מדיניות פרטיות ואבטחת מידע מקיפה
1.בקרת מסמכים ותאריך תחולה
תאריך כניסה לתוקף: 1 ביוני, 2026
מסמך זה מתוחזק תחת בקרת גרסאות קפדנית, בהתאם למדיניות הארגונית הפנימית שלנו.
2.תקציר מנהלים ומבוא
חברת GRCistant (להלן: "החברה", "אנו" או "שלנו"), הפועלת כפלטפורמה טכנולוגית מובילה המתמחה באבטחת מידע וניהול סיכונים מקיף, מכירה בכך שהגנה על פרטיות ואבטחת נתוני המשתמשים הינה בעלת חשיבות עליונה. מדיניות פרטיות מקיפה זו מפרטת בקפידה את המתודולוגיות, הפרוטוקולים והתשתיות הטכנולוגיות שאנו מיישמים כדי לאסוף, לעבד, לאחסן, להפיץ ולהגן על הנתונים האישיים של מבקרי האתר שלנו (www.grcistant.com) ולקוחות עסקיים עתידיים.
מסמך זה נועד ליידע אותך כיצד אנו מטפלים במידע. חשוב להבהיר: המשך הגלישה באתר אינו מהווה הסכמה לשימוש בעוגיות. ההסכמה לעוגיות הפרסום נאספת בנפרד ובפעולה אקטיבית שלך, באמצעות ההודעה המוצגת בכניסתך הראשונה לאתר, וניתן לחזור ממנה בכל עת (ראה סעיף 13). מסירת פרטים בטופס יצירת הקשר אף היא פעולה יזומה שלך, ומהווה הסכמה לעיבודם לצורך מענה לפנייתך בלבד.
3.סיווג מידע ומנגנוני איסוף
במהלך האינטראקציה שלך עם הפלטפורמה שלנו, אנו עשויים לאסוף, לסווג ולעבד באופן שיטתי מספר רמות נפרדות של מידע, אשר כוללות באופן רחב את הבאים:
- נתונים הנמסרים באופן יזום (מידע מנודב): קטגוריה זו כוללת כל מידע מזהה אישית (PII) שאת/ה מעביר/ה אלינו ביודעין ומרצון חופשי. דוגמאות כוללות, אך אינן מוגבלות ל: שמך המלא והחוקי, כתובת דוא"ל מקצועית, מספרי טלפון להתקשרות ישירה, שיוך תאגידי/חברה והגדרת תפקיד, אשר נמסרים בדרך כלל דרך פורטל "צור קשר" או טפסי פנייה ייעודיים.
- טלמטריה פסיבית (נתונים אוטומטיים): נתונים טכניים הנאספים אוטומטית לטובת ניטור אבטחה ותקינות תפעולית - כתובת פרוטוקול האינטרנט (IP) שלך, סוג הדפדפן וגרסתו וסביבת מערכת ההפעלה - כפי שהם נרשמים בלוגים של שרתי האחסון. האתר אינו כולל אזור מזוהה או התחברות, ולפיכך אינו מציב עוגיות הפעלה (Session Cookies). עוגיות הפרסום מטופלות בנפרד בסעיף 13.
4.הגבלת תכלית ופעילויות עיבוד
תוך הקפדה יתרה על עקרון הגבלת התכלית (Purpose Limitation), נכסי הנתונים שאנו רוכשים מעובדים אך ורק עבור מטרות תפעוליות מוגדרות במפורש, לגיטימיות ומורשות. אלו כוללות:
- מתן מענה מהיר ומקצועי לפניות משתמשים, בקשות תמיכה טכנית ותקשורת עסקית.
- שיפור, התאמה אישית ואופטימיזציה מתמדת של מסע המשתמש הדיגיטלי ברחבי הפלטפורמה שלנו.
- ביצוע ניתוח סטטיסטי פרטני לגבי זרימת התעבורה באתר ומדדי מעורבות, על מנת להניע שיפורים מערכתיים מחזוריים.
- פעולות הגנת סייבר: ניטור פרואקטיבי של תעבורת הרשת, זיהוי אנומליות התנהגותיות, מניעת גישה בלתי מורשית למערכת, הפחתת וקטורי איום פוטנציאליים והבטחת זמינות רציפה של התשתית הדיגיטלית שלנו.
- הוכחה ושמירה על תאימות קפדנית לדרישות חוק, מסגרות סטטוטוריות וחובות רגולטוריות כוללות.
- הפצת חומרים שיווקיים ממוקדים, תובנות תעשייה ותקשורת קידום מכירות (מותנה לחלוטין בהסכמתך המפורשת מראש, ומבוצע בתאימות מלאה לחוק התקשורת (בזק ושידורים) בישראל).
אנו מבקשים להדגיש כי מסירת נתונים אישיים הינה התנדבותית לחלוטין מצידך. עם זאת, מניעת רכיבי מידע קריטיים עלולה לפגוע באופן מהותי ביכולתנו להשיב לפנייתך. אנו עשויים לחשוף באופן מאובטח תת-קבוצות של נתונים נדרשים לספקי השירות המנויים בסעיף 7, כאשר גישתם מוגבלת אך ורק למטרות המפורטות לעיל וכפופה להסכמים משפטיים נוקשים.
5.טלמטריה, מדידה וטכנולוגיות פרסום
הרשימה המלאה והמעודכנת של כלי המדידה והפרסום הפעילים באתר מופיעה בטבלה שבסעיף 7. הכלים נחלקים לשתי קטגוריות, וההבחנה ביניהן היא שקובעת אם נדרשת הסכמתך:
- כלים המבוססים על מזהה מתמשך - כגון תגי פרסום ומדידת המרות. אלה מציבים בדפדפן שלך מזהה המאפשר לקשר בין ביקורים, או בין קליק על מודעה לבין פנייה מאוחרת יותר. מזהים אלה אינם מידע אנונימי. הם פסאודונימיים במהותם - עצם תכליתם היא יצירת הקישור הזה. אין באפשרותנו לגזור מהם את זהותך, אך אין מדובר במידע שעבר התממה, והוא נותר בתחולת דיני הגנת הפרטיות. השימוש בהם מותנה בהסכמתך (ראה סעיף 13).
- כלים נטולי עוגיות - כגון ספירת צפיות ברמת העמוד. אינם מציבים עוגיות, אינם יוצרים מזהה מתמשך ואינם עוקבים אחריך בין אתרים, ולפיכך הם פועלים ללא תלות בבחירתך בהודעת העוגיות.
6.איסור מוחלט על מסחור נתונים (מוניטיזציה)
החברה דבקה בסטנדרט אתי בלתי מתפשר בנוגע לריבונות על נתונים. בשום פנים ואופן איננו מוכרים, משכירים, מחכירים, סוחרים או מנצלים מסחרית את המידע האישי שלך לטובת צדדים שלישיים חיצוניים עבור רווח פיננסי עצמאי שלהם. כל פעולות עיבוד הנתונים מבוצעות אך ורק לצורכי הארגון הפנימיים ותואמות באופן מוחלט לפרמטרים שנקבעו במדיניות זו.
7.ניהול סיכוני שרשרת אספקה ופיקוח על ספקים
מתוך הכרה בפגיעויות הטמונות באקוסיסטמות דיגיטליות מודרניות, אנו מנהלים בקפידה את שרשרת האספקה שלנו. בכל התקשרות עם ספקי שירות חיצוניים אנו דורשים מהם להפגין עמידה במסגרות בינלאומיות מוכרות לאבטחת מידע ופרטיות. ההתקשרויות מגובות בהסכמי עיבוד נתונים מקיפים (DPAs) ובהסכמי סודיות מחמירים (NDAs) כדי להבטיח סודיות נתונים מקצה לקצה.
להלן רשימת מעבדי המשנה שהאתר עושה בהם שימוש בפועל, המידע המועבר לכל אחד מהם והתכלית שלשמה הוא מועבר. העברות אלו כפופות לאמור בסעיף 12 בדבר העברות נתונים חוצות גבולות:
| מעבד | תכלית | מה מועבר | מיקום עיבוד |
|---|---|---|---|
| Google Ads | מדידת ביצועי קמפיינים וייחוס המרות | מזהה פרסומי פסאודונימי, כתובת IP | גלובלי |
| Vercel | אחסון האתר וספירת צפיות ללא עוגיות | כתובת IP ונתוני בקשה בלוגי השרת | ארה"ב, עם רשת קצה גלובלית |
| Resend | מסירת פניות מטופסי האתר לתיבת הדואר שלנו | שם, תפקיד, חברה, טלפון, דוא"ל ותוכן הפנייה | ארה"ב |
8.מחזור חיי הנתונים ופרוטוקולי שמירת מידע
לאתר זה אין מסד נתונים. פנייה הנשלחת דרך טופס באתר אינה נשמרת בשרת - היא מועברת כהודעת דואר אלקטרוני לתיבה הארגונית שלנו (ראה סעיף 7), ומשם ואילך מנוהלת ככל התכתבות עסקית אחרת. התשובות שאת/ה מזין/ה במחשבון הקנסות אינן עוזבות את הדפדפן שלך כלל ואינן נשמרות בשום מקום.
נתוני הבקשה הטכניים (כתובת IP, סוג דפדפן) נרשמים בלוגים של ספק האחסון ונמחקים בהתאם למדיניות השמירה שלו. את פרטי הפנייה עצמם אנו שומרים אך ורק למשך הזמן הנדרש לטיפול בה ולניהול הקשר העסקי שנוצר בעקבותיה, או כפי שנדרש על פי דין. הגישה אליהם מוגבלת לאנשי צוות מורשים בלבד, תחת עקרון "הצורך לדעת" (Need-to-Know) ודוקטרינת "ההרשאה המינימלית" (Least Privilege).
9.ארכיטקטורת סייבר והגנת מידע (ISMS)
אנו מיישמים בקרות טכניות וארגוניות לשמירה על סודיות המידע, שלמותו וזמינותו. הבקרות הבאות מיושמות בפועל במערכת, ואנו נמנעים מלתאר בקרות שטרם מומשו.
הבקרות מיושמות בהתאם לעקרונות תקן ISO/IEC 27001:2022. נכון למועד זה החברה אינה מוסמכת לתקן:
- בקרות גישה לוגיות רב-שכבתיות עם אימות רב-שלבי (MFA) חובה והגבלת ניסיונות התחברות.
- הצפנה בתעבורה (TLS, HSTS) ובמנוחה ברמת התשתית המנוהלת.
- יומן ביקורת מוגן מפני שינוי, המבוסס על שרשרת גיבוב קריפטוגרפית, לכל פעולה מהותית במערכת.
- התראה אוטומטית לגורם האחראי על אירועי אבטחה קריטיים.
- סריקה שבועית של תלויות התוכנה וסיכוני שרשרת אספקה.
- גיבוי יומי מוצפן המאוחסן מחוץ לאתר, הנבדק בשחזור אוטומטי מדי יום.
על אף הפריסה הנרחבת שלנו של ארכיטקטורות הגנה אלו, אמת ידועה ומוסכמת בתחום הגנת הסייבר היא שאבטחה מוחלטת ובלתי חדירה הינה בלתי אפשרית תיאורטית, ועל המשתמשים לשמור על ערנות.
10.תחומי אחריות המשתמש ועקרון מזעור הנתונים
המשתמשים נושאים באחריות העיקרית לוודא כי כל נתון המועבר לחברה הינו מדויק להפליא, שלם לחלוטין, תקף עדכנית וממוזער ככל הניתן (כלומר, עליך להימנע מאספקת נתונים אישיים עודפים או רגישים ביותר אלא אם התבקשת לעשות זאת במפורש). הגשה מכוונת של מידע הונאתי, מטעה או כזה שנבנה בזדון, עלולה להוביל להשעיה מיידית של השירות ופנייה לערכאות משפטיות.
11.זכויות נושא המידע ובקשות גישה (DSAR)
הקמנו נהלים תפעוליים יעילים ותואמי-חוק כדי לאפשר את מימוש זכויותיך הטבעיות כנושא מידע תחת חקיקת הפרטיות החלה. אתה שומר על הזכות להגיש בקשה לסקירה מקיפה של הנתונים המאוחסנים שלך, לדרוש תיקון מיידי של אי דיוקים, או לכפות מחיקה מוחלטת של הרישומים שלך ("הזכות להישכח"). כדי להגן על המערכות שלנו מפני הנדסה חברתית וחשיפות בלתי מורשות, כל הבקשות מותנות בתהליך אימות זהות טרם מילויין. נשיב לבקשתך בתוך 30 יום מקבלתה ולאחר אימות זהותך. אם הבקשה מורכבת ונדרש לנו זמן נוסף, נודיע לך על כך ועל הסיבה בתוך אותם 30 יום.
12.העברות נתונים חוצות גבולות ותאימות תחום שיפוט
השירות מתארח אצל ספקי תשתית בינלאומיים, ולכן מידע עשוי לעבור עיבוד ואחסון מחוץ לישראל. אלה המיקומים בפועל:
- מסד הנתונים והקבצים המאוחסנים — Supabase, אזור eu-central-1 (פרנקפורט, גרמניה).
- הרצת האפליקציה — Vercel, אזור iad1 (וירג'יניה, ארצות הברית).
- עיבוד בינה מלאכותית — Anthropic, ארצות הברית, ורק כאשר מופעלת יכולת העושה בכך שימוש.
ההעברות נשענות על הסכמי עיבוד הנתונים שספקים אלה מפרסמים, הכוללים את תניות החוזה הסטנדרטיות של האיחוד האירופי (SCCs) להעברות אל מחוץ לאזור הכלכלי האירופי. ישראל מוכרת על ידי האיחוד האירופי כמדינה בעלת רמת הגנה נאותה (adequacy decision), ולפיכך העברה מהאיחוד האירופי לישראל אינה טעונה מנגנון נוסף.
13.מדיניות קבצי עוגיות (Cookies) וניהול הסכמה
העוגיות והטכנולוגיות הדומות שהאתר מציב משמשות לצורכי פרסום, שיווק וניתוח השימוש באתר. אין ביניהן עוגייה הנדרשת לתפקוד האתר. פירוט מלא - מי המעבד המקבל אותן, לאיזו תכלית ואיזה מידע מועבר אליו - מופיע בטבלה שבסעיף 7, והיא הרשימה המחייבת והמעודכנת. טופס יצירת הקשר ומחשבון הקנסות אינם מציבים עוגיות כלל.
בכניסתך הראשונה לאתר תוצג הודעה המאפשרת לך לאשר או לדחות את העוגיות הללו. באפשרותך לשנות את בחירתך או לחזור בך ממנה בכל עת, באמצעות הקישור "הגדרות עוגיות" המופיע בתחתית כל עמוד באתר. הבחירה נשמרת מקומית בדפדפן שלך - ולא בעוגייה - ומיושמת מחדש בכל ביקור, כך שדחייה שנרשמה בעבר נאכפת עוד בטרם נטענים רכיבי הפרסום.
דחיית העוגיות אינה פוגעת בתפקוד האתר. התכנים, המדריכים, הכלים והטפסים זמינים במלואם בשתי האפשרויות; ההשפעה היחידה היא על יכולתנו למדוד את ביצועי הפרסום והשיווק שלנו. בנוסף לכך, ובאופן בלתי תלוי, באפשרותך להגדיר את הדפדפן שלך לחסום עוגיות באופן גורף.
14.הגנה על פרטיות קטינים
הארכיטקטורה והתוכן של אתר אינטרנט זה אינם מנוסחים במפורש עבור, ואינם מכוונים כלפי, אנשים שטרם הגיעו לגיל שמונה עשרה (18). אנו לחלוטין לא משדלים או אוספים ביודעין נתונים מקטינים. במקרה שנגלה איסוף בשוגג של נתונים אישיים של קטין ללא הסכמה מפורשת וניתנת לאימות של הורה או אפוטרופוס, רשומות אלו יעברו מחיקה מיידית וקבועה ללא תכתובת נוספת.
15.בסיסים חוקיים לפעולות עיבוד נתונים
עיבוד הנתונים האישיים על ידינו לעולם אינו שרירותי; הוא מעוגן היטב בעילות ספציפיות המותרות על פי חוק, הכוללות בעיקר:
- הסכמה חד-משמעית ומדעת הניתנת ישירות על ידי המשתמש.
- ההכרח המוחלט של העיבוד לצורך קיום התחייבויות חוזיות או שלבי הכנה (כגון ניהול פנייה פעילה).
- ביצוע חובה של הנחיות ציות משפטיות, סטטוטוריות או רגולטוריות עליונות.
- המרדף אחר האינטרסים העסקיים הלגיטימיים והכוללים של החברה, אשר מאוזנים בקפידה מול זכויותיו וחירויותיו החוקתיות הבסיסיות של המשתמש היחיד, ולעולם אינם גוברים עליהן.
16.הגבלת אחריות והצהרות תפעוליות (Disclaimers)
הניווט והשימוש שלך בפלטפורמה דיגיטלית זו מבוצעים לחלוטין על אחריותך המחושבת בלבד. החברה מסירה מעצמה באופן רשמי כל חבות בגין נזקים ישירים, עקיפים, מקריים או תוצאתיים הנובעים מהאינטראקציה שלך עם האתר, מהתקשרותך עם יישומי צד-שלישי משולבים, ממידע שהוגש באופן יזום על ידי משתמשים, או מהסתמכות על מקורות מקושרים חיצוניים. הפלטפורמה ושירותיה מסופקים אך ורק על בסיס "כפי שהם" (AS-IS) ו"כפי שהם זמינים" (AS-AVAILABLE), ואינם נושאים בשום אחריות או ערובה לגבי זמינות רציפה וללא הפרעות, או מצב תפעולי נטול שגיאות לחלוטין. כל מידע שאתה מזין למערכות שלנו באמצעות טפסי יצירת קשר מוגש באופן מוחלט על אחריותך התפעולית.
אין באמור כדי לגרוע מאחריות שאינה ניתנת להתנאה או להגבלה על פי דין, לרבות אחריותנו לפי דיני הגנת הפרטיות החלים.
17.הגנה על נכסי קניין רוחני
מלוא התוכן המאכלס אתר זה - אשר כולל במפורש, אך בשום פנים ואופן אינו מוגבל ל: קוד מקור בסיסי, אלגוריתמים קנייניים, תכנון ארכיטקטוני, תוכן טקסטואלי, מיתוג תאגידי, לוגואים ואלמנטים גרפיים מתקדמים - מהווים את הקניין הרוחני הבלעדי והמוגן משפטית של החברה. כל פריסה, שכפול, הנדסה לאחור, שינוי או הפצה המונית בלתי מורשים של נכסים אלו, ללא הרשאתנו הכתובה והמתועדת במפורש מראש, אסורים בהחלט ובאופן גורף.
18.תקשורת שיווקית ומנגנוני הסרה (Opt-Out)
בתנאי שהבטחנו את הסכמתך החוקית והתקפה מראש (Opt-In), אנו עשויים לשגר מעת לעת אזהרות אבטחה, ניוזלטרים מקצועיים וחומרי שיווק ממוקדים לערוצי הקשר הרשומים שלך. אתה שומר לעצמך לנצח את הזכות המוחלטת לבטל הסכמה זו ולהסיר את עצמך מרשימות התפוצה שלנו (Opt-Out) בכל עת. עם קבלת בקשה כזו, הסרתך תעובד ותושלם במסגרת ציר זמן סביר מבחינה מסחרית, כפי שמוכתב על ידי חוקי התקשורת הרלוונטיים.
19.הדין החל וסמכות שיפוט בלעדית
הפרשנות, הביצוע והאכיפה של מדיניות פרטיות מקיפה זו יהיו כפופים אך ורק לדין הפנימי של מדינת ישראל, ללא קשר לעקרונות ברירת הדין שלה (תקנות ניגוד עניינים). כל סכסוך משפטי, מחלוקת או תביעה הנובעים ממדיניות זו או קשורים אליה, יהיו נתונים לסמכות השיפוט הבלעדית והיחידה של בתי המשפט המוסמכים הממוקמים במחוז תל אביב-יפו.
20.בקרת גרסאות ושינויי מדיניות
מסמך מחייב זה עבר סקירה מקיפה ועדכון לאחרונה ב-1 בינואר 2026. מתוך הכרה בטבעם הדינמי של הן הטכנולוגיה והן הנוף הרגולטורי, החברה שומרת לעצמה את הזכות החד-צדדית, המפוקחת על ידי פרוטוקולי ניהול השינויים הפנימיים שלנו, לתקן, ללטש או לשנות באופן מהותי מדיניות זו בהתאם לנסיבות. הגרסה העדכנית ביותר, והמחייבת משפטית, תהיה תמיד נגישה דרך פלטפורמה דיגיטלית זו, ותיכנס לתוקף מיידי עם פרסומה.
21.פרטי התקשרות ופרוטוקולי דיווח על אירועים
באם תזדקק להבהרה נוספת לגבי כל סעיף במדיניות זו, תבקש לממש את זכויותיך כנושא מידע, או תצטרך לדווח (Escalate) על חולשת אבטחה חשודה או אירוע סייבר פוטנציאלי, אנו מעודדים אותך מאוד ליצור קשר עם צוותי הפרטיות והאבטחה הייעודיים שלנו באמצעות טופס "צור קשר" המאובטח המסופק בתשתית שלנו.