מדיניות פרטיות
מדיניות זו נכתבה בהתאם לחוק הגנת הפרטיות, התשמ"א-1981, כנוסחו לאחר תיקון 13 (בתוקף מ-14.08.2025), ובכלל זה חובות היידוע שבסעיף 11 לחוק. היא כתובה בעברית פשוטה בכוונה, כדי שגם בעל מסעדה וגם סועד שסרק קוד יבינו אותה.
המדיניות מתייחסת לשני סוגי אנשים שונים, ולכן היא מחולקת לשניים:
- חלק א', ללקוחות שלנו (בעלי העסקים שרוכשים קודים).
- חלק ב', לסועדים (מי שסורק קוד QR של עסק). אם הגעתם לכאן מסריקת קוד, זה החלק שלכם.
חלק א': הודעת פרטיות ללקוחות (בעלי עסק)
1. איזה מידע אנחנו אוספים עליכם
| קטגוריה | פירוט | למה (המטרה) |
|---|---|---|
| פרטי חשבון | שם, שם העסק, דוא"ל, טלפון | פתיחת חשבון, ניהול הקודים שלכם, הודעות תפעוליות (כולל הודעות השעיה או ערעור לפי ה-AUP) |
| נתוני חיוב | פרטי העסקה מול הסולק (איננו שומרים מספרי כרטיס, הם נקלטים ישירות אצל הסולק) | גביית תשלום והנפקת חשבונית כדין |
| תוכן שאתם מזינים | כתובות-יעד, תוכן דפי תפריט | אספקת השירות עצמו |
| נתוני שימוש | פעולות בממשק הניהול | תפעול, אבטחה ותמיכה |
חובת מסירה: אינכם חייבים על פי חוק למסור את המידע, אך בלי פרטי החשבון והחיוב לא נוכל לספק את השירות.
2. למי המידע שלכם מועבר
המידע מועבר אך ורק לספקי-משנה הדרושים להפעלת השירות:
- סולק התשלומים (טעון-אישור-בעלים: זהות הסולק, למשל Cardcom או PayPlus), לביצוע החיוב והנפקת חשבונית.
- Cloudflare, רשת CDN ואבטחה שדרכה עובר כל תעבורת השירות.
- Supabase, תשתית מסד-הנתונים והאימות שלנו.
אנחנו לא מוכרים מידע אישי, לא משתפים אותו לצורכי פרסום, ולא עושים בו שימוש משני בלי הסכמתכם.
3. הזכויות שלכם
על פי חוק הגנת הפרטיות, אתם זכאים:
- לעיין במידע שאנו מחזיקים עליכם;
- לבקש תיקון של מידע שגוי;
- לבקש מחיקה של מידע, בכפוף לחובות שמירה על פי דין (למשל: מסמכי חשבונאות);
- לייצא את נתוניכם, כתובות-יעד והיסטוריית אנליטיקה, כחלק מהתחייבות ה-Portability שבתנאי השימוש.
פניות: טעון-אישור-בעלים: כתובת דוא"ל ייעודית לפניות פרטיות. נשיב תוך טעון-אישור-בעלים: מספר ימי עסקים.
4. חלוקת האחריות בינינו לביניכם
נתוני הסריקות של הסועדים שלכם נאספים במסגרת השירות עבורכם: אתם קובעים לאן מפנה הקוד ומה מוצג לסועד, ואנו מחזיקים ומעבדים את נתוני הסריקה עבורכם. טעון-אישור-בעלים: ניסוח מדויק בעל-מאגר או מחזיק (עו"ד)
חשוב: אם אתם אוספים מידע אישי בכתובת-היעד שלכם (למשל טופס הזמנה באתר שלכם), זה מאגר שלכם ובאחריותכם המלאה, והוא אינו מכוסה במדיניות זו. תנאי השימוש אוסרים להשתמש במערכת לאיסוף מידע אישי החורג מהמוצהר כאן.
חלק ב': הודעת פרטיות לסועדים (מי שסורק קוד)
סרקתם קוד QR שמופעל על ידי QR איזי? זה מה שקורה למידע שלכם.
מה נרשם כשאתם סורקים: כל סריקה נרשמת לצורכי ספירה בלבד, כדי שבעל העסק ידע כמה אנשים צפו בתפריט שלו. הרישום כולל: מועד הסריקה, הקוד שנסרק, ונתונים טכניים בסיסיים של הבקשה (סוג דפדפן וכתובת IP).
מה קורה לכתובת ה-IP שלכם: כתובת IP היא מידע אישי על פי חוק. לכן היא אינה נשמרת אצלנו בצורה גלויה לאורך זמן: היא עוברת אנונימיזציה (טעון-אישור-בעלים: שיטת האנונימיזציה, hash או קיטום, לפי המימוש) טעון-אישור-בעלים: מועד האנונימיזציה, בזמן הכתיבה או בתוך חלון שעות. הספירה שבעל העסק רואה היא מספרים מצטברים, לא זהות של סועדים.
מה אנחנו לא עושים:
- לא בונים עליכם פרופיל ולא עוקבים אחריכם בין אתרים.
- לא מוכרים ולא מעבירים את המידע לגורמי פרסום.
- לא משתמשים במידע לשום מטרה מעבר לספירת סריקות ולאבטחת השירות.
שימו לב: הקוד מפנה אתכם לדף של בית העסק. מה שקורה בדף היעד (למשל: טופס שאתם ממלאים) הוא באחריות בית העסק, לפי מדיניות הפרטיות שלו.
שאלות או בקשות (עיון, תיקון, מחיקה): טעון-אישור-בעלים: דוא"ל ייעודי.
חלק ג': אבטחת מידע ושמירת מידע (משותף)
1. רמת אבטחה
מאגרי המידע שלנו מסווגים להערכתנו ברמת אבטחה בסיסית לפי תקנות הגנת הפרטיות (אבטחת מידע) טעון-אישור-בעלים: אימות הסיווג (עו"ד). בהתאם אנו מיישמים:
- הצפנה במעבר: כל התעבורה ב-TLS מקצה לקצה (כולל בין ה-CDN לשרת).
- בקרת גישה: אימות משתמשים והפרדת הרשאות ברמת שורת-הנתונים (Supabase Auth ו-RLS); גישת מנהלים מצומצמת ומתועדת.
- מזעור נתונים: נאסף רק מה שדרוש למטרה המוצהרת; IP עובר אנונימיזציה כמתואר לעיל.
- נוהל מחיקה: מידע נמחק בתום הצורך או לפי בקשה, בכפוף לחובות שמירה על פי דין.
2. תקופות שמירה
| מידע | תקופה |
|---|---|
| נתוני סריקה (אחרי אנונימיזציה) | כל עוד החשבון פעיל, לצורך אנליטיקה מצטברת |
| IP גולמי | טעון-אישור-בעלים: 0 או עד X שעות, לפי מימוש האנונימיזציה |
| פרטי חשבון | כל עוד החשבון פעיל, וטעון-אישור-בעלים: תקופה לאחר סגירה |
| מסמכי חיוב | כנדרש בדין (הוראות ניהול ספרים) |
3. רישום מאגר ו-DPO
להערכתנו, בהיקף הפעילות הנוכחי, מאגר נתוני-הסריקות אינו חייב ברישום ואיננו חייבים במינוי ממונה הגנת פרטיות (DPO) לפי תיקון 13. טעון-אישור-בעלים: אישור עו"ד נבחן זאת מחדש עם גידול בהיקף.
4. שינויים במדיניות
עדכון מהותי יפורסם בעמוד זה ויימסר ללקוחות בדוא"ל 30 יום מראש.