דלג לתוכן
  • שעון נוכחות בענן
  • תכונות המערכת
  • חשבות שכר במיקור חוץ
  • איך זה עובד
  • אודות
  • צור קשר
  • שאלות נפוצות
  • שעון נוכחות בענן
  • תכונות המערכת
  • חשבות שכר במיקור חוץ
  • איך זה עובד
  • אודות
  • צור קשר
  • שאלות נפוצות
לתיאום הדגמה
כניסה למערכת
נספח עיבוד מידע (DPA)

נספח עיבוד מידע ואבטחת מידע

Data Processing Addendum (DPA) – מערכת קרבצקי

גרסה 1.0 | 26 ביולי 2026 | נוסח לביקורת משפטית סופית

הבהרה: נספח זה מותאם למערכת הנוכחות של קרבצקי ולדין הישראלי לאחר תיקון מס׳ 13 לחוק הגנת הפרטיות. הוראות בינלאומיות יחולו רק כאשר הן מחייבות את העיבוד בפועל.

הנספח מסדיר את יחסי הלקוח כבעל שליטה במאגר מידע ואת קרבצקי כמחזיק ומעבד מידע, לרבות דרישות תקנה 15, מעבדי משנה, העברות לחו״ל, אירועי אבטחה, זכויות נושאי מידע ומחיקה בסיום.

1. מעמד הנספח, תחולה וסדר עדיפות

1.1. נספח עיבוד מידע ואבטחת מידע זה (להלן: ״הנספח״ או ״DPA״) מהווה חלק בלתי נפרד מן ההסכם שבין קרבצקי חשבות שכר בע״מ, ח.פ. 517336327 (להלן: ״החברה״ או ״קרבצקי״), לבין הלקוח, לרבות טופס ההזמנה ותנאי השימוש החלים על מערכת הנוכחות (יחד: ״ההסכם הראשי״).

1.2. הנספח חל על עיבוד מידע אישי בידי החברה עבור הלקוח בקשר לאספקת מערכת הנוכחות והשירותים שנרכשו. שירותי חשבות שכר, הפקת תלושים או שירות מקצועי אחר ייכללו בו רק אם הוגדרו במפורש בהסכם נפרד או בטופס ההזמנה.

1.3. בענייני עיבוד מידע אישי ואבטחתו, יגבר נספח זה על הוראה סותרת בהסכם הראשי, אלא אם מסמך מאוחר יותר קובע במפורש כי הוא משנה סעיף מסוים בנספח. הוראות מסחריות והגבלת אחריות יוסיפו לחול לפי ההסכם הראשי.

1.4. הנספח אינו גורע מחובה ישירה המוטלת בדין על מי מהצדדים, ואינו מעביר מן הלקוח לחברה אחריות שהדין מטיל על הלקוח כבעל שליטה במאגר מידע או כמעסיק.

1.5. כותרות הסעיפים נועדו לנוחות בלבד. מונח ביחיד כולל רבים ולהפך, והאמור בלשון זכר כולל כל מגדר.

2. הגדרות

2.1. ״דיני הגנת המידע החלים״ – חוק הגנת הפרטיות, התשמ״א-1981, כפי שתוקן מעת לעת; תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017; תקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס״א-2001; תקנות הגנת הפרטיות (הוראות לעניין מידע שהועבר לישראל מהאזור הכלכלי האירופי), התשפ״ג-2023; וכל דין מחייב אחר החל בפועל על העיבוד. ה-GDPR ייכלל במונח זה רק ככל שהוא חל על העיבוד מכוח הוראותיו.

2.2. ״בעל שליטה במאגר מידע״ – מי שקובע, לבדו או יחד עם אחר, את מטרות עיבוד המידע שבמאגר או מי שהוסמך בחיקוק לעבד מידע בו, בהתאם לחוק הגנת הפרטיות.

2.3. ״מחזיק״ – גורם חיצוני לבעל השליטה במאגר, המעבד עבורו מידע, בהתאם לחוק הגנת הפרטיות. ככל שה-GDPR חל, המונחים ״Controller״, ״Processor״ ו-״Sub-processor״ יפורשו לפי ה-GDPR.

2.4. ״מידע אישי״, ״מידע בעל רגישות מיוחדת״, ״עיבוד״, ״מאגר מידע״ ו-״נושא מידע״ – כמשמעותם בדיני הגנת המידע החלים; ובאין הגדרה מתאימה, לפי משמעותם הרגילה בהקשר של הגנת מידע.

2.5. ״מידע הלקוח״ – מידע אישי שהלקוח או מי מטעמו מוסר, מזין, מייבא, יוצר או מאפשר לחברה לעבד במסגרת השירות, וכן מידע אישי שנוצר במערכת עבור הלקוח בעקבות פעולות משתמשים.

2.6. ״הוראות מתועדות״ – הוראות הלקוח המשתקפות בהסכם הראשי, בנספח זה, בהגדרות ובהרשאות שקבע במערכת, בפעולות שביצעו משתמשים מורשים ובבקשות תמיכה או שינוי שאושרו בידי גורם מוסמך מטעם הלקוח.

2.7. ״מעבד משנה״ – צד שלישי שהחברה מתקשרת עמו לצורך עיבוד מידע הלקוח עבור אספקת השירות, ואינו עובד של החברה הפועל במסגרת תפקידו.

2.8. ״אירוע אבטחה״ – אירוע המעלה חשש לפגיעה בשלמות המידע, לשימוש בו ללא הרשאה, לחריגה מהרשאה, לאובדן, לשינוי, לחשיפה או לגישה בלתי מורשית; ״אירוע אבטחה חמור״ יפורש לפי תקנות אבטחת המידע.

2.9. ״המערכת״ או ״השירות״ – מערכת הנוכחות של קרבצקי והרכיבים הפעילים שנרכשו, לרבות ממשקי מעסיק ועובד, דיווחי נוכחות, GPS, NFC או QR, היעדרויות, מסמכים, חישובי שעות, התראות, דוחות, ייצוא ואינטגרציות.

2.10. ״העברה מחוץ לישראל״ – העברה, אחסון, גישה מרחוק או מתן אפשרות עיבוד של מידע הלקוח מחוץ לגבולות מדינת ישראל.

3. תפקידי הצדדים והוראות העיבוד

3.1. ביחס למידע על עובדי הלקוח ומשתמשיו, הלקוח הוא ככלל בעל השליטה במאגר המידע והחברה היא מחזיק המעבד מידע עבורו. ככל שה-GDPR חל, הלקוח הוא Controller והחברה היא Processor.

3.2. אם הלקוח מעבד מידע עבור בעל שליטה אחר, הלקוח מצהיר כי הוא מוסמך למנות את החברה כמעבד משנה, וכי הוראותיו תואמות את התחייבויותיו כלפי אותו בעל שליטה.

3.3. החברה תעבד את מידע הלקוח רק לצורך אספקת השירות, אבטחתו, תחזוקתו, תמיכה, גיבוי, מניעת שימוש לרעה, קיום הוראות הדין והגנה על זכויותיה, ובהתאם להוראות המתועדות.

3.4. החברה תודיע ללקוח ללא דיחוי בלתי סביר אם לדעתה הוראה שקיבלה מפרה את דיני הגנת המידע החלים, ותהיה רשאית להשהות את ביצועה עד לקבלת הבהרה או הוראה חוקית.

3.5. אם הדין מחייב את החברה לעבד או למסור מידע שלא לפי הוראות הלקוח, תודיע החברה ללקוח מראש, ככל שהדבר מותר בדין, ותצמצם את העיבוד או המסירה לנדרש.

3.6. פרטי נושאי המידע, סוגי המידע, מטרות העיבוד, הפעולות המותרות, המערכות והתקופה מפורטים בנספח א׳.

4. הגבלת מטרה ושימוש במידע

4.1. החברה לא תמכור את מידע הלקוח, לא תשתמש בו לפרסום ממוקד, לא תיצור ממנו פרופיל מסחרי עצמאי ולא תעבד אותו למטרה שאינה נדרשת לשירות או לדין.

4.2. מידע הלקוח לא ישמש לאימון או לשיפור של מודל בינה מלאכותית כללי או משותף, אלא אם הלקוח נתן לכך הוראה מפורשת ונפרדת בכתב ולאחר שנמסר לו מידע מספק על העיבוד.

4.3. החברה רשאית להפיק נתונים סטטיסטיים מצרפיים ואנונימיים לצורכי אבטחה, תפעול, מדידה ושיפור השירות, בתנאי שלא ניתן לזהות מהם באופן סביר את הלקוח או נושא מידע, ושלא ייעשה ניסיון לזיהוי מחדש.

4.4. החברה לא תשלב מידע הלקוח עם מידע של לקוחות אחרים, למעט הפרדה לוגית בסביבה משותפת או שימוש במידע אנונימי כאמור בסעיף 4.3.

5. התחייבויות הלקוח

5.1. הלקוח אחראי לחוקיות איסוף המידע, לשימוש בו ולמסירתו לחברה, לקיומו של בסיס משפטי מתאים, למסירת הודעות לנושאי המידע ולקבלת הסכמה מקום שבו היא נדרשת.

5.2. הלקוח יקבע ויתעד את מטרות העיבוד, תקופות השמירה, רמת האבטחה החלה על מאגריו, הרשאות המשתמשים והמדיניות לשימוש במיקום, ויפעל לקיום חובות רישום, הודעה, מינוי בעלי תפקידים ובקרה החלות עליו.

5.3. ביחס ל-GPS ולנתוני מיקום, הלקוח אחראי לבחון נחיצות ומידתיות, למסור לעובדים הודעה ברורה, להגדיר מיקומים מורשים ולהימנע משימוש במידע למטרה החורגת מן המטרה שנמסרה.

5.4. הלקוח יזין למערכת רק מידע הדרוש לניהול הנוכחות והשירותים שנרכשו. מסמכי מחלה, מידע רפואי, מידע על מוגבלות, נתוני שכר, תעודות זהות או מידע רגיש אחר יועלו רק אם הדבר נחוץ, מותר ומוגן בהתאם לדין.

5.5. הלקוח אחראי לדיוק המידע, לעדכונו, להגדרות המערכת, למתן הרשאות לפי הצורך בלבד, לביטול הרשאות עם שינוי תפקיד או סיום עבודה ולשמירת אמצעי הזדהות.

5.6. הלקוח יטפל בבקשות נושאי מידע וימסור לחברה הוראות ברורות וסבירות כאשר נדרשת פעולת עזר מצדה. הלקוח לא יורה לחברה למחוק מידע שעל החברה לשמור לפי דין.

5.7. הלקוח ינקוט אמצעי בקרה ופיקוח על השירות בהיקף ההולם את הסיכון, לרבות בחינה מקדימה של ההתקשרות ובקרה תקופתית כנדרש בתקנה 15 לתקנות אבטחת המידע.

6. התחייבויות החברה

6.1. החברה תפעל כמחזיק אחראי ותיישם אמצעים טכניים וארגוניים סבירים והולמים, בהתחשב באופי העיבוד, היקפו, רגישות המידע, מצב הטכנולוגיה והסיכונים לזכויות נושאי המידע.

6.2. החברה תשמור את מידע הלקוח בסוד, תגביל את הגישה אליו למורשים הזקוקים לה לצורך תפקידם ותוודא כי הם כפופים להתחייבות סודיות מתאימה.

6.3. החברה תנהל נהלים ותיעוד בתחום אבטחת המידע, הרשאות, אירועים, גיבוי, שינויים וספקים, במידה הנדרשת לפי הדין ורמת האבטחה החלה.

6.4. החברה לא תפחית באופן מהותי את רמת האבטחה הכוללת של השירות במהלך תקופת ההתקשרות. אין באמור התחייבות לכך שהמערכת חסינה לחלוטין מכל אירוע או תקלה.

6.5. החברה תעמיד לרשות הלקוח יכולות סבירות לייצוא, תיקון, מחיקה והגבלת הרשאות, בהתאם למסלול ולמבנה המערכת, ותסייע בקיום חובות הלקוח בהתאם לסעיפים 11 ו-13.

6.6. החברה תיישם את אמצעי האבטחה המפורטים בנספח ב׳. אמצעי שמותנה ברמת אבטחה מסוימת, בסיכון מסוים או ביכולת טכנולוגית יחול כאשר התנאי מתקיים לפי הדין והנסיבות.

7. אבטחת מידע ותקנה 15

7.1. הצדדים רואים בנספח זה הסכם כתוב ומחייב לעניין תקנה 15(א)(2) לתקנות אבטחת המידע. נספח א׳ מפרט את המידע, המטרות, סוגי העיבוד והמערכות; נספח ב׳ מפרט את אופן יישום חובות האבטחה.

7.2. החברה תוודא כי בעלי ההרשאה מטעמה מחויבים להשתמש במידע רק לפי נספח זה וליישם את אמצעי האבטחה החלים עליהם.

7.3. החברה תנהל תיעוד של אירועי אבטחה ותבחן את הצורך בעדכון נהלים ואמצעים, בהתאם לרמת האבטחה ולתדירות הנדרשת בדין.

7.4. החברה תמסור ללקוח, לפחות אחת לשנה ולפי בקשה סבירה, מידע תמציתי בדבר אופן ביצוע חובותיה לפי תקנות אבטחת המידע ונספח זה, בכפוף לסודיות, להגנת לקוחות אחרים ולאבטחת המערכת.

7.5. אין בנספח כדי לפטור את הלקוח מבחינת סיכוני ההתקשרות, מעדכון נוהל אבטחת המידע שלו או מהפעלת אמצעי פיקוח ובקרה בהתאם לתקנה 15.

8. כוח אדם וגישה לצורכי תמיכה

8.1. גישה של עובדי החברה או נותני שירות מטעמה למידע תוגבל לפי תפקיד, עקרון הצורך לדעת והרשאות מאושרות.

8.2. מורשים יקבלו הדרכה ומידע בדבר חובות סודיות ואבטחת מידע לפני מתן גישה, וכן הדרכה תקופתית ככל שנדרש לפי הדין ורמת האבטחה.

8.3. גישה לחשבון הלקוח לצורכי תמיכה תבוצע רק במידה הנדרשת לטיפול בפנייה, בתקלה, באבטחה, בתחזוקה או בחובה משפטית, ותהיה כפופה לבקרה ולתיעוד בהתאם לנהלי החברה.

8.4. החברה תבטל או תעדכן הרשאות של מורשה ללא דיחוי סביר עם סיום תפקידו, שינויו או כאשר הגישה אינה נדרשת עוד.

9. מעבדי משנה

9.1. הלקוח מעניק לחברה הרשאה כללית להסתייע במעבדי משנה בקטגוריות המפורטות בנספח ג׳, ככל שהדבר נדרש לאספקת השירות.

9.2. החברה תתקשר עם כל מעבד משנה בהסכם כתוב המטיל עליו חובות הגנת מידע ואבטחה שאינן נופלות באופן מהותי מן החובות הרלוונטיות בנספח זה, בהתאם לאופי השירות שהוא מספק.

9.3. החברה תישאר אחראית כלפי הלקוח לקיום ההתחייבויות שהטילה על מעבד המשנה, בכפוף להגבלת האחריות בהסכם הראשי ולדין החל.

9.4. החברה תנהל רשימה מעודכנת של מעבדי המשנה המהותיים ותעמיד אותה ללקוח לפי בקשה. לפני הוספת מעבד משנה מהותי חדש תימסר הודעה מראש, ככל שנדרש לפי הדין או ההסכם.

9.5. הלקוח רשאי להתנגד בתוך 14 ימים מטעמים סבירים ומבוססים הנוגעים להגנת מידע. הצדדים יפעלו בתום לב למציאת חלופה סבירה; אם אין חלופה, כל צד רשאי לסיים את הרכיב המושפע, והלקוח יהיה זכאי להחזר יחסי של תמורה ששולמה מראש עבור תקופה שלא נוצלה, אם קיימת.

9.6. מעבד משנה לא יהיה רשאי להסתייע בגורם נוסף לעיבוד מידע הלקוח אלא בכפוף להסדר חוזי מתאים ולהוראות הדין, לרבות תקנה 15.

10. העברת מידע מחוץ לישראל

10.1. החברה לא תבצע העברה מחוץ לישראל אלא לצורך השירות, ובהתקיים עילה מותרת לפי תקנות העברת המידע והתחייבות כתובה של מקבל המידע לנקוט אמצעים מספיקים להגנת הפרטיות.

10.2. הלקוח מסכים בכתב לכך שמקבל מידע מחוץ לישראל יוכל להעבירו למעבד משנה נוסף שאושר לפי סעיף 9, בתנאי שכל העברה נוספת עומדת בפני עצמה בדין, מוגבלת למטרת השירות ומלווה בהגנות חוזיות מתאימות.

10.3. החברה תנקוט אמצעים סבירים לוודא כי מקבל מידע מחוץ לישראל מגן על המידע ואינו משתמש בו למטרה אחרת. לפי בקשה סבירה, החברה תמסור ללקוח מידע על מדינת העיבוד ומנגנון ההעברה, בכפוף לסודיות ואבטחה.

10.4. ככל שה-GDPR חל והעברה מהווה Restricted Transfer, הצדדים ישתפו פעולה בחתימת מנגנון העברה תקף, לרבות סעיפי החוזה האחידים של נציבות האיחוד האירופי במודול המתאים, אם נדרש.

10.5. מידע שהועבר לישראל מן האזור הכלכלי האירופי יעובד בהתאם לחובות המחיקה, צמצום המידע, הדיוק והיידוע החלות לפי התקנות הישראליות הייעודיות, ככל שהן חלות.

11. זכויות נושאי מידע

11.1. הלקוח הוא הכתובת העיקרית לבקשות עיון, תיקון, מחיקה, התנגדות, הגבלה או זכות אחרת בקשר למידע עובדיו ומשתמשיו.

11.2. אם החברה תקבל בקשה הנוגעת למידע הלקוח, היא תעבירה ללקוח ללא דיחוי סביר ולא תשיב לגופה, אלא לפי הוראת הלקוח או אם הדין מחייב אותה.

11.3. בהתחשב באופי העיבוד ובמידע הזמין לה, החברה תסייע ללקוח באופן סביר באמצעות כלי המערכת או פעולה משלימה, כדי לאתר, לייצא, לתקן, להגביל או למחוק מידע.

11.4. הסיוע הסטנדרטי הניתן באמצעות יכולות המערכת כלול בשירות. פעולה ידנית חריגה, מורכבת או מותאמת עשויה להיות כרוכה בתשלום סביר, ובלבד שאין בכך לגרוע מחובה קוגנטית של החברה.

12. אירועי אבטחה והפרת מידע אישי

12.1. החברה תפעיל נוהל לטיפול באירועי אבטחה הכולל זיהוי, תיעוד, סיווג, בלימה, חקירה, תיקון והפקת לקחים בהתאם לחומרת האירוע.

12.2. החברה תודיע ללקוח ללא דיחוי בלתי סביר לאחר שנודע לה על אירוע אבטחה הנוגע באופן מהותי למידע הלקוח, וככל שהדבר ישים – בתוך 48 שעות ממועד שנודע לה עליו.

12.3. ההודעה תכלול, ככל שהמידע זמין: תיאור האירוע ומועדיו; סוגי המידע ונושאי המידע; ההשלכות האפשריות; הפעולות שננקטו או מתוכננות; ופרטי איש קשר. ניתן למסור מידע בשלבים.

12.4. החברה תשתף פעולה באופן סביר עם הלקוח לצורך בירור, צמצום נזק וקיום חובות דיווח. הלקוח אחראי להחלטותיו ולהודעותיו לעובדים, לרשויות ולצדדים שלישיים, אלא אם הדין מטיל חובה ישירה על החברה.

12.5. אין בהודעה הודאה באחריות. כל צד ישמור על חובת דיווח ישירה המוטלת עליו, ובאירוע אבטחה חמור יפעל בהתאם לתקנות אבטחת המידע ולהנחיות הרשות להגנת הפרטיות.

13. מידע, ביקורת וסיוע רגולטורי

13.1. החברה תעמיד לרשות הלקוח מידע סביר הנדרש להדגמת עמידתה בנספח, כגון הצהרות ציות, תקציר אמצעי אבטחה, מענה לשאלון סביר או תקציר ביקורת, ככל שקיים.

13.2. הלקוח יסתמך תחילה על מידע ומסמכים שהחברה מעמידה. אם אלה אינם מספיקים לצורך חובה מחייבת, ניתן לערוך ביקורת אחת ב-12 חודשים, בהודעה של 30 ימים מראש, בשעות העבודה ובאופן שאינו פוגע בשירות או בסודיות של אחרים.

13.3. מגבלת התדירות וההודעה לא תחול כאשר ביקורת נוספת נדרשת עקב אירוע אבטחה מהותי, חשד מבוסס להפרה מהותית או דרישה של רשות מוסמכת.

13.4. הביקורת תבוצע בידי גורם מקצועי הכפוף לסודיות. הלקוח יישא בעלויותיה, אלא אם התגלתה הפרה מהותית של החברה או שהדין מחייב אחרת.

13.5. החברה תסייע באופן סביר, בהתחשב באופי העיבוד ובמידע הזמין לה, בבדיקת השפעה על הפרטיות, בהתייעצות מוקדמת ובמענה לרשות מוסמכת, ככל שהעיבוד בשירות נוגע לכך.

14. השבה, ייצוא, שמירה ומחיקה

14.1. במהלך תקופת השירות הלקוח רשאי לייצא מידע באמצעות הכלים הזמינים במסלול ובפורמטים הנתמכים.

14.2. לאחר סיום ההתקשרות יוכל הלקוח לבקש ייצוא במשך 30 ימים, בכפוף לתשלום חובותיו ולמגבלות טכניות סבירות. לאחר תקופה זו החברה רשאית לחסום גישה ולהתחיל בתהליך המחיקה.

14.3. החברה תמחק או תהפוך לבלתי מזוהה מידע הלקוח ממערכות הייצור בהתאם לנוהל המחיקה שלה, אלא אם הלקוח הורה על השבה או שהדין מחייב או מתיר שמירה.

14.4. מידע בעותקי גיבוי יימחק או יוחלף לפי מחזור הגיבויים הרגיל. עד למחיקתו, הגישה אליו תוגבל לצורכי שחזור, אבטחה, המשכיות עסקית או דין, והוא לא ישמש לפעילות שוטפת.

14.5. החברה רשאית לשמור תיעוד מצומצם הנדרש להוכחת התקשרות, אבטחה, מניעת הונאה, גבייה או הגנה מפני תביעה, בהתאם לתקופת השמירה החוקית וללא שימוש למטרה אחרת.

14.6. לפי בקשה סבירה לאחר השלמת התהליך, החברה תמסור ללקוח אישור בדבר מחיקה, השבה או הפיכת המידע לבלתי מזוהה, בכפוף לחריגי גיבוי ודין.

15. סודיות וגילוי מחויב

15.1. כל צד ישמור בסוד מידע אישי, עסקי, טכנולוגי ואבטחתי שקיבל מן הצד האחר, וישתמש בו רק לצורך ההתקשרות.

15.2. אם החברה נדרשת למסור מידע לפי דין או צו, היא תמסור רק את הנדרש ותודיע ללקוח מראש ככל שהדבר מותר. החברה רשאית לבקש צו מגן או אמצעי מצמצם.

15.3. חובת הסודיות תוסיף לחול לאחר סיום ההתקשרות כל עוד המידע מוגן לפי דין או נותר סודי.

16. תקופה וסיום

16.1. הנספח נכנס לתוקף יחד עם ההסכם הראשי או במועד שבו החברה מתחילה לעבד מידע הלקוח, לפי המוקדם.

16.2. הנספח יישאר בתוקף כל עוד החברה או מעבד משנה מטעמה מעבדים מידע הלקוח, לרבות בתקופת השבה, מחיקה או שמירה מותרת.

16.3. סיום ההסכם הראשי אינו גורע מהוראות שנועדו מטבען להמשיך לחול, לרבות סודיות, מחיקה, ביקורת, אחריות והעברת מידע.

17. אחריות

17.1. אחריות הצדדים בקשר לנספח כפופה להסדרי האחריות, הסעדים והשיפוי שבהסכם הראשי, ככל שהדין מאפשר זאת.

17.2. אין בהסדר החוזי כדי לגרוע מסמכות רשות מוסמכת, מזכות של נושא מידע או מאחריות שלא ניתן להגביל לפי דין.

17.3. כל צד אחראי לקנסות, חיובים ונזקים שנגרמו עקב הפרת חובה המוטלת עליו במישרין, בכפוף לדין ולהסכם הראשי.

18. הוראות כלליות

18.1. שינוי בנספח ייעשה בכתב. החברה רשאית לעדכן אמצעי אבטחה או מעבדי משנה בהתאם לסעיפים 6 ו-9, ובלבד שלא תיגרע באופן מהותי ההגנה הכוללת.

18.2. אי-מימוש זכות אינו ויתור עליה. הוראה בלתי אכיפה תותאם במידה המזערית הדרושה, ויתר ההוראות יישארו בתוקף.

18.3. הדין וסמכות השיפוט יהיו כמפורט בהסכם הראשי. אם לא נקבע אחרת, יחול דין מדינת ישראל וסמכות השיפוט הייחודית תהיה לבתי המשפט המוסמכים במחוז חיפה.

18.4. פניות בנושאי עיבוד מידע ניתן להעביר באמצעות טופס ״צור קשר״ באתר החברה, בטלפון 0779386215 או בפרטי הקשר המעודכנים שיפורסמו באתר.

נספח א׳ – פרטי העיבוד

כאמור בסעיפים 3.6 ו-7.1 לנספח

א.1. נושא העיבוד

אספקת מערכת נוכחות בענן ללקוח, לרבות ניהול משתמשים והרשאות, דיווחי כניסה ויציאה, בדיקת מיקום בעת דיווח, NFC או QR, היעדרויות ומסמכים, תיקונים ואישורים, חישובי שעות, התראות, דוחות, ייצוא, תמיכה, אבטחה, גיבוי ואינטגרציות שהופעלו.

א.2. מטרות העיבוד

אספקת השירות לפי הוראות הלקוח; הצגת מידע למשתמשים מורשים; הכנת נתוני נוכחות להמשך טיפול בשכר; תמיכה ופתרון תקלות; אבטחה, מניעת שימוש לרעה, תחזוקה, גיבוי, ציות לדין והגנה על זכויות.

א.3. משך העיבוד

במשך תקופת ההסכם הראשי, ולאחריה רק לצורך ייצוא, השבה, מחיקה, גיבוי, ציות לדין, אבטחה או הגנה מפני תביעה, בהתאם לסעיף 14.

א.4. קטגוריות נושאי מידע

עובדי הלקוח, מועסקים, קבלנים ונותני שירות שדיווחיהם מנוהלים; מנהלי מערכת, מנהלי מחלקות, חשבי שכר, רואי חשבון ונציגים מורשים; ואנשים שפונים לתמיכה מטעם הלקוח.

א.5. נתוני זיהוי וקשר

שם, פרטי קשר עסקיים, מזהה עובד או משתמש, תפקיד, מחלקה, סטטוס העסקה ופרטי חשבון הדרושים להזדהות ולהרשאה.

א.6. נתוני נוכחות והעסקה

מועדי כניסה ויציאה, משמרות, שעות עבודה והפסקות, איחורים, חריגות, תיקונים, אישורים, היעדרויות, ימי עבודה, הסכמי חישוב, הערות ומסמכים שהלקוח בחר להעלות.

א.7. מיקום ואמצעי דיווח

מיקום המכשיר בעת פעולת דיווח כאשר בדיקת GPS הופעלה; מיקום מאושר; מזהה נקודת NFC או QR; כתובת IP, מזהה מכשיר ונתוני זמן הנדרשים לביצוע, אימות ואבטחת הדיווח. המערכת אינה מיועדת למעקב רציף אחר מיקום העובד מחוץ לפעולת הדיווח.

א.8. מידע בעל רגישות מיוחדת

מסמכי מחלה או מידע בריאותי שהלקוח או העובד העלו; נתוני מיקום; מידע על היעדרות, מוגבלות או שכר ככל שהוזן. החברה אינה דורשת מידע רגיש מעבר לנדרש לפונקציה שהופעלה.

א.9. נתונים טכניים ואבטחתיים

כתובת IP, דפדפן ומכשיר, זמני התחברות, מזהי חשבון, הרשאות, פעולות במערכת, יומני גישה, שגיאות, אבחון, נתוני תקשורת ומידע הנדרש למניעת הונאה ואירועי אבטחה.

א.10. פעולות עיבוד מותרות

איסוף, קליטה, אחסון, ארגון, חישוב, סיווג, הצגה, תיקון, אישור, הגבלה, ייצוא, העברה מורשית, גיבוי, שחזור, מחיקה, הפיכה לבלתי מזוהה ותיעוד – רק במידה הנדרשת למטרות העיבוד.

א.11. מערכות שהחברה רשאית לגשת אליהן

סביבת היישום והניהול של קרבצקי, מאגרי הנתונים והאחסון המשמשים את השירות, מערכות גיבוי ולוגים, ממשקי תמיכה ואבטחה ואינטגרציות שהלקוח הפעיל. אין לחברה הרשאה למערכות חיצוניות של הלקוח אלא אם ניתנה הרשאה נפרדת ומוגבלת.

א.12. תדירות והיקף

עיבוד שוטף בהתאם לשימוש הלקוח ולמספר המשתמשים, העובדים, האתרים, הדיווחים והמסמכים שהלקוח מנהל במערכת.

נספח ב׳ – אמצעים טכניים וארגוניים

Technical and Organizational Measures

האמצעים שלהלן מיושמים לפי אופי השירות, הסיכון, היכולת הטכנולוגית ורמת האבטחה החלה על העיבוד.

ב.1. ממשל ונהלים

ב.1.1. החברה תקיים נהלי אבטחת מידע ופרטיות המתאימים לשירות, ותגדיר תפקידים ואחריות לניהול הרשאות, אירועים, גיבוי, ספקים ושינויים.

ב.1.2. החברה תנהל תיעוד מתאים של מבנה השירות, רכיבי תשתית, ממשקים וזרימות מידע, במידה הנדרשת לניהול סיכונים ולעמידה בדין.

ב.2. הרשאות, זיהוי ואימות

ב.2.1. גישה למערכות המעבדות מידע תינתן לפי תפקיד, עקרון ההרשאה המזערית והצורך לדעת, באמצעות מזהה אישי או אמצעי המאפשר עקיבות סבירה.

ב.2.2. החברה תיישם דרישות סיסמה ואמצעי אימות מתאימים; גישה ניהולית מרחוק תוגן באימות רב-שלבי כאשר הדבר נדרש בדין או מתאים לסיכון.

ב.2.3. הרשאות ייבדקו ויעודכנו מעת לעת, ויבוטלו ללא דיחוי סביר כאשר אינן נדרשות.

ב.3. הצפנה ותקשורת

ב.3.1. העברת מידע ברשת ציבורית תיעשה באמצעות פרוטוקול הצפנה מקובל כגון TLS/HTTPS או אמצעי מקביל.

ב.3.2. מידע במנוחה, עותקי גיבוי ואמצעי נייד יוגנו בהצפנה או באמצעי מקביל כאשר הדבר מתאים לסיכון, ליכולת הטכנולוגית ולדרישות הדין.

ב.4. אבטחת תשתיות וסביבה

ב.4.1. החברה תפעיל אמצעים סבירים להגנת רשתות, שרתים ויישומים מפני גישה בלתי מורשית, קוד זדוני והפרעה, לרבות תצורה מאובטחת, עדכונים, תיקוני אבטחה ובקרות ברמת היישום.

ב.4.2. תשתית ענן או אירוח תופעל באמצעות ספקים בעלי אמצעי הגנה פיזיים וסביבתיים הולמים. גישה פיזית לרכיבי תשתית תוגבל לגורמים מורשים.

ב.4.3. הפרדת מידע בין לקוחות תתבצע באמצעים לוגיים המתאימים לארכיטקטורת השירות.

ב.5. פיתוח, שינויים וחולשות

ב.5.1. שינויים מהותיים במערכת ייבחנו, ייבדקו ויוטמעו באופן מבוקר. החברה תפעל לתיקון חולשות וליישום עדכוני אבטחה לפי חומרה, סיכון וזמינות תיקון.

ב.5.2. סביבות פיתוח ובדיקה יוגנו באמצעים סבירים. שימוש במידע ייצור בסביבות אלה יוגבל למקרה נחוץ ומאושר ויוגן בהתאם.

ב.5.3. סקרי סיכונים, מבדקי חדירות או ביקורות אבטחה יבוצעו בתדירות ובהיקף הנדרשים לפי רמת האבטחה החלה והדין, ובפרט אחת ל-18 חודשים כאשר חובה זו חלה.

ב.6. תיעוד, ניטור ואירועים

ב.6.1. החברה תפעיל מנגנוני תיעוד וניטור המתאימים לשירות ולרמת האבטחה, לשם זיהוי גישה, שינוי, תקלה ופעילות חריגה.

ב.6.2. נתוני מנגנון הבקרה יישמרו למשך התקופה הנדרשת בדין; במאגר שחלה עליו החובה המתאימה – לפחות 24 חודשים, ויוגנו מפני שינוי או מחיקה בלתי מורשים.

ב.6.3. אירועי אבטחה יתועדו, ייבחנו ויטופלו לפי סעיף 12, ותבוצע הפקת לקחים ועדכון אמצעים לפי הצורך.

ב.7. גיבוי, זמינות והמשכיות

ב.7.1. החברה תיישם תהליכי גיבוי ושחזור המתאימים לשירות, ותגן על עותקי גיבוי מפני גישה ושינוי בלתי מורשים.

ב.7.2. החברה תקיים אמצעים סבירים להמשכיות עסקית ולהשבת זמינות השירות לאחר אירוע, ותבחן יכולות שחזור מעת לעת בהתאם לסיכון.

ב.8. כוח אדם וספקים

ב.8.1. מורשים יהיו כפופים לסודיות, יקבלו הדרכה מתאימה ויקבלו גישה רק לאחר נקיטת אמצעים סבירים לבחינת התאמתם לתפקיד.

ב.8.2. מעבדי משנה ייבחנו בהתאם לסיכון ויחויבו בהסכם מתאים, בבקרות אבטחה ובשיתוף פעולה באירועים.

ב.9. צמצום, שמירה ומחיקה

ב.9.1. המערכת והנהלים יתוכננו באופן התומך בצמצום מידע, בהגבלת הרשאות ובשמירה רק למשך הנדרש.

ב.9.2. מחיקת מידע, השמדת מדיה או הפיכתו לבלתי מזוהה יבוצעו באמצעים שנועדו למנוע שחזור בלתי מורשה, ככל שהדבר ישים.

ב.10. בחינה ושיפור

ב.10.1. החברה תבחן מעת לעת את יעילות אמצעי האבטחה ותעדכן אותם בהתחשב בשינויים טכנולוגיים, איומים, אירועים, ביקורות ושינויים בשירות.

ב.10.2. ביקורת תקופתית בידי גורם מתאים תבוצע כאשר הדבר נדרש לפי רמת האבטחה והדין, ובפרט אחת ל-24 חודשים כאשר חובה זו חלה.

נספח ג׳ – קטגוריות מעבדי משנה

הרשאה כללית לפי סעיף 9

הלקוח מאשר הסתייעות בקטגוריות הבאות, במידה הנדרשת לאספקת הרכיבים שבחר. כל מעבד משנה יקבל רק את המידע הדרוש לתפקידו:

ג.1. תשתיות ענן, אירוח, מסדי נתונים, אחסון וגיבוי.

ג.2. שירותי משלוח דואר אלקטרוני, SMS, WhatsApp והודעות תפעוליות.

ג.3. שירותי מפות, מיקום ונתוני GPS, כאשר הלקוח מפעיל פונקציה זו.

ג.4. שירותי הזדהות ו-SSO, לרבות ספקי זהות שהלקוח בוחר לחבר.

ג.5. שירותי ניטור, אבטחה, רישום שגיאות, תמיכה ותקשורת עם לקוחות.

ג.6. מערכות שכר, ייצוא, API, SFTP או אינטגרציות אחרות שהלקוח בוחר להפעיל.

ג.7. הרשימה הפרטנית של מעבדי המשנה המהותיים, מטרתם ומדינות העיבוד תימסר ללקוח לפי בקשה ותעודכן בהתאם לסעיף 9.

סוף המסמך

  • תוכנת נוכחות
  • חשבות שכר
  • שעון נוכחות בענן
  • הצהרת נגישות
  • מדיניות פרטיות
  • תנאי שימוש במערכת
  • נספח עיבוד מידע ואבטחת מידע
  • מידע מקצועי
  • אודות
  • צור קשר
לתיאום הדגמה
077-9386215
האתר משתמש בקובצי Cookie לשיפור חוויית הגלישה ומתן שירות מדויק יותר. המשך השימוש באתר מהווה הסכמה לכך.