BasmaSign

מדיניות פרטיות

איזה מידע נאסף, למה, מי רואה אותו, כמה זמן הוא נשמר ומה אפשר לדרוש.

עודכן: 24 באוגוסט 2026 · גרסה 1.2

המסמכים שעוברים דרך השירות הזה הם חוזים, טפסים ומסמכים אישיים. המדיניות הזו כתובה בהתאם — היא מפרטת בשמות, לא בקטגוריות.

1. מי אחראי למידע

בעל השליטה במאגר הוא כמאל אגבאריה, עוסק מורשה 034650887, מאלמדינה 62, אום אל-פחם, ישראל, המפעיל את השירות BasmaSign (בסמה) בכתובת basmasign.com.

לפניות בענייני פרטיות, עיון, תיקון ומחיקה: info@basmasign.com.

המדיניות חלה על האתר, על אזור הלקוח ועל עמוד החתימה שאליו מגיעים החותמים. תנאי השימוש הם הסכם נפרד ומשלים.

2. שני סוגי אנשים, שני תפקידים

בשירות הזה יש שתי קבוצות של אנשים, והמעמד המשפטי שלנו שונה בכל אחת:

משתמשי החשבון
בעל העסק ואנשי הצוות שנרשמו ומשתמשים בשירות. לגביהם אנחנו בעלי השליטה במידע: הם מסרו לנו את פרטיהם כדי לרכוש את השירות ולהשתמש בו.
החותמים
הלקוחות של הלקוחות שלנו — מי שמקבל מסמך לחתימה. לגביהם בעל השליטה הוא העסק ששלח את המסמך; אנחנו מחזיקים ומעבדים לפי הוראותיו. הוא בחר את הנמען, הקליד את המספר, החליט אילו שדות לדרוש והאם לבקש מספר זהות.

המשמעות המעשית: אם קיבלת מסמך לחתימה ואתה שואל למה הוא מבקש את מספר הזהות שלך, או מבקש שהמידע יימחק — התשובה נמצאת אצל העסק ששלח. נעביר אליו כל פנייה כזו ונסייע, ונטפל בעצמנו בכל מה שנמצא בשליטתנו.

3. איזה מידע נאסף

ממשתמשי החשבון:

  • שם, כתובת דוא"ל, מספר טלפון, שפה ותפקיד בחשבון;
  • שם העסק ופרטיו, ופרטי חיוב;
  • רשומות תשלום וחשבוניות. פרטי הכרטיס נשמרים אצל ספק הסליקה — אצלנו נשמר אסימון (טוקן) בלבד, לעולם לא מספר כרטיס;
  • אירועי כניסה לחשבון, וכתובת IP וסוג דפדפן לצורכי אבטחה ותיעוד;
  • התכתבות תמיכה.

מהחותמים — לפי הוראת העסק ששלח את המסמך:

  • שם, ומספר טלפון או כתובת דוא"ל כפי שהוזנו על ידי השולח, ושפת הפנייה;
  • המסמך עצמו וכל ערך שמילאת בו — ובכלל זה מספר זהות, כתובת, תאריכים וטקסט חופשי, ככל שהשולח ביקש אותם;
  • תמונת החתימה שציירת, הקלדת או העלית;
  • נתוני ראיות: מתי נפתח הקישור, כתובת IP, מזהה הדפדפן והמכשיר, בקשת קוד אימות ואימותו והערוץ שבו נשלח, ההסכמה לחתום אלקטרונית, חותמות זמן, מצב המסירה והקריאה מוואטסאפ, ושרשרת גיבובים (hash) שמקשרת את האירועים זה לזה.

ומן המערכת עצמה: יומני שרת, אירועי שגיאה (מנוקים מפרטים מזהים) ונתוני בקשה טכניים.

מסירת הפרטים אינה חובה חוקית — אבל בלעדיהם אי אפשר לספק את השירות: בלי כתובת אין לאן לשלוח, ובלי נתוני הראיות אין מה שמוכיח שהחתימה נעשתה. חותם שאינו מוכן למסור אותם יכול לחתום מחוץ לשירות, מול השולח.

4. למה המידע משמש

  • לספק את השירות: לאחסן ולהציג מסמכים, למסור אותם לנמענים, לאסוף חתימות ולחתום בחותם;
  • לייצר את תיק הראיות — זו מטרה בפני עצמה, וזה מה שהופך מסמך חתום לראיה;
  • לאמת זהות באמצעות קוד חד-פעמי, כאשר השולח ביקש זאת;
  • לחייב, להנפיק חשבוניות ולגבות;
  • לתמוך, לתקן תקלות, למנוע שימוש לרעה ולהגן על אבטחת השירות;
  • לעמוד בחובות שבדין — מס, הנהלת חשבונות, ובקשות מרשות מוסמכת.

ומה לא נעשה במידע, במפורש:

  • איננו מוכרים מידע ואיננו סוחרים בו;
  • איננו משווקים לחותמים של הלקוחות שלנו;
  • איננו מאמנים מודלים של בינה מלאכותית על המסמכים שלך. תוסף שמעביר תוכן לצד שלישי (כמו זיהוי שדות אוטומטי) כבוי כברירת מחדל ודורש הפעלה מפורשת;
  • איננו מקליטים מסך (session replay) בעמוד החתימה. הקלטה כזו הייתה מתעדת אדם מצייר את חתימתו על מסמך שהוא עשוי להיות מחויב בו — וניקוי פרטים מזהים אינו חל על פיקסלים.

5. עוגיות

אנחנו משתמשים בעוגיות הכרחיות בלבד: עוגיית התחברות ששומרת את החיבור לחשבון, ועוגייה שזוכרת את שפת הממשק. אין עוגיות פרסום ואין מעקב בין אתרים.

עמוד החתימה והאתר השיווקי אינם טוענים כלי ניתוח של צד שלישי. אם נוסיף כלי כזה, המדיניות הזו תעודכן ותתבקש הסכמה היכן שהדין מחייב.

6. מי עוד נוגע במידע

הספקים הבאים מעבדים מידע עבורנו, לפי הוראותינו ובכפוף להסכם. זו הרשימה המלאה; היא מתעדכנת לפני שספק חדש מתחיל לעבד, ולקוחות מקבלים הודעה.

ספקמה הוא עושה בשבילנוהיכן
Google Cloudאחסון המסמכים והקבצים החתומים, והרצת עיבוד המסמכיםישראל (תל אביב); תור המשימות בגרמניה
MongoDB Atlasמסד הנתונים — חשבונות, מסמכים ויומני הראיותבלגיה (האיחוד האירופי)
Vercelהגשת האתר והאפליקציהרשת קצה עולמית
Firebase (Google)זיהוי והתחברות של משתמשי החשבוןענן מנוהל
Meta Platformsמסירת מסמכים וקודי אימות בוואטסאפMeta
Brevoדוא"ל תפעולי — קישורים, תזכורות והודעות חיובהאיחוד האירופי
Allpayסליקת כרטיסי אשראי ושמירת אסימון הכרטיסישראל
Sentryניטור שגיאות, לאחר ניקוי פרטים מזהיםענן מנוהל

מעבר לכך נמסור מידע רק כאשר הדין מחייב — צו שיפוטי או דרישה של רשות מוסמכת — או כדי להגן על זכות משפטית. אם נמכור או נעביר את הפעילות, המידע יעבור לחליף בכפוף למדיניות הזו, ותישלח הודעה.

7. העברת מידע אל מחוץ לישראל

המסמכים והקבצים החתומים נשמרים בישראל (אזור תל אביב של Google Cloud). חלק מהספקים ברשימה שלמעלה פועלים מחוץ לישראל.

כל העברה כזו נעשית לפי תקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס"א-2001, ועל בסיס התחייבות חוזית של המקבל — הגבלת השימוש למטרה שלשמה הועבר, זכויות עיון, תיקון ומחיקה, סודיות ואבטחת מידע ברמה הנדרשת בישראל.

לנושאי מידע באיחוד האירופי: ישראל מוכרת על ידי הנציבות האירופית כמדינה המספקת רמת הגנה נאותה, ומעמד זה אושרר מחדש בבחינה שפרסמה הנציבות בינואר 2024.

8. כמה זמן נשמר המידע

  • פרטי החשבון והעסק — כל עוד החשבון קיים, ועוד 30 ימים לאחר סיום ההתקשרות לצורך ייצוא;
  • מסמכים ותוכנם — עד שתמחק אותם או עד מחיקת החשבון;
  • מסמכים חתומים — בדלי אחסון עם ניהול גרסאות ומדיניות שמירה של 365 ימים; עותק אינו ניתן להסרה לפני תום התקופה;
  • יומני ראיות — לאורך חיי המסמך, מפני שהם הראיה שלו, ואינם ניתנים לעריכה;
  • צילום תעודה מזהה, כאשר השולח ביקש זאת מחותם — 90 יום מרגע הצילום, ואז נמחק אוטומטית. טביעת האצבע שלו, סוג התעודה ומועד הצילום נשארים ביומן הראיות ומודפסים על תעודת החתימה, כדי שאפשר יהיה להוכיח שהתעודה הוצגה גם אחרי שהתמונה נמחקה;
  • רשומות חיוב וחשבוניות — שבע שנים, כנדרש מדיני ניהול הספרים;
  • נתוני מסירה בוואטסאפ — יחד עם ראיות המסמך;
  • יומני שרת ואירועי שגיאה — עד 90 ימים;
  • התכתבות תמיכה — עד 24 חודשים.

פירוט מלא של מה שנמחק, מה נשאר ומדוע — בעמוד מחיקת חשבון ומידע.

9. הזכויות שלך ואיך לממש אותן

  • לעיין במידע שנשמר עליך (סעיף 13 לחוק הגנת הפרטיות);
  • לבקש תיקון מידע שאינו נכון, שלם, ברור או מעודכן (סעיף 14);
  • לבקש מחיקה, במידה שהדין מקנה אותה ובכפוף למה שאנחנו חייבים לשמור;
  • לבקש הסרה מרשימת דיוור ישיר;
  • לקבל עותק של המידע בפורמט קריא.

הדרך לממש: הודעה אל info@basmasign.com מכתובת הדוא"ל של החשבון, או בצירוף פרטים שמאפשרים לזהות אותך. נאשר קבלה תוך 5 ימי עסקים ונשיב לגופה של הבקשה תוך 30 ימים.

אם התשובה שלנו אינה מספקת אותך, אפשר לפנות אל הרשות להגנת הפרטיות במשרד המשפטים. ובכל מקרה — הזכות לפנות לערכאות עומדת לך.

10. אם קיבלת מסמך לחתימה

העסק ששלח את המסמך הוא בעל השליטה במידע שלך: הוא בחר לפנות אליך, קבע אילו שדות למלא והחליט מה לעשות עם המסמך החתום. פנייה לגבי המידע שבמסמך מופנית אליו.

אפשר לפנות גם אלינו, אל info@basmasign.com. נעביר את הפנייה לעסק ששלח, נאשר לך שהעברנו, ונטפל בעצמנו בכל מה שנמצא בשליטתנו — למשל הפסקת הודעות אליך.

אם השולח ביקש זאת, ייתכן שתתבקשו לצלם תעודה מזהה לפני פתיחת המסמך. זו בקשה שלו, לא שלנו, ואתם רשאים לסרב — במקרה כזה פנו אליו. אם צילמתם: התמונה נשמרת 90 יום ואז נמחקת אוטומטית, איננו קוראים אותה ואיננו מפיקים ממנה מספר תעודה או תבנית ביומטרית, והרישום שהתעודה הוצגה נשאר גם אחרי המחיקה.

בעמוד האחרון של המסמך החתום מודפס קוד. מי שמחזיק בעמוד הזה — למשל צד שקיבל עותק מודפס — יכול לפתוח באמצעותו דף שמציג את שם המסמך, את שמות החותמים, את תפקידיהם ואת מועדי החתימה, ומאמת מחדש את יומן הראיות. הקוד הוא הדרך היחידה להגיע לדף הזה, ומספר המסמך אינו פותח דבר. פרטי קשר, כתובות IP ומכשירים אינם מוצגים שם.

שים לב: מסמך שכבר נחתם ונחתם בחותם אינו ניתן לשינוי, וגם יומן הראיות אינו ניתן לעריכה. זו תכונה של ראיה, לא מגבלה טכנית.

11. אבטחת מידע

  • הצפנה בתעבורה, והצפנת המידע באחסון אצל ספקי הענן;
  • הפרדה בין לקוחות שנאכפת בכל שאילתה — לא כמוסכמה, אלא כחלק ממנגנון הגישה;
  • הרשאות לפי תפקיד, וגישה של אנשי צוות למידע של לקוח שנרשמת ביומן ביקורת;
  • קישורי חתימה שאינם ניתנים לניחוש; במסד נשמרים גיבובים בלבד, כך שקישור שנשלח אינו ניתן לשחזור מתוך המערכת;
  • ניטור שגיאות עם ניקוי פרטים מזהים, ובלי הקלטת מסך;
  • יומן ראיות שניתן להוספה בלבד, ומסמכים חתומים בדלי עם ניהול גרסאות ומדיניות שמירה.

אנחנו מיישמים אמצעים ההולמים את הסיכון ועקביים עם תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017. אף מערכת אינה חסינה, ואיננו מבטיחים אבטחה מוחלטת.

12. אירוע אבטחה

אירוע אבטחה חמור מדווח לרשות להגנת הפרטיות כנדרש בתקנות. לקוח שהמידע שלו נפגע יקבל הודעה בלא שיהוי, כדי שיוכל למלא את חובותיו כלפי החותמים שלו, ונודיע גם ליחידים ישירות כאשר הדין או הנסיבות מחייבים זאת.

13. קטינים

השירות אינו מיועד לקטינים ואיננו אוספים מהם מידע ביודעין. עסק ששולח מסמך לקטין אחראי לבסיס החוקי לכך. אם נודע לך שמידע של קטין הגיע אלינו שלא כדין, פנה אלינו והוא יימחק.

14. דיוור שיווקי

מסמכים לחתימה, קודי אימות והודעות חיוב הם הודעות תפעוליות ואינם דבר פרסומת. דיוור שיווקי מטעמנו נשלח רק בהסכמה, כנדרש בסעיף 30א לחוק התקשורת (בזק ושידורים), התשמ"ב-1982, וכל הודעה כזו כוללת דרך פשוטה להסיר את עצמך.

לא נשתמש ברשימת החותמים של לקוח כדי לשווק להם דבר.

15. שינויים במדיניות

נעדכן את המדיניות כשהשירות משתנה או כשהדין משתנה. לשינוי מהותי תישלח הודעה מראש ללקוחות. תאריך העדכון והגרסה מופיעים בראש העמוד.

16. יצירת קשר

כמאל אגבאריה — עוסק מורשה 034650887. אלמדינה 62, אום אל-פחם, ישראל. דוא"ל: info@basmasign.com.

אפשר לפנות בעברית, בערבית או באנגלית — ונשיב באותה שפה.