הסכם עיבוד נתונים (Data Processing Agreement)

עדכון אחרון: 14 במאי 2026 · גרסה 1.0

חשוב: הסכם זה מהווה חלק בלתי-נפרד מתנאי השימוש של NextBot. הוא חל אוטומטית על כל לקוח שמעבד באמצעות השירות מידע אישי של נושאי-נתונים שנמצאים תחת חוקי GDPR (האיחוד האירופי), UK-GDPR (בריטניה), CCPA / CPRA (קליפורניה) או החוק הישראלי להגנת הפרטיות 1981.

1. הצדדים

  • "בקר הנתונים" (Controller): הלקוח של NextBot — בעל החשבון / Workspace.
  • "מעבד הנתונים" (Processor): NextBot (Webtico), הפועל באמצעות שרתים פיזיים בישראל.
  • "מעבד-משנה" (Sub-Processor): ספקי תשתית של NextBot, כמפורט בנספח ב'.

2. אופי וטווח העיבוד

  • נושא העיבוד: מתן שירותי SaaS לניהול שירות לקוחות מבוסס AI.
  • משך העיבוד: כל עוד החוזה בתוקף + 30 יום למחיקה רכה + עד 90 יום לגיבויים ארכיוניים.
  • אופי העיבוד: אחסון, ארגון, גישה, ניתוח, העברה לספקי AI חיצוניים, מחיקה.
  • מטרת העיבוד: ביצוע שירותי הפלטפורמה לפי הוראת ה-Controller.
  • סוגי מידע אישי: שם, אימייל, טלפון, תוכן הודעות, מטא-דאטה של תקשורת, נתוני שימוש.
  • קטגוריות נושאי-נתונים: לקוחות הקצה של ה-Controller (Customer's customers), עובדי הצוות של ה-Controller.

3. חובות מעבד הנתונים (NextBot)

NextBot מתחייבת לעבד מידע אישי רק:

  1. על פי הוראות תיעודיות מה-Controller (קונפיגורציה דרך הדשבורד, חוזה השירות).
  2. בהיקף הנדרש לאספקת השירות.
  3. בכפוף לדינים החלים, לרבות GDPR, UK-GDPR, חוק הגנת הפרטיות 1981.

NextBot מתחייבת:

  • ליישם אמצעי אבטחה טכניים וארגוניים מתאימים (Art. 32 GDPR) — TLS, AES-256, RBAC, סקירות אבטחה, בקרות גישה.
  • לוודא שהעובדים שלה התחייבו לסודיות.
  • לסייע ל-Controller למלא את חובותיו על פי GDPR — לדוגמה: מענה ל-DSAR (Data Subject Access Requests), הערכת השפעה (DPIA), פנייה לרשות פיקוח.
  • למחוק או להחזיר את כל המידע האישי בסוף החוזה — לפי בחירת ה-Controller — ולהחזיק אישור מחיקה.
  • להנגיש ל-Controller מידע הדרוש לאישור עמידה בהסכם זה, ולאפשר ביקורת על פי בקשה סבירה (פעם בשנה, בהודעה של 30 יום מראש).

4. חובות בקר הנתונים (הלקוח)

הלקוח מתחייב:

  • לקבל את כל ההסכמות התקפות מנושאי-הנתונים שלו (לקוחות הקצה) טרם העברתם לעיבוד דרך השירות.
  • לציין את NextBot כ-Processor ברישומי ה-RoPA שלו (Records of Processing Activities, GDPR Art. 30).
  • לא להעלות לשירות מידע אישי רגיש מיוחד (special category data: בריאות, אתניות, נטיות פוליטיות, אורינטציה מינית) אלא אם הגיע להסכמה מיוחדת עם NextBot ויישם אמצעי הגנה נוספים.
  • להגיב בעצמו ל-DSARs של לקוחותיו (אנו רק מסייעים — האחריות הסופית עליו).
  • לדווח על חשד לפרצת מידע (Personal Data Breach) ל-NextBot בתוך 48 שעות מהגילוי, ולרשויות הפיקוח בתוך 72 שעות (GDPR Art. 33).

5. דיווח על פרצות מידע

במקרה של פרצה שמשפיעה על מידע של ה-Controller, NextBot תודיע לו בתוך 72 שעות מרגע שנודע לה על הפרצה. ההודעה תכלול:

  • תיאור אופי הפרצה והקטגוריות / כמות המידע המושפע.
  • שם ופרטי קשר של DPO או נציג בנושא.
  • תיאור התוצאות הצפויות.
  • פעולות שננקטו / יינקטו להפחתת הנזק.

אנו לא נדווח ישירות לרשויות פיקוח או לנושאי-הנתונים — חובה זו על ה-Controller, אלא אם הוסכם אחרת בכתב.

6. מעבדי-משנה (Sub-Processors)

הלקוח מאשר את השימוש במעבדי-המשנה המפורטים בנספח ב'. NextBot תודיע ללקוח על כל הוספה / החלפה של מעבד-משנה לפחות 30 יום מראש, ולקוח רשאי להתנגד בכתב בנימוקים סבירים. אם NextBot לא תוכל למצוא פתרון חלופי תוך 30 יום נוספים — לקוח יהיה זכאי לבטל את החוזה ללא קנס.

7. העברות בינלאומיות (International Transfers)

NextBot מאחסנת את עיקר המידע בישראל (Hostinger VPS, נקבע על ידי הממשלה האירופית כ-"מספיק" — Adequate). חלק מהמעבדי-משנה (Stripe, Mailgun, Google, Anthropic, OpenAI) פועלים בארה"ב או במדינות אחרות. עבור העברות שכאלה, הצדדים מאמצים את Standard Contractual Clauses (SCC) שאומצו על ידי הנציבות האירופית ב-4 ביוני 2021 (החלטה 2021/914), בכפיפות לחוקי האיחוד האירופי.

8. אחריות וביטוח

במסגרת המותר על פי דין, אחריות NextBot כלפי הלקוח לפי הסכם זה תהיה כפופה להגבלת האחריות המופיעה בסעיף 12 לתנאי השימוש (Limitation of Liability). חוסה גם תחת ביטוח Cyber Liability ראוי.

9. סיום ומחיקה

בסוף החוזה ובהתאם לבחירת ה-Controller, NextBot תמחק או תחזיר את כל המידע האישי השייך לו:

  • מחיקה רכה אוטומטית מיד עם ביטול ה-Workspace.
  • מחיקה קשה אוטומטית 30 יום אחר כך.
  • גיבויים ארכיוניים — מחיקה אוטומטית עד 90 יום נוספים.
  • במהלך תקופת המחיקה הרכה — ניתן לשחזר על פי בקשה.
  • בקשה לייצוא מידע (Portability) — נספק קובץ JSON מובנה תוך 7 ימי עסקים.

10. דין חל וסמכות שיפוט

הסכם זה כפוף לדיני מדינת ישראל. עם זאת, ככל שהלקוח כפוף ל-GDPR — ייאכפו ההוראות הרלוונטיות של GDPR ככל שהן מוסיפות זכויות לנושאי-נתונים, גם אם הדין הישראלי מתיר אחרת.


נספח א' — אמצעי אבטחה טכניים וארגוניים

  • הצפנה בתעבורה: TLS 1.3 לכל קריאות API ולדשבורד.
  • הצפנה ב-rest: סיסמאות ב-bcrypt; טוקני OAuth מוצפנים ב-AES-256-CBC עם APP_KEY.
  • בקרת גישה: RBAC עם 3 רמות (סופר-אדמין, אדמין-Workspace, נציג).
  • אימות: Sanctum (Laravel), אופציה ל-2FA (TOTP).
  • אבטחת שרת: פיירוול ב-iptables; SSH key-based; חסימת brute-force; auto-updates של חבילות אבטחה.
  • מוניטור: Sentry לתאונות runtime; watchdog פנימי שמתריע על אי-זמינות; backups יומיים עם רוטציה.
  • סקירות אבטחה: security-review skill על כל PR; אודיט מקיף תקופתי.
  • אבטחת מידע ב-AI: Prompt-injection defense, sandboxing של תוכן משתמש, blacklist של schemes מסוכנים, SSRF guards.
  • פיזית: שרת VPS Hostinger בישראל; גישה פיזית מוגבלת לצוות Hostinger התומך.

נספח ב' — מעבדי-משנה (Sub-Processors)

ספק תפקיד מיקום תאימות
Hostingerאחסון VPSישראלISO 27001
Stripeסליקת תשלומיםארה"ב / EUPCI-DSS L1, SCCs
PayPalסליקת תשלומיםארה"ב / EUPCI-DSS L1, SCCs
Mailgunשליחת מייליםארה"בSOC 2, SCCs
Google (Gemini, Gmail OAuth)AI + מייל OAuthגלובליSCCs, ISO 27001/27018
AnthropicAI (Claude)ארה"בSOC 2, SCCs
OpenAIAI (GPT)ארה"בSOC 2, SCCs
MetaWhatsApp / Messenger / InstagramגלובליSCCs
Sentryניטור תאונותארה"בSOC 2, SCCs

לפניות בנושא DPA — webtico.info@gmail.com (נושא: "DPA Inquiry").


© 2026 NextBot · Webtico · כל הזכויות שמורות