דילוג לתוכן הראשי

מדיניות אבטחת מידע וניהול מידע

עדכון אחרון: 5 באוקטובר 2026

1. מטרה ותחולה

1.1. מסמך זה מתאר איך TalkWiz מנהלת, שומרת ומאבטחת את המידע בשירות TalkWiz, ובפרט את נתוני השיחות שהלקוחות העסקיים מכניסים לשירות. הוא חלק מתנאי השימוש ומהסכם עיבוד הנתונים.

1.2. המדיניות נבנתה לפי חוק הגנת הפרטיות, התשמ"א-1981, ולפי תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017. היא מתארת את האמצעים הקיימים בעת עדכונה. TalkWiz רשאית לשנות אמצעים ספציפיים, ובלבד שרמת ההגנה הכוללת לא תפחת באופן מהותי.

1.3. המסמך נועד לשקיפות ולמסירת מידע ללקוחות. הוא אינו מעניק התחייבות לתוצאה, ואין בו הבטחה שלא יתרחש אירוע אבטחה.

2. אחריות משותפת

אבטחת המידע היא אחריות משותפת:

3. מיפוי המידע

סוג מידעאיפה נשמרהגנה
הקלטות קולאחסון פרטי, ללא גישה ישירה למשתמשיםנמחקות מיד אחרי התמלול
תמלולים ותוכן גולמימסד הנתוניםהצפנה ברמת האפליקציה והסתרה של פרטי תשלום ומזהים
תוצרי ניתוח ומדדיםמסד הנתוניםהפרדה בין ארגונים והרשאות לפי תפקיד
פרטי חשבון וארגוןמסד הנתונים ומערכת האימותסיסמאות כגיבוב בלבד
מפתחות API וסודות חיבורמסד הנתוניםגיבוב או הצפנה, מוצגים פעם אחת בלבד
אמצעי תשלוםאצל ספק הסליקהאיננו שומרים מספר כרטיס

4. הפרדה בין ארגונים והרשאות

4.1. כל רשומה של לקוח משויכת לארגון שלו. ההפרדה נאכפת בתוך מסד הנתונים עצמו (Row Level Security), כך שגם תקלה בשכבת האפליקציה לא אמורה לאפשר לארגון אחד לראות נתונים של ארגון אחר.

4.2. בתוך ארגון, הגישה נקבעת לפי תפקיד: בעלים ומנהלים רואים את כל הארגון, ראש צוות רואה רק את הצוותים שלו, ונציג רואה רק את השיחות שלו ואת ספריית השיחות שהארגון שיתף.

4.3. נתוני שיחות נכתבים רק על ידי השרת, אחרי אימות הארגון של המבצע, כך שלא ניתן לעקוף את ההסתרה וההצפנה מהדפדפן. תוצאת הניתוח המקורית אינה ניתנת לשינוי על ידי משתמשים; ציון ידני של מנהל נשמר לצידה.

4.4. כל משתמש יכול להפעיל אימות דו-שלבי (קוד מאפליקציית אימות בכל כניסה), והלקוח יכול לחייב אימות דו-שלבי לכל המשתמשים בארגון שלו.

4.5. בדיקות אוטומטיות של ההפרדה וההרשאות רצות בכל שינוי קוד, ובודקות כל טבלה של לקוח מול משתמשים מארגון אחר, משתמש ללא ארגון וגישה אנונימית.

5. הצפנה והסתרה

5.1. התקשורת עם השירות מוצפנת (HTTPS), עם HSTS.

5.2. המידע מוצפן במנוחה אצל ספק התשתית. בנוסף, תמלולים, תוכן גולמי שהתקבל ממערכות חיצוניות והגדרות חיבור מוצפנים ברמת האפליקציה ב-AES-256-GCM, עם מפתח שנשמר מחוץ למסד הנתונים ותומך בהחלפת מפתחות. כל תמלול קשור קריפטוגרפית לשיחה שלו.

5.3. לפני שמירת תמלול ולפני שליחתו לניתוח, השירות מסתיר מספרי כרטיס אשראי, CVV, תוקף כרטיס, מספרי תעודת זהות, חשבונות בנק ו-IBAN, ושומר רק ספרות אחרונות. ההסתרה מבוססת על זיהוי תבניות ויש לה מגבלות ידועות (למשל מספרים שנאמרו במילים).

5.4. מפתחות API וסודות וובהוק נשמרים כגיבוב בלבד, נבדקים בהשוואה בזמן קבוע, ומוצגים ללקוח פעם אחת בלבד.

6. ניהול מחזור החיים של המידע

6.1. צמצום: השירות שומר רק את מה שנדרש לתפקודו. קבצים שמועלים לייבוא שיחות מעובדים בזיכרון ואינם נשמרים.

6.2. הקלטות: נשלחות לתמלול ונמחקות מיד אחריו. הקלטה שנכשלה, שפג תוקפה או שנתקעה נמחקת אוטומטית בתוך שעות ספורות.

6.3. תמלולים: נמחקים אוטומטית בתום תקופת השמירה שהלקוח הגדיר (ברירת מחדל 90 יום). תוצרי הניתוח והמדדים נשמרים, כדי שהדוחות ימשיכו לעבוד.

6.4. ייצוא: הלקוח יכול לייצא את נתוני השיחות ותוצרי הניתוח (ללא תמלולים) לקובץ.

6.5. מחיקת ארגון: בעלי הארגון מבקשים מחיקה, ניתנת תקופת חסד של 30 יום לביטול, ובסופה כל נתוני הארגון נמחקים לצמיתות ונרשמת רשומת ביקורת.

7. ספקים חיצוניים ובינה מלאכותית

7.1. ספקי המשנה מפורטים במדיניות הפרטיות. השירות פונה אליהם רק עם המידע הנדרש לתפקידם.

7.2. לתמלול ולניתוח נשלחים לספק הבינה המלאכותית ההקלטה (לתמלול) והתמלול לאחר הסתרה (לניתוח), דרך API, בלי שמירת הבקשה בצד הספק לצורכי המוצר שלו. לפי מדיניות הספק, מידע שנשלח דרך ה-API אינו משמש לאימון מודלים.

7.3. ההנחיות למודלים אוסרות להסיק תכונות רגישות, ותוצאות המודל נבדקות מול סכמה קשיחה לפני שמירתן.

7.4. מסד הנתונים והרצת הקוד נמצאים באיחוד האירופי (פרנקפורט).

8. אבטחת יישום ותשתית

9. גישה של צוות TalkWiz

9.1. הגישה של צוות TalkWiz למערכות הייצור מוגבלת למי שזקוק לה, ומוגנת באמצעי אימות.

9.2. לוח הניהול הפנימי מציג נתוני שימוש וכמויות בלבד, בלי תוכן שיחות.

9.3. צוות TalkWiz ניגש לתוכן של לקוח רק כשהדבר נדרש לתמיכה שהלקוח ביקש, לבירור תקלה או אירוע אבטחה, או לפי דין. כל בעל הרשאה מחויב בסודיות.

10. תיעוד ובקרה

10.1. פעולות רגישות נרשמות ביומן ביקורת, ובהן יצירת ארגון, הצטרפות משתמשים, בקשות מחיקה, החלפת מפתחות חיבור, שינוי שיוך של שיחה ושינויי קמפיין.

10.2. כל פנייה למודל בינה מלאכותית נרשמת (מודל, היקף, עלות וזמן תגובה), בלי תוכן השיחה.

10.3. TalkWiz בוחנת מעת לעת את אמצעי האבטחה ואת הסיכונים, ומעדכנת אותם לפי הצורך.

11. גיבוי והמשכיות

המידע מגובה באופן אוטומטי אצל ספק התשתית, והגיבויים מוגנים ונמחקים במחזור קבוע. במקרה של תקלה, השירות ישוחזר מהגיבוי האחרון. השירות אינו מיועד לשמש כגיבוי או כארכיון של הלקוח (ראו סעיף 6.7 לתנאי השימוש).

12. אירועי אבטחה

12.1. כל חשד לאירוע אבטחה נבדק, מתועד ומטופל: זיהוי, הכלה, בירור היקף, תיקון והפקת לקחים.

12.2. על אירוע אבטחה חמור שנוגע לנתוני לקוח נודיע ללקוח כמפורט בהסכם עיבוד הנתונים, ונדווח לרשות להגנת הפרטיות כשהדין מחייב.

12.3. לדיווח על חולשת אבטחה או על חשד לאירוע: הממונה על הגנת הפרטיות, info@talkwiz.app. נשמח לדיווח אחראי ונבקש לא לפרסם חולשה לפני שתוקנה.

13. המלצות ללקוחות

גרסה 1.2

שאלות על המסמך? info@talkwiz.app