מסמך משפטי

אבטחת מידע והגנת נתונים

מסמך זה מתאר את העקרונות והאמצעים המרכזיים המשמשים להגנה על הנתונים במערכת Nadlan.

עודכן לאחרונה: 17 ביולי 2026

1. הצפנה

התקשורת בין הדפדפן לשרת מוצפנת באמצעות TLS/HTTPS. סיסמאות אינן נשמרות כטקסט גלוי אלא בגיבוב חד־כיווני, כך שלא ניתן לשחזרן.

2. אימות

הגישה למערכת מותנית בהתחברות מאובטחת מבוססת הפעלה (Session). פרטי ההתחברות מאומתים מול נתונים מגובבים, וההפעלה מנוהלת באמצעות עוגייה מאובטחת.

3. הרשאות

המערכת מיישמת בקרת גישה מבוססת תפקיד (מנהל/סוכן). פעולות רגישות מוגבלות לבעלי ההרשאה המתאימה, וסינון ההרשאות מתבצע בצד השרת.

4. הפרדת נתונים בין משרדים (Tenant Isolation)

נתוני כל משרד מבודדים לחלוטין מנתוני משרדים אחרים. ההפרדה נאכפת בשתי שכבות — בשכבת היישום (גישה מתוחמת אוטומטית לפי המשרד, בגישת «כשל־סגור») ובשכבת בסיס הנתונים (אילוצי שלמות המונעים קישור בין־משרדי). כך משרד אינו יכול לגשת לנתוני משרד אחר.

5. יומני ביקורת (Audit Logs)

פעולות מהותיות מתועדות ביומן מסוג «רק־הוספה» (append-only) שאינו ניתן לשינוי בדיעבד — לרבות מחזור חיי משא ומתן ושינויי סטטוס מלאי — לצורך מעקב, שקיפות ואחריותיות.

6. אסטרטגיית גיבוי

מתבצעים גיבויים תקופתיים של בסיס הנתונים לצורך התאוששות מאירועים ומניעת אובדן מידע. הגיבויים נשמרים באופן מוגן וגישתם מוגבלת.

7. תשתית מאובטחת

המערכת פועלת על תשתית מנוהלת עם גישה מוגבלת, תקשורת מוצפנת והפרדה בין רכיבי המערכת. אנו פועלים לעדכון שוטף של רכיבי התשתית ולצמצום משטח החשיפה.

8. תהליך דיווח על אירוע אבטחה

זיהיתם חשד לאירוע אבטחה, פרצה או חשיפת מידע? אנא דווחו לנו מיידית ובאופן אחראי (disclosure), תוך פירוט הממצא וללא ניצולו. נטפל בפנייה, נחקור את האירוע ונפעל לתיקון ולעדכון הנוגעים בדבר בהתאם לחומרה ולדין החל.

ליצירת קשר: [email protected]