1. התפקידים
הלקוח הוא בעל השליטה (בעל המאגר) במידע האישי של לקוחותיו, הפניות אליו, עובדיו ואנשי הקשר שלו המעובד דרך השירות. Mslahtk היא המחזיק (מעבד) ומעבדת את המידע רק לפי הוראותיו המתועדות של הלקוח, כלומר ההגדרות שהלקוח קובע בשירות, תנאי השימוש וההסכם הזה.
Mslahtk היא בעלת השליטה במידע החשבון והחיוב של הלקוח עצמו, שעליו חלה מדיניות הפרטיות.
2. נושא העיבוד, משכו ומטרתו
העיבוד כולל את הפעלת האתר של הלקוח, מערכת התורים, ערוץ הוואטסאפ, העוזרים הדיגיטליים, ה-CRM, הביקורות, הנוכחות והתכונות הנלוות, כל עוד המנוי של הלקוח פעיל ובמהלך תקופת ההחזרה והמחיקה שבסעיף 10. המטרה היא לספק את השירות ללקוח, ותו לא.
3. סוגי המידע ונושאי המידע
נושאי המידע: לקוחות ולקוחות פוטנציאליים של הלקוח, עובדיו וחברי הצוות שלו, ואנשים שפונים ללקוח דרך השירות.
- פרטי זיהוי וקשר: שם, מספר טלפון, כתובת אימייל, שפה מועדפת.
- מידע שירות: תורים, הזמנות, היסטוריית שירות, הערות שהלקוח כותב, טקסטים של ביקורות, שדות CRM שהלקוח מגדיר.
- תקשורת: הודעות וואטסאפ ומדיה, הקלטות ותמלולי שיחות, התכתבות באימייל.
- נוכחות: אירועי החתמה ומיקום המכשיר ברגע ההחתמה, ללקוחות שמשתמשים במודול הנוכחות.
- הלקוח לא יעלה רשומות רפואיות, מספרי תעודת זהות, מספרי כרטיסי תשלום או מידע בעל רגישות מיוחדת אחר לשדות טקסט חופשי או לצ׳אטים. לקוחות מתחום הבריאות משתמשים בשירות לתיאום ולתקשורת, לא כרשומה רפואית.
4. ההתחייבויות שלנו
Mslahtk מתחייבת:
- לעבד את המידע רק עבור הלקוח ובמסגרת הוראותיו, ולעולם לא לשיווק שלנו, לפרופיילינג או למכירה.
- לשמור אותו בסודיות. כשהלקוח הוא נותן שירותי בריאות, אנחנו מתייחסים למידע בסודיות הנדרשת לפי סעיף 19 לחוק זכויות החולה, התשנ״ו-1996, ומחייבים בכך את הצוות ואת השותפים שלנו.
- ליישם את אמצעי האבטחה של תקנות אבטחת מידע ברמה הבינונית או גבוהה ממנה, כמסוכם בעמוד אבטחת המידע שלנו.
- לתת גישה רק למי שזקוק לה לתפקידו: צוות התפעול שלנו, חברי הצוות של הלקוח עצמו, ושותפים מוסמכים שהלקוח העניק להם גישה במפורש. גישה ניהולית נרשמת ביומן.
- לסייע ללקוח לעמוד בחובותיו: הודעות לנושאי מידע, מענה לבקשות עיון ותיקון, וטיפול באירועי אבטחה.
- ליידע את הלקוח אם הוראה שלו, לדעתנו, מפרה את דיני הפרטיות בישראל.
5. ספקי משנה
הלקוח מאשר את ספקי המשנה המפורטים בעמוד ספקי המשנה שלנו. אנחנו נשארים אחראים לעיבוד שלהם. ניתן הודעה של 14 יום לפחות, באימייל או בלוח הבקרה, לפני הוספה או החלפה של ספק משנה; לקוח שמתנגד מטעמים סבירים רשאי לסיים את השירות הנוגע בדבר ללא קנס לפני כניסת השינוי לתוקף.
6. העברות מחוץ לישראל
היישום ומסד הנתונים שלנו מאוחסנים בארצות הברית (Railway, אזור US West), וחלק מספקי המשנה מעבדים מידע בארצות הברית או באיחוד האירופי, כמפורט בעמוד ספקי המשנה. כל מקבל התחייב בכתב להגן על המידע ברמה הנדרשת לפי הדין הישראלי, בהתאם לתקנה 2(4) לתקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס״א-2001, והלקוח מורה לנו להעביר את המידע על בסיס זה.
7. אמצעי אבטחה
הצפנה בתעבורה (TLS) בכל חיבור; הצפנה במנוחה בדיסקי הענן שמחזיקים את מסד הנתונים והקבצים; מספרי כרטיסי תשלום לעולם לא נשמרים; סודות ואסימוני ספקים מוצפנים ב-AES-256-GCM; גישה מבוססת תפקידים עם התחברות בקוד חד-פעמי; הגבלת קצב, כותרות אבטחה ואימות חתימה על webhooks נכנסים; יומן ביקורת של פעולות ניהוליות שנשמר 24 חודשים לפחות; נוהל אבטחה כתוב, רישום הרשאות ומסמך הגדרות מאגר; ביקורת אבטחה תקופתית לפחות אחת ל-24 חודשים. הסיכום העדכני מתפרסם בעמוד אבטחת המידע שלנו.
8. אירועי אבטחה
אם נודע לנו על אירוע אבטחה שמשפיע על המידע של הלקוח (גישה בלתי מורשית, אובדן, חשיפה או שיבוש), נודיע ללקוח ללא דיחוי ולא יאוחר מ-72 שעות לאחר אימות האירוע, עם מה שידוע לנו על אופי האירוע, המידע והאנשים שנפגעו, הצעדים שננקטו ואיש קשר. אנחנו מדווחים על אירועי אבטחה חמורים לרשות להגנת הפרטיות כנדרש בתקנות אבטחת מידע, ומשתפים פעולה עם הלקוח בכל הודעה שעליו למסור ללקוחותיו או לרשויות.
9. בקשות של נושאי מידע
אם אדם פונה אלינו לעיון, תיקון או מחיקה של מידע שבשליטת הלקוח, נעביר את הבקשה ללקוח בתוך חמישה ימי עסקים ולא נשיב בשמו אלא אם הלקוח ביקש זאת. השירות מאפשר ללקוח לייצא את המידע של לקוח קצה, לתקן אותו ולמחוק אותו.
10. שמירה, החזרה ומחיקה
הלקוח שולט בתקופות השמירה בתוך השירות. במהלך המנוי ובמשך 30 יום לאחר סיומו, הלקוח רשאי לייצא את המידע שלו לפי בקשה. לאחר תקופה זו אנחנו מוחקים לצמיתות את המידע של הלקוח בהליך פרישת הפרויקט, למעט רשומות חיוב ומס שעלינו לשמור לפי הדין הישראלי, ויומני אבטחה שנשמרים לתקופה הקבועה בחוק. לפי בקשה נאשר את המחיקה בכתב.
11. ביקורות ומידע
אנחנו עונים על שאלוני אבטחה סבירים של הלקוח ומספקים לפי בקשה את עמוד אבטחת המידע, תמצית מסמך ההגדרות ותמצית הביקורת האחרונה. פעם בשנה, בהודעה בכתב של 30 יום מראש, הלקוח או מבקר המחויב בסודיות רשאי לבקר את עמידתנו בהסכם זה, על חשבון הלקוח וללא גישה למידע של לקוחות אחרים.
12. חובות הלקוח
הלקוח אחראי: לקיומו של בסיס חוקי למידע שהוא מעבד; למסירת ההודעה הנדרשת לפי סעיף 11 לחוק הגנת הפרטיות ללקוחותיו (השירות מציג הודעה בעמוד קביעת התור ובתשובה הראשונה של העוזר, והלקוח רשאי להתאים אותה); ליידוע העובדים ולקבלת הסכמתם לפני השימוש במודול הנוכחות; לקבלת הסכמה לכל הודעה שיווקית שהוא שולח דרך השירות, בהתאם לסעיף 30א לחוק התקשורת; ולהימנעות מהעלאת מידע שאסור לו לשתף.
13. אחריות ועדיפות
הגבלת האחריות שבתנאי השימוש חלה גם על הסכם זה. בסתירה בין הסכם זה לתנאי השימוש בעניין עיבוד מידע אישי, הסכם זה גובר.
14. תוקף ודין חל
הסכם זה חל כל עוד אנחנו מעבדים מידע אישי עבור הלקוח. חל עליו דין מדינת ישראל, ולבתי המשפט המוסמכים בישראל סמכות שיפוט ייחודית. גרסה 1.0, בתוקף מ-7 בספטמבר 2026.
שאלות על ההסכם או עותק חתום לתיק שלכם? כתבו ל[email protected].