קהילת הידע לעמותות

איך בונים מדיניות שמירה ומחיקה למידע אישי ולמסמכים תפעוליים?

מאת מדריך דוח בקליק · מדריך רשמי

· תפעול, פרטיות וכלים דיגיטליים

התשובה נבדקה ביום 29.07.2026 מול חוק הגנת הפרטיות לאחר תיקון 13, תקנות אבטחת המידע, הנחיות הרשות להגנת הפרטיות, חוק העמותות והנחיות רשות המסים. יש לבדוק אותה מחדש עד 27.10.2026, ובכל שינוי דין, תוכנית תמיכה, מערכת או סוג מידע.

התשובה הקצרה

מדיניות טובה אינה אומרת “שומרים הכול שבע שנים” וגם לא “מוחקים הכול כשמבקשים”. לכל סוג רשומה קובעים מטרה, מקור חובה, אירוע שמתחיל את הספירה, תקופה, מערכת מקור, חריגים ופעולת סיום. מוחקים או מתמימים כאשר המידע כבר אינו נחוץ — אלא אם דין, חוזה, מענק, ביקורת או הליך משפטי מחייבים לשמור אותו.

תקנה 2(ג) לתקנות אבטחת המידע מחייבת לבדוק לפחות אחת לשנה אם המידע במאגר אינו רב מהדרוש למטרותיו. כלי הרשות להגנת הפרטיות מסביר שמידע שאינו נדרש צריך להימחק או לעבור התממה.

המדיניות צריכה לחול לא רק על מערכת ה־CRM, אלא גם על דוא״ל, גיליונות, טפסים, מחשבים, ענן, תיקיות שיתוף, ייצוא, ספקים וגיבויים. מחיקה ממסך אחד אינה מחיקה ארגונית.

מתחילים ממפת רשומות, לא ממספר שנים

בנו טבלה אחת לכל הארגון. כל שורה מייצגת סוג רשומה מוגדר, למשל “קבלות תרומה”, “בקשת סיוע שלא אושרה” או “צילום תעודת זהות לצורך אימות” — לא קטגוריה עמומה כמו “מסמכים”.

| שדה | מה רושמים | |---|---| | סוג הרשומה | תוכן מדויק ושדות אישיים כלולים | | מטרה | למה נוצרה הרשומה ומה השימוש המותר | | בעלי המידע | תורם, חבר, עובד, מתנדב, מוטב או ספק | | מערכת מקור | היכן נשמר העותק הקובע | | העתקים | דוא״ל, Excel, טופס, ספק, מכשיר וגיבוי | | מקור שמירה | חוק/תקנה, מס, עבודה, חוזה, מענק, תביעה או צורך מתועד | | אירוע התחלה | סוף שנת מס, סיום העסקה, סיום שירות, סגירת תיק או תשלום אחרון | | תקופה | המינימום המחייב והתקופה הארגונית שאושרה | | פעולה בסוף | מחיקה, התממה, ארכיון מוגבל או בחינה אנושית | | חריג | הקפאה משפטית, ביקורת, חקירה או מחלוקת פתוחה | | אחראי | בעל תפקיד שמאשר ומוודא ביצוע |

תקופת שמירה בלי “אירוע התחלה” אינה ניתנת לאוטומציה. “שבע שנים” יכולות להתחיל מסוף שנת המס, ממועד הגשת דוח, מסיום חוזה או מסגירת תיק — וההבדל משמעותי.

סדר ההכרעה לכל שורה

פעלו לפי הסדר הבא:

  1. חובה מפורשת בדין — האם חוק או תקנה קובעים מסמך, תקופה ואירוע התחלה.
  2. חובה חוזית או ציבורית — תנאי תמיכה, מכרז, ביטוח, סעיף 46, בנק או תורם מוגבל.
  3. הליך פתוח — ביקורת, דרישה, תביעה, תלונה, חקירה או חוב שטרם נסגרו.
  4. צורך במימוש המטרה — האם הרשומה עדיין נדרשת להפעלת השירות או לקשר עם האדם.
  5. צורך ראייתי מידתי — האם יש סיכון ממשי המצדיק שמירה מוגבלת להגנת זכות.
  6. אם אין הצדקה — מחיקה או התממה.

אין לבחור אוטומטית בתקופה הארוכה ביותר מכל מערכת. יש לשמור את מה שנדרש, לא את כל המידע שנאסף יחד איתו. למשל, ייתכן שצריך לשמור אסמכתה כספית אך אין צורך להמשיך לשמור צילום תעודת זהות שנאסף לצורך אימות חד־פעמי. עמדת הרשות לגבי איסוף מספרי זהות מדגישה את הבדיקה השנתית ואת הצורך לצמצם מידע שהפך לעודף.

מפת ברירת מחדל לעמותה

הטבלה הבאה היא מפת עבודה, לא תחליף לבדיקת הדין הספציפי:

| תחום | נקודת מוצא למדיניות | |---|---| | מסמכי יסוד וממשל | תעודת רישום, תקנון, שינויי שם ומטרות, פרוטוקולי יסוד והחלטות מהותיות נשמרים בארכיון ארגוני; מגדירים עותק קובע והרשאה מוגבלת | | כספים ומס | ספרים, רישומים ואסמכתאות נשמרים לפי הוראות המס, הדיווח והביקורת; רשות המסים מציגה כלל בסיסי של שבע שנים, אך רו״ח צריך לקבוע לכל סוג את תחילת הספירה והאם נדרשת תקופה ארוכה יותר | | תרומות | שומרים קבלה, דיווח, ביטול, התאמה והוכחת מגבלה לפי חובות מס וסעיף 46; מפרידים נתוני תשלום שאין צורך לשמור | | חברים ובעלי תפקידים | שומרים פנקסים והחלטות שהעמותה חייבת לנהל; פרטי קשר ישנים ושדות שאינם נדרשים נבחנים בנפרד | | עובדים | מפרידים שכר, נוכחות, פנסיה, מס, מסמכי קבלה, הערכות ובדיקות רפואיות; לכל קבוצה דין וסיכון שונים | | מוטבים ומקבלי שירות | שומרים תיק פעיל לפי מטרת השירות והדין המקצועי; לאחר סיום בודקים צורך, חובות מימון ויכולת להתמים לסטטיסטיקה | | מתנדבים | שומרים קליטה, הכשרה, ביטוח ואירוע; מוחקים העתקים ושדות שלא נדרשים לאחר תום הצורך | | פניות שלא הבשילו | קובעים תקופה קצרה ומוגדרת, במיוחד כשמדובר במידע רגיש של אדם שלא קיבל שירות | | שיווק ודיוור | שומרים הוכחת הסכמה, מקור, העדפה והסרה; רשימת חסימה מינימלית יכולה להידרש כדי לא לפנות שוב | | אבטחה ולוגים | נתונים טכניים מסוימים לפי תקנה 17 נשמרים 24 חודשים; אין להסיק מכך שכל תוכן עסקי נשמר 24 חודשים | | ספקים וחוזים | שומרים חוזה, אישורים, ביקורת וסיום; מוחקים גישה והעתקי מידע אצל הספק לפי ההסכם והדין |

חוק העמותות דורש ניהול פנקסי חברים, ועד, פרוטוקולים וספרי חשבונות ומקנה זכויות עיון במסמכים מסוימים. הוא אינו הופך כל קובץ עבודה לטיוטה נצחית; המדיניות צריכה להבחין בין רשומה קנונית לבין עותקים זמניים.

המקור הרשמי של רשות המסים שנמצא לצורך המיפוי מציג כלל שמירה של שבע שנים לפנקסים, רישומים ומסמכים הקשורים לניהול העסק. מאחר שהדף ותיק והחישוב תלוי בסוג המסמך והדיווח, יש לאמת את הלוח הסופי עם רואה החשבון ולא להסתמך על משפט אחד.

מידע אישי: אין “זכות מחיקה” אחידה לכל מצב

חוק הגנת הפרטיות מקנה זכות עיון וזכות לבקש תיקון או מחיקה במסגרת סעיף 14 כאשר המידע אינו נכון, שלם, ברור או מעודכן. קיימות זכויות מחיקה נוספות בהקשרים מסוימים, למשל מאגר דיוור ישיר, וכן כללים מיוחדים למידע שתקנות המידע שהועבר מהאזור הכלכלי האירופי חלות עליו. אין להסיק מכך זכות כללית ומוחלטת למחיקת כל מסמך בכל עת.

כאשר מתקבלת בקשה:

  1. מאמתים זהות באופן מידתי, בלי לאסוף יותר מידע מהנדרש.
  2. מבררים מה האדם מבקש: עיון, תיקון, הפסקת דיוור, מחיקה או סגירת חשבון.
  3. מאתרים את המידע בכל המערכות והספקים.
  4. מסווגים כל רכיב: ניתן למחיקה, חייב בשמירה, נתון למחלוקת או שייך לצד שלישי.
  5. עוצרים שימוש שאינו נחוץ בזמן הבירור, כאשר הדבר אפשרי.
  6. מוחקים, מתקנים, מתמימים או מגבילים גישה לפי ההכרעה.
  7. משיבים בצורה ברורה מה בוצע, מה נשמר ולמה, בהתאם לחובת המענה החלה.
  8. מתעדים את ההחלטה בלי לשמור מחדש את מלוא המידע שנמחק.

בקשת הסרה מדיוור אינה מחייבת בהכרח למחוק כל תרומה או קבלה היסטורית. להפך, לעיתים צריך לשמור רשומת חסימה מינימלית כדי להוכיח את ההסרה ולא לשלוח שוב.

מחיקה, התממה והגבלת גישה

  • מחיקה — הסרה באופן שלא מאפשר שימוש רגיל או שחזור באמצעים התפעוליים של הארגון.
  • התממה — שינוי בלתי הפיך שמונע זיהוי אדם באמצעים סבירים; הסרת שם בלבד אינה תמיד מספיקה.
  • פסאודונימיזציה — החלפת מזהה בקוד כאשר עדיין אפשר לחבר בחזרה; זהו אמצעי אבטחה, לא בהכרח מחיקה.
  • הגבלת גישה — העברה לארכיון מצומצם כאשר יש חובה לשמור אך אין צורך בשימוש שוטף.

אם העמותה רוצה נתוני מגמה, עדיף לשמור ספירות ונתונים מותממים במקום תיקי אדם מלאים. יש לבדוק שהצירוף של גיל, יישוב, מצב רפואי ומועד שירות אינו מאפשר לזהות מחדש אדם בקבוצה קטנה.

ספקים, ייצוא ומערכות צל

מדיניות שלא חלה על ספקים אינה שלמה. בהסכם עם CRM, ענן, הנהלת חשבונות, מוקד, דיוור או אחסון יש לקבוע:

  • אילו נתונים נשמרים ולכמה זמן.
  • האם לספק מותר ליצור עותק, לוג או גיבוי משלו.
  • כיצד מועברת הוראת מחיקה למערכות משנה.
  • מה קורה בסיום ההתקשרות.
  • מתי מתקבל אישור השבה או מחיקה.
  • כיצד נבדקת עמידת הספק ולא רק הצהרתו.

המדריך המעודכן של הרשות לתקנה 15 דורש להסדיר את משך ההתקשרות, החזרת המידע או השמדתו ופיקוח על הגורם החיצוני.

אתרו גם “מערכות צל”: קובץ שייצא ל־Excel, צרופה בדוא״ל, הורדה למחשב ביתי, צילום מסך או רשימה שהועלתה לפלטפורמת קמפיין. מערכת המקור יכולה למחוק בזמן, בעוד ההעתק נשאר שנים.

מה עושים עם גיבויים

לא תמיד אפשר למחוק רשומה בודדת מיד מתוך גיבוי בלתי־ניתן לשינוי בלי לפגוע בשלמותו. המדיניות צריכה לתעד:

  • כמה זמן נשמר כל סוג גיבוי.
  • מי יכול לשחזרו ולאיזו סביבה.
  • שהגיבוי אינו משמש לפעילות שוטפת או לחיפוש רגיל.
  • שאחרי שחזור מופעלת שוב רשימת המחיקות וההגבלות.
  • שמחזור הגיבוי הישן פג אוטומטית במועד מוגדר.
  • שספק הגיבוי כלול בהוראות המחיקה והסיום.

אין להשתמש במילה “גיבוי” כתירוץ לשמור עותק נגיש ללא הגבלה. אם חייבים להקפיא מידע עקב הליך, מפרידים את ההקפאה משגרת הגיבויים.

הקפאת מחיקה

כאשר מתקבלת דרישת רשות, מתחילה ביקורת, צפויה תביעה או מתברר אירוע אבטחה, מוציאים הוראת הקפאה ממוקדת:

  • איזה מידע מוקפא.
  • לאיזה אנשים, פרויקט ותקופה הוא קשור.
  • מי אישר ומדוע.
  • באילו מערכות וספקים.
  • מתי נבדק אם ההקפאה עדיין דרושה.

אין להקפיא את כל הארגון “עד הודעה חדשה”. עם סיום העילה חוזרים ללוח הרגיל ומוחקים את מה שמועדו עבר.

אוטומציה בטוחה

  1. מגדירים במערכת תאריך אירוע, קטגוריית שמירה וסטטוס הקפאה.
  2. מריצים דוח מועמדים למחיקה לפני הביצוע.
  3. בעל התפקיד מאשר חריגים, לא כל רשומה ידנית.
  4. המערכת מוחקת או מתמימה גם בממשקי ספקים.
  5. נשמר יומן פעולה מינימלי: קטגוריה, כמות, מועד, תוצאה ומאשר — בלי לשכפל את התוכן.
  6. מבצעים דגימה ובדיקת שחזור.
  7. לפחות אחת לשנה מבצעים סקירת מידע עודף ומעדכנים את הלוח.

למערכות ברמת אבטחה בינונית או גבוהה, תקנות אבטחת המידע דורשות שמירת נתונים טכניים מסוימים ל־24 חודשים; מדריך הרשות מפרט שהחובה כוללת, בין השאר, נתוני הרשאות, גישה, אירועים ובקרת ספק. תכננו את יומן המחיקה כך שלא ימחק לוג שחובה לשמור, ומנגד שלא ישמור את תוכן הרשומה עצמה שלא לצורך.

רשימת בדיקה לאישור המדיניות

  • [ ] כל סוג רשומה מופיע בשורה נפרדת.
  • [ ] לכל שורה יש מטרה, מקור חובה ואירוע התחלה.
  • [ ] רו״ח, יועץ משפטי ובעלי התהליך בדקו את התחומים שלהם.
  • [ ] הופרדו מסמך קנוני, עותק עבודה וייצוא זמני.
  • [ ] הוגדרו מחיקה, התממה והגבלת גישה.
  • [ ] בקשות עיון, תיקון, הסרה ומחיקה מנותבות נכון.
  • [ ] קיימת רשימת הקפאה משפטית עם בדיקה מחזורית.
  • [ ] ספקים, מכשירים, דוא״ל וגיבויים כלולים.
  • [ ] מחיקות נרשמות בלי לשחזר מידע אישי מיותר.
  • [ ] סקירת מידע עודף מתבצעת לפחות אחת לשנה.
  • [ ] המדיניות נבדקת אחרי שינוי מערכת, דין או שירות.

גבולות התשובה

אין תקופת שמירה אחת לכל מסמכי העמותה. מס, שכר, פנסיה, טיפול, קטינים, בריאות, ביטוח, תמיכות והליכים משפטיים עשויים לקבוע תקופות שונות ואף סותרות לכאורה. לפני הפעלת מחיקה אוטומטית יש לאשר לוח מפורט עם אנשי המקצוע המתאימים לפעילות העמותה. מחיקת רישום המאגר מפנקס הרשות גם אינה זהה למחיקת המידע עצמו ואינה פוטרת מחובות החוק.

מקורות ואימות

המידע נבדק לאחרונה בתאריך .

  1. חוק הגנת הפרטיות, התשמ״א–1981 — main.knesset.gov.il
  2. המדריך המקצועי לתיקון 13 לחוק הגנת הפרטיות — www.gov.il
  3. כלי הערכת השפעה על הפרטיות — זכויות נושא מידע — mojforms.justice.gov.il
  4. איסוף מספרי תעודות זהות וצילום תעודות זהות — www.gov.il
  5. המדריך המלא ליישום תקנות הגנת הפרטיות (אבטחת מידע) — www.gov.il
  6. מדריך פעולה ליישום תקנה 10(ד) — שמירת לוגים, נוסח לאחר תיקון 13 — www.gov.il
  7. תקנות מידע שהועבר לישראל מהאזור הכלכלי האירופי — שאלות ותשובות — www.gov.il
  8. מדריך פעולה ליישום תקנה 15 — נוסח מעודכן בעקבות תיקון 13 — www.gov.il
  9. הנחיה 2/2017 בעניין דיוור ישיר — נוסח מעודכן בעקבות תיקון 13 — www.gov.il
  10. חוק העמותות, התש״ם–1980, לרבות התקנון המצוי שבתוספת הראשונה — www.btl.gov.il
  11. דע את זכויותיך וחובותיך — שמירת פנקסים ומסמכים — www.gov.il
  12. מחיקת רישום מאגר מידע — www.gov.il

#פרטיות

לפרסומים נוספים בקהילת הידע