Skip to content
TarraOne

הסכם עיבוד נתונים (DPA)

הסכם עיבוד הנתונים התואם ל-GDPR בין TarraCoata כמעבד לבין לקוחות TarraOne כבעלי שליטה, לרבות מעבדי משנה והודעה על אירועי אבטחה.

בתוקף מיום: 1 באוגוסט 2026

הסכם עיבוד נתונים זה ("DPA") מהווה חלק מתנאי השימוש בשירות TarraOne SaaS בין TarraCoata ("המעבד") לבין הארגון הלקוח הרוכש מנוי ל-TarraOne ("בעל השליטה"). ההסכם חל בכל עת שבה TarraCoata מעבדת נתונים אישיים בשם בעל השליטה. עותק חתום זמין לפי בקשה בכתובת [privacy@tarracoata.com].

1. תפקידי הצדדים

בעל השליטה קובע את מטרות ואמצעי עיבוד הנתונים האישיים בתוך סביבת העבודה שלו. המעבד מעבד נתונים אלה אך ורק על פי הוראות מתועדות של בעל השליטה, לרבות הוראות שניתנות באמצעות הגדרות ומאפייני הפלטפורמה. המעבד יידע את בעל השליטה אם, לדעתו, הוראה כלשהי מפרה את דיני הגנת המידע החלים.

בעל השליטה אחראי לחוקיות הנתונים שהוא מעלה, לרבות קיומה של עילה חוקית תקפה ומסירת הודעות נדרשות לנושאי המידע.

2. נושא, משך ואופי העיבוד

  • נושא: אספקת מערכת CRM ומערכת הפעלה עסקית מבוססת בינה מלאכותית של TarraOne.
  • משך: תקופת המנוי, בתוספת תקופת המחיקה שבסעיף 9.
  • אופי ומטרה: אחסון, שמירה, אחזור, מבנה, ניתוח, העשרה מבוססת בינה מלאכותית, אוטומציה, התראות וגיבוי.
  • קטגוריות נושאי מידע: עובדי בעל השליטה, משתמשיו, לקוחותיו, לידים, ספקים ואנשי קשר.
  • קטגוריות נתונים אישיים: פרטי זיהוי ויצירת קשר, פרטים מקצועיים, תוכן תקשורת, פעילות בסביבת העבודה, קבצים שהועלו על ידי בעל השליטה, ומזהים טכניים.
  • קטגוריות מיוחדות: אינן מיועדות לעיבוד; אין להעלותן ללא הסכם כתוב מראש.

3. חובות המעבד

המעבד מתחייב:

  • לעבד נתונים אישיים אך ורק על פי הוראות מתועדות, לרבות לגבי העברות בין-לאומיות.
  • להבטיח כי צוות המורשה לעבד נתונים אישיים כפוף לחובות סודיות.
  • ליישם את האמצעים הטכניים והארגוניים המפורטים בסעיף 4 ובמדיניות האבטחה.
  • לכבד את התנאים שבסעיף 28(2) ו-28(4) ל-GDPR באשר להתקשרות עם מעבדי משנה.
  • לסייע לבעל השליטה, בהתחשב באופי העיבוד, במתן מענה לבקשות נושאי מידע.
  • לסייע לבעל השליטה בביצוע הערכות השפעה על הגנת מידע והתייעצויות מוקדמות.
  • למחוק או להשיב נתונים אישיים בתום ההתקשרות, בהתאם להוראות.
  • להעמיד לרשות בעל השליטה את כל המידע הדרוש להוכחת עמידה בתנאים ולאפשר ביקורות.

4. אמצעי אבטחה

האמצעים הטכניים והארגוניים כוללים, לכל הפחות:

  • הצפנה במעבר (TLS 1.2 ומעלה) והצפנה במנוחה עבור מסדי נתונים, קבצים וגיבויים.
  • הרשאות ברמת שורה (row-level) כך שכל סביבת עבודה יכולה לגשת אך ורק לרשומות שלה.
  • בקרת גישה מבוססת תפקידים, עקרון ההרשאה המינימלית, ואימות רב-שלבי לגישה ניהולית.
  • הפרדה בין סביבות ייצור, בדיקה (staging) ופיתוח.
  • רישום ביקורת (audit logging) מרכזי של אירועים ניהוליים ואירועים רלוונטיים לאבטחה.
  • סריקת פגיעויות אוטומטית של תלויות והגדרות, עם טיפול לפי סדר עדיפויות.
  • נהלי גיבוי, שחזור והתאוששות מאסון מתועדים ונבדקים מעת לעת.
  • נהלי פיתוח תוכנה מאובטחים, בדיקת קוד, ואישורי שירות בעקרון ההרשאה המינימלית.

5. מטרות עיבוד הנתונים

המעבד מעבד נתונים אישיים אך ורק על מנת לספק, לאבטח, לתמוך, לתחזק ולשפר את השירות עבור בעל השליטה, לעמוד בחובות חוקיות, ולמנוע שימוש לרעה. המעבד אינו מוכר נתונים אישיים, אינו משתמש בנתוני בעל השליטה למטרות שיווק עצמיות, ואינו משתמש בתוכן בעל השליטה לאימון מודלי יסוד.

6. מעבדי משנה

בעל השליטה מעניק הרשאה כללית למעבד להתקשר עם מעבדי משנה, בכפוף לתנאים כתובים שאינם פחות מגנים מהסכם זה. הקטגוריות הנוכחיות הן:

קטגוריהמטרהאזור
אחסון יישום ומסדי נתונים בענןאחסון, שמירה, גיבוייםהאיחוד האירופי / ארה"ב
שליחת דוא"ל טרנזקציוניהתראות ודוא"ל מערכתהאיחוד האירופי / ארה"ב
ספקי מודלי בינה מלאכותיתמאפיינים מבוססי בינה מלאכותיתהאיחוד האירופי / ארה"ב
אנליטיקהנתוני שימוש מצרפיים במוצרהאיחוד האירופי / ארה"ב
עיבוד תשלומיםחיוב מנוייםהאיחוד האירופי / ארה"ב

רשימה מפורטת ושמית, הכוללת פרטי ישויות, זמינה בפנייה לכתובת [privacy@tarracoata.com]. המעבד יודיע לבעלי שליטה על תוספות או החלפות מיועדות לפחות 30 יום מראש; בעל השליטה רשאי להתנגד מטעמים סבירים של הגנת מידע, ואם הצדדים אינם מצליחים ליישב את ההתנגדות, בעל השליטה רשאי לבטל את המנוי הנוגע בדבר ללא קנס.

7. העברות בין-לאומיות

כאשר נתונים אישיים מועברים אל מחוץ לאזור הכלכלי האירופי או ישראל, המעבד מסתמך על החלטת התאמה (adequacy decision), על סעיפים חוזיים סטנדרטיים של הנציבות האירופית (מודול שני או שלישי, לפי העניין), או על מנגנון חוקי אחר, בליווי אמצעים משלימים הכוללים הצפנה ומזעור גישה.

8. הודעה על אירוע אבטחת מידע

המעבד יודיע לבעל השליטה ללא דיחוי מיותר ובכל מקרה לא יאוחר מ-48 שעות ממועד היוודע לו על אירוע אבטחת נתונים אישיים הפוגע בנתוני בעל השליטה. ההודעה תכלול את מהות האירוע, את הקטגוריות והמספר המשוער של נושאי המידע והרשומות המושפעים, ההשלכות הצפויות, האמצעים שננקטו או המוצעים, ואיש קשר. המעבד יסייע לבעל השליטה בחובות ההודעה שלו על פי סעיפים 33 ו-34 ל-GDPR ועל פי הדין הישראלי.

9. שמירה, השבה ומחיקה

במהלך תקופת המנוי רשאי בעל השליטה לייצא את נתוניו בכל עת. עם סיום ההתקשרות, נתוני סביבת העבודה יישארו זמינים לייצוא במשך 30 יום, ולאחר מכן יימחקו ממערכות הייצור; גיבויים מוצפנים יימחקו בתוך 35 יום נוספים. המעבד רשאי לשמור נתונים כאשר נדרש על פי דין, ובמקרה זה ימשיך להגן עליהם בהתאם להסכם זה.

10. ביקורות

אחת לשנים עשר חודשים, ובהתראה כתובה של 30 יום, בעל השליטה רשאי לבקש תיעוד המוכיח עמידה בתנאים, לרבות סיכומי אבטחה וככל שקיימים, דוחות הערכת צד שלישי. ביקורות באתר מותרות כאשר נדרשות על פי דין, בשעות העבודה, מבלי לשבש את הפעילות, בכפוף לסודיות ועל חשבון בעל השליטה.

11. בקשות נושאי מידע

אם המעבד מקבל בקשה ישירות מנושא מידע בנוגע לנתוני בעל השליטה, הוא לא ישיב לגופה של הבקשה אלא יעביר אותה לבעל השליטה ללא דיחוי מיותר ויסייע כנדרש באופן סביר.

12. אחריות ועדיפות

האחריות על פי הסכם זה כפופה למגבלות שבתנאי השימוש בשירות ה-SaaS. במקרה של סתירה בין הסכם זה למסמכי הסכם אחרים, הסכם זה גובר בעניינים הנוגעים לעיבוד נתונים אישיים.

13. יצירת קשר

איש קשר להגנת מידע: [privacy@tarracoata.com] · TarraCoata, [כתובת רשומה], מספר חברה [מספר חברה].

שאלה משפטית?

לפניות בנושאי פרטיות, נתונים או תנאי התקשרות:

tarracoatainfo@gmail.com
חזרה למרכז המשפטי