אנחנו לוקחים את אבטחת המידע שלך ברצינות. הדף הזה מסביר מה אנחנו עושים — בפירוט, בלי "אנחנו מאובטחים" מילים גנריות.
🔐 הצפנה
- בתעבורה: כל החיבורים מוצפנים TLS 1.3 (Cloudflare). אין HTTP — רק HTTPS.
- במנוחה: מסד הנתונים (Cloudflare D1) מוצפן AES-256 בדיסק. גיבויים מוצפנים אותו דבר.
- סיסמאות: אנחנו לא שומרים סיסמאות. ההתחברות מתבצעת דרך Firebase Authentication של Google (Google / Apple / אימייל).
- מפתחות API: מוצפנים בנפרד, מעולם לא מוצגים גלויים אחרי יצירה.
📦 שחזור נתונים
- שחזור לנקודת זמן: מסד הנתונים רץ על Cloudflare D1, שמאפשר להחזיר אותו למצב קודם. חלון השחזור הוא 30 יום, לפי תוכנית ה-Workers בתשלום שאנחנו מנויים עליה. זו יכולת של Cloudflare, לא תהליך שאנחנו מריצים בעצמנו, ואיננו מתחייבים לשחזור.
- הייצוא שלך הוא הגיבוי שלך: אפשר לייצא את כל הנתונים בכל רגע, חינם — לקוחות, יומן, חשבוניות וחוזים, בקובץ CSV או Excel.
- מה שעוד אין לנו: אין כרגע תהליך גיבוי לילי נפרד משלנו, ואין בדיקות שחזור תקופתיות. כשיהיה — נכתוב את זה כאן.
🌍 מיקום שרתים
המערכת רצה על Cloudflare Workers. מסד הנתונים (Cloudflare D1) ממוקם כרגע באזור מערב אירופה של Cloudflare — בדקנו את זה מול Cloudflare וניתן לבדוק שוב בכל רגע. הקוד עצמו רץ ברשת הגלובלית של Cloudflare (ככה הדפים נטענים מהר). Cloudflare היא חברה אמריקאית, וההעברות אליה מכוסות בהסכם עיבוד הנתונים שלה ובאישור ה-EU-U.S. Data Privacy Framework שלה. האיחוד האירופי מכיר בישראל כמדינה עם רמת הגנה נאותה — כך שההעברה חוקית לשני הכיוונים.
🚨 התראה על אירוע אבטחה
- SLA דיווח: תוך 72 שעות מגילוי האירוע (תקן ישראלי + GDPR).
- איך נדווח: אימייל ישיר לכל מי שנוגע בדבר, ועדכון בדף סטטוס מערכת.
- למי נדווח: כל לקוח שהמידע שלו עלול היה להיפגע + רשם מאגרי המידע אם רלוונטי.
📤 ייצוא נתונים (Self-Service)
אתה הבעלים של הנתונים שלך. אנחנו לא נועלים אותך פנימה. אפשר לייצא את כל הנתונים שלך בכל רגע, חינם, בקובץ CSV או Excel — מתוך האפליקציה, או בפנייה ל-support@shotaf.co.il.
אחרי ביטול חשבון: יש לך 90 יום לייצא לפני שאנחנו מוחקים. אחרי 90 יום הנתונים נמחקים ללא אפשרות שחזור.
🛡 התאמות חוקיות
- תקנות הגנת הפרטיות (אבטחת מידע), תשע"ז-2017 — רמת אבטחה בינונית (מתאים למאגר המידע שלנו)
- תיקון 13 לחוק הגנת הפרטיות (אוגוסט 2025) — הבקרות מיושמות: תיעוד הסכמה שאפשר לבטל, ייצוא ומחיקה עצמית, יומן פעולות, מזעור מידע
- GDPR (משתמשי EU) — Data Processing Agreement זמין ב-/legal/dpa
- תקן ישראלי 5568 + WCAG 2.1 AA — מיושם, עם שיפורים שוטפים (הצהרת הנגישות המלאה)
🔬 תקני אבטחה בינלאומיים
אין לנו תעודת SOC 2 ולא קבענו תאריך יעד לקבל אחת. מה שכן מיושם היום: בקרת גישה, יומן פעולות, והבקרות שמפורטות למעלה. אם התקן הזה קריטי עבורך — כתוב לנו ל-support@shotaf.co.il ונענה בכנות איפה אנחנו עומדים.
🐛 מצאת חולשת אבטחה?
ספר לנו ישירות, לפני שאתה מפרסם. Responsible Disclosure זוכה בתודה ולפעמים בbug bounty.
- אימייל: support@shotaf.co.il (subject: "Security Disclosure")
- זמן תגובה ראשוני: 48 שעות
- תיקון: עד 30 יום מאישור (חולשה קריטית: 7 ימים)
🔍 רוצה לראות עוד?
- מדיניות פרטיות — איזה נתונים אנחנו אוספים ולמה
- DPA — Data Processing Agreement ל-B2B
- נגישות — IS 5568 + WCAG 2.1 AA
- סטטוס מערכת — ממה המערכת בנויה ואיך נודיע על תקלה