דילוג לתוכן הראשי
MS
אבי מאיר, מוטי שטינדל ושות׳

Privacy & Information Security

פרטיות ואבטחת מידע במערך גבייה: עקרונות עבודה לחברות

מערכי גבייה מטפלים בפרטי קשר, חובות, מסמכים, תשלומים והיסטוריית פניות. לכן אבטחת מידע אינה רכיב שמוסיפים בסוף הפרויקט — היא צריכה להשפיע על מה אוספים, מי רואה, איך מעבירים ומה נשמר לאורך חיי התיק.

תוכן מקצועי של המשרדפורסם: עודכן:

המידע באתר הוא מידע כללי ואינו מהווה ייעוץ משפטי או תחליף לבחינת נסיבותיו של מקרה מסוים. אודות המשרד

אוספים ומציגים רק מה שנחוץ

צמצום מידע מפחית סיכון ומקל על ניהול המערכת. אם שדה אינו דרוש לצורך טיפול, תשלום, זיהוי או חובה אחרת — כדאי לשאול מדוע הוא נשמר.

אותו עיקרון חל גם על מסכים ודוחות: משתמש לא צריך לראות את כל נתוני החייב רק משום שיש לו גישה למערכת.

הרשאות לפי תפקיד ועקרון הצורך לדעת

מומלץ להגדיר תפקידים והרשאות כך שנציג, מנהל, כספים ואדמין יקבלו רק את הפעולות והמידע הנדרשים להם. הרשאה רחבה לכולם היא נוחה בתחילת הדרך אך קשה לשליטה כאשר הארגון גדל.

יש לנהל גם תהליך הצטרפות, שינוי תפקיד ועזיבה, כדי שהרשאות ישנות לא יישארו פעילות.

העברת מידע וממשקים

מידע שעובר בין הארגון, משרד, ספק סליקה או מערכת אחרת צריך לעבור בערוצים מוגנים. סודות API אינם נשמרים בקוד לקוח, והודעות רגישות צריכות אימות ולא רק URL שאינו מפורסם.

ב-API חשוב לצמצם payload, להגביל הרשאות ולשמור לוג תפעולי שאינו מכיל יותר מידע אישי מהנדרש.

לוגים הם כלי אבטחה — וגם מקור סיכון

לוגים מאפשרים לחקור שגיאות ואירועים, אך אין סיבה לרשום בהם תוכן מלא של מסמכים, פרטי תשלום או מידע אישי שאינו דרוש לחקירה. כדאי להשתמש במזהים טכניים ובפרטי שגיאה מדודים.

גם גישה ללוגים צריכה להיות מוגבלת ולכלול מדיניות שמירה מתאימה.

מדיניות, ספקים ואירועים

הגנה טכנית צריכה להיתמך בהגדרת מאגרים ותהליכים, בחינת ספקים, הרשאות, גיבויים, מחיקה וטיפול באירועי אבטחה בהתאם לדין ולמאפייני המידע.

הדין הישראלי בתחום הפרטיות ואבטחת המידע מתעדכן, ולכן נכון לבחון את החובות הספציפיות של הארגון ולא להסתמך על צ'קליסט כללי כייעוץ משפטי.

המאמר מציג עקרונות כלליים ואינו תחליף לבחינה משפטית או אבטחתית של מאגר, מערכת או ארגון מסוימים.

FAQ

שאלות נפוצות

האם כל עובד במערך גבייה צריך גישה לכל התיקים?

לא בהכרח. מומלץ להתאים הרשאות לתפקיד ולצורך העסקי ולבצע בקרה על שינויי הרשאה לאורך זמן.

האם מותר לשמור מידע אישי בלוגים?

יש לצמצם לוגים למידע הנדרש לתפעול ולאבטחה ולבחון את החובות החלות על הארגון. מידע מיותר בלוגים מגדיל חשיפה.

מה חשוב לבדוק אצל ספק חיצוני?

בין היתר סוג המידע שהוא מקבל, מטרת השימוש, אמצעי הגנה, הרשאות, שמירה, מחיקה, דיווח על אירועים ותנאי ההתקשרות הרלוונטיים.

מקורות והרחבה

Related Knowledge

מאמרים נוספים שכדאי לקרוא

האמור במאמר הוא מידע כללי בלבד ואינו מהווה ייעוץ משפטי, חוות דעת משפטית או תחליף לבחינה פרטנית של נסיבות ומסמכים.

ביקורת בגוגלדברו איתנו