טיוטה: המסמך טרם עבר ביקורת משפטית ועשוי להשתנות.

מדיניות פרטיות — InnGrid

טיוטה — טעון ביקורת משפטית. המסמך נכתב על בסיס האופן שבו המערכת פועלת בפועל (נכון ל-[תאריך עדכון]). כל מקום המסומן [לאימות] הוא הנחה שלא אומתה במלואה מול הקוד או מול ההסכמים עם הספקים, ויש לאמת אותו לפני פרסום. טקסט בסוגריים מרובעים אחר (כגון [שם החברה]) הוא מקום שמור שיש להשלים.

עדכון אחרון: [תאריך עדכון]


1. מי אנחנו ולמי המסמך מיועד

InnGrid היא מערכת ענן לניהול נכסי אירוח (צימרים, וילות, יחידות נופש ומתחמים) — יומן זמינות, הזמנות, תמחור, גבייה באמצעות חברות סליקה, מסמכים חשבונאיים, דוחות ומנוע הזמנות ציבורי. את המערכת מפעילה [שם החברה], ח.פ. [ח.פ.], מ[כתובת] ("אנחנו", "InnGrid").

המסמך מיועד לשני קהלים, ומעמדנו שונה כלפי כל אחד מהם:

קהלמי זהמעמדנו לפי חוק הגנת הפרטיות
העסקבעל נכס או מפעיל אירוח שפתח חשבון ב-InnGrid, וכל משתמש שהוא הזמין לחשבון (מנהל, הנהלת חשבונות, סוכן פנימי, סוכן חיצוני, בעל יחידה)בעל השליטה במידע על העסק ועל משתמשיו (פרטי התקשרות, התחברות, חיוב)
האורחמי שמזמין או שוהה בנכס של עסק המשתמש ב-InnGrid — בין שהזמין בעצמו במנוע ההזמנות הציבורי, ובין שהעסק הזין את פרטיומחזיק (מעבד) הפועל מטעם העסק. העסק הוא בעל השליטה במידע על אורחיו

אורחים — חשוב לדעת: ההחלטה אילו פרטים לאסוף עליך, לשם מה, וכמה זמן לשמור אותם היא של העסק שאצלו הזמנת, לא שלנו. אנחנו מעבדים את המידע לפי הוראות העסק ולפי ההסכם בינינו לבינו. בקשות לעיון, לתיקון או למחיקה כדאי להפנות קודם כול אל העסק; אם תפנה אלינו, נעביר את הבקשה לעסק ונסייע לו לטפל בה (ראו סעיף 8).

2. איזה מידע אנחנו מעבדים

2.1 מידע על העסק ועל משתמשיו

2.2 מידע על אורחים (מטעם העסק)

איננו מבקשים מאורחים צילום תעודה מזהה, ואיננו אוספים מידע ביומטרי, מידע רפואי או מידע על קטינים מעבר למספר הילדים בהזמנה.

2.3 מבקרים במנוע ההזמנות הציבורי

מנוע ההזמנות פועל ללא הרשמה. בעת ההזמנה נאספים שם, טלפון ודוא"ל, והפרטים שבסעיף 2.2. לצורך הגנה מפני שימוש לרעה נשמרת כתובת ה-IP באופן זמני בזיכרון השרת בלבד (מגבלת קצב בקשות) ואינה נכתבת למסד הנתונים [לאימות].

3. מה חובה למסור, ומה קורה אם לא

אין חובה חוקית למסור לנו מידע. עם זאת, בלי שם, טלפון ודוא"ל לא ניתן להשלים הזמנה; בלי פרטי משתמש לא ניתן לפתוח חשבון; ובלי פרטי כרטיס (שנמסרים לחברת הסליקה, לא לנו) לא ניתן לשלם באשראי דרך המערכת. מספר תעודת זהות נדרש רק כאשר חברת הסליקה דורשת אותו לביצוע החיוב.

4. לשם מה אנחנו משתמשים במידע, ועל איזה בסיס

מטרהבסיס
אספקת השירות לעסק: ניהול יומן, הזמנות, תמחור, גבייה, מסמכים ודוחותההסכם עם העסק
עיבוד פרטי אורחים לצורך ההזמנה והשהייההוראות העסק (בעל השליטה) והסכם העיבוד עמו
שליחת הודעות תפעוליות (אישור הזמנה, שובר, קישור תשלום, התראות למנהלים)ההסכם / הוראות העסק
הנפקת מסמכים חשבונאיים ושמירתםחובה חוקית (דיני מס)
אבטחת מידע, מניעת הונאה ושימוש לרעה, תחקור תקלותאינטרס לגיטימי וחובות לפי תקנות אבטחת מידע
תמיכה טכניתבקשת המשתמש
ניהול החשבון המסחרי עם העסק (חיוב, השעיה, סיום)ההסכם עם העסק
עמידה בדרישות דין ובצוויםחובה חוקית

מה איננו עושים: איננו מוכרים מידע; איננו משתמשים בפרטי אורחים לשיווק של InnGrid או של צד שלישי; איננו יוצרים פרופילים של אורחים בין עסקים שונים (פרטי אורח של עסק אחד אינם נגישים לעסק אחר); ואיננו מקבלים החלטות אוטומטיות בעלות השפעה מהותית על אדם. דיוור שיווקי מטעמנו לעסקים יישלח רק בהסכמה לפי סעיף 30א לחוק התקשורת, עם אפשרות הסרה בכל הודעה. [לאימות: כרגע אין במערכת דיוור שיווקי]

5. מי מקבל את המידע

5.1 ספקי משנה (מחזיקים מטעמנו)

אנו נעזרים בספקים הבאים. כל אחד מקבל רק את המידע הדרוש לתפקידו.

ספקתפקידמידע אישי שעובר אליומיקום עיבוד
Supabaseמסד נתונים, אימות משתמשים, כספת סודותכל המידע במערכת[לאימות: אזור הפרויקט]
Vercelאירוח האפליקציה והשרתים, יומני שרתמידע העובר בבקשות, כתובות IP ביומנים[לאימות: אזור הפונקציות] / רשת קצה עולמית
Amazon Web Services — SESשליחת דוא"ל (הודעות לאורחים, התראות, קודי כניסה)כתובת הנמען ותוכן ההודעהארה"ב (us-east-1) לדוא"ל הכניסה; [לאימות: האזור של דוא"ל האפליקציה]
Amazon Web Services — Lambda, S3, CloudFrontהפקת שובר ההזמנה כ-PDF, שמירתו במטמון זמני והגשתו בקישור חתום קצר-מועדפרטי ההזמנה והאורח שבשוברישראל (il-central-1); הגשה דרך רשת קצה עולמית
Hyp (CreditGuard)סליקת אשראי, הנפקת טוקןפרטי התשלום (פרטי הכרטיס מוזנים אצלם ישירות)ישראל [לאימות]
EZcount (באמצעות Hyp)הנפקת קבלות וחשבוניות ושליחתן לאורחשם, דוא"ל, סכומים, פרטי העסקהישראל [לאימות]
Z-Creditסליקת אשראי, הנפקת טוקןפרטי התשלום (פרטי הכרטיס מוזנים אצלם ישירות)ישראל [לאימות]
Cloudflare (Images)אחסון והגשת תמונות יחידות ותמונות מסך שצורפו לפניות תמיכהתוכן התמונותרשת עולמית
Google (Geocoding API)המרת כתובת הנכס לקואורדינטותכתובת הנכס בלבד (לא מידע על אורחים)ארה"ב
Channexמנהל ערוצים — סנכרון זמינות ומחירים וקליטת הזמנות מאתרי הזמנות (רק לעסק שהפעיל את התוסף)פרטי הזמנות ואורחים המגיעים מהערוצים[לאימות: מיקום; וגם האם התוסף פעיל]

חברות הסליקה והנפקת המסמכים הן ספקים שהעסק בחר והתקשר עמם ישירות; חלק מהמידע שהן מעבדות כפוף גם למדיניות הפרטיות שלהן.

5.2 גורמים שהעסק מורה לנו להעביר אליהם מידע

העסק רשאי לחבר את חשבונו למערכות חיצוניות — webhooks לכתובת שהוא מגדיר, ממשק API לסוכנים, ערוצי הפצה. העברת מידע לגורמים אלה נעשית לפי הוראת העסק ובאחריותו. משתמש בתפקיד "בעל יחידה" רואה רק את היחידות שלו ופרטי אורח בסיסיים, בלי נתונים כספיים.

5.3 גילוי לפי דין, ועסקאות מבניות

נמסור מידע לרשות מוסמכת כשהדין או צו שיפוטי מחייבים זאת, ונודיע לעסק כשהדבר מותר. במיזוג, רכישה או העברת פעילות, המידע יועבר לגורם הנעבר בכפוף להתחייבות לשמור על מדיניות זו, ונודיע על כך מראש.

6. העברת מידע אל מחוץ לישראל

חלק מהספקים מעבדים מידע מחוץ לישראל (ראו טבלה בסעיף 5.1). אנו מעבירים מידע כזה בהתאם לתקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס"א-2001 — למדינות שדינן מבטיח רמת הגנה נאותה, או בהתחייבות חוזית של הספק לשמור על המידע ולא להעבירו הלאה [לאימות: הסכמי עיבוד נתונים (DPA) חתומים מול כל ספק]. במקום שבו הדבר אפשרי בחרנו אזור עיבוד בישראל (AWS il-central-1).

7. כמה זמן נשמר המידע

סוג מידעתקופת שמירה
מסמכים חשבונאיים (קבלות, חשבוניות) והפניות אליהם7 שנים לפחות, לפי דיני המס [לאימות: אופן ספירת התקופה — מתום שנת המס]. המסמכים נשמרים בארכיון נעול שאינו מאפשר שינוי או מחיקה עד תום התקופה — גם לא על ידינו ולא לבקשת העסק או האורח [לאימות: הארכיון הנעול טרם הוקם — X-292]
רשומות הזמנה ותשלום (תאריכים, סכומים, סטטוסים, אסמכתאות)7 שנים, כחלק מהרישום הכספי
פרטים מזהים של אורח (שם, טלפון, דוא"ל, הערות)כל עוד העסק פעיל ומחזיק בהם; לכל המאוחר עד תום 7 השנים, ואז ממוזערים או מוּתמים (anonymized). העסק רשאי למחוק או לתקן קודם לכן, בכפוף לחובת שמירת המסמכים
טוקן כרטיס, 4 ספרות אחרונות, תוקף, ת.ז. משלםעד שאין בהם צורך לגבייה מההזמנה, ולכל המאוחר נמחקים בעת סיום ההתקשרות עם העסק [לאימות: אין עדיין מחיקה אוטומטית במהלך חיי החשבון]
יומן פעולות (audit log)12 חודשים, ואז נמחק אוטומטית. בממשק מוצגים 3 החודשים האחרונים
תיעוד משלוחי דוא"ל12 חודשים, ואז נמחק אוטומטית
יומן בקשות API12 חודשים, ואז נמחק אוטומטית
שובר PDF במטמוןעד 11 חודשים; ניתן להפקה מחדש בכל עת, ואינו מסמך לשמירה
קישורי אורחעד תום תוקפם או ביטולם
פניות תמיכה ותמונות מצורפות[לאימות: אין עדיין מדיניות מחיקה; מוצע 12 חודשים מסגירת הפנייה]
יומני שרת אצל ספקי האירוחלפי מדיניות הספק [לאימות]
גיבויים[לאימות: תקופת שמירת הגיבויים אצל Supabase]; מידע שנמחק עשוי להישאר בגיבוי עד תום מחזורו

בסיום ההתקשרות עם עסק: במשך 60 יום מסיום ההתקשרות העסק רשאי לבקש ייצוא מלא של נתוניו (קובצי CSV הנפתחים ב-Excel). בתום התקופה פרטי האורחים מוּתמים, פרטי המשתמשים ממוזערים, טוקנים של כרטיסים נמחקים, ויומני תפעול המכילים מידע אישי נמחקים. הרשומות הכספיות והמסמכים החשבונאיים נשמרים עד תום 7 השנים, כאמור לעיל.

8. הזכויות שלך

לפי חוק הגנת הפרטיות, התשמ"א-1981, אדם זכאי לעיין במידע עליו, ולבקש לתקנו או למוחקו אם אינו נכון, אינו שלם, אינו ברור או אינו מעודכן. בנוסף, ניתן לבקש להסיר את פרטיך מכל דיוור שיווקי.

החריג החשבונאי — חשוב: איננו יכולים למחוק או לשנות מסמך חשבונאי שהונפק (קבלה, חשבונית), וגם לא את הרשומה הכספית שעליה הוא נשען, לפני תום תקופת השמירה שהדין מחייב. במקרה כזה נמחק או נמזער את כל מה שאינו נדרש לשמירה (למשל הערות, טלפון, טוקן), ונסביר בכתב מה נשמר ומדוע.

אם לא נענית, אפשר לפנות לרשות להגנת הפרטיות במשרד המשפטים.

9. אבטחת מידע

אנו פועלים לפי תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017 [לאימות: רמת האבטחה החלה על המאגר ומסמך ההגדרות]. בין היתר:

שום מערכת אינה חסינה לחלוטין. אם יתרחש אירוע אבטחה חמור, נדווח לרשות להגנת הפרטיות כנדרש בתקנות, ונודיע לעסקים שהמידע שלהם נפגע ללא דיחוי, כדי שיוכלו לעמוד בחובותיהם כלפי אורחיהם [לאימות: נוהל אירועי אבטחה].

תמונות מסך בפניות תמיכה מאוחסנות ב-Cloudflare בכתובת שאינה ניתנת לניחוש אך אינה מוגנת בסיסמה [לאימות: ההחלטה מתועדת ב-specs/support.md]. אל תצרפו צילום מסך עם פרטי כרטיס או מידע רגיש.

10. עוגיות ואחסון בדפדפן

InnGrid משתמשת רק בעוגיות הכרחיות ובהעדפות תצוגה. אין שימוש בעוגיות פרסום, מעקב או ניתוח סטטיסטי, ואין כלי אנליטיקה של צד שלישי [לאימות לפני כל השקה — ובכל פעם שמוסיפים כלי].

שםמטרהסוג
sb-… (Supabase)שמירת ההתחברות של המשתמשהכרחית
inngrid-reauthאימות חוזר לפעולות רגישותהכרחית
ig-pending-auth-linkהשלמת כניסה דרך קישור מיילהכרחית, קצרת מועד
NEXT_LOCALEשפת הממשקהעדפה
inngrid_nav_pinned, inngrid_pricing_open_sections, inngrid_cal_day_countמצב תפריט, מקטעים פתוחים, מספר ימים ביומןהעדפה

בנוסף, באפליקציה המותקנת (PWA) נשמר במכשיר עותק לא-מקוון של נתוני העבודה של המשתמש המחובר (IndexedDB), כדי לאפשר צפייה ללא חיבור. העותק נמחק כשמשתמש אחר מתחבר באותו מכשיר. מומלץ לא להשתמש באפליקציה במכשיר משותף ללא נעילה.

ניתן לחסום עוגיות בהגדרות הדפדפן, אך אז לא ניתן יהיה להתחבר למערכת.

11. קטינים

השירות לעסקים מיועד לבגירים בלבד. במנוע ההזמנות, ההזמנה נעשית על ידי בגיר; איננו אוספים ביודעין פרטים מזהים של קטינים, מלבד מספר הילדים בהזמנה. אם קטין מסר פרטים, פנו אלינו או לעסק ונמחק אותם (בכפוף לחריג החשבונאי).

12. חובות העסק כבעל שליטה

עסק המשתמש ב-InnGrid אחראי, בין היתר: להודיע לאורחיו על איסוף המידע ומטרותיו (למשל, בקישור למדיניות הפרטיות שלו במנוע ההזמנות); לאסוף רק מידע נדרש; להגדיר הרשאות משתמשים בזהירות; לטפל בבקשות עיון, תיקון ומחיקה של אורחיו; לא לכתוב בשדות ההערות מידע רגיש שאינו נחוץ; ולעמוד בחובותיו לפי הדין, לרבות רישום מאגר ומינוי ממונה על הגנת הפרטיות אם הוא חייב בכך. ההתחייבויות שלנו כמחזיק מפורטות בהסכם עיבוד הנתונים [לאימות: נספח DPA לתנאי השימוש — טרם נכתב].

13. שינויים במדיניות

נעדכן את המדיניות כשהשירות או הדין משתנים. שינוי מהותי יפורסם באפליקציה ויישלח בדוא"ל לבעלי החשבונות לפחות 30 יום לפני כניסתו לתוקף. הגרסה הקודמת תישמר וניתן יהיה לקבלה לפי בקשה.

14. יצירת קשר

[שם החברה], ח.פ. [ח.פ.] כתובת: [כתובת] פניות בנושא פרטיות: [דוא"ל לפניות פרטיות] ממונה על הגנת הפרטיות: [שם הממונה, אם מונה] [לאימות: האם החברה חייבת במינוי לפי תיקון 13]