נספח להסכם ההתקשרות — ComDASH
בין ⟦שם החברה⟧, ח.פ. ⟦מספר⟧ ("המחזיק" / נותן השירות)
לבין ⟦שם הלקוח⟧, ח.פ. ⟦מספר⟧ ("בעל המאגר" / הלקוח)
🔴 המידע על לקוחות החנות אינו שלנו. שם, טלפון, כתובת, מה
הוא קנה ומתי — כל אלה עוברים דרך ComDASH, והבעלים שלהם הוא
בעל החנות. בלשון חוק הגנת הפרטיות: הוא בעל המאגר, אנחנו
מחזיק.
⚠️ ההבחנה קובעת מי אחראי במקרה אמיתי. ביום שבו לקוחה של
החנות תדרוש לדעת איזה מידע מוחזק עליה, או תדרוש למחוק אותו —
המסמך הזה הוא שקובע למי היא פונה ומי חייב לענות.
📌 תיקון 13 לחוק הגנת הפרטיות (בתוקף מ-14.8.2025) מחייב
הסדר חוזי לעיבוד מידע באמצעות אחר. זה ההסדר.
1.1 מטרת העיבוד. עיבוד המידע נעשה אך ורק לצורך מתן
השירות לבעל המאגר: ניהול הזמנות, הפקת משלוחים, הפקת מסמכי מס,
שליחת עדכונים ללקוחות הקצה, ודיווח לבעל המאגר.
🔴 1.2 אין שימוש אחר. המחזיק לא ישתמש במידע לצרכיו שלו, לא
יעביר אותו לצד שלישי שלא לצורך השירות, ולא ישתמש בו לאימון
מודלים או למכירה — בשום צורה.
1.3 סוגי המידע המעובד:
| קטגוריה | פרטים |
| זיהוי לקוח קצה | שם מלא, טלפון, כתובת מייל |
| כתובת | עיר, רחוב, מספר בית, דירה, מיקוד |
| הזמנות | פריטים, סכומים, אמצעי תשלום (סוג בלבד) |
| משלוחים | מספר מעקב, סטטוס, מועד מסירה |
| תקשורת | הודעות WhatsApp ומייל שנשלחו והתקבלו |
⚠️ פרטי אשראי אינם נשמרים במערכת. נשמר סוג אמצעי התשלום
בלבד (למשל "אשראי", "ביט"), לצורך החלטה אם ניתן לזכות.
1.4 קטגוריות נושאי המידע: לקוחות הקצה של בעל המאגר, ועובדיו
שקיבלו גישה למערכת.
2.1 לעבד את המידע רק לפי הוראות בעל המאגר, ולפי הסכם זה.
2.2 אבטחת מידע. המחזיק ינקוט אמצעים סבירים, ובכללם:
Fernet), ומפתח ההצפנה מנוהלבנפרד מהנתונים
2.3 עובדים ומורשי גישה. כל מי שיש לו גישה מחויב בסודיות,
והגישה ניתנת לפי צורך בלבד.
2.4 סיוע לבעל המאגר. המחזיק יסייע לבעל המאגר לענות לבקשות
נושאי מידע (עיון, תיקון, מחיקה) תוך ⟦7⟧ ימי עסקים מקבלת
הפנייה.
📌 בקשה שמגיעה ישירות אלינו מלקוח הקצה תועבר לבעל המאגר
ולא תיענה על ידינו — כי לא אנחנו הבעלים של המידע.
3.1 בעל המאגר מאשר את השימוש בספקים הבאים, הנדרשים לתפעול
השירות:
| ספק | לשם מה | היכן |
| ⟦Railway⟧ | תשתית אירוח ובסיס נתונים | ⟦אזור⟧ |
| ⟦SendGrid⟧ | שליחת מיילים | ⟦ארה"ב⟧ |
| ⟦Meta (WhatsApp Business)⟧ | הודעות WhatsApp | ⟦ארה"ב⟧ |
| ערוץ המכירה, חברת השילוח, ספק החשבוניות | ליבת השירות | לפי הספק |
⚠️ 3.2 המחזיק יודיע לבעל המאגר 30 יום מראש על החלפת
קבלן משנה מהותי. בעל המאגר רשאי להתנגד מנימוקים סבירים.
3.3 העברה אל מחוץ לישראל. חלק מהספקים מאחסנים מידע מחוץ
לישראל. ⚠️ סעיף זה דורש בדיקה של עורך דין מול הוראות החוק
בדבר העברת מידע לחו"ל, לרבות ההסדרים שהתווספו בתיקון 13.
4.1 המחזיק יודיע לבעל המאגר על אירוע אבטחה שנוגע למידע שלו
ללא דיחוי, ולא יאוחר מ-⟦24⟧ שעות מרגע שנודע לו.
4.2 ההודעה תכלול, ככל שידוע במועדה: מה קרה, אילו סוגי מידע
מעורבים, היקף משוער, מה נעשה כדי לעצור, ומה מומלץ לבעל המאגר
לעשות.
⚠️ 4.3 הודעה חלקית עדיפה על הודעה מאוחרת. המחזיק לא ימתין
לבירור מלא לפני שיודיע.
4.4 דיווח לרשות להגנת הפרטיות, ככל שנדרש, הוא באחריות
בעל המאגר — והמחזיק יספק לו כל מידע שיידרש לשם כך.
איש קשר לאירועי אבטחה אצל המחזיק: ⟦שם, טלפון, מייל⟧
5.1 בסיום ההתקשרות רשאי בעל המאגר לייצא את כל המידע במשך
30 יום — בפורמט מובנה וקריא במכונה.
5.2 לאחר מכן יימחק המידע מהמערכת החיה תוך ⟦90⟧ יום.
⚠️ 5.3 גיבויים. מידע שנמחק מהמערכת החיה עשוי להישאר בגיבוי
עד ⟦7⟧ ימים נוספים, עד למחזור הגיבוי הבא. זו עובדה
טכנית ולא חריג משפטי — והיא נאמרת כאן במפורש כדי שלא תתגלה
בדיעבד.
5.4 מידע שקיימת חובה חוקית לשמרו (למשל תיעוד חשבונאי) יישמר
לפי הדין, ולא ישמש לשום מטרה אחרת.
6.1 בעל המאגר רשאי, אחת לשנה ובהתראה סבירה, לקבל מהמחזיק
מידע על אמצעי האבטחה והנהלים.
6.2 ⟦אופציונלי: זכות לביקורת בפועל, בתיאום ועל חשבון בעל
המאגר⟧
7.1 במקרה של סתירה בין הסכם זה לבין הסכם ההתקשרות — הסכם
זה גובר בכל הנוגע לעיבוד מידע אישי.
7.2 על הסכם זה יחולו דיני מדינת ישראל.
| בעל המאגר (הלקוח) | המחזיק (נותן השירות) |
| שם: ⟦⟧ | שם: ⟦⟧ |
| חתימה: \_\_\_\_\_\_\_\_ | חתימה: \_\_\_\_\_\_\_\_ |
| תאריך: \_\_\_\_\_\_\_\_ | תאריך: \_\_\_\_\_\_\_\_ |
⚠️ טיוטה. אינה ייעוץ משפטי. סעיף 3.3 (העברה לחו"ל) הוא
החלק שהכי כדאי שעורך דין יעבור עליו.