נספח עיבוד מידע
נספח עיבוד מידע זה ("נספח עיבוד המידע") מהווה חלק מתנאי ההתקשרות ("תנאי ההתקשרות") שבין צ׳ילז אן.אל.אי בע״מ ("צ'ילז") לבין המארגן שקיבל אותם ("המארגן"). הוא חל כאשר צ'ילז מעבדת מידע אישי של המארגן מטעם המארגן.
נספח עיבוד מידע זה הוא ההסכם הנדרש לפי תקנה 15 לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017 בין המארגן, כבעל השליטה במאגר מידע, לבין צ'ילז, כגורם חיצוני המחזיק ומעבד מידע מטעם המארגן (מחזיק). למונחים שאינם מוגדרים בנספח עיבוד מידע זה תהיה המשמעות הנודעת להם בתנאי ההתקשרות.
1. הגדרות
- "דיני הגנת המידע" — חוק הגנת הפרטיות, התשמ"א-1981 והתקנות שהותקנו מכוחו, לרבות תקנות אבטחת מידע ותקנות העברת מידע, וכל דין אחר בדבר הגנת מידע החל על עיבוד מידע אישי של המארגן.
- "תקנות אבטחת מידע" — תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017.
- "תקנות העברת מידע" — תקנות הגנת הפרטיות (העברת מידע למאגרי מידע שמחוץ לגבולות המדינה), התשס"א-2001.
- "מידע אישי של המארגן" — מידע אישי שצ'ילז מעבדת מטעם המארגן במסגרת היקף העיבוד המתואר בסעיף 2.1.
- "עיבוד" — כל פעולה במידע, לרבות איסוף, אחסון, ארגון, אחזור, שימוש, הצלבה, העברה, גילוי, שינוי ומחיקה.
- "נושא מידע" — יחיד שמידע אישי של המארגן מתייחס אליו.
- "אירוע אבטחה" — אירוע אבטחה כמשמעותו בתקנות אבטחת מידע, הנוגע למידע אישי של המארגן המצוי בחזקתה או בשליטתה של צ'ילז. לצורך נספח עיבוד מידע זה, ניסיונות שלא צלחו ופעילויות שאינן פוגעות באבטחת המידע האישי של המארגן, כגון פינגים (pings), סריקות פורטים (port scans), ניסיונות כניסה שנחסמו והתקפות מניעת שירות (denial-of-service) שלא הובילו לגישה בלתי מורשית למידע האישי של המארגן או לאובדנו או לשינויו, אינם אירועי אבטחה.
- "מחזיק משנה" — צד שלישי שצ'ילז מתקשרת עמו לשם עיבוד מידע אישי של המארגן.
2. היקף ותפקידים
2.1 היקף העיבוד
צ'ילז פועלת כמחזיקה וכמעבדת מטעם המארגן לגבי העיבוד הבא ("היקף העיבוד"):
- אנשי קשר ומידע אישי אחר שהמארגן מעלה, מייבא, מדביק או מזין לשירותים;
- רשומות אנשי הקשר והקהלים של המארגן המנוהלים בשירותים, לרבות מידע שהמארגן מוסיף לרשומות של קונים;
- הודעות וקמפיינים שהמארגן שולח או מתזמן באמצעות השירותים, ורשומות המסירה, המעורבות והסירובים הקשורות אליהם;
- דיווחי רכישות ואירועים שהמארגן מורה לצ'ילז לשלוח לחשבונות הפרסום של המארגן; וכן
- מידע אישי המסונכרן לשירותים מחשבונות צד שלישי ומשילובים של המארגן.
2.2 מחוץ להיקף העיבוד
נספח עיבוד מידע זה אינו חל על:
- מידע אישי שצ'ילז אוספת באמצעות תהליכי התשלום, ההזמנה, החשבון, זירת המכירה ותהליכים אחרים משלה, לרבות מידע על קונים ועל המשתמשים המורשים של המארגן, שצ'ילז היא בעלת שליטה עצמאית בו ורשאית להשתמש בו למטרותיה שלה כמתואר במדיניות הפרטיות שלה; או
- מידע אישי על קונים שהמארגן מקבל באמצעות השירותים, שהמארגן הוא בעל שליטה עצמאי בו.
מידע על אותו יחיד עשוי להשתייך ליותר מקטגוריה אחת. תפקידו של כל צד נקבע בנפרד לגבי כל פעולת עיבוד.
2.3 הוראות
תנאי ההתקשרות, נספח עיבוד מידע זה וההגדרות והשימוש של המארגן בשירותים הם מלוא הוראותיו של המארגן לצ'ילז לעיבוד מידע אישי של המארגן. כל הוראה נוספת טעונה הסכמה בכתב של צ'ילז, וצ'ילז רשאית לגבות תשלום בגינה או לסרב לה. צ'ילז רשאית לעבד מידע אישי של המארגן מקום שהדין מחייב זאת. צ'ילז אינה נדרשת לאמת את חוקיות הוראותיו של המארגן, וזאת בלי לגרוע מכל חובה שדיני הגנת המידע מטילים על צ'ילז, או שצ'ילז מקבלת על עצמה בסעיף 10, להודיע למארגן על הוראה שצ'ילז סבורה שהיא אינה חוקית.
3. אחריות המארגן
המארגן אחראי, כבעל השליטה במאגר המידע שלו, לעמידה בדיני הגנת המידע ובסעיף 30א לחוק התקשורת (בזק ושידורים), התשמ"ב-1982, והוא מצהיר ומתחייב כי:
- אסף את המידע האישי של המארגן כדין ומסר לנושאי המידע כל הודעה הנדרשת על פי דין, לרבות לפי סעיף 11 לחוק הגנת הפרטיות;
- יש בידו כל הסכמה, הרשאה ובסיס חוקי הנדרשים כדי שצ'ילז תעבד את המידע האישי של המארגן כמתואר בתנאי ההתקשרות ובנספח עיבוד מידע זה, לרבות למטרות הפלטפורמה המותרות שבסעיף 5;
- עמד בכל חובה לרשום את מאגר המידע שלו, למנות ממונה כלשהו או להחזיק מסמך כלשהו הנדרש ממנו לפי דיני הגנת המידע;
- קבע את רמת האבטחה החלה על מאגר המידע שלו לפי תקנות אבטחת מידע, ויודיע לצ'ילז בכתב לפני מסירת מידע אישי של המארגן שעיבודו מחייב אמצעים מעבר לאלה שצ'ילז מחילה על השירותים באופן כללי;
- מקום שהוא מפעיל תכונות חברתיות, תכונות משתתפים או תכונות המרה, מסר לנושאי המידע כל הודעה וקיבל כל הסכמה הנדרשות לצורך ההעשרה וההצגה המתוארות בסעיף 4.1;
- לא ימסור מידע בעל רגישות מיוחדת, מספרי זהות או מספרי כרטיסי תשלום, אלא אם צ'ילז הסכימה לכך בכתב; וכן
- הוראותיו עומדות בדין.
המארגן אחראי להשיב לבקשות של נושאי מידע, לרבות בקשות לעיין במידע, לתקנו או למחוק אותו ובקשות לפי סעיף 17ו לחוק הגנת הפרטיות. המארגן אחראי לאמצעי הפיקוח הנדרשים ממנו לפי תקנה 15(א) לתקנות אבטחת מידע, שאותם הוא רשאי לבצע כמתואר בסעיף 4.9.
4. עניינים הנדרשים לפי תקנה 15
4.1 המידע והמטרות המותרות
המידע שצ'ילז רשאית לעבד הוא המידע האישי של המארגן שבמסגרת היקף העיבוד, שעשוי לכלול שמות, פרטי קשר (לרבות כתובות דוא"ל ומספרי טלפון), שמות משתמש ברשתות חברתיות, פרטים דמוגרפיים שהמארגן מוסר, היסטוריית רכישות, השתתפות ומעורבות, רשומות הסכמות וסירובים, שיוך לפלחים ולתגיות, ושדות אחרים שהמארגן בוחר להוסיף.
צ'ילז רשאית להשתמש במידע האישי של המארגן כדי לספק למארגן את השירותים בהתאם להוראות המארגן, לרבות אחסון וניהול של רשומות אנשי קשר, בניית קהלים, שליחת הודעות ומעקב אחריהן, החלת רשומות חסימה וסירוב, סנכרון עם השילובים של המארגן, שליחת דיווחים לחשבונות הפרסום של המארגן, ומקום שהמארגן מפעיל תכונות חברתיות, תכונות משתתפים או תכונות המרה, העשרת רשומות אנשי קשר במידע פרופיל ציבורי מרשתות חברתיות והצגת מידע זה באותן תכונות, וכן למטרות הפלטפורמה המותרות שבסעיף 5.
4.2 מערכות שצ'ילז רשאית לגשת אליהן
צ'ילז רשאית לגשת למערכות המאגר של השירותים שבהן מעובד המידע האישי של המארגן, לרבות היישום המתארח, מסדי הנתונים, אחסון הקבצים, תשתית שליחת ההודעות, מסירת הדוא"ל והקישורים, יומני הרישום והגיבויים, וכן למערכות של מחזיקי המשנה שלה המשמשות לאותן מטרות.
4.3 סוגי העיבוד
צ'ילז רשאית לבצע כל עיבוד הנחוץ באופן סביר למטרות שבסעיפים 4.1 ו-5, לרבות איסוף, ייבוא, אחסון, ארגון, פילוח, הצלבה, הסרת כפילויות, העשרה, נרמול, גיבוב (hashing), העברה, גילוי לנמענים שהמארגן מייעד, הפקת דוחות וסטטיסטיקות, תיקון ומחיקה.
4.4 משך, השבה ומחיקה
נספח עיבוד מידע זה חל כל עוד צ'ילז מעבדת מידע אישי של המארגן לפי תנאי ההתקשרות. במהלך תקופה זו, המארגן רשאי לייצא מידע אישי של המארגן באמצעות תכונות הייצוא של השירותים. לאחר סיום תנאי ההתקשרות, צ'ילז תמחק את המידע האישי של המארגן או תסיר ממנו פרטים מזהים בתוך פרק זמן סביר, למעט מידע שצ'ילז שומרת למטרות הפלטפורמה המותרות, מידע שחובה לשמור על פי דין או לצורך ביסוס תביעות משפטיות או התגוננות מפניהן, ומידע בגיבויים עד שיידרס במהלך הרגיל. המארגן רשאי לאחזר מידע אישי של המארגן לפני סיום תנאי ההתקשרות באמצעות תכונות הייצוא של השירותים, וזו דרך ההשבה. צ'ילז תדווח למארגן על המחיקה, והיא רשאית לעשות כן באמצעות השירותים או בדוא"ל, לרבות בהודעה כללית.
4.5 אבטחת מידע
צ'ילז תיישם את חובות אבטחת המידע החלות עליה כמחזיק לפי תקנות אבטחת מידע, באמצעות אמצעים מנהליים, טכניים, ארגוניים ופיזיים שנועדו להגן על מידע אישי של המארגן, המתאימים לרמת האבטחה של מאגר המידע של המארגן כפי שנמסרה לצ'ילז לפי סעיף 3. צ'ילז רשאית לעדכן את האמצעים שלה מעת לעת, ובלבד שימשיכו לעמוד באותן חובות. צ'ילז רשאית לסרב לעיבוד שיחייב אמצעים מעבר לאלה שהיא מחילה על השירותים באופן כללי.
4.6 סודיות העובדים
צ'ילז תדרוש מכל אדם שהיא מרשה לגשת למידע אישי של המארגן להתחייב לשמור עליו בסוד, להשתמש בו רק כפי שמותר לפי נספח עיבוד מידע זה, ולעמוד באמצעי האבטחה החלים עליו.
4.7 מחזיקי משנה
המארגן מתיר לצ'ילז להתקשר עם מחזיקי משנה, לרבות החברות הקשורות לצ'ילז וספקים של שירותי אירוח, מסדי נתונים, אחסון, שליחת הודעות, מסירת דוא"ל, קיצור קישורים, ניטור, תמיכה, פיקוח על תוכן, ניתוח שימוש ופרסום. מקום שצ'ילז מתקשרת עם מחזיק משנה, צ'ילז תכלול בהסכם עמו את העניינים הנדרשים לפי תקנה 15 לתקנות אבטחת מידע, במידה שהם חלים על השירותים שמחזיק המשנה מספק. צ'ילז רשאית להעמיד לרשות המארגן, לפי בקשתו, מידע על מחזיקי המשנה שלה.
4.8 דיווח ואירועי אבטחה
צ'ילז תדווח למארגן לפחות פעם בשנה על אופן ביצוע חובותיה לפי נספח עיבוד מידע זה ולפי תקנות אבטחת מידע. צ'ילז רשאית לעשות כן באמצעות הצהרה או סיכום בכתב המועמדים לרשות המארגן באמצעות השירותים או בדוא"ל, ורשאית להשתמש בדיווח משותף לכמה מארגנים.
צ'ילז תודיע למארגן על אירוע אבטחה שנודע לה, יחד עם המידע העומד לרשותה באופן סביר. המארגן אחראי לכל הודעה לרשות להגנת הפרטיות, לנושאי מידע או לאחרים שהדין מחייב את בעל השליטה למסור. צ'ילז רשאית גם לדווח על אירוע אבטחה לרשות להגנת הפרטיות מקום שהדין מחייב זאת ממחזיק. הודעה של צ'ילז אינה הודאה באשמה או באחריות.
4.9 פיקוח
לשם תמיכה בפיקוח של המארגן לפי תקנה 15(א) לתקנות אבטחת מידע, המארגן רשאי, לא יותר מפעם אחת בשנה, אלא אם הדבר נדרש על ידי רשות מוסמכת או בעקבות אירוע אבטחה, לבקש שצ'ילז תמלא שאלון סביר בכתב בדבר עמידתה בנספח עיבוד מידע זה, או תמסור תיעוד קיים שצ'ילז מעמידה לרשות המארגנים לצורך זה. כל בדיקה נוספת טעונה הסכמה מראש, היא על חשבון המארגן, והיא כפופה לדרישות הסודיות והאבטחה של צ'ילז.
5. מטרות הפלטפורמה המותרות
במידה שדיני הגנת המידע מתירים, המארגן מתיר לצ'ילז ומורה לה לעבד מידע אישי של המארגן למטרות הבאות ("מטרות הפלטפורמה המותרות"):
- אספקה, תחזוקה, תמיכה, בנייה ושיפור של השירותים, לרבות פיתוח ואימון של מודלים, תכונות וניתוחים, שלא לשם מתן שירותים ללקוח אחר;
- איתור, מניעה וחקירה של אירועי אבטחה, הונאה, שימוש לרעה, דואר זבל והפרות של התנאים והמדיניות של צ'ילז, לרבות ברחבי המארגנים והשירותים;
- עמידה בדין, מענה לבקשות של רשויות מוסמכות, וביסוס, מימוש או התגוננות מפני תביעות משפטיות;
- יצירת מידע שהוסרו ממנו פרטים מזהים או מידע מצרפי, שאינו מידע אישי ושצ'ילז רשאית להשתמש בו לכל מטרה; וכן
- ניהול והחלה של רשימות חסימה, הסרה וסירוב ברמת הפלטפורמה ברחבי המארגנים והשירותים, ושמירת המידע הנדרש לשם כך.
ככל שצ'ילז קובעת את המטרות והאמצעים של העיבוד לגבי מטרת פלטפורמה מותרת, צ'ילז אחראית לעיבוד זה כבעלת שליטה עצמאית.
6. סיוע
צ'ילז רשאית לספק בשירותים תכונות שהמארגן יכול להשתמש בהן כדי להשיב לבקשות של נושאי מידע ולעמוד בחובותיו שלו. מקום שנושא מידע פונה לצ'ילז בנוגע למידע אישי של המארגן, צ'ילז רשאית להפנות את נושא המידע למארגן, ורשאית לפעול לפי בקשת סירוב או הסרה כמתואר בסעיף 5. צ'ילז רשאית לספק סיוע סביר אחר לפי בקשת המארגן בכתב, על חשבון המארגן.
7. העברות לחוץ לארץ
המארגן מתיר לצ'ילז ולמחזיקי המשנה שלה לעבד ולאחסן מידע אישי של המארגן מחוץ לישראל, לרבות באיחוד האירופי, בארצות הברית ובמדינות אחרות. מקום שמידע אישי של המארגן מועבר לחוץ לארץ, צ'ילז תסתמך על בסיס המותר לפי תקנה 2 לתקנות העברת מידע, כגון העברה למדינה שדיניה מבטיחים רמת הגנה על מידע שאינה פחותה מרמת ההגנה הקבועה בדין הישראלי, או העברה לנמען המתחייב בהסכם לקיים את התנאים להחזקת מידע ולשימוש בו החלים על מאגר מידע בישראל, בשינויים המחויבים. צ'ילז תקבל את ההתחייבות בכתב הנדרשת לפי תקנה 3 לתקנות העברת מידע, במידה שהיא חלה.
מקום שמידע אישי של המארגן הועבר לישראל מהאזור הכלכלי האירופי, על המארגן להודיע על כך לצ'ילז בכתב, ותקנות הגנת הפרטיות (הוראות לעניין מידע שהועבר לישראל מהאזור הכלכלי האירופי), התשפ"ג-2023 יחולו במידה הנדרשת.
8. אחריות ושיפוי
אחריותה של צ'ילז הנובעת מנספח עיבוד מידע זה או הקשורה אליו כפופה להגבלות ולהחרגות האחריות שבתנאי ההתקשרות, במידה שהדין החל מתיר. אחריותה של צ'ילז לפי נספח עיבוד מידע זה נספרת במסגרת התקרה לאחריותה הכוללת של צ'ילז שבסעיף 22.2 לתנאי ההתקשרות, ואינה נוספת עליה, במידה שהדין החל מתיר. דבר בנספח עיבוד מידע זה אינו מגביל את אחריות המארגן. המארגן ישפה את צ'ילז בהתאם לתנאי ההתקשרות בגין כל תביעה, קנס או הפסד הנובעים מהפרת נספח עיבוד מידע זה או דיני הגנת המידע על ידי המארגן, או מהוראות המארגן.
9. תקופה, שינויים וסדר עדיפות
נספח עיבוד מידע זה יעמוד בתוקף כל עוד צ'ילז מעבדת מידע אישי של המארגן, וסעיפים 1, 2.3, 4.4, 5 ו-8, וכל הוראה אחרת שמטבעה אמורה להמשיך לחול, ימשיכו לחול לאחר סיומו. צ'ילז רשאית לעדכן נספח עיבוד מידע זה בהתאם לתנאי ההתקשרות, לרבות כדי לשקף שינויים בדיני הגנת המידע. נספח עיבוד מידע זה גובר על תנאי ההתקשרות בענייני הגנת מידע שבתחולתו. על נספח עיבוד מידע זה חלות הוראות הדין החל וסמכות השיפוט שבתנאי ההתקשרות.
10. מודול א': GDPR
מודול זה חל רק מקום שהתקנה הכללית להגנה על מידע (האיחוד האירופי) 2016/679 ("GDPR"), או ה-GDPR כפי שהוא חל בממלכה המאוחדת, חלים על עיבוד מידע אישי של המארגן. מקום שמודול זה חל, המארגן הוא בעל השליטה (controller) וצ'ילז היא המעבדת (processor) לגבי היקף העיבוד, והתנאים הבאים משלימים את יתר הוראות נספח עיבוד מידע זה:
- הוראות. צ'ילז תעבד מידע אישי של המארגן רק לפי הוראות מתועדות של המארגן כמתואר בסעיף 2.3, לרבות לגבי העברות, אלא אם הדין החל מחייב אותה לעשות כן, ובמקרה כזה צ'ילז תודיע למארגן לפני העיבוד, אלא אם הדין אוסר זאת. צ'ילז תודיע למארגן אם לדעתה הוראה מפרה את ה-GDPR.
- נושא העיבוד, מהותו ומטרתו. נושא העיבוד, מהותו, מטרתו, סוגי המידע האישי וקטגוריות נושאי המידע מתוארים בסעיפים 2.1, 4.1 ו-4.3. משך העיבוד מתואר בסעיף 4.4.
- סודיות ואבטחה. סעיף 4.6 חל, וצ'ילז תיישם אמצעים שנועדו לעמוד בדרישות סעיף 32 ל-GDPR.
- מעבדי משנה. המארגן נותן לצ'ילז הרשאה כללית להתקשר עם מעבדי משנה לפי סעיף 4.7. צ'ילז תודיע למארגן על הוספות או החלפות מתוכננות באמצעות עדכון המידע שהיא מעמידה לרשות המארגנים על מחזיקי המשנה שלה או באמצעים סבירים אחרים. המארגן רשאי להתנגד מטעמים סבירים של הגנת מידע בתוך פרק זמן סביר לאחר שקיבל את ההודעה; אם הצדדים אינם יכולים ליישב את ההתנגדות, הסעד היחיד והבלעדי של המארגן הוא הפסקת השימוש בחלק השירותים הנוגע לעניין. צ'ילז תטיל על כל מעבד משנה חובות הגנת מידע העומדות בדרישות סעיף 28(4) ל-GDPR.
- סיוע. בהתחשב במהות העיבוד ובמידע העומד לרשותה, צ'ילז תספק למארגן סיוע סביר בבקשות של נושאי מידע ובחובות המארגן לפי סעיפים 32 עד 36 ל-GDPR, על חשבון המארגן.
- פרצות אבטחה של מידע אישי. צ'ילז תודיע למארגן ללא שיהוי בלתי סביר לאחר שנודע לה על פרצת אבטחה של מידע אישי (personal data breach) הנוגעת למידע אישי של המארגן.
- מחיקה או השבה. בתום מתן שירותי העיבוד הרלוונטיים, צ'ילז תמחק או תשיב למארגן, לפי בחירתו, את כל המידע האישי של המארגן שהיא מעבדת מטעמו, ותמחק עותקים קיימים, אלא אם שמירתם נדרשת על פי דין בהתאם לסעיף 28(3)(g) ל-GDPR החל. הוראה זו גוברת על סעיף 4.4 לגבי עיבוד הכפוף למודול זה.
- מידע וביקורות. צ'ילז תעמיד לרשות המארגן את כל המידע הנחוץ להוכחת עמידה בסעיף 28 ל-GDPR, ותאפשר ביקורות, לרבות בדיקות באתר, בידי המארגן או מבקר מטעמו ותסייע בביצוען. ההסדרים שבסעיף 4.9 חלים רק במידה שאינם מגבילים זכויות אלה או מתנים אותן בהסכמה נוספת של צ'ילז.
- העברות. מקום שהעברת מידע אישי של המארגן למדינה מחוץ לאזור הכלכלי האירופי או מחוץ לממלכה המאוחדת מחייבת אמצעי הגנה מתאים לפי פרק V ל-GDPR, הצדדים יקבעו את אמצעי ההגנה לפני ביצוע ההעברה. אם הם מסתמכים על סעיפים חוזיים תקניים (standard contractual clauses) שאימצה הנציבות האירופית או על מכשיר מקביל לגבי הממלכה המאוחדת, הם ישלימו את הסעיפים הרלוונטיים ויתקשרו בהם, לרבות כל הנספחים והפרטים הנדרשים, לפני ביצוע ההעברה. סעיפים אלה גוברים על כל הוראה סותרת בנספח עיבוד מידע זה או בתנאי ההתקשרות.
- מטרות הפלטפורמה המותרות. סעיף 5 חל רק במידה שה-GDPR מתיר.
11. יצירת קשר
שאלות בנוגע לנספח עיבוד מידע זה ניתן לשלוח לכתובת privacy@chillz.com.