גריעת ציוד אינה רק עניין תפעולי — היא כפופה לרגולציה מחמירה שהפרתה עלולה לעלות לארגון ביוקר.
המסגרת הרגולטורית
חוק הגנת הפרטיות ותקנות אבטחת המידע מטילים על כל ארגון אחריות מלאה על המידע שברשותו — לרבות מידע השמור על ציוד שפרש. גם לאחר שהציוד יצא מהארגון, האחריות המשפטית נותרת.
מה נדרש בפועל?
- מחיקת מידע מאובטחת ומאומתת בכל רכיב אחסון
- תיעוד מלא של התהליך ברמת מספר סידורי
- תעודת השמדת מידע לכל נכס
- עמידה גם בדרישות הסביבתיות
אסמכתא משפטית
המסמך החשוב ביותר הוא תעודת השמדת המידע. היא מהווה הוכחה חתומה לכך שהמידע נמחק כדין, ומגנה על הארגון בביקורות ובאירועי אבטחה.
שקט רגולטורי
עבודה עם שותף ITAD העומד בתקנים מבטיחה שהארגון יעמוד בדרישות החוק, עם תיעוד מלא ואסמכתא לכל שלב.
תיקון 13: מה השתנה ומתי
תיקון 13 לחוק הגנת הפרטיות נכנס לתוקף ב‑14 באוגוסט 2025, כשנה לאחר אישורו — פרק הזמן ניתן במכוון כדי לאפשר לארגונים ולגופים ציבוריים להיערך. אלה השינויים שנוגעים ישירות לגריעת ציוד:
- חובת אבטחת מידע מתמשכת ומתועדת — לא צעדים חד־פעמיים
- סמכות לרשות להגנת הפרטיות להטיל עיצומים כספיים משמעותיים, במודל דומה לאירופי
- חובת מינוי ממונה על הגנת הפרטיות בחלק מהמקרים
- צמצום חובת רישום מאגרים, לצד חובת דיווח לרשות ביחס למאגרים מסוימים
מה זה אומר על ציוד שיוצא מהארגון
מידע אישי שיושב על דיסק אינו מפסיק להיות מידע אישי כשהמחשב יוצא מהמשרד. כשהרשות או מבקר שואלים מה נעשה איתו, התשובה חייבת להיות מסמך — ולא הסבר. תעודת מחיקה ברמת מספר סידורי, יחד עם רשימת ציוד ואישור מיחזור, היא הראיה שנדרשת.
שימו לב לניסוח „מתמשכת ומתועדת”: פינוי חד‑פעמי מתועד היטב הוא צעד נכון, אבל נוהל גריעה קבוע הוא מה שמדגים אבטחה מתמשכת. זו הסיבה שארגונים רב‑אתריים עוברים למודל של התקשרות שוטפת עם ספק אחד, במקום פינוי לפי צורך.
שלוש שאלות שכדאי שהארגון יידע לענות עליהן
| השאלה | מה מוכיח אותה |
|---|---|
| איזה ציוד יצא מהארגון בשנה האחרונה? | רשימת ציוד ברמת מספר סידורי |
| מה נעשה עם המידע שהיה עליו? | תעודות מחיקה, אחת לכל נכס נושא מדיה |
| לאן הלך הציוד הפיזי? | אישור מיחזור ממסלול מוסדר |