מדיניות פרטיות
1. מי אנחנו
מדיניות פרטיות זו ("המדיניות") מתארת כיצד Aploai Ltd (אפלו איי.אי בע"מ), הרשומה בישראל תחת מספר חברה ח.פ. 517348058, שמשרדה הרשום ברחוב החשמונאים 103, תל אביב-יפו 6713319, ישראל ("aploai", "אנחנו", "אנו" או "שלנו"), אוספת, משתמשת, חושפת ומגינה על מידע אישי.
אתר האינטרנט הראשי שלנו הוא https://app.aploai.com. המוצר שלנו ("השירות") הוא פלטפורמת תמיכת לקוחות מבוססת בינה מלאכותית המאפשרת לעסקים ("לקוחות") לתקשר עם משתמשי הקצה שלהם ("משתמשי קצה") בערוצי התקשרות הכוללים את WhatsApp, Telegram וצ'אט באתר.
ליצירת קשר בנושאי פרטיות: privacy@aploai.com.
2. תחולת המדיניות
מדיניות זו חלה על:
- מבקרים באתר app.aploai.com ובעמודי השיווק שלנו ("מבקרים").
- משתמשים בלוח הבקרה ובממשקי הניהול שלנו ("משתמשים") - בדרך כלל עובדים או נציגים של הלקוחות שלנו.
- משתמשי קצה שהודעותיהם מעובדות באמצעות השירות שלנו בשם הלקוחות שלנו.
הלקוחות שלנו פועלים כבעלי שליטה במידע (data controllers) לגבי מידע של משתמשי קצה הזורם דרך המופע שלהם בשירות; aploai פועלת כמעבדת מידע (data processor) בשם הלקוחות שלנו, בכפוף להסכם עיבוד מידע.
3. המידע האישי שאנו אוספים
3.1 מידע על מבקרים
- יומני שרת: כתובת IP, מזהה דפדפן (user-agent), עמודים שהתבקשו וכתובת ה-URL המפנה (referrer), הנאספים כחלק מתיעוד תשתית ואבטחה סטנדרטי.
- פניות באמצעות טופס יצירת קשר: שם, דוא"ל, שם חברה ותוכן ההודעה.
- עוגיות (cookies): ראו סעיף 10.
3.2 מידע על משתמשים (לוח הבקרה)
- מידע חשבון: שם, דוא"ל וזהות האימות שלכם המנוהלת באמצעות Google Firebase Authentication (איננו שומרים סיסמאות בעצמנו).
- מידע ארגוני / חיוב: שם חברה, כתובת לחיוב, מספר עוסק/ח.פ. (VAT ID).
- יומני שימוש: פעולות בלוח הבקרה, שימוש בתכונות וקריאות API.
3.3 מידע על משתמשי קצה המעובד בשם לקוחות
כאשר לקוח מחבר את חשבון ה-WhatsApp Business שלו ל-aploai באמצעות זרימת ההרשמה המוטמעת (Embedded Signup) של Meta, ומנהל שיחות עם משתמשי קצה, אנו מעבדים:
- מספרי טלפון של משתמשי קצה הפונים ללקוח.
- תוכן הודעות: טקסט, תמונות, אודיו, וידאו, מסמכים, מיקום, רכיבים אינטראקטיביים ותגובות (reactions) שנשלחו אל מספר ה-WhatsApp של הלקוח או ממנו.
- מידע פרופיל WhatsApp שנחשף על ידי Meta: שם תצוגה, תמונת פרופיל (כאשר היא משותפת על ידי משתמש הקצה), מזהה משתמש.
- מטא-נתונים: חותמות זמן, סטטוס הודעה (נשלחה, נמסרה, נקראה, נכשלה), קטגוריית תבנית ההודעה (שירותית, שיווקית, אימות), מזהי שיחה.
- רישומי הסכמה (opt-in): מקור ההסכמה (טופס באתר, קבלת רכישה, הרשמה בחנות וכד'), חותמת זמן, וחותמת זמן של ביטול הסכמה (opt-out) במידת הצורך.
- תוצרי עיבוד בינה מלאכותית: סיווגים, ישויות שחולצו והצעות לתשובות שנוצרו על ידי מעבדי המשנה שלנו מסוג מודלי שפה גדולים.
אנו איננו מבקשים, שומרים או מעבדים מידע על כרטיסי אשראי של משתמשי קצה; מידע התשלום עבור עלויות התקשורת של הלקוח מטופל ישירות על ידי Meta.
4. מקורות המידע האישי
- ישירות ממבקרים וממשתמשים בעת ההרשמה, יצירת קשר או שימוש בשירות.
- מפלטפורמת Meta / WhatsApp Business כאשר לקוח מחבר את חשבון ה-WhatsApp Business שלו באמצעות Embedded Signup וכאשר משתמשי קצה שולחים הודעות ללקוח.
- מ-Meta Login for Business כאשר משתמש מבצע אימות כדי לאשר את ה-Embedded Signup (אנו מקבלים מזהה משתמש של פייסבוק ואסימון גישה בהיקף עסקי).
5. הבסיסים החוקיים לעיבוד
במקום שבו דין הגנת מידע החל (לרבות חוק הגנת הפרטיות הישראלי) מחייב בסיס חוקי לעיבוד, אנו מסתמכים על:
- ביצוע חוזה - עיבוד הנדרש כדי לספק את השירות ללקוח, ובהמשך לכך, למשתמשי הקצה שלו.
- אינטרס לגיטימי - אבטחה, מניעת הונאה, שיפור המוצר וניתוח השירות, באיזון מול זכויות נושאי המידע.
- הסכמה - שיווק למבקרים; הסכמת הלקוח למעבדי משנה; וכן, ככל שנדרש, הסכמת משתמש קצה להודעות שיווקיות (המתקבלת ומתועדת על ידי הלקוח).
- חובה חוקית - רישומי מס, מניעת השמדת ראיות (legal hold), ציות רגולטורי.
6. כיצד אנו משתמשים במידע האישי
- להפעיל, לתחזק ולאבטח את השירות.
- לנתב הודעות WhatsApp נכנסות למופע הנכון של הלקוח ולשלוח הודעות יוצאות באמצעות Meta Cloud API.
- ליצור תשובות והצעות מבוססות בינה מלאכותית לבחינת הלקוח.
- לאכוף את חלון שירות הלקוחות של 24 שעות ב-WhatsApp, את כללי ההסכמה לתבניות ואת הטיפול בביטולי הסכמה הנדרשים על פי מדיניות WhatsApp Business.
- לזהות שימוש לרעה, ספאם והפרות של תנאי השימוש שלנו.
- לתקשר עם משתמשים בנוגע לחשבונם, חיוב, אבטחה ועדכוני מוצר.
- לעמוד בחובות חוקיות ולהיענות לבקשות כדין.
אנו איננו מוכרים מידע אישי. איננו משתמשים בתוכן הודעות WhatsApp כדי לאמן מודלי בינה מלאכותית כלליים; עיבוד הבינה המלאכותית מוגבל להפקת התשובות של הלקוח עצמו בתוך סביבת העבודה של אותו לקוח.
7. מעבדי משנה
אנו משתפים מידע אישי עם מספר מצומצם של מעבדי משנה המעבדים מידע בשמנו תחת חוזים בכתב:
| קטגוריה | מעבד משנה | מטרה | אזור |
|---|---|---|---|
| אירוח בענן | Google Cloud Platform (GCP) | מחשוב, אחסון, רשת | האיחוד האירופי / ארה"ב |
| תשתית התקשרות | Meta Platforms, Inc. (WhatsApp) | מסירת הודעות WhatsApp באמצעות Cloud API | גלובלי (לפי Meta) |
| אימות | Google Firebase Authentication (Google LLC) | אימות משתמשים | ארה"ב / האיחוד האירופי |
| עיבוד בינה מלאכותית | OpenAI OpCo, LLC / Google LLC (Gemini) / MiniMax | הסקת מודלי שפה גדולים להפקת תשובות | ארה"ב / בינלאומי |
| ניטור (observability) | Prometheus / Grafana / Tempo באירוח עצמי (על GCP) | מדדים, מעקבים והתראות | ארה"ב (us-central1) |
| דוא"ל טרנזקציוני | Resend, Inc. | דוא"ל חשבון ותפעולי | ארה"ב |
רשימה עדכנית של מעבדי המשנה זמינה לפי דרישה בכתובת privacy@aploai.com; טבלה זו מעודכנת בטרם התקשרות עם מעבדי משנה חדשים.
8. העברות בינלאומיות
aploai מבוססת בישראל. ישראל נהנית כיום מהחלטת נאותות (adequacy decision) של הנציבות האירופית להעברת מידע אישי מהאזור הכלכלי האירופי (EEA) (שהתקבלה בשנת 2011), הנמצאת בבחינה מתמשכת על ידי הנציבות. במקום שבו העברות מסתמכות על החלטה זו, אנו עוקבים אחר מעמדה וניישם תניות חוזיות סטנדרטיות (SCCs) או אמצעי הגנה שווי ערך אם הנאותות תשונה או תבוטל. העברות למעבדי משנה מחוץ לישראל ול-EEA מסתמכות על:
- תניות חוזיות סטנדרטיות (SCCs) של הנציבות האירופית במקום שבו מעבד המשנה נמצא בתחום שיפוט שאינו בעל נאותות.
- החלטות נאותות של הנציבות במקום שבו הן זמינות.
- אמצעים טכניים וארגוניים נוספים (הצפנה במעבר ובמנוחה, בקרות גישה, תיעוד ביקורת).
9. שמירת מידע
- תוכן הודעות ומטא-נתונים: נשמרים למשך 24 חודשים ממועד ההודעה, ולאחר מכן נמחקים או הופכים אנונימיים. תקצירים שנוצרו על ידי בינה מלאכותית נמחקים לאחר שההודעות שעליהן הם מבוססים נמחקות. לקוחות רשאים להגדיר תקופת שמירה קצרה יותר בהגדרות סביבת העבודה שלהם.
- רישומי הסכמה (opt-in): נשמרים למשך תקופת המנוי של הלקוח בתוספת 24 חודשים, כדי להוכיח בסיס חוקי למשלוח הודעות.
- רישומי חיוב ומס (חשבוניות, תשלומים ונתונים רלוונטיים למע"מ): נשמרים למשך עד 7 שנים, כנדרש על פי דיני ניהול ספרים ומע"מ בישראל.
- מידע חשבון אחר: נמחק עם סיום ההתקשרות, כמתואר בתנאי השימוש שלנו.
- יומני סשן של Embedded Signup: 24 חודשים (כנדרש על ידי Meta).
- יומני אבטחה וביקורת: 12 חודשים.
המידע נמחק לצמיתות עם סיום חשבון הלקוח, בכפוף לתקופות השמירה הנדרשות על פי דין.
11. הזכויות שלכם
בכפוף לדין החל (לרבות חוק הגנת הפרטיות הישראלי), עומדות לכם הזכויות הבאות:
- עיון במידע האישי שלכם.
- תיקון מידע שגוי.
- מחיקה של המידע שלכם ("הזכות להישכח"), בכפוף לשמירה הנדרשת על פי דין.
- הגבלה או התנגדות לעיבוד מסוים.
- ניידות - קבלת עותק של המידע שלכם בפורמט קריא-מכונה.
- חזרה מהסכמה בכל עת לגבי עיבוד המבוסס על הסכמה.
- הגשת תלונה לרשות פיקוח (כגון הרשות להגנת הפרטיות בישראל).
כדי לממש זכויות אלה, שלחו דוא"ל לכתובת privacy@aploai.com מהכתובת המשויכת לחשבונכם (או ספקו אימות שווה ערך). אנו מאשרים קבלת בקשות בתוך 5 ימי עסקים ומשיבים בתוך 30 יום.
11.1 בקשות של משתמשי קצה
משתמשי קצה המעוניינים לממש זכויות ביחס למידע המעובד על ידי aploai בשם לקוח, צריכים לפנות תחילה ללקוח. אם משתמש הקצה אינו יכול ליצור קשר עם הלקוח, או אם בקשתו נוגעת ישירות לפעילות העיבוד שלנו, הוא רשאי לפנות לכתובת privacy@aploai.com או להשתמש בטופס המחיקה העצמית שלנו בכתובת https://app.aploai.com/data-deletion.
11.2 מחיקה ביוזמת Meta (מנהלי עסקים)
aploai מיישמת את קריאת המחיקה של נתונים (Data Deletion Callback) של Meta בכתובת https://api.aploai.com/webhooks/meta/data-deletion. קריאה זו מופעלת על ידי Meta כאשר מנהל עסק שביצע אימות מול aploai באמצעות Meta Login for Business (כחלק מ-WhatsApp Embedded Signup) לאחר מכן:
- מסיר את אפליקציית aploai ממנהל העסקים שלו בפייסבוק (Facebook Business Manager),
- מבטל את אסימון השילוב העסקי שהונפק ל-aploai, או
- מוחק את חשבון הפייסבוק שלו.
עם קבלת בקשה חתומה מ-Meta, אנו מאתרים את חשבונות ה-WhatsApp Business והרשומות המשויכות לאותו מנהל עסק, הופכים לאנונימי או מוחקים את מידע שיחות ה-WhatsApp הנשמר בשם הלקוח העסקי, מודיעים ללקוח העסקי על הביטול, ומחזירים כתובת URL לאישור שבה ניתן לעקוב אחר סטטוס המחיקה.
קריאה זו אינה מופעלת כאשר משתמש קצה שולח הודעה לעסק באמצעות WhatsApp - למשתמשי קצה אין חיבור בין פייסבוק ל-aploai. משתמשי קצה המעוניינים לממש זכויות מחיקה צריכים להשתמש בערוצים הישירים המתוארים בסעיף 11.1.
11.3 תושבי קליפורניה
אם aploai תקבל לקוחות מקליפורניה, סעיף זה יורחב כדי לספק הודעה לתושבי קליפורניה כנדרש על פי חוק פרטיות הצרכן של קליפורניה (CCPA) וחוק זכויות הפרטיות של קליפורניה (CPRA) (Cal. Civ. Code §1798.100 ואילך), לרבות קטגוריות המידע האישי הנאסף, מקורות, מטרות, גילויי שיתוף, והזכות לסרב למכירה/שיתוף.
12. אבטחה
אנו מיישמים אמצעים טכניים וארגוניים בסטנדרט מקובל בתעשייה:
- הצפנה במעבר (TLS 1.2+) ובמנוחה (הצפנת מעטפת AES-256 לסודות, הצפנה ברמת מסד הנתונים).
- בקרת גישה מבוססת תפקידים עם אבטחה ברמת השורה (row-level security) לבידוד בין דיירים (tenants).
- עיקרון ההרשאה המזערית לגישת עובדים.
- תיעוד ביקורת של פעולות ניהוליות.
- סקירות אבטחה ובדיקות חדירה (penetration testing) באופן שוטף.
- נהלי תגובה לאירועים, לרבות הודעה על אירוע אבטחה במסגרת לוחות הזמנים הנדרשים על פי דין.
13. ילדים
השירות אינו מיועד לילדים מתחת לגיל 16. איננו אוספים ביודעין מידע מילדים. אם אתם סבורים שילד מסר לנו מידע אישי, פנו לכתובת privacy@aploai.com ואנו נמחק אותו.
14. גילויים ספציפיים ל-WhatsApp
בהקשר של פלטפורמת WhatsApp Business:
- אנו מעבדים מידע של משתמשי קצה אך ורק לצורך הפעלת שירותי התקשרות המבוקשים על ידי לקוחותינו, ולא למטרות שיווק או פרסום שלנו.
- אנו איננו מוכרים או מרשים מידע שמקורו ב-WhatsApp, ואיננו משתמשים בו לבניית פרופילי משתמשים בין עסקים שאינם קשורים.
- אנו איננו משתפים מידע של משתמשי קצה עם Meta מעבר לנדרש למסירת הודעות באמצעות ה-Cloud API.
- אנו מחייבים לקוחות לקבל הסכמה כדין (opt-in) ממשתמשי קצה לפני שליחת הודעות תבנית בקטגוריה שיווקית, ומתעדים אירועי הסכמה וביטול הסכמה כנדרש על פי מדיניות WhatsApp Business.
- לקוחות מחויבים חוזית לעמוד במדיניות WhatsApp Business ובמדיניות WhatsApp Commerce.
15. שינויים במדיניות זו
אנו עשויים לעדכן מדיניות זו. שינויים מהותיים יוכרזו בלוח הבקרה ובאמצעות דוא"ל למשתמשים לפחות 30 יום לפני כניסתם לתוקף. תאריך "עודכן לאחרונה" בראש העמוד משקף את הגרסה העדכנית ביותר.
16. יצירת קשר
- דוא"ל: privacy@aploai.com
- דואר: Aploai Ltd, רחוב החשמונאים 103, תל אביב-יפו 6713319, ישראל
- זמן תגובה: אנו מאשרים קבלת פניות בנושאי פרטיות בתוך 5 ימי עסקים ופותרים אותן בתוך 30 יום.