תחולת חוק הגנת הפרטיות על מערכות AI

בטיחות ואתיקה

הגדרה

טיוטת הנחיה של הרשות להגנת הפרטיות מ-28 באפריל 2025, המפרשת כיצד חוק הגנת הפרטיות הישראלי חל על אימון מערכות בינה מלאכותית ועל השימוש בהן.

מה המסמך ומה מעמדו

הרשות להגנת הפרטיות, הגוף שמפקח על חוק הגנת הפרטיות, התשמ"א-1981, פרסמה ב-28 באפריל 2025 טיוטת הנחיה בשם "תחולת הוראות חוק הגנת הפרטיות על מערכות בינה מלאכותית". הטיוטה פורסמה להערות הציבור, והמועד האחרון להגשת הערות נקבע ל-31 ביולי 2025. חשוב להבחין בין שלוש שכבות: החוק עצמו ותקנותיו מחייבים; ההנחיה מציגה, כלשונה, את "פרשנות הרשות" לחוק לצורך הפעלת סמכויות הפיקוח והאכיפה שלה; וחלק מהסעיפים בה הם המלצות מפורשות בלבד. במסמך שפרסמה הרשות ביולי 2026 היא עדיין מתארת את ההנחיה כמסמך "שפורסמה כטיוטה להערות הציבור".

הרקע: תיקון 13

ההנחיה נכתבה לקראת תיקון 13 לחוק הגנת הפרטיות, שאושר בכנסת ב-2024 ונכנס לתוקף ב-14 באוגוסט 2025. התיקון הרחיב את סמכויות הרשות, ובהן סמכויות בירור מנהלי והטלת סנקציות, והגדיר "מידע אישי" כ"נתון הנוגע לאדם מזוהה או לאדם הניתן לזיהוי". הטיוטה נשענת גם על מסמך המדיניות הממשלתי "עקרונות מדיניות, רגולציה ואתיקה בתחום הבינה המלאכותית" מדצמבר 2023, שהרשות הייתה שותפה לכתיבת חלקיו הנוגעים לפרטיות. הטיוטה מגדירה "מערכת בינה מלאכותית" כמערכת ממוכנת שמסיקה מהקלט כיצד להפיק תחזיות, תוכן, המלצות או החלטות, ומפנה להשוואה להגדרה של ארגון OECD ממאי 2024.

החוק חל גם על מה שהמערכת מסיקה

לפי הטיוטה, הוראות החוק חלות על מודל בינה מלאכותית שמאחסן או מעבד בפועל מידע אישי, "הן בשלב הלימוד והן בשלב היישום", גם אם הדבר קרה בשל רשלנות או טעות. היא קובעת שמידע אישי שנוצר באמצעות המערכת, לרבות היסקים והערכות על אדם, הוא מידע שהחוק חל עליו — כלומר ההגנה אינה מוגבלת לנתונים שהוזנו למערכת. עוד נקבע שיש לוודא בסיס חוקי לעיבוד מידע אישי בכל שלב במחזור החיים של המערכת, כולל אימון המודל ושימוש בו. כשעיבוד שפוגע בפרטיות נעשה בידי רשות מרשויות המדינה, הוא טעון הסמכה בחוק.

הסכמה, שקיפות וכריית מידע

ההנחיה דורשת הסכמה מדעת לעיבוד מידע אישי במערכת AI. ההסבר לאדם צריך לתאר את אופן פעולת המערכת ברמת פירוט שמאפשרת לגבש הסכמה, ולציין שהוא מתקשר עם "בוט" ולא עם אדם — כשלעובדה זו יש השפעה מהותית על ההסכמה. לגבי כריית מידע מהאינטרנט (scraping) לאימון מודלים, עמדת הרשות היא שבלי הסכמה מדעת זו פגיעה אסורה בפרטיות, ושפרסום עצמי ברשת חברתית אינו מלמד בהכרח על הסכמה לאימון. דוגמה מדף הרשות: אין להשתמש בשם או בתמונה מפרופיל אישי לאימון אלגוריתם לזיהוי פנים. פלטפורמות שמאפשרות שיתוף מידע אישי נדרשות למנוע כרייה אסורה, וכרייה כזו ממאגר מידע היא "אירוע אבטחה חמור" שיש לדווח עליו לרשות.

דיוק, תיקון מידע ואבטחה

החוק מקנה לאדם זכות לבקש תיקון או מחיקה של מידע שגוי עליו. לפי הטיוטה, במערכות AI הזכות לתיקון עשויה "בנסיבות מסוימות ובהתאם להקשר" לחול גם על תיקון האלגוריתם שהפיק את המידע, אם אין דרך אחרת למנוע ממנו לשוב ולהפיק מידע שגוי. בתחום אבטחת המידע הטיוטה מפנה לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, מציינת שעל מאגרים רבים המבוססים על AI יחולו רמות האבטחה הבינונית או הגבוהה, ומזכירה סיכונים ייחודיים כמו "מתקפות הסקה" שנועדו לחלץ מידע אישי שנותר במודל. לגבי עובדים שמשתמשים בשירותים חיצוניים כמו ChatGPT, היא מפרטת מה צריכה לכלול מדיניות ארגונית: אילו אפליקציות מותרות, מי רשאי להשתמש ובאישור של מי, אילו סוגי מידע אישי מותר לחשוף, סירוב לשימוש בשאילתות לאימון, והדרכת עובדים.

אחריותיות: מה חובה ומה המלצה

הטיוטה עצמה מסמנת את ההבדל. תיקון 13 קבע חובה רחבה למנות ממונה על הגנת הפרטיות בגופים ציבוריים ובשורה של גופים פרטיים, לפי התנאים בסעיף 17ב1 לחוק, והרשות כותבת שהיא מתכוונת להקפיד על אכיפת החובה. לעומת זאת, לגבי תסקיר השפעה על הפרטיות הטיוטה קובעת במפורש שהדין בישראל "לא כולל אמנם חובה" לערוך אותו; עמדת הרשות היא שתסקיר, או הליך דומה, לפני שימוש במערכות AI בסיכון גבוה, הוא "הדרך המיטבית המומלצת" להוכיח עמידה בדין. הערך הזה מתאר את מסמכי הרשות ואינו ייעוץ משפטי; ארגון שנדרש להחלטה בפועל בוחן את לשון החוק, את הנוסח העדכני של ההנחיה ואת נסיבותיו.

שאלות נפוצות ❓

האם הנחיית הרשות להגנת הפרטיות על בינה מלאכותית היא חוק?

לא. החוק הוא חוק הגנת הפרטיות ותקנותיו. ההנחיה מציגה את פרשנות הרשות לחוק, שעל פיה היא מתכוונת לפקח ולאכוף, וחלקים ממנה הם המלצות. היא פורסמה ב-28 באפריל 2025 כטיוטה להערות הציבור, ובמסמך מיולי 2026 הרשות עדיין מתארת אותה כך.

האם החוק חל גם על מידע שהמערכת מסיקה ולא רק על מה שהוזן לה?

לפי עמדת הרשות, כן. הטיוטה קובעת שמידע אישי שנוצר באמצעות מערכת AI, לרבות היסקים והערכות על אדם, הוא מידע שחלות עליו הוראות החוק, והדף הרשמי מסכם שהחוק חל גם על מידע אישי "שהמערכת מסיקה".

מותר לאמן מודל על מידע שאנשים פרסמו ברשתות חברתיות?

עמדת הרשות היא שכריית מידע אישי מהאינטרנט לאימון מודלים דורשת הסכמה מדעת, ושפרסום של אדם על עצמו ברשת חברתית אינו מלמד בהכרח על הסכמה כזו. זו פרשנות של הרשות בטיוטה, לא הכרעה של בית משפט.

האם ארגון חייב לערוך תסקיר השפעה על הפרטיות לפני שימוש ב-AI?

הטיוטה אומרת במפורש שהדין בישראל אינו כולל חובה כזו. הרשות ממליצה על תסקיר, או הליך דומה, במיוחד לפני שימוש במערכות בסיכון גבוה, כדרך להראות שהשימוש עומד בדיני הפרטיות.

מתי נכנס לתוקף תיקון 13 לחוק הגנת הפרטיות?

ב-14 באוגוסט 2025. התיקון אושר בכנסת ב-2024, הרחיב את סמכויות האכיפה של הרשות, עדכן את ההגדרות בחוק וקבע חובה רחבה למינוי ממונה על הגנת הפרטיות בגופים מסוימים.