הסכם עיבוד נתונים (DPA)

גרסה 2026-08-09 · עודכן לאחרונה 06/09/2026

טיוטה — יתעדכן על ידי עו״ד

מסמך זה הוא טיוטה סטנדרטית שנועדה לאפשר את השקת הפלטפורמה. הוא ייבחן ויעודכן על ידי יועץ משפטי, ואינו מהווה ייעוץ משפטי מחייב. כל שינוי מהותי יובא לידיעתך ותידרש הסכמה מחודשת.

הנוסח העברי של מסמך זה הוא הנוסח המחייב. תרגום לשפות אחרות מוצג לנוחות בלבד, ובכל מקרה של סתירה — גובר הנוסח העברי.

הסכם זה חל כאשר מועדון, ארגון או לקוח עסקי (״הלקוח״) משתמש ב-DimaX (דמיטרי זלטקין (Dmitriy Zlatkin) — DimaX, עוסק מורשה 309464113, ניסן 67, מודיעין-מכבים-רעות, ישראל) לעיבוד מידע אישי של חברי מועדון, לקוחות או עובדים. הוא מהווה חלק בלתי נפרד מתנאי השימוש וממדיניות הפרטיות, ונערך ברוח חוק הגנת הפרטיות, תשמ״א-1981 ותקנות ה-GDPR.

1. תפקידי הצדדים

  • הלקוח = בקר המידע (Controller) ביחס למידע שהוא מעלה או אוסף דרך הפלטפורמה (רשימת חברים, לידים, מסמכים פנימיים). הוא קובע את מטרות העיבוד ואחראי לבסיס החוקי לאיסוף.
  • DimaX = מעבד המידע (Processor) — מעבדת מידע זה אך ורק לפי הוראות הלקוח ולצורך אספקת השירות.
  • ביחס למידע שDimaX אוספת לצרכיה שלה (חשבונות משתמש, אבטחה, חיוב, שיפור המוצר) — DimaX היא בקר עצמאי.

2. מטרות, סוגי מידע ומשך העיבוד

  • מטרות: אירוח הנתונים, ניהול חברי מועדון, הודעות ואירועים, מסחר והחלפות, תמיכה ואבטחה.
  • סוגי מידע: פרטי זיהוי וקשר, תוכן שהמשתמש מעלה, נתוני שימוש טכניים. אין להעלות מידע רגיש במיוחד (בריאות, ביומטריה, הרשעות) ללא הסכם נפרד בכתב.
  • נושאי המידע: חברי מועדון, לקוחות, לידים ואנשי קשר של הלקוח.
  • משך: לאורך תקופת ההתקשרות, ועד 90 יום לאחריה לצורכי גיבוי ומחיקה מסודרת.

3. התחייבויות DimaX

  • לעבד מידע רק לפי הוראות מתועדות של הלקוח, אלא אם חלה חובה חוקית אחרת.
  • להחיל חובת סודיות על כל מי שיש לו גישה למידע.
  • לא למכור מידע של לקוח ולא להשתמש בו לפרסום עבור צד שלישי.
  • לסייע ללקוח, במידה סבירה, בעמידה בחובותיו (אבטחה, סקרי סיכונים, בקשות נושאי מידע).

4. אמצעי אבטחה

  • הצפנה בתעבורה (TLS) ובמנוחה (AES-256) אצל ספקי התשתית.
  • בקרת גישה ברמת שורה (RLS) בבסיס הנתונים והרשאות מבוססות תפקיד.
  • הפרדת סביבות, גיבויים תקופתיים ותיעוד פעולות מנהלים.
  • סריקות אבטחה אוטומטיות ותהליך תיקון פגיעויות.
  • אימות דו-שלבי זמין למנהלי מועדון וארגון.

5. ספקי משנה

DimaX נעזרת בספקי תשתית (אחסון, בסיס נתונים, דוא״ל, סליקה, שירותי AI). הרשימה המלאה, כולל מיקומי האחסון, מפורטת בדף ספקי משנה. הלקוח מאשר את ספקי המשנה הרשומים; נודיע מראש על תוספת ספק מהותי, והלקוח רשאי להתנגד מטעמים סבירים ולסיים את ההתקשרות.

6. העברות בין-לאומיות

מידע עשוי להיות מאוחסן או מעובד מחוץ לישראל ולאיחוד האירופי. במקרים כאלה מיושמות תניות חוזיות סטנדרטיות (SCCs) או מנגנון חוקי מקביל.

7. בקשות נושאי מידע

פנייה של נושא מידע (עיון, תיקון, מחיקה, התנגדות, ניידות) שמגיעה ישירות ל-DimaX תועבר ללקוח תוך 5 ימי עסקים. DimaX תסייע טכנית במימוש הבקשה. פניות ישירות: privacy@godimax.com.

8. דיווח אירוע אבטחה

בגילוי אירוע אבטחה המשפיע על מידע של הלקוח, DimaX תודיע ללקוח ללא שיהוי בלתי סביר ולא יאוחר מ-72 שעות מרגע הגילוי, ותכלול את היקף האירוע, סוגי המידע, הצעדים שננקטו והמלצות להמשך.

9. ביקורת

אחת לשנה, ובהתראה של 30 יום, רשאי הלקוח לקבל תיעוד ותשובות לשאלון אבטחה. ביקורת פיזית בחצרי ספקי המשנה אינה אפשרית; במקומה יסופקו האישורים שברשות אותם ספקים.

10. מחיקה או החזרה בסיום

בסיום ההתקשרות, ולפי בחירת הלקוח, DimaX תייצא את המידע בפורמט מקובל (CSV/JSON) או תמחק אותו. המחיקה תושלם תוך 90 יום, למעט מידע שיש חובה חוקית לשמרו (למשל תיעוד חשבונאי).

11. חתימה וקשר

לקוח עסקי הזקוק ל-DPA חתום בנפרד או לנספח מותאם — יפנה לממונה הגנת הפרטיות: privacy@godimax.com. השימוש בשירות מהווה הסכמה לתנאי מסמך זה.