מדיניות פרטיות — Hearth
עודכן לאחרונה: 8 ביוני 2026
1. הקדמה
Hearth (להלן: "השירות", "אנחנו", "אנו") הוא שירות בטיחות הורית מבוסס בינה מלאכותית, המאפשר להורה בישראל לחבר את חשבון ה‑WhatsApp של ילדו/ילדתו (להלן: "הילד/ה") אל מערכת ייעודית הקוראת את ההודעות ומסווגת אותן לטובת זיהוי סכנות — בריונות, פיתוי על ידי מבוגר זר ("גרומינג"), פגיעה עצמית, שימוש בחומרים מזיקים, ותכנים מיניים בלתי הולמים.
מסמך זה הוא מדיניות הפרטיות של השירות. הוא מתאר אילו נתונים נאספים, על ידי מי, היכן הם נשמרים, מי רשאי לגשת אליהם, וכיצד תוכלו לממש את זכויותיכם החוקיות.
השירות מצוי בשלב פיילוט סגור (Phase 0) ופועל עבור עד 50 משפחות ישראליות בלבד, ללא תשלום, על מנת לבחון את ערך המוצר עבור הורים. בשלב זה אין מוצר מסחרי, אין הכנסה, ואין ישות משפטית מסחרית הנושאת בו. ההצטרפות לפיילוט נעשתה בהזמנה אישית. המסמך נכתב ברוח חוק הגנת הפרטיות, התשמ"א‑1981 ותיקון 13 לו, וכן הנחיית הרשות להגנת הפרטיות משנת 2022 בעניין ניטור הורי של קטינים.
השירות מופעל בשלב הפיילוט על ידי יזם השירות (להלן: "המפעיל") כפרויקט מחקרי-אישי, ללא כוונת רווח. עם המעבר לשלב מסחרי תוקם ישות משפטית נפרדת (חברה בע"מ בישראל), פרטיה יפורסמו כאן, וכל ההורים יקבלו הודעה מקדימה ויידרשו לאשר מחדש את התנאים. לפניות בנושאי פרטיות ניתן לכתוב אל support@hearthkids.com.
2. מי נחשב למשתמש ומי לנושא הניטור
יש להבחין בין שלושה סוגים של בני אדם שעל נתוניהם חלה מדיניות זו:
- בעל/ת החשבון (ההורה הראשי) — הצד שנרשם לשירות, יצר את החשבון, אישר את תנאי השימוש, וקיבל סיסמה לכניסה ללוח הבקרה. בעל/ת החשבון הוא בעל הנתונים של עצמו, רשאי/ת להזמין שותפ/ה לחשבון, להסיר שותפ/ה, ולמחוק את החשבון כולו. באחריותו/ה על פי דין נתוני הילד/ה.
- שותפ/ה לחשבון (הורה נוסף/ת) — הורה שני שבעל/ת החשבון הזמין/ה במייל ושאישר/ה את תנאי השימוש בעצמו/ה. השותפ/ה רואה את אותם נתוני ילדים ויכול/ה לסמן התראות שטופלו ולהוסיף הערות. השותפ/ה אינו/ה יכול/ה להוסיף או למחוק ילדים, להזמין שותפ/ה נוספ/ת, או למחוק את החשבון כולו. בעל/ת החשבון רשאי/ת להסיר את השותפ/ה בכל עת. שני ההורים מקבלים את כל ההתראות והתקצירים במייל, ושניהם מופיעים ביומן הביקורת לכל פעולה שביצעו.
- הילד/ה — בין הגילאים 8–17, שחשבון ה‑WhatsApp שלו/שלה מחובר לשירות. הניטור נעשה באישור ההורה הראשי ובהיוודעות הילד/ה (ראו סעיף 9 להלן). על הילד/ה לדעת שגם השותפ/ה לחשבון (אם קיים/ת) רואה את אותם נתונים.
מסמך זה מתייחס לסוגים השונים בנפרד, מכיוון שהיקף הנתונים, בסיס העיבוד, וזכויות המימוש שונים ביניהם.
3. אילו נתונים אנחנו אוספים על ההורה
על כל הורה הרשום לשירות, אנו מאחסנים את הנתונים הבאים בלבד:
- כתובת דוא"ל — לצורך זיהוי, התקשרות תפעולית, שליחת התקציר היומי בשעה 19:00 ושליחת התראות קריטיות.
- שם פרטי — לצורך פנייה אישית בדוא"ל ובלוח הבקרה.
- תקציר הסיסמה (hash) — הסיסמה עצמה לעולם איננה נשמרת. נשמרת רק תוצאה חד‑כיוונית הניתנת לאימות בעת ההתחברות.
- חותמת זמן של אישור תנאי השימוש — מתי קיבלתם את התנאים, מאיזו כתובת IP, ואיזו גרסה של המסמך הוצגה לכם. נדרש כראיה משפטית להסכמה מדעת.
- העדפות חשבון — שעת התקציר היומי שביקשתם (ברירת מחדל 19:00 אזור זמן Asia/Jerusalem), העדפות התראה, אזור זמן, שפה.
- יומן כניסות (login audit log) — חותמות זמן, כתובות IP ו‑user agent של כל כניסה לחשבון, לצורך זיהוי גישה לא מורשית.
איננו אוספים ואיננו מאחסנים על ההורה: תעודת זהות, אמצעי תשלום, מספר טלפון, כתובת מגורים, מסמכי זיהוי. בפיילוט אין אימות זהות פורמלי ואין סליקת תשלום.
3א. רשימת המתנה
אם הצטרפת לרשימת ההמתנה לפיילוט, אנחנו שומרים אצלנו אך ורק: כתובת מייל, שם פרטי, פנייה דקדוקית (אם בחרת לציין), כמות הילדים בגילאי 8–17 (אם בחרת לציין), טקסט חופשי על איך הגעת אלינו (אם מילאת), כתובת ה-IP בעת ההצטרפות לרשימה, וחותמות זמן. אין לנו עלייך אף נתון נוסף.
אנחנו נשלח אלייך מייל אישור אחד מיד עם ההצטרפות, ובהמשך מייל אחד נוסף ברגע שייפתח לך מקום בפיילוט. לא נשלח שום דבר אחר. בכל מייל שתקבלי יש קישור הסרה — לחיצה אחת מוחקת את הרישום שלך אצלנו לחלוטין, מיידית, ללא צורך בהתחברות או בפנייה אלינו.
רישום ברשימת ההמתנה אינו חשבון ב-Hearth ואינו מקנה גישה לשום מידע על אף ילד/ה. הרישום הופך לחשבון רק כאשר את משלימה את תהליך ההרשמה עצמו, ובמסגרתו את מאשרת את תנאי השימוש ואת מדיניות הפרטיות בנפרד.
4. אילו נתונים אנחנו אוספים על הילד/ה
זהו ליבת הפעולה של השירות, ולכן הסעיף הזה מפורט וכן לחלוטין. מרגע שההורה מחבר את חשבון ה‑WhatsApp של הילד/ה אל Hearth דרך סריקת קוד QR (בדומה לחיבור WhatsApp Web), השירות פועל כמכשיר מקושר (Linked Device) של אותו חשבון ומקבל בזמן אמת את כל המידע הבא:
- תוכן ההודעות במלואו — טקסט נכנס ויוצא של כל הודעת WhatsApp בכל צ'אט אישי וקבוצתי שהילד/ה משתתפ/ת בו. כולל הודעות שנמחקו ב"מחיקה לכולם" (אנו לוכדים את ההודעה לפני המחיקה ושומרים אותה מסומנת כ"נמחקה"), הודעות שעברו עריכה (אנו שומרים את שתי הגרסאות), והודעות במצב "צפייה חד פעמית" (אנו מורידים ושומרים אותן כמדיה רגילה).
- קבצי מדיה — תמונות, סרטוני וידאו, הודעות קוליות, מסמכים ומדבקות שנשלחו או התקבלו. ההודעות הקוליות מועברות לתמלול ולסיווג רגשי על ידי בינה מלאכותית.
- מזהי קשר (JIDs) ושמות תצוגה — מי שלח הודעה לילד/ה ולמי הוא שלח, כפי שמופיע בספר הטלפונים של הילד/ה.
- מטא‑נתוני צ'אט — שם הקבוצה, סוג הצ'אט (פרטי או קבוצתי), חברי הקבוצה, חותמות זמן, טיימר של "הודעות נעלמות" אם הוגדר.
- אירועי מחיקה וצפייה חד פעמית — חותמת הזמן שבה הילד/ה או מישהו אחר ביצע מחיקה לכולם, ערך הודעה, או סימן הודעה כצפייה חד פעמית.
- אסימוני גישה לעמוד מצב הניטור — אסימון אקראי המאפשר לילד/ה להגיע לעמוד ייעודי (ראו סעיף 9) ולוודא שהניטור פעיל.
- שם פרטי, פנייה דקדוקית בעברית, ומספר טלפון — נאספים מההורה בעת ההרשמה לצורך הצגה בדאשבורד ולסיוע ברישום זיהוי קונטקסטואלי במסווג.
- תאריך לידה — נאסף מההורה בעת ההרשמה לצורך אכיפת תנאי השירות (גילאי 8–17), שליחת התראה 14 ימים לפני יום ההולדת ה-18, ועצירה אוטומטית של המעקב במועד יום ההולדת ה-18.
- מפתחות הפעלת הסשן (Signal session keys) — אלה המפתחות הקריפטוגרפיים המאפשרים לחיבור שלנו להישאר מחובר ל‑WhatsApp בשם הילד/ה. הם נשמרים בצורה מוצפנת על דיסק קבוע של שרת השירות. אלה הנתונים הרגישים ביותר במערכת — מי שמשיג גישה אליהם יכול להתחזות לחשבון WhatsApp של הילד/ה.
5. עיבוד באמצעות בינה מלאכותית
כל הודעה נכנסת עוברת דרך מודל Gemini 2.5 Flash של Google, באמצעות שירות Vertex AI הפועל באזור europe-west3 (פרנקפורט). המודל מסווג את ההודעה לאחת מחמש קטגוריות סיכון: בריונות, פיתוי על ידי מבוגר זר, פגיעה עצמית, שימוש בחומרים מזיקים, ותוכן מיני. סיווג קריטי מפעיל מיידית התראה בדוא"ל אל ההורה.
מדיניות Google לגבי Vertex AI היא שתוכן הנשלח דרך ה‑API איננו משמש לאימון מודלים של Google. זוהי התחייבות חוזית של Google כלפינו, והיא מהווה את הבסיס לבחירתנו בספק זה. בשלב הפיילוט איננו מפעילים שכבת טשטוש PII נוספת (Cloud DLP) — היא תופעל בשלב הבא של המוצר. כלומר, בפיילוט הטקסט המקורי של ההודעות מועבר אל Vertex AI כפי שהוא, בערוץ מוצפן TLS, וללא שמירה אצל Google מעבר לזמן הדרוש לעיבוד.
6. היכן הנתונים נשמרים
כל הנתונים נשמרים בתשתית Google Cloud Platform באזור europe-west3 — פרנקפורט, גרמניה. מכיוון של‑Google אין כיום אזור מחשוב בישראל, פרנקפורט הוא האזור הקרוב ביותר גיאוגרפית והמתאים מבחינת תקני הגנת המידע (משטר GDPR האירופי, שהוא לכל הפחות לא נחות ממשטר חוק הגנת הפרטיות הישראלי).
- בסיס הנתונים — Google Cloud SQL for PostgreSQL 16. כל הנתונים מוצפנים במנוחה בהצפנת AES-256 ברירת מחדל של הספק.
- תקשורת — כל הערוצים בין שרתי השירות, בין המכשיר המקושר ל‑WhatsApp ובין דפדפן ההורה ולוח הבקרה מוצפנים ב‑TLS 1.3 ומעלה.
- קבצי מדיה — נשמרים ב‑Google Cloud Storage, אזור פרנקפורט, מוצפנים במנוחה.
- תיעוד תפעולי (logs) — מוגדר כך שלא ירשום לעולם תוכן הודעות, אלא רק מטא‑נתונים תפעוליים (קצב הודעות, אורח קוד שגיאה, מזהה סשן).
7. מי רשאי לגשת לנתונים
מעגל הגישה לנתונים הוא הקטן ביותר שיכולנו לבנות:
- בעל/ת החשבון — באמצעות חשבונו, רואה בלוח הבקרה את ההודעות שסומנו כסיכון בלבד, עם הקשר של עד 10 הודעות לפני ועד 5 הודעות אחרי כל הודעה מסומנת.
- שותפ/ה לחשבון (אם קיים/ת) — רואה בדיוק את אותם נתונים שבעל/ת החשבון רואה. הזמנת השותפ/ה נעשית רק על ידי בעל/ת החשבון. השותפ/ה מקבל/ת התראות קריטיות ותקצירים יומיים בנפרד למייל שלו/ה. כל פעולה של השותפ/ה (סימון התראה כטופלה, הוספת הערה, תיוג איש קשר) נרשמת ביומן הביקורת כשהיא משויכת לשמו/ה — שני ההורים יכולים לראות מי עשה מה. בעל/ת החשבון רשאי/ת להסיר את השותפ/ה בכל עת, ואז הגישה שלו/ה נחסמת מיידית.
- המפעיל ואדם מטעמו — לצורך תמיכה תפעולית בלבד, ורק כאשר אחד ההורים מבקש זאת או כאשר מתעוררת בעיה טכנית הדורשת התערבות. כל גישה כזו נרשמת ביומן ביקורת.
- שירותי Google Cloud — באופן אוטומטי, לטובת ההפעלה (אחסון, בסיס נתונים, מודל הבינה המלאכותית). Google איננה ניגשת לתוכן באופן ידני.
- SendGrid — ספק שירות הדוא"ל. מקבל את גוף ההודעה היוצאת בלבד (התראה או תקציר), ואת כתובת הדוא"ל של הנמען. כשיש שותפ/ה לחשבון, ההודעה נשלחת בנפרד לכל הורה. תוכן הודעות WhatsApp לעולם איננו נכלל בגוף הדוא"ל — רק קישור ללוח הבקרה.
איננו מעבירים נתונים, גם לא בצורה אנונימית או מצרפית, לאף גורם שיווקי, רשת פרסום, דאטה‑ברוקר או ספק אנליטיקה צרכני.
8. ספקי משנה (Sub-processors)
הספקים הבאים מעבדים נתונים בשמנו, על פי הסכמי עיבוד חתומים:
- Google LLC — תשתית מחשוב (GCP), בסיס נתונים (Cloud SQL), אחסון (Cloud Storage), ובינה מלאכותית (Vertex AI Gemini). כל העיבוד נעשה באזור europe-west3 (פרנקפורט). חתום על Standard Contractual Clauses אירופיות.
- Twilio SendGrid Inc. — שליחת דוא"ל בלבד (תקציר יומי, התראת קריטית, התראת ניתוק). תוכן הודעות ה‑WhatsApp של הילד/ה לעולם איננו נכלל בגוף הדוא"ל הנשלח להורה; הדוא"ל מכיל סטטיסטיקה תמציתית, מספר התראות וקטגוריות, וקישור ללוח הבקרה.
איננו משתמשים בשלב הפיילוט בשירותי תשלום (אין סליקה), בשירותי SMS, בשירותי אימות זהות חיצוניים, או באנליטיקת מוצר חיצונית.
9. זכויות הילד/ה והנגשת הניטור
אסור להפעיל את Hearth ללא ידיעת הילד/ה. זהו עיקרון יסוד של המוצר ואיננו ניתן לעקיפה. אחריות יידוע הילד/ה היא של ההורה — בעת ההרשמה ההורה מצהיר בכתב כי סיפר/ה לילד/ה על הניטור, בהתאם להוראת תנאי השימוש (סעיף 5).
זכויות הילד/ה מובטחות גם דרך מנגנונים טכניים:
- עמוד מצב ניטור פומבי מתארח בכתובת https://hearthkids.com/monitoring-status/<token>. ההורה רשאי להעביר את הקישור לילד/ה. העמוד חשוף ללא חיבור עם סיסמה (מוגן באסימון אקראי שאי אפשר לנחש), ומציג לילד/ה: שהניטור פעיל, מי ההורה שהפעיל אותו, ולחצן יחיד "נתק את הניטור". לחיצה מנתקת את המכשיר המקושר באופן מיידי ושולחת התראה להורה.
- ב‑WhatsApp עצמו, Hearth מופיע ברשימת המכשירים המקושרים תחת תפריט ההגדרות → מכשירים מקושרים. הילד/ה יכול/ה לנתק את המכשיר משם בכל רגע. אנו רואים בכך זכות ולא תקלה.
10. בסיס משפטי לעיבוד
אנו מסתמכים על שני בסיסים מקבילים, על פי חוק הגנת הפרטיות התשמ"א‑1981 והנחיית הרשות להגנת הפרטיות 2022:
- הסכמה מדעת של ההורה — שניתנת בעת קבלת תנאי השימוש ומדיניות זו.
- סמכות ההורה כאפוטרופוס של קטין — הקנויה לו בדין הישראלי, ובפרט בסעיף 15 לחוק הכשרות המשפטית והאפוטרופסות, תשכ"ב‑1962, המעניק להורה את הזכות והחובה לדאוג לצרכי הקטין ולהגנה עליו.
צירוף שני הבסיסים תומך בעיבוד גם של תוכן שהתקבל מצדדים שלישיים השולחים הודעות לילד/ה (חבריהם, קרובים, גורמים זרים) — שכן ההודעות מתקבלות ממילא במכשיר המורשה של הילד/ה, ושירותנו פועל כמכשיר מקושר באישור ההורה.
11. תקופת השמירה
הנתונים נשמרים אצלנו לתקופה של עד 12 חודשים מיום קליטתם, ולאחריה הם נמחקים אוטומטית מבסיס הנתונים. תקופה זו נבחרה ככזו המכסה שנת לימודים שלמה בתוספת חופשה, ומאפשרת זיהוי דפוסים חוזרים על פני שבועות וחודשים — שזהו ערך ליבה של המוצר — אך לא מעבר לכך.
לאחר תקופת השמירה:
- תוכן ההודעות והמדיה נמחק לחלוטין.
- סיווגי הסיכון ("דגלים") נמחקים אף הם.
- יומן הביקורת (audit log) נשמר עד 12 חודשים גם הוא, לצורך ראיות תאימות וזיהוי גישה לא מורשית בעבר.
12. מחיקת חשבון ומימוש "הזכות להישכח"
בעל/ת החשבון רשאי/ת בכל עת לבקש את מחיקת חשבונו דרך עמוד "החשבון שלי" במערכת או באמצעות פנייה לכתובת support@hearthkids.com. מחיקת חשבון בעלים גורמת למחיקת כל הילדים, ההיסטוריה, ההגדרות, ולסיום הגישה של השותפ/ה (אם קיים/ת) — השותפ/ה מקבל/ת הודעה במייל על סגירת החשבון.
שותפ/ה לחשבון רשאי/ת בכל עת לעזוב את החשבון דרך עמוד "החשבון שלי" שלו/ה. עזיבת השותפ/ה לא מוחקת נתוני ילדים — הם נשארים אצל בעל/ת החשבון. הנתונים האישיים של השותפ/ה (אימייל, שם, פנייה דקדוקית) נשמרים בחשבונו/ה האישי הריק, ועומדים לו/ה כדי להצטרף לעתיד או למחוק לבד.
בעל/ת החשבון רשאי/ת גם להסיר את השותפ/ה בלי למחוק את החשבון כולו. גם במקרה זה השותפ/ה מקבל/ת הודעה במייל ואיבוד הגישה הוא מיידי.
לוח הזמנים למחיקת חשבון של בעל/ת החשבון:
- תוך 48 שעות — חיבור ה‑WhatsApp של הילד/ה מנותק, איסוף ההודעות נפסק, הגישה ללוח הבקרה ננעלת לכל ההורים בחשבון.
- תוך 30 ימים — כל הנתונים הראשיים (הודעות, מדיה, דגלים, מטא‑נתונים, מפתחות הסשן הקריפטוגרפיים) נמחקים מבסיס הנתונים ומאחסון המדיה.
- תוך 90 ימים נוספים — הגיבויים האוטומטיים של Google Cloud SQL מתחלפים ולא ניתן יותר לשחזר מהם את הנתונים.
- יומן הביקורת של פעולות החשבון נשמר עד 12 חודשים מיום הסגירה, לצרכי תאימות וזיהוי שימוש לרעה. הוא כולל את הזיהוי של ההורה שביצע כל פעולה (בעל/ת חשבון או שותפ/ה).
13. זכויות נוספות שעומדות לכם
על פי חוק הגנת הפרטיות התשמ"א‑1981 ותיקון 13 לו, עומדות לכם הזכויות הבאות:
- זכות עיון — לעיין בנתונים שאנו מחזיקים על ההורה ועל הילד/ה.
- זכות תיקון — לתקן נתונים שאינם נכונים, אינם מעודכנים או אינם שלמים.
- זכות מחיקה — לבקש מחיקה בכל עת (סעיף 12).
- זכות לקבלת עותק (ייצוא) — בשלב הפיילוט, ייצוא נעשה ידנית על ידי המפעיל לפי בקשה, במאמץ סביר. בשלב הבא של המוצר תהיה אפשרות ייצוא ישירה מתוך לוח הבקרה.
- זכות להגיש תלונה — לרשות להגנת הפרטיות במשרד המשפטים.
הילד/ה זכאי/ת בעצמו/ה לנתק את הניטור באמצעות עמוד מצב הניטור (סעיף 9) ולבקש מההורה את מחיקת חשבונו.
14. אבטחה והודעה על אירוע סייבר
אנו מיישמים בקרות אבטחה סבירות לשלב פיילוט: הצפנה בתעבורה ובמנוחה, ניהול סיסמאות בערפול חד‑כיווני, הפרדת הרשאות, מעטפת VPC פרטית סביב בסיס הנתונים, וניטור גישה דרך Cloud Audit Logs.
במקרה של אירוע אבטחת מידע משמעותי (חשד לדליפת נתונים, גישה לא מורשית לחשבונות, פגיעה בשלמות בסיס הנתונים), אנו מתחייבים:
- ליידע בכתב את ההורים שעלולים להיפגע בתוך 72 שעות ממועד גילוי האירוע.
- לדווח לרשות להגנת הפרטיות לפי לוחות הזמנים המחייבים בחוק (תיקון 13 קובע 24 שעות לאירוע חמור).
- לפרט מה ידוע על האירוע, אילו נתונים עלולים היו להיחשף, ואילו צעדים ננקטו לבלימת הנזק.
15. ילדים מעל גיל 18
מערכת Hearth מיועדת לקטינים בגילאי 8–17 בלבד. ביום הולדתו ה‑18 של הילד/ה הניטור נפסק אוטומטית ולא ניתן להמשיכו, ללא יוצא מן הכלל. הנתונים שנאספו לפני יום ההולדת ה‑18 ממשיכים להישמר על פי לוח השמירה הרגיל (סעיף 11) ואז נמחקים.
16. שינויים במדיניות זו
מדיניות זו עשויה להתעדכן בעקבות שינויי חקיקה או שינויים מהותיים במערכת. במקרה של שינוי מהותי הנוגע לסוג הנתונים הנאספים, ספקי המשנה, תקופת השמירה או זכויות המשתמש, נודיע על כך בדוא"ל לפחות 14 ימים מראש לפני כניסת השינוי לתוקף, ונציין בראש המסמך את תאריך העדכון.
הימשכות השימוש בשירות לאחר תאריך כניסת השינוי לתוקף מהווה הסכמה למדיניות המעודכנת. הורה שאיננו מסכים לשינוי רשאי למחוק את חשבונו על פי סעיף 12.
17. יצירת קשר
לכל שאלה, בקשה למימוש זכות, או חשד לאירוע פרטיות:
דוא"ל: support@hearthkids.com
בשלב הפיילוט אנו פועלים כפרויקט-יזם ללא ישות מסחרית; מינוי ממונה הגנת פרטיות פורמלי יבוצע במעבר לשלב המסחרי. עד אז, פניות מטופלות ישירות על ידי יזם השירות. נשמח לחזור אליכם בתוך 7 ימי עסקים, או מוקדם יותר אם הפנייה דחופה.
Hearth · תנאי שימוש · הבית