בקצרה: ישראל קיבלה מה-EU החלטת נאותות (Adequacy Decision) כבר ב-2011 — כלומר, מידע יכול לזרום בין האיחוד האירופי לישראל ללא צורך ב-SCC. בכל זאת: חברות ישראליות שמעבירות מידע לארה"ב, הודו, או מדינות ללא נאותות — חייבות ב-SCC. אי-ציות עלול לעלות עד €20 מיליון או 4% ממחזור עולמי.

מהי העברת מידע בינלאומית?

העברת מידע בינלאומית מתייחסת לשינוע נתונים אישיים מישראל או מאירופה למדינות אחרות. זה יכול להיות בצורת העברה של מידע לספק חיצוני בחו״ל, אחסון בשרתים בחו״ל, או שיתוף נתונים עם שותפים עסקיים בחו״ל.

העברה כזו עלולה להיות בעיה משפטית אם המדינה שאליה מועברים הנתונים אינה בעלת רמת הגנה זהה על הפרטיות. GDPR בחוק הגנת הפרטיות התשמ"א-1981 בישראל מטילים הגבלות קשות על העברת מידע למדינות עם הגנה חלשה יותר.

דרישות GDPR להעברת מידע

GDPR (General Data Protection Regulation) היא הנוסחה העיקרית בחוק הגנת הפרטיות התשמ"א-1981 באירופה. היא גם משפיעה על חברות בישראל שעובדות עם נתונים של אנשים בחוק הגנת הפרטיות התשמ"א-1981 האירופאי.

מדינות בעלות החלטת נאותות (Adequacy Decision): הנציבות האירופאית הכירה בקבוצת מדינות שרמת הגנת הפרטיות שלהן מספקת — ולכן ניתן להעביר אליהן נתונים ללא הגבלה. ישראל נמצאת ברשימה זו מאז 2011. מדינות נוספות: יפן, קנדה, שוויץ, בריטניה, קוריאה הדרומית, ניו זילנד ועוד.

מדינות ללא החלטת נאותות: עבור מדינות שאינן ברשימה — כמו ארה"ב (אלא אם כן החברה מוסמכת תחת EU-US Data Privacy Framework), הודו, סין, ורוסיה — ניתן להעביר נתונים רק תחת מנגנוני הגנה מתאימים, כמו Binding Corporate Rules (BCR) או Standard Contractual Clauses (SCC).

סעיפי ביטחון רשומים (Standard Contractual Clauses)

Standard Contractual Clauses (SCC) הוא חוזה סטנדרטי שקבע הנציבות האירופאית. בעזרת SCC, חברה אירופאית יכולה להעביר נתונים לחברה בישראל או במדינה אחרת ללא "החלטת יתירות".

SCC דורש:

קראו גם:

Binding Corporate Rules (BCR)

Binding Corporate Rules הוא מדיניות פנימית של חברה רב-לאומית המגדירה כיצד נתונים יטופלו בכל הסניפים של החברה. BCR יכולה להחליף את הצורך בחוזה SCC אם חברה קיבלה אישור מהרשות המקומית.

BCR דורש:

חוק הגנת הפרטיות התשמ"א-1981 בישראל

בישראל, חוק הגנת הפרטיות, התשמ"א-1981, מטיל גם דרישות על העברת מידע למדינות אחרות. החוק דורש:

סיכונים של העברת מידע

סיכון דליפה: אם מידע מעובר למדינה בעל ממשל חלש או אנטי-דמוקרטי, אפילו ישלוחות ממשלתיות עלולות להשיג את הנתונים.

סיכון תביעה: אם חברה מעברת נתונים ללא הסכמה סבירה, או ללא ביטחון מתאימה, היא עלולה להיתקל בתביעה של הפרט או בצו מהרשות המקומית.

סיכון עסקי: חברות אירופאיות לא יכולות לעבוד עם חברות ישראליות אם אלה לא בעלות ביטחון מתאימה של נתונים.

המלצות עבור חברות

עבור חברות המשדרות נתונים:

עבור חברות המקבלות נתונים:

📌 זווית מקצועית — לעורכי דין

הבהרה משפטית: המידע במאמר זה נועד לצרכי מידע כללי בלבד ואינו מהווה ייעוץ משפטי, חוות דעת או תחליף להתייעצות עם עורך דין. כל מקרה ייחודי ויש לבחון אותו לגופו. אין ליישם את המידע ללא ייעוץ משפטי פרטני.