מדיניות פרטיות
עודכן לאחרונה: 25 באוגוסט 2026 · פורסט טכנולוגיות מסחר אלקטרוני בע״מ
1. מי אנחנו
Bookie היא תוכנה לתיאום פגישות בין כמה יומני Google. היא מופעלת על ידי פורסט טכנולוגיות מסחר אלקטרוני בע״מ, חברה רשומה בישראל, ח.פ. 516101516, ופועלת בכתובת bookie.forestech.io.
הבעלים והאחראי על הפרטיות הוא נצח טופז, n@forestech.io. פניות שוטפות בנושא פרטיות, עיון, תיקון ומחיקה מגיעות ל־bookie@forestech.io ונענות תוך 30 יום.
המסמך מתאר איזה מידע נשמר, לשם מה, לכמה זמן, ואיך מוחקים אותו. הוא נכתב כדי להיקרא.
מעמד המאגר לפי חוק הגנת הפרטיות
על Bookie חל חוק הגנת הפרטיות, התשמ״א־1981, בנוסחו לאחר תיקון 13 שנכנס לתוקף באוגוסט 2025. שתי שאלות שהחוק מעורר, וכך הן נענות כאן:
- רישום מאגר. תיקון 13 מייעד את חובת הרישום לגופים ציבוריים, לעוסקים בסחר במידע, ולמאגרים שעיקר עיסוקם מידע בעל רגישות מיוחדת בהיקף גדול. המאגר של Bookie מחזיק פרטי קשר עסקיים של עובדות ועובדים, טווחי תפוס ופנוי ביומן, ורשומות חיוב של חברות. הוא נמצא מחוץ לשלוש הקטגוריות האלה, ולכן החוק מסדיר אותו דרך חובות ההגנה, השקיפות והדיווח שבו, והן חלות עליו במלואן.
- ממונה על הגנת הפרטיות. החוק מייעד את חובת המינוי לגופים ציבוריים, לעוסקי סחר במידע ולשירותי דיוור ישיר עם מידע על 10,000 אנשים ומעלה, לגופים שעיקר פעילותם ניטור שיטתי ומתמשך, ולמי שעיסוקו עיבוד מידע בעל רגישות מיוחדת בהיקף גדול. Bookie נמצאת מחוץ לארבע הקטגוריות. האחריות לפרטיות במוצר היא של נצח טופז, בעלי החברה, והכתובת שלו מופיעה למעלה.
2. מה Bookie עושה עם היומן
Bookie עושה שני דברים מול Google, וזה ההיקף המלא:
- שואלת מתי אנשים פנויים. Bookie שואלת את Google, לגבי יומנים שהמשתמשים שלהם חיברו מרצונם, אילו טווחי זמן תפוסים ואילו פנויים. התשובה שמגיעה היא טווחי שעות.
- כותבת את הפגישה שנקבעה. כשמישהו בוחר זמן, Bookie יוצרת אירוע ביומן הראשי של המשתתפים, עם הכותרת, השעה והמוזמנים שהוזנו ב־Bookie.
Bookie קוראת מ־Google טווחי זמן, בשלושה מצבים: תפוס, פנוי, ומצב שלישי שבו Google משיבה שהמצב חסוי מאיתנו, ואז Bookie מציגה את שם האדם ומבקשת אישור ממנו. כותרות האירועים, התיאורים ורשימות המוזמנים נשארים ביומן Google.
3. שלוש ההרשאות שאנחנו מבקשים מ־Google
Bookie מבקשת את מספר ההרשאות הקטן ביותר שמאפשר לה לעבוד. אלה שלוש הרשאות היומן, במדויק כפי שהן מופיעות במסך ההסכמה של Google:
https://www.googleapis.com/auth/calendar.freebusy
מאפשרת ל־Bookie לשאול את Google מתי יומן מסוים תפוס ומתי הוא פנוי. התשובה היא טווחי זמן.
https://www.googleapis.com/auth/calendar.calendarlist.readonly
מאפשרת ל־Bookie לראות אילו יומנים קיימים בחשבון, כדי לדעת את מי לשאול על זמינות. ההרשאה הזאת מחזירה גם את שמות היומנים. השם נשמר אצלנו ומשמש להתאמה בין יומן לבעליו, והוא נשאר בתוך המערכת.
https://www.googleapis.com/auth/calendar.events.owned
מאפשרת גישה לאירועים ביומנים שבבעלות המשתמש. Bookie משתמשת בה כדי ליצור, לעדכן ולבטל את הפגישות ש־Bookie עצמה יצרה, לבקשתך או לבקשת מנהלת החשבון בארגון שלך.
שלוש ההרשאות האלה הן ההיקף המלא שמסך ההסכמה של Google מציג. Gmail, Drive ואנשי הקשר נשארים מחוץ להיקף הזה.
4. מה נשמר אצלנו
זו הרשימה המלאה. פירוט שדה אחר שדה, כולל טבלת המסד שבה כל שדה יושב, נמצא במסמך docs/legal/data-map.md שאנחנו מתחזקים מול הקוד עצמו. המטרה של כל שדה כתובה לצידו, והיא המטרה היחידה שלשמה הוא משמש.
| מה | למה |
|---|---|
| מזהה המשתמש הקבוע של Google (subject id), כתובת האימייל, השם והקישור לתמונת הפרופיל | כדי לזהות אותך בכניסה. הזיהוי נשען על המזהה הקבוע, כך ששינוי כתובת המייל משאיר אותך באותו חשבון |
| אזור הזמן שלך ושל הארגון | כדי להציג שעות נכונות |
| שם החברה ודומיין Google Workspace שלה | כדי שעובדת שנייה מאותה חברה תצטרף לארגון הקיים |
| החברות שלך בארגונים והתפקיד בכל אחד מהם | הרשאות בתוך המוצר |
| אסימון רענון (refresh token) של Google, מוצפן | כדי ש־Bookie תבדוק זמינות ותקבע פגישות לאורך זמן בכניסה אחת. ההצפנה היא AES-256-GCM, והמפתח נשמר מחוץ לדיסק של השרת |
| מזהי היומנים המחוברים והכותרות שלהם | התאמה בין יומן לבעליו. הכותרת נשארת בתוך המערכת ומשמשת להתאמה בלבד |
| העדפות זמינות: ימי עבודה, שעות, מרווח בין פגישות, התראה מראש | כדי שהזמנים המוצעים יתאימו לך |
| בקשות תיאום: כותרת, אורך, טווח תאריכים, ורשימת המשתתפים כולל שם ואימייל של משתתף חיצוני | זה מה שאת מזינה כשאת קובעת פגישה |
| הפגישות ש־Bookie יצרה: כותרת, שעת התחלה וסיום, מזהה האירוע והיומן ב־Google, קישור לאירוע, קישור Meet, שם ואימייל של הצד החיצוני, הערה ומיקום אם הוזנו | כדי להציג את הפגישות ולבטל או לעדכן אותן |
| גיבוב (hash) של קישורי הזמנה וקישורי הזמנת פגישה, עם תאריך תפוגה | הקישור עצמו נשאר אצל מי שקיבל אותו. עותק של מסד הנתונים מחזיק גיבובים |
| גיבוב של מזהה יומן יחד עם טווח הזמן שנתפס | המנגנון שמונע קביעה כפולה של אותו אדם באותה שעה. הגיבוב שומר על הכתובת עצמה |
| רישום פעולות (audit): מי עשה מה ומתי, ומזהה מעקב לבקשה | אבטחה, תמיכה ובירור תקלות |
| רשומות חיוב: מצב המנוי, המסלול, תאריכי הניסיון והתשלום, סכומים, שיעור המע״מ שחל בעת ההוצאה, מזהי SUMIT ומספר החשבונית ב־iCount | חובה חשבונאית ומסחרית |
טווחי הזמינות חיים בזיכרון בלבד. הטווחים התפוסים שמתקבלים מ־Google קיימים בזיכרון התהליך למשך חישוב אחד, מציגים לך את הזמנים האפשריים, ונעלמים עם סוף החישוב.
5. מה נשאר מחוץ ל־Bookie
- תוכן היומן שלך. כותרות, תיאורים, קבצים מצורפים ורשימות מוזמנים של אירועים שנוצרו מחוץ ל־Bookie נשארים ביומן Google שלך.
- טווחי הזמינות. הם חיים בזיכרון התהליך למשך חישוב אחד, כמו שכתוב בסעיף 4.
- Gmail, Drive ואנשי הקשר. הם נשארים מחוץ להיקף ההרשאות שביקשנו. שלוש ההרשאות שבסעיף 3 הן ההיקף המלא.
- פרטי הכרטיס. הכרטיס נמסר בדף התשלום המאובטח של SUMIT ונשאר אצל SUMIT. Bookie מקבלת משם מזהה עסקה ותוצאה.
- הסיסמה שלך. הכניסה מתבצעת דרך חשבון Google שלך, כך שמנגנון הזיהוי שמגן עליך הוא זה של Google, על כל שכבות ההגנה שהגדרת בו.
בין שתי חברות שמשתמשות ב־Bookie עוברים זמנים שפנויים לשני הצדדים. הכותרות, המשתתפים וחסימות היומן של כל חברה נשארים אצלה.
6. עוגיות
עוגייה אחת, עוגיית ההתחברות (session), חתומה, שמאפשרת לך להישאר מחוברת בין דף לדף. היא כל אחסון הצד־לקוח שהמוצר משתמש בו, ומחיקה שלה מנתקת אותך.
גם הגופן מוגש מהשרת שלנו, כך שטעינת דף ב־Bookie פונה לשרת של Bookie בלבד.
7. ספקי משנה
| ספק | למה | היכן |
|---|---|---|
| התחברות וזיהוי, זמינות יומן וכתיבת פגישות | ארצות הברית והאיחוד האירופי | |
| Hetzner | אירוח השרתים ומסד הנתונים | גרמניה |
| Amazon Web Services, שירות SES | שליחת דואר אלקטרוני מהמוצר | אירלנד |
| SUMIT | סליקת כרטיס האשראי ודף התשלום | ישראל |
| iCount | הפקת חשבוניות וקבלות | ישראל |
| Cloudflare | שירות DNS. שאילתה מחזירה את כתובת השרת שלנו, והתעבורה שלך מגיעה ישירות אליו | גלובלי |
המידע נשאר בתוך רשימת הספקים הזאת. העברה לגורם נוסף מתבצעת בהסכמתך, או לפי דין או צו של רשות מוסמכת. הרשימה מתעדכנת כאן לפני שספק חדש מתחיל לעבוד, וסעיף 14 מסביר איך מודיעים על כך.
8. היכן המידע נשמר והעברה בין מדינות
מסד הנתונים של Bookie יושב על שרת בגרמניה. הודעות דואר יוצאות דרך AWS SES באירלנד. חיוב וחשבוניות מעובדים בישראל. Google מעבדת את בקשות הזמינות בתשתית שלה בארצות הברית ובאיחוד האירופי.
תקנות הגנת הפרטיות (העברת מידע אל מאגרים שמחוץ לגבולות המדינה), התשס״א־2001, מתירות העברה כשמתקיים אחד מהתנאים שבתקנה 2, ובנוסף דורשות התחייבות כתובה של מקבל המידע לשמור עליו ולהימנע מהעברה הלאה. כך זה מתקיים מול כל ספק:
- גרמניה ואירלנד. Hetzner ו־AWS פועלים בתוך האיחוד האירופי, שבו חל GDPR. זו רמת הגנה ששווה לזו שהדין הישראלי מחייב, וזה התנאי הראשון שבתקנה 2. החוזה מול כל אחד מהם כולל את תנאי עיבוד המידע (Data Processing Terms) שלו, שהם ההתחייבות הכתובה שהתקנות דורשות.
- ארצות הברית. Google מפעילה חלק מתשתית היומן בארצות הברית. ההעברה נשענת על תנאי עיבוד המידע של Google, שכוללים את הסעיפים החוזיים התקניים של האיחוד האירופי (Standard Contractual Clauses) ואת התחייבות Google לאבטח את המידע ולהעביר אותו הלאה רק לפי ההוראות שלנו. זהו התנאי שבתקנה 2 שמאפשר העברה על בסיס התחייבות חוזית של המקבל.
- ישראל. SUMIT ו־iCount מעבדים חיוב וחשבוניות בישראל, כלומר בתוך אותה מסגרת דין שחלה על Bookie.
ישראל מוכרת על ידי הנציבות האירופית כמדינה עם רמת הגנה נאותה, הכרה שניתנה ב־2011 וחודשה בינואר 2024. לכן המידע נע בין השרתים בגרמניה למערכות החיוב בישראל בתוך מסגרת אחת של הגנה.
9. שמירה ומחיקה
ניתוק היומן
ניתוק היומן מתוך Bookie, או הסרת הגישה מדף ההרשאות בחשבון Google שלך, מוחק את חיבור היומן והורס את אסימון הרענון המוצפן. מאותו רגע Bookie פונה ל־Google רק אחרי חיבור חדש שתאשרי.
הסרת אדם מהארגון
חיבור ה־Google של אותו אדם באותו ארגון נמחק, ואסימון הרענון המוצפן נהרס. פגישות שכבר נקבעו נשארות ביומן שלו, כי הן שלו.
מחיקת ארגון
מחיקת ארגון מתחילה שעון של 30 יום. בסופו נמחק כל מידע הארגון: חיבורי היומן והאסימונים, היומנים המחוברים, ההעדפות, ההזמנות והקישורים, בקשות התיאום והמשתתפים, הפגישות ורישומי הפעולות. שתי רשומות ממשיכות להתקיים, וכך הן נראות אחרי המחיקה:
- רשומת החברה נשמרת כמזהה אנונימי. השם מוחלף בערך קבוע והדומיין נמחק, ומה שנשאר בשורה הוא מספר פנימי ושני תאריכים. היא קיימת כדי שרשומות החיוב והחשבוניות, שדיני המס בישראל מחייבים לשמור שבע שנים, יישארו מחוברות למקור שלהן.
- רשומת המשתמש נשמרת עם מזהה Google, האימייל והשם. היא הרשומה שאליה מפנים רישומי הפעולות וההזמנות של ארגונים אחרים ב־Bookie, ולכן היא ממשיכה להתקיים גם אחרי שהארגון נמחק. אדם שרוצה שהשורה הזאת תימחק כותב ל־bookie@forestech.io, ואנחנו מבצעים את המחיקה תוך 30 יום, בכפוף לרישומי החשבונאות שהחוק מחייב לשמור.
לוחות זמנים נוספים
- קישורי הזמנה וקישורי הזמנת פגישה פעילים 14 יום, ומאותו רגע הם פגי תוקף.
- רישומי פעולות נשמרים למשך חיי הארגון ונמחקים איתו.
- רשומות חיוב, תשלומים וחשבוניות נשמרות שבע שנים, כפי שדיני המס בישראל מחייבים.
- עותקי גיבוי מוצפנים מחזיקים מידע שנמחק עד להשלמת מחזור הגיבוי, ולכל היותר 30 יום.
איך מבקשים מחיקה
אפשר לבצע את המחיקה מתוך המוצר. ההסבר המלא נמצא בדף מחיקת המידע שלך. אם משהו נתקע, כתבי ל־bookie@forestech.io ונטפל בזה תוך 30 יום.
10. אבטחה
- כל התעבורה מוצפנת ב־HTTPS.
- אסימוני הרענון של Google מוצפנים במסד הנתונים בהצפנת AES-256-GCM. ההצפנה קשורה לשורה שבה היא יושבת, כך שהעתקה של ערך מוצפן לשורה אחרת משאירה אותו סגור. מפתח ההצפנה מוגש לתהליך מהכספת של Forest ונשמר מחוץ לדיסק של השרת.
- הפרדה בין לקוחות נאכפת במסד הנתונים עצמו (Row Level Security), מתחת לקוד. שאילתה ששכחה לסנן מחזירה אפס שורות.
- קישורי הזמנה נשמרים כגיבוב, כך שעותק של המסד מחזיק גיבובים בלבד.
- הכניסה מתבצעת דרך Google, כך שההגנה על החשבון היא ההגנה שהגדרת בחשבון Google שלך.
כל תקן, תעודה, ביקורת חיצונית או ביטוח סייבר שנשיג יופיעו כאן בשמם ובתאריכם. מה שכתוב כאן היום הוא מה שמופעל היום.
11. הזכויות שלך לפי הדין הישראלי
על Bookie חל חוק הגנת הפרטיות, התשמ״א־1981, בנוסחו לאחר תיקון 13. אלה הזכויות שלך והדרך להפעיל אותן:
- עיון. לפי סעיף 13 לחוק, כל אדם רשאי לעיין במידע שנשמר עליו. אנחנו שולחים את המידע השמור עליך בפורמט קריא, לכתובת שממנה נשלחה הבקשה.
- תיקון. לפי סעיף 14 לחוק, אפשר לבקש לתקן מידע שגוי, מטעה או מיושן. את השם, האימייל ואזור הזמן אפשר לתקן ישירות במוצר, וכל שדה אחר מתוקן על ידינו לפי בקשה.
- מחיקה. אפשר למחוק את חיבור היומן, את החברות בארגון ואת הארגון כולו מתוך המוצר, כמתואר בסעיף 9 ובדף מחיקת המידע שלך. מסמכי חשבונאות נשמרים שבע שנים כפי שדיני המס מחייבים, וסעיף 9 מפרט בדיוק מה נשאר בהם.
- מסירת המידע. החוק מחייב לומר לך מי מנהל את המאגר, לשם מה נאסף המידע ולמי הוא נמסר. סעיפים 1, 4 ו־7 עונים על שלוש השאלות האלה, והם המקום שבו התשובות מתעדכנות.
הדרך להפעיל כל אחת מהן היא הודעה אחת ל־bookie@forestech.io. אנחנו מזהים את הפונה לפי כתובת האימייל שרשומה בחשבון, ומשיבים תוך 30 יום.
מי שמבקש לפנות לרגולטור עושה זאת אל הרשות להגנת הפרטיות במשרד המשפטים, בכתובת gov.il.
12. מבקרים מהאיחוד האירופי
Bookie מיועדת לעסקים בישראל, המחירים בשקלים והמוצר בעברית. יחד עם זה, האתר נגיש מאירופה והשרתים שלנו בגרמניה, ולכן זה מה שנכון לומר:
- בסיס משפטי. ביצוע חוזה מולך או מול הארגון שלך, לגבי המידע שדרוש להפעלת השירות, ואינטרס לגיטימי לגבי אבטחה ומניעת שימוש לרעה.
- הזכויות שלך. עיון, תיקון, מחיקה, הגבלת עיבוד, ניידות והתנגדות. הודעה אחת ל־bookie@forestech.io מפעילה כל אחת מהן, והתשובה מגיעה תוך 30 יום.
- מי מחליט מה. מול לקוח עסקי, הארגון מחליט מי מצטרף אליו, אילו יומנים מחוברים ומתי המידע נמחק, ו־Bookie מפעילה את המערכת לפי ההחלטות האלה. לגבי החשבון והחיוב עצמם, ההחלטות הן של Bookie.
- העברת מידע. ישראל מוכרת על ידי הנציבות האירופית כמדינה עם רמת הגנה נאותה, הכרה שחודשה בינואר 2024. השרתים עצמם בגרמניה, בתוך האיחוד.
- תלונה. תושב האיחוד רשאי לפנות לרשות הפיקוח במדינת המגורים שלו. רשימת הרשויות מתפרסמת באתר European Data Protection Board.
13. גיל השימוש
Bookie היא כלי עבודה לעסקים, והשימוש בה מיועד לבני 18 ומעלה. חשבון נפתח דרך חשבון Google של מקום העבודה, וההרשמה עוברת דרך מנהלת החשבון בארגון.
14. שינויים במדיניות
שינוי במדיניות מעדכן את התאריך בראש המסמך. שינוי מהותי, למשל הרשאת Google נוספת או ספק משנה חדש, נשלח בדואר אלקטרוני למנהלות החשבון לפני שהוא נכנס לתוקף.
הצהרת Limited Use של Google
Bookie's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
בעברית, לנוחותכם: השימוש של Bookie במידע שהיא מקבלת מממשקי Google, וכל העברה שלו לאפליקציה אחרת, כפופים למדיניות Google API Services User Data Policy, לרבות דרישות ה־Limited Use. הנוסח האנגלי שלמעלה הוא הנוסח המחייב.
יצירת קשר
שאלות על המסמך הזה או על המידע שלך: bookie@forestech.io
פרטיות · תנאי שימוש · מחיקת מידע · נגישות · דף הבית