מדיניות פרטיות
עדכון אחרון: מאי 2026 | תואמת חוק הגנת הפרטיות, התשמ"א-1981 ותיקון 13 (אוגוסט 2025)
1. כללי
מדיניות פרטיות זו מתארת כיצד RBM Solutions (להלן: "החברה") אוספת, משתמשת ומגינה על המידע האישי שלך בעת השימוש בשירות BuildCRM. מדיניות זו עומדת בדרישות חוק הגנת הפרטיות, התשמ"א-1981, ותיקון 13 לחוק (בתוקף מאוגוסט 2025).
2. המידע שאנו אוספים
מידע שאתה מספק ישירות:
- שם מלא
- כתובת דוא"ל
- מספר טלפון
- שם העסק וגודל החברה
- סיסמה (מאוחסנת כ-hash בלבד, לא בטקסט גלוי)
מידע שנאסף אוטומטית (תיקון 13 — נחשב "מידע אישי"):
- כתובת IP ומזהי מכשיר — בהתאם לתיקון 13, אלה מהווים מידע אישי
- נתוני גיאולוקציה כללית (רמת עיר בלבד)
- נתוני שימוש: דפים שנצפו, פעולות שבוצעו, זמני גישה
- עוגיות session לצרכי אימות (ראה סעיף 8)
- לוגים טכניים לצרכי אבטחה ותחזוקה
נתונים עסקיים שאתה מכניס:
- פרטי לידים ולקוחות (בשמך ולמטרותיך — אתה הבעלים של נתונים אלה)
- פרויקטים, הצעות מחיר ומסמכים עסקיים
- פרטי קבלני משנה ועובדים
3. מטרות האיסוף והשימוש במידע
- הפעלת השירות ואימות זהות המשתמש
- שליחת עדכונים טכניים ואבטחתיים חיוניים הקשורים לחשבונך
- שליחת התראות על לידים חדשים ואירועים עסקיים (ניתן לביטול)
- עיבוד תשלומים באמצעות Stripe
- ניקוד לידים אוטומטי (ראה סעיף 10 — AI)
- שיפור השירות על בסיס דפוסי שימוש אנונימיים מצטברים
- עמידה בחובות חוקיות ורגולטוריות
לא נשתמש במידע שלך לצרכי שיווק של צדדים שלישיים, ולא נמכור את המידע לכל גורם.
4. אחסון המידע ושמירתו
המידע מאוחסן בשרתי ענן מאובטחים בתצורת TLS. גיבויים מוצפנים מבוצעים מדי יום.
| סוג נתון | תקופת שמירה | בסיס חוקי |
|---|---|---|
| פרטי חשבון (שם, אימייל) | כל עוד החשבון פעיל + 12 חודשים | ביצוע חוזה |
| נתוני עסקאות ותשלומים | 7 שנים | חובה חוקית (מס הכנסה) |
| לוגים טכניים וכתובות IP | 90 יום | אינטרס לגיטימי (אבטחה) |
| נתונים עסקיים (לידים, פרויקטים) | כל עוד החשבון פעיל + 12 חודשים | ביצוע חוזה |
| גיבויים מוצפנים | 30 יום גלגולי | אינטרס לגיטימי (שחזור) |
5. שיתוף עם צדדים שלישיים — מעבדי נתונים
אנו משתפים מידע מינימלי הנחוץ לפעילות השירות עם מעבדי הנתונים הבאים בלבד, הכפופים להסכמי עיבוד נתונים מחייבים:
עיבוד תשלומים. פרטי כרטיס אשראי אינם נשמרים בשרתינו.
שליחת הודעות דוא"ל (אימות חשבון, התראות מערכת). מועברים שם ואימייל בלבד.
שליחת התראות WhatsApp/Telegram לקבלנים ומנהלי מערכת (רק כאשר האינטגרציה מופעלת).
שליחת הודעות עסקיות ללידים (רק כאשר האינטגרציה מופעלת).
סנכרון תורים ופגישות (רק כאשר האינטגרציה מופעלת).
קליטת לידים מפרסומות (רק כאשר האינטגרציה מופעלת).
הפקת חשבוניות עסקיות (רק כאשר האינטגרציה מופעלת).
לא נשתף מידע עם כל גורם אחר, אלא אם נדרש על פי חוק או צו שיפוטי.
6. העברת מידע מחוץ לישראל
חלק ממעבדי הנתונים הנ"ל ממוקמים בארצות הברית, שאינה ברשימת המדינות בעלות הגנה מספקת לדעת הרשות להגנת הפרטיות. ההעברה מתבצעת על בסיס אחד מהמנגנונים הבאים:
- הסכמים חוזיים (Data Processing Agreements) — עם כל ספק אמריקאי
- נחיצות לביצוע חוזה — עיבוד תשלום (Stripe) נחוץ לאספקת השירות
- הסכמה מפורשת — לאינטגרציות אופציונליות (WhatsApp, Google Calendar, Facebook)
העברת מידע מישראל לאיחוד האירופי מותרת ישירות — לישראל יש החלטת הלימות מהאיחוד האירופי.
7. זכויותיך
בהתאם לחוק הגנת הפרטיות (תיקון 13, 2025), עומדות לך הזכויות הבאות:
- זכות עיון: לקבל עותק של המידע האישי המוחזק עליך.
- זכות תיקון: לבקש תיקון מידע שגוי או לא מעודכן.
- זכות מחיקה: לבקש מחיקת מידע אישי, בכפוף לחובות שמירה חוקיות (למשל רשומות מס ל-7 שנים). זכות זו מוגבלת יותר מהגדרתה ב-GDPR.
- זכות התנגדות: להתנגד לעיבוד מידע לצרכי שיווק בכל עת.
- ניידות נתונים (מוגבלת): לבקש קובץ ייצוא של הנתונים שלך בפורמט קריא. ישראל אינה מחייבת ניידות נתונים מלאה כ-GDPR, אך אנו מאפשרים זאת בהתנדבות.
8. עוגיות (Cookies)
אנו משתמשים בעוגיות חיוניות לתפקוד השירות בלבד — אין מעקב אנליטי חיצוני:
| שם עוגייה | מטרה | תוקף |
|---|---|---|
| next-auth.session-token | שמירת מצב התחברות (NextAuth) | Session (סגירת דפדפן) |
| next-auth.csrf-token | הגנה מפני CSRF | Session |
| crm_locale | שפת ממשק (עברית/רוסית) | 12 חודשים |
כל העוגיות חיוניות לתפקוד — לא נדרשת הסכמה. אין פיקסלים שיווקיים, אנליטיקס חיצוני או עוגיות צד שלישי.
9. אבטחת מידע — רמת "בינוני"
השירות עומד ברמת אבטחה בינוני לפי תקנות הגנת הפרטיות (אבטחת מידע), 2017, מאחר שמוחזק מידע על יותר מאלף לקוחות עסקיים (לידים, קבלנים, עובדים).
- הצפנת TLS 1.3 לכל תעבורת הנתונים
- סיסמאות מאוחסנות כ-hash בלבד (bcrypt)
- גיבויים מוצפנים יומיים (30 יום גלגולי)
- גישה פנימית למידע מוגבלת לצוות הטכני הנחוץ בלבד
- מעקב שוטף אחר אנומליות אבטחה
- HTTPS בלבד — HTTP מופנה אוטומטית
10. ניהול AI וקבלת החלטות אוטומטית (תיקון 13)
BuildCRM משתמש במערכת ניקוד לידים אוטומטי (Lead Scoring) לסיווג לידים לפי עדיפות (ציון 0–100). המערכת:
- לוגיקה: כללים מבוססי-חוקים בלבד (לא למידת מכונה חיצונית). ניקוד על בסיס: שירות מבוקש, אזור גיאוגרפי, תקציב, מקור ליד, שפת הפנייה.
- נתוני קלט: שירות, אזור, תקציב, מקור, הערות — שדות שהליד עצמו מילא
- החלטות: מסייעת לסדר עדיפויות בלבד — אין בה סירוב שירות או החלטה אוטומטית סופית
- פיקוח אנושי: כל סיווג ניתן לעריכה ידנית על ידי המשתמש בכל עת
- זכות הסבר: ניתן לבקש הסבר מדוע ליד קיבל ציון מסוים — פנה אלינו באימייל
11. נוהל פרצת מידע
במקרה של אירוע אבטחה, נפעל לפי הנוהל הבא (בהתאם לתיקון 13 — "ללא דיחוי"):
- הכלה מיידית — בידוד המערכת הפגועה
- הערכה — זיהוי היקף המידע שנחשף ורמת הפגיעה
- דיווח לרשות — הודעה לרשות להגנת הפרטיות ללא דיחוי (לא 72 שעות — זהו דרישת GDPR, לא הדין הישראלי)
- הודעה למשתמשים — אם הפרצה עלולה לגרום נזק משמעותי
- תיעוד — רישום האירוע, פעולות התגובה והלקחים
אנו מתחייבים לעדכן משתמשים שנפגעו בתוך 72 שעות ממועד גילוי — גם אם החוק הישראלי אינו קובע מועד שעות ספציפי.
12. ילדים מתחת לגיל 18
השירות אינו מיועד לאנשים מתחת לגיל 18. אנו לא אוספים ביודעין מידע מקטינים. אם נודע לך שמידע כזה נאסף, אנא פנה אלינו ונמחקו מיידית.
13. שינויים במדיניות
אנו עשויים לעדכן מדיניות זו מעת לעת. שינויים מהותיים יפורסמו בדוא"ל ובהודעה בולטת בממשק השירות לפחות 14 יום לפני כניסתם לתוקף.
14. בקשות נושאי מידע ויצירת קשר
לממש כל זכות (עיון, תיקון, מחיקה, ניידות, התנגדות) או להגיש תלונה:
- שלח בקשה לאימייל הבא עם ציון הזכות המבוקשת
- אישור קבלה תוך 48 שעות עסקיות
- טיפול בבקשה ללא עיכוב סביר (עד 30 יום מעשית)
- מענה בכתב עם תוצאת הטיפול
- חברה: RBM Solutions
- אימייל פרטיות: rbmsolutio@outlook.com
אם לא קיבלת מענה מספק, הנך רשאי לפנות לרשות להגנת הפרטיות בישראל: www.gov.il — הרשות להגנת הפרטיות