מדיניות פרטיות
עודכן לאחרונה: 9 בספטמבר 2026
מדיניות זו מסבירה איזה מידע אישי נאסף בשירות BookMe(להלן "השירות"), לאיזו מטרה, עם מי הוא משותף, כמה זמן הוא נשמר ואילו זכויות עומדות לך. המדיניות נכתבה בהתאם לחוק הגנת הפרטיות, התשמ"א-1981, לרבות תיקון 13.
1. מי אחראי למידע שלך
השירות הוא פלטפורמה רב-עסקית: כל עסק מנהל בה את יומן התורים שלו. לכן קיימת הפרדה חשובה:
- העסק שאצלו קבעת תור הוא בעל מאגר המידע לגבי הלקוחות שלו. הוא זה שקובע איזה מידע לבקש ממך, ואליו יש לפנות בבקשות לגבי המידע שנמסר לו.
- BookMe מפעילה עבור אותו עסק את התשתית הטכנית, ומעבדת את המידע לפי הוראותיו בלבד. לגבי בעלי העסקים עצמם (פרטי ההתחברות שלהם), BookMe היא בעלת המאגר.
2. איזה מידע נאסף
2.1 מידע על לקוחות שקובעים תור
נאסף ממך ישירות בטופס קביעת התור, ורק מה שנדרש כדי לקיים את התור:
- שם מלא — לזיהוי התור מול העסק.
- כתובת אימייל — לשליחת אישור ותזכורת, ולזיהוי לקוח חוזר.
- מספר טלפון (וואטסאפ) — לשליחת אישור ותזכורת בוואטסאפ.
- הערות חופשיות — טקסט שאת/ה בוחר/ת להוסיף. אין למסור בשדה זה מידע רגיש (למשל מידע רפואי) אלא אם ביקש זאת העסק במפורש והדבר נדרש לשירות.
- מועד התור, סטטוס התור והיסטוריית השינויים שלו (נקבע, אושר, נדחה, בוטל) — לצורך ניהול היומן ותיעוד.
אין צורך לפתוח חשבון כדי לקבוע תור, ולא נשמרת סיסמה של לקוחות. ביטול תור מתבצע באמצעות קישור אישי הנשלח אליך; מי שמחזיק בקישור יכול לבטל את התור, ולכן אין להעבירו לאחרים.
2.2 מידע על בעלי עסקים
- שם העסק, כתובת אימייל, מספר וואטסאפ לניהול, וכתובת ציבורית (slug).
- סיסמה — נשמרת אך ורק כגיבוב (hash) בשיטת bcrypt. הסיסמה עצמה אינה נשמרת ואינה ניתנת לשחזור.
- הגדרות תפעול: שעות פעילות, משך פגישה, זמן מנוחה, אזור זמן וחלון הזמנות.
- אם חיברת יומן Google — אסימון גישה (refresh token) המאפשר לשירות לקרוא זמנים תפוסים וליצור אירועים ביומן שלך.
2.3 מידע טכני
- כתובת IP — נשמרת באופן זמני לצורך הגבלת קצב בקשות ומניעת שימוש לרעה בטפסים הציבוריים.
- רישום משלוח הודעות — לאיזה ערוץ נשלחה הודעה, אם הצליחה, ואם לא — הודעת השגיאה הטכנית.
- לוגים תפעוליים של השרת.
2.4 עוגיות
השירות משתמש בעוגיות חיוניות בלבד, ואינו מפעיל עוגיות פרסום, פרופיילינג או מדידה של צד שלישי. אין שימוש ב-localStorage.
| שם | מטרה | משך |
|---|---|---|
| authjs.session-token | שמירת התחברות של בעל העסק לאזור הניהול | 30 יום |
| authjs.csrf-token | הגנה מפני זיוף בקשות בטופס ההתחברות | הפעלה |
| authjs.callback-url | החזרה לעמוד המבוקש אחרי התחברות | הפעלה |
לקוחות שקובעים תור אינם נדרשים להתחבר, ולא נשמרות אצלם עוגיות התחברות.
3. הבסיס החוקי לעיבוד
- קיום חוזה — עיבוד פרטי התור נדרש כדי לספק את השירות שביקשת.
- הסכמה — סימון תיבת ההסכמה בטופס. ניתן לחזור בך בכל עת בפנייה לעסק או לכתובת שבסעיף 10.
- אינטרס לגיטימי — אבטחת השירות ומניעת שימוש לרעה, בהיקף מידתי.
- חובה חוקית — כאשר נדרש למסור מידע על פי דין.
4. כיצד נעשה שימוש במידע
- קביעת תורים, אישורם, דחייתם וביטולם.
- שליחת הודעת אישור ותזכורת לפני מועד התור.
- הצגת התורים לבעל העסק באזור הניהול.
- סנכרון התור ליומן Google של העסק, אם חיבר יומן.
- אבטחה, מניעת שימוש לרעה ותיקון תקלות.
אין שימוש במידע לצורכי פרסום, ואין מכירה או השכרה של מידע אישי לצדדים שלישיים. הודעות פרסומיות אינן נשלחות במסגרת השירות; ההודעות היחידות שנשלחות הן תפעוליות (אישור ותזכורת לתור).
5. עם מי המידע משותף
המידע נמסר רק לגורמים הדרושים לאספקת השירות:
- העסק שאצלו נקבע התור — רואה את שמך, האימייל, הטלפון, ההערות ומועד התור.
- Google (יומן Google) — אם העסק חיבר יומן, נוצר אירוע ביומן שלו הכולל את שמך, הטלפון, האימייל וההערות. הדבר מתבצע לפי בקשת העסק והמידע כפוף גם למדיניות הפרטיות של Google.
- Resend — ספק שליחת האימייל, מקבל את כתובת האימייל ותוכן ההודעה.
- וואטסאפ — הודעות התזכורת נשלחות דרך רכיב ממסר בשליטת מפעיל השירות, ומועברות בפועל ברשת WhatsApp (Meta), בכפוף לתנאיה.
- Google Cloud — תשתית האחסון וההרצה.
- רשויות — מסירה על פי צו שיפוטי או חובה שבדין.
6. העברת מידע מחוץ לישראל
מסד הנתונים והשרתים מתארחים באזור Google Cloud בתל אביב (me-west1), כלומר בישראל. חלק מספקי המשנה — ובכללם Google ו-Resend — מעבדים מידע גם מחוץ לישראל, בין היתר באיחוד האירופי ובארצות הברית. ההעברה נעשית בהתאם לתקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס"א-2001, ובהסתמך על התחייבויות חוזיות של אותם ספקים.
7. אבטחת מידע
- תעבורה מוצפנת ב-HTTPS/TLS.
- סיסמאות נשמרות כגיבוב bcrypt בלבד.
- הפרדה מלאה בין עסקים: כל שאילתה מסוננת לפי מזהה העסק, וכל פעולת ניהול מאמתת שהמשתמש הוא בעל אותו עסק.
- הגבלת קצב בקשות בטפסים הציבוריים.
- אימות כתובת אימייל בעת פתיחת חשבון עסק.
- אסימוני ביטול ואימות נוצרים אקראית, וחלקם נשמרים כגיבוב בלבד.
עם זאת, אין שיטת אבטחה המספקת הגנה מוחלטת, ולא ניתן להתחייב לחסינות מלאה מפני חדירה.
8. הודעה על אירוע אבטחה
באירוע אבטחה חמור המשפיע על מידע אישי, תימסר הודעה לרשות להגנת הפרטיות בהקדם האפשרי, וכן למשתמשים שנפגעו — לרבות תיאור האירוע, סוג המידע שנחשף והצעדים שננקטו לצמצום הנזק ולמניעת הישנות.
9. משך שמירת המידע
| סוג מידע | משך שמירה |
|---|---|
| פרטי לקוח ותורים | כל עוד חשבון העסק פעיל. מחיקת חשבון העסק מוחקת גם את כל הלקוחות והתורים שלו. |
| היסטוריית סטטוס ותיעוד משלוח הודעות | נמחקים יחד עם התור שאליו הם משויכים. |
| כתובות IP (הגבלת קצב) | עד שעה, לפי חלון ההגבלה. |
| אסימוני אימות אימייל | 24 שעות. |
אם ברצונך שהמידע שלך יימחק מוקדם יותר, יש לפנות לעסק שאצלו נקבע התור, או לכתובת שבסעיף 10 ונסייע להעביר את הבקשה.
10. הזכויות שלך
- עיון — לדעת איזה מידע מוחזק עליך.
- תיקון — לתקן מידע שאינו נכון או מעודכן.
- מחיקה — לבקש את מחיקת המידע.
- התנגדות — להתנגד לשימוש מסוים במידע.
- ניידות — לקבל עותק של המידע בפורמט מובנה.
לפנייה: privacy@bookme.co.il. נענה בתוך 30 יום. מכיוון שהמידע על לקוחות מוחזק עבור העסק, ייתכן שנפנה אותך אליו או נטפל בבקשה יחד איתו.
אם התשובה אינה מספקת, ניתן לפנות אל הרשות להגנת הפרטיות.
11. תוצאות אי-מסירת מידע
מסירת שם, אימייל וטלפון הכרחית לקביעת תור: בלעדיהם לא ניתן לשבץ אותך ביומן ולא ניתן לשלוח אישור או תזכורת. שדה ההערות אינו חובה.
12. קטינים
השירות אינו מיועד לקטינים מתחת לגיל 16. קטין בגילאי 16–18 נדרש לאישור הורה או אפוטרופוס לפני מסירת פרטים. אם יתברר שנאסף מידע על ילד מתחת לגיל 13 ללא הסכמת הורה, הוא יימחק. עסקים המשרתים קטינים אחראים לקבל את ההסכמות הנדרשות.
13. שינויים במדיניות
נוסח מעודכן יפורסם בעמוד זה עם תאריך עדכון חדש. שינוי מהותי יובא לידיעת בעלי העסקים גם באימייל. המשך שימוש בשירות לאחר העדכון מהווה הסכמה לנוסח המעודכן.
14. יצירת קשר
שאלות בנושא פרטיות: privacy@bookme.co.il