מה המסמך ומה מעמדו
הרשות להגנת הפרטיות, הגוף שמפקח על חוק הגנת הפרטיות, התשמ"א-1981, פרסמה ב-28 באפריל 2025 טיוטת הנחיה בשם "תחולת הוראות חוק הגנת הפרטיות על מערכות בינה מלאכותית". הטיוטה פורסמה להערות הציבור, והמועד האחרון להגשת הערות נקבע ל-31 ביולי 2025. חשוב להבחין בין שלוש שכבות: החוק עצמו ותקנותיו מחייבים; ההנחיה מציגה, כלשונה, את "פרשנות הרשות" לחוק לצורך הפעלת סמכויות הפיקוח והאכיפה שלה; וחלק מהסעיפים בה הם המלצות מפורשות בלבד. במסמך שפרסמה הרשות ביולי 2026 היא עדיין מתארת את ההנחיה כמסמך "שפורסמה כטיוטה להערות הציבור".
הרקע: תיקון 13
ההנחיה נכתבה לקראת תיקון 13 לחוק הגנת הפרטיות, שאושר בכנסת ב-2024 ונכנס לתוקף ב-14 באוגוסט 2025. התיקון הרחיב את סמכויות הרשות, ובהן סמכויות בירור מנהלי והטלת סנקציות, והגדיר "מידע אישי" כ"נתון הנוגע לאדם מזוהה או לאדם הניתן לזיהוי". הטיוטה נשענת גם על מסמך המדיניות הממשלתי "עקרונות מדיניות, רגולציה ואתיקה בתחום הבינה המלאכותית" מדצמבר 2023, שהרשות הייתה שותפה לכתיבת חלקיו הנוגעים לפרטיות. הטיוטה מגדירה "מערכת בינה מלאכותית" כמערכת ממוכנת שמסיקה מהקלט כיצד להפיק תחזיות, תוכן, המלצות או החלטות, ומפנה להשוואה להגדרה של ארגון OECD ממאי 2024.
החוק חל גם על מה שהמערכת מסיקה
לפי הטיוטה, הוראות החוק חלות על מודל בינה מלאכותית שמאחסן או מעבד בפועל מידע אישי, "הן בשלב הלימוד והן בשלב היישום", גם אם הדבר קרה בשל רשלנות או טעות. היא קובעת שמידע אישי שנוצר באמצעות המערכת, לרבות היסקים והערכות על אדם, הוא מידע שהחוק חל עליו — כלומר ההגנה אינה מוגבלת לנתונים שהוזנו למערכת. עוד נקבע שיש לוודא בסיס חוקי לעיבוד מידע אישי בכל שלב במחזור החיים של המערכת, כולל אימון המודל ושימוש בו. כשעיבוד שפוגע בפרטיות נעשה בידי רשות מרשויות המדינה, הוא טעון הסמכה בחוק.
הסכמה, שקיפות וכריית מידע
ההנחיה דורשת הסכמה מדעת לעיבוד מידע אישי במערכת AI. ההסבר לאדם צריך לתאר את אופן פעולת המערכת ברמת פירוט שמאפשרת לגבש הסכמה, ולציין שהוא מתקשר עם "בוט" ולא עם אדם — כשלעובדה זו יש השפעה מהותית על ההסכמה. לגבי כריית מידע מהאינטרנט (scraping) לאימון מודלים, עמדת הרשות היא שבלי הסכמה מדעת זו פגיעה אסורה בפרטיות, ושפרסום עצמי ברשת חברתית אינו מלמד בהכרח על הסכמה לאימון. דוגמה מדף הרשות: אין להשתמש בשם או בתמונה מפרופיל אישי לאימון אלגוריתם לזיהוי פנים. פלטפורמות שמאפשרות שיתוף מידע אישי נדרשות למנוע כרייה אסורה, וכרייה כזו ממאגר מידע היא "אירוע אבטחה חמור" שיש לדווח עליו לרשות.
דיוק, תיקון מידע ואבטחה
החוק מקנה לאדם זכות לבקש תיקון או מחיקה של מידע שגוי עליו. לפי הטיוטה, במערכות AI הזכות לתיקון עשויה "בנסיבות מסוימות ובהתאם להקשר" לחול גם על תיקון האלגוריתם שהפיק את המידע, אם אין דרך אחרת למנוע ממנו לשוב ולהפיק מידע שגוי. בתחום אבטחת המידע הטיוטה מפנה לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, מציינת שעל מאגרים רבים המבוססים על AI יחולו רמות האבטחה הבינונית או הגבוהה, ומזכירה סיכונים ייחודיים כמו "מתקפות הסקה" שנועדו לחלץ מידע אישי שנותר במודל. לגבי עובדים שמשתמשים בשירותים חיצוניים כמו ChatGPT, היא מפרטת מה צריכה לכלול מדיניות ארגונית: אילו אפליקציות מותרות, מי רשאי להשתמש ובאישור של מי, אילו סוגי מידע אישי מותר לחשוף, סירוב לשימוש בשאילתות לאימון, והדרכת עובדים.
אחריותיות: מה חובה ומה המלצה
הטיוטה עצמה מסמנת את ההבדל. תיקון 13 קבע חובה רחבה למנות ממונה על הגנת הפרטיות בגופים ציבוריים ובשורה של גופים פרטיים, לפי התנאים בסעיף 17ב1 לחוק, והרשות כותבת שהיא מתכוונת להקפיד על אכיפת החובה. לעומת זאת, לגבי תסקיר השפעה על הפרטיות הטיוטה קובעת במפורש שהדין בישראל "לא כולל אמנם חובה" לערוך אותו; עמדת הרשות היא שתסקיר, או הליך דומה, לפני שימוש במערכות AI בסיכון גבוה, הוא "הדרך המיטבית המומלצת" להוכיח עמידה בדין. הערך הזה מתאר את מסמכי הרשות ואינו ייעוץ משפטי; ארגון שנדרש להחלטה בפועל בוחן את לשון החוק, את הנוסח העדכני של ההנחיה ואת נסיבותיו.