מדריך משלים

הסכם עיבוד הנתונים (DPA) של OpenAI: איך חותמים, מה מובטח ומה לא

למי מיועד המדריך?

מטרת Legal Mind היא להנגיש חומר מקצועי לעורכי דין ולמשרדי עורכי דין. תוכן מדריך זה אינו מהווה בשום פנים ואופן ייעוץ משפטי, ואינו תחליף להתייעצות עם גורם מוסמך בתוך המשרד או מחוצה לו. Legal Mind אינה אחראית להחלטות שיתקבלו על בסיס המדריך.

המדריך מיועד לעו"ד או למנהל במשרד שאחראי על ההתקשרות עם OpenAI: מי שחותם על הנספח, מי שקובע את מדיניות השימוש, ומי שצריך להסביר ללקוח על סמך מה נמסר מידע לספק חיצוני. עו"ד שרק הוזמן לסביבה קיימת יכול להסתפק בסעיפים 5 ו-6.

כל טענה כאן נשענת על מסמך רשמי של OpenAI, עם קישור. הדין הישראלי מוזכר רק בהפניה לפרסומי הרשות להגנת הפרטיות, בלי ניתוח משפטי. במקום שאין תשובה ודאית, כתוב במפורש שהנושא בבירור.

01

מה זה DPA, ומי מול מי

תארו לעצמכם שיחה שתיתכן מחר. לקוח שואל אתכם, כבדרך אגב, אם נכון שאתם עובדים עם בינה מלאכותית, ואם כן, מה קורה שם עם החומר שלו. יש רגע קצר שבו מחליטים אם עונים מהבטן או מהמסמך. העמוד הזה הוא המסמך. נתחיל במה שהוא בכלל, מי שני הצדדים לו ומה כל אחד מבטיח לשני, ומשם נמשיך תשובה אחרי תשובה.

הגעתם לכאן ממדריך 1, ואולי עבר מאז זמן? אין צורך לחזור אחורה. כל מה שצריך נמצא בעמוד הזה, וגם ההגדרה חוזרת כאן במלואה. ובקצרה, למי שרוצה את זה בשורה אחת: DPA הוא הנספח החוזי שבו OpenAI מתחייבת מה היא עושה, ומה היא לא עושה, עם המידע שאתם מזינים לשירות.

ולמה נושא אחד מקבל מדריך שלם? כי המדריך הזה אינו על ראשי תיבות. ה-DPA הוא המקום שבו נמצאות התשובות לשאלות שאתם עלולים להישאל: האם OpenAI לומדת מהמסמכים שהעליתם, מי עוד יכול לקרוא אותם, באיזו מדינה הם נשמרים, לכמה זמן, מה קורה כשמוחקים, מי עוד נוגע בהם בדרך, ומה תראו למי שישאל על סמך מה מסרתם. שבע שאלות, מסמך אחד. כל תשובה כאן מגיעה עם ציטוט של OpenAI במילים שלה ועם קישור למקור, וזה מה שהופך את העמוד לארוך, לא מורכבות של הנושא. ובשלושה מקומות כתוב במפורש שאין תשובה ודאית, וגם זו תשובה שעדיף לדעת מראש ולא מול לקוח.

מתי קוראים ומתי חותמים: את העמוד הזה קוראים עכשיו, לפני ההחלטה על המעבר. את הטופס עצמו ממלאים אחרי שסביבת Business כבר הוקמה (מדריך 2, סעיף 1), כי הטופס מבקש מזהה ארגון שעדיין אין לכם.

DPA (Data Processing Addendum) הוא נספח חוזי המעגן את התחייבויות OpenAI כלפי המשתמשים, בנוגע לאופן שבו היא מטפלת במידע שהם מזינים. ה-DPA משולב בהסכם השירותים של OpenAI (OpenAI Services Agreement), שחל על ChatGPT Business. כך OpenAI מנסחת זאת:

"ה-DPA של OpenAI משלים את הסכם השירותים של OpenAI ומשולב בו... בלחיצה על 'I agree', בקבלת טופס ההזמנה או בשימוש בשירותים, הלקוח מסכים להסכם זה."

הנוסח המקורי באנגלית:

"This OpenAI Data Processing Addendum ("DPA") supplements, and is incorporated into, the OpenAI Services Agreement... By clicking "I agree," accepting the Order Form, or using the Services, Customer agrees to this Agreement."

ב-DPA עצמו OpenAI מגדירה את התפקידים: היא Data Processor, כלומר מי שמעבד את המידע בשבילכם ולפי ההוראות שלכם, והמשרד הוא הלקוח שקובע מה מזינים ולמה. ומה נחשב "הוראות שלכם"? לפי סעיף 2.1 ל-DPA, גם ההגדרות שה-Owner או ה-Admin של הסביבה בוחרים בתוך השירות נחשבות להוראות המתועדות של הלקוח. כלומר, מה שמוגדר בהגדרות הוא חלק מהחוזה.

שש התחייבויות של OpenAI שחשובות במיוחד למשרד

בנספח יש עשרות סעיפים. בחרנו שישה שנוגעים ישירות לעבודה של משרד עורכי דין, ולכל אחד נאמר גם מה הוא נותן לכם בפועל.

  • הודעה על פרצת אבטחה. אם המידע שלכם נחשף אצל OpenAI, היא מתחייבת להודיע לכם "ללא דיחוי בלתי סביר" מרגע שנודע לה, ולסייע לכם לקיים את החובות שלכם בעקבות האירוע (סעיף 2.7 ל-DPA). הסעיף מדבר על Personal Data Breach, כלומר פרצת אבטחה שהובילה להשמדה, אובדן, שינוי, חשיפה או גישה בלתי מורשית למידע. בלי ההתחייבות הזו לא הייתם יודעים שיש בכלל מה לדווח.
  • הודעה על דרישה של רשות אכיפה. אם OpenAI מקבלת דרישה משפטית מחייבת לגלות את המידע שלכם, היא תודיע לכם, ככל שהדין מאפשר לה (סעיף 2.2 ל-DPA). לעו"ד שמחזיק חומר חסוי זו התחייבות חשובה לא פחות מהודעה על פריצה.
  • בקשות של נושאי מידע. אם לקוח שלכם יפנה ישירות ל-OpenAI בבקשה לעיין במידע עליו או למחוק אותו, OpenAI תודיע לכם על כך ככל שהדין מאפשר, לא תענה לו בלי אישור כתוב שלכם, ותסייע לכם להשיב (סעיף 2.4 ל-DPA).
  • סודיות. כל מי ש-OpenAI מרשה לעבד את המידע חייב בסודיות, בהתחייבות או מכוח הדין (סעיף 2.3 ל-DPA).
  • הוכחת עמידה בהסכם וביקורת. בבקשה כתובה וסבירה, לא יותר מפעם בשנה, וככל שדיני הגנת המידע החלים דורשים זאת, OpenAI תמסור את מדיניות הפרטיות והאבטחה שלה ומידע שמוכיח עמידה ב-DPA, ותאפשר ביקורת שהלקוח מממן ושכפופה להסכם סודיות. היא רשאית למסור במקום זה תמצית של דוחות ביקורת (סעיף 2.8 ל-DPA). היא גם תסייע באופן סביר אם תידרשו להכין תסקיר השפעה על הפרטיות, מסמך שבוחן מראש סיכוני פרטיות בשימוש חדש (סעיף 2.6 ל-DPA). שימו לב לסייג: ההתחייבות הזו חלה ככל שהדין דורש, ולא כזכות גורפת.
  • החזרה או מחיקה בסיום. בסיום ההסכם OpenAI תחזיר או תמחק את המידע, לפי הוראת הלקוח, אלא אם הדין מחייב אותה לשמור אותו (סעיף 2.11 ל-DPA). שימו לב למילים "לפי הוראת הלקוח": צריך לבקש.

שתי התחייבויות של המשרד כלפי OpenAI

ה-DPA אינו חד צדדי. בסעיף 3.1 המשרד מצהיר ומתחייב שמסר את כל ההודעות והשיג את כל הזכויות, ההסכמות וההרשאות שהדין דורש כדי למסור את המידע ל-OpenAI ולהרשות לה לעבד אותו. במילים פשוטות: בחתימה על ה-DPA המשרד מצהיר חוזית שיש לו בסיס חוקי להעביר את מידע הלקוחות. את הבסיס הזה קובעים ומתעדים לפני החתימה, לא אחריה (ראו סעיף 10 להלן). ובסעיף 3.3 המשרד מקבל על עצמו את האחריות להגדרות כמו תקופות שמירה ומחיקה.

ועוד פרט שכדאי שיהיה מול העיניים: נספח 1 ל-DPA (Schedule 1) קובע ש"לא מתוכננת העברה של מידע רגיש, אלא אם המשתמש כולל אותו באופן בלתי צפוי בנתונים לא מובנים" (במקור: "No sensitive data is intended to be transferred unless the user includes it unexpectedly in unstructured data"). ה-DPA נכתב מתוך הנחה שמידע רגיש אינו חלק שגרתי מהשימוש. במשרד עורכי דין הוא כמעט תמיד חלק מהשימוש. זו סיבה נוספת לכך שטשטוש והשמטה של פרטים מזהים לפני ההעלאה הם חובה ולא המלצה.

ראו את נוסח ה-DPA המלא באתר OpenAI. הסבר זה אינו תחליף לקריאת נוסח ה-DPA המלא.

02

האם צריך לחתום, או שזה חל ממילא?

שאלה שנשמעת פורמלית, ויש לה משמעות מעשית: אם הנספח חל ממילא, למה לטרוח ולמלא טופס? בסעיף הזה תראו את שתי התשובות של OpenAI, ולמה Legal Mind בכל זאת ממליצה למלא.

שני הדברים נכונים. לפי הנוסח שציטטנו למעלה, ה-DPA חל על המשרד כבר מרגע השימוש בשירות. אבל OpenAI מציעה בנוסף טופס שבו חותמים על ה-DPA באופן פורמלי (Execute, בלשון הטופס), ובדף הפרטיות העסקית שלה היא כותבת במפורש שהטופס מיועד גם ללקוחות ChatGPT Business:

"כן, אנחנו יכולים לחתום על נספח עיבוד נתונים (DPA) עם לקוחות עבור השימוש שלהם ב-ChatGPT Business, ב-ChatGPT Enterprise וב-API, לתמיכה בעמידתם ב-GDPR ובחוקי פרטיות אחרים. אנא מלאו את טופס ה-DPA שלנו כדי לחתום על DPA עם OpenAI."

הנוסח המקורי באנגלית:

"Yes, we are able to execute a Data Processing Addendum (DPA) with customers for their use of ChatGPT Business, ChatGPT Enterprise, and the API in support of their compliance with GDPR and other privacy laws. Please complete our DPA form to execute a DPA with OpenAI."

מקור: דף הפרטיות העסקית של OpenAI.

ומה אם לא נחתום? לפי הנוסח של OpenAI עצמה, הנספח חל עליכם גם כך, ולכן ההתחייבויות שבו עומדות בין אם מילאתם את הטופס ובין אם לא. מה שלא יהיה לכם הוא המסמך: אין עותק על שם המשרד, אין תאריך, ואין שם של חותם. ביום שבו לקוח או מבקר ישאל "איפה ההסכם", תצטרכו להפנות אותו לעמוד באתר של OpenAI במקום להראות מסמך.

עמדת Legal Mind: ממלאים את הטופס. OpenAI לא מסבירה מה ההבדל המעשי בין DPA שחל מכוח השימוש לבין DPA שאושר בטופס, ולכן לא נתאר כאן הבדל כזה. אבל משרד שמילא את הטופס עבר תהליך מתועד: הסכם על שם המשרד, שנשלח לכתובת המייל של החותם ואושר על ידו בתאריך ידוע. זה התיעוד שמראים ללקוח, למבקר או לרשות כשנשאלים "על סמך מה מסרתם מידע לספק חיצוני".

03

איך חותמים בפועל, צעד אחרי צעד

עכשיו עוברים למעשה. בסעיף הזה תראו איפה מסתתר הטופס, מה ממלאים בכל שדה, ומה שומרים בתיק אחרי האישור. הזכרנו למעלה ושווה לחזור: את הטופס ממלאים אחרי שהסביבה הוקמה.

בתחתית דף ה-DPA, אחרי כל סעיפי ההסכם ונספח 1, יש קישור בשם Execute Data Processing Agreement. זה הרכיב האחרון בדף, והוא נפתח בחלון חדש. הוא מוביל לטופס מקוון שמתארח בפלטפורמת חוזים חיצונית בשם Ironclad, שבה OpenAI משתמשת. אל תיבהלו מהכתובת השונה: זה הטופס שאליו OpenAI עצמה מקשרת משני הדפים הרשמיים שלה. בבדיקתנו הטופס נפתח בלי צורך להתחבר לחשבון ChatGPT, אבל צריך את פרטי המשרד.

שימו לב לשם שמופיע בטופס: ChatGPT Team הוא השם הישן של ChatGPT Business, ולפי OpenAI השם שונה ב-29 באוגוסט 2025. זה אותו מוצר, והטופס חל עליו.

טופס ה-DPA של OpenAI: החלק העליון
הטופס Data Processing Addendum, החלק העליון
  • 1 פסקת "Note that this agreement is only applicable": הטופס חל רק על המוצרים העסקיים, ו-ChatGPT Team שכתוב בה הוא השם הישן של Business.
  • 2 פסקת "Unfortunately, we are unable": OpenAI אינה בוחנת ואינה חותמת על נוסחי DPA של לקוחות. ראו סעיף 4 להלן.
  • 3 What is your company's full, legal name?: השם המשפטי המלא של המשרד כפי שהוא רשום, ולא שם המותג.
  • 4 Country: בוחרים Israel. שדות הכתובת שמעליו ממולאים בכתובת המשרד.
טופס ה-DPA של OpenAI: החלק התחתון וכפתור Submit
הטופס Data Processing Addendum, החלק התחתון
  • 1 What is your Organization ID?: מזהה הארגון. הטופס מפנה ל-Organization settings page.
  • 2 Is Customer based in the European Economic Area or Switzerland?: משרד ישראלי מסמן No.
  • 3 Who will be signing this agreement on behalf of your company?: שם של אדם שמוסמך לחייב את המשרד.
  • 4 What is the signer's email address?: לכתובת הזו תישלח בקשה לעיין בהסכם ולאשר אותו.
  • 5 Submit: שולח את הטופס. ההסכם עדיין לא מחייב בשלב הזה.

שלוש הערות לשדות האלה. מזהה הארגון: זה השדה שבגללו אמרנו בפתיחה שממתינים עם הטופס עד שהסביבה הוקמה. OpenAI לא מתעדת איפה בדיוק מוצאים אותו בסביבת Business. אם לא מצאתם אותו בהגדרות הסביבה, פונים לתמיכה של OpenAI לפני השליחה, ולא ממציאים מספר. שאלת האזור הכלכלי האירופי: משרד ישראלי מסמן No, והמשמעות לפי ה-DPA היא שהצד החוזי שלכם הוא OpenAI OpCo, LLC האמריקאית ולא OpenAI Ireland Ltd. החותם: ה-DPA כולל הצהרה שלחותם יש סמכות משפטית לחייב את הישות שבשמה הוא חותם, וכדאי שכתובת המייל תהיה של המשרד ולא פרטית.

מה קורה אחרי Submit? הטופס עצמו מסביר:

"אחרי שתשלחו את הטופס, תוכלו לעיין בהסכם לפני שתקבלו או תדחו את התנאים. בקשה לעיין בהסכם תישלח גם לכתובת המייל של החותם שמסרתם. ההסכם ייחשב מחייב מבחינה משפטית רק אחרי שקיבלתם את התנאים."

הנוסח המקורי באנגלית:

"Once you submit this form, you will have the opportunity to review the agreement before accepting or rejecting the terms. A request to review the agreement will also be sent to the signer email address you provided. The agreement will only be considered legally binding after you accepted the terms."

אחרי האישור שומרים בתיק הספקים של המשרד את ההסכם שאושר ואת המייל של הבקשה, לצד תאריך האישור. הטופס לא מבטיח שיישלח עותק אוטומטי, ולכן אם לא קיבלתם אחד, שומרים את מה שמופיע על המסך בשלב האישור. זה התיעוד של ההתקשרות עם הספק.

04

אפשר לשנות את הנוסח? לא.

זו הנקודה שעורכי דין שואלים עליה ראשונה, ולכן היא מקבלת סעיף משלה. התשובה כתובה בטופס עצמו, במילים של OpenAI.

"לצערנו, אין באפשרותנו לבחון או לחתום על נוסחי DPA שמסופקים על ידי לקוחותינו, או להתאים את ה-DPA שלנו באופן פרטני."

הנוסח המקורי באנגלית:

"Unfortunately, we are unable to review or sign DPAs provided by our customers or customize our DPA on a case by case basis."

כלומר: לא שולחים ל-OpenAI את נוסח ה-DPA של המשרד, ולא מבקשים לתקן סעיף. חותמים על הנוסח שלהם או לא חותמים. במסלול Enterprise, שנרכש מול מחלקת המכירות, ייתכן שהכללים שונים. סדרה זו עוסקת ב-Business, שנרכש בהרשמה עצמית, ושם התשובה אחת.

05

האם OpenAI לומדת מהשיחות שלכם? התשובה, והחריג

זו השאלה הראשונה שלקוח ישאל אתכם כשיגלה שאתם עובדים עם ChatGPT. בסעיף הזה תראו את התשובה של OpenAI במילים שלה, את החריג שהיא מציינת, ומה עושים עם כפתורי המשוב שליד כל תשובה.

כברירת מחדל, OpenAI לא משתמשת במידע של סביבת Business לאימון המודלים. הנה הנוסח המלא, כולל החריג:

"כברירת מחדל, אנחנו לא משתמשים במידע העסקי שלכם לאימון המודלים שלנו. אם בחרתם במפורש לשתף אתנו את המידע שלכם (למשל, דרך מנגנוני המשוב שדורשים הצטרפות מרצון) כדי לשפר את השירותים שלנו, אז אנחנו עשויים להשתמש במידע ששותף לאימון המודלים שלנו."

הנוסח המקורי באנגלית:

"By default, we do not use your business data for training our models. If you have explicitly opted in to share your data with us (for example, through our opt-in feedback mechanisms) to improve our services, then we may use the shared data to train our models."

מקור: דף הפרטיות העסקית של OpenAI. ובמרכז העזרה, בדף על פרטיות ב-Business, כתוב בפשטות: "OpenAI לא תאמן על המידע של הסביבה שלכם" (במקור: "OpenAI won't train on your workspace's data.").

מה עם כפתורי המשוב (אגודל למעלה או למטה) ליד תשובה? בחשבונות פרטיים OpenAI מתעדת שמשוב כזה יכול להעביר את כל השיחה לאימון. לסביבת Business אין תיעוד כזה, ולכן לא נטען שזה קורה שם. עמדת Legal Mind פשוטה: על שיחה שיש בה חומר של לקוח לא לוחצים על כפתורי משוב, ולא משנה באיזה מנוי.

ועוד פעולה אחת שכן משנה את התמונה: פרסום GPT לציבור. OpenAI כותבת שאם מנהלי הסביבה מאפשרים שיתוף GPTs עם הציבור, GPT שמשתמש בוחר לפרסם החוצה "עשוי להיות כפוף לבדיקה נוספת" (במקור: "may be subject to additional review"). שיתוף פנימי בתוך הסביבה אינו משנה את ההתחייבויות.

06

כמה זמן השיחות נשמרות, ומי שולט בזה

כאן מתחיל החלק שבו המקורות של OpenAI לא מדברים בקול אחד. נתחיל ממה שברור, נציג את מה שלא, ונאמר מה עושים בינתיים.

מה שברור, ולפי מרכז העזרה של OpenAI: כשמוחקים שיחה שמורה, ChatGPT מסיר אותה מתצוגת החשבון מיד, ו-OpenAI מתזמנת אותה למחיקה קבועה ממערכותיה תוך 30 יום. שני חריגים כתובים שם: אם המערכת כבר ניתקה את השיחה מזיהוי ומהחשבון, או אם OpenAI חייבת לשמור אותה זמן ארוך יותר מטעמי אבטחה או חובה חוקית. ועוד דבר שכדאי לדעת מראש: שיחה שנמחקה אי אפשר לשחזר, לא בממשק ולא דרך התמיכה.

מה שברור פחות: האם מנהל סביבת Business יכול לקבוע בעצמו כמה זמן שיחות נשמרות.

שלושה מקורות של OpenAI, שלוש תשובות על מי קובע את זמן השמירה

בדף Enterprise privacy at OpenAI, בשאלות על ChatGPT Business, כתוב:

"מנהלי הסביבה שלכם יכולים לשלוט בכמה זמן המידע שלכם נשמר." (במקור: "Your workspace admins can control how long your data is retained.")

באותו דף, ברשימת ההתחייבויות שבראשו, שליטה בזמן השמירה נמנית רק לשלושה מוצרים, ו-Business אינו ביניהם:

"אתם שולטים בכמה זמן המידע שלכם נשמר (ChatGPT Enterprise, ChatGPT for Healthcare, ChatGPT Edu)." (במקור: "You control how long your data is retained (ChatGPT Enterprise, ChatGPT for Healthcare, ChatGPT Edu)")

ובמרכז העזרה, בדף על שמירת מידע כשמשתמש מוסר מהסביבה, כתוב:

"שיחות, קבצים ומסמכי canvas נשמרים ללא הגבלת זמן." (במקור: "Chats, files, and canvas documents are retained indefinitely") מדיניות שמירה בזמן קצוב, 90 או 180 יום, מוזכרת שם רק ל-Enterprise ול-Edu.

לכן Legal Mind לא כותבת לכם "תקצרו את זמן השמירה בהגדרות": לא נמצאה הוראה כזו במקור רשמי. Legal Mind פנתה ל-OpenAI לבירור בספטמבר 2026, והעמוד יעודכן כשתתקבל תשובה. עד אז, מה שבידיכם ודאי: כל משתמש יכול למחוק שיחות בעצמו, והמחיקה מהמערכות מתבצעת תוך 30 יום.

ושלוש עובדות מתועדות שמשלימות את התמונה, כל אחת עם משמעות מעשית אחרת.

ביטול המנוי אינו מוחק את המידע. לפי מרכז העזרה, סביבת Business עשויה להיות מושבתת אחרי ביטול המנוי, אבל "ההשבתה עצמה אינה מוחקת את מידע הסביבה, אלא שהחברים מאבדים גישה" (במקור: "Deactivation itself does not delete workspace data, but members lose access."), ורק Owner יכול להפעיל אותה מחדש. לכן משרד שמסיים את ההתקשרות דורש מחיקה במפורש, מכוח סעיף 2.11 ל-DPA, ומתעד את הדרישה.

שיחה זמנית נמחקת לבד. ב-ChatGPT יש מצב Temporary Chat, שיחה שאינה נשמרת בהיסטוריה. שיחה כזו נמחקת ממערכות OpenAI תוך 30 יום גם בלי מחיקה ידנית.

קבצים בפרויקטים נשמרים עד שמוחקים אותם. קבצים שהועלו ל-GPT או ל-Project נשמרים כל עוד ה-GPT או ה-Project קיימים, לפי דף מדיניות השמירה במרכז העזרה.

מי יכול לראות שיחות בסביבת Business?

השאלה שכל עו"ד שכיר ישאל, וכל שותף צריך לדעת לענות עליה. לפי OpenAI: המשתמש עצמו; עובדי OpenAI מורשים, לצורך תמיכה טכנית, חקירת שימוש לרעה ועמידה בדין; וקבלנים חיצוניים שכפופים לסודיות, אך ורק לבדיקת שימוש לרעה. בנוסף, כל מידע עסקי עשוי לעבור במסננים אוטומטיים של בטיחות. ומה עם מנהלי הסביבה, כלומר ה-Owner וה-Admin? כאן שוב יש פער בין המקורות, והוא חשוב לעו"ד יותר מכל פער אחר בעמוד הזה.

דף הפרטיות העסקית כותב: "למנהלי הסביבה יש שליטה על הסביבות והם יכולים לצפות, לגשת, לייצא ולמחוק שיחות של משתמשי הקצה בסביבה" (במקור: "Workspace admins have control over workspaces and can view, access, export, and delete end user conversations in the workspace.").

מרכז העזרה, בשני דפים על Business, כותב את ההפך: "כברירת מחדל, מנהלים ובעלים אינם יכולים לראות את כל השיחות הפרטיות של החברים" (במקור: "By default, admins and owners cannot see all private member chats."), וגם: "אין ייצוא נתונים בסביבת ChatGPT Business" (במקור: "Data export is not available in a ChatGPT Business workspace.").

שתי הנקודות, הצפייה והייצוא, בבירור של Legal Mind מול OpenAI. עד לתשובה המשרד מניח את האפשרות המחמירה: שיחה בסביבה עשויה להיות נגישה למנהל. לכן מדיניות ההזנה חלה על כולם, גם על השותפים, וגיבוי עושים לפני המעבר (מדריך 1, סעיף 5), בלי להסתמך על ייצוא מהסביבה.

07

אפס שמירת נתונים (ZDR): לא קיים במנוי Business

בשוק נפוצה האמירה ש"אפשר לבקש מ-OpenAI אפס שמירת נתונים". צריך לדייק, כי עו"ד שיסתמך על האמירה הזו יבטיח ללקוח משהו שאין לו.

מדיניות Zero Data Retention (ZDR), שבה OpenAI אינה שומרת את המידע, מתועדת אצלה רק לשימוש דרך ה-API, כלומר כשמתכנתים מחברים את המודל לתוכנה של הארגון. גם שם היא חלה רק על חלק מהשירותים ורק למקרי שימוש שאושרו. נוהל הגשת בקשה אינו מתועד בדפים הרשמיים, והמסלול הוא מול מחלקת המכירות. ל-ChatGPT Business, המנוי שבו עובדים דרך הדפדפן, זה לא חל, וכך כתוב במפורש במרכז העזרה:

"אם אתם צריכים חיוב בחשבונית, הזמנות רכש, העברה בנקאית, ... Zero Data Retention, BAA או אפשרויות אחרות דרך מחלקת המכירות, השתמשו במסלול חוזי במקום ב-ChatGPT Business בהרשמה עצמית."

הנוסח המקורי באנגלית:

"If you need invoice billing, purchase orders, bank transfer, wire, ACH, net terms, split payments, Zero Data Retention, BAAs, or other sales-led options, use a contracted offering instead of self-serve ChatGPT Business."

מקור: דף הסקירה של ChatGPT Business במרכז העזרה. המסקנה למשרד: במנוי Business אין ZDR, ואל תסתמכו על מי שמבטיח אחרת.

08

העברת מידע לחו"ל, קבלני משנה ואחסון גאוגרפי

המידע שאתם מזינים יוצא מישראל. זה לא סוד, וזה נושא שעו"ד של המשרד צריך להסדיר לפי הדין הישראלי (ראו סעיף 10 להלן). בסעיף הזה: מה ה-DPA אומר על היציאה הזו, מי עוד נוגע במידע בדרך, ומה אפשר לבחור.

מי הצד החוזי שלכם, ואילו הגנות חלות

  • הצד החוזי: ללקוח שאינו באזור הכלכלי האירופי או בשווייץ, ובכלל זה משרד ישראלי, הצד החוזי הוא OpenAI OpCo, LLC, חברה אמריקאית. הסכם השירותים כפוף לדין קליפורניה (הסכם השירותים של OpenAI). המשמעות המעשית: אם תתעורר מחלוקת על ההסכם, היא לא תידון לפי הדין הישראלי. זה לא פוסל את השימוש בשירות, וזה כן שיקול שצריך להיות מונח על השולחן מראש ולא להתגלות בדיעבד.
  • תניות חוזיות סטנדרטיות (SCCs): אלה נוסחי חוזה קבועים שהאיחוד האירופי אישר, ושבאמצעותם מותר להעביר מידע אישי מאירופה למדינה אחרת. ה-DPA מחיל על מידע אירופי ושווייצרי SCCs או החלטת נאותות של הנציבות האירופית (סעיף 4.1 ל-DPA), ועל מידע בריטי SCCs עם תוספת בריטית (סעיף 4.2 ל-DPA). על מידע של לקוח ישראלי ה-DPA לא מחיל תניות כאלה. כלומר, את הבסיס להעברת המידע מישראל המשרד צריך למצוא בעצמו לפי הדין הישראלי.

מי הם קבלני המשנה, ומתי מידע שלכם מגיע אליהם

קבלן משנה, בהקשר הזה, הוא חברה אחרת ש-OpenAI נעזרת בה כדי לספק את השירות, ושבדרך עשויה לגעת במידע שלכם. למשל חברה שמאחסנת את השרתים, או חברה שנותנת תמיכה טכנית. זה לא אומר שהיא קוראת את השיחות שלכם, וכן אומר שהמידע עובר דרך עוד ידיים, ולכן הדין מבקש שתדעו מי הן.

OpenAI מפרסמת רשימת קבלני משנה, שעודכנה לאחרונה ב-9 ביולי 2026, נכון לבדיקתנו. לצד ChatGPT Business מופיעים ספקי ענן כמו Microsoft, Google Cloud, Amazon Web Services ו-Oracle, במדינות רבות, וספקי תמיכה ומודרציה, בהם TaskUs בפיליפינים.

מתי מידע שלכם מגיע אליהם? לפי דף הרשימה, לספקי התמיכה רק אם בחרתם לשתף אותו בפניית תמיכה. לקבלני המודרציה מגיעות רק דוגמאות מתוכן שהמודלים סימנו אוטומטית כמפר מדיניות, כדי לסייע ל-OpenAI בבדיקה ובאכיפה.

מה קורה כשהרשימה משתנה

לפי סעיף 2.9 ל-DPA, OpenAI מודיעה על שינוי ברשימה בפוסט בבלוג, בהודעה בתוך השירות או באמצעי סביר אחר, או במייל למי שנרשם לעדכונים בדף הרשימה. מרגע ההודעה יש למשרד 30 יום להתנגד, לפי ההוראות בדף הרשימה או במייל ל-privacy@openai.com. אם אין חלופה מעשית מסחרית, לפי שיקול דעתה הסביר של OpenAI, או שההתנגדות לא נפתרה תוך 30 יום, כל צד רשאי לסיים את ההסכם או את השימוש בשירותים שאי אפשר לספק בלי הקבלן החדש, והמשרד מקבל החזר יחסי של דמי מנוי ששולמו מראש.

ולפי סעיף 2.10 ל-DPA, OpenAI מחייבת כל קבלן משנה בהתחייבויות דומות לשלה, ונשארת אחראית כלפיכם למעשיו ולמחדליו, בכפוף לתקרות האחריות שבהסכם השירותים. כלומר, הכתובת שלכם היא תמיד OpenAI, לא הקבלן.

המלצת Legal Mind: מי שאחראי במשרד נרשם לעדכוני רשימת קבלני המשנה במייל. בלי זה לא תדעו על השינוי, ו-30 הימים יעברו.

אחסון גאוגרפי: החלטה שמקבלים לפני הרכישה

לפי מרכז העזרה, ChatGPT Business מאפשר לבחור איפה יישמר תוכן הסביבה, אבל האפשרות "מופצת בהדרגה ועדיין לא זמינה לכל הלקוחות", והבחירה נעשית במסך הרכישה (checkout). המקור אינו מתעד אפשרות לשנות את האזור אחר כך. גם כשבוחרים אזור מחוץ לארה"ב, יומני הניטור, כלומר הרישומים ש-OpenAI שומרת כדי לאתר שימוש לרעה בשירות, נשמרים בארה"ב, ועותק של כל שיחה ותשובה נשמר בארה"ב לזמן מוגבל לצורכי בטיחות ואכיפה. האזור גם לא קובע איפה מתבצע העיבוד עצמו. אילו אזורים מוצעים, ואם ישראל ביניהם: לא מתועד, ולכן בודקים במסך הרכישה.

המשמעות המעשית: את ההחלטה על אחסון גאוגרפי מקבלים לפני שלוחצים על רכישה במדריך 2, ולא אחרי. מקור: דף האחסון הגאוגרפי של ChatGPT Business.

09

מה לא מקבלים ב-Business

מדריך הגון אומר גם מה אין. אלה יכולות שלפי OpenAI שמורות למסלולים חוזיים, בעיקר Enterprise, ועו"ד שמניח שהן קיימות עלול להבטיח ללקוח משהו שאין לו.

מה חסר ב-Businessמה OpenAI כותבת
כלי ציות ויומן ביקורת (Compliance API): האפשרות של הארגון למשוך את השיחות והקבצים בסביבה לצורך שימור ראיות, ולראות יומן של מי עשה מה"פלטפורמת הציות זמינה לסביבות ChatGPT Enterprise ו-Edu" (במקור: "The Compliance Platform is available to ChatGPT Enterprise and Edu workspaces.")
מדיניות שמירה בזמן קצוב (למשל 90 או 180 יום)מתועדת ל-Enterprise ול-Edu; ב-Business שיחות של משתמש שהוסר נשמרות ללא הגבלה (ראו סעיף 6 לעיל)
כיבוי גורף של קישורי שיתוף לכל הסביבה"אפשר לכבות קישורי שיתוף לגמרי? לא. היכולת הזו זמינה ב-ChatGPT Enterprise" (במקור: "Can I disable shared links entirely? No. This feature is available in ChatGPT Enterprise.")
ייצוא נתונים עצמי מהסביבה"ייצוא נתונים בשירות עצמי אינו זמין בסביבות ChatGPT Business" (במקור: "Self-service data export is not available in ChatGPT Business workspaces.")
ZDR, BAA, חיוב בחשבונית, הזמנת רכש"השתמשו במסלול חוזי במקום ב-ChatGPT Business בהרשמה עצמית" (במקור: "use a contracted offering instead of self-serve ChatGPT Business")

מקורות: דף פלטפורמת הציות של OpenAI, דף הנתונים, השיתוף והפרטיות ב-ChatGPT Business, שאלות נפוצות על ChatGPT Business, דף הסקירה של ChatGPT Business במרכז העזרה.

10

מה ה-DPA לא עושה בשבילכם

עד כאן ראיתם מה OpenAI מתחייבת. בסעיף הזה תראו איפה נגמרת ההתחייבות שלה ומתחילה האחריות של המשרד, ולמי פונים עם השאלות שנשארות.

חתימה על DPA היא תנאי, לא פתרון. הנספח מסדיר את ההתחייבויות של OpenAI כלפיכם ואת ההצהרות שלכם כלפיה. את החובות של המשרד עצמו לפי חוק הגנת הפרטיות, תיקון 13 והתקנות מכוחו, הוא לא מקיים בשבילכם.

הנה ארבע השאלות שנשארות פתוחות אחרי החתימה: מי נחשב אחראי על המידע ומי "מחזיק" בו (הרשות להגנת הפרטיות מגדירה "מחזיק" כ"גורם חיצוני לבעל השליטה במאגר מידע המעבד מידע עבורו". "בעל שליטה" הוא מי שקובע לשם מה מעבדים את המידע, כלומר המשרד; ו"מחזיק" הוא הגורם החיצוני שמעבד אותו בשבילו, כלומר ספק כמו OpenAI); מה נחשב מידע בעל רגישות מיוחדת; איך מתקשרים עם ספק חיצוני שמקבל גישה למידע, לפי תקנה 15 לתקנות הגנת הפרטיות (אבטחת מידע); ובאילו תנאים מותר להעביר מידע אל מחוץ לישראל.

אלה שאלות משפטיות, והמדריך הזה, שהוא מדריך שימוש ולא חוות דעת, לא עונה עליהן. מי שעונה הוא עו"ד של המשרד, ואלה הפרסומים הרשמיים של הרשות להגנת הפרטיות שכדאי שיהיו לו ביד: שאלות ותשובות על תיקון 13, מדריך הפעולה להתקשרות עם ספקי מיקור חוץ (תקנה 15), ושאלות ותשובות על העברת מידע לחו"ל.

מה כן אפשר לומר בלי ניתוח משפטי: אלה הפעולות שמשרד מבצע סביב החתימה, וכולן נשענות על סעיפים שראיתם בעמוד הזה. שורה אחת לכל פעולה:

  • מדיניות כתובה: מי רשאי להזין מידע של לקוחות, איזה מידע, ומה מטשטשים או משמיטים תמיד.
  • תיק ספקים: ההסכם שאושר, מייל האישור, וסיכום קצר של מה בדקתם על OpenAI ומתי.
  • תזכורת שנתית ביומן: לבקש מ-OpenAI את מסמכי העמידה לפי סעיף 2.8 ל-DPA, ולשמור את התשובה.
  • בסיום ההתקשרות: דרישת מחיקה מפורשת לפי סעיף 2.11 ל-DPA, כי ביטול המנוי לבדו אינו מוחק את המידע.
  • הרשמה לעדכוני רשימת קבלני המשנה של OpenAI, ומעקב אחרי עדכוני הרשות להגנת הפרטיות.
  • שאלה לעו"ד של המשרד לפני ההעלאה הראשונה של מידע לקוחות: על סמך מה מעבירים מידע אל מחוץ לישראל, והאם נוסח ההסכמה או ההודעה ללקוחות צריך עדכון.

11

עמדת Legal Mind לסיום

יצאתם מהעמוד הזה עם תמונה מלאה: מה OpenAI מתחייבת, מה היא לא מתחייבת, מה תמלאו בטופס כשיגיע הרגע, ומה נשאר באחריות המשרד. זה הרבה, וזה לא הכול. גם כשהנספח ייחתם וישמר בתיק הספקים, הוא מגן על המידע אצל הספק ואינו מחליף את שיקול הדעת שלכם לפני הלחיצה על Enter. לכן גם עם נספח חתום: חומר שהמשרד מסווג כסודי במיוחד מטשטשים או משמיטים לפני ההעלאה, וקובעים בכתב מי מזין מה.

עכשיו חוזרים למדריך 1, סעיף 3, ומשם ממשיכים בסדר: כמה עולה המנוי, מה מגבים לפני המעבר, ורק אחר כך הקמת הסביבה במדריך 2.