הסכם לעיבוד מידע (Data Processing Agreement)
בתוקף מיום 1 במאי 2026
הסכם זה (להלן: "ה DPA") משלים את תנאי השימוש של Soger ומסדיר את היחסים בנושא עיבוד מידע אישי בין הלקוח העסקי (להלן: "בעל השליטה", Controller) לבין מפעיל Soger (להלן: "המעבד", Processor). ה DPA מתווסף אוטומטית לכל חשבון Pro ו-Enterprise. לקוחות שנדרשים לנוסח חתום רשמית מוזמנים לפנות לדוא"ל התמיכה.
1. תפקידי הצדדים
בעל השליטה קובע את מטרות עיבוד המידע ואת אמצעי העיבוד. המעבד מעבד את המידע לפי הוראות בעל השליטה בלבד, כפי שהן משתקפות בהגדרות המערכת ובפעולות המשתמש בממשק הניהול.
2. נושא העיבוד ומשכו
נושא: ניהול שיחות WhatsApp עסקיות, הפעלת סוכן AI, תיוג לידים, קביעת פגישות והפקת דוחות. משך: כל עוד קיים חשבון פעיל של בעל השליטה, ולאחר סיום 90 ימים נוספים לצורכי גיבוי ושחזור.
3. סוגי מידע ונושאי מידע
נושאי מידע: לקוחות קצה של בעל השליטה השולחים הודעות WhatsApp, וכן עובדים ומנהלים של בעל השליטה המתחברים לממשק.
קטגוריות מידע: שם, מספר טלפון, תוכן הודעות, קבצים מצורפים להודעות, כתובות דוא"ל, תגיות לידים, מידע מטא (זמנים, מזהי Meta), תוצרי סוכן AI. אין איסוף מכוון של קטגוריות מידע רגישות מיוחד (בריאות, דת, מידע ביומטרי וכדומה).
4. חובות המעבד
המעבד: (א) יעבד מידע אישי אך ורק לפי הוראות מתועדות של בעל השליטה; (ב) יבטיח שהגישה למידע מוגבלת לעובדים שנדרשים לכך תפעולית, והם מחויבים בחובת סודיות; (ג) ינקוט באמצעי אבטחה טכניים וארגוניים מתאימים כמפורט בנספח "אמצעי אבטחה" בהמשך; (ד) יסייע לבעל השליטה להשיב לבקשות מימוש זכויות של נושאי מידע; (ה) ימחק או יחזיר את כל המידע האישי עם סיום השירות, למעט מידע שחייב להישמר על פי חוק.
5. הפרת אבטחת מידע
המעבד ידווח לבעל השליטה על כל אירוע הכולל הפרת אבטחה שעלולה לפגוע במידע אישי, בתוך 72 שעות ממועד גילוי האירוע. הדיווח יכלול את טיב האירוע, קטגוריות המידע שעלולות להיפגע, מספר נושאי מידע מוערך, פעולות מיידיות שננקטו והמלצות להמשך טיפול.
6. ספקי משנה (Sub processors)
בעל השליטה מאשר את השימוש בספקי המשנה הבאים נכון למועד כניסת ה DPA לתוקף:
Supabase (אחסון נתונים ואימות) · Vercel (אחסון והרצת קוד) · Anthropic (מנוע AI) · Meta Platforms (WhatsApp Business Cloud API) · Google (Google Calendar, אם הופעל על ידי בעל השליטה).
המעבד רשאי להוסיף או להחליף ספקי משנה תוך מתן הודעה של 30 ימים מראש. בעל השליטה רשאי להתנגד לשינוי בעל השלכה מהותית על פרטיות המידע, ובמקרה כזה רשאים הצדדים לסיים את ההתקשרות.
7. העברת מידע מחוץ לישראל ולאיחוד האירופי
במידת הצורך, העברת מידע מחוץ לגבולות ישראל או האזור הכלכלי האירופי (EEA) תתבצע על בסיס Standard Contractual Clauses (SCCs) של האיחוד האירופי, מהדורה 2021, או מנגנון חלופי שאושר על ידי הרגולטור הרלוונטי. לגבי ישראל, יחולו תקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), תשס"א 2001.
8. זכויות ביקורת
בעל השליטה רשאי, לא יותר מפעם בשנה ובהודעה של 30 ימים מראש, לבקש מידע סביר על אמצעי האבטחה, ובמקרים מוצדקים לבצע ביקורת מרחוק על חשבונו. המעבד ישתף פעולה ברמה סבירה ובלבד שהביקורת לא תפגע באבטחת לקוחות אחרים.
9. סיום ומחיקה
בסיום מתן השירות, בעל השליטה יכול לייצא את המידע שלו מממשק הניהול בתוך 30 ימים. לאחר 90 ימים מסיום השירות, המעבד ימחק את המידע באופן בלתי הפיך מכל מערכותיו, לרבות גיבויים שחוזרים באופן מחזורי, למעט מידע שחייב להישמר על פי חוק.
10. אחריות
הגבלת האחריות הקבועה בתנאי השימוש חלה גם על ה DPA. אם תיקבע אחריות חוזית מוגברת על פי דין מחייב (למשל לפי GDPR), האחריות תהיה כפופה להוראות אותו דין.
נספח: אמצעי אבטחה טכניים וארגוניים
בקרת גישה: אימות שני שלבי (MFA) לגישה של צוות התמיכה; הפרדת טננטים באמצעות Row Level Security; עקרון Least Privilege. הצפנה: תעבורה ב-TLS 1.2 ומעלה, אסימוני גישה רגישים מוצפנים במנוחה. גיבוי: גיבוי יומי אוטומטי ושמירה למשך 30 ימים לפחות. לוגים וניטור: כל קריאת API מתועדת; חריגות תפעוליות מיוצרות להתראה.תגובה לאירועים: נוהל תגובה כתוב עם זמני יעד (RTO/RPO) והכשרה שנתית. מחיקה בטוחה: נוהל מחיקה לוגי מיידי ופיזי ב-90 ימים מסיום השירות.
יצירת קשר בנושאי DPA
yishayjosef@gmail.com