SHEMESH CPA

מדיניות פרטיות

מעודכן לתיקון 13 לחוק הגנת הפרטיות

תאריך עדכון: ספטמבר 2026 | תיקון 13 בתוקף מ: 14 באוגוסט 2025

ערן שמש, רואה חשבון (עוסק מורשה), הפועל בשם המסחרי "שמש רואי חשבון" (להלן: "המשרד", "אנו") מכבד את פרטיותכם ומחויב לשמירה על המידע האישי שלכם בהתאם לחוק הגנת הפרטיות התשמ"א-1981, כפי שתוקן בתיקון מס׳ 13 (התשפ"ד-2024), ולתקנות הגנת הפרטיות (אבטחת מידע) התשע"ז-2017. כרואי חשבון, אנו מחזיקים מידע פיננסי ורגיש במיוחד, ולפיכך מחויבים לסטנדרטים מחמירים של אבטחה ופרטיות מעבר לנדרש בחוק.

1הגדרות עיקריות

"מידע אישי"כל נתון הנוגע לאדם מזוהה או לאדם הניתן לזיהוי, לרבות מידע פיננסי, חשבונאי, עסקי ומסחרי. "מידע רגיש" (במובן מקצועי)מידע פיננסי, מסמכים חשבונאיים, פרטי בנק, מצב עסקי — כפוף לרמת אבטחה בינונית בהתאם לתקנות הגנת הפרטיות (אבטחת מידע) תשע"ז-2017. הגדרה זו נבדלת מ"מידע רגיש" הסטטוטורי לפי החוק (בריאות, עבר פלילי, נטייה מינית וכד'). "בעל מאגר / מפעיל"ערן שמש, רו"ח, הפועל בשם המסחרי "שמש רואי חשבון", כמוגדר בחוק הגנת הפרטיות. "עיבוד מידע"כל פעולה או סדרת פעולות הנעשות במידע אישי — איסוף, שמירה, שימוש, העברה, מחיקה. "ספק מיקור חוץ (תקנה 15)"גורם חיצוני שמעבד מידע אישי מטעם המשרד. ההתקשרות עמו כפופה לדרישות תקנה 15.

2מאגרי מידע ובסיסי עיבוד

המשרד מנהל את מאגרי המידע הבאים (תיקון 13 ביטל את חובת הרישום לגופים פרטיים שאינם מתווכי מידע — רישום אינו נדרש לרו"ח פרטי):

מאגר לקוחות מקצועימידע פיננסי, חשבונאי ועסקי של לקוחות, נדרש לביצוע חוזה השירות. מאגר לידים שיווקימידע פנייה מהאתר (שם, טלפון, מייל) — על בסיס הסכמה מפורשת. מאגר דיוור ישירלצורך שיווק ועדכונים מקצועיים — על בסיס הסכמה אופציונלית בלבד. מאגר ציות חוקידיווחים לרשויות מס, ביטוח לאומי, רשם החברות — חובה חוקית.

סוגי המידע שאנו אוספים:

קטינים: האתר והשירותים מיועדים לבגירים. איננו אוספים ביודעין מידע אישי על קטינים מתחת לגיל 18; אם נמסר לנו מידע כזה ללא הסכמת הורה או אפוטרופוס, נמחק אותו.

3מטרות עיבוד המידע

אנו עושים שימוש במידע האישי שלכם למטרות הבאות בלבד:

הגבלת מטרה: בהתאם לתיקון 13, אנו מתחייבים שלא להשתמש במידע למטרות שונות מאלה שהוגדרו ללא הסכמתכם המפורשת.

4העברת מידע לצדדים שלישיים

עקרון יסוד: אנו מתחייבים לא לחשוף, למכור או להעביר את המידע האישי לצדדים שלישיים, למעט:

5ספקי מיקור חוץ — תקנה 15 לתקנות הגנת הפרטיות

בהתאם לתקנה 15 לתקנות הגנת הפרטיות (אבטחת מידע) התשע"ז-2017:ההתקשרות עם ספק חיצוני שמעבד מידע אישי מטעם המשרד כפופה לדרישות תקנה 15, ובהן התחייבות הספק לשמירה על אבטחת המידע ולשימוש בו רק למטרות ההתקשרות. מנגנוני העברה חוץ-גבולית (תקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס"א-2001):

רשמי דומיין (Domain Registrars)

ספקמדינהמטרהבסיס משפטי
Dynadotארה"ברישום וניהול שם הדומיין shecpa.co.ilעניין לגיטימי
Name.comארה"ברישום דומיינים נוספיםעניין לגיטימי

אחסון ותשתית (Hosting)

ספקמדינהמטרהבסיס משפטי
Netlifyארה"באחסון ופרסום האתר, קבלת פניות מהטפסים ותיעוד בחירות הסכמה לעוגיותעניין לגיטימי
Google Analytics (Google LLC)ארה"בניתוח סטטיסטי של השימוש באתר (כולל כתובת IP ומזהי מכשיר) ונתונים מצטברים על גיל, מגדר ותחומי עניין (Google Signals); ורק במי שבחר "אישור הכל" — גם פרסום מותאם אישית ורימרקטינג של Googleהסכמה (באנר עוגיות)

פרודוקטיביות וענן (Cloud & Productivity)

ספקמדינהמטרהבסיס משפטי
Google Workspaceארה"ב / EUדוא"ל, מסמכים, לוח שנה, Drive — תקשורת לקוחותביצוע חוזה / עניין לגיטימי
Zapierארה"באוטומציה של תהליכי עבודה (העברת לידים)עניין לגיטימי
Make.comEU (צ'כיה)אוטומציה מתקדמת של תהליכים עסקייםעניין לגיטימי

מודלי בינה מלאכותית (AI)

ממשל AI ופיקוח אנושי — תיקון 13 + הנחיות רשות הגנת הפרטיות:
ספקמדינהמטרהבסיס משפטי
Claude (Anthropic)ארה"בייעול כתיבה, ניתוח, עזרה במשימות מקצועיותעניין לגיטימי
ChatGPT (OpenAI)ארה"בייעול כתיבה, ניתוח, עזרה במשימות מקצועיותעניין לגיטימי
Gemini (Google)ארה"ב / EUייעול כתיבה, ניתוח, עזרה במשימות מקצועיותעניין לגיטימי
Manus AIארה"באוטומציה של משימות ניהוליותעניין לגיטימי
Grok (xAI)ארה"בניתוח תוכן ועיבוד מידע פנימיעניין לגיטימי
DeepSeekסיןניתוח תוכן — ללא העברת מידע אישי מזההלא חל — אין העברת מידע אישי

שיווק ויצירת לקוחות (Marketing)

ספקמדינהמטרהבסיס משפטי
Instantly.aiארה"בשליחת מיילים שיווקיים למי שנתן הסכמה מפורשת לדיוור בלבדהסכמה
WhatsApp (Meta)ארה"ב / EUקבלת פניות ששולחים אלינו ב-WhatsApp ומענה עליהןפנייה יזומה של נושא המידע
WbizToolישראל / EUשליחת הודעות WhatsApp שיווקיותהסכמה
NewOaks.aiארה"בצ'אטבוט AI לניהול לידיםהסכמה / עניין לגיטימי
Meta Forms (Facebook / Instagram)ארה"ב / EUטפסי לידים ברשתות חברתיותהסכמה

תוכנות מקצועיות לרואי חשבון

המידע המועבר לספקים להלן כולל נתונים פיננסיים ורגישים. ההתקשרות עמם כפופה לדרישות תקנה 15, והספקים נדרשים לאמצעי אבטחה ההולמים את רגישות המידע.
ספקמדינהמטרהבסיס משפטי
Finbotישראלניהול תיקי לקוחות ומסמכים חשבונאייםביצוע חוזה
יש חשבונית (Invoice Maven)ישראלהפקת חשבוניות וניהול מסמכים פיסקאלייםביצוע חוזה
ארדני (Ardeni)ישראלניהול שכר ותלושי שכרביצוע חוזה
QontoEU (צרפת)חשבון עסקי וניהול תשלומיםביצוע חוזה
מורנינג (Morning)ישראלניהול כספי עסקי, חשבוניות, הוצאותביצוע חוזה
חשבשבת (Hashvashevet)ישראלתוכנת הנהלת חשבונות ודיווח למסביצוע חוזה
סאמיט (Summit)ישראלניהול לקוחות ותהליכי עבודהביצוע חוזה

6שמירת מידע — מדיניות שמירה לפי סוג (CPA)

בהתאם לדרישות חוק רואי חשבון, פקודת מס הכנסה, חוק מע"מ וחוק הגנת הפרטיות:

מסמכים חשבונאיים וספרים (הנה"ח, דוחות, חשבוניות)7 שנים תלושי שכר ותיקי שכר7 שנים דוחות מס, שומות, השגות7 שנים מהגשה חוזי שירות עם לקוחות7 שנים מסיום לידים שיווקיים (לא הפכו ללקוחות)3 שנים / עד ביטול הסכמה נתונים טכניים של האתר (עוגיות, לוגים, Google Analytics)עד 14 חודשים בקשות מימוש זכויות (עיון, מחיקה)3 שנים (ראיה) מידע הנדרש לעמידה בחובה חוקית יישמר כל עוד נדרש, גם לאחר סיום מערכת היחסים העסקית.

7אבטחת מידע

סיווג רמת אבטחה: בהתאם לתקנות הגנת הפרטיות (אבטחת מידע) תשע"ז-2017, מאגרי המידע של המשרד מסווגים ברמת אבטחה בינונית — נקבעת מכוח החזקת מידע פיננסי רגיש ומאגר השיווק המונה למעלה מ-10,000 רשומות.

אנו מיישמים את אמצעי האבטחה הבאים:

8אירועי אבטחה ודיווח

בהתאם לחוק הגנת הפרטיות ולתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, במקרה של אירוע אבטחה חמור אנו מתחייבים:

9זכויותיכם במידע האישי (תיקון 13)

בהתאם לחוק, אתם זכאים לממש את הזכויות הבאות — מענה תוך 30 יום:

זכות עיון (סעיף 13)לקבל עותק של המידע הקיים עליכם במאגרינו, בעברית, אנגלית או ערבית לבחירתכם. יש לפנות בכתב עם אסמכתא מזהה. זכות תיקון (סעיף 14)לבקש תיקון מידע שגוי, לא שלם או לא מעודכן. זכות מחיקהלבקש מחיקת מידע — בכפוף לחובות שמירה חוקיות (7 שנים למסמכים חשבונאיים). התנגדות לעיבוד (ניתנת על ידינו)להתנגד לעיבוד שיווקי בכל עת, ללא עלות. קבלת המידע בפורמט מובנה (ניתנת על ידינו)לקבל עותק ממובנה של המידע שלכם בפורמט קריא מכונה. ביטול הסכמה (סעיף 8ג׳ — תיקון 13)לבטל הסכמה לכל עיבוד שניתן על-בסיס הסכמה, בכל עת — ביטול ההסכמה יהיה פשוט כמו מתן ההסכמה. הסרה מדיוור ישיר (סעיף 17ו׳)לדרוש הסרה ממאגר הדיוור הישיר — המשרד מחויב להסיר ולאשר. לחצו "הסר" בכל הודעה או פנו ישירות. כיצד לממש את זכויותיכם:
  1. שלחו בקשה בכתב לדוא"ל shemesh@shecpa.co.il עם הנושא: "בקשת מימוש זכות פרטיות".
  2. כללו שם, פרטי קשר ותיאור מפורט של הבקשה. לצורך אימות זהות ניצור איתכם קשר, ונבקש רק את מה שנדרש באופן מידתי לסוג הבקשה.
  3. לחלופין, השתמשו בטופס המקוון באתר.
  4. נטפל בפנייתכם תוך 30 יום כנדרש בחוק.
  5. אם הבקשה נדחתה, אתם רשאים לערער לרשות להגנת הפרטיות.

10עוגיות (Cookies) ומעקב

האתר עושה שימוש בעוגיות לצורך:

בחירתכם נשמרת בדפדפן למשך 12 חודשים, ולאחר מכן תתבקשו לבחור מחדש. לצורך הוכחת ההסכמה נשמר תיעוד של הבחירה (סוג הבחירה, מועד, עמוד, גרסת הבאנר ומזהה אקראי שנשמר גם בדפדפן — ללא שם או פרטי קשר).

ניתן לשנות או לבטל את ההסכמה בכל עת דרך כפתור "ניהול עוגיות" בתחתית האתר. ביטול ההסכמה מפסיק את הניתוח ומוחק את עוגיות Google Analytics מהדפדפן.

11רכז הגנת הפרטיות (DPO) ויצירת קשר

רכז הגנת הפרטיות: ערן שמש

רכז הגנת הפרטיות אחראי על עמידת המשרד בדרישות חוק הגנת הפרטיות וטיפול בפניות נושאי מידע.

ערן שמש משמש גם כממונה על ביטחון מידע (ממו"מ) בהתאם לתקנות הגנת הפרטיות (אבטחת מידע) תשע"ז-2017.

טלפון: 052-4485784

דוא"ל: shemesh@shecpa.co.il

כתובת: דיזנגוף 148, תל אביב

שעות מענה: ימים א'–ה', 07:00–20:30

לפניות לרשות להגנת הפרטיות: gov.il/privacy

ניתן לפנות גם באמצעות טופס מימוש זכויות במידע באתר.

גרסה 4.1 (תיקון 13 + תקנה 15) | שמש רואי חשבון | עודכן ספטמבר 2026