דלגו לתוכן הראשי

אשכול מגזרי · WebLaw

ניהול פרטיות לחברות SaaS וסטארטאפים

כשמוצר, ספקי ענן ולקוחות משתנים במהירות, צריך לדעת איזו מערכת מעבדת איזה מידע, באיזה תפקיד ולמי הוא עובר, לפני שמנסחים תשובה לשאלון לקוח או מוסיפים יכולת חדשה.

תרחיש: לקוח גדול מבקש תשובות והפיתוח מוסיף ספק חדש

הצוות נדרש למפות את זרימת המידע, לזהות אם החברה פועלת כבעלת שליטה, מחזיקה או בתפקיד אחר בכל פעילות, לבדוק את ההסכם עם הספק ואת ההעברה מחוץ לישראל, ולהחליט אם השינוי מצדיק הערכת סיכון.

גבולות תחולה

הגבולות הם חלק מהתוכן, לא הערת שוליים.

  • עצם היות החברה SaaS או סטארטאפ אינו מחיל עליה אוטומטית GDPR ואינו יוצר לבדו חובת מינוי DPO.
  • תחולת GDPR, תפקיד controller/processor והצורך בממונה נבדקים לפי השווקים, האנשים, היקף העיבוד, סוגי המידע והפעילות בפועל.
  • שאלון לקוח, דרישת מכרז או יעד ביקורת אינם אישור ציות ואינם משנים לבדם את הדין החל.

מה בודקים בתהליך

מפת עיבוד לפי מוצר

אירועים, משתמשים, מנהלי מערכת, תמיכה, billing, analytics ו-AI, לפי המידע שנאסף והמטרה.

שרשרת ספקים והעברות

אירוח, ניטור, תמיכה, דיוור ותשלומים; מיקום, תפקיד, סוגי מידע ומנגנון ההעברה הרלוונטי.

DPA והתחייבויות

מיפוי הדרישות והכנת טיוטת DPA לאישור; אין הסכם אחיד אוטומטי ואין הצגת טיוטה כחתומה.

שינוי מוצר

שאלון DPIA והערכה ראשונית לפני יכולת בעלת סיכון; ההכרעה המשפטית נשארת בידי הצוות והממונה.

Workflow לחברת מוצר

  1. 1ממפים מוצר, סביבות, סוגי משתמשים וספקי משנה ב-RoPA.
  2. 2מקשרים כל ספק למטרות, סוגי מידע, העברות וסטטוס DPA.
  3. 3פותחים הערכת DPIA ראשונית לשינוי מהותי ומקצים פעולות הפחתה.
  4. 4מרכזים ראיות ותשובות לשאלוני לקוח, בלי להצהיר על אישור או ציות שלא הוכחו.

תוצרים שנשארים לצוות

  • RoPA לפי פעילויות המוצר והמערכות
  • מפת ספקים והעברות מחוץ לישראל
  • סטטוס DPA ותור טיוטות לאישור
  • שאלון DPIA, הערכה ראשונית ומשימות
  • חבילת ראיות לתשובות לקוח, לפי מה שקיים בפועל

ספקים וסטטוס DPA באותה סביבת עבודה

מסך ספקים של WebLaw עם ספקים סינתטיים, שירות, תפקיד, מצב DPA והעברה
מסך העבודה של צוות WebLaw. הצילום הופק מקומית מנתונים סינתטיים בלבד ומדגים מיפוי וסטטוס; הוא אינו מציג DPA מאושר או לקוח אמיתי.

הצעד הבא בתוך האשכול

שאלות נפוצות

האם כל חברת SaaS כפופה ל-GDPR?

לא. צריך לבדוק היכן נמצאים האנשים, למי מוצע השירות, מה תפקיד החברה בעיבוד ומהם תנאי התחולה הרלוונטיים.

האם המערכת מאשרת DPA אוטומטית?

לא. היא מנהלת מיפוי וסטטוס ויכולה להכין טיוטה לתור אישור. אישור וחתימה נשארים תהליך אנושי.

מתי פותחים DPIA?

כאשר שינוי מוצר עשוי להגדיל סיכון, אפשר לפתוח שאלון והערכה ראשונית. קביעה שחובה משפטית חלה דורשת בדיקה נפרדת.

האם אפשר להשתמש במסך כהוכחת עמידה בתקן חיצוני?

לא. המסך הוא ראיה תפעולית למיפוי ולסטטוס במערכת, לא אישור תקן או דוח ביקורת.