טיוטה — הנוסח טרם נבדק על ידי עורך דין ואינו מחייב עד לאישורו.

מדיניות פרטיות

עודכן לאחרונה: 03/09/2026

המסמך הזה מסביר איזה מידע נשמר בפלטפורמה, לשם מה, איפה הוא יושב, למי הוא מגיע, כמה זמן הוא נשמר ומה אפשר לבקש. הוא נכתב לפי חוק הגנת הפרטיות, התשמ״א-1981, כנוסחו לאחר תיקון מס׳ 13 (בתוקף מיום 14 באוגוסט 2025), ולפי תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017. השתדלנו לכתוב אותו כך שגם בעל עסק שאינו משפטן יוכל לקרוא אותו עד הסוף.

1. מי אנחנו, ומי אחראי על המידע

הפלטפורמה — מערכת ניהול לעסקי הופעות, אטרקציות ואירועים: לידים, הופעות, יומן, כספים ומזכירה בוואטסאפ — מופעלת על ידי שלמה קהן, מספר עוסק / ח.פ. 326336666, מכתובת היעל 13 דירה 2, גבעת זאב (״המפעיל״ או ״אנחנו״). פניות בענייני פרטיות: avsh.automation@gmail.com.

במערכת נשמרים שני סוגי מידע, ולכל אחד מהם אחראי אחר:

  • מידע על בעלי החשבונות — בעלי העסקים ואנשי הצוות שנרשמים למערכת. לגבי מידע זה המפעיל הוא ״בעל השליטה במאגר״ כמשמעותו בחוק, והוא קובע מה נאסף ולמה.
  • מידע שהעסק שומר על לקוחותיו — שמות, טלפונים, פרטי אירועים, התכתבויות ותשלומים שהעסק מזין או מייבא. לגבי מידע זה העסק הוא ״בעל השליטה במאגר״, והמפעיל הוא ״מחזיק״ בלבד: אנחנו מחזיקים ומעבדים את המידע לפי הוראות העסק ולצרכיו, ולא לצרכים שלנו. היחסים בינינו לבין העסק בעניין זה מוסדרים בהסכם עיבוד הנתונים — נספח א׳ לתנאי השימוש.

2. איזה מידע נאסף

מידע חשבון (על מי שנרשם): כתובת אימייל, שם, סיסמה — נשמרת כגיבוב (hash) בלבד ולעולם לא כטקסט גלוי — מועדי כניסה, שם העסק, התפקיד בצוות (בעלים, מנהל, עובד) וההגדרות שנבחרו במערכת.

נתוני העסק (מה שהעסק שומר על לקוחותיו ופעילותו): שמות ומספרי טלפון של לקוחות ואנשי קשר, פרטי אירועים (תאריך, שעה, מקום, סוג האירוע, גיל החוגג, מספר אורחים), הערות חופשיות, תמלילי שיחות וואטסאפ, תמלול של הודעות קוליות, קבצים ותמונות שהועלו, מחירים, תשלומים, הוצאות והתחשבנויות בין שותפים, ופרטי ספקים ומבצעים.

מידע טכני: כתובת IP, סוג הדפדפן והמכשיר, מועדי בקשות, יומני שרת ויומן פעולות (audit log) המתעד מי שינה מה ומתי. מידע זה נאסף אוטומטית לצורכי אבטחה ותקלות.

טופס פנייה ציבורי: כשלקוח של עסק ממלא את טופס הפנייה שהעסק שלח לו, נשמרים הפרטים שהוא הקליד (שם, טלפון, פרטי האירוע) — והם שייכים לעסק. ראו סעיף 15.

3. לשם מה משתמשים במידע

  • להפעיל את השירות: להציג לעסק את הלידים, ההופעות, היומן והכספים שלו.
  • לזהות משתמשים ולשמור על החשבון: כניסה, אישור אימייל, איפוס סיסמה.
  • לשלוח הודעות מערכת הכרחיות — אישור הרשמה, איפוס סיסמה, הודעה על שינוי מהותי בתנאים.
  • לספק תמיכה כשהעסק פונה אלינו.
  • לאבטח את המערכת, לזהות שימוש לרעה ולמנוע הונאות.
  • לחייב עבור השירות ולנהל את המנוי.
  • לשפר את השירות באמצעות סטטיסטיקה מצרפית שאינה מזהה אדם או עסק.
  • לעמוד בחובות שהדין מטיל עלינו.

אנחנו לא מוכרים מידע, לא משתמשים בנתוני העסקים לפרסום, ולא מאמנים מודלים של בינה מלאכותית על נתוני העסקים.

4. הבסיס החוקי לעיבוד

עיבוד מידע החשבון נעשה על בסיס ההסכמה שניתנה בהרשמה ולצורך קיום ההסכם בינינו — תנאי השימוש. עיבוד נתוני העסק נעשה לפי הוראות העסק, שהוא בעל השליטה במאגר; העסק אחראי לכך שיש לו בסיס חוקי — בדרך כלל הסכמת הלקוח שמסר את פרטיו לצורך האירוע — לשמור את המידע ולפנות אל האנשים שבו.

5. איפה המידע נשמר, והעברה אל מחוץ לישראל

המידע מאוחסן בשרתים באיחוד האירופי: האפליקציה מתארחת ב-Vercel באזור דבלין, אירלנד, ומסד הנתונים והקבצים מאוחסנים ב-Supabase על תשתית AWS באזור eu-west-1, אירלנד. מדינות האיחוד האירופי מוכרות בתקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס״א-2001, כיעד שמותר להעביר אליו מידע, וישראל מוכרת על ידי האיחוד כמדינה בעלת רמת הגנה נאותה — כך שהמידע נשמר תחת דין הגנת מידע שאינו נופל מזה הישראלי.

חלק מקבלני המשנה שבסעיף 6 פועלים מחוץ לאיחוד, בעיקר בארצות הברית. מידע מגיע אליהם רק כשהעסק בוחר לחבר אותם, ובכפוף להתחייבותם החוזית לרמת הגנה על המידע ולשימוש בו למטרת מתן השירות בלבד, כנדרש בתקנות ההעברה.

6. מי מקבל את המידע (קבלני משנה)

כדי להפעיל את השירות אנחנו נעזרים בספקים. חלקם מעורבים תמיד; אחרים רק אם העסק חיבר אותם בעצמו במסך ההגדרות. לכל ספק מגיע רק מה שדרוש לתפקידו:

  • Vercel — אירוח האפליקציה. כל התעבורה עוברת דרכו; שומר יומני שרת (כתובות IP, כתובות דפים, מועדים).
  • Supabase — מסד הנתונים, מערכת ההזדהות ואחסון הקבצים. מחזיק את כל מידע החשבון ונתוני העסק, מוצפנים.
  • Cloudflare (Turnstile) — אימות שהממלא הוא אדם ולא תוכנה, בטופס ההרשמה ובטופס הפנייה הציבורי. מקבל כתובת IP ומאפייני דפדפן, לא את תוכן הטופס.
  • Google (Calendar, Gmail) — רק אם העסק חיבר: פרטי הופעות נכתבים ליומן גוגל של העסק, ומיילים שהעסק שולח מהמערכת יוצאים דרך חשבון הג׳ימייל שלו.
  • Green API — רק אם העסק חיבר ידנית עם חשבון קיים: גשר לא רשמי לחשבון הוואטסאפ של העסק עצמו. עוברות דרכו הודעות נכנסות ויוצאות, מספרי טלפון והקבצים המצורפים.
  • גשר וואטסאפ עצמאי (Railway) — רק אם העסק בחר "חיבור אוטומטי": אותו תפקיד כמו Green API, מופעל על שרת שמנוהל על ידינו (Railway) במקום ספק חיצוני. אותו סוג מידע עובר דרכו — הודעות, מספרי טלפון, קבצים מצורפים.
  • Meta (WhatsApp Cloud API) — רק אם העסק חיבר: הודעות, מספרי טלפון ותבניות הודעה, לפי תנאי מטא.
  • Zadarma — רק אם העסק חיבר את המרכזייה: מספר הטלפון שהתקשר, כיוון השיחה, משכה, וקישור להקלטה אם קיימת.
  • OpenAI — תמלול הודעות קוליות לטקסט, והעוזר בהגדרות שמקבל את הבקשה שהמשתמש מקליד לו. לפי תנאי ה-API של OpenAI, המידע אינו משמש לאימון המודלים.
  • SUMIT — רק אם העסק חיבר: הפקת מסמכים חשבונאיים, שם הלקוח, פרטי הקשר שלו והסכום.
  • Sentry — ניטור שגיאות, כשמופעל: פרטי השגיאה הטכניים והדף שבו קרתה, ללא תוכן הודעות או פרטי לקוחות.
  • רשויות — כשהדין מחייב אותנו למסור מידע, ורק במידה הנדרשת.

על הוספה או החלפה של קבלן משנה נודיע לעסקים 14 יום מראש, במייל או בהודעה במערכת.

7. כמה זמן המידע נשמר

  • כל עוד החשבון פעיל — המידע נשמר כדי שהשירות יעבוד.
  • 30 יום אחרי סגירת החשבון — המידע עדיין זמין לייצוא; בתום התקופה הוא נמחק.
  • גיבויים — עותקי גיבוי נמחקים במחזור הגיבוי, עד 30 יום נוספים לאחר המחיקה.
  • יומני שרת ואבטחה — 90 יום.
  • מסמכי חיוב על השירות — לתקופה שדיני המס מחייבים לשמור רשומות.

8. אבטחת מידע

אנחנו נוקטים באמצעים הנדרשים בתקנות אבטחת המידע, ובהם:

  • הצפנה בתעבורה (TLS) ובאחסון — במסד הנתונים, בקבצים ובגיבויים.
  • הפרדה בין עסקים ברמת השורה במסד הנתונים (Row Level Security): ההפרדה נאכפת בתוך מסד הנתונים עצמו, לא רק בקוד, כך שמשתמש של עסק אחד אינו יכול להגיע לנתוני עסק אחר.
  • הרשאות לפי תפקיד: נתוני כספים גלויים לבעלים ולמנהל בלבד; עובד רואה רק את מה שנדרש לו.
  • יומן פעולות המתעד שינויים — מי, מה ומתי.
  • סיסמאות נשמרות כגיבוב בלבד; המפעיל אינו יכול לראות סיסמה של אף אחד.
  • צוות המפעיל אינו ניגש לנתוני עסק ללא הסכמת העסק, למעט טיפול בתקלה דחופה — ואז הגישה מתועדת ומדווחת לעסק.

אין אבטחה מושלמת. גם על המשתמש מוטלת אחריות: לבחור סיסמה חזקה, לא לשתף אותה, ולהודיע לנו מיד אם יש חשש לגישה לא מורשית לחשבון.

9. הזכויות שלך

לכל אדם שמידע עליו נשמר במערכת יש, לפי החוק, הזכויות הבאות:

  • עיון (סעיף 13 לחוק) — לדעת איזה מידע עליך נשמר ולקבל עותק.
  • תיקון (סעיף 14) — לבקש לתקן מידע שאינו נכון, שלם או מעודכן.
  • מחיקה — לבקש למחוק מידע שאין עוד צורך או בסיס חוקי לשמור.
  • הסרה מרשימת דיוור ישיר (סעיף 17ו) — לדרוש שפרטיך יימחקו מכל רשימה המשמשת לפנייה שיווקית.
  • ביטול הסכמה — להסכמה שנתת, בכל עת ולהבא.

איך מבקשים: בעל חשבון פונה אלינו במייל avsh.automation@gmail.com. נאמת את זהותך ונשיב בתוך 30 יום. לקוח של עסק (מי שפרטיו נשמרו על ידי עסק) פונה קודם כל אל העסק, שהוא בעל השליטה במאגר; אם פנית אלינו — נעביר את הבקשה לעסק ונסייע לו לטפל בה. כלי העיון, הייצוא והמחיקה קיימים במערכת לרשות העסק בדיוק לשם כך.

מי שסבור שזכויותיו נפגעו רשאי לפנות גם לרשות להגנת הפרטיות במשרד המשפטים.

10. הודעות שיווקיות

המפעיל שולח הודעות שיווקיות רק למי שהסכים לכך במפורש, או ללקוחות קיימים שנמסרו להם הפרטים במהלך ההתקשרות וניתנה להם הזדמנות לסרב — כנדרש בסעיף 30א לחוק התקשורת (בזק ושידורים), התשמ״ב-1982. כל הודעה כזאת כוללת דרך פשוטה ועובדת להסרה (״הסר״), וההסרה מתבצעת מיד.

עסק שמשתמש בכלי הדיוור של המערכת כדי לפנות ללקוחותיו הוא השולח לפי החוק, והוא האחראי לעמוד בו. תיבת ההסכמה בטופס הפנייה קיימת כדי שהעסק ידע מי הסכים לקבל עדכונים ומי לא — ומי שלא סימן אותה אינו ברשימת דיוור.

11. עוגיות (Cookies)

המערכת משתמשת בעוגיות הכרחיות בלבד: עוגיות ההזדהות של ספק ההזדהות (Supabase), שמחזיקות את הכניסה שלך, ועוגיה שזוכרת איזה עסק פעיל אם אתה חבר ביותר מאחד. אין עוגיות פרסום, אין מעקב לצורכי שיווק ואין כלי אנליטיקה של צד שלישי. חסימת העוגיות ההכרחיות תמנע כניסה למערכת.

12. קטינים

השירות מיועד לעסקים ולמבוגרים, ואינו מיועד למי שטרם מלאו לו 18. איננו אוספים ביודעין מידע מקטינים. אם נגלה שנפתח חשבון על ידי קטין — נסגור אותו ונמחק את המידע. פרטי חוגג קטין (גיל, שם פרטי) שהורה מוסר לעסק לצורך אירוע נשמרים כנתוני העסק, על אחריות העסק ובהסכמת ההורה.

13. אירוע אבטחה

אם נגלה אירוע אבטחה שפגע או עלול לפגוע במידע — דליפה, גישה לא מורשית, אובדן — נודיע על כך לעסק שמידע שלו נפגע ללא דיחוי, ולא יאוחר מ-72 שעות מהרגע שנודע לנו, עם הפרטים הידועים לנו: מה קרה, איזה מידע נפגע, מה עשינו ומה מומלץ לעשות. העסק, כבעל השליטה במאגר, מחליט על דיווח לרשות להגנת הפרטיות ולנושאי המידע לפי התקנות, ואנחנו נסייע לו. אירוע שפגע במידע החשבון שהמפעיל אחראי לו — נדווח עליו בעצמנו כנדרש בדין.

14. שינויים במדיניות

נעדכן את המדיניות כשהשירות, הספקים או הדין ישתנו. התאריך שבראש העמוד מציין את הגרסה הנוכחית. על שינוי מהותי — למשל ספק חדש שמקבל נתוני עסק, או מטרה חדשה לשימוש במידע — נודיע לבעלי החשבונות במייל או בהודעה במערכת 14 יום מראש. המשך השימוש אחרי מועד הכניסה לתוקף מהווה הסכמה לנוסח המעודכן.

15. הודעת פרטיות לממלאי טופס פנייה

הודעה זו מיועדת למי שממלא טופס פנייה או הזמנה שעסק שלח לו, ונמסרת לפי סעיף 11 לחוק הגנת הפרטיות:

  • למה מבקשים את הפרטים: כדי שהעסק יוכל לחזור אליך בעניין הפנייה, לתאם את האירוע ולנהל אותו אם ייסגר.
  • חובה למסור? לא. אין חובה חוקית למסור את הפרטים. בלי שם ודרך ליצור קשר העסק פשוט לא יוכל לחזור אליך.
  • למי הפרטים מגיעים: לעסק שאליו פנית, ואליו בלבד. הפלטפורמה מחזיקה אותם עבורו, לפי הוראותיו, ואינה משתמשת בהם לשום צורך אחר ואינה מעבירה אותם לאף אחד אחר.
  • עדכונים ומבצעים: רק אם סימנת את התיבה שמסכימה לכך. ההסכמה נפרדת מהפנייה, אינה תנאי לה, ואפשר לבטל אותה בכל עת בפנייה לעסק או בהשבת ״הסר״.
  • הזכויות שלך: לעיין בפרטים שנשמרו עליך, לתקן אותם, לבקש למחוק אותם ולהסיר את עצמך מכל דיוור — בפנייה לעסק, או אלינו בכתובת avsh.automation@gmail.com ואנחנו נעביר לעסק.

16. יצירת קשר

לכל שאלה, בקשה או תלונה בענייני פרטיות: שלמה קהן, היעל 13 דירה 2, גבעת זאב, במייל avsh.automation@gmail.com. נשתדל להשיב בהקדם, ולא יאוחר מ-30 יום.