תקנת הגנת הנתונים הכללית (GDPR)

יסודות דיגיטליים

הגדרה

GDPR (תקנת הגנת הנתונים הכללית) היא תקנת-הפרטיות המרכזית של האיחוד האירופי, בתוקף מ-25 במאי 2018 — מחייבת כל ארגון שמעבד מידע אישי של תושבי-האיחוד, גם אם הוא פועל מחוץ לאירופה.

מה זה GDPR: החוק שהפך את הפרטיות למחייבת בכל אירופה, מ-2018

GDPR (תקנת הגנת הנתונים הכללית) היא החוק המרכזי של האיחוד האירופי להגנת מידע אישי, שאושר באפריל 2016 ונכנס לתוקף ב-25 במאי 2018. התקנה חלה על כל ארגון שמעבד נתונים אישיים של תושבי-האיחוד — גם אם הוא יושב מחוץ לאירופה לגמרי — והיא מחליפה הנחיה קודמת ופחות-מחייבת מ-1995 (Directive 95/46/EC).

הזכויות המרכזיות: גישה, תיקון, ו"הזכות להישכח" (סעיף 17)

בין הזכויות המרכזיות שהתקנה מקנה: הזכות לקבל עותק מלא של המידע שנאסף על אדם (זכות-הגישה), הזכות לתקן מידע שגוי, הזכות לקבל את הנתונים בפורמט-קריא-למכונה ולהעביר אותם לספק אחר (סעיף 20, "זכות-הניידות"), והזכות המפורסמת ביותר — "הזכות להישכח" (סעיף 17), שמאפשרת לדרוש מחיקה מלאה של מידע אישי בנסיבות מסוימות, בכפוף לחריגים כמו חופש-הביטוי או חובה חוקית לשמור מידע.

רף-הסכמה מחמיר: למה "תיבה מסומנת-מראש" כבר לא מספיקה

GDPR קובע רף-הסכמה מחמיר במיוחד: הסכמה לעיבוד-מידע חייבת להיות פעולה חיובית, ברורה ומודעת — לא תיבה מסומנת-מראש ולא שתיקה נחשבות להסכמה תקפה. ארגון שאוסף מידע חייב להיות מסוגל להוכיח בפועל שקיבל את ההסכמה כדין, ולאפשר למשתמש לבטל אותה בקלות דומה לזו שבה ניתן.

שתי דרגות-קנס: עד 20 מיליון יורו או 4% מהמחזור העולמי

האכיפה מבוססת על שתי דרגות-קנס: הפרות מסוימות חשופות לקנס של עד 10 מיליון יורו או 2% מהמחזור השנתי העולמי של הארגון — הגבוה מביניהם; הפרות חמורות יותר, הפוגעות בעקרונות-היסוד של עיבוד-נתונים או בזכויות נושא-המידע עצמו, חשופות לקנס כפול — עד 20 מיליון יורו או 4% מהמחזור העולמי.

אפקט-הגלישה העולמי: למה חברות לא-אירופיות מאמצות את הסטנדרט

גובה-הקנסות הפוטנציאלי הפך את GDPR לאבן-בוחן עולמית, לא רק אירופית: חברות טכנולוגיה רבות מחוץ לאיחוד האירופי אימצו את סטנדרטי-הפרטיות שלו כמדיניות גלובלית אחידה לכל המשתמשים שלהן, פשוט כדי להימנע מהמורכבות התפעולית של להפריד בין משתמשים אירופיים למשתמשים בשאר העולם.

GDPR ובינה מלאכותית: זכות-ההסבר, נתוני-אימון, וזיכרון-שיחה

ל-GDPR זיקה ישירה לעולם הבינה-המלאכותית: התקנה מקנה זכות לקבל הסבר משמעותי כשהחלטה משמעותית מתקבלת באופן אוטומטי-לחלוטין, בלי מעורבות אנושית. חברות שמאמנות מודלים על נתונים מתושבי-האיחוד נדרשות לעמוד בדרישות-התקנה, וכלי-AI צרכניים נדרשים לאפשר למשתמשים אירופיים לבקש עותק או מחיקה של היסטוריית-השיחות שלהם.

שאלות נפוצות ❓

מתי GDPR נכנס לתוקף ועל מי הוא חל?

ב-25 במאי 2018. הוא חל על כל ארגון שמעבד מידע אישי של תושבי-האיחוד האירופי, גם אם הארגון עצמו יושב מחוץ לאירופה לגמרי.

מה זו "הזכות להישכח"?

זכות מסעיף 17 של התקנה, המאפשרת לאדם פרטי לדרוש מחיקה מלאה של המידע האישי שנאסף עליו בנסיבות מסוימות — בכפוף לחריגים כמו חופש-ביטוי או חובה חוקית לשמור מידע.

כמה עלולה לעלות הפרת GDPR?

עד שתי דרגות-קנס: 10 מיליון יורו או 2% מהמחזור העולמי להפרות רגילות, ועד 20 מיליון יורו או 4% מהמחזור העולמי להפרות חמורות — הגבוה מביניהם בכל מקרה.

איך GDPR קשור לבינה מלאכותית?

הוא מקנה זכות לקבל הסבר על החלטות אוטומטיות-לחלוטין, מחייב חברות-AI לעמוד בדרישות-פרטיות על נתוני-האימון שלהן, ומעניק למשתמשים אירופיים זכות לבקש מחיקה של היסטוריית-השיחות שלהם עם עוזרי-AI.