מדיניות פרטיות
עודכן לאחרונה: 17 ביולי 2026 · גרסה: 2026-07-17 · נכתב בהתאם לחוק הגנת הפרטיות, התשמ"א-1981 ותיקון 13 (בתוקף מ-14 באוגוסט 2025), תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, וסעיף 11 לחוק.
1. מי אנחנו (בעל השליטה במאגר)
Basefluence ("המערכת", "אנחנו") היא פלטפורמת SaaS ישראלית לניהול קמפיינים ומשפיענים. בעל השליטה במאגר המידע המתואר במדיניות זו הוא: לבונה אלקובי (עוסק מורשה), ח.פ./עוסק מורשה 204757264. לפניות בנושאי פרטיות: info@basefluence.com.
2. תפקידנו: בעל שליטה מול מחזיק/מעבד עבור לקוחות עסקיים
Basefluence היא שירות עסקי (B2B). חשוב להבחין בין שני תפקידים:
- כבעל שליטה (Controller): ביחס למידע שאנו אוספים לצורך הפעלת השירות עצמו — פרטי חשבון המשתמש/ת (שם, אימייל, סיסמה), פרטי התחברות, לוגים טכניים ורשומות אבטחה — אנו קובעים את מטרות ואמצעי העיבוד ומדיניות זו חלה עליהם במלואה.
-
כמחזיק/מעבד עבור הלקוח (Holder/Processor): ביחס למידע שלקוח עסקי
(מותג, סוכנות) מזין למערכת אודות צדדים שלישיים — למשל פרטי משפיענים ב-CRM, אנשי קשר
במותגים, נתוני קמפיין ומסמכים — הלקוח העסקי הוא בעל השליטה, ואנו מחזיקים ומעבדים את
המידע בשמו ולפי הרשאתו, לצורך אספקת השירות בלבד. באחריות הלקוח לוודא שיש לו בסיס חוקי
להזנת מידע זה. במקרים המתאימים תוצע ללקוחות עסקיים תוספת להסכם עיבוד נתונים (DPA) —
ראו מסמך
compliance/DPA_B2B_DRAFT.md.
3. מידע שנאסף ישירות ממך
- פרטי חשבון: שם, כתובת אימייל, וסיסמה (מאוחסנת כגיבוב חד-כיווני מוצפן — לא כטקסט גלוי).
- פרטי ארגון: שם המותג/הסוכנות, תחום פעילות, אתר, שם ואימייל של איש קשר, תקציב שנתי — עבור מי שיוצר או מנהל פרופיל מותג במערכת.
- ראיית קבלת התנאים: בכניסה הראשונה למרחב העבודה תתבקש/י לאשר באופן פעיל את תנאי השימוש ואת קריאת מדיניות הפרטיות; אנו רושמים את גרסאות המסמכים שאושרו, חותמת הזמן וזהות המשתמש/ת כראיה לקבלה. הסכמה שיווקית נרשמת בנפרד (ראו סעיף 11) והיא אינה תנאי לשימוש.
- התחברות דרך Meta / Google / Microsoft: אם תבחר/י להתחבר דרך אחד מהם, אנו מקבלים את המזהה, השם והאימייל מהספק — לצורך זיהוי בלבד, וללא שמירת אסימון הגישה (access token) של התחברות זו.
4. מידע על משפיענים (Influencer CRM)
צוות הלקוח העסקי עשוי להזין פרטים על משפיענים לצורך ניהול קמפיינים: שם תצוגה, אימייל וטלפון ליצירת קשר, תעריף, הערות זמינות, וסטטוס במשפך העבודה. מידע זה מגיע מהמשפיען/ית עצמו/ה (בעת שיתוף פעולה), מפרופיל ציבורי גלוי באינסטגרם/פייסבוק, או מהזנה ידנית של הצוות. ביחס למידע זה אנו פועלים כמחזיק/מעבד עבור הלקוח העסקי (סעיף 2).
5. חיבור חשבון Instagram / Facebook (Meta)
משתמש/ת שמחברת חשבון Instagram Business/Creator למערכת (דרך "התחברות עם Instagram" או "התחברות עם Facebook") מעניקה לנו הרשאות מוגבלות דרך Meta Graph API. בהתאם להרשאות שאושרו, אנו מקבלים ושומרים:
- מזהה המשתמש/ת ב-Instagram/Facebook, שם המשתמש/ת, ותמונת הפרופיל.
- אסימון גישה (access token) – מוצפן במנוחה (encryption at rest) במאגר הנתונים שלנו, ואינו מוצג בממשק או בלוגים.
- נתוני תוכן וביצועים: רילס, סטוריז, צפיות, האזנות (reach), מעורבות (engagement), ופילוח קהל עוקבים (גיל, מגדר, מדינה, עיר) כפי שמוחזר מ-Meta.
זהו מידע הכרחי לתפקוד הליבה של המערכת (אנליטיקס וניהול קמפיינים) — ללא חיבור החשבון, לא ניתן להציג נתוני ביצועים עבורו.
6. מידע קמפיינים, קבצים, לוגים ורשומות אבטחה
- קמפיינים: שם, תקציב, סטטוס, תאריכים, יעדי KPI, ומסמכים (בריף, חוזה, חשבונית) שהועלו על-ידי הצוות.
- קבצים שהועלו: שם קובץ, סוג, וגודל. קבצים מסוימים (למשל מסמך המצורף לתשלום) עשויים לכלול מסמך מזהה — על הצוות המעלה לוודא שרק מידע נחוץ מועלה.
- כתובת IP ומידע מכשיר: נאסף באופן שגרתי כחלק מתפעול שרת אינטרנט (לוגי גישה, אבחון תקלות ואבטחה).
- רשומות אבטחה ופעילות: אנו רושמים אירועי מערכת ופעולות משתמש (למשל התחברות, שינויים בהרשאות, מחיקות) לצורך אבטחת מידע, מעקב ובקרה — בהתאם לתקנות אבטחת המידע.
- עוגיות (cookies): ראו את מדיניות העוגיות המלאה. בקצרה — אנו משתמשים אך ורק בעוגיית session חיונית לצורך התחברות, ובמזהה אנונימי (sessionStorage, לא עוגייה) לספירת צפיות בעמוד יוצר ציבורי.
7. מקורות המידע
המידע מגיע (א) ישירות ממך בעת שימוש במערכת, (ב) מ-Meta Graph API בהתאם להרשאות שאישרת, (ג) מהצוות של הלקוח העסקי המזין פרטי משפיענים/מותגים לצורך ניהול הקמפיין, (ד) מפרופילים ציבוריים גלויים ברשתות החברתיות.
8. מטרות השימוש במידע
- הפעלת חשבון וניהול הרשאות גישה במערכת.
- ניהול קמפיינים, חוזים, תשלומים ומשלוחים בין מותגים למשפיענים.
- סנכרון והצגת נתוני ביצועים מ-Instagram/Facebook.
- תפעול, תחזוקה ואבטחת המערכת ורישום אירועי אבטחה.
אין למערכת שימוש שיווקי או פרסומי במידע זה כיום (ראו סעיף 11).
9. חובה או רשות למסירת המידע
מסירת פרטי חשבון בסיסיים (שם, אימייל, סיסמה) היא תנאי לשימוש במערכת — ללא מסירתם לא ניתן ליצור חשבון. חיבור חשבון Instagram/Facebook הוא וולונטרי, אך נדרש כדי להציג נתוני ביצועים עבור אותו חשבון. פרטי איש קשר במותג/משפיען נמסרים על-ידי הצוות של הלקוח העסקי ואינם נאספים ישירות מנושא המידע במקרים אלו.
10. נמענים, ספקי משנה (Subprocessors) והעברת מידע מחוץ לישראל
המידע נגיש לצוות המורשה בהתאם להרשאותיו במערכת. ספקי המשנה החיצוניים היחידים שזוהו בבדיקת הקוד של המערכת הם:
| ספק | תפקיד | מיקום / העברה |
|---|---|---|
| Meta Platforms, Inc. | מקור נתוני Instagram/Facebook; קריאות API לסנכרון | ארה"ב |
| Google / Microsoft | התחברות בלבד (אם נבחרה) — מזהה, שם, אימייל; ללא שמירת אסימון | ארה"ב |
| Render | אחסון (hosting) של השרת ובסיס הנתונים | Oregon (US West), ארה"ב |
| jsDelivr (CDN) | טעינת ספריית גרפים (Chart.js) בעמודי אנליטיקס וב-Creator Page הציבורי | רשת CDN גלובלית |
העברת מידע מחוץ לישראל: האחסון בפועל הוא ב-Render — Oregon (US West),
ארצות הברית, ולכן מידע מעובד ומאוחסן מחוץ לישראל. לא זוהו ספקי דוא"ל, SMS, אנליטיקס
פרסומי או תשלומים בבדיקת הקוד של המערכת. רשימת ספקי המשנה המעודכנת מתועדת פנימית
במסמך compliance/SUBPROCESSOR_INVENTORY.md.
11. שיווק ישיר
נכון להיום, המערכת אינה שולחת הודעות דוא"ל או SMS (לא לצרכים תפעוליים ולא לצרכים שיווקיים) — לא זוהתה יכולת שליחת הודעות בבדיקת הקוד. רישום לרשימת ההמתנה (waitlist) משמש אך ורק ליידוע על השקת השירות, ולא לשיווק. אם וכאשר תתווסף יכולת שליחת הודעות, נבקש הסכמה נפרדת, מפורשת ובלתי-מסומנת מראש לשיווק, בנפרד מהסכמה לתנאי השימוש, בהתאם לסעיף 30א לחוק התקשורת, ונאפשר הסרה מכל הודעה.
12. תקופות שמירה ומחיקה
אנו שומרים מידע אישי רק כל עוד הוא נדרש למטרות שלשמן נאסף, או כל עוד קיימת חובה חוקית
לשמרו. מכיוון שהשירות טרם הושק, טרם נקבעו תקופות שמירה מספריות סופיות; הן נקבעות לפי
הקריטריונים הבאים ומתועדות במסמך פנימי (compliance/RETENTION_AND_DELETION_SCHEDULE.md):
- פרטי חשבון: נשמרים כל עוד החשבון פעיל, ולתקופה סבירה לאחר סגירתו לצורכי אבטחה ובירור מחלוקות.
- רשומות פיננסיות/חוזיות (חוזים, תשלומים, חשבוניות): עשויות להישמר לתקופה הקבועה בדין (למשל דיני מס וחשבונאות בישראל), גם לאחר סיום ההתקשרות.
- נתוני Meta ואנליטיקס: נמחקים/מנותקים עם ניתוק החשבון או מחיקתו; רשומות היסטוריות מצטברות עשויות להישמר כל עוד נדרש לניהול הקמפיין.
- פרטי CRM של משפיענים: נשמרים לפי הנחיית הלקוח העסקי שבשמו הם מוחזקים.
- רשומת רשימת ההמתנה: נמחקת אם הנרשם/ת אינו/ה הופך/ת למשתמש/ת בתוך תקופה סבירה.
ניתן לבקש מחיקה בכל עת בכפוף לחריגים החוקיים לעיל — ראו סעיף 13.
13. זכויות עיון, תיקון, מחיקה וייצוא
בהתאם לחוק הגנת הפרטיות, זכאי/ת כל אדם לעיין במידע המוחזק עליו, לבקש תיקון מידע שגוי, לבקש מחיקת מידע (בכפוף למגבלות חוקיות), ולבקש עותק של המידע. לפירוט ההליך ולשליחת בקשה — ראו בקשות מידע ופרטיות. בקשות המתייחסות למידע שאנו מחזיקים עבור לקוח עסקי (סעיף 2) עשויות להיות מופנות ללקוח כבעל השליטה.
14. אבטחת מידע
אנו נוקטים באמצעים סבירים להגנה על המידע, לרבות: גיבוב סיסמאות (ולא שמירתן כטקסט גלוי), הצפנת אסימוני גישה של Meta במנוחה, בקרת הרשאות לפי ארגון/קמפיין, הגנת CSRF, הגבלת קצב בקשות בכניסה למערכת, כותרות אבטחה, ורישום אירועי אבטחה. איננו יכולים להתחייב להגנה מוחלטת מפני כל תרחיש אבטחה, ואנו פועלים לשפר את האמצעים באופן שוטף. אירועי אבטחה מטופלים לפי נוהל תגובה לאירועי אבטחה פנימי.
15. קטינים
השירות מיועד לשימוש עסקי על-ידי בגירים/ות בני/ות 18 ומעלה. איננו אוספים ביודעין מידע אישי מקטינים/ות. אם נודע לנו על מידע כזה — נפעל למחקו.
16. ניתוק חשבון Meta ומחיקת נתונים
ניתן לנתק חשבון Instagram/Facebook מקושר בכל עת דרך הגדרות המערכת — פעולה זו מוחקת מיידית את אסימון הגישה השמור אצלנו. Meta מספקת גם מנגנון הסרה מצד המשתמש/ת (דרך הגדרות האפליקציות בחשבון ה-Meta שלך), שמפעיל אצלנו אוטומטית תהליך מחיקת נתונים תואם — פירוט בעמוד הוראות מחיקת נתונים של Meta.
17. אירועי אבטחה ועדכוני מדיניות
במקרה של אירוע אבטחה מהותי נפעל בהתאם לחובותינו על-פי דין. מדיניות זו עשויה להתעדכן מעת לעת; שינוי מהותי יצוין בתאריך ובמספר הגרסה בראש העמוד.
18. משתמשים/ות מחוץ לישראל
Basefluence פועלת מישראל ומדיניות זו נכתבה בהתאם לדין הישראלי. אם הנך נמצא/ת מחוץ
לישראל (למשל באיחוד האירופי, בבריטניה, או בארצות הברית), ייתכן שעומדות לך גם זכויות
נוספות מכוח הדין המקומי החל עליך (כגון GDPR באיחוד האירופי או ה-UK GDPR בבריטניה).
אין באמור במדיניות זו כדי להוות הצהרה על עמידה בדינים אלה — לפירוט מלא של הבדיקה
שביצענו לגבי תחולת דינים זרים, ראו את INTERNATIONAL_LAW_APPLICABILITY.md
במאגר הקוד של המערכת. בכל מקרה, ניתן לפנות אלינו בבקשה למימוש זכות בהתאם לדין החל
עליך, ונבחן אותה לפי הדין הרלוונטי.
19. יצירת קשר
לכל שאלה בנושא פרטיות: info@basefluence.com