המערכת
מדיניות פרטיות
איזה מידע נאסף באתר מאחורי החלוק, מה נעשה בו, מי רואה אותו, ואיך מוחקים אותו.
המסמך הזה אומר בדיוק איזה מידע האתר אוסף, מה נעשה בו, מי יכול לראות אותו, ואיך מוחקים אותו. הוא כתוב כדי שאפשר יהיה לבדוק אותו מול האתר עצמו, ולא רק להאמין לו. איפה שיש חובה בדין, אנחנו מפנים לסעיף.
מי אחראי למידע
בעל השליטה במידע הוא Only One Medical, המוציאה לאור של מאחורי החלוק. דרך ההתקשרות בכל נושא שקשור למידע: adir@onlyonemedical.co.il. איש הקשר הוא אדיר פרגון.
לא מונה ממונה על הגנת הפרטיות, ואין חובה למנות אחד. ההסבר נמצא למטה, בפרק על החובות שחלות ושלא חלות.
קריאה באתר
קריאת מאמרים אינה דורשת הרשמה, אינה מייצרת חשבון, ואינה מבקשת שום פרט. אין באתר טופס יצירת קשר, אין רשימת תפוצה, ואין דיוור.
האתר מתארח ב־Vercel. כמו כל שרת אינטרנט, השרת רושם נתוני בקשה טכניים: כתובת IP, סוג הדפדפן, והנתיב שנטען. הרישום הזה משמש לתפעול ולאבטחה בלבד. איננו מנתחים אותו לצורכי שיווק ואיננו מצליבים אותו עם מקור אחר.
השרתים שמגישים את האתר ומריצים את הפנקס אינם בישראל. הבקשות מנותבות דרך שרת קצה בפרנקפורט, והפונקציות שמריצות את הפנקס רצות בארצות הברית. משמעות הדבר היא שהמידע עובר ומאוחסן מחוץ לגבולות המדינה.
מדידה ועוגיות: כלי אחד, ומה בדיוק הוא עושה
מאז ספטמבר 2026 האתר מפעיל כלי מדידה אחד: Google Analytics 4, מזהה המדידה G-0XD16MMT7K. הוא נטען מ־googletagmanager.com, והוא מציב עוגיות בדפדפן שלכם (בעיקר _ga ו־_ga_<מזהה>) כדי לזהות אם ביקור הוא חוזר. זו העוגייה היחידה שהאתר מציב, ואפשר לראות אותה בכלי הפיתוח בדפדפן, בלשונית Application או Storage.
מה אנחנו רואים בדוחות: אילו עמודים נקראו, כמה זמן, מאיזה מקור הגעתם (חיפוש, קישור, ישירות), סוג המכשיר והדפדפן, ומדינה או אזור. מה איננו רואים: את שמכם, את כתובת המייל שלכם, ואת זהותכם. הפעלנו את אנונימיזציית ה־IP, כך שכתובת ה־IP המלאה אינה נשמרת בדוחות. איננו מעבירים ל־Google שום פרט מזהה, ובכלל זה שום פרט מטופס הפנקס.
מה שאין באתר גם עכשיו: אין פיקסל פרסומי, אין מנהל תגיות, אין קוד של רשת חברתית, ואין רימרקטינג. Google Signals ואיתות פרסומי כבויים, ולכן הנתונים אינם משמשים לפילוח פרסומי. אנחנו כותבים כאן בפירוש מה מותקן, כדי שאפשר יהיה לתפוס אותנו אם ישתנה.
כל חוסם פרסומות או הרחבת פרטיות סבירה חוסמת את הסקריפט הזה, וגם ההגדרה Do Not Track בדפדפן. האתר עובד במלואו גם כשהוא חסום, ואין שום תוכן שנעול מאחורי המדידה.
בנוסף למדידה, נכס האתר מחובר ל־Google Search Console. שם אנחנו רואים אילו שאילתות חיפוש הובילו לאתר ובאיזה דירוג, ברמת סיכום בלבד ובלי שום נתון על אדם מסוים.
עד ספטמבר 2026 העמוד הזה הצהיר שהאתר אינו מציב שום עוגייה ואין בו אנליטיקה, והתחייב לעדכן לפני שינוי. הכלי הותקן ביחד עם עדכון העמוד הזה, באותה פריסה, ולא לפניו. זו סטייה מההתחייבות שכתבנו, ואנחנו מציינים אותה כאן במקום להחליף את הנוסח בשקט.
אחסון מקומי בדפדפן
האתר שומר בדפדפן שלכם ערך אחד, בשם mh-theme, שמכיל את הבחירה בין תצוגה בהירה לכהה. הוא נשמר ב־localStorage, לא בעוגייה, ולכן אינו נשלח לשרת בשום בקשה. הוא לעולם אינו עוזב את הדפדפן. מחיקת נתוני האתר בדפדפן מוחקת גם אותו.
גופנים מ־Google
האתר טוען את הגופנים Heebo ו־Suez One מ־Google Fonts, כלומר מ־fonts.googleapis.com ומ־fonts.gstatic.com. בכל טעינת עמוד הדפדפן שלכם פונה לשרתי Google, וכתובת ה־IP שלכם והעובדה שביקרתם באתר נחשפות אליהם.
זו אחת משתי הפניות החיצוניות שהאתר יוזם. השנייה היא סקריפט המדידה שתואר למעלה. אין אף פנייה אחרת לשום שרת של צד שלישי.
הפנקס: מה בדיוק קורה למידע
המידע היחיד שהאתר אוסף באופן יזום הוא מה שרופא מוסר בעצמו בטופס הרישום לפנקס. ההודעה שלהלן ניתנת לפי סעיף 11 לחוק הגנת הפרטיות, שמחייב לומר למי שמתבקש למסור מידע מהי המטרה, אם המסירה חובה או רצון, מה קורה אם לא מסכימים, מי בעל השליטה, למי המידע יימסר ולשם מה, ומהן זכויות העיון והתיקון.
כל פרט שנמסר בטופס נמסר כדי להתפרסם באתר פומבי, גלוי לכל אדם, פתוח למנועי חיפוש ולסורקי מודלי שפה. זו לא תופעת לוואי של הפנקס, זו מטרתו היחידה. אין בפנקס שום שדה פנימי שנשמר ולא מוצג, למעט מספר הרישיון, שמטופל אחרת לגמרי ומוסבר בהמשך.
מה מתפרסם
שם הרופא, ההתמחות, העיר, שם המרפאה, טלפון המרפאה, אתר המרפאה, שפות, תחומי טיפול, שנת תחילת העיסוק ברפואה פרטית, סימון אם המרפאה פתוחה לפניות, תמונת פרופיל אם הועלתה, תאריך הרישום, ומספר הרישיון בצורה ממוסכת שבה נראות שתי הספרות האחרונות בלבד, כלומר •••94.
המידע הזה מופיע בשלושה מקומות, וכולם פומביים:
- בשורת הרשומה בפנקס.
- בעמוד ייעודי לרופא, בכתובת /rofe/ ושם הרופא, עם סימון Schema.org מסוג Physician. העמוד הזה פתוח לאינדוקס, וכתובתו נשלחת אקטיבית למנועי החיפוש דרך מפת אתר ייעודית. הרישום נועד לקדם את הרופא בחיפוש שמו, וזה אומר שהעמוד יופיע בגוגל.
- בקובץ איש קשר (vCard) שמורידים מעמוד הרופא, ובו השם, ההתמחות, המרפאה, הטלפון, האתר והעיר.
בנוסף, ממשק הפנקס מחזיר את כל הרשומות כקובץ JSON בכתובת /api/doctors. הכתובת חסומה לסורקים בקובץ robots, אבל היא נגישה לכל מי שיפנה אליה ישירות. פרסום פומבי הוא פרסום פומבי: כל אחד יכול להעתיק את הפנקס, ואיננו יכולים למנוע זאת.
מספר הרישיון
מספר הרישיון הוא היוצא מן הכלל היחיד. הוא אינו מתפרסם ואינו נשמר כפי שהוזן.
- מהמספר נגזר ערך גיבוב SHA-256 עם מלח סודי שמאוחסן בנפרד מהנתונים, וזה הערך היחיד שנשמר.
- לתצוגה נשמרת גרסה ממוסכת שבה נראות שתי הספרות האחרונות בלבד.
- הגיבוב אינו נשלח לדפדפן ואינו מופיע בשום תגובת ממשק.
- הגיבוב הוא מפתח ההסרה. הוא נועד לוודא שרק מי שיודע את מספר הרישיון יכול להסיר את הרשומה.
תמונת הפרופיל
אופציונלית. הדפדפן חותך אותה לריבוע, מקטין אותה ל־640 פיקסלים ומקודד אותה מחדש כ־JPEG לפני השליחה, כך שהקובץ המקורי אינו עוזב את המכשיר ונתוני ה־EXIF שבו, כולל מיקום גיאוגרפי אם היה, אינם מגיעים אלינו. השרת מקבל רק תמונה מעובדת, מאמת אותה לפי חתימת הקובץ עצמו ולא לפי מה שהדפדפן הצהיר, ודוחה קובץ מעל 400 קילובייט.
התמונה נשמרת בשירות האחסון של Vercel, ונמחקת מהאחסון כשהרשומה מוסרת. זו לא הבטחה כללית אלא פעולה מפורשת בקוד ההסרה.
הסרה
לצד כל רשומה בפנקס יש כפתור הסרה. ההסרה עצמית, מיידית, ואינה דורשת נימוק, פנייה או המתנה. היא מאומתת מול מספר הרישיון שאיתו נרשמה הרשומה. עמוד הרופא מוגש עם no-store ואינו נשמר במטמון, כדי שההסרה תיכנס לתוקף מיד ולא בעוד כמה דקות.
אפשר גם לבקש הסרה במייל, ואנחנו מסירים. יש בידינו מפתח ניהולי שמאפשר להסיר כל רשומה גם בלי מספר הרישיון, והוא קיים בדיוק בשביל המקרים שבהם ההסרה העצמית לא עובדת.
מה נשאר אחרי הסרה, ומה לא
שתי הסתייגויות שאנחנו מעדיפים לומר מראש ולא כשישאלו.
- חוצץ הגרסאות. הפנקס נשמר כקובץ, וכל כתיבה יוצרת קובץ חדש. שומרים את חמש הגרסאות האחרונות כגיבוי לשחזור מטעות. משמעות הדבר היא שרשומה שהוסרה יכולה להמשיך להתקיים בגרסאות הישנות של הקובץ עד שיידחקו החוצה בחמש הכתיבות הבאות. הן אינן מוגשות לאף אחד ואינן נגישות מהאתר, אבל הן קיימות. במאגר בקצב טפטופי זה יכול לקחת ימים. מי שרוצה מחיקה מיידית גם משם, שיכתוב לנו ונמחק.
- מטמון של אחרים. אחרי פרסום פומבי, מנועי חיפוש, שירותי ארכיון ומודלי שפה עשויים להחזיק עותק של העמוד. המחיקה אצלנו מיידית, אבל אין לנו שליטה על עותקים אצל צדדים שלישיים. זו עלות אמיתית של פרסום פומבי, וכדאי לשקול אותה לפני הרישום ולא אחריו.
אימות לפני פרסום
רישום אינו מפרסם דבר. הוא יוצר רשומה ממתינה בלבד, ואנחנו שולחים קוד בן שש ספרות לטלפון שהמרפאה כבר מפרסמת, אותו מספר שנמסר בטופס. הרשומה עולה לפנקס רק אחרי שהקוד הוזן. הקוד תקף לחמש עשרה דקות, ואחרי חמישה ניסיונות שגויים הרישום נסגר.
הסיבה לבחירה הזו: הטלפון שהמרפאה מפרסמת הוא הדבר היחיד שאדם זר שממלא את הטופס אינו שולט בו. שם ומספר רישיון הם מידע ציבורי וקל להשיג אותם; המענה בקו של המרפאה הוא לא.
אם המספר הוא קו נייח שאינו יכול לקבל הודעה, הרשומה נשארת ממתינה ואנחנו מתקשרים למספר שהמרפאה מפרסמת ומוסרים את הקוד בשיחה. גם במסלול הזה, שום דבר לא מתפרסם לפני אימות.
מה האימות לא עושה. הוא קושר את הרשומה לטלפון של המרפאה, לא לזהותו של אדם מסוים. מי שיש לו גישה למענה בקו של המרפאה יכול להשלים רישום. זה חוסם צד שלישי מזדמן, ואינו חוסם מישהו שכבר עובד במרפאה. אימות מול מרשם משרד הבריאות היה סוגר גם את הפער הזה, ואיננו מבצעים אותו.
הפרטים של רשומה ממתינה נשמרים אצלנו עד לאימות או עד לפקיעת הקוד, והם נמחקים בקריאה הראשונה שלאחר הפקיעה. הם אינם מוצגים לאיש ואינם ניתנים לחיפוש.
מה אנחנו לא עושים עם המידע
- איננו מוכרים מידע ואיננו מעבירים אותו לצד שלישי, למעט ספקי התשתית שמאחסנים אותו בשבילנו.
- איננו משתמשים בפנקס כרשימת לידים לסוכנות. רופא שנרשם לפנקס אינו הופך לפנייה שיווקית.
- אין דיוור ישיר, אין רשימת תפוצה, ואין פילוח לצורכי פרסום.
- איננו מצליבים את מידע הפנקס עם נתוני לקוחות של Only One Medical.
סעיף 8(ב) לחוק אוסר שימוש במידע למטרה שאינה זו שלשמה נמסר. המטרה כאן היא פרסום בפנקס, וזו המטרה היחידה. אם נרצה מטרה נוספת, נצטרך הודעה והסכמה נפרדות, והעמוד הזה יעודכן קודם.
הזכויות שלכם
- עיון. לפי סעיף 13 לחוק, יש לכם זכות לעיין במידע שנוגע אליכם. בפנקס המידע גלוי ממילא, אבל אם תבקשו, נשלח את הרשומה כפי שהיא שמורה אצלנו.
- תיקון. לפי סעיף 14 לחוק, אפשר לבקש תיקון של מידע שגוי. בפועל הדרך הפשוטה היא להסיר ולהירשם מחדש, ואפשר גם לפנות אלינו.
- מחיקה. בכפתור ההסרה, או במייל.
פנייה בכל אחד מאלה: adir@onlyonemedical.co.il. אנחנו מתייחסים לפנייה תוך שבעה ימי עסקים לכל היותר, וברוב המקרים באותו יום.
אילו חובות חלות על המאגר הזה, ואילו לא
תיקון 13 לחוק הגנת הפרטיות, שנכנס לתוקף ב־14 באוגוסט 2025, שינה את מפת החובות. חשוב לשים לב לשם: בשלב הצעת החוק הוא נקרא תיקון 14, וכך הוא עדיין מוכר בחלק גדול מהכתיבה המקצועית וגם במאמר שלנו על אבטחת מידע במרפאה. בנוסח שהתקבל בכנסת הוא תיקון מס' 13, התשפ"ד-2024.
אלה המסקנות שלנו לגבי הפנקס, עם הנימוק לכל אחת. כתבנו גם את מה שלא בטוח.
| חובה | חלה כאן? | למה |
|---|---|---|
| רישום המאגר אצל הרשם | לא | סעיף 8א(א) מחייב רישום רק בגוף ציבורי, או במאגר שמטרתו העיקרית מסירת מידע לאחר כדרך עיסוק וגם יש בו מידע על יותר מ־10,000 בני אדם. הפנקס מונה עשרות בודדות עד מאות רופאים, ולכן הסף המספרי אינו מתקיים בכל מקרה. |
| הודעה לרשות על מאגר גדול | לא | סעיף 8א(ב) מחיל חובת הודעה על מאגר עם מידע בעל רגישות מיוחדת על יותר מ־100,000 בני אדם. שני התנאים אינם מתקיימים. |
| מינוי ממונה על הגנת הפרטיות | לא | סעיף 17ב1 מחיל את החובה על גוף ציבורי, על מאגר סחר במידע מעל 10,000 בני אדם, על עיבוד שדורש ניטור שיטתי בהיקף ניכר, ועל עיבוד מידע בעל רגישות מיוחדת בהיקף ניכר. אף אחד מהם אינו מתקיים. |
| מינוי ממונה אבטחת מידע | לא | סעיף 17ב מחיל את החובה על בנקים, חברות ביטוח ודירוג אשראי, על גוף ציבורי, ועל מי שמחזיק חמישה מאגרים או יותר שחייבים ברישום או בהודעה. אנחנו מחזיקים אפס כאלה. |
| הודעה בעת איסוף המידע | כן | סעיף 11. זה מה שהפרק על הפנקס למעלה נועד לקיים, יחד עם תיבת האישור בטופס עצמו. |
| הגבלת מטרה | כן | סעיף 8(ב). המידע נאסף לפרסום בפנקס ומשמש לכך בלבד. |
| זכות עיון ותיקון | כן | סעיפים 13 ו־14. |
| חובות אבטחת מידע | כן | תקנות הגנת הפרטיות (אבטחת מידע), תשע"ז-2017. ראו הפסקה הבאה. |
רמת האבטחה, כולל מה שלא ברור
אין בפנקס מידע רפואי ואין בו מידע בעל רגישות מיוחדת. מספר הרישיון של רופא הוא מידע אישי, אבל אינו נמנה על הרשימה הסגורה של המידע הרגיש, והוא בכל מקרה אינו נשמר אצלנו. Only One Medical אינה גוף ציבורי. לפי התוספת הראשונה לתקנות, המסקנה הישירה היא רמת אבטחה בסיסית.
יש כאן שאלה פתוחה אחת ואיננו מתחמקים ממנה. פרט 1(1) בתוספת הראשונה מעלה לרמה הבינונית מאגר ש"מטרתו העיקרית איסוף מידע לשם מסירתו לאחר כדרך עיסוק", ולפרט הזה אין סף מספרי. אינדקס שמפרסם פרטים שהרופא מסר על עצמו, לטובתו שלו, אינו סחר במידע לפי הבנתנו: הרופא הוא הנהנה ולא הסחורה. לא מצאנו הנחיה של הרשות או פסיקה שמכריעה בכך במפורש. לכן, במקום להסתמך על הפרשנות המקלה, אנחנו מיישרים קו עם הדרישות המחמירות מבין השתיים במה שנוגע לתיעוד, להרשאות ולטיפול באירועים.
מה שקיים בפועל: הגישה למאגר מוגבלת למספר בודד של מורשים, מספר הרישיון נשמר כגיבוב עם מלח בלבד, המפתחות והמלח שמורים כמשתני סביבה ולא בקוד, כל התעבורה מוצפנת, ההעלאה של תמונה מאומתת לפי תוכן הקובץ, וכתובת התמונה נבדקת שהיא מהאחסון שלנו כדי שרשומה לא תוכל להפנות לשרת זר. מה שאין: אין תיעוד גישה אוטומטי ואין ביקורת תקופתית חיצונית. אלה אינם נדרשים ברמה הבסיסית, והם כן נדרשים ברמה הבינונית.
אנחנו מפרסמים באתר הזה מאמרים על חובות רגולטוריות של מרפאות, כולל על אבטחת מידע. אין באמור כאן ייעוץ משפטי, גם לא לעצמנו. הניתוח למעלה הוא הקריאה שלנו בנוסח החוק והתקנות, נכון למועד העדכון, והמקורות מקושרים למטה כדי שאפשר יהיה לבדוק אותנו.
שינויים במסמך
אם נשנה משהו מהותי, ובפרט אם נוסיף כלי מדידה נוסף, עוגייה נוספת, או שימוש נוסף במידע הפנקס, נעדכן את העמוד הזה ונציין את מועד העדכון ואת מהות השינוי, כפי שעשינו בהוספת Google Analytics.
עודכן: ספטמבר 2026 — הוספת Google Analytics 4 וחיבור Search Console.
מקורות
- חוק הגנת הפרטיות, התשמ"א-1981, נוסח מלא ומעודכן ליום 14.8.2025, כלומר לאחר תיקון 13
- חוק הגנת הפרטיות, נוסח משולב בוויקיטקסט, כולל היסטוריית התיקונים עד ס"ח תשפ"ד 1430
- מדריך מקצועי לתיקון 13, הרשות להגנת הפרטיות
- תקנות הגנת הפרטיות (אבטחת מידע), תשע"ז-2017, נוסח מלא
- תקנות אבטחת מידע, עמוד ההסבר של הרשות להגנת הפרטיות
הטענות המשפטיות בעמוד הזה נבדקו מול המקורות שלמעלה באוגוסט 2026. הטענות העובדתיות על התנהגות האתר נבדקו מול הקוד ומול האתר החי באותו מועד. חקיקה משתנה, והמקורות מקושרים כדי שתוכלו לבדוק בעצמכם. אין באמור ייעוץ משפטי.