מהו פיקוח על AI בתוך חברה?
פיקוח על AI הוא מערך ההחלטות שנשארות בידי אנשים בזמן שהתוכנה עושה את העבודה: אילו כלים רשאים לגעת במידע של החברה, מי בוחן את מה שהם מפיקים, ומי עונה כשמשהו משתבש. זו שאלה של ניהול לפני שהיא שאלה טכנית.
בישראל אין חוק יחיד שנקרא ממשל AI לחברות פרטיות. מה שמחייב ארגון הוא תמונה שכבתית, ורוב השכבות ותיקות מהכלים.
שכבת הספקים: תקנה 15
קריאה של מדריך רשות הגנת הפרטיות לתקנה 15 לאחר תיקון 13 היא שבעל המאגר מעריך את הסיכון בצד חיצוני, מפרט את השירות ואת המערכות הנוגעות בו, ומסדיר את היחסים בהסכם בכתב הכולל הרשאות, פיקוח וסיום ההתקשרות.
שתי נקודות מהשאלות הנפוצות של הרשות חשובות לכל ספק AI לפי תקנה 15. הראשונה: צד חיצוני הוא קטגוריה רחבה מ"מחזיק", ועשוי לכלול כל מי שיש לו גישה בפועל למאגר או למערכותיו במסגרת השירות. השנייה: ספק ששומר או מעבד מידע עבור בעל המאגר הופך בדרך כלל גם למחזיק, והמבחן הוא מה הספק עושה ולא מה כתוב בחוזה.
בענן, השאלות הנפוצות משאירות את האחריות המשפטית לאבטחת המאגר אצל בעל המאגר, והאחריות התפעולית מתחלקת לפי מודל השירות. המשמעות המעשית: חתימה עם ספק גדול אינה מעבירה את האחריות.
מה מסמכי ה-AI של הרשות הם, ומה אינם
המלצות הרשות על סוכני AI מיולי 2026 עוסקות בשימוש אישי של יחידים. הן אינן מסדירות עיבוד עסקי, ואין לצטט אותן כהנחיה עסקית.
הטיוטה מאפריל 2025 ליישום חוק הגנת הפרטיות על מערכות AI היא טיוטה להערות הציבור ולא הנחיה סופית. חוות הדעת בעניין הסכמה מ-25 בפברואר 2026 היא מסמך נפרד על עקרון ההסכמה. לקרוא את שלושתם כמכשיר אחד זו טעות נפוצה.
שאלות שדירקטוריון יכול לשאול
לא איתרנו מקור שקובע בדין הישראלי חובה מסוימת של דירקטוריון לפקח על AI, ולכן החלק הזה מציע שאלות ולא אמת מידה. השאלות הן דרך לבדוק אם לשכבות שלמעלה יש בעלים.
- אילו כלי AI בשימוש היום, כולל כאלה שעובדים אימצו בלי הליך רכש?
- לכל כלי: האם הספק הוא צד חיצוני לפי תקנה 15, והאם יש הסכם בכתב שמכסה גישה, פיקוח וסיום התקשרות?
- איזה מידע של החברה או מידע אישי יכול להגיע לכלי, ומי החליט על כך?
- כשנשענים על תוצר של AI או שולחים אותו אל מחוץ לחברה, מי בודק אותו, והאם הבדיקה מתועדת?
- מתי החברה תודיע ללקוח, לעובד או לצד שכנגד שנעשה שימוש ב-AI, ומי מחליט? גילוי שימוש ב-AI הוא שיקול דעת שדורש בעלים.
- אם כלי אג׳נטי יכול לפעול לבדו, מה מותר לו לעשות בלי אישור של אדם, ואיך עוצרים אותו?
- מי מדווח לדירקטוריון על כל זה, באיזו תדירות, ומה יחייב דיווח מחוץ למחזור?
איפה עובר הקו
פיקוח אינו אישור של כל פעולה בזמן אמת. פירושו שלהחלטות שברשימה יש בעלים בשם, תיעוד ותאריך שבו הן נבדקות שוב. תוכנה יכולה לאסוף את העובדות; אדם חותם על ההחלטה.
CLOAK מטמיעה מחקר מקושר למקורות ובחינה אנושית בעבודתה, ומפת הרגולציה של CIDAH שביסוד העמוד הזה נבדקת מחדש מדי חודש.
שאלות נפוצות
האם יש בישראל חוק AI שמחייב חברות?
לא מצאנו חוק יחיד בנושא ממשל AI לחברות פרטיות. מה שמחייב חברה הוא מערכת חובות קיימות, כמו כללי הספקים בתקנה 15 ואחריות בעל המאגר לאבטחת המאגר. זו קריאה של המקורות, וצריך לאמת אותה למקרה מסוים.
האם מסמך סוכני ה-AI של רשות הגנת הפרטיות מיולי 2026 חל על עסקים?
הוא עוסק בשימוש אישי של יחידים ואינו מסדיר עיבוד עסקי. חברות צריכות להתייחס אליו כרקע ולא כהנחיה עסקית.
מי אחראי כשספק AI מחזיק מידע של החברה בענן?
לפי השאלות הנפוצות של הרשות, האחריות המשפטית לאבטחת המאגר נשארת אצל בעל המאגר, והאחריות התפעולית מתחלקת לפי מודל השירות.
האם ספק הוא מחזיק או צד חיצוני לפי תקנה 15?
הקטגוריות חופפות. צד חיצוני עשוי להיות כל מי שיש לו גישה בפועל במסגרת השירות, וספק ששומר או מעבד מידע עבור בעל המאגר הופך בדרך כלל גם למחזיק. המבחן הוא תפקודי ולא תווית החוזה.
האם הדין מחייב פיקוח דירקטוריון על AI?
לא איתרנו מקור שקובע חובה כזו. שאלות הדירקטוריון בעמוד הזה הן נקודות לבחינה של ההנהלה ולא אמת מידה משפטית.