חזרה לאתרפרויקטור

הסכם עיבוד מידע (DPA)

עדכון אחרון: מאי 2026 · גרסה 1.0

הסכם זה מסדיר את העיבוד של מידע אישי שמבוצע על־ידי פרויקטור ("המעבד") עבור הלקוח ("בעל השליטה"), ומהווה חלק בלתי-נפרד מתנאי השימוש. נועד לעמוד בחוק הגנת הפרטיות, התשמ"א-1981, תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, ותיקון 13.

1. תפקידי הצדדים

הלקוח הוא בעל השליטה ביחס לנתונים שמזין למערכת (לקוחות, ספקים, פרויקטים, חשבוניות, מסמכים). פרויקטור משמש מחזיק/מעבד לפי הוראות הלקוח, למעט עיבודים שהספק מבצע באופן עצמאי לצרכי אבטחה, חיוב, מניעת הונאה, תמיכה ושיפור השירות.

2. מטרות העיבוד

  • אספקת השירות, גיבוי, תחזוקה ואבטחה.
  • אכיפת תנאי השימוש, חיוב ומניעת שימוש לרעה.
  • תמיכה טכנית — רק לאחר אישור גישה מפורש במסגרת "מצב תמיכה" מתועד.

3. סוגי המידע

מידע עסקי: פרטי קשר, מסמכים, חשבוניות, פרויקטים, ספקים, יומני עבודה. מידע משתמשים פנימיים: שם, אימייל, תפקיד, פעולות. אין לאחסן במערכת מידע רפואי, ביומטרי או עבר פלילי ללא תיאום בכתב מראש.

4. אמצעי אבטחה

  • הצפנה במנוחה ב-AES-256 ובתעבורה ב-TLS 1.2+.
  • בידוד דיירים ברמת מסד הנתונים (RLS) לפי tenant_id.
  • RBAC עם 6 רמות תפקידים; מנגנון אישור גישת תמיכה מתועד.
  • גיבויים אוטומטיים יומיים עם שחזור נקודתי (PITR).
  • יומני ביקורת לפעולות רגישות.
  • בקט קבצים פרטי, נתיבים מבודדים לפי tenant, קישורים חתומים בלבד.

5. ספקי משנה

  • Supabase / AWS (אירופה) — מסד נתונים, אחסון קבצים, אימות.
  • Cloudflare — תשתית CDN/Edge.
  • Resend — שליחת אימיילים תפעוליים.
  • Paddle — חיוב מנוי.
  • Lovable AI Gateway — עיבוד AI (אופציונלי).

הרשימה המלאה והמעודכנת זמינה בעמוד ספקי משנה. שינוי מהותי ברשימה יימסר ללקוח מראש לפחות 30 יום; אי-התנגדות בתוך 14 ימים תיחשב כהסכמה.

6. מיקום אחסון

ברירת מחדל: אירופה. אין העברת מידע למדינה ללא רמת הגנה נאותה ללא בסיס חוקי מתאים (תקנות הגנת הפרטיות (העברת מידע למאגרים בחו"ל), התשס"א-2001).

7. אירועי אבטחה ודיווח

הספק יודיע ללקוח על אירוע אבטחה שיש לו השפעה בפועל או פוטנציאלית על נתוני הלקוח, ללא דיחוי ולא יאוחר מ-24 שעות מגילוי האירוע, ויספק עדכונים שוטפים עד לסגירתו. דיווח לרשות להגנת הפרטיות, במידת הצורך, יבוצע בתיאום בין הצדדים.

8. שמירת לוגים

הספק שומר יומני אבטחה ופעולות רגישות למשך 24 חודשים לפחות, וינקוט צעדים סבירים לשימור ראיות דיגיטליות במקרה אירוע.

9. זכויות נושאי המידע

הלקוח אחראי על מתן מענה לבקשות עיון, תיקון ומחיקה של נושאי המידע שלו (העובדים/הלקוחות שלו). הספק יסייע ללקוח, סביב למאגר, בכלי ייצוא ומחיקה הזמינים במערכת.

10. החזרה ומחיקה בסיום ההתקשרות

עם סיום ההתקשרות, הספק יעמיד לרשות הלקוח, לפי בחירתו, ייצוא של הנתונים בפורמט מקובל (JSON/CSV), וימחק עותקים תפעוליים בתוך 90 יום, בכפוף לגיבויים וחובות דין. המחיקה תחול גם על קבצים פיזיים באחסון ולא רק על הקישורים אליהם.

11. ביקורת

הספק יעמיד ללקוח, בכפוף לסודיות, מסמכי אבטחה עדכניים: ה-DPA הזה, רשימת ספקי משנה, אישורי תאימות של ספקי המשנה, ותקצירי מבדקים. ביקורות במקום ייערכו בתיאום מראש ובאחריות הלקוח.

12. אחריות וגבולותיה

אחריות הספק במצטבר מוגבלת לסכום ששולם על-ידי הלקוח ב-12 החודשים שקדמו לאירוע. אין הגבלת אחריות בגין נזק שנגרם מרשלנות חמורה או זדון, או הפרה של חובות אבטחת מידע מהותיות.

13. דין ושיפוט

על הסכם זה יחולו דיני מדינת ישראל. סמכות שיפוט בלעדית נתונה לבתי המשפט המוסמכים בתל-אביב-יפו.

14. יצירת קשר

שאלות לגבי DPA, אירועי אבטחה או זכויות נושאי מידע: privacy@projector.app