GRCistantGRCistant

מדיניות פרטיות ואבטחת מידע מקיפה

1.בקרת מסמכים ותאריך תחולה

תאריך כניסה לתוקף: 1 ביוני, 2026

מסמך זה מתוחזק תחת בקרת גרסאות קפדנית, בהתאם למדיניות הארגונית הפנימית שלנו.

2.תקציר מנהלים ומבוא

חברת GRCistant (להלן: "החברה", "אנו" או "שלנו"), הפועלת כפלטפורמה טכנולוגית מובילה המתמחה באבטחת מידע וניהול סיכונים מקיף, מכירה בכך שהגנה על פרטיות ואבטחת נתוני המשתמשים הינה בעלת חשיבות עליונה. מדיניות פרטיות מקיפה זו מפרטת בקפידה את המתודולוגיות, הפרוטוקולים והתשתיות הטכנולוגיות שאנו מיישמים כדי לאסוף, לעבד, לאחסן, להפיץ ולהגן על הנתונים האישיים של מבקרי האתר שלנו (www.grcistant.com), מועמדים פוטנציאליים לעבודה ולקוחות עסקיים עתידיים.

בעצם הגישה, הניווט או השימוש בפלטפורמה הדיגיטלית שלנו ובשירותים הנלווים אליה, הנך מאשר/ת ומעניק/ה את הסכמתך המפורשת והמדעת לשיטות הטיפול בנתונים ולתנאים המפורטים במסמך זה. במידה ואינך מסכים/ה עם תנאי כלשהו המנוסח כאן, הנך מתבקש/ת להפסיק באופן מיידי כל אינטראקציה עם האתר והשימוש בו.

3.סיווג מידע ומנגנוני איסוף

במהלך האינטראקציה שלך עם הפלטפורמה שלנו, אנו עשויים לאסוף, לסווג ולעבד באופן שיטתי מספר רמות נפרדות של מידע, אשר כוללות באופן רחב את הבאים:

  • נתונים הנמסרים באופן יזום (מידע מנודב): קטגוריה זו כוללת כל מידע מזהה אישית (PII) שאת/ה מעביר/ה אלינו ביודעין ומרצון חופשי. דוגמאות כוללות, אך אינן מוגבלות ל: שמך המלא והחוקי, כתובת דוא"ל מקצועית, מספרי טלפון להתקשרות ישירה, שיוך תאגידי/חברה והגדרת תפקיד, אשר נמסרים בדרך כלל דרך פורטל "צור קשר" או טפסי פנייה ייעודיים.
  • תוצרי העסקה וגיוס: מאגרי נתונים מקיפים, מסמכים ורישומים היסטוריים המוגשים במהלך תהליך העלאת קורות חיים (CV) בעת הגשת מועמדות למשרות פתוחות בארגון שלנו.
  • טלמטריה פסיבית וזיהוי דיגיטלי (נתונים אוטומטיים): מטריצות נתונים טכניות הנאספות באופן אוטומטי על ידי המערכות שלנו לטובת ניטור אבטחה ותקינות תפעולית. אלה כוללים את כתובת פרוטוקול האינטרנט (IP) שלך, ארכיטקטורת הדפדפן וגרסתו, סביבת מערכת ההפעלה, עוגיות הפעלה (Session Cookies), עקבות דיגיטליים (Digital Footprints) ומזהים טכנולוגיים מקבילים.

4.הגבלת תכלית ופעילויות עיבוד

תוך הקפדה יתרה על עקרון הגבלת התכלית (Purpose Limitation), נכסי הנתונים שאנו רוכשים מעובדים אך ורק עבור מטרות תפעוליות מוגדרות במפורש, לגיטימיות ומורשות. אלו כוללות:

  • מתן מענה מהיר ומקצועי לפניות משתמשים, בקשות תמיכה טכנית ותקשורת עסקית.
  • ניהול, הערכה ותפעול של משאבי אנוש ותהליכי גיוס כישרונות מקיפים.
  • שיפור, התאמה אישית ואופטימיזציה מתמדת של מסע המשתמש הדיגיטלי ברחבי הפלטפורמה שלנו.
  • ביצוע ניתוח סטטיסטי פרטני לגבי זרימת התעבורה באתר ומדדי מעורבות, על מנת להניע שיפורים מערכתיים מחזוריים.
  • פעולות הגנת סייבר: ניטור פרואקטיבי של תעבורת הרשת, זיהוי אנומליות התנהגותיות, מניעת גישה בלתי מורשית למערכת, הפחתת וקטורי איום פוטנציאליים והבטחת זמינות רציפה של התשתית הדיגיטלית שלנו.
  • הוכחה ושמירה על תאימות קפדנית לדרישות חוק, מסגרות סטטוטוריות וחובות רגולטוריות כוללות.
  • הפצת חומרים שיווקיים ממוקדים, תובנות תעשייה ותקשורת קידום מכירות (מותנה לחלוטין בהסכמתך המפורשת מראש, ומבוצע בתאימות מלאה לחוק התקשורת (בזק ושידורים) בישראל).

אנו מבקשים להדגיש כי מסירת נתונים אישיים הינה התנדבותית לחלוטין מצידך. עם זאת, מניעת רכיבי מידע קריטיים עלולה לפגוע באופן מהותי ביכולתנו לספק שירותים מסוימים, לעבד פניות תעסוקה או להשיב לבקשות ספציפיות. אנו עשויים לחשוף באופן מאובטח תת-קבוצות של נתונים נדרשים לספקי שירות צד-שלישי שעברו סינון קפדני (למשל, תשתיות אחסון בענן, קבלני תחזוקת מערכות, פלטפורמות גיוס או שירותי דיוור אוטומטיים), כאשר גישתם מוגבלת אך ורק למטרות המפורטות לעיל וכפופה להסכמים משפטיים נוקשים.

5.טלמטריה, אנליטיקה וטכנולוגיות מעקב

האקוסיסטם הדיגיטלי שלנו משלב מכשירי ניתוח מתקדמים, כגון Google Analytics, על מנת לעקוב באופן שיטתי אחר פרדיגמות שימוש ולשכלל את אספקת השירותים שלנו. הנתונים המופקים דרך ערוצים אלו עוברים תהליך קפדני של התממה (Anonymization) והסרת זיהוי (De-identification), מה שהופך את האפשרות להתחקות אחר הנתונים חזרה למשתמש יחיד לבלתי אפשרית מתמטית. בידך נותרת אוטונומיה מלאה לנהל, להגביל או למחוק פריסת עוגיות (Cookies) באמצעות פרמטרי התצורה של הדפדפן האישי שלך. לפירוט מלא של מנגנונים אלו, אנו ממליצים למשתמשים לעיין במדיניות הפרטיות הייעודית של Google.

6.איסור מוחלט על מסחור נתונים (מוניטיזציה)

החברה דבקה בסטנדרט אתי בלתי מתפשר בנוגע לריבונות על נתונים. בשום פנים ואופן איננו מוכרים, משכירים, מחכירים, סוחרים או מנצלים מסחרית את המידע האישי שלך לטובת צדדים שלישיים חיצוניים עבור רווח פיננסי עצמאי שלהם. כל פעולות עיבוד הנתונים מבוצעות אך ורק לצורכי הארגון הפנימיים ותואמות באופן מוחלט לפרמטרים שנקבעו במדיניות זו.

7.ניהול סיכוני שרשרת אספקה ופיקוח על ספקים

מתוך הכרה בפגיעויות הטמונות באקוסיסטמות דיגיטליות מודרניות, אנו מנהלים בקפידה את שרשרת האספקה שלנו. בכל התקשרות עם ספקי שירות חיצוניים (החל מסביבות אחסון ענן חזקות ועד למערכות מעקב אחר מועמדים), אנו דורשים מהם להפגין באופן חד-משמעי עמידה במסגרות בינלאומיות מוכרות לאבטחת מידע ופרטיות. כל ההתקשרויות המסחריות מגובות משפטית בהסכמי עיבוד נתונים מקיפים (DPAs) ובהסכמי סודיות מחמירים (NDAs) כדי להבטיח סודיות נתונים מקצה לקצה.

8.מחזור חיי הנתונים ופרוטוקולי שמירת מידע

אנו מצייתים ללוח זמנים קפדני לשמירת נתונים. המידע האישי שלך נשמר במאגרי המידע הפעילים שלנו רק למשך הזמן הסופי וההכרחי לחלוטין לצורך הגשמת המטרות המקוריות שלשמן נאסף, או כפי שנדרש במפורש על פי דינים וחוקים תקפים. הגישה למאגרים אלו מוגנת בקנאות, ומוענקת אך ורק לאנשי צוות מורשים הפועלים תחת עקרון "הצורך לדעת" (Need-to-Know) ותוך ציות קפדני לדוקטרינת "ההרשאה המינימלית" (Least Privilege). נתונים שעברו את תוחלת התועלת התפעולית שלהם עוברים מחיקה קריפטוגרפית מאובטחת ובלתי הפיכה או השמדה פיזית.

9.ארכיטקטורת סייבר והגנת מידע (ISMS)

כישות השקועה עמוקות במגזר הממשל, ניהול הסיכונים והתאימות (GRC), אנו מנהלים מערכת ניהול אבטחת מידע (ISMS) מתוחכמת ביותר. אנו פורסים מערך אדיר של אמצעי נגד טכניים, ניהוליים וארגוניים שתוכננו לשמור על משולש ה-CIA הבסיסי: סודיות (Confidentiality), שלמות (Integrity) וזמינות (Availability).

בהתאמה לדרישות המחמירות של תקן ISO/IEC 27001:2022, מערך ההגנה שלנו כולל:

  • בקרות גישה לוגיות רב-שכבתיות המחוזקות על ידי פרוטוקולי אימות חזקים (כגון MFA).
  • תקני הצפנה קריפטוגרפיים מהשורה הראשונה המיושמים על נתונים במנוחה (Data at Rest) ונתונים בתנועה (Data in Transit).
  • ניטור רשת רציף 24/7 בשילוב עם מערכות מתקדמות לזיהוי ומניעת חדירות (IDS/IPS).
  • מנגנוני גיבוי נתונים והתאוששות מאסון גמישים ונבדקים תדיר.

על אף הפריסה הנרחבת שלנו של ארכיטקטורות הגנה אלו, אמת ידועה ומוסכמת בתחום הגנת הסייבר היא שאבטחה מוחלטת ובלתי חדירה הינה בלתי אפשרית תיאורטית, ועל המשתמשים לשמור על ערנות.

10.תחומי אחריות המשתמש ועקרון מזעור הנתונים

המשתמשים נושאים באחריות העיקרית לוודא כי כל נתון המועבר לחברה הינו מדויק להפליא, שלם לחלוטין, תקף עדכנית וממוזער ככל הניתן (כלומר, עליך להימנע מאספקת נתונים אישיים עודפים או רגישים ביותר אלא אם התבקשת לעשות זאת במפורש). הגשה מכוונת של מידע הונאתי, מטעה או כזה שנבנה בזדון, עלולה להוביל להשעיה מיידית של השירות ופנייה לערכאות משפטיות.

11.זכויות נושא המידע ובקשות גישה (DSAR)

הקמנו נהלים תפעוליים יעילים ותואמי-חוק כדי לאפשר את מימוש זכויותיך הטבעיות כנושא מידע תחת חקיקת הפרטיות החלה. אתה שומר על הזכות להגיש בקשה לסקירה מקיפה של הנתונים המאוחסנים שלך, לדרוש תיקון מיידי של אי דיוקים, או לכפות מחיקה מוחלטת של הרישומים שלך ("הזכות להישכח"). כדי להגן על המערכות שלנו מפני הנדסה חברתית וחשיפות בלתי מורשות, כל הבקשות הללו מותנות בתהליך אימות זהות קפדני טרם מילויין, אשר יבוצע בתוך מסגרת זמן סבירה מבחינה משפטית.

12.העברות נתונים חוצות גבולות ותאימות תחום שיפוט

לאור טבעו הגלובלי של מיחשוב ענן, הנתונים שלך עשויים להיות מועברים בצורה מאובטחת, לעבור עיבוד, או להיות מאוחסנים בשרתים הממוקמים מחוץ לגבולות הריבוניים של מדינת ישראל, לרבות בתחומי שיפוט אשר עשויים להחזיק במסגרות חקיקת פרטיות שונות. החברה מתחייבת חגיגית כי כל העברה בינלאומית כזו של נתונים מבוצעת תחת המטרייה של מנגנוני הגנה חזקים ומוכרים משפטית, המבטיחים שזכויות הפרטיות שלך יישארו שלמות ומוגנות היטב ללא קשר למיקום הגיאוגרפי.

13.מדיניות קבצי עוגיות (Cookies) וניהול הפעלות

עוגיות, משואות רשת (Web Beacons) וטכנולוגיות מעקב מקבילות הן חיוניות באופן בסיסי לפעולתו החלקה של האתר שלנו, לביצוע ניתוחי תעבורה, ולשיפור ההוליסטי של ממשק המשתמש. בעוד שהינך מוסמך לחלוטין להגדיר את הדפדפן שלך לדחות או לחסום באופן אקטיבי אלמנטים אלו, עליך לקחת בחשבון שפעולות כאלה עלולות בטעות להפחית, לפגוע או להשבית לחלוטין פונקציונליות קריטית המוטמעת בתוך הפלטפורמה שלנו.

14.הגנה על פרטיות קטינים

הארכיטקטורה והתוכן של אתר אינטרנט זה אינם מנוסחים במפורש עבור, ואינם מכוונים כלפי, אנשים שטרם הגיעו לגיל שמונה עשרה (18). אנו לחלוטין לא משדלים או אוספים ביודעין נתונים מקטינים. במקרה שנגלה איסוף בשוגג של נתונים אישיים של קטין ללא הסכמה מפורשת וניתנת לאימות של הורה או אפוטרופוס, רשומות אלו יעברו מחיקה מיידית וקבועה ללא תכתובת נוספת.

15.בסיסים חוקיים לפעולות עיבוד נתונים

עיבוד הנתונים האישיים על ידינו לעולם אינו שרירותי; הוא מעוגן היטב בעילות ספציפיות המותרות על פי חוק, הכוללות בעיקר:

  • הסכמה חד-משמעית ומדעת הניתנת ישירות על ידי המשתמש.
  • ההכרח המוחלט של העיבוד לצורך קיום התחייבויות חוזיות או שלבי הכנה (כגון ניהול פנייה פעילה או הערכת קורות חיים שהוגשו).
  • ביצוע חובה של הנחיות ציות משפטיות, סטטוטוריות או רגולטוריות עליונות.
  • המרדף אחר האינטרסים העסקיים הלגיטימיים והכוללים של החברה, אשר מאוזנים בקפידה מול זכויותיו וחירויותיו החוקתיות הבסיסיות של המשתמש היחיד, ולעולם אינם גוברים עליהן.

16.משאבי אנוש ופרטיות נתוני מועמדים

מערכי נתונים הנוצרים על ידי מועמדים פוטנציאליים לעבודה (הכוללים קורות חיים, מכתבים מקדימים ומדדי התקשרות) מבודדים בתוך סביבה מאובטחת מאוד ומבודדת לוגית. נתונים אלו ממונפים אך ורק לצורך הערכת כדאיות המועמד למשרות פנויות נוכחיות או תפקידים תפעוליים עתידיים חזויים. בשום פנים ואופן נתוני מועמדים רגישים אלו אינם מופצים החוצה ללא הסכמה מפורשת, אלא אם כן כפויה לכך צו משפטי מחייב. רשומות המועמדים נשמרות לתקופת הערכה סבירה, שלאחריה הן נמחקות באופן מאובטח או עוברות התממה יסודית. למועמדים שמורה מראש הזכות לעתור למחיקת פרופיל המועמד שלהם בכל עת.

17.שימוש בנתונים אגרגטיביים, חסרי זיהוי ומומתמים

החברה שומרת לעצמה את הזכות המפורשת לעבד, לנתח ולמנף מערכי נתונים מומתמים (Anonymized) בהיקף נרחב - מהם הוסר כל מזהה אישי שניתן להעלות על הדעת. נתונים אלו משמשים לקידום מחקרי אבטחת מידע, בניית מודלים סטטיסטיים מורכבים, ושיכלול אלגוריתמי של השירותים הדיגיטליים שלנו. מכיוון שנתונים אלו שונו באופן יסודי, הם חסינים לחלוטין בפני ניסיונות הנדסה לאחור (Reverse-engineering) שמטרתם לזהות מחדש אנשים ספציפיים.

18.הגבלת אחריות והצהרות תפעוליות (Disclaimers)

הניווט והשימוש שלך בפלטפורמה דיגיטלית זו מבוצעים לחלוטין על אחריותך המחושבת בלבד. החברה מסירה מעצמה באופן רשמי כל חבות בגין נזקים ישירים, עקיפים, מקריים או תוצאתיים הנובעים מהאינטראקציה שלך עם האתר, מהתקשרותך עם יישומי צד-שלישי משולבים, ממידע שהוגש באופן יזום על ידי משתמשים, או מהסתמכות על מקורות מקושרים חיצוניים. הפלטפורמה ושירותיה מסופקים אך ורק על בסיס "כפי שהם" (AS-IS) ו"כפי שהם זמינים" (AS-AVAILABLE), ואינם נושאים בשום אחריות או ערובה לגבי זמינות רציפה וללא הפרעות, או מצב תפעולי נטול שגיאות לחלוטין. כל מידע שאתה מזין למערכות שלנו באמצעות טפסי יצירת קשר מוגש באופן מוחלט על אחריותך התפעולית.

19.הגנה על נכסי קניין רוחני

מלוא התוכן המאכלס אתר זה - אשר כולל במפורש, אך בשום פנים ואופן אינו מוגבל ל: קוד מקור בסיסי, אלגוריתמים קנייניים, תכנון ארכיטקטוני, תוכן טקסטואלי, מיתוג תאגידי, לוגואים ואלמנטים גרפיים מתקדמים - מהווים את הקניין הרוחני הבלעדי והמוגן משפטית של החברה. כל פריסה, שכפול, הנדסה לאחור, שינוי או הפצה המונית בלתי מורשים של נכסים אלו, ללא הרשאתנו הכתובה והמתועדת במפורש מראש, אסורים בהחלט ובאופן גורף.

20.תקשורת שיווקית ומנגנוני הסרה (Opt-Out)

בתנאי שהבטחנו את הסכמתך החוקית והתקפה מראש (Opt-In), אנו עשויים לשגר מעת לעת אזהרות אבטחה, ניוזלטרים מקצועיים וחומרי שיווק ממוקדים לערוצי הקשר הרשומים שלך. אתה שומר לעצמך לנצח את הזכות המוחלטת לבטל הסכמה זו ולהסיר את עצמך מרשימות התפוצה שלנו (Opt-Out) בכל עת. עם קבלת בקשה כזו, הסרתך תעובד ותושלם במסגרת ציר זמן סביר מבחינה מסחרית, כפי שמוכתב על ידי חוקי התקשורת הרלוונטיים.

21.הדין החל וסמכות שיפוט בלעדית

הפרשנות, הביצוע והאכיפה של מדיניות פרטיות מקיפה זו יהיו כפופים אך ורק לדין הפנימי של מדינת ישראל, ללא קשר לעקרונות ברירת הדין שלה (תקנות ניגוד עניינים). כל סכסוך משפטי, מחלוקת או תביעה הנובעים ממדיניות זו או קשורים אליה, יהיו נתונים לסמכות השיפוט הבלעדית והיחידה של בתי המשפט המוסמכים הממוקמים במחוז תל אביב-יפו.

22.בקרת גרסאות ושינויי מדיניות

מסמך מחייב זה עבר סקירה מקיפה ועדכון לאחרונה ב-1 בינואר 2026. מתוך הכרה בטבעם הדינמי של הן הטכנולוגיה והן הנוף הרגולטורי, החברה שומרת לעצמה את הזכות החד-צדדית, המפוקחת על ידי פרוטוקולי ניהול השינויים הפנימיים שלנו, לתקן, ללטש או לשנות באופן מהותי מדיניות זו בהתאם לנסיבות. הגרסה העדכנית ביותר, והמחייבת משפטית, תהיה תמיד נגישה דרך פלטפורמה דיגיטלית זו, ותיכנס לתוקף מיידי עם פרסומה.

23.פרטי התקשרות ופרוטוקולי דיווח על אירועים

באם תזדקק להבהרה נוספת לגבי כל סעיף במדיניות זו, תבקש לממש את זכויותיך כנושא מידע, או תצטרך לדווח (Escalate) על חולשת אבטחה חשודה או אירוע סייבר פוטנציאלי, אנו מעודדים אותך מאוד ליצור קשר עם צוותי הפרטיות והאבטחה הייעודיים שלנו באמצעות טופס "צור קשר" המאובטח המסופק בתשתית שלנו.

מדיניות פרטיות | GRCistant