1. מבוא
מדיניות פרטיות זו מתארת כיצד נאסף, נשמר, מעובד ומוגן מידע אישי בפלטפורמת ההדרכה MedLearn ("המערכת"), המופעלת על ידי מפעילת המערכת ("החברה").
המדיניות נערכה בהתאם לחוק הגנת הפרטיות, התשמ״א–1981 (לרבות תיקון 13), תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז–2017, והנחיות הרשות להגנת הפרטיות.
מדיניות זו מהווה חלק בלתי נפרד מתקנון השימוש. שימוש במערכת מהווה הסכמה לתנאיה.
2. בעל המאגר ומעבד המידע
המוסד הרפואי או הארגוני שרכש מנוי למערכת הוא בעל מאגר המידע ביחס לנתוני עובדיו ולומדיו, והוא הקובע את מטרות העיבוד.
החברה פועלת כמחזיקה ומעבדת מידע מטעם המוסד, ומעבדת את המידע אך ורק בהתאם להוראותיו ולצורך אספקת השירות.
פניות של עובדי המוסד בנוגע למידע האישי שלהם יופנו בראש ובראשונה למנהל המוסד; החברה תסייע למוסד במימוש הפניות.
3. סוגי המידע הנאספים
מידע מזהה: שם מלא, כתובת דוא״ל (או שם משתמש חלופי), מספר טלפון נייד, תמונת פרופיל (אופציונלי), שיוך מוסדי, צוות ותפקיד.
מידע לימודי: הרשמות לקורסים, התקדמות ביחידות תוכן, זמני צפייה, תשובות ותוצאות מבחנים, ציונים, תעודות שהופקו ומשימות שהוקצו.
מידע תפעולי וטכני: כתובת IP, סוג דפדפן ומכשיר, מועדי כניסה ויציאה, העדפות שפה ותיעוד פעולות ביומן הביקורת (Audit Log).
מידע חיוב: פרטי המוסד לצורכי חשבונית, היסטוריית תשלומים ואסמכתאות. פרטי כרטיס אשראי נסלקים ישירות אצל ספק הסליקה ואינם נשמרים בשרתי החברה.
המערכת אינה מיועדת לאחסון מידע רפואי מזוהה של מטופלים, וחל איסור להעלות מידע כאמור.
4. מטרות השימוש במידע
אספקת השירות: יצירת חשבון, אימות זהות, הצגת תכני למידה, ניהול קורסים, מבחנים והפקת תעודות.
בקרה וניהול: הצגת דוחות התקדמות למנהלי המוסד, ניהול הרשאות, תיעוד פעולות לצורכי ביקורת פנימית וציות רגולטורי.
אבטחת מידע: זיהוי חריגות, מניעת גישה בלתי מורשית וחקירת אירועי אבטחה.
שיפור השירות: ניתוח שימוש מצרפי ואנונימי לשיפור חוויית המשתמש ויציבות המערכת.
התקשרות תפעולית: משלוח הודעות שירות חיוניות בדוא״ל ובמסרונים, לרבות קודי אימות חד־פעמיים, איפוס סיסמה ועדכוני משימות.
5. הבסיס החוקי לעיבוד
העיבוד נשען על ההתקשרות החוזית בין החברה למוסד ובין המוסד לעובדיו, על אינטרס לגיטימי בניהול הכשרות ובאבטחת המערכת, ועל חובות שבדין החלות על מוסדות רפואיים בתחום ההכשרה והתיעוד.
מסירת המידע אינה חובה שבחוק, אך היא תנאי הכרחי לשימוש במערכת. ללא המידע הבסיסי לא ניתן ליצור חשבון או לספק את השירות.
7. אבטחת מידע
החברה מיישמת אמצעי הגנה טכנולוגיים וארגוניים בהתאם לתקנות אבטחת מידע: הצפנת תעבורה (TLS), הצפנת נתונים באחסון, בקרת גישה מבוססת תפקידים והרשאות ברמת השורה, הפרדת סביבות והזדהות דו־שלבית באמצעות קוד חד־פעמי.
הגישה למידע מוגבלת לבעלי תפקיד הזקוקים לו לצורך עבודתם בלבד, וכל פעולה רגישה מתועדת ביומן ביקורת.
מבוצעים גיבויים תקופתיים ובקרות שוטפות לזיהוי פרצות. עם זאת, אין מערכת מקוונת חסינה לחלוטין, והחברה אינה יכולה להתחייב לחסינות מוחלטת.
באירוע אבטחה חמור תפעל החברה בהתאם לחובות הדיווח הקבועות בתקנות, ותיידע את בעל המאגר ואת הרשות להגנת הפרטיות כנדרש.
8. תקופת שמירת המידע
המידע נשמר כל עוד המנוי של המוסד פעיל ולמשך הזמן הנדרש לצורך המטרות שלשמן נאסף.
עם סיום ההתקשרות רשאי המוסד לבקש ייצוא נתונים בתוך 30 ימים; לאחר מכן יימחק או יאונימיזציה יבוצע למידע, למעט מידע שקיימת לגביו חובת שמירה בדין (כגון תיעוד חשבונאי לפי דיני המס).
רשומות תעודות ואימות תעודות עשויות להישמר לפרק זמן ארוך יותר לצורך אימות תקפותן, בהתאם להוראת המוסד.
9. זכויות נשוא המידע
לפי סעיף 13 לחוק הגנת הפרטיות, כל אדם זכאי לעיין במידע אודותיו המוחזק במאגר.
מצא אדם כי המידע אינו נכון, שלם, ברור או מעודכן — הוא רשאי לפנות בבקשה לתקנו או למחקו, בהתאם לסעיף 14 לחוק.
בהתאם לתיקון 13 לחוק, זכאי נשוא המידע לקבל מידע על אופן העיבוד ומקורות המידע, ולהתנגד לשימושים מסוימים בכפוף לדין.
מימוש הזכויות ייעשה בפנייה למנהל המוסד או לחברה בפרטי הקשר שבסוף מסמך זה. מענה יינתן בתוך פרק הזמן הקבוע בדין.
אין באמור כדי לגרוע מזכות המוסד להמשיך ולשמור מידע הדרוש לו לצורכי בקרה, ציות והוכחת הכשרות שבוצעו.
11. עיבוד באמצעות בינה מלאכותית
לצורך תרגום תכנים, ניתוח שקפים והפקת קריינות, תוכן הדרכה עשוי להישלח לספקי בינה מלאכותית הפועלים כמעבדי משנה.
התוכן הנשלח מוגבל לתכני ההדרכה עצמם. אין להעלות לתכנים אלו מידע אישי רגיש או מידע רפואי מזוהה של מטופלים.
התוצרים עשויים לכלול אי־דיוקים ומחייבים בקרה מקצועית של המוסד לפני שימוש.
12. קטינים
המערכת מיועדת לשימוש מקצועי של בגירים מגיל 18 ומעלה בלבד ואינה אוספת ביודעין מידע על קטינים.
13. שינויים במדיניות
החברה רשאית לעדכן מדיניות זו מעת לעת. עדכון מהותי יובא לידיעת המשתמשים באמצעות הודעה במערכת או בדוא״ל, וימשיך לחול על השימוש מרגע פרסומו.
14. יצירת קשר וממונה על הגנת הפרטיות
לפניות בנושא פרטיות, מימוש זכויות עיון, תיקון או מחיקה, ולדיווח על אירוע אבטחת מידע — ניתן לפנות בטלפון 04-3005117 או דרך עמוד יצירת הקשר באתר.
ניתן להגיש תלונה גם לרשות להגנת הפרטיות במשרד המשפטים.