דלג לתוכן הראשי
B
BuildCRM

מדיניות פרטיות

עדכון אחרון: מאי 2026 | תואמת חוק הגנת הפרטיות, התשמ"א-1981 ותיקון 13 (אוגוסט 2025)

1. כללי

מדיניות פרטיות זו מתארת כיצד RBM Solutions (להלן: "החברה") אוספת, משתמשת ומגינה על המידע האישי שלך בעת השימוש בשירות BuildCRM. מדיניות זו עומדת בדרישות חוק הגנת הפרטיות, התשמ"א-1981, ותיקון 13 לחוק (בתוקף מאוגוסט 2025).

2. המידע שאנו אוספים

מידע שאתה מספק ישירות:

  • שם מלא
  • כתובת דוא"ל
  • מספר טלפון
  • שם העסק וגודל החברה
  • סיסמה (מאוחסנת כ-hash בלבד, לא בטקסט גלוי)

מידע שנאסף אוטומטית (תיקון 13 — נחשב "מידע אישי"):

  • כתובת IP ומזהי מכשיר — בהתאם לתיקון 13, אלה מהווים מידע אישי
  • נתוני גיאולוקציה כללית (רמת עיר בלבד)
  • נתוני שימוש: דפים שנצפו, פעולות שבוצעו, זמני גישה
  • עוגיות session לצרכי אימות (ראה סעיף 8)
  • לוגים טכניים לצרכי אבטחה ותחזוקה

נתונים עסקיים שאתה מכניס:

  • פרטי לידים ולקוחות (בשמך ולמטרותיך — אתה הבעלים של נתונים אלה)
  • פרויקטים, הצעות מחיר ומסמכים עסקיים
  • פרטי קבלני משנה ועובדים

3. מטרות האיסוף והשימוש במידע

  • הפעלת השירות ואימות זהות המשתמש
  • שליחת עדכונים טכניים ואבטחתיים חיוניים הקשורים לחשבונך
  • שליחת התראות על לידים חדשים ואירועים עסקיים (ניתן לביטול)
  • עיבוד תשלומים באמצעות Stripe
  • ניקוד לידים אוטומטי (ראה סעיף 10 — AI)
  • שיפור השירות על בסיס דפוסי שימוש אנונימיים מצטברים
  • עמידה בחובות חוקיות ורגולטוריות

לא נשתמש במידע שלך לצרכי שיווק של צדדים שלישיים, ולא נמכור את המידע לכל גורם.

4. אחסון המידע ושמירתו

המידע מאוחסן בשרתי ענן מאובטחים בתצורת TLS. גיבויים מוצפנים מבוצעים מדי יום.

סוג נתוןתקופת שמירהבסיס חוקי
פרטי חשבון (שם, אימייל)כל עוד החשבון פעיל + 12 חודשיםביצוע חוזה
נתוני עסקאות ותשלומים7 שניםחובה חוקית (מס הכנסה)
לוגים טכניים וכתובות IP90 יוםאינטרס לגיטימי (אבטחה)
נתונים עסקיים (לידים, פרויקטים)כל עוד החשבון פעיל + 12 חודשיםביצוע חוזה
גיבויים מוצפנים30 יום גלגוליאינטרס לגיטימי (שחזור)

5. שיתוף עם צדדים שלישיים — מעבדי נתונים

אנו משתפים מידע מינימלי הנחוץ לפעילות השירות עם מעבדי הנתונים הבאים בלבד, הכפופים להסכמי עיבוד נתונים מחייבים:

Stripe ארה"ב

עיבוד תשלומים. פרטי כרטיס אשראי אינם נשמרים בשרתינו.

stripe.com/privacy
Resend ארה"ב

שליחת הודעות דוא"ל (אימות חשבון, התראות מערכת). מועברים שם ואימייל בלבד.

resend.com/legal/privacy-policy
Telegram Bot API גרמניה/ארה"ב

שליחת התראות WhatsApp/Telegram לקבלנים ומנהלי מערכת (רק כאשר האינטגרציה מופעלת).

telegram.org/privacy
WhatsApp Business API (Meta) ארה"ב

שליחת הודעות עסקיות ללידים (רק כאשר האינטגרציה מופעלת).

www.whatsapp.com/legal/privacy-policy
Google Calendar API ארה"ב

סנכרון תורים ופגישות (רק כאשר האינטגרציה מופעלת).

policies.google.com/privacy
Facebook Lead Ads API (Meta) ארה"ב

קליטת לידים מפרסומות (רק כאשר האינטגרציה מופעלת).

www.facebook.com/privacy/policy
חשבונית ירוקה (Green Invoice) ישראל

הפקת חשבוניות עסקיות (רק כאשר האינטגרציה מופעלת).

www.greeninvoice.co.il/terms

לא נשתף מידע עם כל גורם אחר, אלא אם נדרש על פי חוק או צו שיפוטי.

6. העברת מידע מחוץ לישראל

חלק ממעבדי הנתונים הנ"ל ממוקמים בארצות הברית, שאינה ברשימת המדינות בעלות הגנה מספקת לדעת הרשות להגנת הפרטיות. ההעברה מתבצעת על בסיס אחד מהמנגנונים הבאים:

  • הסכמים חוזיים (Data Processing Agreements) — עם כל ספק אמריקאי
  • נחיצות לביצוע חוזה — עיבוד תשלום (Stripe) נחוץ לאספקת השירות
  • הסכמה מפורשת — לאינטגרציות אופציונליות (WhatsApp, Google Calendar, Facebook)

העברת מידע מישראל לאיחוד האירופי מותרת ישירות — לישראל יש החלטת הלימות מהאיחוד האירופי.

7. זכויותיך

בהתאם לחוק הגנת הפרטיות (תיקון 13, 2025), עומדות לך הזכויות הבאות:

  • זכות עיון: לקבל עותק של המידע האישי המוחזק עליך.
  • זכות תיקון: לבקש תיקון מידע שגוי או לא מעודכן.
  • זכות מחיקה: לבקש מחיקת מידע אישי, בכפוף לחובות שמירה חוקיות (למשל רשומות מס ל-7 שנים). זכות זו מוגבלת יותר מהגדרתה ב-GDPR.
  • זכות התנגדות: להתנגד לעיבוד מידע לצרכי שיווק בכל עת.
  • ניידות נתונים (מוגבלת): לבקש קובץ ייצוא של הנתונים שלך בפורמט קריא. ישראל אינה מחייבת ניידות נתונים מלאה כ-GDPR, אך אנו מאפשרים זאת בהתנדבות.

8. עוגיות (Cookies)

אנו משתמשים בעוגיות חיוניות לתפקוד השירות בלבד — אין מעקב אנליטי חיצוני:

שם עוגייהמטרהתוקף
next-auth.session-tokenשמירת מצב התחברות (NextAuth)Session (סגירת דפדפן)
next-auth.csrf-tokenהגנה מפני CSRFSession
crm_localeשפת ממשק (עברית/רוסית)12 חודשים

כל העוגיות חיוניות לתפקוד — לא נדרשת הסכמה. אין פיקסלים שיווקיים, אנליטיקס חיצוני או עוגיות צד שלישי.

9. אבטחת מידע — רמת "בינוני"

השירות עומד ברמת אבטחה בינוני לפי תקנות הגנת הפרטיות (אבטחת מידע), 2017, מאחר שמוחזק מידע על יותר מאלף לקוחות עסקיים (לידים, קבלנים, עובדים).

  • הצפנת TLS 1.3 לכל תעבורת הנתונים
  • סיסמאות מאוחסנות כ-hash בלבד (bcrypt)
  • גיבויים מוצפנים יומיים (30 יום גלגולי)
  • גישה פנימית למידע מוגבלת לצוות הטכני הנחוץ בלבד
  • מעקב שוטף אחר אנומליות אבטחה
  • HTTPS בלבד — HTTP מופנה אוטומטית
רישום מסד נתונים: אינו נדרש. BuildCRM אינה גוף ציבורי ואינה עוסקת בהעברת נתונים לאחרים כעיסוק עיקרי (תיקון 13 — חובת הרישום חלה רק על גופים ציבוריים ומתווכי נתונים).

10. ניהול AI וקבלת החלטות אוטומטית (תיקון 13)

BuildCRM משתמש במערכת ניקוד לידים אוטומטי (Lead Scoring) לסיווג לידים לפי עדיפות (ציון 0–100). המערכת:

  • לוגיקה: כללים מבוססי-חוקים בלבד (לא למידת מכונה חיצונית). ניקוד על בסיס: שירות מבוקש, אזור גיאוגרפי, תקציב, מקור ליד, שפת הפנייה.
  • נתוני קלט: שירות, אזור, תקציב, מקור, הערות — שדות שהליד עצמו מילא
  • החלטות: מסייעת לסדר עדיפויות בלבד — אין בה סירוב שירות או החלטה אוטומטית סופית
  • פיקוח אנושי: כל סיווג ניתן לעריכה ידנית על ידי המשתמש בכל עת
  • זכות הסבר: ניתן לבקש הסבר מדוע ליד קיבל ציון מסוים — פנה אלינו באימייל

11. נוהל פרצת מידע

במקרה של אירוע אבטחה, נפעל לפי הנוהל הבא (בהתאם לתיקון 13 — "ללא דיחוי"):

  1. הכלה מיידית — בידוד המערכת הפגועה
  2. הערכה — זיהוי היקף המידע שנחשף ורמת הפגיעה
  3. דיווח לרשות — הודעה לרשות להגנת הפרטיות ללא דיחוי (לא 72 שעות — זהו דרישת GDPR, לא הדין הישראלי)
  4. הודעה למשתמשים — אם הפרצה עלולה לגרום נזק משמעותי
  5. תיעוד — רישום האירוע, פעולות התגובה והלקחים

אנו מתחייבים לעדכן משתמשים שנפגעו בתוך 72 שעות ממועד גילוי — גם אם החוק הישראלי אינו קובע מועד שעות ספציפי.

12. ילדים מתחת לגיל 18

השירות אינו מיועד לאנשים מתחת לגיל 18. אנו לא אוספים ביודעין מידע מקטינים. אם נודע לך שמידע כזה נאסף, אנא פנה אלינו ונמחקו מיידית.

13. שינויים במדיניות

אנו עשויים לעדכן מדיניות זו מעת לעת. שינויים מהותיים יפורסמו בדוא"ל ובהודעה בולטת בממשק השירות לפחות 14 יום לפני כניסתם לתוקף.

14. בקשות נושאי מידע ויצירת קשר

לממש כל זכות (עיון, תיקון, מחיקה, ניידות, התנגדות) או להגיש תלונה:

תהליך הטיפול בבקשות:
  1. שלח בקשה לאימייל הבא עם ציון הזכות המבוקשת
  2. אישור קבלה תוך 48 שעות עסקיות
  3. טיפול בבקשה ללא עיכוב סביר (עד 30 יום מעשית)
  4. מענה בכתב עם תוצאת הטיפול
ממונה פרטיות (PPO): BuildCRM מחזיקה בנפח עיבוד נתונים שאינו מחייב מינוי ממונה פרטיות פורמלי לפי תיקון 13. למרות זאת, כל פניות הפרטיות מטופלות ישירות על ידי הנהלת החברה ומקבלות מענה מועדף.

אם לא קיבלת מענה מספק, הנך רשאי לפנות לרשות להגנת הפרטיות בישראל: www.gov.il — הרשות להגנת הפרטיות