דלג לתוכן הראשי
Frame 1000004695
Frame 1000004695 (1)

הגנה על זכויות משתמשים בעידן הדיגיטלי

בעשור האחרון הפכו השירותים הדיגיטליים לתשתית חיונית המשפיעה כמעט על כל היבט בחיינו, החל בקבלת שירותים ממשלתיים, עבו למסחר, בריאות וחינוך וכלה בהשתתפות במרחב הציבורי והחברתי. לצד היתרונות הברורים שבשימוש במערכות אלו, הגידול בהיקף איסוף המידע ועיבודו יוצר מציאות שבה תהליכים טכנולוגיים מתקדמים משפיעים על זכויות הציבור ועל יחסי הכוחות בין המדינה, החברות והמשתמשים. מציאות זו מחייבת מסגרת רגולטורית עדכנית וברורה.

בתחום הגנת המידע נשענת ישראל כיום על חוק הגנת הפרטיות, שנחקק בשנת 1981 ואינו בנוי עוד להתמודד עם האופן שבו מידע נאסף, מנותח ומשמש לקבלת החלטות אוטומטיות בשירותים דיגיטליים.[1] בעקבות לחץ פנימי ובינלאומי, החל משרד המשפטים, עוד בשנת 2022, לנסות לגשר על הפערים בחקיקה באמצעות מספר הצעות לתיקון חוק הגנת הפרטיות,[2] ובאוגוסט 2025 נכנס לתוקפו תיקון מס' 13 לחוק.[3] אולם, תיקון זה מספק מענה חלקי בלבד מפני הסיכונים בתחום הגנת מידע ומותיר את המשתמשים חשופים לניצול מידע אישי, לחוזים דרקוניים ולתנאי שימוש הפוגעים בזכויותיהם, ללא יכולת ממשית להתגונן. גם שאר ההצעות שהועלו וטרם אושרו אינן מציעות פתרונות מספקים.

digital

תקציר

בתחום הגנת המידע נשענת ישראל כיום על חוק הגנת הפרטיות, שנחקק בשנת 1981 ואינו בנוי עוד להתמודד עם האופן שבו מידע נאסף, מנותח ומשמש לקבלת החלטות אוטומטיות בשירותים דיגיטליים.[1] בעקבות לחץ פנימי ובינלאומי, החל משרד המשפטים, עוד בשנת 2022, לנסות לגשר על הפערים בחקיקה באמצעות מספר הצעות לתיקון חוק הגנת הפרטיות,[2] ובאוגוסט 2025 נכנס לתוקפו תיקון מס' 13 לחוק.[3] אולם, תיקון זה מספק מענה חלקי בלבד מפני הסיכונים בתחום הגנת מידע ומותיר את המשתמשים חשופים לניצול מידע אישי, לחוזים דרקוניים ולתנאי שימוש הפוגעים בזכויותיהם, ללא יכולת ממשית להתגונן. גם שאר ההצעות שהועלו וטרם אושרו אינן מציעות פתרונות מספקים.

ישראל הוכרה על-ידי האיחוד האירופי כמדינה שניתן להעביר מידע אישי לתחומה, על בסיס ההנחה שקיימת בה הגנה משפטית מספקת על פרטיות. אולם בפועל, האסדרה המקומית של תחום זה אינה אחידה ואינה נותנת מענה מלא לאופן שבו מידע אישי נאסף, מעובד ומנוצל במרחב הדיגיטלי. פער זה יוצר שלוש בעיות מרכזיות.

הבעיה הראשונה היא כלכלית–מדינתית ונובעת מכשל רגולטורי מבני: היעדר דרישות מקומיות המחייבות התאמה מוקדמת לעקרונות רגולציה בינלאומית מחייבת (ובראשם GDPR, AIA ו-DSA). כפועל יוצא, חברות טכנולוגיה בישראל מפתחות מוצרים בהתאם לסטנדרט המקומי, שאינו תואם את דרישות שווקי היעד המרכזיים. מצב זה שוחק את כושר התחרות והיצוא של המשק; יוצר תמריצים להסטת פעילות, השקעות ורישום תאגידי אל מחוץ לישראל; ומגביר חיכוך רגולטורי מול שותפות הסחר, עד כדי פגיעה במעמדה של ישראל כשותפה רגולטורית אמינה ויצירת סיכון עתידי למעמד קשרי הסחר עם האיחוד האירופי. מעבר לכך, היעדר סטנדרטים מחייבים להגנת מידע ואבטחתו מגביר את החשיפה של ישראל לדליפות ולתקיפות סייבר; מאפשר ניצול עוין של מידע אישי; מערער את אמון הציבור במוסדות המדינה; ומחליש את הריבונות הדיגיטלית והחוסן הלאומי.

הבעיה השנייה היא חברתית: בהיעדר חובות שקיפות על תהליכי תיוג (פרופיילינג), פלטפורמות דיגיטליות משפיעות על עיצוב התודעה הציבורית באופן שאינו מווסת. אלגוריתמים מסוגלים לזהות העדפות פוליטיות, לאמוד פרופיל רגשי ולהתאים תכנים להגברת מעורבות, גם אם הדבר מגביר את הקיטוב החברתי או מוביל לחשיפה לדיסאינפורמציה. בישראל נרשמו בשנים האחרונות מקרים שבהם קבוצות סגורות ברשתות חברתיות הפיצו מידע שגוי שהשפיע על דיון ציבורי בענייני בריאות וביטחון. במדינה בה השימוש ברשת גבוה במיוחד, היעדר הרגולציה על פרסום פוליטי מבוסס נתונים, אלגוריתמי המלצה ודיווח שקוף, עלול ליצור קיטוב ולהעמיק שסעים חברתיים-פוליטיים.

הבעיה השלישית והמרכזית ביותר היא הפגיעה הישירה בפרט: המשתמש הבודד הוא החולייה החלשה במערכת הדיגיטלית, ונושא בפועל במחיר כשלי האסדרה. יחסי הכוחות הא־סימטריים בינו לבין תאגידי הטכנולוגיה מובילים לפגיעות שיטתיות בזכויות יסוד, לרבות פרטיות, אוטונומיה, שקיפות והליך הוגן. שירותים דיגיטליים אינם מספקים מידע ברור על היקף איסוף הנתונים על המשתמש ומטרותיו. תנאי שימוש ומדיניות פרטיות מורכבים מקשים על הבנה אמיתית והופכים את ההסכמה לפורמלית בלבד. המשתמשים חסרים כלים מעשיים לשליטה במידע שנאסף על אודותיהם ואין להם כמעט כל יכולת לערער, להגביל את השימוש בו, או לממש את זכויותיהם. התופעה נפוצה בתחומים שונים: החלטות סיכון פיננסיות לא שקופות; שימוש במידע רפואי למטרות מסחריות ללא הסכמה מודעת; הונאות מקוונות נפוצות; ועוד. נתונים מאיגוד האינטרנט הישראלי מלמדים על היקף הפגיעות ועל תחושת חוסר שליטה נרחבת בציבור הישראלי, בין היתר על רקע עלייה מתמשכת בפניות לקו הסיוע לאינטרנט בטוח, המשקפת ריבוי מקרים של הונאות, פגיעות ברשת וסיכוני סייבר.[4]

השילוב של שלוש הבעיות יחד מצביע על פער אסדרה עמוק בישראל. היעדר מסגרת חקיקה מאוחדת יוצר חוסר עקביות ברגולציה, באופן המחליש את יכולתה של המדינה לשמר את ההכרה מטעם האיחוד האירופי כמדינה המעניקה רמת הגנה נאותה למידע אישי , פוגע באיכות המרחב הציבורי ומשאיר את הפרט חשוף לפגיעה בזכויות בסיסיות.

נייר מדיניות זה מציע מתווה לחקיקה מאסדרת, המבוסס על קריטריון מאחד: הגנה על זכויות המשתמשים במרחב הדיגיטלי. המתווה יכלול עקרונות של שקיפות, הגבלת שימוש, אחריותיות וזכויות מהותיות למשתמש, ויישומו יאפשר לישראל ליישר קו עם הסטנדרטים הנהוגים במדינות מובילות ולחזק את ההגנה על הציבור בעידן הדיגיטלי.

המתווה המוצע אינו נוסח חוק מלא, אלא מהווה תשתית מבנית להאצת קידומה של חקיקה מסגרתית ותקנות נלוות. הוא כולל שלושה רכיבים משלימים:

  1. עיגון זכויות משתמשים ומעטפת ההגנה עליה;
  2. כלי רגולטורי פרקטי מסוג גילוי נאות מבוסס סיכון;
  3. מערך אסדרה מתכלל בעל מומחיות וסמכויות אכיפה.

המתווה המוצע צריך להישען על שלושה עקרונות תכנוניים מרכזיים:

  1. ניטרליות טכנולוגית וגמישות: ניסוח במונחים רחבים, המתארים פעולות וסיכונים (איסוף, עיבוד, שיתוף, מעקב, פרופיילינג, החלטות אוטומטיות), לצד הסמכה מפורשת לעדכון תקנות והוראות שעה בנושאים דחופים.
  2. העברת מרכז הכובד מהסכמה פורמלית של המשתמש לחובות מהותיות של ספקי השירותים: הסכמה מדעת נשמרת כמושג יסוד, אך אינה משמשת "כתב ויתור" על אחריות. לצידה, נקבעות חובות שאינן "תלויות קליק", כגון צמידוּת מטרה מחוזקת, שקיפות אפקטיבית, הגבלת מעקב, בקרות אבטחת מידע וניהול סיכונים.
  3. איזון בין חדשנות להגנה על זכויות: הטמעת מדרג רגולטורי מבוסס סיכון, שמצמצם הרתעה ומפחית עומס על שירותים בסיכון נמוך, תוך החמרה על שירותים בסיכון גבוה או כאלה הנוגעים בקטינים, במידע רגיש או בהחלטות אוטומטיות משמעותיות.

לב ההצעה הוא חובת גילוי נאות מבוסס סיכון, שיוצג בכל אתר ואפליקציה לצד הסכמי השימוש. הכלי הרגולטורי מורכב משלושה חלקים: (א) שאלון גילוי נאות אחיד שממלא קצין ציות של ספק השירות; (ב) מדד כמותי להגנת מידע משתמשים, המופק על-ידי גורם בלתי-תלוי מטעם הרשות האמונה על אכיפת המתווה המוצע ומוצג בארבע קטגוריות קבועות; ו-(ג) מנגנון לאיתור סתירות בין ההצהרות לבין ההסכמים והמדיניות בפועל, המשמש לתיעדוף ביקורות ואכיפה. כלי זה מתמודד עם שתי בעיות יסוד: הוא מקל על משתמשים להבין סיכונים בצורה יעילה ואחידה, והוא מייצר לרגולטור תשתית בקרה ישימה שאינה תלויה בהכרעות פרטניות אינסופיות.

המלצות היישום מציעות מסלול הטמעה מדורג:

  1. בשלב ראשון, קידום חוק מסגרת קצר ועקרוני והפעלת פיילוט לשאלון ולמדד בשירותים גדולים ובתחומים רגישים.
  2. בשלב שני, הרחבה לכלל השירותים עם התאמות לעסקים קטנים ובינוניים.
  3. בשלב שלישי, ייצוב המודל באמצעות תקנות מתעדכנות ומערך אסדרה ייעודי או גוף מתכלל עצמאי, בעל סמכויות פיקוח, עיצומים, צווים מתקנים ומנגנוני תרופה אזרחיים (כולל פיצוי ללא הוכחת נזק והרחבת התאמה של תובענות ייצוגיות בתחום מידע דיגיטלי).

כך נבנית מסגרת הוליסטית שמגינה על זכויות משתמשים, מייצרת ודאות לשוק ושומרת על יכולת התאמה לשינויים טכנולוגיים עתידיים.

על רקע זה, נייר המדיניות שלפניך בנוי באופן מדורג – מהצגת הבעיה, דרך מיפוי הסיכונים והכשלים הקיימים ועד לגיבוש מתווה אסדרה והמלצות יישומיות. פרק 1 מציג את הבעיה המרכזית הניצבת כיום בפני הסדרתם של שירותים דיגיטליים בישראל, תוך תיאור הרקע להתפתחויות הטכנולוגיות והרגולטוריות בארץ ובעולם, זיהוי כשל המדיניות הקיים והגדרת מטרתה של החקיקה המוצעת. פרק 2 ממפה את הסיכונים והפגיעות הנובעים מהשימוש הגובר בשירותים דיגיטליים, ברמות שונות – מהשלכות מדינתיות וכלכליות, דרך פגיעות במרקם החברתי והדמוקרטי, ועד לפגיעות ישירות בזכויות הפרט, בדגש על פרטיות, אוטונומיה, חופש הביטוי וזכויות צרכניות וחוזיות, לצד המחשה באמצעות נתונים ומקורות רשמיים. פרק 3 בוחן את מסגרות ההגנה הקיימות בישראל, לרבות הרגולציה, סמכויותיהן של רשויות הפיקוח, הכשלים המבניים והמעשיים בהסדרה וניסיונות עבר להתמודד עם הבעיה. פרק 4 מציג סקירה השוואתית של מסגרות אסדרה בעולם, הכוללת גישות עקרוניות, כלים רגולטוריים ומנגנוני פיקוח ואכיפה במדינות נבחרות, ומפיק לקחים רלוונטיים לישראל.

על בסיס ממצאים אלה, פרק 5 מחדד את המעבר מן הסיכונים שזוהו אל הפער הרגולטורי הקיים ואת הצורך בחקיקה אחודה. בהמשך לכך, פרק 6 מציג את המלצות המדיניות המרכזיות, ובמרכזן מתווה לאסדרה אחודה לשירותים דיגיטליים בישראל, ואילו פרק 7 מפרט את ההמלצות האופרטיביות ליישום המתווה, לרבות שלבי הטמעה, כלים רגולטוריים ומנגנוני אכיפה. לבסוף, פרק 8 מסכם את עיקרי הנייר, את הפתרון המוצע ואת ההשלכות הצפויות של יישומו.

[1] חוק הגנת הפרטיות, התשמ"א-1981 (להלן: "חוק הגנת הפרטיות").

[2] הצעת חוק הגנת הפרטיות (תיקון מס' 14), התשפ"ב-2022, ה"ח הממשלה 1496; תזכיר חוק הגנת הפרטיות (הגדרות וצמצום חובת הרישום), התש"ף-2020; הצעת חוק הגנת הפרטיות (תיקון מס' 13), התשע"ח-2018, ה"ח הממשלה 1206.

[3] חוק הגנת הפרטיות (תיקון מס' 13), התשפ"ד-2024, ס"ח 1430.

[4] “2024 Internet Safety Report by ISOC-IL: Significant Increase in Social Media Account Hijacking and Cyber Threats,” Israel Internet Association (8.3.2025). https://en.isoc.org.il/about/news-room/internet-safety-hotline-2024-year-review

פרסומים נוספים

government

מקימים ממשלה: המלצה לרפורמה בתהליך הרכבת הממשלה בישראל

‎⁨פיזור לאתר⁩.jpg

פיזור פרלמנטים: כיצד נכון לאתחל את המערכת הפוליטית?

Gemini_Generated_Image_6xalb36xalb36xal

"כנסת הגדולה": הצעה להגדלת מספר חברי הכנסת

נציבות שירות המדינה

נציבות שירות המדינה: מבט השוואתי

כנסת תכליתית פיקוח

כנסת תכליתית: חיזוק יכולות הפיקוח של הכנסת על הממשלה

להורדת הנייר המלא

שיתוף

פרסומים נוספים

government

מקימים ממשלה: המלצה לרפורמה בתהליך הרכבת הממשלה בישראל

‎⁨פיזור לאתר⁩.jpg

פיזור פרלמנטים: כיצד נכון לאתחל את המערכת הפוליטית?

Gemini_Generated_Image_6xalb36xalb36xal

"כנסת הגדולה": הצעה להגדלת מספר חברי הכנסת

נציבות שירות המדינה

נציבות שירות המדינה: מבט השוואתי

כנסת תכליתית פיקוח

כנסת תכליתית: חיזוק יכולות הפיקוח של הכנסת על הממשלה

שיתוף