GDPR לחברה ישראלית — שלוש שאלות שצריך לענות עליהן ביום הראשון.
לא צריך משרד באירופה כדי להיות כפופים ל-GDPR — מספיק לקוח אירופי אחד, ולעיתים אפילו פחות. שלוש השאלות הבאות קובעות את רוב מה שתצטרכו לעשות.
פרטיות · Privacy · 12 באוגוסט 2026 · 5 דקות קריאה
שאלה 1: האם GDPR בכלל חל עלינו?
לתקנות תחולה אקסטריטוריאלית בשני מסלולים עיקריים (סעיף 3(2)):
- הצעת מוצרים או שירותים לאנשים באיחוד האירופי — גם בחינם. אתר באנגלית בלבד אינו מספיק כשלעצמו; תמחור ביורו, שפות אירופיות, שיווק ממוקד או לקוחות אירופיים בפועל — כן מצביעים על תחולה.
- ניטור התנהגות של אנשים באיחוד — אנליטיקה התנהגותית, פרופיילינג או מעקב אחר משתמשים אירופיים.
ויש מסלול שלישי, שקט יותר ונפוץ יותר: תחולה חוזית. גם אם התקנות לא חלות עליכם ישירות, הלקוח האירופי שלכם כפוף להן — והוא מחויב (סעיף 28) להחתים אתכם על הסכם עיבוד נתונים. בפועל, חברת SaaS ישראלית פוגשת את ה-GDPR קודם כול דרך החוזה של הלקוח.
שאלה 2: אנחנו Controller או Processor?
זו השאלה שקובעת את מבנה החובות, והתשובה הנפוצה היא: שניכם — בכובעים שונים על מאגרים שונים.
- על נתוני הלקוחות שאתם מעבדים בפלטפורמה עבור לקוחות — אתם בדרך כלל Processor: פועלים לפי הוראות, כפופים ל-DPA, מחויבים באבטחה, בהודעה על אירועים ובסיוע ללקוח.
- על המשתמשים שלכם עצמכם, אנשי הקשר, המועמדים והשיווק — אתם Controller: אחראים לבסיס החוקי, לשקיפות ולזכויות נושאי המידע.
הבלבול בין הכובעים הוא מקור השגיאות הנפוץ ביותר — למשל, שימוש בנתוני לקוח לצורכי פיתוח מוצר בלי שה-DPA מתיר זאת.
שאלה 3: איך המידע יוצא מאירופה כדין?
כאן לחברות ישראליות יש יתרון מבני: ישראל נהנית מהחלטת נאותות של נציבות האיחוד האירופי, שאושררה בבדיקה התקופתית של הנציבות בינואר 2024. משמעות: העברת מידע מהאיחוד לישראל מותרת בלי מנגנונים נוספים, בכפוף לכך שהמידע נשאר בתחולת ההחלטה.
- אבל שרשרת העיבוד ממשיכה הלאה: אם אתם מאחסנים ב-AWS בארה"ב או משתמשים בתתי-ספקים מחוץ לישראל ולאיחוד, את ההעברה הזו צריך לבסס — בדרך כלל על סעיפים חוזיים סטנדרטיים (SCCs) של הספק.
- מיפוי תתי-ספקים (Sub-processors) הוא לכן משימת יום ראשון: מי נוגע במידע, איפה, ותחת איזה בסיס העברה.
ומה עוד ביום הראשון
- נציג באיחוד (סעיף 27): חברה ללא נוכחות באיחוד שחל עליה סעיף 3(2) נדרשת ככלל למנות נציג מקומי — חובה שרבים מגלים באיחור.
- רישום פעולות עיבוד (סעיף 30): מסמך התשתית שכל בדיקת לקוח מתחילה בו.
- ולא לשכוח את הדין הישראלי: חוק הגנת הפרטיות, אחרי תיקון 13, מטיל חובות עדכניות משלו — ובדיקת נאותות רצינית תבדוק את שניהם.
שאלות נפוצות
יש לנו לקוח אירופי אחד. זה מספיק כדי שה-GDPR יחול?
אם אתם מציעים את השירות לשוק האירופי או מנטרים משתמשים שם — כן, די בכך. ואפילו אם לא, הלקוח יחיל עליכם את עיקרי התקנות דרך ה-DPA. ההבדל המעשי בין שני המצבים קטן משנדמה.
האם החלטת הנאותות של ישראל פוטרת אותנו מהכול?
לא. היא פותרת את שלב ההעברה מהאיחוד לישראל — לא את חובות העיבוד עצמן, לא את ה-DPA מול הלקוח, ולא את ההעברות הלאה לספקים שלכם מחוץ לישראל.
האמור לעיל הוא מידע כללי בלבד, נכון למועד הפרסום, ואינו מהווה ייעוץ משפטי או תחליף לייעוץ משפטי פרטני. לפני קבלת החלטה יש להיוועץ בעורך דין ביחס לנסיבות הקונקרטיות.
השאלה נעשתה קונקרטית?
מאמר טוב מעלה שאלות. כשמגיעים לשלב שבו צריך תשובה על העסקה שלכם — שלחו דוא״ל או התקשרו, ונדבר ישירות.
- Email[email protected]
- Phone054-288-9554
- LinkedInlinkedin.com/company/schwebel-law-firm ↗