מדיניות פרטיות ואבטחת מידע

גרסה בתוקף: 17 בספטמבר 2026

1. זהות מפעיל המערכת ובעל השליטה במאגר

מערכת יומן פגישות (הפועלת גם תחת המותג TORIX, להלן: "המערכת" או "הפלטפורמה") מופעלת ומנוהלת על ידי אלעד סנדרוסי (להלן: "מפעיל המערכת").

פרטי קשר מאומתים לפניות בנושאי פרטיות ואבטחת מידע:

מסמך זה מנוסח בהתאם לחוק הגנת הפרטיות, התשמ״א-1981 (לרבות תיקוניו ותקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017).

2. סוגי המידע הנאספים, חובת מסירה והשלכות אי-מסירה

על פי חוק, לא חלה עליך חובה חוקית למסור את המידע האישי, ומסירתו תלויה ברצונך ובהסכמתך. עם זאת, ללא מסירת פרטי החובה הנדרשים כמפורט להלן, לא נוכל לספק את השירות המבוקש.

א. בעלי עסקים ועובדי בית העסק:

  • מידע חובה: שם העסק, מספר טלפון סלולרי, כתובת דוא״ל וסיסמה מוצפנת. ללא פרטים אלו לא ניתן להקים חשבון עסק או להפעיל יומן פגישות.
  • מידע רשות: כתובת פיזית של בית העסק, תמונת לוגו, תמונת כיסוי, קישורים לרשתות חברתיות, פירוט שירותים ומחירים.
  • השלכות אי-מסירה: אי-מסירת פרטי רשות תשפיע אך ורק על רמת הפירוט של דף העסק הציבורי, אך לא תמנע את פעילות החשבון הבסיסית.

ב. לקוחות קצה (הקובעים תורים או נרשמים להמתנה):

  • מידע חובה לקביעת תור: שם מלא ומספר טלפון נייד. ללא פרטים אלו לא ניתן לשריין את התור ביומן העסק ולא ניתן לשלוח הודעות אישור ותזכורת.
  • מידע חובה ברשימת המתנה: שם מלא, מספר טלפון נייד ותאריך מבוקש (נחוצים כדי ליצור קשר בעת התפנות מועד).
  • מידע רשות: כתובת דוא״ל (לקבלת סיכום תור בדוא״ל) והערות כלליות לתור.
  • השלכות אי-מסירה: אי-מסירת כתובת דוא״ל או הערות לא תמנע את קביעת התור.

ג. פונים בטופס יצירת קשר:

  • מידע חובה: שם מלא, כתובת דוא״ל, נושא ותוכן הפנייה. ללא פרטים אלו לא נוכל לברר את הפנייה ולהשיב לפונה.
  • מידע רשות: מספר טלפון ליצירת קשר חוזר.

3. איסור והגבלת הזנת מידע רפואי או אישי רגיש

המערכת נועדה לניהול יומנים ותיאום תורים כלליים. שדה ההערות בהזמנת תור מיועד להערות תפעוליות בלבד הקשורות למועד הפגישה (כגון: "אגיע עם מלווה", "הגעה ברגל").

⚠️ הנחיה מפורשת למזמיני תורים:

חל איסור להזין בשדות המערכת החופשיים מידע רפואי, נתונים בריאותיים, מידע גנטי, או כל מידע אישי רגיש שאינו נחוץ לחלוטין לתיאום עצמו.

עסקים הנדרשים לנהל מידע רפואי (כגון קליניקות או מטפלים) מחויבים לפעול לפי הדין החל עליהם ישירות ולנהל מידע זה במערכות רפואיות ייעודיות העומדות בדרישות תקנות אבטחת מידע רפואי.

4. תקופות שמירת המידע ומחיקתו

המידע נשמר אך ורק למשך הזמן הנדרש להשגת המטרות שלשמן נאסף, לעמידה בחובות משפטיות או למימוש אינטרסים לגיטימיים של הגנה בהליכים משפטיים:

קטגוריית מידעתקופת שמירה במערכתעילה / סיבת השמירה
חשבונות עסק פעיליםכל עוד החשבון פעיל + 90 יום מסגירתומתן השירות ואפשרות לשחזור במקרה של סגירה בטעות
היסטוריית תורים ויומניםעד 7 שנים ממועד התורעמידה בהוראות ניהול ספרים, דיני מס וראיות להגנה משפטית של בית העסק
פניות שירות ותמיכהעד 24 חודשים מסגירת הפנייהמעקב איכות שירות, תמיכה שוטפת ובקרת תקלות
יומני מערכת וביקורת (Audit Logs)בין 90 יום ל-12 חודשיםעמידה בתקנות אבטחת מידע, מניעת הונאות ואיתור מתקפות סייבר
גיבויים טכנולוגיים מוצפניםעד 30 יום במחזור גיבויים אוטומטיהתאוששות מאסון ושרידות נתונים (Supabase / AWS)
מידע הנדרש להליך משפטיעד תום תקופת ההתיישנות (7 שנים) או סיום ההליךהגנה על זכויות משפטיות או ציות לצווים שיפוטיים

5. ספקי שירות תפעוליים והעברת מידע בינלאומית

הבהרה חשובה: אנו לא מוכרים, לא משכירים ולא מוסרים את המידע האישי לצדדים שלישיים כלשהם למטרות מסחריות, שיווקיות או פרסומיות.

עם זאת, לצורך הפעלת השירות, אחסונו והפצתו, המידע מועבר ומעובד באמצעות ספקי תשתית טכנולוגיים מהשורה הראשונה הפועלים מטעמנו (Data Processors):

1. Supabase Inc. / Amazon Web Services (AWS):

מטרה: ניהול מסד הנתונים הראשי (PostgreSQL), אימות מאובטח של משתמשים (Auth) ואחסון קבצים.
מיקום שרתים: שרתי AWS באזור האיחוד האירופי (פרנקפורט, גרמניה – `eu-central-1`).
תקני אבטחה: SOC 2 Type II, ISO 27001, תאימות לתקנות הגנת המידע האירופיות (GDPR).

2. Vercel Inc.:

מטרה: תשתית אירוח ענן של אפליקציית ה-Web, שרתי קצה (Edge CDN), ניתוב תעבורה והרצת פונקציות שרת.
מיקום שרתים: שרתי קצה מבוזרים באיחוד האירופי ובארה״ב.
סוג מידע: כתובות IP, מטא-דאטה טכני של בקשות HTTP ויומני שרת.

3. Resend Inc.:

מטרה: משלוח הודעות דוא״ל תפעוליות (אישורי תור, תזכורות ללקוחות, קישורי איפוס סיסמה).
מיקום שרתים: ארה״ב / ענן.
סוג מידע: כתובת דוא״ל של הנמען, שם הנמען ופרטי התור הרלוונטיים.

4. Green-API (WhatsApp Gateway):

מטרה: שליחת הודעות תפעוליות בוואטסאפ (תזכורות תור ואישורי הגעה מול לקוחות עבור עסקים שהגדירו זאת).
מיקום שרתים: ענן בינלאומי.
סוג מידע: מספר טלפון סלולרי ותוכן הודעת התזכורת.

העברת המידע אל מחוץ לגבולות ישראל מתבצעת בהתאם לתקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס"א-2001, ולמדינות המעניקות רמת הגנה נאותה (כגון מדינות האיחוד האירופי לפי GDPR) או בכפוף להסכמי עיבוד מידע ואבטחה מחייבים.

6. עוגיות (Cookies) ואחסון מקומי בדפדפן

המערכת משתמשת במספר מצומצם של רכיבי אחסון ועוגיות חיוניים בלבד לצורך תפעול תקין, אבטחה ושמירה על סשן התחברות:

שם הרכיבסוגספקמטרהתוקף
sb-*-auth-tokenעוגייה חיונית (First Party)Supabase Authשמירה מאובטחת של סשן התחברות (JWT Token) למניעת צורך בהתחברות חוזרת בכל דףסשן פעיל (עד שעה לטוקן גישה, רענון עד חודש)
sb-*-auth-token-code-verifierעוגייה חיונית (First Party)Supabase Authאימות PKCE ומניעת זיוף בקשות (CSRF) בעת תהליך ההתחברותרגעי (נמחק בסיום האימות)
sessionStorage.business_wizard_draftאחסון מקומי (sessionStorage)פנימי (המערכת)שמירת טיוטת אשף הקמת העסק במעבר בין שלבים בדפדפן. אינו כולל סיסמה!עד סגירת הלשונית או סיום ההרשמה
torix_cookie_consentאחסון מקומי (localStorage)פנימי (המערכת)תיעוד העדפות המשתמש במנגנון הגדרות העוגיות וגרסת המדיניות12 חודשים
היעדר עוגיות פרסום ומעקב: נכון למועד זה, המערכת אינה מפעילה עוגיות צד-שלישי לצרכי פרסום ממוקד, רימרקטינג או מעקב התנהגותי ברחבי הרשת (כגון פיקסלים של פייסבוק, גוגל אנליטיקס או טיקטוק). ניתן לצפות ולעדכן את ההעדפות בכל עת דרך כפתור "הגדרות עוגיות" בתחתית האתר.

7. הודעות תפעוליות לעומת דיוור שיווקי (ספאם)

א. הודעות תפעוליות על תורים (Operational Messages):

הודעות הנשלחות במייל או בוואטסאפ בעת ביצוע הזמנה, אישור מועד, תזכורת לקראת תור מתקרב, שינוי מועד או ביטול תור — מהוות חלק מהותי ובלתי נפרד ממתן השירות שביקש המשתמש. הודעות אלו אינן מהוות "דבר פרסומת" כהגדרתו בסעיף 30א לחוק התקשורת (בזק ושידורים), התשמ״ב-1982.

ב. דיוור שיווקי והצעות מסחריות (Marketing):

משלוח הודעות פרסום, מבצעים, הטבות או עדכונים שיווקיים יתבצע אך ורק למי שמסר את הסכמתו המפורשת מראש (Opt-in) באמצעות תיבת סימון ייעודית שאינה מסומנת מראש.

ההסכמה לקבלת פרסומות אינה מהווה תנאי להרשמה למערכת או לקביעת תור. כל הודעה שיווקית תכלול אפשרות הסרה מהירה, פשוטה וללא עלות מרשימת התפוצה (Opt-out).

8. הגנת פרטיות של קטינים

השירות והקמת חשבונות עסק מיועדים לבגירים מעל גיל 18 או לקטינים מגיל 16 ומעלה באישור הוריהם.

במידה שנקבע תור עבור קטין שטרם מלאו לו 16 שנים (כגון תספורת ילדים, טיפול או חוג), קביעת התור ומסירת הפרטים (שם וגיל) תיעשה אך ורק על ידי הורה או אפוטרופוס חוקי או בנוכחותו והסכמתו. המערכת אינה אוספת ביודעין מידע אישי ישירות מקטינים מתחת לגיל 16 ללא אישור הורה.

9. חלוקת האחריות בין המערכת לבין בעל העסק

המערכת מספקת תשתית טכנולוגית (תוכנה כשירות – SaaS) עבור עסקים עצמאיים. יש להבחין בין שני תפקידים שונים:

בעל העסק (בעל השליטה במידע לקוחותיו):

בעל העסק הוא הגורם הקובע אילו שירותים יוצעו, מקבל את פרטי לקוחותיו ומנהל את הקשר עמם. בעל העסק נושא באחריות המלאה לקבלת הסכמת לקוחותיו לדיוור, לעמידה בחובות סודיות מקצועית, ולניהול המידע לפי דין.

מערכת TORIX (מעבדת המידע והתשתית):

המערכת פועלת כמעבדת נתונים (Data Processor) ומספקת את הפלטפורמה המאובטחת לשמירה, עיבוד, ניתוב וסנכרון של התורים והיומנים בהתאם להוראות בעל העסק והמדיניות.

10. זכויות המשתמש – עיון, תיקון ומחיקת מידע

בהתאם לסעיפים 13 ו-14 לחוק הגנת הפרטיות, התשמ״א-1981, כל אדם זכאי לעיין בעצמו, או על ידי בא-כוחו המורשה בכתב, במידע המוחזק עליו במאגר מידע.

  • זכות עיון: רשאי לבקש העתק מהמידע האישי שנשמר עליו במערכת.
  • זכות לתיקון: במידה שמצאת כי המידע אינו נכון, שלם, ברור או מעודכן, הנך רשאי לפנות בבקשה לתקנו.
  • זכות למחיקה / הסרה: ניתן לבקש את מחיקת המידע האישי, בכפוף לחובות שמירת רשומות על פי דין (כגון חובות ניהול ספרים ודיני מס החלים על עסק).

אופן הגשת הפנייה:

פניות בנושא עיון, תיקון או מחיקה יש לשלוח בכתב לדוא״ל Elades199@gmail.com או דרך עמוד יצירת קשר.

אנו נשיב לפניות בתוך 30 ימי עבודה ממועד קבלתן. במקרה שהפנייה נוגעת ללקוח קצה של בית עסק מסוים, נסייע בהעברת הפנייה אל בית העסק הרלוונטי או בהפעלת הכלים הטכנולוגיים הנדרשים.

11. עדכונים ושינויים במדיניות הפרטיות

אנו רשאים לעדכן או לשנות מדיניות זו מעת לעת בהתאם לשינויים טכנולוגיים, תפעוליים או שינויים בהוראות הדין.

במקרה של שינוי מהותי, נפרסם הודעה בולטת בעמוד הראשי של האתר או נשלח הודעה בדוא״ל למשתמשים רשומים. המשך השימוש במערכת לאחר פרסום המדיניות המעודכנת מהווה הסכמה לתנאים החדשים.

תאריך פרסום ועדכון אחרון: 17 בספטמבר 2026.