קו פרויקטים

הסכם עיבוד נתונים (DPA)

תבנית — נכנסת לתוקף עם חתימה נגדית. עודכן לאחרונה: 16 במאי 2026

הסכם עיבוד נתונים זה נכרת בין קו פרויקטים (קו פרויקטים, עוסק מורשה הרשום בישראל, מספר עוסק 310333984, D-U-N-S 532247086, כתובת: קרן היסוד 23/9, אשדוד 7740412, ישראל) ("מעבד", Processor) לבין הקליניקה המזוהה בחשבון פלטפורמה חכמה לניהול מרפאות ("בקר", Controller), בהתאם לסעיף 28 לתקנה (EU) 2016/679 (GDPR).

1. נושא ומשך

המעבד יעבד נתונים אישיים בשם הבקר אך ורק לצורך אספקת שירות פלטפורמה חכמה לניהול מרפאות. העיבוד נמשך במשך תקופת המנוי לשירות.

2. אופי, מטרה; קטגוריות של נושאי מידע

נתונים אישיים מעובדים: מזהי מטופלים, פרטי קשר, מידע על תורים, רישומים קליניים ונתונים פיננסיים מצומצמים הנדרשים להפקת חשבונות. קטגוריות של נושאי מידע: מטופלי הבקר, צוות הבקר ומשתמשי קצה מורשים. קטגוריות מיוחדות (סעיף 9 GDPR) — מידע רפואי — מעובדות לפי סעיף 9(2)(h) GDPR (טיפול רפואי).

3. חובות המעבד (סעיף 28(3) GDPR)

4. העברות בין-לאומיות

העיבוד הראשי מתבצע ב-Azure Israel Central. ישראל הוכרה כמדינה בעלת רמת הגנה הולמת לפי החלטת היישום 2011/61/EU של הנציבות. כאשר נתונים מועברים לתחומי שיפוט אחרים (למשל OpenAI ארה"ב, Stripe ארה"ב/אירופה, Twilio ארה"ב) — חלות תניות חוזיות סטנדרטיות (Standard Contractual Clauses) (החלטת הנציבות 2021/914) ואמצעי הגנה נוספים בהתאם להמלצות EDPB 01/2020.

העברות מבריטניה. להעברת נתונים אישיים מבריטניה חלים ה-UK Addendum (B1.0) של ה-ICO ל-EU SCC או הסכם ה-IDTA, יחד עם הערכת סיכוני העברה (TRA). ישראל מוכרת בתקנות הנאותות של בריטניה; העברות ל-Microsoft ול-Twilio יכולות להסתמך בנוסף על ה-UK Extension ל-EU-US Data Privacy Framework (UK-US Data Bridge).

4A. נספח ישראל (חוק הגנת הפרטיות)

למרפאות הרשומות בישראל, הסכם עיבוד נתונים זה מהווה גם את הסכם «בעל מאגר–מחזיק» הנדרש לפי תקנה 15 לתקנות הגנת הפרטיות (אבטחת מידע) התשע"ז-2017: מטרות העיבוד — כמפורט בסעיף 2; רמת אבטחת המאגר — גבוהה; המעבד מיישם את אמצעי התקנות (הצפנה, בקרת גישה, יומן ביקורת חסין-שינוי), מודיע לבקר על אירועי אבטחה לפי סעיף 3, מעסיק מעבדי-משנה לפי סעיף 5 ומחזיר או מוחק את הנתונים לפי סעיף 3. הצדדים פועלים לפי חוק הגנת הפרטיות התשמ"א-1981 (כולל תיקון 13) בנוסף להוראות ה-GDPR שבהסכם זה. העברות לחו"ל — לפי תקנה 2(4) לתקנות העברת מידע אל מחוץ לגבולות המדינה התשס"א-2001.

5. תתי-מעבדים

הבקר מאשר את תתי-המעבדים המפורטים ב-/sub-processors. המעבד יודיע לבקר בכתב לפחות 30 ימים מראש על תוספת או החלפה; הבקר רשאי להתנגד מטעמים סבירים בתוך התקופה האמורה.

6. אחריות

בכפוף להגבלת האחריות הקבועה בתנאי השירות, כל צד נושא באחריות לנזק שגרם העיבוד רק כאשר לא קיים את חובות GDPR המכוונות במיוחד למעבדים, או פעל מחוץ להוראות החוקיות של הבקר או בניגוד להן (סעיף 82 GDPR).

7. ביצוע

ההסכמה נרשמת בצד השרת באמצעות דיאלוג Legal Acceptance (שם החותם + תפקיד + דוא"ל + IP + חותמת זמן UTC). עותק PDF חתום נגדית יסופק לפי בקשה בדוא"ל ל-support@projectlineil.com.