DPO כשירות: המודל שמאפשר לעסקים קטנים לעמוד בחוק

פורסם: 19.7.2026 · עודכן: 19.7.2026 · צוות WebLaw · 6 דקות קריאה

תיקון 13 חייב ארגונים מסוימים למנות ממונה הגנת פרטיות. DPO-as-a-Service הוא הפתרון שמשנה את המשחק לעסקים קטנים ובינוניים.

שני סוגים של ארגונים קיימים בישראל היום.

כאלה שכבר מינו ממונה הגנת פרטיות. וכאלה שמנסים לברר אם הם חייבים.

תיקון 13 לחוק הגנת הפרטיות, שנכנס לתוקף ב-14 באוגוסט 2025, הציג לראשונה בדין הישראלי את החובה למנות ממונה הגנת הפרטיות (DPO). לא לכולם: החוק מגדיר ארבע קטגוריות של חייבים, מגופים ציבוריים ועד ארגונים שעיסוקם העיקרי הוא עיבוד מידע בעל רגישות מיוחדת.

השאלה שמגיעה שוב ושוב: "אנחנו חייבים DPO? ואם כן, איך מוצאים כזה?"

מי חייב למנות

סעיף 17ב1 לחוק קובע ארבע קטגוריות של חייבים במינוי, והחובה בתוקף מ-14 באוגוסט 2025:

  • גוף ציבורי.
  • סוחרי מידע: מי שמטרתו העיקרית היא איסוף מידע לשם מסירתו לאחרים כדרך עיסוק או בתמורה, לרבות שירותי דיוור ישיר, כשהמידע על יותר מ-10,000 בני אדם.
  • ניטור בהיקף ניכר: מי שעיסוקו העיקרי כרוך בניטור שוטף ושיטתי של אנשים בהיקף ניכר, כמו חברות סלולר ומנועי חיפוש.
  • מידע בעל רגישות מיוחדת: מי שעיסוקו העיקרי הוא עיבוד מידע בעל רגישות מיוחדת בהיקף ניכר: בנקים, חברות ביטוח, בתי חולים וקופות חולים.

ביולי 2026 פרסמה הרשות להגנת הפרטיות את גילוי הדעת הסופי בנושא מינוי ממונה (15.7.2026), המחדד את אמות המידה ליישום החובה. וחשוב לדייק: ארגון שאינו חייב במינוי מוזמן למנות ממונה מרצון כצעד ניהולי נכון, אבל מינוי וולונטרי אינו מקנה חסינות או "הגנה רגולטורית". גם ההקלה שכן קיימת בדין, הפחתה של 10% מעיצום כספי, שמורה לארגונים החייבים במינוי מכוח קטגוריות הניטור או הרגישות, שמינו ממונה כנדרש.

מה שבטוח: כל ארגון שמחזיק מאגרי מידע משמעותיים, מעסיק צוות, מנהל מידע על לקוחות או מחובר לספקים של מידע, צריך לענות על שאלת ה-DPO כבר עכשיו. החובה כבר בתוקף; השאלה היחידה היא אם היא חלה עליכם.

DPO: מה הוא באמת עושה

ממונה הגנת הפרטיות אינו "אחראי על GDPR" ואינו "ה-CISO של החברה". זהו תפקיד ייחודי, שמשלב ידע משפטי, הבנה טכנולוגית ויכולת תפעולית.

ה-DPO אחראי, בין היתר, ל:

  • גיבוש תשתית הציות: מסמכי הגדרות מאגר ומיפוי פעילויות העיבוד
  • ניהול בקשות מימוש זכויות (DSR) בתוך 30 יום מכוח סעיף 13 והתקנות (חובה שקדמה לתיקון 13)
  • הובלת תסקירי השפעה על הפרטיות (DPIA) בפרויקטים בסיכון גבוה
  • ממשק מול הרשות להגנת הפרטיות
  • הכשרת עובדים ובניית תרבות ציות
  • ניהול אירועי אבטחת מידע

ל-DPO מעמד מוגן בחוק: הוא מדווח ישירות למנכ"ל או לנושא משרה בכיר הכפוף לו במישרין (סעיף 17ב2(ג)), הארגון חייב להעמיד לרשותו משאבים מספקים, ואסור שיתקיים בתפקידו ניגוד עניינים עם גורמים שעל פעילותם הוא מפקח. זה לא עניין פרוצדורלי. זה בלב המודל הרגולטורי.

הבעיה של העסקים הקטנים

DPO מנוסה, שמבין את הדין הישראלי, מכיר את גילויי הדעת של הרשות ויודע לנהל תסקיר השפעה על הפרטיות (DPIA), עולה לפי שכר השוק בין 25,000 ל-45,000 שקל לחודש לתפקיד מלא.

לחברה בינונית עם 50 עובדים, זה לא תמיד ריאלי.

כאן נכנס המודל שמוכר באירופה כבר מ-2018: DPO כשירות. ממונה חיצוני שמשרת כמה ארגונים במקביל, כפוף לאותן דרישות מעמד והיעדר ניגוד עניינים, ומספק את אותן יכולות תמורת חלק מהעלות. מיקור חוץ של התפקיד מותר במפורש לפי גילוי הדעת של הרשות.

בגרמניה, בצרפת ובהולנד, המודל הזה הפך לתקן. בישראל, המודל עדיין בגדר חידוש, אבל הביקוש גדל מאז תיקון 13.

מה לחפש ב-DPO חיצוני

לא כל מי שמציע "שירותי פרטיות" מתאים לשמש ממונה הגנת פרטיות. שאלות שכדאי לשאול:

  • האם יש ניסיון ספציפי עם הדין הישראלי, תיקון 13 ופרסומי הרשות?
  • כמה לקוחות מנוהלים במקביל, ומה זמן התגובה לאירוע?
  • איך נשמר מעמד הממונה ואיך נמנע ניגוד עניינים?
  • האם יש ניסיון בעבודה מול הרשות להגנת הפרטיות?
  • מה נכלל בשירות: מיפוי ותשתית מסמכים, בקשות מימוש זכויות, תסקיר השפעה, ייצוג מול הרשות, או חלק מאלה?

DPO כשירות אינו פתרון קסם. הוא מחייב שיתוף פעולה פנים-ארגוני, גישה לנתונים, ונכונות של ההנהלה לפעול לפי ההמלצות. ממונה חיצוני שלא מקבל גישה לנתוני הארגון לא יכול לבצע את עבודתו.

המחיר של אי-מינוי

אי-מינוי ממונה בארגון חייב הוא הפרה בת-עיצום כספי, ותיקון 13 העמיד מאחורי החובות עיצומים כבדים, המוכפלים במאגרי ענק ובתקרה כוללת של 5% מהמחזור השנתי.

אבל הסיכון האמיתי גדול יותר מהעיצום. ארגון שאין בו ממונה לא מנהל בקשות מימוש זכויות כנדרש, לא מבצע תסקיר השפעה לפני פרויקטים חדשים, לא מוכן לאירוע אבטחה. הפגיעה בלקוחות, ובמוניטין, היא זו שמסיימת עסקים.

שני סוגי ארגונים, כאמור. ההבדל ביניהם, כרגע, הולך וגדל.

  • DPO
  • ממונה פרטיות
  • שירות DPO
  • ציות