מדיניות פרטיות ואבטחת מידע
כאן מוסבר איזה מידע SPIDER אוספת, למה, איפה הוא נשמר, איך אנחנו שומרים עליו ומה הזכויות שלך. הניסוח בלשון זכר נועד לנוחות בלבד, והמדיניות פונה לכל המגדרים.
בקצרה:
- כל התקשורת מוצפנת (HTTPS), והמידע במסד הנתונים ובאחסון מוצפן גם כשהוא שמור.
- המידע של כל משרד מופרד ברמת מסד הנתונים. משרד אחד לא יכול לראות מידע של משרד אחר, ולאנשי הצוות יש הרשאות לפי מה שבעל המשרד קבע.
- תמונות ומסמכים נשמרים באחסון פרטי, ונפתחים רק בקישור חתום שתוקפו מוגבל בזמן.
- אנחנו לא שומרים סיסמאות. הכניסה נעשית עם חשבון Google.
- אנחנו לא מוכרים מידע, לא מציגים פרסומות, לא בונים פרופילים שיווקיים ולא מאמנים בינה מלאכותית על המידע.
- בעל המשרד יכול לייצא את כל הנתונים בכל זמן, ולבקש את מחיקתם.
1. על מי חלה המדיניות
SPIDER מופעלת על ידי Bizzy פתרונות טכנולוגיים, בבעלות נתנאל בירנבאום. המדיניות חלה על האתר spider-art.co.il, על מערכת הניהול בכתובת app.spider-art.co.il ועל הדפים שהמשרדים שולחים דרכה ללקוחות שלהם: אזור אישי, הצעת מחיר, חוזה, שאלון ובקשת אישור.
המדיניות היא חלק מתנאי השימוש של SPIDER.
2. מי אחראי לאיזה מידע
- מידע על המשרדים ועל המשתמשים שלהם (פרטי המשרד, המנוי, משתמשי המשרד ופניות מהאתר): SPIDER אחראית לו.
- מידע שהמשרד מזין על הלקוחות והפרויקטים שלו: המשרד הוא שאוסף אותו ומחליט מה לעשות בו. SPIDER שומרת ומעבדת אותו עבור המשרד, לפי הוראותיו, ורק כדי לתת לו את השירות.
אם אתה לקוח של משרד שעובד עם SPIDER, המשרד הוא הכתובת הראשונה לכל שאלה על המידע שלך. אנחנו נעזור למשרד לטפל בבקשה.
3. איזה מידע אנחנו אוספים
פנייה מהאתר: כשממלאים את טופס "בקש הדגמה" אנחנו מקבלים שם, שם המשרד, טלפון, מייל ואת תוכן ההודעה.
חשבון משתמש: כשנכנסים עם Google אנחנו מקבלים את השם, כתובת המייל, תמונת הפרופיל ומזהה החשבון ב-Google. בעל המשרד יכול להוסיף לכרטיס של איש צוות פרטים כמו תפקיד, טלפון, תאריך תחילת עבודה, היקף משרה ועלות שעה.
פרטי המשרד והמנוי: שם המשרד, שם בעל המשרד והמייל שלו, פרטי קשר, לוגו וצבעי מיתוג, המסלול, תקופת הניסיון והתשלומים למנוי.
המידע שהמשרד מזין: פרטי לקוחות ולידים (כמו שם, טלפון, מייל וכתובת), פרויקטים, משימות ופגישות, הצעות מחיר, חוזים, תשלומים, מסמכים, תמונות, תשובות לשאלונים, הודעות בין המשרד ללקוח, סיכומי פגישות ודיווחי שעות.
תיעוד חתימות ואישורים: כשלקוח חותם על הצעה או חוזה, או מאשר מסמך, נשמרים השם, המייל, התאריך והשעה, כתובת ה-IP, פרטי הדפדפן, טביעה דיגיטלית של הנוסח, וציור החתימה אם היה.
מידע טכני: רישום של כל מייל שנשלח מהמערכת (נמען, נושא, זמן ומצב השליחה), רשימת כתובות שמיילים אליהן חזרו או שסימנו אותם כדואר זבל (כדי לא לשלוח אליהן שוב), ויומנים טכניים שהספקים שלנו שומרים, כמו כתובת IP וסוג הדפדפן.
4. למה אנחנו משתמשים במידע
- כדי לתת את השירות: להציג למשתמשים את המידע שמותר להם לראות, לשלוח את המיילים שהמשרד ביקש, ולהפעיל את האזורים האישיים.
- כדי לזהות משתמשים בכניסה, ולוודא שכל אחד רואה רק את מה שמותר לו.
- כדי לחזור לפונים מהאתר, לפתוח משרדים, לנהל את המנויים ולגבות תשלום.
- כדי לשלוח הודעות תפעוליות: תזכורת על הודעה שלא נקראה, הזמנה לפתיחת משרד או הודעה על שינוי בשירות.
- כדי לתת תמיכה, לאתר תקלות ולשמור על אבטחת המערכת.
- כדי לעמוד בחובות לפי החוק.
אנחנו לא מוכרים מידע, לא משכירים אותו, לא משתמשים בו לפרסום או לבניית פרופילים שיווקיים, ולא מאמנים עליו מודלים של בינה מלאכותית. מנהלי המוצר רואים פרטי מנוי ומספרים כלליים על השימוש של כל משרד, ולא את פרטי הלקוחות והפרויקטים. ניגש לתוכן של משרד רק כשהמשרד ביקש עזרה וזה נדרש לה, כשצריך לתקן תקלה, או כשהחוק מחייב.
5. כניסה עם Google
SPIDER מבקשת מ-Google רק את ההרשאות הבסיסיות לכניסה (openid, email, profile). בעזרתן אנחנו מקבלים את מזהה החשבון, כתובת המייל, השם ותמונת הפרופיל, ומשתמשים בהם רק כדי לזהות אותך ולהציג את שמך בממשק.
SPIDER לא ניגשת לתיבת הדואר, ליומן, לאנשי הקשר או לקבצים בחשבון Google שלך, ולא שולחת מיילים מהחשבון שלך.
השימוש שלנו במידע שמתקבל מ-Google APIs כפוף ל-Google API Services User Data Policy, כולל דרישות ה-Limited Use. אפשר לבטל את הקישור בין החשבון ל-SPIDER בכל עת בהגדרות חשבון Google.
6. עם מי המידע משותף
כדי להפעיל את השירות אנחנו נעזרים בספקים האלה. כל אחד מהם מקבל רק את מה שנדרש לתפקיד שלו:
- Supabase: מסד הנתונים, אחסון הקבצים ומערכת הכניסה.
- Cloudflare: אירוח האתר והמערכת, והגנה מפני התקפות.
- Resend: שליחת המיילים מהמערכת. מקבל את כתובת הנמען ואת תוכן המייל.
- Google: הכניסה למערכת. בנוסף, הגופנים באתר נטענים מ-Google Fonts, וחלק מהרכיבים הטכניים נטענים משירות jsDelivr. בזמן הטעינה השירותים האלה מקבלים את כתובת ה-IP ופרטי הדפדפן, כמו בכל אתר שמשתמש בהם.
מעבר לכך, נמסור מידע רק אם החוק מחייב אותנו או לפי צו של רשות מוסמכת, או אם הדבר נדרש כדי להגן על המערכת ועל המשתמשים בה מפני פגיעה. אם הפעילות של SPIDER תועבר לגוף אחר, המידע יועבר אליו רק בכפוף למדיניות הזו, ונודיע על כך למשרדים מראש.
7. איפה המידע נשמר
מסד הנתונים והקבצים נשמרים בשרתים של Supabase באירופה. המיילים נשלחים דרך שרתי Resend באירלנד. Cloudflare מעבירה את התעבורה דרך שרתים ברחבי העולם, כדי שהאתר ייטען מהר ובאופן מאובטח. המשמעות היא שהמידע נשמר ומעובד מחוץ לישראל, אצל ספקים שנוהגים לפי תקני אבטחה מקובלים.
8. איך אנחנו שומרים על המידע
- הצפנה: כל התקשורת בין הדפדפן למערכת מוצפנת (HTTPS/TLS). המידע במסד הנתונים ובאחסון מוצפן גם כשהוא שמור, ברמת הספק.
- הפרדה בין משרדים: כל שורה במסד הנתונים שייכת למשרד אחד, וכללי הרשאה במסד הנתונים עצמו (ולא רק במסך) מונעים ממשרד לראות מידע של משרד אחר. ההפרדה נבדקת בבדיקות אוטומטיות לפני כל שינוי.
- הרשאות: בעל המשרד קובע לכל איש צוות אילו תחומים פתוחים לו (כמו כספים או הצעות מחיר), ופרילנסר רואה רק את הפרויקטים שצורף אליהם. גם ההגבלות האלה נאכפות במסד הנתונים.
- לקוחות של משרדים: לקוחות לא ניגשים ישירות למסד הנתונים. הם מקבלים רק את המידע על הפרויקט שלהם, דרך קישור אישי סודי או כניסה עם החשבון שלהם.
- קבצים: תמונות ומסמכים נשמרים באחסון פרטי ונפתחים רק בקישור חתום, שתוקפו פג אחרי כמה שעות.
- כניסה: אין סיסמאות שנשמרות אצלנו. הכניסה עם Google, וכתובת המייל נקראת רק מחשבון מאומת.
- חתימות: אף משתמש, גם לא המשרד, לא יכול לרשום חתימה בשם הלקוח, וחוזה חתום ננעל לשינויים.
- מפתחות: מפתחות הגישה הרגישים שמורים בשרת בלבד ולא מגיעים לדפדפן.
- הגבלות שימוש: מכסות יומיות לשליחת מיילים ומגבלות קצב על טפסים והודעות, כדי למנוע ניצול לרעה.
אין מערכת מאובטחת לחלוטין, אבל אנחנו ממשיכים לבדוק ולשפר את האבטחה.
9. כמה זמן המידע נשמר
- המידע של משרד פעיל נשמר כל עוד המנוי בתוקף.
- אחרי סוף המנוי המשרד מוקפא, והמידע נשמר עוד 30 יום כדי לאפשר חידוש או ייצוא. אחר כך כל המידע, כולל התמונות והקבצים, נמחק לצמיתות. פירוט בתנאי השימוש, בסעיף על ביטול ושמירת הנתונים.
- תיעוד חתימות ואישורים נשמר יחד עם שאר המידע של המשרד, ונמחק איתו. בעל המשרד יכול לייצא אותו לפני כן.
- פניות מהאתר נשמרות כל עוד הן נדרשות לטיפול בפנייה ולקשר עם הפונה, ונמחקות לבקשתו.
- עותקי גיבוי של מסד הנתונים נשמרים לתקופה קצרה, עד 30 יום, ואז נמחקים.
- פרטי המנוי והחיוב נשמרים כל עוד החוק מחייב, למשל לצורכי מס.
10. עוגיות ואחסון בדפדפן
היום SPIDER לא משתמשת בעוגיות פרסום, בכלי מעקב שיווקיים או בכלי סטטיסטיקה.
המערכת שומרת בדפדפן שלך (באחסון המקומי) רק את מה שנדרש כדי לעבוד: את פרטי הכניסה המוצפנים, כדי שלא תצטרך להיכנס מחדש בכל פעם, והגדרות תצוגה כמו הגדרות הנגישות. Cloudflare עשויה להשתמש בעוגייה טכנית לצורך הגנה מפני תוכנות אוטומטיות.
אם נוסיף בעתיד כלי סטטיסטיקה או פרסום, נעדכן את המדיניות ונבקש את הסכמתך כשהחוק מחייב.
11. הזכויות שלך
לפי חוק הגנת הפרטיות, אפשר לבקש לעיין במידע שנשמר עליך, לתקן מידע שגוי או לא מעודכן, ולבקש את מחיקתו כשאין סיבה חוקית לשמור אותו. בעל המשרד יכול גם לייצא את כל נתוני המשרד בעצמו, בהגדרות המשרד ← "ייצוא כל הנתונים".
כדי לממש את הזכויות, פנה אלינו במייל שמופיע בסוף הדף. נשיב תוך 30 יום. אם אתה לקוח של משרד, פנה קודם למשרד, כי הוא שאחראי למידע עליך. אם המשרד לא זמין, אפשר לפנות אלינו, ונעביר את הבקשה אליו.
אם לדעתך לא טיפלנו בפנייה כראוי, אפשר להגיש תלונה לרשות להגנת הפרטיות.
12. קטינים
משתמשי המשרדים צריכים להיות בני 18 לפחות. אנחנו לא אוספים ביודעין מידע מקטינים. אם משרד מזין מידע על לקוח קטין, באחריותו לוודא שיש לו רשות לכך.
13. אירוע אבטחה
אם ייוודע לנו על אירוע אבטחה שפגע במידע, נפעל מיד לעצור אותו, נודיע למשרדים שנפגעו בהקדם, ונדווח לרשויות כפי שהחוק מחייב.
14. שינויים במדיניות
נעדכן את המדיניות כשהשירות משתנה, למשל כשנוסיף ספק חדש. על שינוי מהותי נודיע לבעלי המשרדים במייל או בתוך המערכת. תאריך העדכון האחרון מופיע בתחתית הדף.
15. אחראי הפרטיות ויצירת קשר
- אחראי הפרטיות
- נתנאל בירנבאום
- דוא"ל
- bizzy.h2026@gmail.com
- טופס פנייה
- טופס יצירת הקשר באתר
כדי שנוכל לעזור מהר, כתוב בכותרת "פרטיות", ופרט מה אתה מבקש ובאיזה משרד מדובר, אם יש כזה.
Privacy Policy – English Summary
SPIDER (spider-art.co.il, app.spider-art.co.il) is a project and client management system for architecture and interior design offices, operated by Bizzy (Netanel Birnbaum).
Data accessed from Google: we request only the openid, email and profile scopes, to sign users in. We receive the Google account ID, email address, name and profile picture, and use them only to identify the user and show their name in the interface. We do not access Gmail, Google Calendar, Contacts or Drive.
Data sharing: we do not sell, rent or transfer Google user data, and do not use it for advertising or for training AI models. Infrastructure providers (Supabase – database and storage, EU; Cloudflare – hosting; Resend – transactional email, Ireland) process data only to operate the service.
Storage and protection: all traffic is encrypted (TLS), data is encrypted at rest by our providers, and each office's data is isolated by database-level access rules.
Retention and deletion: data is kept while the subscription is active, and permanently deleted 30 days after it ends. Users can revoke access at any time at myaccount.google.com/permissions, and request deletion by emailing bizzy.h2026@gmail.com.
Limited Use: SPIDER's use of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements.