מדיניות פרטיות — InnGrid
טיוטה — טעון ביקורת משפטית. המסמך נכתב על בסיס האופן שבו המערכת פועלת בפועל (נכון ל-[תאריך עדכון]). כל מקום המסומן [לאימות] הוא הנחה שלא אומתה במלואה מול הקוד או מול ההסכמים עם הספקים, ויש לאמת אותו לפני פרסום. טקסט בסוגריים מרובעים אחר (כגון [שם החברה]) הוא מקום שמור שיש להשלים.
עדכון אחרון: [תאריך עדכון]
1. מי אנחנו ולמי המסמך מיועד
InnGrid היא מערכת ענן לניהול נכסי אירוח (צימרים, וילות, יחידות נופש ומתחמים) — יומן זמינות, הזמנות, תמחור, גבייה באמצעות חברות סליקה, מסמכים חשבונאיים, דוחות ומנוע הזמנות ציבורי. את המערכת מפעילה [שם החברה], ח.פ. [ח.פ.], מ[כתובת] ("אנחנו", "InnGrid").
המסמך מיועד לשני קהלים, ומעמדנו שונה כלפי כל אחד מהם:
| קהל | מי זה | מעמדנו לפי חוק הגנת הפרטיות |
|---|---|---|
| העסק | בעל נכס או מפעיל אירוח שפתח חשבון ב-InnGrid, וכל משתמש שהוא הזמין לחשבון (מנהל, הנהלת חשבונות, סוכן פנימי, סוכן חיצוני, בעל יחידה) | בעל השליטה במידע על העסק ועל משתמשיו (פרטי התקשרות, התחברות, חיוב) |
| האורח | מי שמזמין או שוהה בנכס של עסק המשתמש ב-InnGrid — בין שהזמין בעצמו במנוע ההזמנות הציבורי, ובין שהעסק הזין את פרטיו | מחזיק (מעבד) הפועל מטעם העסק. העסק הוא בעל השליטה במידע על אורחיו |
אורחים — חשוב לדעת: ההחלטה אילו פרטים לאסוף עליך, לשם מה, וכמה זמן לשמור אותם היא של העסק שאצלו הזמנת, לא שלנו. אנחנו מעבדים את המידע לפי הוראות העסק ולפי ההסכם בינינו לבינו. בקשות לעיון, לתיקון או למחיקה כדאי להפנות קודם כול אל העסק; אם תפנה אלינו, נעביר את הבקשה לעסק ונסייע לו לטפל בה (ראו סעיף 8).
2. איזה מידע אנחנו מעבדים
2.1 מידע על העסק ועל משתמשיו
- פרטי חשבון ומשתמשים: שם מלא, כתובת דוא"ל, תפקיד בחשבון, סטטוס המשתמש, שפת ממשק מועדפת. הסיסמה נשמרת אצל ספק האימות בצורה מוצפנת חד-כיוונית (hash) — איננו יכולים לראות אותה.
- פרטי העסק: שם העסק וישויות החיוב שלו (שם, מספר עוסק/ח.פ.), כתובות המתחמים והיחידות (כולל קואורדינטות שמחושבות מהכתובת), תמונות היחידות, מחירים, הגדרות ותוכן שיווקי שהעסק מפרסם במנוע ההזמנות.
- פרטי התחברות לספקי סליקה וחשבוניות: מפתחות ומזהי מסוף שהעסק מזין לחיבור חשבון הסליקה שלו. אלה נשמרים בכספת סודות מוצפנת ואינם מוצגים בחזרה במלואם.
- פניות תמיכה: תוכן הפנייה, פרטי ההקשר שהמערכת מצרפת אוטומטית (משתמש, מסך, שפה), ועד שלוש תמונות מסך שהמשתמש בוחר לצרף. שימו לב: צילום מסך עלול להכיל פרטי אורחים — אנא צרפו רק את מה שנדרש.
- יומן פעולות (audit log): תיעוד של פעולות במערכת — מי שינה מה ומתי, כולל ערכי "לפני" ו"אחרי" של השדה ששונה.
- מידע טכני: כתובת IP, סוג דפדפן ומכשיר ונתוני שגיאה, הנרשמים ביומני השרת של ספקי האירוח, וכן יומן בקשות לממשק ה-API החיצוני (לסוכנים מחוברים).
2.2 מידע על אורחים (מטעם העסק)
- פרטי זיהוי וקשר: שם מלא, טלפון, דוא"ל, שפה מועדפת, והערות פנימיות שהעסק כותב על האורח.
- פרטי ההזמנה: תאריכים, יחידות, הרכב (מבוגרים/ילדים), מחיר, סטטוס, מקור ההזמנה (ישירה, סוכן, מנוע ציבורי או ערוץ הפצה), היסטוריית שינויים.
- פרטי תשלום: סכומים, סטטוס, מספר אסמכתה ומזהי עסקה של חברת הסליקה, ארבע הספרות האחרונות של הכרטיס, תוקף הכרטיס, "טוקן" (אסימון) שחברת הסליקה מנפיקה לחיוב עתידי, ומספר תעודת הזהות של המשלם כאשר חברת הסליקה דורשת אותו לחיוב בטוקן. מספר הכרטיס המלא וקוד האבטחה (CVV) אינם עוברים דרך InnGrid ואינם נשמרים אצלנו — הם מוקלדים ישירות בעמוד התשלום המאובטח של חברת הסליקה.
- מסמכים חשבונאיים: קבלות וחשבוניות שהונפקו לאורח (סוג, מספר, סכום, קישור, הדוא"ל שאליו נשלחו).
- תכתובת: הודעות דוא"ל שנשלחו לאורח מהמערכת (אישור הזמנה, שובר, קישור לתשלום, פתיחת צ'ק-אין) ותיעוד המשלוח.
- קישורי אורח: קישורים אישיים שנשלחים לאורח (לצפייה בשובר, לתשלום, לצ'ק-אין), שתוקפם מוגבל בזמן וניתנים לביטול.
איננו מבקשים מאורחים צילום תעודה מזהה, ואיננו אוספים מידע ביומטרי, מידע רפואי או מידע על קטינים מעבר למספר הילדים בהזמנה.
2.3 מבקרים במנוע ההזמנות הציבורי
מנוע ההזמנות פועל ללא הרשמה. בעת ההזמנה נאספים שם, טלפון ודוא"ל, והפרטים שבסעיף 2.2. לצורך הגנה מפני שימוש לרעה נשמרת כתובת ה-IP באופן זמני בזיכרון השרת בלבד (מגבלת קצב בקשות) ואינה נכתבת למסד הנתונים [לאימות].
3. מה חובה למסור, ומה קורה אם לא
אין חובה חוקית למסור לנו מידע. עם זאת, בלי שם, טלפון ודוא"ל לא ניתן להשלים הזמנה; בלי פרטי משתמש לא ניתן לפתוח חשבון; ובלי פרטי כרטיס (שנמסרים לחברת הסליקה, לא לנו) לא ניתן לשלם באשראי דרך המערכת. מספר תעודת זהות נדרש רק כאשר חברת הסליקה דורשת אותו לביצוע החיוב.
4. לשם מה אנחנו משתמשים במידע, ועל איזה בסיס
| מטרה | בסיס |
|---|---|
| אספקת השירות לעסק: ניהול יומן, הזמנות, תמחור, גבייה, מסמכים ודוחות | ההסכם עם העסק |
| עיבוד פרטי אורחים לצורך ההזמנה והשהייה | הוראות העסק (בעל השליטה) והסכם העיבוד עמו |
| שליחת הודעות תפעוליות (אישור הזמנה, שובר, קישור תשלום, התראות למנהלים) | ההסכם / הוראות העסק |
| הנפקת מסמכים חשבונאיים ושמירתם | חובה חוקית (דיני מס) |
| אבטחת מידע, מניעת הונאה ושימוש לרעה, תחקור תקלות | אינטרס לגיטימי וחובות לפי תקנות אבטחת מידע |
| תמיכה טכנית | בקשת המשתמש |
| ניהול החשבון המסחרי עם העסק (חיוב, השעיה, סיום) | ההסכם עם העסק |
| עמידה בדרישות דין ובצווים | חובה חוקית |
מה איננו עושים: איננו מוכרים מידע; איננו משתמשים בפרטי אורחים לשיווק של InnGrid או של צד שלישי; איננו יוצרים פרופילים של אורחים בין עסקים שונים (פרטי אורח של עסק אחד אינם נגישים לעסק אחר); ואיננו מקבלים החלטות אוטומטיות בעלות השפעה מהותית על אדם. דיוור שיווקי מטעמנו לעסקים יישלח רק בהסכמה לפי סעיף 30א לחוק התקשורת, עם אפשרות הסרה בכל הודעה. [לאימות: כרגע אין במערכת דיוור שיווקי]
5. מי מקבל את המידע
5.1 ספקי משנה (מחזיקים מטעמנו)
אנו נעזרים בספקים הבאים. כל אחד מקבל רק את המידע הדרוש לתפקידו.
| ספק | תפקיד | מידע אישי שעובר אליו | מיקום עיבוד |
|---|---|---|---|
| Supabase | מסד נתונים, אימות משתמשים, כספת סודות | כל המידע במערכת | [לאימות: אזור הפרויקט] |
| Vercel | אירוח האפליקציה והשרתים, יומני שרת | מידע העובר בבקשות, כתובות IP ביומנים | [לאימות: אזור הפונקציות] / רשת קצה עולמית |
| Amazon Web Services — SES | שליחת דוא"ל (הודעות לאורחים, התראות, קודי כניסה) | כתובת הנמען ותוכן ההודעה | ארה"ב (us-east-1) לדוא"ל הכניסה; [לאימות: האזור של דוא"ל האפליקציה] |
| Amazon Web Services — Lambda, S3, CloudFront | הפקת שובר ההזמנה כ-PDF, שמירתו במטמון זמני והגשתו בקישור חתום קצר-מועד | פרטי ההזמנה והאורח שבשובר | ישראל (il-central-1); הגשה דרך רשת קצה עולמית |
| Hyp (CreditGuard) | סליקת אשראי, הנפקת טוקן | פרטי התשלום (פרטי הכרטיס מוזנים אצלם ישירות) | ישראל [לאימות] |
| EZcount (באמצעות Hyp) | הנפקת קבלות וחשבוניות ושליחתן לאורח | שם, דוא"ל, סכומים, פרטי העסקה | ישראל [לאימות] |
| Z-Credit | סליקת אשראי, הנפקת טוקן | פרטי התשלום (פרטי הכרטיס מוזנים אצלם ישירות) | ישראל [לאימות] |
| Cloudflare (Images) | אחסון והגשת תמונות יחידות ותמונות מסך שצורפו לפניות תמיכה | תוכן התמונות | רשת עולמית |
| Google (Geocoding API) | המרת כתובת הנכס לקואורדינטות | כתובת הנכס בלבד (לא מידע על אורחים) | ארה"ב |
| Channex | מנהל ערוצים — סנכרון זמינות ומחירים וקליטת הזמנות מאתרי הזמנות (רק לעסק שהפעיל את התוסף) | פרטי הזמנות ואורחים המגיעים מהערוצים | [לאימות: מיקום; וגם האם התוסף פעיל] |
חברות הסליקה והנפקת המסמכים הן ספקים שהעסק בחר והתקשר עמם ישירות; חלק מהמידע שהן מעבדות כפוף גם למדיניות הפרטיות שלהן.
5.2 גורמים שהעסק מורה לנו להעביר אליהם מידע
העסק רשאי לחבר את חשבונו למערכות חיצוניות — webhooks לכתובת שהוא מגדיר, ממשק API לסוכנים, ערוצי הפצה. העברת מידע לגורמים אלה נעשית לפי הוראת העסק ובאחריותו. משתמש בתפקיד "בעל יחידה" רואה רק את היחידות שלו ופרטי אורח בסיסיים, בלי נתונים כספיים.
5.3 גילוי לפי דין, ועסקאות מבניות
נמסור מידע לרשות מוסמכת כשהדין או צו שיפוטי מחייבים זאת, ונודיע לעסק כשהדבר מותר. במיזוג, רכישה או העברת פעילות, המידע יועבר לגורם הנעבר בכפוף להתחייבות לשמור על מדיניות זו, ונודיע על כך מראש.
6. העברת מידע אל מחוץ לישראל
חלק מהספקים מעבדים מידע מחוץ לישראל (ראו טבלה בסעיף 5.1). אנו מעבירים מידע כזה בהתאם לתקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס"א-2001 — למדינות שדינן מבטיח רמת הגנה נאותה, או בהתחייבות חוזית של הספק לשמור על המידע ולא להעבירו הלאה [לאימות: הסכמי עיבוד נתונים (DPA) חתומים מול כל ספק]. במקום שבו הדבר אפשרי בחרנו אזור עיבוד בישראל (AWS il-central-1).
7. כמה זמן נשמר המידע
| סוג מידע | תקופת שמירה |
|---|---|
| מסמכים חשבונאיים (קבלות, חשבוניות) והפניות אליהם | 7 שנים לפחות, לפי דיני המס [לאימות: אופן ספירת התקופה — מתום שנת המס]. המסמכים נשמרים בארכיון נעול שאינו מאפשר שינוי או מחיקה עד תום התקופה — גם לא על ידינו ולא לבקשת העסק או האורח [לאימות: הארכיון הנעול טרם הוקם — X-292] |
| רשומות הזמנה ותשלום (תאריכים, סכומים, סטטוסים, אסמכתאות) | 7 שנים, כחלק מהרישום הכספי |
| פרטים מזהים של אורח (שם, טלפון, דוא"ל, הערות) | כל עוד העסק פעיל ומחזיק בהם; לכל המאוחר עד תום 7 השנים, ואז ממוזערים או מוּתמים (anonymized). העסק רשאי למחוק או לתקן קודם לכן, בכפוף לחובת שמירת המסמכים |
| טוקן כרטיס, 4 ספרות אחרונות, תוקף, ת.ז. משלם | עד שאין בהם צורך לגבייה מההזמנה, ולכל המאוחר נמחקים בעת סיום ההתקשרות עם העסק [לאימות: אין עדיין מחיקה אוטומטית במהלך חיי החשבון] |
| יומן פעולות (audit log) | 12 חודשים, ואז נמחק אוטומטית. בממשק מוצגים 3 החודשים האחרונים |
| תיעוד משלוחי דוא"ל | 12 חודשים, ואז נמחק אוטומטית |
| יומן בקשות API | 12 חודשים, ואז נמחק אוטומטית |
| שובר PDF במטמון | עד 11 חודשים; ניתן להפקה מחדש בכל עת, ואינו מסמך לשמירה |
| קישורי אורח | עד תום תוקפם או ביטולם |
| פניות תמיכה ותמונות מצורפות | [לאימות: אין עדיין מדיניות מחיקה; מוצע 12 חודשים מסגירת הפנייה] |
| יומני שרת אצל ספקי האירוח | לפי מדיניות הספק [לאימות] |
| גיבויים | [לאימות: תקופת שמירת הגיבויים אצל Supabase]; מידע שנמחק עשוי להישאר בגיבוי עד תום מחזורו |
בסיום ההתקשרות עם עסק: במשך 60 יום מסיום ההתקשרות העסק רשאי לבקש ייצוא מלא של נתוניו (קובצי CSV הנפתחים ב-Excel). בתום התקופה פרטי האורחים מוּתמים, פרטי המשתמשים ממוזערים, טוקנים של כרטיסים נמחקים, ויומני תפעול המכילים מידע אישי נמחקים. הרשומות הכספיות והמסמכים החשבונאיים נשמרים עד תום 7 השנים, כאמור לעיל.
8. הזכויות שלך
לפי חוק הגנת הפרטיות, התשמ"א-1981, אדם זכאי לעיין במידע עליו, ולבקש לתקנו או למוחקו אם אינו נכון, אינו שלם, אינו ברור או אינו מעודכן. בנוסף, ניתן לבקש להסיר את פרטיך מכל דיוור שיווקי.
- משתמשי עסק: פנו אלינו ב-[דוא"ל לפניות פרטיות]. נשיב תוך 30 יום [לאימות: המועד הקבוע בתקנות].
- אורחים: פנו לעסק שאצלו הזמנתם — הוא בעל השליטה במידע ויכול לעיין, לתקן ולמחוק ישירות במערכת. פנייה שתגיע אלינו תועבר לעסק תוך [מספר] ימי עבודה, ונסייע לו לטפל בה.
החריג החשבונאי — חשוב: איננו יכולים למחוק או לשנות מסמך חשבונאי שהונפק (קבלה, חשבונית), וגם לא את הרשומה הכספית שעליה הוא נשען, לפני תום תקופת השמירה שהדין מחייב. במקרה כזה נמחק או נמזער את כל מה שאינו נדרש לשמירה (למשל הערות, טלפון, טוקן), ונסביר בכתב מה נשמר ומדוע.
אם לא נענית, אפשר לפנות לרשות להגנת הפרטיות במשרד המשפטים.
9. אבטחת מידע
אנו פועלים לפי תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017 [לאימות: רמת האבטחה החלה על המאגר ומסמך ההגדרות]. בין היתר:
- בידוד בין עסקים ברמת מסד הנתונים (Row-Level Security): כל שאילתה מוגבלת לחשבון של המשתמש, ונבדקת בבדיקות אוטומטיות.
- הרשאות לפי תפקיד: הנהלת חשבונות, סוכן, בעל יחידה — כל אחד רואה רק את הדרוש לו.
- פרטי כרטיס אינם עוברים דרכנו — הם מוזנים בעמוד המאובטח של חברת הסליקה.
- סודות (מפתחות סליקה) שמורים בכספת מוצפנת ואינם מוחזרים לדפדפן.
- הצפנה בתעבורה (HTTPS) בכל הממשקים, והצפנה במנוחה אצל ספקי האחסון [לאימות].
- קישורים חתומים וקצרי מועד לשוברים וקישורי אורח בעלי תוקף מוגבל שניתן לבטל.
- יומן פעולות המתעד שינויים ומאפשר תחקור.
- מגבלות קצב על ממשקים ציבוריים.
שום מערכת אינה חסינה לחלוטין. אם יתרחש אירוע אבטחה חמור, נדווח לרשות להגנת הפרטיות כנדרש בתקנות, ונודיע לעסקים שהמידע שלהם נפגע ללא דיחוי, כדי שיוכלו לעמוד בחובותיהם כלפי אורחיהם [לאימות: נוהל אירועי אבטחה].
תמונות מסך בפניות תמיכה מאוחסנות ב-Cloudflare בכתובת שאינה ניתנת לניחוש אך אינה מוגנת בסיסמה [לאימות: ההחלטה מתועדת ב-specs/support.md]. אל תצרפו צילום מסך עם פרטי כרטיס או מידע רגיש.
10. עוגיות ואחסון בדפדפן
InnGrid משתמשת רק בעוגיות הכרחיות ובהעדפות תצוגה. אין שימוש בעוגיות פרסום, מעקב או ניתוח סטטיסטי, ואין כלי אנליטיקה של צד שלישי [לאימות לפני כל השקה — ובכל פעם שמוסיפים כלי].
| שם | מטרה | סוג |
|---|---|---|
sb-… (Supabase) | שמירת ההתחברות של המשתמש | הכרחית |
inngrid-reauth | אימות חוזר לפעולות רגישות | הכרחית |
ig-pending-auth-link | השלמת כניסה דרך קישור מייל | הכרחית, קצרת מועד |
NEXT_LOCALE | שפת הממשק | העדפה |
inngrid_nav_pinned, inngrid_pricing_open_sections, inngrid_cal_day_count | מצב תפריט, מקטעים פתוחים, מספר ימים ביומן | העדפה |
בנוסף, באפליקציה המותקנת (PWA) נשמר במכשיר עותק לא-מקוון של נתוני העבודה של המשתמש המחובר (IndexedDB), כדי לאפשר צפייה ללא חיבור. העותק נמחק כשמשתמש אחר מתחבר באותו מכשיר. מומלץ לא להשתמש באפליקציה במכשיר משותף ללא נעילה.
ניתן לחסום עוגיות בהגדרות הדפדפן, אך אז לא ניתן יהיה להתחבר למערכת.
11. קטינים
השירות לעסקים מיועד לבגירים בלבד. במנוע ההזמנות, ההזמנה נעשית על ידי בגיר; איננו אוספים ביודעין פרטים מזהים של קטינים, מלבד מספר הילדים בהזמנה. אם קטין מסר פרטים, פנו אלינו או לעסק ונמחק אותם (בכפוף לחריג החשבונאי).
12. חובות העסק כבעל שליטה
עסק המשתמש ב-InnGrid אחראי, בין היתר: להודיע לאורחיו על איסוף המידע ומטרותיו (למשל, בקישור למדיניות הפרטיות שלו במנוע ההזמנות); לאסוף רק מידע נדרש; להגדיר הרשאות משתמשים בזהירות; לטפל בבקשות עיון, תיקון ומחיקה של אורחיו; לא לכתוב בשדות ההערות מידע רגיש שאינו נחוץ; ולעמוד בחובותיו לפי הדין, לרבות רישום מאגר ומינוי ממונה על הגנת הפרטיות אם הוא חייב בכך. ההתחייבויות שלנו כמחזיק מפורטות בהסכם עיבוד הנתונים [לאימות: נספח DPA לתנאי השימוש — טרם נכתב].
13. שינויים במדיניות
נעדכן את המדיניות כשהשירות או הדין משתנים. שינוי מהותי יפורסם באפליקציה ויישלח בדוא"ל לבעלי החשבונות לפחות 30 יום לפני כניסתו לתוקף. הגרסה הקודמת תישמר וניתן יהיה לקבלה לפי בקשה.
14. יצירת קשר
[שם החברה], ח.פ. [ח.פ.] כתובת: [כתובת] פניות בנושא פרטיות: [דוא"ל לפניות פרטיות] ממונה על הגנת הפרטיות: [שם הממונה, אם מונה] [לאימות: האם החברה חייבת במינוי לפי תיקון 13]