תובנות
תפארת

מדיניות פרטיות ואבטחת מידע

עודכן לאחרונה: אוגוסט 2026

ארגון "תובנות" (להלן: "הארגון") מכבד את פרטיות המשתמשות והמשתמשים במערכת ובאתר הרישום. מדיניות זו מפרטת אילו נתונים נאספים, למה הם משמשים, כיצד הם מאובטחים ומהן זכויותיכם. השימוש במערכת מהווה הסכמה למדיניות זו.

1. איזה מידע אנו אוספים

  • תלמידות ונרשמות: שם, תעודת זהות, טלפון, אימייל, עיר, מוסד לימודים, שכבה וכיתה, העדפות שיבוץ, סטטוס רישום ופרטי תשלום.
  • אנשי צוות (מנחות, מדריכות, הנהלה): שם, תעודת זהות, תאריך לידה, פרטי קשר, כתובת, זמינות, מסמכי העסקה (טופס 101, תיאום מס, פרטי בנק) ודיווחי פעילות ושכר.
  • נתוני שימוש: מועדי כניסה למערכת, פעולות שבוצעו, ובאזורים ייעודיים (שעון נוכחות) — נתוני מיקום, אך ורק בהסכמה מפורשת ובעת החתמת שעון.
  • נתוני תשלום: סכומים, מועדים, אמצעי תשלום ו־4 ספרות אחרונות בלבד. פרטי כרטיס אשראי מלאים אינם נשמרים במערכת בשום שלב.

2. למה המידע משמש

  • ניהול רישום, שיבוץ לקבוצות וניהול מפגשי התכנית.
  • גבייה, הפקת קבלות, החזרים והתחשבנות מול מוסדות.
  • חישוב שכר ודיווחי פעילות של אנשי הצוות.
  • יצירת קשר תפעולי (מיילים, הודעות מערכת, תזכורות ואירועים).
  • הפקת דוחות ניהוליים — ככלל בצורה מצרפית וללא זיהוי אישי מיותר.

3. אבטחת המידע

  • הצפנה: כל התעבורה מוצפנת ב־HTTPS/TLS, והנתונים מאוחסנים בשרתי הענן של ספק התשתית בהצפנה.
  • סיסמאות: נשמרות אך ורק כ־hash חד־כיווני (bcrypt). איש — לרבות מנהלי המערכת — אינו יכול לצפות בסיסמה. חובה להחליף סיסמה בכניסה ראשונה.
  • הגנה מפני ניסיונות פריצה: חסימת חשבון לאחר ניסיונות התחברות כושלים חוזרים והגבלת קצב בקשות (Rate Limiting) בממשקים הציבוריים.
  • הרשאות לפי תפקיד: גישה למידע מוגבלת לפי תפקיד (הנהלה, תפעול, רכזת, מנחה, מדריכה). מנחה רואה רק את המפגשים והתלמידות שבאחריותה; נתונים פיננסיים חסומים בפני מנחות ומדריכות. האכיפה מתבצעת גם בשרת (RLS) ולא רק בממשק.
  • תיעוד פעולות: כל יצירה, עדכון, מחיקה או אישור מתועדים ביומן ביקורת הכולל זהות המבצע, מועד ומצב הנתונים לפני ואחרי.
  • ניהול סשן: סשן הכניסה מוגבל בזמן ומתבטל ביציאה מהמערכת.
  • מסמכים: מסמכי צוות נשמרים באחסון פרטי ונגישים רק דרך קישורים חתומים ומוגבלים בזמן.
  • גיבויים: מתבצעים גיבויים תקופתיים של בסיס הנתונים לצורך שחזור במקרה תקלה.

4. תשלומים וסליקה

הסליקה מתבצעת באמצעות ספק סליקה חיצוני מורשה (iCredit) בעמוד תשלום מאובטח בתקן PCI-DSS. הארגון אינו מקבל ואינו מאחסן את מספר כרטיס האשראי המלא או את קוד האבטחה. הפקת חשבוניות וקבלות מתבצעת מול מערכת הנהלת חשבונות מורשית.

5. ביטול עסקה

ביטול עסקה בהתאם לתקנות הגנת הצרכן (ביטול עסקה), התשע"א-2010 וחוק הגנת הצרכן, התשמ"א-1981.

6. שיתוף מידע עם צדדים שלישיים

המידע אינו נמכר ואינו מועבר לצדדים שלישיים למטרות שיווק. העברת מידע מתבצעת רק לספקי שירות הנדרשים לתפעול (תשתית ענן ואחסון, שירות דיוור, ספק סליקה, הנהלת חשבונות), במידה הנדרשת בלבד, או כאשר קיימת חובה חוקית. מול מוסדות לימוד מועבר מידע תפעולי הנוגע לתלמידות המוסד בלבד.

7. שמירת מידע

המידע נשמר כל עוד נדרש לצורך פעילות התכנית ולתקופות המתחייבות מהוראות הדין (לרבות שמירת מסמכים חשבונאיים ורישומי העסקה). בתום התקופה המידע נמחק או עובר אנונימיזציה.

8. זכויותיכם

בהתאם לחוק הגנת הפרטיות, התשמ"א-1981, זכותכם לעיין במידע המוחזק אודותיכם, לבקש את תיקונו או מחיקתו, ולבקש להפסיק דיוור. פנייה תיענה בתוך זמן סביר.

9. קטינות

חלק מהנרשמות הן קטינות. רישום ומסירת פרטים מחייבים את הסכמת ההורה או האפוטרופוס, והמידע נאסף בהיקף המינימלי הדרוש לניהול ההשתתפות בתכנית.

10. עוגיות ואחסון מקומי

המערכת עושה שימוש באחסון מקומי בדפדפן לצורך שמירת סשן ההתחברות והעדפות תצוגה בלבד. אין שימוש בעוגיות פרסום או במעקב אחר גולשים.

11. אירוע אבטחה

במקרה של חשד לאירוע אבטחת מידע, הארגון יפעל לחסימת האירוע, לבדיקתו ולדיווח לגורמים הרלוונטיים ולנפגעים הפוטנציאליים בהתאם לדרישות הדין.

12. יצירת קשר

לשאלות בנושא פרטיות ואבטחת מידע ניתן לפנות להנהלת ארגון תובנות דרך פרטי הקשר המופיעים בהתכתבויות הרשמיות של הארגון.

הארגון רשאי לעדכן מדיניות זו מעת לעת. גרסה מעודכנת תפורסם בעמוד זה עם תאריך עדכון.