מה זו זכות ביקורת
זכות ביקורת (Right to Audit Clause) היא סעיף חוזי בהסכם-SaaS או הסכם-ספק-AI, שמעניק ללקוח סמכות לבדוק את פעילותו, רשומותיו וביצועיו של הספק כדי לוודא עמידה בתנאי החוזה. בפועל הזכות מוגדרת כגישה למסמכים, רשומות ומתקנים רלוונטיים — למשל חשבוניות, רישומי-בקרת-איכות ותיעוד עמידה בתקנים — הדרושים לבדיקה שהוסכמה בין הצדדים. סעיפים כאלה נפוצים בהסכמי-רכש-טכנולוגיה בכלל, ובאירופה אף מעוגנים בחוק: סעיף 28(3)(h) ל-GDPR מחייב כל מעבד-נתונים לאפשר ביקורות ובדיקות שעורך הבקר או מבקר מטעמו, ולהשתתף בהן; ונעשים רלוונטיים במיוחד כשעסק סומך על ספק חיצוני לגבי נתונים רגישים או תפקוד קריטי, מפני שברוב המקרים אין ללקוח דרך אחרת לבדוק בעצמו את מה שקורה בתוך תשתית-הספק.
מה הביקורת בפועל בודקת: SOC 2 ותקנים סביבו
במקום שהלקוח יבצע בדיקה בעצמו, מרבית הסכמי-SaaS מסתמכים על דוח-ביקורת חיצוני שהספק כבר עבר. הסטנדרט הנפוץ ביותר לכך הוא SOC 2, דוח-ביקורת חיצוני על בקרות-האבטחה והתפעול של ספק-השירות. יש הבדל מהותי בין שני סוגי דוח: דוח SOC 2 מסוג I בודק רק אם הבקרות מתוכננות היטב בנקודת-זמן אחת, ואילו דוח מסוג II בודק אם הן אכן פעלו ביעילות לאורך תקופה — ולכן לקוחות ארגוניים דורשים בסופו של דבר Type II, גם אם Type I מתקבל כשלב-ביניים בתחילת ההתקשרות.
SOC 2 אינו שקול ל-HIPAA
חשוב להבחין בין שני דברים שקל לבלבל ביניהם: SOC 2 הוא אישור-אבטחה וולונטרי, ואילו HIPAA הוא חוק פדרלי אמריקאי שמחייב הסכם-שותף-עסקי (BAA, Business Associate Agreement) ואמצעי-הגנה ספציפיים על מידע רפואי. דוח SOC 2 חיובי מעיד על מחויבות רצינית לאבטחה וליעילות-תפעולית, אך אינו בהכרח מכסה כל דרישת-דיווח או סעיף-חוזי שה-HIPAA מחייב — כך שספק שמציג רק SOC 2 עדיין עשוי שלא לעמוד בכל דרישות-ה-HIPAA הרלוונטיות ללקוח שמעבד מידע רפואי.
מה הופך סעיף ביקורת ל'טוב': הודעה, תדירות וסודיות
זכות-ביקורת בלתי-מוגבלת אינה בהכרח לטובת הלקוח בפועל — היא עלולה להיות בלתי-ישימה או לגרור סירוב-חתימה מצד הספק. סעיף-ביקורת מנוסח-היטב מגביל את עצמו בכמה צירים: הודעה-מראש (בדוגמאות נפוצות, שלושים יום או לפחות שבעה ימים בכתב), תדירות מוגבלת (למשל ביקורת אחת לרבעון או לשנה כבסיס, עם אפשרות לביקורת נוספת אם אירע כשל-ציות או אירוע-סיכון), היקף מוגדר (אילו רשומות ותהליכים נבדקים) וחובת-סודיות על ממצאי-הביקורת. חוזים רבים גם קובעים שהביקורת תתבצע בשעות-עבודה רגילות ולא תפריע באופן בלתי-סביר לפעילות השוטפת של הספק.
למה זה משנה לעסק שבוחר ספק AI
עבור עסק קטן ששוקל להסתמך על ספק-AI חיצוני, זכות-הביקורת היא אחד הכלים המעטים לבדוק בפועל — ולא רק לקבל הצהרה — האם הספק אכן שומר על הנתונים כפי שהתחייב. חלק מהסכמי-BAA (הסכם-שותף-עסקי לפי HIPAA) מקנים ללקוח זכות-ביקורת בלתי-מוגבלת על מערכות, מדיניות וכוח-אדם של הספק בכל עת — היקף רחב שמצד אחד מספק ביטחון מרבי, אך מצד שני קשה למימוש בפועל וכמעט תמיד ננטש לטובת סעיף מאוזן יותר במשא-ומתן. בהקשר-AI, שבו הלקוח לרוב אינו יכול לבדוק בעצמו איך נתוניו מעובדים בתוך המודל, סעיף-ביקורת הוא לעיתים הדרך המעשית היחידה לוודא שההצהרות של הספק על אבטחה ועל שימוש-בנתונים תואמות את המציאות.
מה שהביקורת לא פותרת: מחיקת-נתונים ומיקום-אחסון
גם זכות-ביקורת מנוסחת-היטב לא סוגרת את כל הפערים. מחיקה מלאה של נתוני-לקוח כמעט בלתי-אפשרית בפועל, מפני שעותקים ממשיכים להתקיים בגיבויים ובזיכרון-השרתים גם אחרי סיום ההתקשרות, ולעיתים מוסכם במפורש על שמירה מוגבלת-בזמן של הספק לצורכי מס, בקרת-איכות או צרכים אחרים. משום כך לקוחות זהירים נוהגים לקבוע בחוזה גם היכן פיזית מותר לספק לאחסן את הנתונים — למשל בתחום ארצות-הברית בלבד — כדי לא להיחשף לחוקי-פרטיות ולכללי-גילוי של תחום-שיפוט זר, נושא שקשור ישירות להחלטה אם הספק פועל במודל ריבוי-דיירים או דייר-בודד.