Trust Center

    הסכם עיבוד נתונים (DPA - Data Processing Agreement)

    תאריך כניסה לתוקף: 1 באוגוסט, 2026

    הסכם עיבוד נתונים זה (DPA) מהווה נספח לתנאי השימוש (Terms of Service) בין Beatwork AI ("המעבד" / Processor) לבין החברה שלך ("בעל השליטה" / Controller). הסכם זה נוסח בהתאם לדרישות תיקון 13 לחוק הגנת הפרטיות הישראלי ותקנות ה-GDPR.

    1. תפקידים ותחומי אחריות

    1.1 הלקוח (מרפאת שיניים, משרד עורכי דין, או חברת ניקיון) משמש כבעל השליטה (Data Controller). הלקוח נושא באחריות המלאה להגדרת מטרות איסוף המידע (שיווק, קביעת תורים) ולרישום מאגרי המידע בהתאם לדרישות החוק.

    1.2 Beatwork AI משמשת כמעבד מידע (Data Processor). אנו מספקים תשתית תעבורת נתונים (Transit) בלבד ומעבדים נתונים אך ורק בהתאם להנחיות בעל השליטה.

    2. סוגי מידע והגבלות (Scope of Processing)

    2.1 מידע מותר: שם, מספר טלפון, כתובת דוא"ל, והיסטוריית התכתבויות לצורך קביעת פגישות (Lead Data).

    2.2 הגבלת מטרה (Purpose Limitation): בעל השליטה מתחייב לאסוף נתונים אך ורק למטרות שהוצהרו מראש (Opt-in) ונושא באחריות למנוע שימוש בנתונים למטרות משניות (כגון שיווק לא מורשה) ללא הסכמה מפורשת של משתמש הקצה.

    2.3 מידע אסור: חל איסור מוחלט על בעל השליטה ועל משתמשי הקצה (הלידים) להעביר דרך התשתית של Beatwork AI:

    • תיקים רפואיים, צילומי רנטגן, או אבחנות (PHI / HIPAA).
    • חומרים מתיקים פליליים או אזרחיים המהווים חיסיון עו"ד-לקוח.
    • מספרי כרטיסי אשראי מלאים (PCI-DSS). במקרה של העלאת מידע מסוג זה, בעל השליטה נושא באחריות המשפטית והפיננסית המלאה לכל דלף או פריצה.

    3. ארכיטקטורה ללא שמירת מצב (Stateless Processing)

    3.1 Beatwork AI פועלת כתוכנת תווך (Middleware).

    3.2 נתונים אישיים של לידים, שנאספים דרך צ'אטבוטים (Telegram, Web), מועברים ל-CRM של בעל השליטה ונמחקים מיד מהזיכרון התפעולי של המעבד. Beatwork AI אינה יוצרת גיבויי טווח ארוך של צ'אטים עם מטופלים או לקוחות.

    4. ממונה הגנת פרטיות (DPO) ודיווח על אירועי אבטחה

    4.1 חובות DPO: בעל השליטה קובע בעצמו את הצורך במינוי ממונה הגנת פרטיות (DPO) בארגונו בהתאם לחוק. Beatwork AI, הפועלת כמעבד Stateless, אינה מספקת שירותי DPO לבעל השליטה.

    4.2 דיווח על אירועי אבטחה: במקרה של גילוי חדירה, פריצה למפתחות API, יירוט Webhooks, או גישה לא מורשית לתשתית של Beatwork AI, המעבד מתחייב להודיע על כך לבעל השליטה באופן מיידי.

    4.3 בעל השליטה נושא באחריות הבלעדית לדיווח לרשות להגנת הפרטיות ולנושאי המידע על כל אירוע אבטחה חמור.

    5. קבלני משנה לעיבוד (Sub-processors)

    בעל השליטה נותן את הסכמתו לשימוש בקבלני המשנה הבאים:

    • GoHighLevel (GHL): מקום האחסון המרכזי של הנתונים (CRM).
    • Google (Gemini API): ניתוח טקסט במצב Zero Data Retention (הנתונים אינם משמשים לאימון מודלים ציבוריים).
    • Supabase / AWS: תשתית ניתוב Webhooks.

    6. זכויות נושאי המידע (GDPR / Privacy Protection Law)

    במקרה של קבלת בקשה ממטופל/ליד למחיקת נתונים (הזכות להישכח), המעבד יסייע לבעל השליטה. מכיוון שהמעבד אינו שומר היסטוריה, חובה על בעל השליטה למחוק את נתוני הליד בעצמו ממערכת ה-CRM שלו.

    7. מיקום גיאוגרפי של הנתונים

    עבור לקוחות מישראל ומהאיחוד האירופי, כל עיבוד ה-Webhooks מתבצע בשרתים הממוקמים באיחוד האירופי (פרנקפורט), בהתאם לדרישות ה-GDPR וחוק הגנת הפרטיות הישראלי.