הכלל הכללי לפני שמדביקים מידע
כלי AI כמו Claude, ChatGPT ו-Gemini מריצים את השיחה שלכם בענן, לא על המחשב שלכם. זה לא הופך אותם למסוכנים, אבל זה אומר שכל מידע שמזהה אדם עובר לשרת חיצוני, בדיוק כמו כל שירות ענן אחר שאתם כבר משתמשים בו. הכלל הפשוט: לפני שמדביקים משהו, שואלים אם הייתם מרגישים בנוח אם עובד חדש היה קורא את זה, ובאותה נשימה בודקים מה הגדרות הפרטיות של הכלי עצמו.
מספרי זהות, מספרי כרטיס אשראי, סיסמאות ומידע רפואי הם קטגוריות שכדאי להימנע מלהדביק לכלי AI, גם אם זה נראה נוח באותו רגע.
הגדרות הפרטיות בפועל ב-Claude
ב-Claude נכנסים ל-Settings ואז ל-Privacy, ושם יש מתג בשם Help Improve our AI models. כשהמתג כבוי, שיחות חדשות לא משמשות לאימון המודל. חשוב לדעת: Claude משתמש בשיחות לאימון רק בתוכניות הצרכניות, כלומר Free, Pro ו-Max. בתוכניות עסקיות, Team ו-Enterprise, Claude לא משתמש בקלט או בפלט שלכם לאימון בכלל, כברירת מחדל. שיחות שנמחקות מיד אחרי (Incognito) לא משמשות לשיפור המודל בכל מקרה.
הגדרות הפרטיות בפועל ב-ChatGPT
ב-ChatGPT נכנסים לתפריט החשבון, בוחרים Settings ואז Data controls, ושם יש מתג בשם Improve the model for everyone. כשהמתג כבוי, שיחות חדשות לא משמשות לאימון המודלים של OpenAI, אם כי הן עדיין נשמרות בהיסטוריית השיחות שלכם. בתוכניות Business ו-Enterprise, OpenAI לא משתמש בנתוני הארגון לאימון כברירת מחדל.
והמקבילה ב-Gemini
ב-Gemini ההגדרה נמצאת תחת Settings and help ואז Activity. כיבוי Keep Activity עוצר את השימוש בשיחות שלכם לצורך שיפור השירות דרך סקירה אנושית, אבל השיחות עדיין נשמרות זמנית, עד שבעים ושתיים שעות, כדי לאפשר את תפעול השירות עצמו. אפשר גם להשתמש בשיחה זמנית שלא נשמרת בהיסטוריה כלל.
תיקון 13 לחוק הגנת הפרטיות, בקצרה
תיקון 13 לחוק הגנת הפרטיות נכנס לתוקף באוגוסט 2025, והוא הרפורמה המשמעותית ביותר בחוק מאז נחקק ב-1981. שלושה שינויים מרכזיים נוגעים כמעט לכל עסק בישראל.
- חובת רישום מאגרי מידע במשרד המשפטים צומצמה, ורוב הגופים הפרטיים כבר לא חייבים ברישום מראש, למעט גופים שעוסקים במכירת מידע וגופים ציבוריים.
- לרשות להגנת הפרטיות ניתנו סמכויות אכיפה מורחבות, כולל ביקורות פתע, דרישת מסמכים, והטלת קנסות מנהליים ישירות בלי צורך בהליך משפטי ארוך.
- נוספה חובה למנות ממונה הגנת פרטיות בארגונים שמעבדים מידע אישי בהיקף משמעותי, ונוספה חובת שקיפות מוגברת כלפי מי שהמידע נאסף עליו, כולל הגבלה על שימוש במידע מעבר למטרה שלשמה הוא נאסף.
עסק קטן שלא סוחר במידע ולא מנהל מאגר בהיקף גדול נמצא בדרך כלל בסיכון נמוך יחסית, אבל הגדרות הסף מדויקות ומשתנות לפי סוג הפעילות, ולכן הנקודה הבאה חשובה.
דוגמה: מרפאה ומידע רפואי
מרפאה קטנה רוצה להשתמש ב-Claude כדי לנסח מכתבים למטופלים. הדרך הבטוחה היא לנסח את המכתב עם פרטים כלליים בלבד, כמו סוג הטיפול והמלצות המשך, ולהוסיף את שם המטופל ומספר תעודת הזהות רק בשלב האחרון, ידנית, מחוץ לשיחה עם ה-AI. כך הליבה של העבודה נעשית מהר יותר, בלי שמידע מזהה ורגיש עובר דרך הכלי בכלל. מרפאה שרוצה להשתמש ב-AI בהיקף גדול יותר, למשל לניתוח תיקי מטופלים, צריכה תוכנית עסקית שלא משתמשת בנתונים לאימון, ומומלץ מאוד להתייעץ עם עורך דין לפני כן.
רשימת בדיקה מהירה לעסק קטן
- בודקים ומכבים את הגדרת השיפור האוטומטי בכל כלי AI שהעסק משתמש בו.
- נמנעים מלהדביק מספרי זהות, פרטי תשלום, סיסמאות ומידע רפואי מלא לתוך שיחה עם AI.
- בעבודה עם מידע לקוחות בהיקף גדול, בודקים אם צריך תוכנית עסקית (Team או Enterprise) שלא מאמנת מודלים על הנתונים.
- מתייעצים עם עורך דין לגבי חובות ספציפיות שחלות על סוג העסק, כולל הצורך במינוי ממונה הגנת פרטיות.