אתר זה מופעל על ידי דניאל משקוב, עוסק מורשה, ישראל. מדיניות זו מסבירה איך אני אוסף, משתמש, שומר ומגן על מידע אישי לפי חוק הגנת הפרטיות, התשמ״א-1981, כולל תיקון 13 (בתוקף מ-14 באוגוסט 2025), ולפי תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017. תושבי קליפורניה מקבלים את הזכויות המתוארות ב-CCPA כפי שתוקן ב-CPRA (ראו סעיף 8).
הפרטיות במבט אחד — פניות מטפסי האתר: נשמרות 24 חודשים ונמחקות אוטומטית. כתובות IP: רק גיבוב חד-כיווני שלהן מוחזק עד 60 שניות לצורך הגבלת קצב, והן לא נשמרות במסד הנתונים. אירוע אבטחה חמור: דיווח מיידי לרשות להגנת הפרטיות. בקשות למימוש זכויות: מענה תוך 30 ימים.
1. מידע שאני אוסף
1.1 מידע שאתם מספקים ישירות
- טופס יצירת קשר: שם, כתובת אימייל, מספר טלפון (לא חובה), תוכן ההודעה, ונתוני ייחוס כשהם זמינים (האתר המפנה, עמוד הנחיתה, UTM source / medium / campaign). נשמר ב-Supabase (טבלת leads).
- טופס מגנט לידים: כתובת אימייל, שם (לא חובה), המשאב שביקשתם, כתובת האתר שלכם (לא חובה — כדי שיהיה אתר לבדוק בבדיקה החינמית), ונתוני ייחוס כשהם זמינים. נשמר ב-Supabase (טבלת leads). כדי לא לשלוח לכם את אותו חומר פעמיים, גיבוב חד-כיווני של כתובת האימייל נשמר גם ב-Upstash למשך 24 שעות.
- טופס אפיון פרויקט: שם, כתובת אימייל, חברה, האתר הנוכחי, מטרות הפרויקט, קהל היעד, הפיצ׳רים המבוקשים, תקציב, לוח זמנים, פרטים נוספים, ונתוני ייחוס כשהם זמינים. נשמר ב-Supabase (טבלת leads, lead_type: intake).
- מחשבון היקף והצעה ב-2 דקות: כתובת אימייל והתשובות שבחרתם: סוג הפרויקט, הפיצ׳רים שנבחרו, מספר העמודים (במחשבון ההיקף), פרויקט חדש או אתר קיים ולוח הזמנים (בהצעה ב-2 דקות), ורמת ההיקף שהתקבלה — וכן נתוני ייחוס כשהם זמינים. אף אחד מהכלים לא מבקש שם או שם חברה. נשמר ב-Supabase (טבלת leads, lead_type: estimator).
- קביעת שיחה: השם, כתובת האימייל והמועד שבחרתם נשלחים ל-Cal.com כדי ליצור את הפגישה, ועותק של הבקשה נשמר בטבלת leads כדי שאוכל לחזור אליכם.
- עוזר האתר: השאלות שאתם מקלידים לעוזר נענות כרגע באתר עצמו, מתוך תשובות קבועות שנכתבו על בסיס תוכן האתר. טקסט השאלה לא נשמר ולא נשלח לאף ספק AI; האתר שומר רק ספירה של כמה פעמים נעשה שימוש בכל תשובה, בלי שום פרט שמזהה אתכם. אם בעתיד יחובר מודל AI חי, טקסט השאלה — בלי השם או פרטי הקשר שלכם — יישלח דרך Cloudflare AI Gateway לספק המודל, ומדיניות זו תציין את שם הספק לפני שזה יקרה.
- טופס בקשה למימוש זכויות: שם, כתובת אימייל, סוג הבקשה והתיאור שכתבתם. נשמר ב-Supabase (טבלת dsr_requests). כדי שאימיילי האישור יישלחו לכל היותר פעם ביום לכל פונה, גיבוב חד-כיווני של כתובת האימייל נשמר גם ב-Upstash למשך 24 שעות.
- מחשבון השפעה על הכנסות (בעמוד הכלים): מספר מבקרים חודשי, אחוז המרה, מהירות טעינת עמוד וערך הזמנה ממוצע — מוזנים לפי שיקול דעתכם בלבד. כל החישובים מבוצעים בדפדפן שלכם. נתוני הקלט לא נשלחים לשרת, לא נשמרים במסד נתונים ולא משותפים עם צדדים שלישיים. הכלי לא אוסף ולא מעבד מזהים אישיים.
- כלי דוח האתר: כתובת האתר שאתם מזינים נבדקת מול PageSpeed Insights של Google כשהבדיקה החיה מופעלת. היא לא נשמרת.
1.2 מידע הנאסף אוטומטית
- כתובת IP: כתובת ה-IP שלכם משמשת להגבלת קצב הבקשות בטפסים ובעוזר. רק גיבוב חד-כיווני שלה מוחזק ב-Upstash Redis (האיחוד האירופי, פרנקפורט), כחלק ממונה קצר-מועד שפג 60 שניות אחרי הבקשה הראשונה, והיא לעולם לא נכתבת למסד הנתונים של האתר. גם גיבוב של כתובת IP ניתן לקשר חזרה לכתובת, ולכן הוא מטופל כמידע אישי. ספקי האחסון והרשת (Vercel, Cloudflare) מעבדים כתובות IP גם ביומני הבקשות שלהם. כתובת IP היא מידע אישי (פסק הדין Breyer של בית הדין האירופי, C-582/14).
- Google Analytics 4: אירועי שימוש, האתר המפנה, ומידע על הדפדפן והמכשיר. הסקריפט של GA4 נטען כש-Consent Mode v2 של Google מוגדר ל-denied לאחסון אנליטי, כך שלא נשמרות עוגיות ניתוח עד שתסכימו: באתר באנגלית בלחיצה על "Accept All", ובאתר בעברית באישור הודעת הניתוח. עד אז Google עשויה לקבל אותות מצרפיים ללא עוגיות. אות Global Privacy Control נחשב לסירוב. דפדפנים אוטומטיים והביקורים של בעל האתר עצמו לא נמדדים.
- ייחוס הגעה ראשונה (dm-first-touch): כשאתם נכנסים לאתר, נשמרים ב-sessionStorage של הלשונית האתר המפנה (דומיין ונתיב בלבד, בלי פרמטרים), נתיב עמוד הנחיתה, וערכי utm_source / utm_medium / utm_campaign אם קיימים. המידע נשאר בדפדפן שלכם, נמחק כשהלשונית נסגרת, ונשלח רק כחלק מטופס שבחרתם לשלוח — כדי שאדע מאיפה הגיעה הפנייה. הוא לא משותף עם פלטפורמות פרסום.
- עוגיות ואחסון מקומי: המפתח cookie-consent (ב-localStorage) שומר את בחירת ההסכמה שלכם — 'all', 'il-notice' (אישור הודעת הניתוח באתר בעברית) או 'none' (סירוב לניתוח) — וכל בחירה נרשמת גם ביומן ההסכמות, בלי IP ובלי אימייל (ראו סעיף 4). המפתח cookie-consent-gpc מתעד שאות Global Privacy Control כובד. מודל ההסכמה (הודעה עם אפשרות סירוב באתר בעברית, הסכמה מפורשת מראש באתר באנגלית) נקבע לפי שפת האתר שבה אתם צופים — אין זיהוי מדינה.
- עוגיית שפה: האתר לא שומר עוגיית שפה. השפה נקבעת לפי כתובת העמוד (/he לעברית). עד 4 באוקטובר 2026 נשמרה עוגייה בשם NEXT_LOCALE; עותק שנשאר מביקור קודם מכיל רק "en" או "he", האתר כבר לא קורא אותו, והוא פג מעצמו (עוגיית סשן, או כשנה אם נוצרה מקישור ישן שמתחיל ב-/en).
- אחסון בדפדפן (מפתחות בקידומת dm): מפתחות העדפה פונקציונליים שמתחילים ב-dm נשמרים ב-localStorage: dm-theme / dm-prefs (ערכת נושא, צבע והעדפות תנועה), dm-exit-offer (כדי שהצעת היציאה תוצג פעם אחת בלבד), dm-concierge-dismissed (סגרתם את הצעת העוזר), dm-perf-checklist (ההתקדמות השמורה בצ׳קליסט) ו-dm-analytics-exclude (החרגת בעל האתר מהניתוח). dm-concierge-popped, dm-lead-submitted (כבר שלחתם טופס בלשונית הזו, ולכן ההצעות הקופצות נשארות סגורות) ו-dm-first-touch (למעלה) נשמרים ב-sessionStorage ונמחקים כשהלשונית נסגרת. מפתחות ההעדפה לא מכילים מידע אישי ונשמרים עד שתנקו את נתוני הדפדפן.
- Vercel Web Analytics: רכיב ה-Web Analytics של Vercel נטען בכל עמוד ושולח ל-Vercel צפיות בעמודים, בלי עוגיות ובלי מזהים אישיים; הוא לא תלוי בהסכמה.
1.3 מידע בעל רגישות מיוחדת (תיקון 13)
תיקון 13 מגדיר קטגוריות של "מידע בעל רגישות מיוחדת", ובהן נתוני מיקום. האתר לא אוסף במכוון אף אחת מהקטגוריות האלה.
- מיקום: GA4 מסיק מדינה ועיר משוערות מהחיבור שלכם בזמן האיסוף; לפי Google, GA4 לא מתעד ולא שומר כתובות IP. האתר עצמו לא שומר נתוני מיקום.
- כתובת IP: מטופלת כמידע אישי: משמשת, בצורה מגובבת, רק להגבלת קצב כמתואר למעלה, לא נשמרת במסד הנתונים ולא מועברת לגורמי שיווק.
1.4 למה אני מבקש את הפרטים, והאם חובה למסור אותם (חוק הגנת הפרטיות, סעיף 11)
האחראי על המידע הוא דניאל משקוב, עוסק מורשה בישראל, שאפשר לפנות אליו בכתובת info@danielmashkov.com. אין חובה חוקית למסור אף אחד מהפרטים שלמעלה — זו בחירה שלכם. שדות שהטופס מסמן כשדות חובה, כמו כתובת האימייל, נדרשים כדי שאוכל לענות; בלעדיהם אי אפשר לשלוח את הטופס. כל השאר רשות. הפרטים משמשים רק למטרות שבסעיף 2, מועברים רק לספקי השירות שבסעיף 3 (חלקם מחוץ לישראל), ותוכלו לבקש לעיין בהם, לתקן אותם או למחוק אותם (סעיף 5).
2. שימוש במידע
- מענה לפניות ומתן השירותים שביקשתם
- מניעת שימוש לרעה באמצעות הגבלת קצב (עד 5 בקשות בדקה לכל כתובת IP, בכל הטפסים ובעוזר)
- שיפור האתר על בסיס נתוני שימוש מצרפיים
- ייחוס פנימי של מקורות תנועה (נתוני UTM, שלא משותפים מחוץ לאתר)
איני מוכר, משכיר או משתף מידע אישי עם צדדים שלישיים לצורכי שיווק.
איני שולח עלוני דיוור או הודעות שיווקיות. תקבלו רק תשובות לפנייה ששלחתם. אם ארצה אי פעם לשלוח לכם דברי פרסומת, אבקש קודם את הסכמתכם המפורשת והנפרדת, כפי שמחייב סעיף 30א לחוק התקשורת (בזק ושידורים).
3. תת-מעבדים
אני משתמש בשירותי הצד השלישי הבאים לעיבוד מידע בשמי:
- Vercel Inc: אחסון האתר, פונקציות שרת ורשת קצה — ארה״ב / קצה גלובלי.
- Supabase Inc: מסד הנתונים של פניות האתר (טבלת leads), יומן ההסכמות ובקשות למימוש זכויות — האיחוד האירופי (אירלנד, eu-west-1).
- Airtable Inc: סנכרון לידים ל-CRM — רשומות Account + Engagement עבור פניות contact / intake / estimator — ארה״ב.
- Resend Inc: אימיילים תפעוליים: התראה אליי על פנייה חדשה ואימייל אישור אליכם — ארה״ב.
- Upstash Inc: הגבלת קצב (גיבוב של כתובת IP, 60 שניות) ומניעת כפילויות במגנט הלידים ובאימיילים של בקשות למימוש זכויות (גיבוב של כתובת אימייל, 24 שעות) ב-Redis — האיחוד האירופי (פרנקפורט, eu-central-1).
- Google LLC (GA4): ניתוח שימוש (אחסון אנליטי רק בהסכמה) — ארה״ב.
- Google LLC (Gemini API): בוט התפעול הפרטי של בעל האתר משתמש ב-Gemini API של Google. כשבעל האתר שואל את הבוט על פנייה מסוימת, פרטי הפנייה (שם, אימייל ותוכן ההודעה) נשלחים ל-Google כדי להפיק את התשובה. לא נעשה בכך שימוש לשיווק — ארה״ב.
- Sentry Inc: ניטור שגיאות; מידע אישי מוסר מדוחות השגיאה לפני השליחה — האיחוד האירופי (גרמניה).
- Cal.com, Inc: תיאום פגישות (לפי בקשתכם) — ארה״ב.
- Cloudflare, Inc: רשת CDN, DNS, פרוקסי הפוך ורשת קצה שלפני כל האתר — כל בקשה וכל כתובת IP עוברות דרך Cloudflare, שגם מסיימת את הצפנת ה-TLS. שירותי Cloudflare Workers גם מארחים את בוט התפעול המתואר בהמשך — ארה״ב / קצה גלובלי.
- Telegram (Telegram FZ-LLC): התראה תפעולית בלבד: עם שליחת טופס, רשומת הליד החדשה (השם, האימייל והפרטים שמסרתם) מועברת לצ׳אט טלגרם הפרטי של בעל האתר כדי שהפניות ייקלטו במהירות. לא נעשה בה שימוש לשיווק — גלובלי.
- Vercel Web Analytics: ניתוח תנועה מצרפי, ידידותי לפרטיות וללא עוגיות — ללא מזהים אישיים וללא מעקב חוצה-אתרים — ארה״ב.
העברות מידע חוצות-גבולות מתועדות לכל ספק בנפרד. כאשר ספק מציע DPA ו-SCCs הם מיושמים; כאשר הם לא זמינים בתוכנית החינמית (כמו Airtable / Resend), המגבלה מצוינת במפורש במלאי הפרטיות ובמסמכי הציות.
עוזר האתר לא שולח מידע של מבקרים לאף ספק AI (ראו "עוזר האתר" בסעיף 1.1). בוט התפעול הפרטי של בעל האתר משתמש ב-Gemini API של Google, כמפורט למעלה.
4. שמירת מידע
- 24 חודשים — פניות מטפסי האתר (Supabase): נמחקות אוטומטית בעבודה יומית של מסד הנתונים.
- 24 חודשים — רשומות לידים ב-Airtable CRM (Accounts + Engagements): נבדקות מול אותו סטנדרט של 24 חודשים ונמחקות מיד לפי בקשה. מחיקה אוטומטית נמצאת בהטמעה; רשומות של התקשרויות שהפכו לעבודה בתשלום נשמרות כרשומות עסקיות חוזיות.
- 60 שניות — גיבוב של כתובות IP (Upstash Redis): מוני הגבלת הקצב פגים אוטומטית 60 שניות אחרי הבקשה הראשונה.
- 24 שעות — גיבוב של כתובת אימייל לבדיקת כפילויות במגנט הלידים ובבקשות למימוש זכויות (Upstash Redis): פג אוטומטית.
- עד 14 חודשים — נתוני GA4: נתוני האירועים ב-GA4 לא נשמרים יותר מ-14 החודשים המקסימליים ש-GA4 מאפשר.
- עד מחיקה ידנית — בחירת ההסכמה לעוגיות: נשמרת ב-localStorage.
- עד סגירת הלשונית — נתוני ייחוס (dm-first-touch): נשמרים ב-sessionStorage.
- 5 שנים — יומן הסכמות (consent_logs, Supabase): רשומות אנונימיות שנשמרות כהוכחה להסכמה (תיקון 13; סעיף 7(1) ל-GDPR) — ללא IP וללא אימייל.
- 5 שנים — בקשות DSR (dsr_requests, Supabase): נשמרות לצורך תיעוד משפטי — ללא IP.
5. הזכויות שלכם — תיקון 13 לחוק הגנת הפרטיות
- זכות עיון: לקבל מידע על הנתונים שנאספו עליכם — מענה תוך 30 ימים.
- זכות תיקון: לבקש תיקון של מידע שגוי.
- זכות מחיקה: לבקש מחיקה של המידע האישי שלכם לפני תום תקופת השמירה.
- זכות התנגדות: להתנגד לעיבוד המידע שלכם לצורכי שיווק.
למימוש הזכויות האלה השתמשו בטופס המאובטח — כפתור "הגשת בקשת DSR" למטה.
6. אבטחת מידע
- הצפנת HTTPS בכל החיבורים
- מדיניות אבטחת תוכן (CSP) שמגבילה סקריפטים, מסגרות וחיבורי רשת לאתר עצמו ולרשימה קצרה של שירותים מוגדרים
- הגבלת קצב בכל נקודות ה-API של הטפסים (עד 5 בקשות בדקה לכל כתובת IP)
- Row-Level Security ב-Supabase — אי אפשר לקרוא את הפניות השמורות עם המפתח הציבורי של האתר
- תיקוף קלט בצד השרת ו-HTML escaping לכל תוכן שמשתמשים מזינים
- גישה למידע אישי מוגבלת לדניאל משקוב בלבד
7. עוגיות והסכמה
הפונקציונליות החיונית לא שומרת עוגייה משלה (עוגיית השפה NEXT_LOCALE הוסרה ב-4 באוקטובר 2026), והיא משתמשת במפתחות localStorage לבחירת ההסכמה (cookie-consent) ולזיהוי GPC (cookie-consent-gpc), וכן במפתחות העדפה פונקציונליים שמתחילים ב-dm. עוגיות ניתוח (GA4) לא נשמרות לפני שהסכמתם. מודל ההסכמה נקבע לפי שפת האתר שבה אתם צופים: באתר בעברית מוצגת הודעה עם אפשרות סירוב, ועוגיות הניתוח מופעלות כשאתם מאשרים אותה; באתר באנגלית נדרשת הסכמה מפורשת מראש. אות Global Privacy Control נחשב לסירוב. אפשר לשנות או לבטל את ההסכמה בכל עת דרך "הגדרות עוגיות" בתחתית האתר.
8. אי-מכירה ואי-שיתוף של מידע אישי (CCPA — תושבי קליפורניה)
אני לא מוכר ולא משתף מידע אישי של תושבי קליפורניה לצורך פרסום מבוסס התנהגות בין אתרים. בין אם ספי התחולה של ה-CCPA חלים על האתר ובין אם לא, תושבי קליפורניה יכולים לבקש לדעת איזה מידע שמור עליהם, למחוק או לתקן אותו ולבטל מכירה או שיתוף — ולא יופלו בשל כך. השתמשו בכפתור "הגשת בקשת DSR" למטה.
9. תגובה לאירוע אבטחה
תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017 (תקנה 11) מחייבות לדווח לרשות להגנת הפרטיות על אירוע אבטחה חמור באופן מיידי — מאז 2022 עמדת הרשות היא דיווח מיידי עם הגילוי, ולא חלון של 72 שעות. אני פועל לפי הסטנדרט הזה ולפי הפרוטוקול הבא:
שלב 1 — גילוי ובלימה (השעות הראשונות)
- בידוד מיידי של המערכות שנפגעו
- תיעוד ראשוני של היקף האירוע ודרך החדירה
- הפעלת נוהלי התגובה לאירועי אבטחה
שלב 2 — הערכת חומרה (באותו יום)
- זיהוי קטגוריות המידע שנפגעו ומספר האנשים שנפגעו
- הערכת הסיכון לזכויות האנשים שנפגעו
- תיעוד ביומן אירועי האבטחה הפנימי
שלב 3 — דיווח לרשות (מיד כשהאירוע מזוהה כחמור)
- הגשת דיווח לרשות להגנת הפרטיות
- כולל: מהות האירוע, קטגוריות המידע, מספר הנפגעים והצעדים שננקטו
שלב 4 — הודעה לנפגעים (בהקדם האפשרי)
- הודעה אישית לנפגעים שנחשפו לסיכון גבוה
- תוכן ההודעה: מה קרה, איזה מידע נחשף, צעדים מומלצים ואיש קשר
- דיווח למערך הסייבר הלאומי (CERT-IL) כשהדבר רלוונטי
הפרוטוקול מבוסס על תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017, ועל הנחיות מערך הסייבר הלאומי לדיווח על אירועים.
10. עדכונים למדיניות ויצירת קשר
אני עשוי לעדכן מדיניות זו מעת לעת. עדכונים מהותיים יפורסמו בעמוד זה עם תאריך עדכון חדש. שינוי לא יחול על פרטים שכבר מסרתם לי לצורך מטרה חדשה בלי שאבקש קודם את הסכמתכם.
יצירת קשר
לכל שאלה בנושא פרטיות או בקשה למימוש זכויות, השתמשו בכפתור "הגשת בקשת DSR" למטה, או שלחו אימייל ל-info@danielmashkov.com.