מדיניות פרטיות ואבטחת מידע
ב-BrandMeWeb אנו מחויבים להגנה קפדנית על פרטיות המשתמשים, אבטחת מידע ועמידה בתקני הסייבר הגבוהים ביותר. מדיניות פרטיות זו מפרטת כיצד אנו אוספים, מעבדים, מאבטחים ושומרים מידע בהתאם להוראות חוק הגנת הפרטיות, התשמ"א-1981 (לרבות תיקון 13 ותיקון 14 לחוק), תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, תקנות הגנת המידע האירופיות (GDPR) והסטנדרטים הבינלאומיים המחמירים ביותר.
1. בעל השליטה במאגר המידע והדין החל
בעלת השליטה במאגר המידע היא חברת BrandMeWeb (רעננה, ישראל; בהובלת הארכיטקט הראשי והמייסד איליה סיביריאקוב).
מדינת ישראל מוכרת על ידי הנציבות האירופית כבעלת רמת הגנת מידע נאותה (EU Adequacy Decision 2011/61/EU), דבר המבטיח למשתמשינו רמת הגנה משפטית שוות ערך לסטנדרט האירופי. פניות בנושאי פרטיות ואבטחת מידע יש להפנות לכתובת: info@brandmeweb.com.
2. סוגי המידע הנאסף ועקרון צמצום המידע
אנו פועלים לפי עקרון צמצום המידע (Data Minimization) ואוספים אך ורק מידע חיוני הנדרש למתן השירותים:
• פרטי התקשרות וחשבון: שם מלא, כתובת דוא"ל עסקית, מספר טלפון או קישור ליצירת קשר (WhatsApp / Telegram).
• נתוני פרויקטים ומעקב: שמות דומיין לצורכי ביקורת SEO ו-GEO, ביטויי מפתח לניטור ומדדי ביצועים טכנולוגיים.
• נתוני תשלום וסליקה: BrandMeWeb פועלת בגישת Zero-Server ביחס למידע פיננסי רגיש. כלל פעולות הסליקה ופרטי כרטיסי האשראי מבוצעים ומאובטחים באופן בלעדי על ידי ספק הסליקה המורשה Morning (חשבונית ירוקה) בתקן PCI-DSS Level 1. פרטי כרטיסי אשראי אינם מגיעים לשרתינו ואינם נשמרים לעולם במסדי הנתונים שלנו.
3. הבסיס החוקי לעיבוד המידע
עיבוד המידע מבוצע אך ורק בהתאם לעילות חוקיות מוגדרות:
• ביצוע התקשרות חוזית ומתן השירותים המבוקשים (סעיף 6(1)(b) ל-GDPR וחוק הגנת הפרטיות).
• הסכמת המשתמש בעת מילוי טופס פנייה, בקשת ביקורת אתר או הרשמה למערכת (סעיף 6(1)(a) ל-GDPR).
• אינטרס לגיטימי של המערכת: מניעת מתקפות סייבר, סיכול הונאות ושיפור ביצועי השרתים (סעיף 6(1)(f) ל-GDPR).
• עמידה בחובות חוקיות ורגולטוריות בישראל לרבות דיני מסים ודיווח חשבונאי.
4. מנגנוני אבטחה הנדסיים: פוליסות Row-Level Security והצפנה
אבטחת המידע מוטמעת עמוק בארכיטקטורת המערכת:
• הפרדת גישה ברמת השורה (Row-Level Security): מסד הנתונים PostgreSQL בניהול Supabase מוגן באמצעות פוליסות RLS קפדניות המבטיחות שכל משתמש יכול לגשת אך ורק לנתוני הדומיינים שלו.
• הצפנה בתעבורה (Transit): כל התעבורה לאתר וממנו מוצפנת בפרוטוקול TLS 1.3 / HTTPS עם תמיכה ב-HSTS.
• הצפנה במנוחה (Rest): כלל מסדי הנתונים והגיבויים מוצפנים בתקן המחמיר AES-256.
• חיטוי מידע אישי (Zero-Server PII Scrubbing): מניעת דליפת מזהים אישיים לשירותי בינה מלאכותית חיצוניים.
5. ספקי משנה (Sub-processors) והעברת מידע בינלאומית
לשם מתן שירות יציב ואמין, אנו מסתייעים בספקי תשתית מובילים:
• Supabase Inc. – מסד נתונים מנוהל PostgreSQL (תשתיות AWS, אזור פרנקפורט, האיחוד האירופי).
• Vercel Inc. – אחסון אפליקציית Next.js ורשת הפצת תוכן Edge (ארה"ב / האיחוד האירופי / גלובלי).
• Morning (חשבונית ירוקה בע"מ) – ספק סליקה מורשה בתקן PCI-DSS Level 1 (ישראל).
• Google LLC – שירותי טלמטריה וסריקה (Google Search Console ו-Google Analytics 4 עם אנונימיזציית IP).
העברת מידע אל מחוץ לישראל או האיחוד האירופי מתבצעת בכפוף לסעיפי חוזה סטנדרטיים (SCC) של האיחוד האירופי.
6. שימוש בקובצי עוגיות (Cookies) וטלמטריה אנונימית
האתר אינו עושה שימוש בקובצי עוגיות פולשניים של רשתות פרסום צד ג'. אנו מפעילים אך ורק:
• עוגיות טכניות חיוניות: לשמירת סשן כניסה מאובטח והגדרות העדפת שפה והסכמה ב-localStorage.
• טלמטריה אנונימית לביצועים: Vercel Speed Insights ו-Google Analytics 4 מוגבל לצורכי מדידת זמני טעינה (Core Web Vitals) ומניעת שגיאות שרת.
באפשרות המשתמש לחסום או למחוק עוגיות בכל עת באמצעות הגדרות הדפדפן או סרגל ההסכמה.
7. זכויות נושאי המידע (חוק הגנת הפרטיות ו-GDPR)
בהתאם לדין הישראלי ולסטנדרטים הבינלאומיים, לכל משתמש עומדות הזכויות הבאות:
• זכות עיון (סעיף 13 לחוק הגנת הפרטיות / סעיף 15 ל-GDPR): הזכות לקבל אישור ופירוט של המידע המוחזק אודותיך.
• זכות לתיקון מידע (סעיף 14 לחוק / סעיף 16 ל-GDPR): הזכות לתקן מידע שאינו נכון, שלם או ברור.
• זכות למחיקה מלאה ("הזכות להישכח" / סעיף 17 ל-GDPR): הזכות לדרוש הסרה לצמיתות של כלל הנתונים האישיים והפרויקטים מהמערכת.
• זכות לניידות מידע: קבלת נתוני הדירוג והמעקב בפורמט מובנה (CSV/JSON).
למימוש זכויות אלה ניתן לפנות ישירות לכתובת: info@brandmeweb.com. מענה יינתן בתוך 30 ימי עסקים.
8. תקופת שמירת המידע ומדיניות ביעור
מידע אודות פרויקטים ודומיינים נשמר כל עוד חשבונך פעיל. באפשרותך למחוק דומיין ספציפי מלוח הבקרה בכל רגע נתון — מחיקה זו מבוצעת במסד הנתונים באופן מיידי.
עם קבלת בקשת מחיקת חשבון מלאה, כלל המידע האישי נמחק לצמיתות בתוך 30 ימים, למעט תיעוד חשבונאי שחובת שמירתו מוטלת עלינו על פי דיני המס של מדינת ישראל.