הסכם עיבוד נתונים (DPA)
תבנית — נכנסת לתוקף עם חתימה נגדית. עודכן לאחרונה: 16 במאי 2026
הסכם עיבוד נתונים זה נכרת בין קו פרויקטים (קו פרויקטים, עוסק מורשה הרשום בישראל, מספר עוסק 310333984, D-U-N-S 532247086, כתובת: קרן היסוד 23/9, אשדוד 7740412, ישראל) ("מעבד", Processor) לבין הקליניקה המזוהה בחשבון פלטפורמה חכמה לניהול מרפאות ("בקר", Controller), בהתאם לסעיף 28 לתקנה (EU) 2016/679 (GDPR).
1. נושא ומשך
המעבד יעבד נתונים אישיים בשם הבקר אך ורק לצורך אספקת שירות פלטפורמה חכמה לניהול מרפאות. העיבוד נמשך במשך תקופת המנוי לשירות.
2. אופי, מטרה; קטגוריות של נושאי מידע
נתונים אישיים מעובדים: מזהי מטופלים, פרטי קשר, מידע על תורים, רישומים קליניים ונתונים פיננסיים מצומצמים הנדרשים להפקת חשבונות. קטגוריות של נושאי מידע: מטופלי הבקר, צוות הבקר ומשתמשי קצה מורשים. קטגוריות מיוחדות (סעיף 9 GDPR) — מידע רפואי — מעובדות לפי סעיף 9(2)(h) GDPR (טיפול רפואי).
3. חובות המעבד (סעיף 28(3) GDPR)
- לעבד נתונים אישיים אך ורק על-פי הוראות מתועדות של הבקר, לרבות בעניין העברה למדינה שלישית או לארגון בינלאומי.
- לוודא שאנשים המורשים לעבד נתונים אישיים התחייבו לסודיות או חבים בחובת סודיות חוקית מתאימה.
- ליישם את האמצעים הטכניים והארגוניים לפי סעיף 32 GDPR, כמפורט במדיניות הפרטיות סע' 11.
- למנות מעבדי-משנה רק באישור כללי מראש, עם הודעה מראש של 30 ימים לפחות על שינויים (רשימה עדכנית ב-/sub-processors).
- לסייע לבקר במילוי בקשות של נושאי מידע לפי סעיפים 12–23 GDPR.
- להודיע לבקר על אירועי דליפת נתונים אישיים ללא דיחוי בלתי-סביר ובתוך 72 שעות מהיוודע.
- למחוק או להחזיר את כל הנתונים האישיים בתום מתן השירות, לבחירת הבקר, בתוך 30 ימים.
- להעמיד לרשות הבקר את כל המידע הדרוש להוכחת עמידה בסעיף 28 ולאפשר ביקורות ולתרום להן.
4. העברות בין-לאומיות
העיבוד הראשי מתבצע ב-Azure Israel Central. ישראל הוכרה כמדינה בעלת רמת הגנה הולמת לפי החלטת היישום 2011/61/EU של הנציבות. כאשר נתונים מועברים לתחומי שיפוט אחרים (למשל OpenAI ארה"ב, Stripe ארה"ב/אירופה, Twilio ארה"ב) — חלות תניות חוזיות סטנדרטיות (Standard Contractual Clauses) (החלטת הנציבות 2021/914) ואמצעי הגנה נוספים בהתאם להמלצות EDPB 01/2020.
העברות מבריטניה. להעברת נתונים אישיים מבריטניה חלים ה-UK Addendum (B1.0) של ה-ICO ל-EU SCC או הסכם ה-IDTA, יחד עם הערכת סיכוני העברה (TRA). ישראל מוכרת בתקנות הנאותות של בריטניה; העברות ל-Microsoft ול-Twilio יכולות להסתמך בנוסף על ה-UK Extension ל-EU-US Data Privacy Framework (UK-US Data Bridge).
4A. נספח ישראל (חוק הגנת הפרטיות)
למרפאות הרשומות בישראל, הסכם עיבוד נתונים זה מהווה גם את הסכם «בעל מאגר–מחזיק» הנדרש לפי תקנה 15 לתקנות הגנת הפרטיות (אבטחת מידע) התשע"ז-2017: מטרות העיבוד — כמפורט בסעיף 2; רמת אבטחת המאגר — גבוהה; המעבד מיישם את אמצעי התקנות (הצפנה, בקרת גישה, יומן ביקורת חסין-שינוי), מודיע לבקר על אירועי אבטחה לפי סעיף 3, מעסיק מעבדי-משנה לפי סעיף 5 ומחזיר או מוחק את הנתונים לפי סעיף 3. הצדדים פועלים לפי חוק הגנת הפרטיות התשמ"א-1981 (כולל תיקון 13) בנוסף להוראות ה-GDPR שבהסכם זה. העברות לחו"ל — לפי תקנה 2(4) לתקנות העברת מידע אל מחוץ לגבולות המדינה התשס"א-2001.
5. תתי-מעבדים
הבקר מאשר את תתי-המעבדים המפורטים ב-/sub-processors. המעבד יודיע לבקר בכתב לפחות 30 ימים מראש על תוספת או החלפה; הבקר רשאי להתנגד מטעמים סבירים בתוך התקופה האמורה.
6. אחריות
בכפוף להגבלת האחריות הקבועה בתנאי השירות, כל צד נושא באחריות לנזק שגרם העיבוד רק כאשר לא קיים את חובות GDPR המכוונות במיוחד למעבדים, או פעל מחוץ להוראות החוקיות של הבקר או בניגוד להן (סעיף 82 GDPR).
7. ביצוע
ההסכמה נרשמת בצד השרת באמצעות דיאלוג Legal Acceptance (שם החותם + תפקיד + דוא"ל + IP + חותמת זמן UTC). עותק PDF חתום נגדית יסופק לפי בקשה בדוא"ל ל-support@projectlineil.com.