טיוטה — לא ייעוץ משפטי — גרסה 0.1, 22/09/2026
Kesem (קסם) — מדיניות מידע ביומטרי
המדיניות הזו מסבירה איך Kesem אוספת מידע ביומטרי, משתמשת בו, שומרת אותו ומשמידה אותו. היא משלימה את מדיניות הפרטיות. את Kesem מפעיל Yosef Haim Davidovitz, ישראל (131 Lachish Boulevard, Kiryat Gat, Southern District 8204857, Israel). איש הקשר לפרטיות: [email protected].
BIO-1 · מה נסרק ומה נשמר
בהרשמה, ובכל פעם שנבקש אימות חוזר, האפליקציה מבצעת סריקת פנים חיה ("בדיקת חיות"). ממנה נשמרים:
- תבנית פנים: ייצוג מתמטי של מבנה הפנים;
- תמונת הסריקה: תמונת הייחוס שצולמה בזמן הסריקה;
- התוצאה של בדיקת החיות (עבר או לא עבר, וציון ביטחון).
אנחנו לא אוספים טביעות אצבע, טביעת קול, סריקת קשתית או רשתית, או מבנה כף יד. תמונות הפרופיל הרגילות אינן מידע ביומטרי כשלעצמן, אבל הן מושוות לתבנית הפנים (BIO-2).
BIO-2 · למה (שלוש המטרות היחידות)
- לוודא שכל חשבון שייך לאדם אמיתי וחי (נגד חשבונות מזויפים ובוטים).
- לוודא שהתמונות בפרופיל שלכם מראות אתכם. אם יש פנים בתמונה, הן חייבות להתאים לסריקה. התמונה הראשונה חייבת להראות את הפנים שלכם בבירור.
- למנוע ממי שחסמנו לצמיתות בגלל הפרות חמורות להירשם שוב.
אנחנו לא משתמשים במידע ביומטרי לפרסום, לפרופיילינג, לזיהוי רגשות או לשום מטרה אחרת. אנחנו לא מוכרים, לא משכירים, לא סוחרים בו ולא מפיקים ממנו רווח בשום דרך אחרת.
BIO-3 · למה הסריקה היא חובה
סריקת הפנים היא תנאי לשימוש ב‑Kesem. הבטחת הבטיחות המרכזית של השירות היא לוודא שכל חבר הוא אדם אמיתי ושהתמונות שלו. היא מגינה על החברים מהתחזות, מפרופילים מזויפים ומעוקץ רומנטי. בלי הסריקה לא נוכל לעמוד בהבטחה הזו. ההערכה הזו מתועדת בתסקיר ההשפעה על הפרטיות שלנו. אפשר לבטל את ההסכמה בכל רגע (BIO-7). אם תסרבו לסריקה בהרשמה, ההרשמה נעצרת, ואפשר לחזור אליה מאוחר יותר.
BIO-4 · מי מעבדים את המידע ומי יכולים לראות אותו
- Amazon Web Services (Amazon Rekognition ו‑Face Liveness) מעבדת את הסריקה באיחוד האירופי (אירלנד) כמעבד שלנו, לפי הסכם עיבוד נתונים. AWS לא משתמשת בתוכן הזה לשיפור השירותים שלה (opt-out).
- תמונות הסריקה מוצפנות במפתח ייעודי (AWS KMS, אירלנד) ונשמרות באיחוד (פרנקפורט).
- האפליקציה לא יכולה לקרוא מידע ביומטרי בחזרה אף פעם.
- גישת הצוות: רק הבעלים או מנהל יכולים לצפות בתמונת סריקה. הם חייבים להזין סיבה קודם, וכל צפייה נרשמת בשני יומנים (יומן הגישה לביומטריה ויומן הביקורת של הצוות). מודרטורים לא יכולים לראות תמונות סריקה.
- אנחנו מוסרים מידע ביומטרי רק (א) למעבד שלמעלה, (ב) בהסכמתכם, או (ג) כשהחוק או הליך משפטי תקף מחייבים.
BIO-5 · כמה זמן המידע נשמר
אנחנו משמידים לצמיתות את המידע הביומטרי במועד המוקדם מבין אלה:
| אירוע | השמדה |
|---|---|
| עזבתם את ההרשמה אחרי הסריקה בלי להשלים אותה | 7 ימים אחרי הסריקה |
| ביטלתם את ההסכמה הביומטרית | מיד (משימת מחיקה גיבוי מוודאת שהמידע נמחק תוך 30 יום) |
| מחקתם את החשבון | 30 יום אחרי הבקשה (חלון השחזור) |
| עברו שנתיים מהסריקה | שנתיים אחרי הסריקה (ייתכן שנבקש סריקה חדשה) |
| בכל מקרה | לא יאוחר מ‑3 שנים אחרי הפעילות האחרונה שלכם ב‑Kesem |
חשבונות שנחסמו לצמיתות. כדי שמי שנחסמו לא יירשמו שוב, תבנית הפנים של חשבון שנחסם לצמיתות נשמרת ברשימה נפרדת ומוגבלת למשך 3 שנים מהחסימה, ואז מושמדת. אדם בודק תמיד כל התאמה לרשימה הזו. היא לעולם לא מובילה לחסימה אוטומטית.
BIO-6 · איך המידע מושמד
אנחנו מוחקים אותו מהמסד, מאוסף הפנים ב‑AWS ומהאחסון המוצפן. כל גישה, השוואה ומחיקה נרשמות ביומן, בלי המידע הביומטרי עצמו. היומנים נשמרים 3 שנים. הגיבויים המוצפנים מתחלפים תוך 30 יום.
BIO-7 · ביטול ההסכמה
הגדרות ← פרטיות ← "ביטול ההסכמה לסריקת הפנים". מה קורה אז:
- תבנית הפנים ותמונת הסריקה נמחקות מיד;
- החשבון כבר לא "מאומת", והפרופיל מוסתר מהגילוי עד סריקה חדשה, בהסכמה חדשה;
- ההתאמות והצ'אטים נשארים;
- רישום שנתתם הסכמה וביטלתם אותה נשמר כראיה כל עוד החשבון קיים.
BIO-8 · מקומות שבהם לא נאסף מידע ביומטרי חדש
אנחנו לא מקבלים הרשמות חדשות מאילינוי, טקסס ווושינגטון (ארה"ב). אנחנו בודקים את זה בשלב המיקום, לפני כל הסכמה או סריקה. בבדיקה הזו לא נשמרים מיקום ולא מידע ביומטרי. אם חשבון קיים נמצא באחת המדינות האלה, אין שם סריקת פנים חדשה ואין העלאת תמונה חדשה. אם נדרש אימות חדש, הפרופיל מוסתר מהגילוי עד שהחשבון יוצא מהמדינה, והצ'אטים וההתאמות ממשיכים. מידע קיים לא נמחק בגלל זה. בנוסף, Kesem לא מוצעת באיחוד האירופי, ב‑EEA ובבריטניה.
BIO-9 · אבטחה
אנחנו מגינים על מידע ביומטרי לפחות כמו על המידע הרגיש ביותר שלנו. הוא מוצפן בהעברה ובאחסון, עם מפתח הצפנה נפרד. רק תפקידים מוגדרים מקבלים גישה. כל גישה נרשמת ביומן.
BIO-10 · יצירת קשר
שאלות ובקשות: [email protected], או טופס התמיכה באפליקציה (קטגוריה "פרטיות ונתונים").
מקורות
לא נעשה שימוש בנוסח של תבנית צד שלישי.
- אילינוי BIPA, 740 ILCS 14/15 (מדיניות שמירה כתובה, הסכמה, איסור רווח). שימש כנקודת השוואה, אף שההרשמה מאילינוי חסומה: https://www.ilga.gov/legislation/ilcs/ilcs3.asp?ActID=3004
- טקסס Bus. & Com. Code §503.001 (CUBI): https://statutes.capitol.texas.gov/Docs/BC/htm/BC.503.htm
- EDPB, הנחיות 05/2020 בנושא הסכמה (הסכמה מפורשת; "ניתנת בחופשיות"): https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-052020-consent-under-regulation-2016679_en (נבדק 22/09/2026)
- הרשות להגנת הפרטיות (תיקון 13: מידע ביומטרי כ"מידע בעל רגישות מיוחדת"): https://www.gov.il/he/departments/the_privacy_protection_authority (gov.il חוסם שליפה אוטומטית — לאמת ידנית)
- AWS Data Processing Addendum: https://d1.awsstatic.com/legal/aws-dpa/aws-dpa.pdf
- פנימי:
legal/BIOMETRIC-POLICY.mdחלק 1 וחלק 2 (בדיקה מולsystem_settings),legal/BIOMETRIC-CONSENT.md,legal/DPIA.md; DECISIONS T-20, T-28, T-32, T-44, T-63, T-64, T-72, T-73, T-84, T-87