מדיניות פרטיות
תאריך תחילה: 16 במאי 2026
1. מי אנחנו
קו פרויקטים ("אנחנו", "אנו", "שלנו") היא מפתחת של פלטפורמה חכמה לניהול מרפאות, פלטפורמת SaaS לקליניקות רפואיות ושיניים. אנו רשומים בישראל. בכל שאלה הנוגעת לפרטיות או למימוש זכויותיכם, פנו אלינו ב-support@projectlineil.com.
2. תחולת מדיניות זו
מדיניות זו מתארת כיצד אנו מטפלים בנתונים אישיים כאשר קליניקה ("הלקוח") משתמשת בפלטפורמה חכמה לניהול מרפאות. הקליניקה היא בקר הנתונים לגבי מידע המטופלים. קו פרויקטים פועלת כמעבד נתונים בשם הקליניקה, על פי הוראות בכתב והסכם עיבוד הנתונים שלנו.
3. אילו נתונים אנו מעבדים
- פרופיל הקליניקה: שם העסק, מדינה, עיר, כתובת, אזור זמן, שעות פעילות, טלפון ודוא"ל, שם הבעלים, מספר רישיון רפואי, שיטת מיסוי ושיעורי מס, מטבע ברירת מחדל.
- חשבון רופא: דוא"ל, ערך גיבוב (hash) של הסיסמה, העדפת שפה, הגדרות ממשק.
- רשומות מטופלים (שהוזנו על-ידי הקליניקה): שם פרטי/משפחה, טלפון, מספר תעודת זהות, תאריך לידה, אלרגיות, מחלות כרוניות, תרופות נוכחיות, היסטוריית ביקורים, מרשמים, חשבוניות, תורים.
- שיחות קוליות: מספר המתקשר, חותמות זמן, משך השיחה. הסוכן הקולי אינו מקליט שיחות — האודיו מעובד בזמן אמת (דיבור-לדיבור) על-ידי OpenAI Realtime API; לא נשמרים אודיו ולא תמליל.
- מיקרופון הרופא (אפליקציית דסקטופ): כאשר הרופא משתמש בהכתבה קולית או בעוזרת הקולית, האפליקציה לוכדת את מיקרופון הרופא ומשדרת את האודיו בזמן אמת אל OpenAI Realtime API לזיהוי דיבור; האודיו אינו נשמר.
- נתונים תפעוליים: רישומי מערכת (לוגים), דיווחי שגיאות (ללא מידע רפואי מזהה), סטטיסטיקת שימוש.
- תמיכה מרחוק (שיתוף מסך): כאשר עובד הקליניקה מתחיל סשן תמיכה מרחוק ונותן הסכמה, פריימים של המסך מועברים למפעיל התמיכה בזמן אמת דרך WebSocket מוצפן ואינם מוקלטים — לא נשמרים פריימים ולא תמליל; נשמרים רק נתוני-על של הסשן (מי, מתי, מדוע, משך).
4. מדוע אנו מעבדים זאת
אנו מעבדים את הנתונים אך ורק לצורך הפעלת השירות בשם הקליניקה: שיחות נכנסות ויוצאות, ניהול היומן, יצירת מרשמים, תזכורות תורים, יצוא נתונים, ותמיכה. איננו משתמשים בנתוני קליניקה או מטופלים לאימון מודלים של בינה מלאכותית או לפרסום כלשהו. הדיוור שהקליניקה עצמה שולחת למטופליה מתחלק לשניים: הודעות שירות — חשבונות, שינויים בתנאים, התראות אבטחה על החשבון ותזכורות לתורים — נשלחות במסגרת ההסכם, ואילו דברי פרסומת (חדשות הקליניקה, מבצעים) נשלחים רק בהסכמה נפרדת של הנמען, שאותה אפשר לבטל בכל עת (סעיף 3A בתנאי השימוש). רשומות המטופלים הן נתוני בריאות: קטגוריה מיוחדת לפי סעיף 9 ל-GDPR ומידע רפואי מוגן לפי HIPAA. אנו מעבדים אותן רק משום שבלעדיהן השירות אינו יכול לפעול — בלי רשומת המטופל אין תור, אין מרשם ואין חשבונית; הבסיס החוקי שייך לקליניקה (הסכמה או חוזה טיפול, סעיף 9(2)(h) ל-GDPR — אבחון רפואי ומתן טיפול רפואי), וקו פרויקטים מעבדת נתונים אלה רק לפי הוראות מתועדות של הקליניקה.
5. בסיס חוקי
עבור מטופלים באירופה (GDPR): אנו מסתמכים על הבסיס החוקי של הקליניקה לעיבוד נתונים (הסכמה או חוזה טיפול), כאשר קו פרויקטים פועלת כמעבד לפי סעיף 28 GDPR. עבור מטופלים בארה"ב (HIPAA): הסכם שותף עסקי זמין בעמוד הסכם שותף עסקי (BAA).
ישראל — חוק הגנת הפרטיות (תיקון מס' 13, בתוקף מ-14 באוגוסט 2025): הקליניקה היא בעלת מאגר המידע וקו פרויקטים פועלת כמחזיק מטעמה (הסכם עיבוד לפי תקנה 15 לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017 נחתם בעת ההרשמה). חובות רישום/הודעה לרשם מאגרי המידע חלות על הקליניקה בהתאם לגודל המאגר ורגישותו. העברת מידע אל מחוץ לגבולות המדינה (למשל עיבוד קולי ב-OpenAI בארה"ב) מתבצעת בהתאם לתקנה 2 לתקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס"א-2001. הודעת הפרטיות הישראלית המלאה והעדכנית: הודעת פרטיות — ישראל.
6. תתי-מעבדים
אנו מסתמכים על ספקי תשתית מהימנים:- Microsoft Azure — אחסון, Azure SQL Database (Israel Central), Azure Storage. עומד ב-HIPAA.
- OpenAI — קול ושעתוק בזמן אמת, תנאי ארגוני ללא שמירת נתונים; אין אימון על נתוני קליניקות.
- Twilio — טלפוניה והודעות SMS. לא נחתם מולה הסכם BAA; עבור מרפאות בארה"ב הסוכן הקולי והודעות SMS למטופלים מושבתים, ושיחות נכנסות מחוברות לטלפון המרפאה בלבד — Twilio פועלת כספק תקשורת בלבד (conduit לפי HIPAA), ללא הקלטה וללא העברת אודיו לבינה מלאכותית.
- Meta (WhatsApp Business) — שליחת תבניות מאושרות בלבד.
- Stripe / Cardcom / Green Invoice / Tranzila (לפי בחירת הקליניקה) — טוקניזציה של תשלומים. איננו רואים את מספר הכרטיס.
- Zoho (Zoho Mail) — משלוח דואר אלקטרוני תפעולי: התראות למטופלים ולקליניקות, קודי כניסה, חשבוניות. כתובת דואר אלקטרוני, שם הנמען ותוכן ההודעה בלבד; ארה"ב (מרכז הנתונים של zoho.com); SCC ו-DPA של Zoho.
7. היכן הנתונים נשמרים
אחסון ראשי: Microsoft Azure SQL Database באזור Israel Central. גיבויים: שחזור לנקודת זמן — 7 ימים; גיבויים שבועיים נשמרים 8 שבועות וגיבויים חודשיים — 12 חודשים. הגיבויים מוצפנים ונשמרים באותו אזור שבו נשמרים הנתונים. לכל קליניקה מערך שורות מבודד עם גישה מבוססת-טוקן — אין נראות בין-קליניקות, גם לא לנו, ללא גישה מפורשת.
8. משך השמירה
כל עוד מנוי הקליניקה פעיל, אנו שומרים את כל הנתונים הנדרשים להפעלת השירות. חשוב להבחין בין שתי חובות נפרדות: (א) חובת שמירת הרשומות הרפואיות — מוטלת על הקליניקה (בעלת המאגר) לפי דין: במרפאות ובמכונים עצמאיים בקהילה — לפחות 7 שנים מן הטיפול האחרון, לפי חוזר משרד הבריאות "אמות המידה להתנהלות מרפאות ומכונים עצמאיים בקהילה"; בבתי חולים — לפי התוספת לתקנות בריאות העם (שמירת רשומות), התשל"ז-1976: תיק רפואי במרפאת חוץ — 7 שנים לאחר הטיפול האחרון; תיק רפואי בבית חולים כללי — 20 שנה (ורשומות מסוימות, כגון גיליון סיכום מחלה, ספר לידות וספר פטירות — עד 100 שנה). המערכת מיישמת את התקופה הארוכה מבין הרלוונטיות ולעולם אינה מוחקת רשומה רפואית לפני תום תקופת השמירה החוקית (רשומות שנתבקשה מחיקתן נשמרות בהגבלת עיבוד עד תום התקופה); (ב) מחיקת העותק אצלנו כמעבד לאחר ביטול המנוי — לאחר שהקליניקה מייצאת את מלוא הנתונים (ZIP), אנו מוחקים לצמיתות את העותק שבידינו תוך 30 יום מהביטול. הגיבויים נלקחים ממסד הנתונים בשלמותו, ולכן נתוני קליניקה שנמחקה נותרים בגיבויים המוצפנים עד תום תקופת שמירתם (12 חודשים לכל היותר); הגיבויים משמשים אך ורק לשחזור מאסון של המערכת כולה ואינם מעובדים לכל מטרה אחרת. לפני מחיקת החשבון על הקליניקה לייצא את רשומותיה מן התוכנה ולשמור אותן בעצמה למשך התקופה הקבועה בדין, והאחריות להמשך השמירה החוקית של הרשומות עוברת אליה עם הייצוא. הקליניקה רשאית לבקש מחיקה מיידית בדוא"ל בכל עת.
9. שיתוף וחשיפה
איננו מוכרים נתוני מטופלים או קליניקות. איננו משתפים אותם עם שיווק, אנליטיקה או רשתות חברתיות. אנו חושפים רק כנדרש:- לתתי-המעבדים שלעיל, לצורכי השירות בלבד.
- לקיום צו משפטי מחייב; הקליניקה תיודע אלא אם הדבר אסור.
- במקרה של העברת עסק — עם הודעה מוקדמת ושמירה על אותה רמת הגנה.
10. זכויותיכם
מטופלים יפנו בקשות גישה, תיקון או מחיקה תחילה לקליניקה שלהם — הקליניקה היא הבקר. הקליניקה יכולה לבצע זאת ישירות מתוך אפליקציית פלטפורמה חכמה לניהול מרפאות. אם הקליניקה אינה משיבה תוך 30 ימים, ניתן לפנות אלינו ב-support@projectlineil.com או דרך פורטל המטופלים. לקליניקות הזכות: (א) לייצא את כל מערך הנתונים כ-ZIP בכל עת; (ב) לבקש מחיקה לצמיתות תוך 30 יום; (ג) לקבל עותק של DPA / BAA לבקשה; (ד) להגיש תלונה לרשות המפקחת על הגנת הפרטיות במדינתכם (בישראל — הרשות להגנת הפרטיות; באירופה ובבריטניה — CNIL, AEPD, Garante, BfDI, ICO; בארה"ב — HHS-OCR). כל מי שמקבל דברי פרסומת רשאי לבטל את ההסכמה בכל עת — בקישור ההסרה שבתחתית המייל (או בכפתור ההסרה שתוכנת הדואר מציגה), בתשובה הסר להודעת SMS או וואטסאפ, או בבקשה מהקליניקה להסיר את סימון ההסכמה בכרטיס המטופל. הביטול ללא תשלום, נכנס לתוקף מיד ואינו מפסיק את הודעות השירות.
11. אבטחה
אמצעי בקרה הקיימים כיום:- תעבורה. TLS 1.2+ בכל הנקודות. HSTS. CSP מחמירה עם רשימת היתר מבוססת-nonce;
X-Frame-Options: DENY;X-Content-Type-Options: nosniff. - הצפנה במנוחה. Azure SQL TDE (AES-256). גיבויים מוצפנים: שחזור לנקודת זמן 7 ימים, גיבויים שבועיים 8 שבועות, גיבויים חודשיים 12 חודשים.
- ניהול סודות. כל ה-API keys, מחרוזות חיבור וטוקנים נשמרים מוצפנים ב-Azure App Service Configuration — לעולם לא בקוד מקור.
- אימות. אסימוני סשן אטומים באורך 256 סיביות, SHA-256, השוואה בזמן קבוע. אסימון גישה — 8 שעות; אסימון רענון — 30 יום.
- בידוד דיירים. כל שאילתת SQL אוכפת
ClinicId. גישה בין-קליניקות בלתי אפשרית טכנית. - קודי SMS/דוא"ל. 6 ספרות, 10 דקות, חד-פעמי.
- הגבלת קצב. שלוש שכבות: ציבורי — 20 בקשות בכל 5 דקות; נייד — 10 בקשות בכל 15 דקות; מאומת — 40 בקשות בכל 5 דקות.
- הסתרת PII. טלפונים, כתובות דוא"ל ומספרי זהות מנוקים מרישומי המערכת לפני שהם מגיעים ל-Application Insights.
- יומן ביקורת. רישומים המשורשרים זה לזה בגיבוב (hash chain) ועמידים לשיבוש, ובהם מבצע הפעולה, סוג הפעולה, תוצאתה, חותמת הזמן וכתובת ה-IP.
- קול. אודיו זורם ישירות ל-OpenAI Realtime ב-WebSocket; השיחות אינן מוקלטות — לא נשמרים אודיו או תמלילים; נשמרים רק נתוני-העל של השיחה.
- תגובה לתקריות. חלון דיווח של 72 שעות לפי סעיף 33 ל-GDPR. הקליניקות שנפגעו מקבלות הודעה בדוא"ל.
12. ילדים
קליניקות עשויות לטפל במטופלים מתחת לגיל 18. הקליניקה אחראית לקבל הסכמת הורים לעיבוד נתוני קטינים בהתאם לסמכות השיפוט שלה.
13. שינויים במדיניות
כל שינוי מהותי יפורסם בעמוד זה לפחות 30 ימים לפני כניסתו לתוקף, ויישלח הודעה לאיש הקשר הראשי של הקליניקה בדוא"ל.
14. צור קשר
קו פרויקטים
דוא"ל: support@projectlineil.com
סמכות שיפוט: ישראל