הנחיית הרשות להגנת הפרטיות מס' :2/2024 העברת בעלות במאגר מידע לפי חוק הגנת הפרטיות
.1 ההנחיה מבהירה את האופן בו מפרשת הרשות להגנת הפרטיות (להלן – הרשות) את הוראות חוק הגנת הפרטיות, התשמ"א1981- (להלן – החוק) לצורך הפעלת הסמכויות המסורות לה בחוק, בנוגע להעברת בעלות במאגר מידע.
בעל מאגר המידע הוא הגורם המוסמך לקבל החלטות בדבר אופן איסוף המידע, מטרות עיבודו והשימוש
רקע
.2 בו, ובהתאם לכך מוטלות עליו חובות שונות שנועדו להגן על פרטיות האנשים עליהם נאסף המידע (להלן – נושאי המידע.) איסוף ועיבוד מידע יכולים להתבסס על הסמכה בחוק, או על הסכמה מדעת של נושאי המידע.
.3 ככלל, השימוש במידע מוגבל למטרה שלשמה הוא נאסף. כל שינוי במטרת השימוש כפוף אף הוא להסכמתם מדעת ומראש של נושאי המידע.
.4 שינוי בזהות בעל מאגר המידע, לדוגמה כתוצאה ממכירת מאגר המידע, מיזוג חברות, מכירת החברה או העסק או כינוס נכסים, עשוי להיות משמעותי ביותר עבור נושאי המידע ולהשפיע על זכויותיהם.
.5 כך למשל, לזהות בעל המאגר ישנה חשיבות מבחינת נושא המידע במצבים בהם זהותו היוותה שיקול משמעותי לעצם הסכמת נושא מידע לאיסוף המידע על אודותיו ולעיבודו. לדוגמה, העברת המאגר מבעל מאגר עמו יש לנושא המידע יחסי אמון אישיים או מיוחדים – למקבל מאגר אותו נושא המידע כלל אינו מכיר. לכן, במקרים של יחסי אמון מיוחדים יש לאפשר לנושאי המידע לבחון מחדש את הסכמתם להמשך שמירת המידע במאגר והשימוש בו.
.6 מטרת השימוש במידע אינה יכולה להשתנות כתוצאה מהעברת הבעלות. להרחבת המטרות נדרשת הסכמה מפורשת ומדעת של נושאי המידע. כלומר, אם בעל המאגר החדש מבקש לשנות את מטרת השימוש במידע, עליו לקבל את הסכמת נושאי המידע עבור המטרה החדשה. על מעביר המאגר מוטלת האחריות לוודא כי הסכמה כזו תינתן מבעוד מועד, אם הוא יודע או היה עליו לדעת כי העברת המאגר תגרום לשינוי בשימושים במידע.
.7 אם תנאי שמירת המידע, מטרות השימוש, אופן השימוש ותנאי העברת המידע אינם משתנים עם השינוי בבעלות, ניתן ככלל להסתפק בעדכון גרידא של נושאי המידע בדבר העברת הבעלות (למשל, באמצעות משלוח הודעת דוא"ל לכלל נושאי המידע בהתאם לדרך המקובלת בה מתקשר הבעלים עם לקוחותיו או עם נושאי המידע,) תוך ציון פרטי הזיהוי וההתקשרות של בעל המאגר החדש, על מנת שנושא המידע יוכל לבחור האם להמשיך בהתקשרות עמו, בהתאם לתנאי ההסכם ולנסיבות העניין.
דוגמאות למקרים בהם ניתן יהיה להסתפק בעדכון גרידא של נושאי המידע היא העברת בעלות במכון כושר או במלון, אשר יכולים לנוע בין רשתות או בין בעלים שונים, בעוד מהות השירות הניתן על ידם אינה משתנה, ועל פי רוב לא יהיה בכך שינוי משמעותי במאפייני בעל המאגר המקבל.
.8 במקרים כאלו, רצוי לכלול את האפשרות של העברת הבעלות במאגר ללא שינוי מטרת השימוש בו, כבר בתנאי השימוש או בנוסח כתב ההסכמה המקורי.
.9 לעומת זאת, במקרים חריגים בהם מאפייני בעל המאגר המקבל שונים מאלה של בעל המאגר המקורי באופן משמעותי, העלול להשפיע במידה ניכרת על זכויות נושא המידע או החורג משמעותית מציפיותיו לגבי נסיבות איסוף המידע והשימוש בו, או במקרים בהם יש להניח כי נושא המידע לא היה מתקשר עם בעל המאגר המקבל, יש לקבל הסכמה מראש של נושא המידע, גם אם לא חל שינוי במטרות השימוש. דוגמה לשינוי משמעותי במאפייני בעל המאגר המקבל, העשויה להצדיק קבלת הסכמה מחודשת מנושא המידע, היא כשמעביר המאגר נמצא ביחסי אמון מיוחדים או חיסיון עם נושאי המידע, כגון יחסים של עורך דין – לקוח, רופא – מטופל, לקוח של גוף פיננסי מול הגוף וכדומה. זאת, אלא אם העברת המאגר נדרשת או מתאפשרת לפי הוראות הדין.
.10 למען הסר ספק יובהר, כי הנחיה זו אינה עוסקת במקרים של גילוי מידע מתוך המאגר למחזיק (כגון קבלן חיצוני) לצורך הסתייעות בו לשם מימוש מטרות המאגר, אלא רק במקרים של העברת המאגר או חלק ניכר ממנו לבעל מאגר חדש, בעל אישיות משפטית נפרדת מבעל המאגר המקורי, השייך לארגון נפרד מבעל המאגר המקורי.
ההנחיה
.11 בעל המאגר המקבל רשאי להשתמש במידע שבמאגר אך ורק למטרה המקורית שלשמה נמסר, והוא כפוף לכל החובות שחלו בהקשר זה על בעל המאגר המקורי (המעביר.)
.12 בכל מקרה של העברת הבעלות במאגר לבעל מאגר חדש, על מעביר המאגר או מקבלו ליידע על כך את נושאי המידע.
.13 כאשר כתוצאה מהעברת הבעלות צפויים שינויים במטרות המאגר ובשימושים שייעשו במידע על-ידי בעל המאגר המקבל, העברת הבעלות והשימושים הנוספים ייעשו בכפוף ורק לאחר קבלת הסכמה מדעת של נושאי המידע, שהדרך המיטבית לקבלה, בפרט אם מדובר בשינוי משמעותי במטרות המאגר או בשימושים שייעשו במידע, היא במתכונת של ,OPT-IN ותוך קיום חובת היידוע לפי סעיף 11 לחוק הגנת הפרטיות.
14 גם כאשר מאפייני בעל המאגר המקבל שונים מהותית מאלה של בעל המאגר המקורי, באופן העלול להשפיע במידה ניכרת על זכויות נושא המידע או החורג משמעותית מציפיותיו לגבי נסיבות איסוף
המידע והשימוש בו – יש לקבל הסכמה מראש מנושא המידע, וזאת גם כאשר לא חל שינוי במטרות
השימוש. אם לא ניתנה הסכמת נושא המידע, לא יועבר המידע על אודותיו לבעל המאגר המקבל. במקרה זה, בעל המאגר המעביר נדרש לבחון האם קיימת הצדקה להמשך שמירת המידע לגביו לא ניתנה הסכמה להעברתו, או שמא מדובר כעת במידע עודף.
.15 יצוין, כי בהתאם להוראת סעיף (9ד) לחוק הגנת הפרטיות, ככל שמדובר במאגר החייב ברישום, על בעל המאגר או המחזיק בו להודיע לרשם מאגרי המידע על כל שינוי בפרטי המאגר הרשום, המנויים בסעיף (9ב) לחוק, ובכלל זה כל שינוי בזהות בעל המאגר.
.16 במקרים של ספק, ניתן לפנות לרשות להגנת הפרטיות בשאלות הנוגעות ליישום ההנחיה.