הסכם עיבוד נתונים

גרסה 2026-09-13

עודכן לאחרונה: 13 בספטמבר 2026

1. הצדדים ותחולה

הסכם עיבוד נתונים זה („ההסכם" או „DPA") נערך בין זק גויכמן, הפועל בשם esek.io, עוסק מורשה הרשום בישראל („esek.io", המעבד), לבין העסק שמשתמש בשירות esek.io („הלקוח", בעל השליטה (controller)).

ההסכם חל בכל פעם ש-esek.io מעבדת מידע אישי בשם הלקוח באמצעות השירות („נתוני לקוח"). הוא מהווה חלק מתנאי השימוש שלנו. בענייני הגנת מידע, ההסכם גובר על תנאי השימוש. למונחים כגון „מידע אישי", „עיבוד", „בעל שליטה" ו„מעבד" יש המשמעות שניתנה להם ב-GDPR (תקנת הגנת המידע הכללית של האיחוד האירופי) וב-UK GDPR.

2. פרטי העיבוד

3. הוראות

esek.io מעבדת נתוני לקוח רק לפי הוראות מתועדות של הלקוח, לרבות לגבי העברות למדינות אחרות. ההוראות הן תנאי השימוש, ההסכם הזה, והאופן שבו הלקוח משתמש בשירות ומגדיר אותו. אם הדין מחייב את esek.io לעבד נתוני לקוח באופן אחר, esek.io תודיע על כך ללקוח מראש, אלא אם אותו דין אוסר זאת.

esek.io תודיע ללקוח בהקדם אם לדעתה הוראה מסוימת מפרה את ה-GDPR או דין אחר להגנת מידע.

4. סודיות

esek.io מוודאת שכל מי שהיא מסמיכה לעבד נתוני לקוח מחויב לשמירת סודיות, מכוח חוזה או מכוח דין.

5. אבטחה

esek.io נוקטת אמצעים טכניים וארגוניים מתאימים להגנה על נתוני הלקוח (סעיף 32 ל-GDPR). נכון להיום הם כוללים:

esek.io רשאית לעדכן אמצעים אלה, כל עוד רמת ההגנה הכוללת אינה יורדת.

6. תת-מעבדים

הלקוח נותן ל-esek.io הרשאה כללית בכתב להתקשר עם תת-מעבדים. הרשימה העדכנית מופיעה בעמוד תת-המעבדים שלנו.

esek.io תשלח אימייל לבעלים של כל סביבת עבודה לפחות 30 יום לפני שתת-מעבד חדש מתחיל לעבד נתוני לקוח. הלקוח רשאי להתנגד בפנייה אל privacy@esek.io. אם esek.io לא תוכל לתת מענה סביר להתנגדות, הלקוח רשאי לסיים את השירות המושפע.

esek.io מטילה על כל תת-מעבד, בחוזה בכתב, חובות הגנת מידע השוות לאלה שבהסכם זה. esek.io נשארת אחראית כלפי הלקוח לכך שתת-המעבדים שלה יעמדו בחובות אלה.

7. בקשות של נושאי מידע

בהתחשב באופי העיבוד, esek.io מסייעת ללקוח באמצעים טכניים וארגוניים מתאימים, ככל האפשר, להשיב לבקשות של נושאי מידע המממשים את זכויותיהם. אם esek.io מקבלת בקשה כזו ישירות, היא מעבירה אותה ללקוח ואינה משיבה עליה בעצמה, אלא אם הלקוח מבקש זאת.

8. סיוע בחובות הלקוח

בהתחשב באופי העיבוד ובמידע העומד לרשותה, esek.io מסייעת ללקוח לעמוד בחובותיו לפי סעיפים 32 עד 36 ל-GDPR: אבטחת העיבוד, הודעה על אירועי אבטחה הנוגעים למידע אישי, הערכות השפעה על הגנת מידע (DPIA), והתייעצות מוקדמת עם רשות פיקוח.

9. אירועי אבטחה הנוגעים למידע אישי

אם esek.io נודעת לאירוע אבטחה הנוגע לנתוני לקוח, היא תודיע ללקוח ללא דיחוי בלתי סביר ובמסגרת כל לוח זמנים שהדין החל מחייב. ההודעה תכלול את המידע הזמין באופן סביר ל-esek.io שהלקוח צריך כדי לעמוד בחובות ההודעה שלו, ו-esek.io תמסור מידע נוסף ככל שיתקבל.

10. מחיקה או החזרה בתום השירות

בתום השירות, esek.io מוחקת את נתוני הלקוח או מחזירה אותם, לפי בחירת הלקוח. לקבלת עותק, יש לפנות אל privacy@esek.io לפני מחיקת סביבת העבודה.

עם מחיקת סביבת עבודה, הנתונים שלה מוסרים מהשירות הפעיל ונמחקים לצמיתות מגיבוי השחזור של סביבת העבודה בתוך 30 יום, כמתואר במדיניות הפרטיות שלנו ובעמוד מחיקת נתונים. esek.io רשאית לשמור רק את הרשומות המינימליות שהדין מחייב אותה לשמור.

11. ביקורות ומידע

esek.io מעמידה לרשות הלקוח את המידע הדרוש כדי להוכיח עמידה בהסכם זה ובסעיף 28 ל-GDPR. esek.io מאפשרת ביקורות, לרבות בדיקות, על ידי הלקוח או מבקר מטעמו, בהודעה מוקדמת סבירה. ביקורת תתקיים לא יותר מפעם בשנה, אלא אם רשות פיקוח דורשת אותה או שאירע אירוע אבטחה הנוגע למידע אישי. הלקוח נושא בעלות הביקורת, והמבקר חייב לשמור בסוד את מה שנודע לו.

12. העברות בינלאומיות

נתוני הלקוח מאוחסנים בארצות הברית. esek.io מבוססת בישראל, שהנציבות האירופית הכירה בה כמדינה המעניקה רמת הגנה נאותה.

כאשר הלקוח מעביר נתוני לקוח מהאיחוד האירופי או מה-EEA אל esek.io ואין החלטת הלימות שחלה על ההעברה, ה-Standard Contractual Clauses של האיחוד האירופי (החלטת ביצוע של הנציבות (EU) 2021/914) („ה-SCC", סעיפים חוזיים תקניים), מודול 2 (מבעל שליטה למעבד), משולבים בהסכם זה בדרך של הפניה. בהעברות המשך לתת-מעבדים, esek.io מסתמכת על EU-US Data Privacy Framework כאשר הגורם המקבל מוסמך במסגרתו, ובכל מקרה אחר על ה-SCC, מודול 3 (ממעבד למעבד).

כאשר ה-SCC חלים: הלקוח הוא מייצא הנתונים ו-esek.io היא יבואנית הנתונים (מודול 2); חלה אפשרות 2 של סעיף 9(a), עם ההודעה של 30 יום שבסעיף 6; חלה אפשרות 1 של סעיף 17, עם הדין של אירלנד; בתי המשפט של אירלנד נבחרים לפי סעיף 18; ופרטי העיבוד שבסעיף 2 והאמצעים שבסעיף 5 משלימים את הנספחים.

לגבי מידע אישי מבריטניה, חל ה-International Data Transfer Addendum ל-SCC שפרסם נציב המידע הבריטי (UK Information Commissioner), וההרחבה לבריטניה של EU-US Data Privacy Framework חלה על גורמים מקבלים המוסמכים במסגרתה.

13. תקופה, אחריות, דין וסדר עדיפות

14. יצירת קשר

שאלות על הסכם זה? ניתן לפנות אלינו בכתובת privacy@esek.io.