מסמכים משפטיים

נספח עיבוד מידע (מחזיק מאגר)

בתוקף מיום 2026-07-30

נספח זה מסדיר את עיבוד המידע האישי שמשרד המשתמש בשירות כדין (בעל המאגר) מפקיד בידי כדין סי.אר.אם בע"מ, ח.פ. 515969343 (מחזיקת המאגר), בהתאם לחוק הגנת הפרטיות, התשמ"א-1981, לרבות תיקון 13, ולתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017. הנספח מהווה חלק בלתי נפרד מתנאי השימוש ומאושר יחד עמם בעת פתיחת החשבון.

1. הצדדים והגדרות

מחזיק המאגר: כדין סי.אר.אם בע"מ, ח.פ. 515969343.

בעל המאגר: המשרד או העסק המתקשר עם כדין ומזין מידע למערכת.

"מידע אישי" הוא כל מידע על אדם מזוהה או ניתן לזיהוי שבעל המאגר מזין או מעלה למערכת, לרבות פרטי לקוחות, תיקים, מסמכים והתכתבויות.

2. היקף העיבוד ומטרתו

כדין מעבדת את המידע האישי אך ורק לצורך אספקת השירות לבעל המאגר ולפי הוראותיו המתועדות.

כדין לא תעשה במידע שימוש למטרותיה שלה, לא תמכור אותו, לא תשתמש בו לפרסום ולא תשתמש בו לאימון מודלי בינה מלאכותית.

סוגי נושאי המידע כוללים, בין היתר, לקוחות המשרד, אנשי קשר, עובדי המשרד וצדדים המעורבים בתיקים.

3. חובות מחזיק המאגר

לעבד את המידע רק בהיקף ולמשך הזמן הדרושים לאספקת השירות.

לנקוט את אמצעי האבטחה המפורטים בסעיף 5 ולעדכנם בהתאם להתפתחות הסיכונים.

לא להעביר את המידע לצד שלישי, למעט לספקי התשתית והשירות הדרושים להפעלת השירות והכפופים להתחייבויות סודיות ואבטחה מקבילות, או מכוח דין מחייב.

לסייע לבעל המאגר בעמידה בחובותיו כלפי נושאי המידע וכלפי הרשות להגנת הפרטיות.

4. סודיות עובדים ומורשי גישה

כל עובד, קבלן או נותן שירות מטעם כדין שיש לו גישה אפשרית למידע חתום על התחייבות אישית בכתב לשמירת סודיות כלפי בעל המאגר ולקוחותיו, שאינה מוגבלת בזמן וממשיכה לחול גם לאחר סיום ההתקשרות עמו. עותק ההתחייבות יימסר לבעל המאגר לבקשתו.

הגישה מוגבלת לפי עקרון הצורך לדעת ומנוהלת בהרשאות.

כניסה של צוות כדין לסביבת משרד נעשית דרך מנגנון גישה ייעודי שמתעד כל כניסה: זהות הנכנס, המשרד, המשתמש שאליו בוצעה הכניסה, כתובת IP, מועד תחילת הגישה ומועד סיומה. התיעוד נשמר ואינו נמחק. הגישה נעשית רק לצורך תמיכה טכנית שהמשרד ביקש, או לתיקון תקלה המונעת את אספקת השירות, ובהיקף המצומצם ביותר.

כדין מכירה בכך שחלק מהמידע חוסה תחת חיסיון עורך דין ולקוח, ואין בגישה טכנית לצורך תמיכה משום ויתור על החיסיון.

5. אמצעי אבטחת מידע

הצפנת תעבורה ב-TLS/HTTPS עם HSTS, והצפנת קבצים ב-AES-256 באחסון.

בידוד לוגי בין הנתונים של משרדים שונים, הנאכף בשכבת הגישה למסד הנתונים, ואכיפת הרשאות ברמת המשתמש בתוך כל משרד.

יומני ביקורת לפעולות רגישות, לרבות חתימות דיגיטליות, פעולות ניהול מערכת וכניסות תמיכה לסביבת משרד.

גיבוי יומי אוטומטי עם שמירת עד 6 עותקים אחרונים, לצורך שחזור במקרה של תקלה.

הכניסה למערכת מתבצעת באמצעות חשבון Google או Microsoft של המשתמש, כך שמדיניות הסיסמאות והאימות של ארגון המשרד חלה גם על הכניסה לכדין. בפורטל הלקוחות נאכפת מדיניות סיסמאות ייעודית, וכן כניסה בקוד חד-פעמי.

6. ספקי תשתית ושירות

לצורך הפעלת השירות כדין נעזרת בספקי תשתית ושירות (אחסון, אירוח, משלוח דואר וכיוצא באלה), וכל אחד מהם כפוף להתחייבויות סודיות ואבטחה מקבילות לאלה שבנספח זה.

בעל המאגר רשאי לפנות ולקבל פירוט על ספקים אלה ועל מיקום עיבוד המידע אצלם. על שינוי מהותי תימסר הודעה לבעל המאגר, שיהיה רשאי להתנגד ולסיים את ההתקשרות אם ההתנגדות לא נפתרה.

7. מיקום אחסון המידע

שרתי המערכת, מסד הנתונים ואחסון הקבצים והמסמכים של בעל המאגר ממוקמים כולם באיחוד האירופי.

חלק מספקי התשתית והשירות שאנו נעזרים בהם פועלים גם מחוץ לישראל. העברת מידע אליהם נעשית לפי הוראות תקנות הגנת הפרטיות (העברת מידע למאגרים שמחוץ לגבולות המדינה), התשס"א-2001, ובכפוף להתחייבויות חוזיות מתאימות. פירוט יימסר לבעל המאגר לבקשתו.

8. אירוע אבטחה ודיווח

בקרות אירוע אבטחה חמור הנוגע למידע של בעל המאגר, כדין תודיע לבעל המאגר ולרשות להגנת הפרטיות תוך 72 שעות מרגע גילוי האירוע.

ההודעה תכלול את מהות האירוע, סוגי המידע שנחשפו ככל הידוע, הצעדים שננקטו לבלימתו והמלצות להמשך.

כדין תשתף פעולה עם בעל המאגר בכל בירור, תחקיר או דיווח הנדרשים בעקבות האירוע.

9. סיוע בזכויות נושאי מידע

פנייה של נושא מידע המגיעה ישירות לכדין תועבר לבעל המאגר ולא תיענה על ידי כדין באופן עצמאי.

כדין תסייע לבעל המאגר במימוש זכויות עיון, תיקון ומחיקה, באמצעות כלי הייצוא והמחיקה שבמערכת ובאמצעות התמיכה, בתוך פרק זמן המאפשר לבעל המאגר לעמוד במועדים הקבועים בדין.

10. ביקורת ובקרה

בעל המאגר רשאי לבקש, אחת לשנה ובהתראה סבירה, מידע ומסמכים על אמצעי האבטחה ועל עמידת כדין בנספח זה.

כדין תמסור מענה בכתב, ותאפשר ביקורת נוספת אם התעורר חשד סביר להפרה של הנספח.

11. החזרת מידע ומחיקתו בסיום ההתקשרות

בסיום ההתקשרות, ולמשך 30 יום לאחריו, בעל המאגר רשאי לייצא את נתוניו: ייצוא תיקים ולקוחות לקובץ Excel מתוך המערכת, הורדת מסמכים, ופנייה לתמיכה לקבלת עותק של יתר הנתונים.

בתום התקופה יימחק המידע ממערכות כדין, לרבות הקבצים באחסון. עותקי גיבוי הכוללים את המידע נמחקים במהלך מחזור הגיבוי השוטף.

לבקשת בעל המאגר יימסר אישור בכתב על השלמת המחיקה.

12. תוקף, עדיפות ויצירת קשר

נספח זה חל כל עוד כדין מעבדת מידע אישי עבור בעל המאגר. בכל סתירה בין הנספח לבין תנאי השימוש בעניין הגנת מידע, יגברו הוראות הנספח.

לפניות בנושא הגנת מידע: support@kadin.co.il, טלפון 050-9434400.