תיקון 13 לחוק הגנת הפרטיות: מה קליניקת אסתטיקה חייבת לעשות
עודכן: אוגוסט 2026
תיקון 13 לחוק הגנת הפרטיות נכנס לתוקף ב-14 באוגוסט 2025, והוא שינה את כללי המשחק: לרשות להגנת הפרטיות יש עכשיו סמכויות אכיפה ועיצומים כספיים משמעותיים, ומידע רפואי, בדיוק מה שיושב בתיקי הלקוחות שלכם, מוגדר מידע בעל רגישות מיוחדת. המדריך הזה מתרגם את החוק לחמש חובות מעשיות של קליניקה. הוא אינו ייעוץ משפטי.
רוב בעלי הקליניקות שמעו "חוק הגנת הפרטיות" והניחו שזה עניין של תאגידים. ההנחה הזאת כבר לא בטוחה: קליניקה שמחזיקה תיקי לקוחות עם היסטוריה רפואית, תמונות לפני/אחרי וטפסי הצהרת בריאות מנהלת מאגר מידע רגיש לכל דבר, והתיקון נתן לרשות כלים לאכוף את זה גם על עסקים קטנים.
מה השתנה בתיקון 13
- שיניים לרשות. הרשות להגנת הפרטיות קיבלה סמכויות פיקוח ואכיפה מורחבות, כולל עיצומים כספיים שנגזרים מחומרת ההפרה ומרגישות המידע (בתוקף מ-14.8.2025).
- מידע רפואי = רגישות מיוחדת. מידע על מצב בריאותי וטיפולים נמצא ברף הרגישות הגבוה, ומדרג העיצומים מחמיר בהתאם.
- אחריות מוגדרת. החוק מבחין בין בעל השליטה במאגר (אתם) למחזיק (למשל ספק התוכנה), ולכל אחד חובות משלו. ההסכם ביניכם צריך לומר מי אחראי למה.
חמש החובות המעשיות של קליניקה
- לדעת מה יש לכם. מיפוי פשוט: איזה מידע נאסף (רפואי? תמונות? תעודות זהות?), איפה הוא יושב, מי ניגש אליו. חצי שעה של עבודה שהופכת כל דרישה עתידית לקלה.
- הסכמה מדעת. הלקוח צריך לדעת מה נאסף ולמה. טופס הצהרת בריאות חתום הוא הבסיס; הסכמה לקבלת הודעות שיווק היא הסכמה נפרדת, לא סעיף מוחבא.
- אבטחה לפי תקנות אבטחת מידע. התקנות קובעות רמות אבטחה לפי גודל המאגר ומספר מורשי הגישה; קליניקה טיפוסית עם צוות קטן נמצאת בדרך כלל ברמה הבסיסית, שגם לה יש דרישות ממשיות: ניהול הרשאות, אבטחת מערכות, ונוהל לאירוע אבטחה.
- לתעד מי צפה. ברשומות רגישות צריך להיות מסוגלים לענות על "מי פתח את התיק הזה ומתי". בלי תיעוד גישה, אין תשובה.
- לשלוט בספקים. ספק התוכנה שלכם מחזיק את המידע בשבילכם. הסכם עיבוד מידע חתום, ותשובות ברורות על הצפנה, גיבוי ומחיקה, הם חלק מהחובה שלכם, לא טובה שהוא עושה לכם.
מה לדרוש מספק התוכנה (הצ׳קליסט)
- הצפנת רשומות במסד הנתונים, לא רק בתעבורה
- הרשאות לפי תפקיד: הקבלה לא רואה תיעוד קליני
- יומן גישה: כל צפייה ברשומה רפואית נרשמת
- גיבוי מוצפן אוטומטי, עם אימות שחזור, לא רק "יש גיבוי"
- ייצוא ומחיקה של נתוני לקוח לפי בקשתו
- הסכם עיבוד מידע חתום לפני שהמידע עובר
אלה בדיוק הדרישות שבנינו לתוכן אמאיה: הצפנת AES-256, הרשאות לכל מסך ותפקיד, יומן גישה על רשומות רפואיות, גיבוי מוצפן יומי ב-30 דורות עם אימות שחזור שבועי, וייצוא בכל רגע. הפירוט המלא בעמוד אבטחת המידע.
שקיפות מתבקשת: אנחנו חברת תוכנה, לא משרד עורכי דין, והעמוד הזה אינו ייעוץ משפטי. לפני החלטות רגולטוריות, דברו עם עורך דין שמכיר את התחום. מה שכן: אל תקבלו מאף ספק, כולל מאיתנו, "זה בסדר, אל תדאגו" בלי פירוט.
שאלות נפוצות
החוק חל גם על קליניקה של מטפל אחד?
כן. גם מאגר קטן של תיקי לקוחות עם מידע רפואי הוא מאגר רגיש. היקף החובות משתנה עם הגודל, הפטור המוחלט לא קיים.
מה הסיכון בפועל?
התיקון העניק לרשות סמכות להטיל עיצומים כספיים, ומידע רפואי נמצא במדרג המחמיר. מעבר לקנס, אירוע דליפה בקליניקה הוא קודם כל אירוע אמון מול הלקוחות.
ומה עם הודעות שיווק ללקוחות?
זה חוק נפרד (חוק התקשורת, "חוק הספאם") עם כללים משלו על הסכמה והסרה. כתבנו עליו מדריך נפרד.
רוצים לראות איך זה נראה במערכת?
דמו של 20 דקות: הרשאות, יומן גישה, גיבוי מאומת והסכמות, על מסכים אמיתיים.
קבעו דמו של 20 דקות