Skip to main content
ציות ופרטיות8 דקות קריאה

GDPR, NIS2 וחוקי פרטיות מקומיים: מה חייבים לדעת עסקים קטנים בישראל וברחבי אירופה

"מדריך בשפה פשוטה לציות לתקנות הגנת מידע לעסקים קטנים בישראל וברחבי אירופה - מה כל מדינה דורשת, מה הקנסות האמיתיים ומה ההגדרה המינימלית שנדרשת."

מחבר

Lior Refael

פורסם

Jan 20, 2026

חזרה למאמרים

למה ציות מרגיש קשה יותר ממה שהוא צריך

רוב בעלי העסקים הקטנים בישראל וברחבי אירופה יודעים שהם צריכים להיות "תואמי GDPR" - אבל הדרישות האמיתיות קבורות בשפה משפטית, ורוב היועצים או מפשטים יתר על המידה או מציפים. המאמר הזה חותך את שניהם.

הגרסה הקצרה: אם אתם מחזיקים נתונים אישיים על לקוחות, עובדים או אנשי קשר בכל מקום באיחוד האירופי, GDPR חל. אם אתם בישראל, חוק הגנת הפרטיות חל. ואם העסק שלכם מחובר ללקוחות ב-EU מישראל, גם GDPR חל - סעיף 3 הופך את התקנה לחוץ-טריטוריאלית, כך שרישום מחוץ לאיחוד אינו פטור[1]. אף אחד מאלה לא דורש הסמכה יקרה - הם דורשים תהליכים מתועדים והיגיינת IT בסיסית.

זהו מדריך יישום טכני, לא ייעוץ משפטי. אנחנו מגדירים את המערכות שתומכות בציות - שמירת נתונים, בקרת גישה, יומני ביקורת ומיקום אחסון. אנחנו לא נותנים ייעוץ משפטי, ואין להתייחס לאמור כאן ככזה. לעמדה פורמלית לגבי החובות שלכם, פנו לעורך דין או DPO מוסמך בתחום השיפוט שלכם.

מה כל מדינה באמת דורשת

מה כל מדינה באמת דורשת

יוון

חוק עיקרי
GDPR (דרך HDPA)
דרישת מפתח לעסק קטן
מדיניות פרטיות, הודעה על פרצה תוך 72 שעות, בסיס חוקי לעיבוד
קנסות
עד 20M יורו או 4% מהמחזור העולמי

ישראל

חוק עיקרי
חוק הגנת הפרטיות, כפי שתוקן בתיקון 13 (בתוקף מאוגוסט 2025)
דרישת מפתח לעסק קטן
סיווג רמת אבטחה של מאגרים, מחיקה לפי בקשה, מינוי ממונה הגנת פרטיות כשהתנאים מתקיימים, סקרי סיכונים מתועדים
קנסות
עיצומים כספיים מהרשות להגנת הפרטיות שגדלים עם היקף המאגר ורגישות המידע, עד מיליוני שקלים, ואחריות פלילית במקרים חמורים

ספרד

חוק עיקרי
GDPR + LOPD-GDD
דרישת מפתח לעסק קטן
הסכמת cookies, הודעות פרטיות מחמירות, DPO אם מעבדים בקנה מידה גדול
קנסות
עד 20M יורו או 4% מהמחזור; AEPD אוכפת באופן פעיל

מקור: EUR-Lex, Publications Office of the EU, Regulation (EU) 2016/679 (GDPR) (2016)

האכיפה היא החלק שבעלי עסקים קטנים נוטים להוריד בערך, בהנחה שהרגולטורים רודפים רק אחרי חברות טכנולוגיה גדולות. הסכומים השנתיים אומרים אחרת: העיצומים התייצבו בקצב קבוע ולא דעכו.

עיצומי GDPR שהוטלו באירופה, לפי שנה

סך העיצומים (מיליארדי יורו)

השיא של 2023 נבע מתיק בודד של 1.2 מיליארד יורו. מה שחשוב לעסק קטן הוא הקו השטוח שאחריו: האכיפה התייצבה בקצב שנתי קבוע ולא נמוגה.

הצגת הנתונים
תרשים עמודות של סך עיצומי GDPR באירופה: 1.78 מיליארד יורו ב-2023, 1.2 מיליארד ב-2024 ו-1.2 מיליארד ב-2025 - אכיפה שנשארת יציבה ולא דועכת.
סך העיצומים (מיליארדי יורו)עיצומים שהוטלו
2023€1.78B
2024€1.2B
2025€1.2B

מקור: DLA Piper, GDPR Fines and Data Breach Survey: January 2026 (Jan 2026)

המונח שמבלבל הכי הרבה אנשים הוא "אירוע משמעותי". זה לא עניין של פרשנות - סעיף 23 ל-NIS2 מגדיר אותו: אירוע הוא משמעותי כשהוא גרם או עלול לגרום לשיבוש תפעולי חמור או להפסד כספי לגוף, או פגע או עלול לפגוע באנשים או בגופים אחרים בנזק מהותי או לא-מהותי משמעותי. אותו סעיף גם קובע את השעון: התרעה מוקדמת תוך 24 שעות מרגע הידיעה, דיווח אירוע תוך 72 שעות, ודוח סופי תוך חודש[2]. ENISA מפרסמת חומרי יישום בשפה פשוטה לארגונים קטנים שבתחולה[3], ולעבודת GDPR בסיסית הצ'קליסט של gdpr.eu הוא נקודת ההתחלה השימושית ביותר שמצאנו לצוות קטן[4]. בישראל, הרשות להגנת הפרטיות מפרסמת הנחיות מחייבות משלה בעקבות תיקון 13[5].

NIS2 הוא החוק הנוסף שכדאי לבדוק ולא להניח. הוא חל בעיקר על ארגונים עם 50 עובדים ומעלה או מעל 10 מיליון יורו מחזור באחד המגזרים המפורטים בו, ומחלק אותם לגופים חיוניים וחשובים עם פיקוח שונה ותקרות עיצום שונות[2]. מתחת לרף הזה נכנסים בדרך אחרת - כספק של מי שכן בתחולה, כי אבטחת שרשרת האספקה היא חובה מפורשת שהוא צריך להעביר אליכם.

GDPR מול חוק הפרטיות הישראלי - ההבדל בפועל

עסקים ישראלים שעובדים עם לקוחות אירופאים כפופים לשתי מערכות חוק במקביל.

חוק הגנת הפרטיות הישראלי (תיקון 2025) דורש רישום מאגרי מידע, הודעה לנשאי נתונים וזכות עיון. GDPR דורש הרבה יותר: בסיס משפטי לכל עיבוד, שקיפות מלאה, ניידות נתונים וזכות מחיקה תוך 30 יום.

יוון וספרד פועלות ישירות תחת GDPR עם רשויות פיקוח לאומיות פעילות (HDPA ו-AEPD בהתאמה) שהנפיקו קנסות לעסקים קטנים בגין הפרות תיעוד בסיסיות.

6 הדברים שעסק קטן חייב לעשות לציות

1. מפת נתונים (Record of Processing Activities)

תיעוד של אילו נתונים אישיים מוחזקים, לאיזו מטרה, כמה זמן ואצל אילו ספקים. נדרש לכל עסק ב-EU ולעסקים ישראלים המעבדים נתוני אזרחי EU.

2. בסיס משפטי לכל עיבוד נתונים

הסכמה, חוזה, אינטרס לגיטימי - כל פעולת עיבוד נתונים צריכה בסיס מוגדר. ללא תיעוד זה, אי-ציות הוא אוטומטי.

3. הסכמי עיבוד נתונים (DPA) עם כל ספק[6]

כל כלי SaaS שמחזיק נתוני לקוח - CRM, פלטפורמת שיווק, ענן - חייב DPA חתום. M365 ו-Google Workspace כוללים אותם מובנים.

4. נוהל תגובה לפרצת מידע

GDPR דורש הודעה לרשות הפיקוח תוך 72 שעות מגילוי פרצה. ללא נוהל מוגדר מראש, 72 שעות לא מספיקות.

5. אחסון נתונים באזור גיאוגרפי נכון

נתוני אזרחי EU צריכים להישאר ב-EU (או במדינות שקיבלו החלטת נאותות). M365 ו-Google Workspace מציעים בחירת אזור EU ברישיון Business.

6. תהליך לטיפול בבקשות נושאי מידע (DSARs)

גישה, מחיקה, תיקון - 30 יום לטיפול. Microsoft Purview ו-Google Vault הופכים זאת מסיוט ידני לתהליך של 15 דקות.

ההגדרה הטכנית שמכסה את רוב הדרישות

רכיבכלימה הוא מכסה
אחסון נתוניםM365 / Google Workspace (EU region)ריבונות מידע, הצפנה
בקרת גישהEntra ID / Google IAMעקבות ביקורת, הרשאות מינימליות
ניהול מכשיריםIntune / Google Endpointהצפנת נקודות קצה
יומן ביקורתMicrosoft Purview / Google VaulteDiscovery, DSARs
גיבוי מוצפןAcronis Cyber Protectשחזור נתונים, המשכיות

מה שרוב העסקים הקטנים מפספסים הוא לא הכלים - אלא התיעוד. רגולטור לא מתרגש מזה שאתם משתמשים בתוכנה טובה; הוא רוצה לראות שאתם יודעים אילו נתונים אתם מחזיקים, למה אתם מחזיקים אותם, ומה הייתם עושים אם משהו משתבש.

רשימת בדיקה ל-2026 לפי מדינה

ישראל: רישום מאגר מידע ברשות הגנת הפרטיות, הסכם DPA עם כל ספק, מדיניות פרטיות מעודכנת לתיקון 2025.

יוון: HDPA דורשת מינוי DPO אם מעבדים נתוני בריאות, מיני, פלילי. לעסקים קטנים רגילים - ROPA ו-DPAs מספיקים.

ספרד: AEPD פעילה במיוחד - קנסות לעסקים קטנים ב-2024 על cookies ללא הסכמה ו-privacy notices חסרות. עדיפות לסדר: מדיניות קוקיז, ROPA, DPAs.

שאלות שאנחנו נשאלים

מקורות

כל נתון במאמר הזה מוביל למקור בעל שם. במקומות שבהם אנחנו מצטטים מספרים שלנו, הם מגיעים מעבודה שעשינו עם עסקים קטנים בישראל וברחבי אירופה - ואנחנו אומרים זאת במפורש.

  1. Regulation (EU) 2016/679 (GDPR)EUR-Lex, Publications Office of the EU · 2016תחולה חוץ-טריטוריאלית (סעיף 3) ותקרות העיצומים (סעיף 83) בנוסח החוק עצמו. (נפתח בלשונית חדשה)
  2. Directive (EU) 2022/2555 (NIS2)EUR-Lex, Publications Office of the EU · 2022רף הגודל, החלוקה לגופים חיוניים וחשובים, חובות שרשרת האספקה ותקרות העיצומים. (נפתח בלשונית חדשה)
  3. NIS2 Directive: implementation guidance and factsheetsENISA (EU Agency for Cybersecurity) · 2025הנחיות סוכנות האיחוד לגבי תחולת NIS2, סיווג גופים וחובות דיווח. (נפתח בלשונית חדשה)
  4. GDPR compliance checklist for small businessgdpr.eu (Proton / EU Horizon 2020 project) · 2025 · סיקור של נתוני מקור ראשוניצ'קליסט GDPR מעשי בשפה פשוטה לארגונים קטנים. (נפתח בלשונית חדשה)
  5. Privacy Protection Authority - directives and guidanceIsrael Privacy Protection Authority · 2025הנחיות הרגולטור הישראלי לרמות אבטחת מאגרים ולחובות אחרי תיקון 13. (נפתח בלשונית חדשה)
  6. EU Data Boundary for the Microsoft CloudMicrosoft Learn · 2026היכן מידע לקוח של Microsoft 365 נשמר ומעובד עבור דיירים באיחוד האירופי. (נפתח בלשונית חדשה)
  7. GDPR Fines and Data Breach Survey: January 2026DLA Piper · Jan 2026סך העיצומים לפי שנה והסכום המצטבר מאז מאי 2018. (נפתח בלשונית חדשה)
  8. Israel marks a new era in privacy law: Amendment 13 ushers in sweeping reformIAPP · 2025 · סיקור של נתוני מקור ראשוניתחולה, חובות ממונה הגנת פרטיות וסמכויות האכיפה שהוכנסו בתיקון 13 לחוק הגנת הפרטיות. (נפתח בלשונית חדשה)
  9. Audit solutions in Microsoft PurviewMicrosoft Learn · 2026רישום ביקורת של מי ניגש לאיזה מידע ומתי, כראיה בבדיקה רגולטורית. (נפתח בלשונית חדשה)

הנתונים נבדקו לאחרונה ב-28 ביולי 2026

לא בטוחים אם העסק שלכם עומד בדרישות?

קבעו שיחה חינמית של 30 דקות. נעבור על הגדרת הנתונים הנוכחית שלכם ונגיד לכם בכנות מה חסר - ומה לא צריך לשנות.