סקירה כללית של ציות משפטי
עדכון אחרון:2026-06-05
חברת שו-ג'וֹאוּ מאנְג-שׂוּ לטכנולוגיית תוכנה בע"מ (להלן: "מאנְג-שׂוּ תוכנה"), כפלטפורמת הפעלה חכמה בינה מלאכותית (AI) ברמה ארגונית, מכירה לעומק בחשיבות הציות לנתונים ולתקנות משפטיות. הקמנו מערכת ניהול ציות המכסה את כל שרשרת הפעילות העסקית, תוך הבטחת תפעול הפלטפורמה בהתאם לדרישות החוק והתקנות של סין, ובהתבסס על פעילויות עיבוד הנתונים בפועל, אנו משפרים באופן מתמיד את אמצעי הציות.
א. מערכת החוקים והתקנות החלים
| שם התקנה | תאריך כניסה לתוקף | תחום יישום | האמצעים המתאימים בפלטפורמה זו |
|---|---|---|---|
| חוק הגנת המידע האישי (PIPL) | 01.11.2021 | כל תהליך עיבוד מידע אישי | מדיניות פרטיות, זכויות נושאי מידע, ניהול הסכמה; בהתאם לסעיף 13 (בסיס חוקיות), סעיף 17 (חובת יידוע), סעיף 23 (הסכמה נפרדת לשיתוף עם צד שלישי) של PIPL |
| חוק אבטחת הנתונים | 01.09.2021 | סיווג ודירוג נתונים והגנה אבטחתית | ניהול דירוג נתונים, הערכת אבטחה, מענה חירום; הגנת קטלוג לנתונים חשובים (כגון תוכן מאגר ידע) |
| חוק אבטחת הסייבר | 01.06.2017 | אבטחת פעילות הרשת ואבטחת מידע | הגנה מדורגת, שמירת יומנים (לפחות 6 חודשים), דיווח אירועי אבטחה; דרישת אימות זהות אמיתית |
| תקנות ניהול המלצות אלגוריתמיות בשירותי מידע באינטרנט | 01.03.2022 | ניהול שירותי המלצות אלגוריתמיות | רישום אלגוריתם, שקיפות המלצות, זכות בחירה למשתמש (ניתן לבטל המלצות מותאמות אישית) |
| אמצעי הניהול הזמניים לשירותי בינה מלאכותית גנרטיבית | 15.08.2023 | ניהול שירותי AI גנרטיבי | סימון תוכן AI, הצהרת שימוש, הערכת אבטחה; שמירת נתוני שיחה לא יותר מ-180 ימים |
| תקנות הגנת מידע אישי של ילדים ברשת | 01.10.2019 | הגנת מידע של ילדים מתחת לגיל 14 | מדיניות הגנת פרטיות ילדים, מנגנון אימות גיל |
| אמצעי הערכת אבטחה לייצוא נתונים אל מחוץ לגבולות | 01.09.2022 | ניהול העברה חוצת גבולות של נתונים | אחסון נתונים מקומי, הערכת אבטחה לפני ייצוא |
| חוק המסחר האלקטרוני | 01.01.2019 | הסדרת פעילות מסחר אלקטרוני | הגנת זכויות צרכנים, ניהול חוזים אלקטרוניים, שמירת נתוני הזמנות למשך 10 שנים (דרישת חוק החשבונאות) |
| חוק התחרות ההוגנת | 23.04.2019 | הסדרת התנהגות תחרותית בשוק | איסוף חוקי של מידע ציבורי לניתוח שוק, ללא מעורבות בסודות מסחריים |
| חוק הפרסום | 29.11.2018 | תוכן ופרסום פרסומות | הבטחת אמיתות נתוני אפקטיביות התוכן, הימנעות מפרסום מטעה |
| מסגרת ניהול אבטחת AI | תקן ייחוס | אבטחת מערכות AI וביקורתיות | שמירת יומני החלטות תזמור AI למשך שנתיים, הבטחת הסברתיות ומעקב ביקורתי |
ב. מבנה ניהול הציות
2.1 מבנה ארגוני
- אחראי הגנת מידע (DPO):ריכוז ניהול עבודות הציות לנתונים
- מחלקת ציות משפטי:אחראית על מעקב תקנות, הערכת סיכונים, ביקורת ציות
- מחלקת אבטחת מידע:אחראית על יישום אבטחה טכנית ומענה לאירועי אבטחה
- אנשי קשר לציות בכל מודול עסקי:אחראים על ביצוע הציות במודול שלהם
2.2 כיסוי ציות בתשעת המודולים העסקיים
פלטפורמה זו כוללת 9 מודולים עסקיים, כל מודול מיישם אמצעי ציות קונקרטיים בהתבסס על נקודות איסוף הנתונים בפועל. להלן פירוט פעילויות עיבוד הנתונים, סוגי הנתונים, אופן האיסוף, תקופות השמירה, מצבי שיתוף עם צד שלישי והבסיס הרגולטורי:
| מודול | פעילות עיבוד נתונים | סוג נתונים | אופן איסוף | תקופת שמירה | שיתוף עם צד שלישי | אמצעי ציות ובסיס רגולטורי |
|---|---|---|---|---|---|---|
| ניהול אתר (website) | מעקב התנהגות גלישת מבקרים, Cookie ו-LocalStorage, טפסי יצירת קשר/בקשת הצעת מחיר, טפסי בקשת הצעת מחיר | נתוני התנהגות, נתונים טכניים, מידע אישי (שם, פרטי התקשרות) | Cookie/סקריפט מעקב, הגשת טפסים | התנהגות גלישה שנתיים, Cookie שנה אחת, נתוני טפסים 3 שנים | לא (ללא שיתוף עם צד שלישי) | ניהול הסכמת Cookie (סעיף 13 ל-PIPL); אנונימיזציה של נתוני מבקרים; נתוני טפסים לשימוש בתקשורת עסקית (סעיף 13 ל-PIPL - ביצוע חוזה) |
| תוכן חכם (cortex) | תיעוד יצירת תוכן AI, נתוני פרסום והפצת תוכן | נתונים עסקיים (תוכן שנוצר, כמויות הפצה) | קריאות API של AI, ניתוח מעקב | תיעוד יצירה לצמיתות (ניתן למחיקה על ידי משתמש), נתוני הפצה 3 שנים | כן (תיעוד יצירת תוכן AI משותף עם ספק שירותי LLM) | סימון תוכן AI, ביקורת אנושית; שיתוף עם צד שלישי דורש הסכמה נפרדת (סעיף 23 ל-PIPL); בסיס רגולטורי: אמצעי הניהול הזמניים לשירותי AI גנרטיבי |
| מנוע AI (ai) | תוכן שיחות AI, שליחת תוכן לעיבוד LLM, סטטיסטיקת צריכת מודל | מידע אישי (תוכן שיחה), נתונים עסקיים (טקסט שנשלח), נתונים טכניים (צריכה) | קריאות API | תוכן שיחה 180 ימים, מחיקה מידית לאחר עיבוד LLM, סטטיסטיקת צריכה שנה אחת | כן (תוכן שיחה ותוכן שנשלח משותפים עם ספק LLM) | בהתבסס על הסכמת משתמש (סעיף 13 ל-PIPL); דרישת חוק אבטחת הנתונים שנתונים חשובים לא יצאו מגבולות; סטטיסטיקת צריכה לניטור וחיוב (אינטרס לגיטימי) |
| מאגר ידע (kb) | העלאת מסמכים ותוכן מאגר ידע, הטמעת וקטורים של מסמכים | נתונים עסקיים (מסמכים, וקטורים) | העלאת משתמש, וקטוריזציה של AI | לצמיתות (ניתן למחיקה על ידי משתמש), וקטורים במקביל למסמכי המקור | כן (הטמעת וקטורים עשויה להיות משותפת עם תשתית AI של צד שלישי) | בקרת גישה, הצפנת נתונים; שיתוף עם צד שלישי דורש חתימת הסכם (חוק אבטחת הנתונים); בסיס רגולטורי: סעיף 13 ל-PIPL - ביצוע חוזה |
| רכזת קהלים (nexus) | מידע רישום חברים, פרופילי משתמש ותגיות התנהגות, מעקב מסע לקוח | מידע אישי (שם, מספר טלפון וכו'), תגיות התנהגות, נתוני מסע | טפסים, ניתוח AI, מעקב | מידע רישום: תקופת קיום חשבון + 3 שנים, תגיות התנהגות שנתיים, מעקב מסע שנתיים | לא (ללא שיתוף עם צד שלישי) | הסכמה מפורשת (סעיף 13 ל-PIPL); משתמש יכול לבטל המלצות מותאמות אישית (תקנות ניהול המלצות אלגוריתמיות); דה-identification של נתוני פרופיל |
| משרד ארגוני (office) | מידע אנשי קשר של הזדמנויות עסקיות, נתוני הזמנות וחוזים, מידע שותפי ערוצים | מידע אישי (אנשי קשר), נתונים פיננסיים (סכומים), נתונים עסקיים (מידע שיתוף פעולה) | הזנת טפסים, מערכת CRM | הזדמנויות עסקיות 5 שנים, הזמנות 10 שנים (דרישת חוק החשבונאות), תקופת שיתוף פעולה בערוצים + 3 שנים | לא (ללא שיתוף עם צד שלישי) | עקרון מינימום הכרחי; שמירת נתוני הזמנות לפי חוק החשבונאות; נתוני ערוצים - ביצוע חוזה (סעיף 13 ל-PIPL) |
| אופטימיזציית מגדלור (beacon) | ניטור נתונים ציבוריים של מתחרים, אלגוריתמי המלצה וכללים מותאמים אישית, ניתוח דגימות נתוני התנהגות משתמש | נתונים עסקיים (מידע ציבורי), כללי אלגוריתם, נתוני התנהגות (מוסרים באמצעות דה-identification) | איסוף API, למידת AI, מעקב | נתונים ציבוריים שנה אחת, כללים - תקופת קיום, דגימות התנהגות שנה אחת | לא (ללא שיתוף עם צד שלישי) | איסוף מידע ציבורי חוקי בלבד (חוק התחרות ההוגנת); רישום אלגוריתם (תקנות ניהול המלצות אלגוריתמיות); נתוני התנהגות עוברים דה-identification לפני ניתוח (סעיף 13 ל-PIPL - אינטרס לגיטימי) |
| ניהול תפעול (orchestrator) | יומני החלטות תזמור AI | נתונים טכניים (תיעוד החלטות) | יומני API | שנתיים | לא (ללא שיתוף עם צד שלישי) | דרישת ביקורתיות (מסגרת ניהול אבטחת AI); יומנים לפתרון תקלות וביקורת ציות |
| ניהול מערכת (system) | אימות משתמש ואישורי התחברות, תיעוד הודעות דואר אלקטרוני/סמס | מידע אישי (חשבון, סיסמה, מספר טלפון נייד), יומני פעילות | טפסים, קריאות API | תקופת קיום חשבון, תיעוד הודעות 180 ימים | כן (אישורי אימות משותפים עם ספק שירותי אימות זהות; תיעוד הודעות משותף עם ספק שירותי סמס/דואר אלקטרוני) | אימות זהות אמיתית (חוק אבטחת הסייבר); שיתוף עם צד שלישי דורש חתימת הסכם עיבוד נתונים וקבלת הסכמת משתמש (סעיף 23 ל-PIPL) |
ג. מערכת מדיניות ציות
- הערכת השפעה על פרטיות (PIA):ביצוע הערכת השפעה על פרטיות לפני השקת פונקציות חדשות, תוך התמקדות בתרחישי עיבוד מידע אישי
- הערכת השפעה על הגנת נתונים (DPIA):ביצוע הערכה ייעודית לפני פעילויות עיבוד בסיכון גבוה (כגון שיחות AI, פרופילי משתמש)
- מדיניות שמירת והשמדת נתונים:הקמת מנגנון ניקוי אוטומטי בהתאם לתקופות השמירה בפועל של כל מודול (מ-180 ימים ועד לצמיתות), עם אנונימיזציה או מחיקה מאובטחת של נתונים שתמה תקופתם
- ניהול שיתוף עם צד שלישי:למודולים עם שיתוף צד שלישי (תוכן חכם, מנוע AI, מאגר ידע, ניהול מערכת), חתימה על הסכמי עיבוד נתונים, הבטחת רמת אבטחה שווה אצל הצד השלישי, וקבלת הסכמה נפרדת מהמשתמש
- ביקורת ציות תקופתית:ביצוע ביקורת ציות פנימית כל חצי שנה, המכסה את כל פעילויות עיבוד הנתונים בפועל בכל המודולים העסקיים
- הכשרת עובדים:הכשרה שנתית לכלל העובדים בנושא אבטחת נתונים ופרטיות, תוך חיזוק נורמות עיבוד נתוני AI
- ניהול ספקים:הערכת אבטחת נתונים והסכמים עם ספקי שירותי צד שלישי, תוך דרישה לעמידה ב-PIPL, חוק אבטחת הנתונים וכו'
- מענה לאירועים:תוכנית מענה חירום לאירועי אבטחה כגון דליפת נתונים, התנעת חקירה תוך 24 שעות ויידוע הרגולטור
ד. מערכת מסמכים משפטיים
מרכז ציות זה מספק את המסמכים המשפטיים הבאים, המהווים מערכת גילוי ציות מלאה, כל מסמך נכתב בהתבסס על נקודות איסוף הנתונים בפועל:
- "מדיניות פרטיות" — הסבר מקיף על עיבוד מידע אישי (כולל כל נקודות איסוף הנתונים האישיים בכל המודולים)
- "תנאי שירות" — הסכמי שימוש בשירות
- "מדיניות Cookie" — ניהול שימוש ב-Cookie וטכנולוגיות דומות
- "הצהרת אבטחת נתונים" — אמצעי אבטחה ומענה לאירועים
- "הצהרת שימוש ב-AI" — גילוי שקיפות טכנולוגיית AI (נתוני שיחות, יצירת תוכן וכו')
- "זכויות נושאי מידע" — מדריך למימוש זכויות משתמש
- "הצהרת קניין רוחני" — הגנת זכויות יוצרים וסימני מסחר
- "הסבר שירותי צד שלישי" — גורמי שיתוף הנתונים, מטרות ואמצעי הגנה
- "הגנת פרטיות ילדים" — הגנת מידע קטינים
- "הסבר ייצוא נתונים אל מחוץ לגבולות" — עמידה בדרישות העברה חוצת גבולות (אם קיים)
ה. אחראי ציות
אחראי הגנת מידע (DPO):
דואר אלקטרוני: www@mangxu.net
טלפון: 0516-87722111 (מומלץ למלא)
כתובת משרד: חדר 818, בניין 2, כיכר Sanbao, מחוז Quanshan, העיר שו-ג'וֹאוּ, מחוז ג'יאנגסו
תלונות והצעות בנושא ציות יש לשלוח אל: xilu@139.com
אם יש לכם שאלות לגבי עיבוד נתונים או שברצונכם לממש זכויות נושאי מידע, אנא צרו איתנו קשר באמצעים הנ"ל, ונשיב בהקדם האפשרי.