מסמכים משפטיים
מדיניות פרטיות
איך תפוצה מטפלת במידע אישי — שלכם, ושל אנשי הקשר שאתם מעלים למערכת.
עודכן לאחרונה:
בשתי שורות, בלי משפטית
על המידע שלכם כלקוחות שלנו (שם, מייל, פרטי חיוב) אנחנו אחראים ישירות; על רשימת אנשי הקשר שאתם מעלים אתם בעלי השליטה ואנחנו רק מחזיקים ומעבדים אותה עבורכם. המידע נשמר בשרתים בפרנקפורט שבגרמניה, עובר דרך מטא רק כדי שההודעה תגיע לנמען, ואנחנו לא מוכרים אותו, לא משתמשים בו לשיווק שלנו ולא מערבבים בין לקוחות.
המסמך הזה הוא נקודת פתיחה, לא חוות דעת משפטית
הנוסח נכתב לפי הדין הישראלי ולפי מדיניות מטא נכון למועד העדכון שלמעלה, אבל הוא טרם עבר בדיקה של עורך דין. לפני השקה מסחרית יש להעביר אותו לעריכה ולאישור של עורך דין ישראלי, ולהתאים אותו לפרטי החברה בפועל. אין לראות בו ייעוץ משפטי, ואינו מחליף ייעוץ שהעסק שלכם צריך לקבל בעצמו.
1.על מה המדיניות הזאת חלה
המדיניות חלה על אתר תפוצה, על המערכת עצמה ועל כל תהליך שבו אנחנו מקבלים מידע אישי. היא נכתבה לפי חוק הגנת הפרטיות, התשמ״א-1981, לרבות תיקון 13 שנכנס לתוקף באוגוסט 2025, ולפי תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017.
היא נקראת יחד עם תנאי השימוש ועם תנאי עיבוד המידע. במקרה של סתירה לגבי אנשי הקשר שהעליתם, תנאי עיבוד המידע גוברים.
2.שני סוגי מידע, שתי אחריות שונות
| סוג המידע | מי אחראי |
|---|---|
| מידע על הלקוח שלנו | פרטי החשבון, המשתמשים, החיוב והשימוש במערכת. תפוצה היא בעלת השליטה במאגר, והמדיניות הזאת חלה עליו במלואה. |
| אנשי הקשר שאתם מעלים | הלקוח הוא בעל השליטה במאגר, ו-תפוצה היא מחזיק בלבד. אנחנו מעבדים את המידע הזה אך ורק לפי ההוראות שלכם ולפי תנאי עיבוד המידע. |
המשמעות המעשית: אם אדם שקיבל מכם הודעה פונה אלינו, אנחנו לא מוחקים אותו על דעת עצמנו מהמאגר שלכם — אנחנו מפנים אותו אליכם ומוסרים לו את שמכם ואת כתובתכם, כפי שסעיף 13א לחוק מחייב, ומיידעים אתכם. מה שכן נעשה מיד, בלי לחכות לכם, זה להוסיף אותו לרשימת ההחרגה של החשבון שלכם כדי שלא יקבל דיוור נוסף.
3.איזה מידע אישי נשמר אצלנו
מידע על החשבון שלכם
- שם מלא, כתובת דוא״ל, מספר טלפון, שם העסק ותפקיד.
- פרטי חיוב: שם לחשבונית, מספר עוסק או ח.פ., וארבע ספרות אחרונות של אמצעי התשלום. פרטי כרטיס האשראי המלאים נשמרים אצל חברת הסליקה בלבד ולא מגיעים לשרתים שלנו.
- זהות האחראי על נושא הפרסום והשיווק בעסק, כנדרש בסעיף 30א(ח) לחוק התקשורת.
מידע על אנשי הקשר שאתם מעלים
- שם ומספר טלפון בפורמט בינלאומי, ומזהה הוואטסאפ של הנמען (wa_id).
- שדות שאתם בוחרים להוסיף: תיוגים, תאריך הצטרפות, ושדות מותאמים שהגדרתם.
- רשומת ההסכמה: מקור ההסכמה, מועדה, הנוסח שהוצג לנמען, וכל בקשת הסרה שהתקבלה.
- תוכן ההודעות שנשלחו ואירועי המסירה שמטא מחזירה: נשלח, נמסר, נקרא, נכשל, הוסר, וקוד השגיאה כשיש.
- שיחות נכנסות מהלקוחות שלכם, כולל היסטוריה שסונכרנה מהאפליקציה אם אישרתם את הסנכרון בעת החיבור.
מידע טכני
- יומני שימוש ומערכת: כתובת IP, סוג דפדפן, מועדי כניסה, פעולות שבוצעו במערכת ומזהה המשתמש שביצע אותן.
- התכתבות תמיכה שניהלתם איתנו.
אנחנו לא אוספים ולא מבקשים מידע מסוגים רגישים כהגדרתם בחוק — מצב בריאות, דעות פוליטיות, אמונות דתיות, עבר פלילי או נתונים ביומטריים. אם תעלו מידע כזה בשדה חופשי, האחריות לכך שלכם, והוא עשוי לשנות את רמת האבטחה שהחוק מחייב לגבי המאגר שלכם.
4.למה אנחנו משתמשים במידע
- הפעלת המערכת: חיבור המספר, ניהול אנשי קשר, שליחת הודעות ודוחות.
- אימות זהות, אבטחה, מניעת הונאה ושמירה על יציבות השירות.
- חיוב, הנפקת חשבוניות וגבייה.
- תמיכה טכנית ומענה לפניות.
- עמידה בחובות חוקיות: תיעוד הסכמות והסרות, שמירת מסמכי חשבונאות, ומענה לדרישות של רשות מוסמכת.
- שיפור המוצר, על בסיס נתונים מצטברים ואנונימיים בלבד ברמת המערכת — לעולם לא על תוכן ההודעות שלכם ולא על רשימות אנשי הקשר.
מה אנחנו לא עושים: לא משתמשים באנשי הקשר שלכם לשיווק שלנו או של אחרים, לא מעבירים אותם ללקוח אחר, לא מצליבים מידע בין לקוחות, לא מעשירים אותו ממקורות חיצוניים, לא מאמנים עליו מודלים ולא מוכרים אותו.
5.איפה המידע מאוחסן
- בסיס הנתונים והקבצים יושבים על Supabase, באזור פרנקפורט שבגרמניה (האיחוד האירופי).
- שכבת האפליקציה רצה על Vercel, עם עדיפות לאזורי עיבוד באיחוד האירופי.
- הודעות דוא״ל תפעוליות (איפוס סיסמה, התראות) נשלחות דרך Resend.
- ההודעות עצמן עוברות דרך מטא. כדי שהודעה תגיע לנמען, מספר הטלפון שלו ותוכן ההודעה נשלחים ל-WhatsApp Cloud API של Meta Platforms Ireland Ltd, שמעבירה אותם לשרתי מטא ולנמען.
אסימוני הגישה לחשבון הוואטסאפ שלכם מוצפנים לפני שהם נכתבים לבסיס הנתונים, ולעולם לא נשלחים לדפדפן.
7.העברת מידע אל מחוץ לישראל
חלק מהעיבוד מתבצע מחוץ לישראל: אחסון באיחוד האירופי, ומסירת ההודעות דרך תשתית של מטא שפועלת גם מחוץ לאיחוד. ההעברה נעשית בכפוף לתקנות הגנת הפרטיות שעניינן העברת מידע למאגרים מחוץ לגבולות המדינה, ולהתחייבות חוזית של כל ספק לרמת הגנה בהתאם.
לגבי מטא, חלה גם התוספת להעברת נתונים עסקיים של WhatsApp (Business Data Transfer Addendum). מבחינה מעשית: אי אפשר לשלוח הודעת וואטסאפ בלי שמספר הנמען יגיע למטא.
8.כמה זמן שומרים את המידע
| סוג המידע | תקופת שמירה |
|---|---|
| אנשי קשר ותוכן הודעות | לאורך תקופת המנוי, ועד 90 ימים מסיומו. |
| רשומות הסכמה ותיעוד שליחה | 7 שנים, כראיה מול תביעה לפי חוק התקשורת. נשמרות בנפרד ובגישה מוגבלת, ולא משמשות לשום עיבוד אחר. |
| רשימת ההחרגה (מי ביקש להסיר) | לצמיתות. מחיקתה תחזיר אנשים שביקשו לא לקבל הודעות — ולכן היא נשמרת גם אחרי מחיקת איש הקשר עצמו. |
| יומני מערכת ואבטחה | 24 חודשים לפחות, כנדרש בתקנות אבטחת מידע. |
| מסמכי חשבונאות וחשבוניות | 7 שנים, לפי דיני המס. |
| פרטי חשבון וכניסה | עד 90 ימים מסגירת החשבון, למעט מה שנדרש מעל לכך לפי דין. |
9.הזכויות שלכם לפי חוק הגנת הפרטיות
- זכות עיון (סעיף 13): לדעת איזה מידע אישי מוחזק עליכם ולעיין בו. נשיב בעברית, בערבית או באנגלית לפי בחירתכם.
- זכות תיקון (סעיף 14): לדרוש תיקון או מחיקה של מידע שאינו נכון, שלם, ברור או מעודכן. אם נתקן, נודיע גם למי שהמידע הועבר אליו.
- מחיקה ממאגר דיוור ישיר (סעיף 17ו): לדרוש בכתב מחיקה מהמאגר ששימש לפנייה, ולדרוש שהמידע לא יימסר לגורמים מסוימים.
- יידוע (סעיף 11): לדעת מראש, בכל מקום שבו אנחנו מבקשים מכם מידע, מה מטרת האיסוף, מי בעל השליטה, למי המידע יימסר, ומה הזכויות שלכם.
- הסרה מדיוור: בכל רגע, בלי לנמק, גם בהודעה חוזרת בוואטסאפ וגם בפנייה אלינו.
נשיב לכל בקשה בתוך 30 ימים. אם נדחה בקשה, נסביר למה ונפרט איך אפשר להשיג על ההחלטה. לצורך אימות זהות נבקש פרט מזהה — לא נמסור מידע אישי למי שלא ביססנו את זהותו.
אפשר גם להגיש תלונה לרשות להגנת הפרטיות במשרד המשפטים.
10.יידוע בעת איסוף מידע — מה שאתם חייבים להציג
כל טופס הסכמה, דף נחיתה או קוד QR שאתם משתמשים בהם כדי לאסוף אנשי קשר חייב להציג, באופן ברור, את חמשת הפריטים של סעיף 11 לחוק:
- שמסירת המידע תלויה ברצון האדם, ומה קורה אם לא ימסור.
- המטרה שלשמה המידע נאסף.
- שמכם כבעלי השליטה במאגר, ודרכי ההתקשרות איתכם.
- למי המידע יימסר ולאיזו מטרה — לרבות אלינו ולמטא.
- קיומן של זכות העיון וזכות התיקון.
כלי איסוף ההסכמות שבמערכת מייצר את הנוסח הזה כברירת מחדל, אבל האחריות לוודא שהוא מוצג בפועל היא שלכם.
11.פניות של נמענים אלינו
אם אדם שקיבל הודעה פונה אלינו ישירות, אנחנו:
- מוסיפים אותו מיד לרשימת ההחרגה של אותו לקוח, כדי לעצור דיוור נוסף;
- מוסרים לו את שם הלקוח שבמאגרו הוא נמצא ואת כתובתו, כפי שסעיף 13א מחייב;
- מיידעים את הלקוח ומצפים ממנו לטפל בבקשה בתוך 30 ימים;
- מתעדים את הפנייה ואת הטיפול בה ביומן הפעולות.
רשימת ההחרגה היא תמיד פר-לקוח. בקשת הסרה מעסק אחד אינה חוסמת עסק אחר — איחוד כזה היה בעצמו פגיעה בפרטיות.
12.אבטחת מידע
אנחנו מיישמים את הדרישות של תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017 ברמת אבטחה גבוהה, בהנחה שמספר בעלי ההרשאה במערכת רב-לקוחית חוצה את הסף שהתקנות קובעות. בפועל:
- הצפנה של המידע בתעבורה (TLS) ובמנוחה.
- הצפנה נפרדת של אסימוני הגישה לחשבונות הוואטסאפ, שאינם נחשפים בדפדפן.
- הפרדה מלאה בין לקוחות ברמת בסיס הנתונים, באמצעות מדיניות הרשאות שורה (RLS) — לא רק בקוד האפליקציה.
- הרשאות לפי תפקיד, וגישת עובדים למידע לקוח רק לפי צורך ובתיעוד.
- יומן פעולות לכל פעולה שמשנה מידע של צד שלישי: שליחה, חיבור מספר, מחיקה, ייצוא.
- גיבויים מוצפנים, ניטור, נוהל אבטחת מידע כתוב, וסקר סיכונים ובדיקות חדירה תקופתיים.
- כל בעל הרשאה אצלנו חתום על התחייבות לסודיות ולשימוש במידע רק לפי ההסכם.
אף מערכת אינה חסינה לחלוטין. אנחנו לא מתחייבים לאבטחה מוחלטת, אבל מתחייבים לתקן ליקוי שהתגלה ולדווח כנדרש.
13.אירוע אבטחה
אנחנו מנהלים מרשם אירועי אבטחה. בקרות אירוע אבטחה חמור אנחנו מדווחים לרשות להגנת הפרטיות באופן מיידי — זו חובה עצמאית שלנו כמחזיק, והיא לא ניתנת להעברה ללקוח — ומודיעים ללקוח שנפגע ללא דיחוי, עם מה שידוע על היקף האירוע, המידע שנחשף והצעדים שננקטו.
15.קטינים
השירות מיועד לעסקים ולמשתמשים מגיל 18 ומעלה. איננו אוספים ביודעין מידע על קטינים. אם התברר שנשמר אצלנו מידע כזה שלא כדין, הוא יימחק בפנייה אלינו.
16.שינויים במדיניות
נעדכן את המדיניות כשהשירות או הדין ישתנו. תאריך העדכון האחרון מופיע בראש העמוד. שינוי מהותי — למשל תוספת של ספק חדש שמקבל מידע — יימסר במייל ובמערכת 30 ימים מראש.
17.יצירת קשר וממונה על הגנת הפרטיות
לכל שאלה או בקשה בנושא פרטיות אפשר לפנות אלינו בכתובת support@tafutza.com, עם הכותרת ״פרטיות״. נאשר את קבלת הפנייה ונשיב בתוך 30 ימים.
לפני ההשקה המסחרית ימונה ממונה על הגנת הפרטיות, ופרטיו הישירים יפורסמו כאן. עד אז, פנייה לכתובת שלמעלה מגיעה לגורם האחראי אצלנו.
שאלה על המסמך?
אפשר לפנות אלינו בכל דרך, ונחזור עם תשובה. לבקשות בנושא מידע אישי נשיב בתוך 30 ימים.