תאריך עדכון: ספטמבר 2026 | תיקון 13 בתוקף מ: 14 באוגוסט 2025
ערן שמש, רואה חשבון (עוסק מורשה), הפועל בשם המסחרי "שמש רואי חשבון" (להלן: "המשרד", "אנו") מכבד את פרטיותכם ומחויב לשמירה על המידע האישי שלכם בהתאם לחוק הגנת הפרטיות התשמ"א-1981, כפי שתוקן בתיקון מס׳ 13 (התשפ"ד-2024), ולתקנות הגנת הפרטיות (אבטחת מידע) התשע"ז-2017. כרואי חשבון, אנו מחזיקים מידע פיננסי ורגיש במיוחד, ולפיכך מחויבים לסטנדרטים מחמירים של אבטחה ופרטיות מעבר לנדרש בחוק.
1הגדרות עיקריות
"מידע אישי"כל נתון הנוגע לאדם מזוהה או לאדם הניתן לזיהוי, לרבות מידע פיננסי, חשבונאי, עסקי ומסחרי. "מידע רגיש" (במובן מקצועי)מידע פיננסי, מסמכים חשבונאיים, פרטי בנק, מצב עסקי — כפוף לרמת אבטחה בינונית בהתאם לתקנות הגנת הפרטיות (אבטחת מידע) תשע"ז-2017. הגדרה זו נבדלת מ"מידע רגיש" הסטטוטורי לפי החוק (בריאות, עבר פלילי, נטייה מינית וכד'). "בעל מאגר / מפעיל"ערן שמש, רו"ח, הפועל בשם המסחרי "שמש רואי חשבון", כמוגדר בחוק הגנת הפרטיות. "עיבוד מידע"כל פעולה או סדרת פעולות הנעשות במידע אישי — איסוף, שמירה, שימוש, העברה, מחיקה. "ספק מיקור חוץ (תקנה 15)"גורם חיצוני שמעבד מידע אישי מטעם המשרד. ההתקשרות עמו כפופה לדרישות תקנה 15.
2מאגרי מידע ובסיסי עיבוד
המשרד מנהל את מאגרי המידע הבאים (תיקון 13 ביטל את חובת הרישום לגופים פרטיים שאינם מתווכי מידע — רישום אינו נדרש לרו"ח פרטי):
מאגר לקוחות מקצועימידע פיננסי, חשבונאי ועסקי של לקוחות, נדרש לביצוע חוזה השירות. מאגר לידים שיווקימידע פנייה מהאתר (שם, טלפון, מייל) — על בסיס הסכמה מפורשת. מאגר דיוור ישירלצורך שיווק ועדכונים מקצועיים — על בסיס הסכמה אופציונלית בלבד. מאגר ציות חוקידיווחים לרשויות מס, ביטוח לאומי, רשם החברות — חובה חוקית.
סוגי המידע שאנו אוספים:
מידע מזהה: שם מלא, דוא"ל, טלפון, שם חברה, ח.פ., תפקיד.
מידע פיננסי ורגיש (לקוחות): דוחות כספיים, מסמכים חשבונאיים, פרטי חשבון בנק, חוזים, שיקים.
מידע מקצועי: הגשות לרשויות, צווי מס, החלטות שומה.
מידע טכני: כתובת IP, נתוני מיקום גיאוגרפי (geolocation), מזהי מכשיר, דפדפן, נתוני גלישה, עוגיות — כל אלה מוגדרים כ"מידע אישי" לפי תיקון 13.
קטינים: האתר והשירותים מיועדים לבגירים. איננו אוספים ביודעין מידע אישי על קטינים מתחת לגיל 18; אם נמסר לנו מידע כזה ללא הסכמת הורה או אפוטרופוס, נמחק אותו.
3מטרות עיבוד המידע
אנו עושים שימוש במידע האישי שלכם למטרות הבאות בלבד:
מתן שירות מקצועי: ייעוץ מס, הנהלת חשבונות, ביקורת, דוחות לרשויות.
יצירת קשר ומענה לפניות מהאתר.
שיפור השירות וניתוח סטטיסטי של השימוש באתר (Google Analytics) — בהסכמה בלבד; ולמי שבחר "אישור הכל" בבאנר העוגיות — גם פרסום מותאם אישית ורימרקטינג באמצעות Google.
תיעוד בחירות ההסכמה לעוגיות, לצורך הוכחת ההסכמה או הסירוב.
דיוור ישיר ושיווק — בהסכמה מפורשת בלבד, ניתן לביטול בכל עת.
הגבלת מטרה: בהתאם לתיקון 13, אנו מתחייבים שלא להשתמש במידע למטרות שונות מאלה שהוגדרו ללא הסכמתכם המפורשת.
4העברת מידע לצדדים שלישיים
עקרון יסוד: אנו מתחייבים לא לחשוף, למכור או להעביר את המידע האישי לצדדים שלישיים, למעט:
בהסכמה מפורשת ומוקדמת שלכם.
חובה חוקית או צו שיפוטי.
לרשויות מוסמכות: רשות המסים, ביטוח לאומי, רשם החברות.
לספקי מיקור חוץ (תקנה 15) — ראו פירוט מלא בסעיף 5 להלן.
5ספקי מיקור חוץ — תקנה 15 לתקנות הגנת הפרטיות
בהתאם לתקנה 15 לתקנות הגנת הפרטיות (אבטחת מידע) התשע"ז-2017:ההתקשרות עם ספק חיצוני שמעבד מידע אישי מטעם המשרד כפופה לדרישות תקנה 15, ובהן התחייבות הספק לשמירה על אבטחת המידע ולשימוש בו רק למטרות ההתקשרות. מנגנוני העברה חוץ-גבולית (תקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס"א-2001):
ספקים ב-EU (Make.com, Qonto): ישראל מוכרת כמדינה בעלת הגנה נאותה על-ידי האיחוד האירופי, והעברות הדדיות ישראל–EU מוסדרות אוטומטית בשני הכיוונים.
ספקים בארה"ב (Netlify, Google Analytics, Google Workspace, Zapier, Anthropic, OpenAI, Grok/xAI, Manus AI, Instantly.ai, NewOaks.ai, Meta Forms, Dynadot, Name.com): העברת המידע נעשית לפי תנאי השירות של כל ספק. ספקים גדולים (Google, Netlify, Anthropic, OpenAI, Meta) כוללים בתנאי השירות שלהם הסכם עיבוד מידע (DPA) ו/או סעיפים חוזיים סטנדרטיים (SCCs). לשאלות על ספק מסוים אפשר לפנות אלינו (סעיף 11).
DeepSeek (סין): לא מועבר מידע אישי מזהה של נושאי מידע — שימוש בכלי AI זה מוגבל לעיבוד תוכן כללי ללא קישור לנושא מידע ספציפי; חוק הגנת הפרטיות הישראלי לא חל כאשר לא מועבר מידע אישי.
רשמי דומיין (Domain Registrars)
ספק
מדינה
מטרה
בסיס משפטי
Dynadot
ארה"ב
רישום וניהול שם הדומיין shecpa.co.il
עניין לגיטימי
Name.com
ארה"ב
רישום דומיינים נוספים
עניין לגיטימי
אחסון ותשתית (Hosting)
ספק
מדינה
מטרה
בסיס משפטי
Netlify
ארה"ב
אחסון ופרסום האתר, קבלת פניות מהטפסים ותיעוד בחירות הסכמה לעוגיות
עניין לגיטימי
Google Analytics (Google LLC)
ארה"ב
ניתוח סטטיסטי של השימוש באתר (כולל כתובת IP ומזהי מכשיר) ונתונים מצטברים על גיל, מגדר ותחומי עניין (Google Signals); ורק במי שבחר "אישור הכל" — גם פרסום מותאם אישית ורימרקטינג של Google
הסכמה (באנר עוגיות)
פרודוקטיביות וענן (Cloud & Productivity)
ספק
מדינה
מטרה
בסיס משפטי
Google Workspace
ארה"ב / EU
דוא"ל, מסמכים, לוח שנה, Drive — תקשורת לקוחות
ביצוע חוזה / עניין לגיטימי
Zapier
ארה"ב
אוטומציה של תהליכי עבודה (העברת לידים)
עניין לגיטימי
Make.com
EU (צ'כיה)
אוטומציה מתקדמת של תהליכים עסקיים
עניין לגיטימי
מודלי בינה מלאכותית (AI)
ממשל AI ופיקוח אנושי — תיקון 13 + הנחיות רשות הגנת הפרטיות:
כלי AI משמשים לייעול תהליכים פנימיים בלבד. לא מועבר מידע מזהה של לקוחות לכלי AI ללא הסכמה מפורשת.
עיקרון מינימום המידע (Data Minimization) מחייב בכל שימוש ב-AI.
אין קבלת החלטות אוטומטיות המשפיעות על לקוחות — כל החלטה מקצועית כפופה לשיקול דעת אנושי של המשרד בלבד.
שימוש בכלי AI עם מידע רגיש ייעשה רק לאחר בחינת ההשפעה על הפרטיות, בהתאם להנחיות הרשות להגנת הפרטיות.
ספק
מדינה
מטרה
בסיס משפטי
Claude (Anthropic)
ארה"ב
ייעול כתיבה, ניתוח, עזרה במשימות מקצועיות
עניין לגיטימי
ChatGPT (OpenAI)
ארה"ב
ייעול כתיבה, ניתוח, עזרה במשימות מקצועיות
עניין לגיטימי
Gemini (Google)
ארה"ב / EU
ייעול כתיבה, ניתוח, עזרה במשימות מקצועיות
עניין לגיטימי
Manus AI
ארה"ב
אוטומציה של משימות ניהוליות
עניין לגיטימי
Grok (xAI)
ארה"ב
ניתוח תוכן ועיבוד מידע פנימי
עניין לגיטימי
DeepSeek
סין
ניתוח תוכן — ללא העברת מידע אישי מזהה
לא חל — אין העברת מידע אישי
שיווק ויצירת לקוחות (Marketing)
ספק
מדינה
מטרה
בסיס משפטי
Instantly.ai
ארה"ב
שליחת מיילים שיווקיים למי שנתן הסכמה מפורשת לדיוור בלבד
הסכמה
WhatsApp (Meta)
ארה"ב / EU
קבלת פניות ששולחים אלינו ב-WhatsApp ומענה עליהן
פנייה יזומה של נושא המידע
WbizTool
ישראל / EU
שליחת הודעות WhatsApp שיווקיות
הסכמה
NewOaks.ai
ארה"ב
צ'אטבוט AI לניהול לידים
הסכמה / עניין לגיטימי
Meta Forms (Facebook / Instagram)
ארה"ב / EU
טפסי לידים ברשתות חברתיות
הסכמה
תוכנות מקצועיות לרואי חשבון
המידע המועבר לספקים להלן כולל נתונים פיננסיים ורגישים. ההתקשרות עמם כפופה לדרישות תקנה 15, והספקים נדרשים לאמצעי אבטחה ההולמים את רגישות המידע.
ספק
מדינה
מטרה
בסיס משפטי
Finbot
ישראל
ניהול תיקי לקוחות ומסמכים חשבונאיים
ביצוע חוזה
יש חשבונית (Invoice Maven)
ישראל
הפקת חשבוניות וניהול מסמכים פיסקאליים
ביצוע חוזה
ארדני (Ardeni)
ישראל
ניהול שכר ותלושי שכר
ביצוע חוזה
Qonto
EU (צרפת)
חשבון עסקי וניהול תשלומים
ביצוע חוזה
מורנינג (Morning)
ישראל
ניהול כספי עסקי, חשבוניות, הוצאות
ביצוע חוזה
חשבשבת (Hashvashevet)
ישראל
תוכנת הנהלת חשבונות ודיווח למס
ביצוע חוזה
סאמיט (Summit)
ישראל
ניהול לקוחות ותהליכי עבודה
ביצוע חוזה
6שמירת מידע — מדיניות שמירה לפי סוג (CPA)
בהתאם לדרישות חוק רואי חשבון, פקודת מס הכנסה, חוק מע"מ וחוק הגנת הפרטיות:
מסמכים חשבונאיים וספרים (הנה"ח, דוחות, חשבוניות)7 שנים תלושי שכר ותיקי שכר7 שנים דוחות מס, שומות, השגות7 שנים מהגשה חוזי שירות עם לקוחות7 שנים מסיום לידים שיווקיים (לא הפכו ללקוחות)3 שנים / עד ביטול הסכמה נתונים טכניים של האתר (עוגיות, לוגים, Google Analytics)עד 14 חודשים בקשות מימוש זכויות (עיון, מחיקה)3 שנים (ראיה) מידע הנדרש לעמידה בחובה חוקית יישמר כל עוד נדרש, גם לאחר סיום מערכת היחסים העסקית.
7אבטחת מידע
סיווג רמת אבטחה: בהתאם לתקנות הגנת הפרטיות (אבטחת מידע) תשע"ז-2017, מאגרי המידע של המשרד מסווגים ברמת אבטחה בינונית — נקבעת מכוח החזקת מידע פיננסי רגיש ומאגר השיווק המונה למעלה מ-10,000 רשומות.
אנו מיישמים את אמצעי האבטחה הבאים:
תקשורת מוצפנת (HTTPS) בין הדפדפן לאתר.
הגבלת הגישה למידע לגורמים שזקוקים לו לצורך מתן השירות.
אמצעי אבטחה ארגוניים וטכנולוגיים מקובלים, בהתאם לתקנות הגנת הפרטיות (אבטחת מידע) ולרמת האבטחה החלה על המאגרים.
התקשרות עם ספקים שמעבדים מידע מטעם המשרד בכפוף לדרישות תקנה 15.
הכשרת עובדים ומודעות לאבטחת מידע ולמדיניות הפרטיות — דרישת רמת בסיס.
ממונה על ביטחון מידע (ממו"מ): ערן שמש — פרטי קשר בסעיף 11.
8אירועי אבטחה ודיווח
בהתאם לחוק הגנת הפרטיות ולתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, במקרה של אירוע אבטחה חמור אנו מתחייבים:
לדווח לרשות להגנת הפרטיות ללא דיחוי, ובכל מקרה לא יאוחר מ-72 שעות מגילוי האירוע.
ליידע את נושאי המידע שנפגעו ללא דיחוי בלתי סביר, כאשר קיים סיכון גבוה לפגיעה בפרטיותם.
לתעד כל אירוע אבטחה ולנקוט פעולות מתקנות ומניעתיות.
לדווח לרשויות אכיפת החוק בהתאם להחלטת הרשות להגנת הפרטיות.
9זכויותיכם במידע האישי (תיקון 13)
בהתאם לחוק, אתם זכאים לממש את הזכויות הבאות — מענה תוך 30 יום:
זכות עיון (סעיף 13)לקבל עותק של המידע הקיים עליכם במאגרינו, בעברית, אנגלית או ערבית לבחירתכם. יש לפנות בכתב עם אסמכתא מזהה. זכות תיקון (סעיף 14)לבקש תיקון מידע שגוי, לא שלם או לא מעודכן. זכות מחיקהלבקש מחיקת מידע — בכפוף לחובות שמירה חוקיות (7 שנים למסמכים חשבונאיים). התנגדות לעיבוד (ניתנת על ידינו)להתנגד לעיבוד שיווקי בכל עת, ללא עלות. קבלת המידע בפורמט מובנה (ניתנת על ידינו)לקבל עותק ממובנה של המידע שלכם בפורמט קריא מכונה. ביטול הסכמה (סעיף 8ג׳ — תיקון 13)לבטל הסכמה לכל עיבוד שניתן על-בסיס הסכמה, בכל עת — ביטול ההסכמה יהיה פשוט כמו מתן ההסכמה. הסרה מדיוור ישיר (סעיף 17ו׳)לדרוש הסרה ממאגר הדיוור הישיר — המשרד מחויב להסיר ולאשר. לחצו "הסר" בכל הודעה או פנו ישירות. כיצד לממש את זכויותיכם:
אם הבקשה נדחתה, אתם רשאים לערער לרשות להגנת הפרטיות.
10עוגיות (Cookies) ומעקב
האתר עושה שימוש בעוגיות לצורך:
עוגיות הכרחיות: תפקוד האתר — אינן דורשות הסכמה.
עוגיות ניתוח (Google Analytics): הבנת אופן השימוש באתר. המידע (כולל כתובת IP ומזהי מכשיר) מועבר לשרתי Google בארה"ב. הסקריפט נטען רק לאחר הסכמה, ניתן לבחור בין שתי רמות הסכמה: "סטטיסטיקה בלבד" — ניתוח השימוש באתר ונתונים מצטברים על גיל, מגדר ותחומי עניין (Google Signals), בלי שימוש לפרסום; "אישור הכל" — בנוסף, Google רשאית להשתמש בנתונים לפרסום מותאם אישית ולרימרקטינג (למשל הצגת מודעות של המשרד למי שביקר באתר). ב"דחייה" לא נטען אף כלי. ניתן לשנות את הבחירה בכל עת.
בחירתכם נשמרת בדפדפן למשך 12 חודשים, ולאחר מכן תתבקשו לבחור מחדש. לצורך הוכחת ההסכמה נשמר תיעוד של הבחירה (סוג הבחירה, מועד, עמוד, גרסת הבאנר ומזהה אקראי שנשמר גם בדפדפן — ללא שם או פרטי קשר).
ניתן לשנות או לבטל את ההסכמה בכל עת דרך כפתור "ניהול עוגיות" בתחתית האתר. ביטול ההסכמה מפסיק את הניתוח ומוחק את עוגיות Google Analytics מהדפדפן.
11רכז הגנת הפרטיות (DPO) ויצירת קשר
רכז הגנת הפרטיות: ערן שמש
רכז הגנת הפרטיות אחראי על עמידת המשרד בדרישות חוק הגנת הפרטיות וטיפול בפניות נושאי מידע.
ערן שמש משמש גם כממונה על ביטחון מידע (ממו"מ) בהתאם לתקנות הגנת הפרטיות (אבטחת מידע) תשע"ז-2017.