הסכם עיבוד נתונים (Data Processing Agreement)
1. הגדרות
"בקר המידע" — הלקוח הקובע את מטרות ואמצעי העיבוד. "המעבד" — NestBoard, המעבד נתונים בשם הבקר. "נתונים אישיים", "עיבוד", "נושא מידע", "מעבד משנה" ו"הפרת אבטחת מידע" — כמשמעותם ב-GDPR. "הדין החל" — GDPR וחוק הגנת הפרטיות הישראלי ותקנותיו, ככל שחלים.
2. נושא העיבוד, היקפו ומשכו
המעבד יעבד נתונים אישיים אך ורק לצורך אספקת שירות NestBoard — קליטת נתונים שהבקר חיבר (כגון תורים, אירועי יומן ומשימות) ועיבודם לכדי תצוגה על מסך ePaper. נושא העיבוד, סוגי הנתונים וקטגוריות נושאי המידע מפורטים בנספח א'. העיבוד יימשך כל עוד ההסכם בתוקף, ויסתיים לפי סעיף 11.
3. עיבוד לפי הוראות בלבד
המעבד יעבד נתונים אישיים רק על פי הוראותיו המתועדות של הבקר, לרבות לעניין העברות בינלאומיות, אלא אם הדין מחייב אחרת — ובמקרה כזה יודיע על כך המעבד לבקר לפני העיבוד, אלא אם הדין אוסר זאת. הגדרת השירות והגדרות הלקוח מהוות הוראות מתועדות. אם לדעת המעבד הוראה מפֵרה את הדין, יודיע על כך לבקר ללא דיחוי.
4. סודיות
המעבד יבטיח שכל אדם המורשה לעבד את הנתונים מטעמו מחויב בחובת סודיות (חוזית או חוקית), ושהגישה מוגבלת לפי הצורך לדעת בלבד.
5. אבטחת מידע
המעבד ינקוט אמצעים טכניים וארגוניים הולמים בהתאם לסעיף 32 ל-GDPR, בהתחשב באופי, היקף והקשר העיבוד ובסיכון לנושאי המידע. פירוט האמצעים בנספח ב'.
6. מעבדי משנה
הבקר מעניק למעבד אישור כללי להיעזר במעבדי משנה לצורך אספקת השירות. רשימת מעבדי המשנה הנוכחיים מצויה בנספח ג'. המעבד יחיל על כל מעבד משנה חובות הגנת מידע שאינן פחותות מאלו שבהסכם זה, ויישאר אחראי כלפי הבקר לפעולותיהם. על שינוי או הוספת מעבד משנה תינתן הודעה מראש, והבקר רשאי להתנגד מטעמים סבירים הנוגעים להגנת מידע.
7. סיוע במימוש זכויות נושאי מידע
בהתחשב באופי העיבוד, יסייע המעבד לבקר באמצעים טכניים וארגוניים סבירים במענה לבקשות נושאי מידע למימוש זכויותיהם (עיון, תיקון, מחיקה, הגבלה, ניידות והתנגדות) לפי פרקים ג'–ה' ל-GDPR. אם בקשה מנושא מידע מגיעה ישירות למעבד, יעבירה לבקר ולא ישיב לה בעצמו אלא בהנחיית הבקר.
8. סיוע בחובות אבטחה, הודעה על הפרה ו-DPIA
המעבד יסייע לבקר בעמידה בחובותיו לפי סעיפים 32–36 ל-GDPR. המעבד יודיע לבקר ללא דיחוי בלתי-סביר לאחר שנודע לו על הפרת אבטחת מידע הנוגעת לנתונים, ויספק מידע סביר הדרוש לבקר לצורך עמידה בחובות הדיווח שלו. כן יסייע המעבד, ככל הנדרש, בביצוע הערכת השפעה על הגנת הפרטיות (DPIA) ובהיוועצות מקדימה עם הרשות.
9. העברות בינלאומיות
העברת נתונים אל מחוץ לאזור הכלכלי האירופי (EEA) תיעשה רק על בסיס מנגנון העברה חוקי — החלטת התאמה, סעיפים חוזיים תקניים (SCC) או הסדר שווה-ערך. חלק ממעבדי המשנה (כגון Google) עשויים לעבד נתונים מחוץ ל-EEA, בכפוף למנגנונים אלו. לישראל קיימת החלטת התאמה של האיחוד האירופי.
10. ביקורת והוכחת עמידה
המעבד יעמיד לרשות הבקר מידע סביר הדרוש להוכחת עמידה בחובות סעיף 28, ויאפשר ביקורת — לרבות בדיקות — בתיאום מראש, בתדירות סבירה ובכפוף לחובות סודיות. ניתן להסתפק בדוחות או באישורים קיימים ככל שהם מספקים.
11. מחיקה או החזרה בתום ההתקשרות
עם סיום השירות, ולפי בחירת הבקר, המעבד ימחק או יחזיר את כל הנתונים האישיים וימחק עותקים קיימים, אלא אם הדין מחייב לשמרם. בהתאם למדיניות הפרטיות, מחיקה מתבצעת בתוך 30 יום ממחיקת החשבון או ניתוק החיבור.
מכשיר פיזי המושב אלינו — מכשיר מושכר בתום ההשכרה, או מכשיר שנשלח לתיקון/RMA — עובר איפוס לפני שימוש חוזר, כך שלא נותרים עליו נתונים אישיים של הבקר, לרבות תמונת התצוגה האחרונה ומטמון מקומי.
12. אחריות ודין חל
אחריות הצדדים תהיה כפופה למגבלות שבהסכם השירות. על הסכם זה יחולו דיני מדינת ישראל, מבלי לגרוע מזכויות נושאי מידע לפי הדין החל עליהם. במקרה של סתירה בין הסכם זה להסכם השירות לעניין עיבוד נתונים אישיים — יגבר הסכם זה.
נספח א' — פרטי העיבוד
לפי סעיף 28(3) ל-GDPR
| נושא ומטרת העיבוד | הצגת נתונים שהבקר חיבר (תורים, אירועי יומן, משימות) על גבי מסך ePaper של הבקר. |
|---|---|
| אופי העיבוד | קליטה דרך webhook/API, אחסון זמני, עיבוד לכדי תמונה, ומחיקה. ללא ניתוח, פרופיילינג או החלטות אוטומטיות. |
| קטגוריות נושאי מידע | לקוחות הקצה של הבקר (כגון מי שקבע תור) ובעלי תפקידים מטעמו. |
| סוגי נתונים אישיים | שם, מספר טלפון, מועד התור, סוג השירות, וכותרות אירועי יומן/משימות שהבקר בחר להציג. |
| קטגוריות מיוחדות | אינן נאספות במכוון. אם פרטי תור ממקור רפואי כוללים מידע כזה, הוא מעובד אך ורק לצורך הצגתו ואינו מנותח. |
| משך העיבוד | למשך תקופת ההתקשרות; מחיקה בתוך 30 יום מסיום השירות או ניתוק החיבור. |
נספח ב' — אמצעים טכניים וארגוניים
לפי סעיף 32 ל-GDPR
- הצפנת תעבורה (TLS) והצפנה במנוחה של בסיס הנתונים.
- אימות מבוסס JWT והרשאות מבוססות-תפקיד (RBAC).
- שמירת סיסמאות כגיבוב בלבד; טוקני איפוס סיסמה ואימות דוא"ל נשמרים כגיבוב SHA-256 בלבד.
- אחסון מוצפן של טוקני OAuth של Google.
- אי-תיעוד תוכן יומן/תורים גולמי ביומני המערכת, וצמצום הגישה אליו לפי הצורך לדעת.
- ניטור התחברויות לזיהוי גישה חריגה.
- אי-אחסון של תמונות מעובדות בבסיס הנתונים — הן מיוצרות בזמן אמת ונשלחות ישירות למכשיר.
- איפוס מכשיר מוחזר (מושכר או ב-RMA) לפני שימוש חוזר — מחיקת תמונת התצוגה האחרונה והמטמון המקומי, כך שלא נותרים עליו נתונים אישיים של הבקר.
נספח ג' — מעבדי משנה מאושרים
לפי סעיף 28(2),(4) ל-GDPR
| מעבד משנה | תפקיד ובסיס העברה |
|---|---|
| Google (OAuth, Calendar, Tasks) | אימות כניסה וקריאת יומן/משימות בהרשאת הבקר. עיבוד גלובלי (כולל ארה"ב); העברה לפי החלטת התאמה / סעיפים חוזיים תקניים (SCC). |
| Render | אירוח השרת ותשתית הענן שעליה רץ השירות. אזור האחסון לפי תצורת השירות; העברה מחוץ ל-EEA כפופה ל-SCC. |
| MongoDB Atlas | אחסון נתוני המוצר בבסיס נתונים בענן מאובטח. אזור האחסון לפי תצורת ה-cluster; העברה מחוץ ל-EEA כפופה ל-SCC. |
| Resend | משלוח דוא"ל תפעולי (אימות, איפוס סיסמה, התראות). מעובד בארה"ב; העברה לפי סעיפים חוזיים תקניים (SCC). |
| SMS4FREE | משלוח התראות SMS תפעוליות. שער ישראלי; ישראל מוכרת על ידי האיחוד האירופי כבעלת רמת הגנה נאותה. |
| ספקי זימון תורים (Calmark, Clinikit וכד') | מקור הנתונים שהבקר חיבר, לפי בחירתו. מעובד בישראל. |