נספח עיבוד ואבטחת מידע
לקוחות רבים מאחסנים אצלנו מידע אישי של אחרים: פרטי לקוחות בחנות, פניות מטופס באתר, תיבות דואר. הנספח הזה מסדיר את היחסים לגבי המידע הזה, ונכתב לפי תקנה 15 לתקנות הגנת הפרטיות (אבטחת מידע), התשע״ז–2017. הוא חלק מתנאי שימוש ורכישה ומתנאי שירותי אחסון, ומקובל על הלקוח עם הזמנת שירות אחסון.
1. התפקידים
- הלקוח הוא בעל השליטה (בעל המאגר) במידע שהוא אוסף ומאחסן בשירות, והוא קובע את מטרות השימוש בו.
- WING היא מחזיקה: היא מאחסנת את המידע ומעבדת אותו רק כדי לתת את שירות האחסון, ולפי הוראות הלקוח.
2. המידע, המטרה והפעולות המותרות
- המידע: כל מידע שהלקוח או משתמשיו מעלים לשירות — קבצי האתר, מסדי נתונים, תיבות דואר וקבצי יומן של האתר.
- המטרה: אחסון, הפעלה והנגשה של אתרי הלקוח ושל הדואר שלו, גיבוי תשתיתי, אבטחה, תמיכה לבקשת הלקוח ועמידה בחובות לפי דין.
- הפעולות: שמירה, העברה ברשת, גיבוי ושחזור, ובדיקה טכנית כשהיא נדרשת לתקלה, לאבטחה, לבקשת הלקוח או לבירור תלונה. WING לא תשתמש במידע לכל מטרה אחרת, לא תמכור אותו ולא תעביר אותו לאחר, אלא כמפורט כאן או כשהדין מחייב.
- המערכות: שרתי האחסון, שרתי הדואר ומערכות הגיבוי של WING ושל ספקי התשתית שלה.
3. אבטחת מידע
WING נוקטת אמצעי אבטחה סבירים ברמת התשתית, בהתאם לחובות שחלות עליה כמחזיקה, ובהם: הגבלת הגישה לשרתים לבעלי תפקיד שזקוקים לה, אימות והצפנה בגישה לממשקי ניהול, עדכוני אבטחה למערכות השרת, הפרדה בין חשבונות לקוחות, ותיעוד גישה ופעולות ניהול. אבטחת האתר עצמו — קוד, תוספים, סיסמאות, הרשאות והצפנת שדות רגישים במסד הנתונים — היא באחריות הלקוח, כאמור בתנאי שירותי אחסון.
4. סודיות וגישה
מי שמטעם WING ניגש למידע מחויב לשמור עליו בסוד, וניגש אליו רק כשהדבר נדרש לאחת המטרות שבסעיף 2.
5. ספקי משנה
WING נעזרת בספקי תשתית (מרכזי נתונים, שרתים וגיבוי). היא בוחרת אותם בזהירות סבירה ומחייבת אותם לשמור על המידע ברמת הגנה שאינה פחותה מזו שבנספח הזה. רשימת הקטגוריות של ספקי המשנה ומיקומם תימסר ללקוח לפי בקשה. אם המידע נשמר מחוץ לישראל, ההעברה נעשית בהתאם לתקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שבחוץ לארץ), התשס״א–2001.
6. אירועי אבטחה
אם WING תגלה אירוע אבטחה שפגע במידע של הלקוח שמאוחסן אצלה, היא תודיע ללקוח בלי דיחוי בלתי סביר, תמסור את המידע שבידיה על האירוע, ותשתף פעולה באופן סביר כדי שהלקוח יוכל למלא את חובותיו (למשל דיווח לרשות להגנת הפרטיות). הלקוח יודיע ל-WING על אירוע אבטחה שגילה באתר שלו, אם הוא עלול להשפיע על התשתית או על לקוחות אחרים.
7. דיווח שנתי
WING תמסור ללקוח, לפחות פעם בשנה ולפי בקשתו בכתב אל טופס הפנייה, דיווח על האופן שבו היא מקיימת את התחייבויותיה לפי הנספח הזה.
8. בקשות מנושאי מידע ומרשויות
בקשה לעיון או לתיקון שתגיע ל-WING ממי שהמידע עליו נמצא באתר של לקוח — תופנה ללקוח, שהוא האחראי לטפל בה. דרישה של רשות מוסמכת או צו לגבי מידע של לקוח — WING תפעל לפיה כפי שהדין מחייב, ותודיע ללקוח אם הדבר מותר.
9. משך, החזרה ומחיקה
הנספח חל כל עוד WING מאחסנת מידע של הלקוח. במהלך השירות הלקוח יכול להוריד את כל המידע בכל עת. בסיום השירות המידע נשמר 14 ימים לצורך מסירה לפי בקשה, ואחר כך נמחק מהשרתים; עותקים בגיבויי התשתית נמחקים במחזור הרגיל שלהם. מידע שהדין מחייב לשמור יישמר רק לצורך זה.
10. התחייבויות הלקוח
הלקוח אחראי לכך שיש לו בסיס חוקי לאסוף ולשמור את המידע, שהוא מסר לנושאי המידע את ההודעות הנדרשות לפי סעיף 11 לחוק הגנת הפרטיות, שהוא עומד בחובות האבטחה החלות עליו כבעל מאגר, ושהוא לא מאחסן בשירות מידע שאסור לאחסן בו. מידע בעל רגישות מיוחדת (למשל מידע רפואי או פרטי אמצעי תשלום) מחייב הגנה מוגברת, ואין לשמור פרטי כרטיסי אשראי מלאים באתר.