בקצרה

‏GDPR אינו מגדיר „תקן מחיקה”, אבל סעיף 32 מחייב אמצעים טכניים וארגוניים מתאימים לאבטחת מידע אישי — וזה כולל את מה שקורה למידע כשהחומרה יוצאת משימוש. בפועל, ארגון נדרש להראות שלושה דברים: מה יצא, מה נעשה עם המידע, ומי היה אחראי בכל שלב.

לכך מצטרפת החקיקה הישראלית: תיקון 13 לחוק הגנת הפרטיות, בתוקף מ‑14 באוגוסט 2025, מדגיש חובת אבטחה מתמשכת ומתועדת ומקנה לרשות סמכות עיצומים כספיים. הדרישה המעשית משתי המסגרות זהה: מסמכים, לא הצהרות.

שלוש הנקודות שבהן גריעת ציוד נוגעת ל‑GDPR

הדרישהמה זה אומר בגריעת ציוד
אבטחת עיבוד (סעיף 32)המידע חייב להיות מושבת בשיטה מוכרת, ומאומת
אחריות ותיעוד (Accountability)צריך להיות מסמך שמוכיח מה נעשה — לא זיכרון של מישהו
ניהול מעבדי משנה (Processors)ספק ה‑ITAD הוא מעבד מידע, ונדרשת בקרה על עבודתו

מה זה אומר בפועל

  • רשימת נכסים ברמת מספר סידורי — לפני שהציוד זז
  • שרשרת משמורת מתועדת, עם שם ותפקיד בכל העברת חזקה
  • מחיקה בשיטה מוכרת ומאומתת, או השמדה פיזית
  • תעודה לכל נכס נושא מדיה, עם תקן, רמה ותוצאת אימות
  • אישור מיחזור לציוד הפיזי
  • הסכם מול הספק שמגדיר אותו כמעבד מידע

הטעות שחוזרת בחברות בינלאומיות

אתר בישראל נסגר או מצטמצם, הציוד מפונה מהר, והמטה בחו״ל מגלה חצי שנה אחר כך שאין תיעוד. בביקורת פנימית או בבדיקת נאותות זו נקודה שנשאלת כמעט תמיד. הפתרון פשוט: לבצע את המחיקה לפני שהציוד עוזב את האתר, ולמסור את תיק התיעוד לגורם שיישאר בתמונה.

וכשחלק מהציוד אמור להמשיך לשמש את החברה בחו״ל — הוא מופרד פיזית ומתועד בנפרד. כך עשינו בפרויקט Somatix ברעננה: האתר פונה במלואו, ובמקביל ציוד תקשורת ושרתים הוכן, נארז ושונע חזרה למטה החברה בקנדה.

ומה עם NIST ו‑ISO?

‏GDPR לא מפנה לתקן מחיקה ספציפי, ולכן נהוג להסתמך על NIST SP 800‑88 Rev. 2 כמסמך ההנחיות המקצועי, ועל תוכנה מוסמכת שמאמתת את התוצאה. ‏ISO/IEC 27001, לעומת זאת, אינו תקן מחיקה אלא תקן לניהול אבטחת מידע — הוא מסמיך ארגון, ותהליך מחיקה מתועד הוא אחת הבקרות שתומכות בעמידה בו.