זה לא רק הטייטל: חובת מינוי ה-DPO | עו"ד עדיאל קליין

תיקון 13 לחוק הגנת הפרטיות מחייב ארגונים לבחון אם עליהם למנות DPO, אך ברשות מבהירים: המינוי לבדו לא מספיק. הממונה חייב להיות גורם מקצועי, עצמאי ומעורב – והאכיפה כבר החלה

מעריב אונליין - לוגו צילום: מעריב אונליין
עקבו אחרינו
DPO
DPO | צילום: AI

תיקון 13 לחוק הגנת הפרטיות הכניס את דיני הפרטיות עמוק יותר לעולם העסקי. אחת החובות הבולטות היא מינויו של ממונה על הגנת הפרטיות, ה-DPO.

למרות גילוי דעת ולמרות הוראות החוק, עדיין ישנן שאלות יישומיות ביחס לחובה. בשביל לקבל תשובות שמחתי לשוחח עם עו"ד ראובן אידלמן, היועץ המשפטי של הרשות, ועם עו"ד ניר גרסון, סגן היועץ המשפטי.

אחד המסרים המרכזיים של הרשות מתחיל עוד לפני המינוי: "כל ארגון במשק שיש לו מידע אישי חייב לבחון באופן מתועד האם הוא מחויב למנות DPO". אם קיימת חובת מינוי והארגון אינו ממנה – מדובר בהפרה של הדין, על הסנקציות האפשריות הנלוות לכך.

גם המינוי אינו סוף הסיפור: ה-DPO אמור להיות פונקציה מרכזית ופרו - אקטיבית, מעורבת בתהליכים, מציפה פערים, מקיימת קשר אמיתי עם ההנהלה ומקבלת את הכלים והמשאבים הדרושים. בנוסף, גם כאשר אין חובת מינוי פורמלית, ברשות ממליצים לבחון מינוי ממונה פרטיות באופן וולונטרי.

מי צריך למנות?

במקרי ספק, ברשות ממליצים לגבש חוות דעת פנימית ולבחון את רגישות המידע, היקפו ויתר הפרמטרים שבחוק ובגילוי הדעת. "היקף ניכר" אינו רק מספר: יש להסתכל על כלל נושאי המידע בארגון, סוג ומגוון המידע, רגישותו וחלקם היחסי באוכלוסייה. כך, חברה המעבדת מידע על מאות נשאי איידס תידרש למנות; או חברת סטרט-אפ בתחילת דרכה שהמידע המעובד אצלה עדיין לא משמעותי בהיקפו אך צפוי לגדול היא חברה שהרשות הייתה ממליצה כבר למנות.

לגבי תחולת חובת המינוי על מחזיקים וספקי שירות, הרשות מחדדת: "אין הבדל מבחינתנו בין מחזיק לבעל שליטה בכל מה שנוגע לפרשנות התנאים להחלת חובת המינוי", ולכן גם אצלם נבחנת התמונה המצטברת מבחינת היקף עיבוד המידע.

מינוי אמיתי או "Box Ticking"?

גם כשכבר מונה DPO, הטייטל לבדו לא יספיק. "הכוונה ממש לא הייתה Box Ticking ". הממונה חייב להיות בעל הידע והכישורים המתאימים, והיקף המשרה והאחריות צריכים לאפשר את ביצוע התפקיד. "אנחנו מצפים ורוצים שה-DPO תהיה דמות שדוחפת קדימה את תחום הפרטיות בארגון" ונדרש ידע מעמיק בפרטיות וניסיון מעשי משמעותי, "קורס לא מספיק". הכשירות עשויה להידרש להוכחה במסמכים ושנות ניסיון.

בקשר לשאלת השילוב עם תפקיד נוסף, הרשות אומרת שגם כשממנים CISO או עורך דין פנימי צריך להבטיח שתהיה מסוגלות לבצע את שני התפקידים באופן שמאפשר לקדם את הפרטיות בארגון. אם היועץ המשפטי מקבל גם את תפקיד ה-DPO, יש צורך בהפרדה ברורה בין הכובעים ובבחינה של ניגודי עניינים אפשריים.

מבחינת החוק והרשות ה-DPO נדרש להיות מעורב בתהליכים, ולייצר תוכנית עבודה ובקרה שוטפת ומתועדת וקשר עם ההנהלה. "דיווחים להנהלה וקשר שוטף עימה הם חלק אינטגרלי מדרישות התפקיד ומאד חשובים לטובת ביצוע התפקיד".

כשה-DPO וההנהלה לא מסכימים

פורמאלית עמדת ה-DPO אינה בהכרח מחייבת את הארגון, אך הרשות סבורה כי "חובה לשקול את עמדתו של ה-DPO בכובד ראש, וצריך להתייחס אליו כאל גורם שיש חובת התייעצות איתו". אם לא מקבלים אותה, יש "לנמק למה, ולתעד למה", ולבחון אם ההחלטה בתוך מתחם ההחלטות שהדין מאפשר.

מבחינת העצמאות של ה-DPO ומעמדו בארגון החוק קובע כי הארגון נדרש לשתף את ה-DPO, לערב וליידע אותו בתהליכים המרכזיים הנוגעים למידע אישי בארגון, ולהעמיד לרשותו תנאים ומשאבים המאפשרים לבצע את התפקיד באופן נאות. בהקשר זה ציינה הרשות כי "פגיעה בהיקף הפעילות והמשרה של ה-DPO באופן הפוגע ביכולת למלא את תפקידו כראוי, עשויה להגיע כדי הפרה של החוק".

אכיפה

הרשות מבהירה כי "זה בהחלט נושא שהרשות מתכוונת לאכוף ולמעשה כבר התחילה באכיפה  באמצעות שאלוני פיקוח רוחב ששיגרה לסקטורים מסוימים".

האפשרות להטיל עיצום בגין אי-מינוי עדיין מוגבלת בשלב זה לחלק מהקטגוריות בחוק, אולם גוף שלא מינה בכל מקרה מבצע הפרה של הוראות הדין ולכן עלול להיות חשוף להליכים אזרחיים, לרבות תובענות ייצוגיות ופרסום ההפרה. הרשות גם הדגישה שכאשר קיימת סמכות עיצום ומתקיימת הפרה, הדבר יאכף והעיצום יוטל.

ברשות מעריכים כי עם התפתחות הפרופסיה גם הרמה המקצועית תעלה. כפי שסיכם אידלמן: "העובדה שחייבים למנות בן אדם שהתפקיד שלו הוא להוביל ולקדם את הפרטיות בארגון זה כבר יעשה את האפקט". לדבריו גם העובדה ש״ה- DPO עצמו נמדד על כמה הוא הצליח לקדם את הפרטיות בארגון" תסייע בנושא.

תגיות:
פרטיות
/
דיני פרטיות
פיקוד העורף לוגוהתרעות פיקוד העורף