מדיניות פרטיות — ATRA BuildPro
עודכן לאחרונה: אוגוסט 2026 · גרסה: 1.5 · בעלים: ATRA — אתרא בניה ופיקוח (עוסק מורשה 308338391)
1. מבוא
מדיניות זו מסבירה אילו פרטים נאספים על ידינו במהלך שימושכם באפליקציית ATRA BuildPro ("האפליקציה"), כיצד נעשה בהם שימוש, וזכויותיכם בקשר אליהם. המדיניות מנוסחת בלשון זכר מטעמי נוחות בלבד והיא מתייחסת לכל המגדרים.
האפליקציה מיועדת למשתמשים מגיל 18 ומעלה בלבד, ולקהל יעד מקצועי: לקוחות עסקיים (קבלנים, מנהלי פרויקטים, מפקחי בנייה, יזמים, מהנדסי ביצוע, חברות בקרת איכות, קבלני שיפוצים) וכן בונים פרטיים (אנשים פרטיים הבונים, מרחיבים או משפצים בית עבור עצמם). השימוש באפליקציה מותנה בהיותכם בגיל ובקטגוריה אלו.
הפעלת האפליקציה כפופה למדיניות זו ולתנאי השימוש.
2. מי אנחנו
אתרא — בנייה ופיקוח (Atra — Construction and Supervision)
- שם מלא: אתרא — בנייה ופיקוח
- ח.פ. / ע.מ.: 308338391
- בעלים רשום: נתנאל מלאכי
- כתובת ליצירת קשר: לפניות פרטיות דרך דוא"ל בלבד.
- דוא"ל לפניות פרטיות: office@atra-civil.co.il
- אתר: https://atra-civil.co.il
אתרא היא "בעל המאגר" (Data Controller) של מאגר המידע שמכיל את נתוני השימוש באפליקציה, כהגדרתו בחוק הגנת הפרטיות, התשמ"א-1981 ובתיקון 13 לחוק (אוגוסט 2024, בתוקף מאוגוסט 2025).
2.1 הודעה לרשות להגנת הפרטיות
בהתאם לסעיף 8 לחוק (לאחר תיקון 13), אנו פועלים להגשת הודעה לרשות להגנת הפרטיות על קיום המאגר. מספר הודעה למאגר: יעודכן כאן בתוך 30 יום מקבלת מספר ההודעה.
2.2 ממונה הגנת פרטיות (DPO)
בעל המאגר (נתנאל מלאכי) הוא איש הקשר לפניות פרטיות עד למינוי DPO פורמלי. חובת DPO לפי תיקון 13 חלה על מאגרים בעלי רגישות מיוחדת של מעל 100,000 אנשים ועל גופים ציבוריים. אתרא עדיין תחת סף זה, ולכן מינוי DPO אינו חובה בשלב הנוכחי. ככל שהמאגר יגדל ויעבור את הסף — ימונה DPO ופרטיו יעודכנו כאן תוך 30 יום מהמעבר.
3. אילו נתונים אנו אוספים
3.1 נתונים שאתם מספקים לנו במישרין
- פרטי משתמש: שם מלא, כתובת דוא"ל, מספר טלפון, תפקיד בארגון, חברה, מספר רישיון (לקבלנים/מפקחים), תמונת פרופיל (אופציונלי).
- פרטי פרויקט: שם פרויקט, כתובת, יזם, קבלן ראשי, פרטי צוות.
- תכני עבודה: יומני עבודה, ליקויים, תוכניות, חישובי כמויות, צילומים מהשטח, הערות, חתימות.
3.2 נתונים שנאספים אוטומטית
- טכניים: סוג מכשיר, מערכת הפעלה, גרסת אפליקציה, שפה.
- שימוש: מסכים נצפו, פעולות ויצירות (ללא תוכן רגיש).
- שגיאות וקריסות: דוחות שגיאה אנונימיים (ללא PII).
3.3 נתונים מהמכשיר (עם הרשאתכם)
- מצלמה וגלריה: לצילום ליקויים, מסמכים ותעודות.
- מיקום: לסימון מיקום אירועים באתר הבנייה (רק כשהאפליקציה פעילה).
- מיקרופון: להקלטת סרטוני ליקוי (אם תבחרו).
- קבצים: לקריאת PDFים ותוכניות שתעלו לאפליקציה.
לא נגיש להרשאות אלה ללא הסכמתכם המפורשת. ניתן לבטל את ההרשאות בכל עת בהגדרות מערכת ההפעלה.
3.4 מידע בעל רגישות מיוחדת
חלק מהמידע שאתם עשויים להזין באפליקציה עשוי להיחשב "מידע בעל רגישות מיוחדת" כהגדרתו בתיקון 13 לחוק, ובכלל זה:
- מידע ביומטרי: חתימות דיגיטליות (signed canvas) שאתם מצרפים לפרוטוקולים, יומני עבודה, אישורי קבלת מלאכה.
- מידע על מצב בריאות: דיווחי תאונות עבודה ואירועי בטיחות הכוללים פרטי פציעה.
- מספר תעודת זהות: ייקלט רק אם תבחרו לסרוק תעודת זהות של עובד (לצורכי תיעוד אישורי בטיחות נדרשים על פי חוק).
עיבוד מידע בעל רגישות מיוחדת מתבצע רק על בסיס הסכמה מודעת (סעיף 11(א)(2) לחוק) או על בסיס חובה חוקית מפורשת. ניתן בכל עת לחזור בכם מההסכמה ולמחוק את המידע.
3.5 צמצום מידע (Data Minimization)
אנו אוספים אך ורק נתונים הנדרשים למתן השירות. שדות שאינם חובה מסומנים כאופציונליים, ולא נחייב אתכם להזין אותם.
4. כיצד אנו משתמשים בנתונים
- תפעול האפליקציה: ניהול פרויקטים, סנכרון בין מכשירים, גיבוי הנתונים שלכם.
- תיעוד ועמידה ברגולציה: שמירת חתימות, יומני עבודה ודוחות בטיחות כפי שנדרש בחוק התכנון והבניה ובתקנות הבטיחות.
- שיפור האפליקציה: ניתוח שימוש מצרפי (Aggregate) לזיהוי בעיות ושיפור הממשק.
- תמיכה ולקוחות: מענה לפניות, התראות חשובות, הודעות מערכת.
אנחנו לא מוכרים את הנתונים שלכם. לעולם.
5. הבסיס המשפטי לעיבוד
לכל קטגוריית עיבוד יש בסיס משפטי מובחן בהתאם לחוק:
| קטגוריית עיבוד | בסיס משפטי |
|---|---|
| הפעלת חשבון המשתמש (אימייל, שם, סיסמה) | ביצוע הסכם — תנאי השימוש |
| ניהול תכני פרויקט | ביצוע הסכם — מטרת השימוש |
| הרשאות מצלמה / גלריה / מיקרופון / מיקום | הסכמה מודעת — מתקבלת בעת בקשת ההרשאה |
| מידע בעל רגישות מיוחדת (חתימות, ת.ז.) | הסכמה מודעת — נדרשת לפני שמירה |
| יומני עבודה ופנקס כללי לפי דין | חובה חוקית — חוק התכנון והבניה, פקודת הבטיחות בעבודה |
| ניתוח שימוש מצרפי ושיפור המוצר | אינטרס לגיטימי — ניטור הפעלה ושיפור איכות |
| דוחות קריסה (Sentry) | אינטרס לגיטימי — תפעול ויציבות |
| דוא"ל תפעולי (אימותים, התראות שינוי) | ביצוע הסכם |
| דוא"ל שיווקי | רק בהסכמה מפורשת ובאופציית opt-in (ראו סעיף 14) |
ניתן בכל עת לחזור בכם מהסכמה שניתנה, ללא פגיעה בחוקיות עיבודים שבוצעו לפני המשיכה. נימוקים פרטניים לכל עיבוד יסופקו לבקשתכם.
6. שיתוף מידע עם צדדים שלישיים
המידע נשמר בשרתי ענן מאובטחים. אנו משתמשים בנותני שירות הבאים, שכל אחד מהם כפוף להסכם עיבוד נתונים ("Data Processing Agreement") עם התחייבויות סודיות, אבטחה, ומחיקה בסיום ההתקשרות:
| ספק | מטרה | מיקום שרתים | בסיס להעברה |
|---|---|---|---|
| Supabase (Postgres + Storage + Auth) | אחסון מסד הנתונים והקבצים | פרנקפורט (EU) | EU adequacy |
| Sentry | דיווחי קריסה ושגיאות (אנונימי) | האיחוד האירופי | EU adequacy |
| PostHog | ניתוח שימוש מצרפי | האיחוד האירופי | EU adequacy |
| Google Gemini (Google Cloud) — חילוץ AI של תוכניות ומסמכים, וסריקת מסמכי זהות | ניתוח טקסט ותמונה מלאה מקבצים שאתם מעלים, לרבות צילומי תעודת זהות ומסמכי עובד | ארה"ב / גלובלי | DPA + Standard Contractual Clauses |
| Anthropic (Claude) — סריקת מסמכי זהות ומסמכים, וכגיבוי לחילוץ AI | קריאת צילום המסמך עצמו שאתם מעלים — לרבות תעודת זהות, דרכון ואשרת עבודה — לצורך מילוי אוטומטי של השדות | ארה"ב | DPA + Standard Contractual Clauses |
| Meta Platforms (WhatsApp Business Platform) | משלוח הודעות ותזכורות לנמענים שהזנתם | ארה"ב / אירלנד | DPA + Standard Contractual Clauses |
| Twilio | משלוח קוד אימות חד-פעמי ב-SMS לצורך התחברות | ארה"ב | DPA + Standard Contractual Clauses |
| Google Workspace / Resend | משלוח הודעות דואר אלקטרוני מהמערכת | אירופה / ארה"ב | DPA + Standard Contractual Clauses |
| Backblaze B2 | עותק גיבוי חיצוני מוצפן ובלתי-ניתן-למחיקה | האיחוד האירופי | EU adequacy |
| Dropbox (אופציונלי, רק אם חיברתם חשבון) | עותק גיבוי לחשבון שבשליטתכם | ארה"ב | DPA + Standard Contractual Clauses |
| SUMIT (סאמיט) | סליקת תשלומים והפקת חשבוניות | ישראל | עיבוד בישראל |
6.1 העברה מעבר לים
ככלל, נתוני המאגר נשמרים בשרתי האיחוד האירופי. עיבוד מסוים על ידי ספקי ה-AI וההודעות המפורטים לעיל מתבצע בשרתים מחוץ לאיחוד האירופי, ולשם כך:
- ההעברה נשענת על תניות חוזיות תקניות (Standard Contractual Clauses) שאישרה הנציבות האירופית, בצירוף הסכם DPA עם הספק.
- מה מועבר בפועל: בחילוץ מתוכניות — הטקסט והתמונה מתוך הקובץ שהעליתם. בסריקת מסמכי זהות (ת"ז, דרכון, אשרת עבודה) — מועבר צילום המסמך המלא, הכולל מידע מזהה, לצורך מילוי אוטומטי של השדות. ההעברה מתבצעת רק כאשר אתם יוזמים סריקה; המסמך אינו נשמר אצל ספק ה-AI מעבר לזמן העיבוד, ואינו משמש לאימון מודלים.
- אין חובה להשתמש בסריקה: כל שדה שניתן למלא בסריקה ניתן גם להקלדה ידנית, ואז לא מועבר דבר לספק חיצוני.
- אנו מוודאים שהספק עומד בסטנדרטים מקובלים (SOC 2, ISO 27001).
- בכל מקרה של ספק לגבי רמת ההגנה — תינתן לכם הודעה ואופציה לחזור בכם מהשימוש בפיצ'ר ה-AI.
6.2 גישה של חברי צוות
חברי צוות שמוזמנים לפרויקט שלכם רואים את נתוני הפרויקט הזה בלבד — לא נתונים של פרויקטים אחרים שלכם. בקרת הגישה ממומשת באמצעות Row-Level Security ברמת מסד הנתונים.
7. אבטחת מידע
אנו עומדים בדרישות תקנות הגנת הפרטיות (אבטחת מידע), תשע"ז-2017 ובמיוחד בעקרונות שתקנות אלה קובעות למאגר ברמת אבטחה בינונית:
- הצפנה: כל התקשורת מוצפנת ב-TLS 1.3; קבצים נשמרים מוצפנים ב-Storage.
- סיסמאות: hashing חד-כיווני (bcrypt) — לעולם לא ב-plaintext.
- בקרת גישה: Row-Level Security לפי חברות בפרויקט; הרשאות מוגדרות בנפרד לכל משתמש.
- תיעוד גישה: כל פעולה (קריאה/יצירה/עדכון/מחיקה) מתועדת ביומן שנשמר 90 ימים.
- גיבויים: יומיים, אוטומטיים, מוצפנים, נשמרים 30 ימים.
- שמירה גיאוגרפית: שרתים פיזיים במדינות עם הגנת פרטיות מקבילה (EU adequacy).
- בקרה תקופתית: סקירת אבטחה אחת לשנה לפחות.
8. שמירת מידע
- מידע פעיל: נשמר כל עוד החשבון פעיל.
- לאחר מחיקת חשבון: נמחק תוך 30 ימים, למעט מידע שאנו מחויבים לשמור על פי דין (חשבוניות, תיעוד תקנוני).
- גיבויים: נמחקים כעבור עד 30 ימים מהפעולה.
- יומני גישה: 90 ימים.
- מידע נדרש לפי דין (חוק התכנון והבניה, פקודת הבטיחות בעבודה, חוק הגנת השכר): נשמר לפי משך הדרישה החוקית (לרוב 7 שנים).
9. דיווח על אירוע אבטחת מידע
בהתאם לסעיף 11(ה) לחוק (לאחר תיקון 13), במקרה של אירוע אבטחה חמור (הגעה בלתי־מורשית למידע, חשיפה, גניבה, הרס) — אנו מתחייבים:
- לזהות ולתחקר את האירוע באופן מיידי.
- לדווח לרשות להגנת הפרטיות תוך 72 שעות ממועד גילוי האירוע, בהתאם להנחיותיה.
- לעדכן את הנפגעים ישירות במקרים בהם האירוע עלול לפגוע פגיעה משמעותית בזכויותיהם — תוך 14 ימים מגילוי האירוע.
- לפעול לצמצום הנזק ולחיזוק האבטחה.
- לתעד את כל האירועים ביומן אירועי אבטחה הפנימי.
תוכלו לעקוב אחר אירועי אבטחה בעמוד מצב המערכת: https://atra-civil.co.il/status.
10. החלטות אוטומטיות ו-AI
האפליקציה כוללת תכונות בינה מלאכותית (AI) המבוססות על שירות צד שלישי (Google Gemini):
- סיווג אוטומטי של תוכניות: כשאתם מעלים PDF של תוכנית, ה-AI מנסה לזהות את התחום (אדריכלות, קונסטרוקציה וכד'), הקומה והאזור.
- חילוץ נתונים מתעודות (OCR): קליטת נתונים מתעודות משלוח ויציקה באמצעות צילום.
חשוב:
- ה-AI מספק המלצות בלבד. אתם המשתמשים בודקים ומאשרים את התוצאה לפני שמירתה.
- אין החלטות אוטומטיות באפליקציה המשפיעות על מעמדכם המשפטי או הכלכלי (לא קביעת מחירים, לא קביעת זכאות, לא חסימה).
- אם נכניס בעתיד החלטות אוטומטיות כאמור — תינתן לכם הודעה מראש והאפשרות לבקש בדיקה אנושית (לפי סעיף 11(ב) לחוק).
ניתן בכל עת לכבות את פיצ'רי ה-AI בהגדרות (חשבון → פרטיות → AI).
11. זכויותיכם
על פי חוק הגנת הפרטיות, התשמ"א-1981 (כפי שתוקן ב-תיקון 13, אוגוסט 2025) ותקנותיו, יש לכם זכות:
- עיון (סעיף 13 לחוק) — לקבל מידע על הנתונים שאנו מחזיקים עליכם.
- תיקון (סעיף 14 לחוק) — לתקן או להשלים מידע שגוי או חסר.
- מחיקה (סעיף 14א לחוק) — לבקש מחיקה של החשבון והמידע, למעט מה שחובה לשמור לפי דין.
- ניידות (Data Portability) — לקבל את הנתונים שלכם בפורמט מובנה, קריא־מכונה (JSON / CSV), ולהעבירם לבעל מאגר אחר.
- הגבלת עיבוד — לבקש להגביל עיבוד מסוים בנסיבות חריגות.
- התנגדות לשיווק ישיר (סעיף 17ג לחוק) — בכל עת, בלחיצה אחת.
- מידע על מקור הנתונים — לקבל מידע אם הנתונים הגיעו מצד שלישי.
- בדיקה אנושית של החלטות אוטומטיות — אם וכאשר ייושמו.
- תלונה לרשות להגנת הפרטיות —
https://www.gov.il/he/departments/the_privacy_protection_authority.
לכל פנייה — תוך 30 יום נשיב לכם בהתאם לסעיף 13(ג) לחוק: office@atra-civil.co.il .
12. שיווק ישיר
בהתאם לסעיף 17ג לחוק (לאחר תיקון 13):
- שיווק ישיר באמצעות דוא"ל / SMS / push רק לאחר הסכמה מפורשת מראש (opt-in) — לא ברירת מחדל.
- כל הודעה שיווקית תכלול אופציית הסרה ברורה (unsubscribe) בלחיצה אחת.
- בקשה להסרה תיענה תוך 7 ימי עסקים.
- הסכמה ניתנת להפעלה דרך הגדרות החשבון → "התראות" → "הודעות שיווקיות".
הודעות תפעוליות (אימותי כניסה, התראות אבטחה, אישורי שינוי) אינן נחשבות לשיווק — הן חלק מההסכם לתפעול האפליקציה ויישלחו ללא קשר להסכמה לשיווק.
13. עוגיות ומזהי מכשיר
האפליקציה משתמשת ב-localStorage (בדפדפן/דסקטופ) וב-AsyncStorage (בנייד) לשמירת מצב ההתחברות שלכם והגדרות אישיות. אנו לא משתמשים בעוגיות שיווק או ב-tracking של צד שלישי. אין tracking pixels.
14. גיל מינימום וקטינים
השימוש באפליקציה מותר מגיל 18 ומעלה בלבד. האפליקציה אינה מיועדת לקטינים ולא נאסוף ביודעין מידע מקטינים מתחת לגיל 18.
אם הגעת לאפליקציה ואינך עומד בגיל המינימום — אנא הימנע מהרשמה ומשימוש. הורה/אפוטרופוס שגילה כי קטין מסר לנו מידע — מוזמן לפנות אלינו לקבלת מחיקה מיידית של המידע ושל החשבון.
15. שינויים במדיניות
נודיע על שינויים מהותיים במייל ו/או בהתראה באפליקציה לפחות 14 ימים מראש. גרסאות קודמות נשמרות ב-https://atra-civil.co.il/legal/archive לעיון.
16. הדין החל ושיפוט
מדיניות זו כפופה לדין הישראלי, ובכלל זה:
- חוק הגנת הפרטיות, התשמ"א-1981, כפי שתוקן ב-תיקון 13 (אוגוסט 2024, בתוקף מאוגוסט 2025).
- תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017.
- תקנות הגנת הפרטיות (העברת מידע למאגרי מידע שמחוץ לגבולות המדינה), התשס"א-2001.
- חוק התקשורת (בזק ושידורים), התשמ"ב-1982 — סעיף 30א ("ספאם") — לעניין שיווק ישיר.
סמכות שיפוט בלעדית לבתי המשפט המוסמכים במחוז תל אביב-יפו.
17. פנייה אלינו
לכל שאלה בנוגע למדיניות זו או לזכויותיכם:
- דוא"ל: office@atra-civil.co.il
- טלפון: בקשה בכתב תיענה תוך 14 ימי עסקים
© ATRA 2026. כל הזכויות שמורות.