מדיניות פרטיות

עדכון אחרון: אוקטובר 2026

1. מידע שאנו אוספים

אנו אוספים את סוגי המידע הבאים:

  • פרטי רישום: שם, כתובת מייל, סיסמה (מוצפנת)
  • נתוני חשבוניות: חשבוניות ספקים שנסרקו מהמייל או מאחסון ענן, כולל סכומים, ספקים, ותאריכים
  • פרטי חיבור: Credentials למערכות הנהלת חשבונות ואחסון ענן (מוצפנים ב-AES-256-GCM)
  • גישה למייל: OAuth2 tokens לתיבות Gmail ו-Outlook, או סיסמת אפליקציה ל-IMAP. השירות מחפש בתיבה הודעות שנראות כחשבוניות, קורא את תוכן ההודעות שנמצאו כדי לסווג אותן ולמצוא קישורי הורדה, ומסמן הודעות שטופלו בתווית. השירות שולח מייל מהתיבה רק בפעולות שהמשתמש מפעיל (בקשת חשבונית חסרה מספק, שליחת חשבונית למערכת הנהלת חשבונות שמקבלת מסמכים במייל)
  • גישה לאחסון ענן: OAuth2 tokens ל-Google Drive, OneDrive, Dropbox — לצורך ייבוא/ייצוא קבצים בלבד
  • עובדים ורכבים (אם העסק הזין): שם, מספר תעודת זהות, מייל, טלפון, מחלקה ומרכז עלות של עובדים; מספר רישוי ופרטי רכב
  • WhatsApp (אם הופעל): מספרי טלפון ושמות של אנשי קשר מאושרים, וקטע מתוכן הודעות נכנסות (נמחק אחרי 90 יום)
  • נתוני שימוש: פעולות בממשק, זמני התחברות, ותדירות שימוש
  • מידע טכני: כתובת IP, סוג דפדפן, ומערכת הפעלה
  • שיחות בצ'אט באתר: הצ'אט בדפי האתר הוא עוזר מבוסס AI. ההודעות נשלחות לעיבוד בכלי AI כדי לענות עליהן, ותמלול השיחה נשמר ונשלח לצוות כדי שנוכל לחזור אליכם. אם השארתם שם ודרך קשר, הם נשמרים כפנייה. אין לכתוב בצ'אט מידע רגיש כמו סיסמאות או פרטי תשלום. אפשר לבקש למחוק שיחה במייל info@masuri.ai.

2. כיצד אנו משתמשים במידע

  • אספקת השירות — סריקת מיילים, זיהוי חשבוניות, והעלאה למערכות
  • שיפור השירות — ניתוח דפוסי שימוש לצורך שיפור חוויית המשתמש
  • תמיכה טכנית — מענה לפניות ופתרון בעיות
  • חיוב — ניהול מנויים ותשלומים דרך PayPal, או בתשלום ידני (העברה בנקאית, Bit, PayBox) עם העלאת אסמכתה
  • אבטחה — זיהוי ומניעת שימוש לא מורשה

3. אבטחת מידע

אנו מיישמים אמצעי אבטחה מתקדמים להגנה על המידע שלך:

  • הצפנה: כל פרטי ההתחברות מוצפנים ב-AES-256-GCM
  • הפרדת מידע: ארכיטקטורת Multi-tenant עם Row Level Security (RLS) ב-Supabase
  • תקשורת מאובטחת: כל התקשורת מוצפנת (HTTPS עם HSTS)
  • אימות: סיסמה, או התחברות עם חשבון Google או Microsoft
  • מחיקת נתונים: נתוני התחברות נמחקים באופן מיידי עם ניתוק מערכת

4. שיתוף מידע עם צד שלישי

אנו לא מוכרים ולא משתפים את המידע שלך למטרות שיווק.

מידע משותף אך ורק עם:

  • ספקי שירות: Supabase (מסד נתונים ואחסון קבצים), Vercel (אירוח), Anthropic (Claude AI: זיהוי חשבוניות, העוזר החכם והצ'אט באתר), Google (Cloud Vision לזיהוי גיבוי, Gmail, Drive ו-Sheets), Microsoft (Outlook, OneDrive, SharePoint ו-Excel), Dropbox, Meta (WhatsApp), Resend (מיילי מערכת), PayPal (תשלומים), Telegram (התראות פנימיות לצוות על הרשמות ותקלות) — אך ורק לצורך אספקת השירות
  • מדידה בדפי השיווק: Google Analytics ו-Google Ads, רק בדפי האתר הציבוריים ובדף ההרשמה (ראו סעיף 7)
  • יעדים שהמשתמש מגדיר: webhooks, Zapier, Teams או Slack — המידע עובר אליהם לפי הגדרת המשתמש
  • מערכות הנהלת חשבונות: רק המידע הנדרש להעלאת חשבוניות, ורק למערכת שהמשתמש חיבר במפורש
  • דרישות חוק: אם נדרש על פי צו בית משפט או חקיקה ישראלית

5. שמירת מידע

בזמן שהחשבון פעיל: נתוני חשבוניות, ספקים, עובדים, רכבים והגדרות נשמרים כל עוד המשתמש משתמש בשירות. חריגים שנמחקים אוטומטית:

  • יומן הודעות WhatsApp נכנסות: 90 יום
  • יומן משלוחי webhook: 60 יום
  • שיחות הצ'אט באתר ופרטי פנייה שהושארו בו: 12 חודשים
  • יומני פעולות ואבטחה (audit log): 24 חודשים
  • גיבויים יומיים: 7 ימים

כשהמשתמש מבקש מחיקת חשבון (דרך הגדרות → פרטיות וחשבון):

  • לפני אישור המחיקה, המערכת מציעה הורדה מלאה של כל הנתונים בפורמט JSON לבקאפ אצל המשתמש — על אחריותו המלאה לשמור את הקובץ.
  • המשתמש חותם על אישור שהוא הוריד את הנתונים והוא מודע שלאחר 30 ימים המחיקה בלתי הפיכה.
  • חלון שחזור בן 30 יום: במהלכו המשתמש יכול לשחזר את החשבון בעצמו דרך אותו מסך — ללא תלות בתמיכה.
  • בתום 30 ימים: כל נתוני החשבון (חשבוניות, קבצים, ספקים, עובדים, פרטי חיבור, טוקני OAuth, הגדרות) נמחקים לצמיתות, וכך גם פרטי ההתחברות (שם, מייל, סיסמה) של משתמשים שאינם שייכים לחשבון אחר. עותקים בגיבויים היומיים נמחקים תוך 7 ימים נוספים.

חובת שמירת מסמכים: החובה לשמור חשבוניות לפי דיני המס חלה על העסק עצמו. Saknai לא שומר ארכיון אחרי מחיקת החשבון, ולכן לפני מחיקה יש להוריד את הנתונים ואת הקבצים (ייצוא, ראו למטה). אפשר גם להפעיל בהגדרות "שמירת ארכיון" לתקופה של 1 עד 10 שנים: בזמן הזה חשבונית שנרשמה לא ניתנת למחיקה מתוך המערכת.

המשתמש רשאי לבקש בכל עת עותק של הנתונים שלו (זכות ניידות — GDPR Art. 20 / §13א לחוק הגנת הפרטיות) דרך הכפתור בהגדרות → פרטיות וחשבון, ללא צורך להמתין. הקובץ כולל את כל הנתונים בפורמט JSON וקישורים להורדת קובצי החשבוניות, בתוקף 7 ימים.

6. זכויות המשתמש

בהתאם לחוק הגנת הפרטיות התשמ"א-1981 ובהתאם ל-GDPR (עבור לקוחות באיחוד האירופי), למשתמש מוקנות הזכויות הבאות:

  • זכות עיון — לקבל את כל המידע שנשמר עליו (Art. 15)
  • זכות תיקון — לתקן מידע שגוי או חסר (Art. 16)
  • זכות מחיקה ("להישכח") — מחיקת כל הנתונים (Art. 17). ניתן לבצע ישירות דרך הגדרות → פרטיות וחשבון
  • זכות ניידות — ייצוא כל הנתונים בפורמט JSON מובנה, כולל קישורים לקבצים (Art. 20). זמין בהגדרות → פרטיות וחשבון
  • זכות הגבלת עיבוד — לדרוש השעיית העיבוד (Art. 18)
  • זכות התנגדות — להתנגד לעיבוד המבוסס על אינטרס לגיטימי (Art. 21)
  • זכות שלא להיות כפוף להחלטה אוטומטית בלבד — Art. 22. המערכת משתמשת ב-OCR אוטומטי לזיהוי חשבוניות, אך המשתמש תמיד יכול לאשר/לדחות ידנית
  • זכות תלונה — להגיש תלונה לרשות להגנת הפרטיות (privacy.gov.il) או לרשות פיקוח עצמאית ב-EU

מימוש הזכויות מיידי דרך ממשק המערכת או בפנייה ל-info@masuri.ai. נענה תוך 30 יום.

6א. בסיס חוקי לעיבוד (GDPR Art. 6)

  • ביצוע חוזה — רוב נתוני החשבוניות והחיבורים מעובדים לצורך אספקת השירות שהמשתמש הזמין
  • אינטרס לגיטימי — לוגים טכניים, מניעת הונאה, שיפור דיוק OCR
  • הסכמה — מיילי שיווק (אפשר להסיר בכל עת)
  • חובה חוקית — שמירת רישומי חיוב כנדרש בחוק מס ערך מוסף

6ב. העברות בינלאומיות של נתונים

חלק מהשירותים המופעלים על ידינו מתארחים מחוץ לישראל:

  • Supabase (ארה"ב, אורגון) — מסד הנתונים והקבצים
  • Vercel (ארה"ב) — אירוח והרצת השרת
  • Anthropic (ארה"ב) — Claude API לזיהוי חשבוניות, לעוזר החכם ולצ'אט באתר. לפי התנאים המסחריים של Anthropic, מידע שנשלח דרך ה-API אינו משמש לאימון מודלים
  • Google (ארה"ב) — Cloud Vision לזיהוי גיבוי, ו-Google Analytics בדפי השיווק
  • Resend (ארה"ב) — מיילי מערכת
  • Telegram — התראות פנימיות לצוות
  • Google / Microsoft / Dropbox / Meta (WhatsApp) — רק אם המשתמש חיבר חשבון; ההעברה לספק נשלטת על ידי מדיניות הספק

בהתאם ל-Art. 46, אנו דורשים מכל ספק המשנה לעמוד ב-SCC או מסגרת Data Privacy Framework.

7. עוגיות (Cookies)

  • עוגיות אימות: לשמירת מצב התחברות
  • עוגיות הגדרות: לשמירת העדפות ממשק
  • עוגיות מדידה ופרסום: Google Analytics ו-Google Ads, רק בדפי האתר הציבוריים (דף הבית, מדריכים, דפי אינטגרציה) ובדף ההרשמה, כדי למדוד כניסות והרשמות. הן לא פועלות בתוך המערכת אחרי התחברות. אפשר לחסום אותן בהגדרות הדפדפן או בתוסף Google Analytics Opt-out.

8. שינויים במדיניות

אנו עשויים לעדכן מדיניות זו מעת לעת. שינויים מהותיים יישלחו במייל למשתמשים רשומים.

8א. התראה על דליפת מידע

במקרה של חשד לדליפת מידע שעלולה להשפיע על פרטיות המשתמשים:

  • ניידע את המשתמשים המושפעים ואת הרשות להגנת הפרטיות תוך 72 שעות (Art. 33 של GDPR, תקנה 11 לתקנות אבטחת מידע)
  • פירוט ההיקף, הנתונים שעלולים להיות חשופים, וצעדי המיטיגציה
  • המלצות לצמצום הנזק הפוטנציאלי

8ב. פרטיות ילדים

השירות מיועד למשתמשים עסקיים בני 18 ומעלה בלבד. איננו אוספים ביודעין מידע על ילדים מתחת לגיל 16.

9. יצירת קשר

לכל שאלה, בקשה למימוש זכויות או חשד לדליפה:

Masuri.ai · פניות בנושא פרטיות

info@masuri.ai

אנו מתחייבים לענות תוך 30 יום (Art. 12(3) של GDPR / §13ב לחוק הגנת הפרטיות).

רשות להגנת הפרטיות ישראל: privacy.gov.il