Kesem

טיוטה — לא ייעוץ משפטי — גרסה 0.1, 22/09/2026

Kesem (קסם) — מדיניות פרטיות

המדיניות הזו מסבירה איזה מידע אישי Kesem אוספת, למה, מי מעבדים אותו, כמה זמן הוא נשמר ואילו זכויות יש לכם. מידע ביומטרי (סריקת הפנים) מפורט גם במדיניות הביומטריה הנפרדת.

PP-1 · מי אחראים למידע

PP-2 · איזה מידע אנחנו אוספים

קטגוריהמה בדיוקמאיפה
כניסהמזהה חשבון Apple או Google; כתובת המייל שחשבון Apple או Google מעביר לנוApple או Google, בכניסה
פרופילשם פרטי, תאריך לידה (לאחרים מוצג רק הגיל), מגדר, "את מי מחפשים", ביו, גובה, עישון, ילדים, שפותאתם
תמונותתמונות הפרופיל. תוצאות הבדיקה האוטומטית של כל תמונה (תוויות תוכן, האם נמצאו פנים, התאמה לסריקה). "טביעת" PDQ לזיהוי תמונות כפולותאתם; הבדיקה שלנו
ביומטריתבנית פנים ותמונת סריקה מסריקת פנים חיה, ותוצאת בדיקת החיותאתם (סריקה) — ראו מדיניות הביומטריה
טלפוןמספר הטלפון (שמור מוצפן), סטטוס האימות ב‑SMSאתם
מיקוםמיקום המכשיר (קואורדינטות), עיר ומדינה. הקואורדינטות לא יוצאות מהשרת לעולם: חברים אחרים רואים מרחק מעוגל (לפחות 5 ק"מ), ושם עיר רק כששניכם בישראל. ב"מיקום וירטואלי": עיר שבחרתםהמכשיר (בהרשאה שלכם); אתם
פעילותלייקים ודילוגים, התאמות, כמה פעמים הפרופיל הוצג, הפילטרים, חסימותהשימוש שלכם באפליקציה
הודעותהודעות בצ'אט, והאם נמסרו ונקראואתם ומי שאתם מדברים איתם
בטיחותדיווחים שהגשתם או שהוגשו נגדכם, הראיות שמצורפות לדיווח (50 ההודעות האחרונות בצ'אט), סנקציות, ערעורים, אותות סיכוןאתם, חברים אחרים, הצוות
תמיכההפניות שלכם והתשובות שלנואתם
מכשיר ואבטחהמזהה התקנה, Android ID ותוצאות אימות מכשיר (Play Integrity / App Attest / DeviceCheck), נשמרים כ‑hash בלבד. כתובת IP ויומני כניסה, דגם מכשיר, מערכת הפעלה, גרסת אפליקציההמכשיר
התראותאסימון Push, העדפות ההתראותהמכשיר; אתם
ניתוח שימושאירועים על השימוש באפליקציה (למשל "ההרשמה הושלמה"), עם מזהה מפוסבד, לא עם השם שלכםהשרת שלנו
דוחות קריסהדוחות שגיאה טכניים בלי מידע אישי (בלי שם, בלי תמונות, בלי צילומי מסך)האפליקציה
בדיקת גילאם אתם מתחת לגיל 18: תאריך הלידה שהוזן ומזהים מוצפנים (hash), כדי שהחסימה תישאראתם

אנחנו לא אוספים טביעות אצבע, קול, אנשי קשר, את גלריית התמונות (רק תמונות שבחרתם), פרטי תשלום או מזהי פרסום. באפליקציה אין פרסומות ואין מעקב של צד שלישי.

PP-3 · למה, ועל איזה בסיס חוקי

אנחנו מחילים את הבסיסים החוקיים האלה בכל מקום שבו אנחנו פועלים: כפרקטיקה טובה, וגם במקומות שבהם החוק המקומי דורש בסיס חוקי.

#מטרהמידעבסיס חוקי
1חשבון וכניסה, חשבון אחד לאדםכניסה, מכשיר ואבטחהחוזה (מתן השירות); אינטרס לגיטימי (אבטחה, מניעת הונאה)
2פרופיל, התאמה והצגהפרופיל, תמונות, מיקום, פעילותחוזה
2אהתאמה לפי "את מי מחפשים""את מי מחפשים"הבחירה המפורשת שלכם (הסכמה מפורשת): ראו PP-4
3מניעת קטיניםתאריך לידה, נתוני בדיקת גילחובה חוקית ואינטרס לגיטימי (הגנה על ילדים)
4אימות פנים: אדם אמיתי, התמונות שלכם, מניעת חזרה של חסומיםביומטריהסכמה מפורשת: ראו מדיניות הביומטריה
5בדיקת תמונות וכפילויותתמונותחוזה; אינטרס לגיטימי (בטיחות)
6אימות טלפון, חשבון אחד למספרטלפוןחוזה; אינטרס לגיטימי (מניעת הונאה)
7מרחק ועירמיקוםחוזה
8צ'אטהודעותחוזה
9בטיחות: דיווחים, חסימות, סנקציות, ערעורים, ציון סיכוןבטיחות, הודעות שצורפו לדיווחאינטרס לגיטימי (בטיחות החברים); חובה חוקית כשהיא חלה
10התראות Pushהתראותחוזה; הרשאת מערכת ההפעלה
11ניתוח שימושניתוח שימושאינטרס לגיטימי (שיפור האפליקציה). אפשר להתנגד בכל רגע: ראו PP-10
12ניטור שגיאותדוחות קריסהאינטרס לגיטימי (יציבות)
13תמיכה וערעוריםתמיכהחוזה
14גיבוייםכל המידע שלמעלה, מוצפןאינטרס לגיטימי (שחזור מאסון)

אנחנו לא מוכרים מידע, לא משתפים אותו לפרסום, ולא עושים פרופיילינג מעבר למה שמתואר בטבלה.

PP-4 · מידע רגיש

PP-5 · החלטות אוטומטיות

חלק מההחלטות אוטומטיות: בדיקת תמונות, תוצאת סריקת הפנים, ופעולות שאותות סיכון מפעילים (הקטנת חשיפה, סריקה חוזרת, או השהיה זמנית עד בדיקה). כל סנקציה אוטומטית פותחת משימת בדיקה לאדם. חסימה לצמיתות נקבעת תמיד בידי אדם. התאמה לרשימת פני החסומים לא חוסמת אתכם אוטומטית; אדם בודק אותה. בהודעה על ההחלטה כתוב אם היא אוטומטית, ואפשר לערער עליה (ראו תנאי השימוש, TOS-8 ו‑TOS-9).

PP-6 · מי מעבדים את המידע (נמענים)

אנחנו משתמשים בספקי השירות האלה ("מעבדים"). הם מעבדים את המידע רק לפי ההוראות שלנו, לפי הסכם עיבוד נתונים.

ספקלמהמידעאיפה המידע נשמר
Supabaseמסד נתונים, כניסה, אחסון קבצים, פונקציות שרת, צ'אט בזמן אמתכל נתוני החשבון, כולל תמונות סריקה מוצפנותפרנקפורט, גרמניה (האיחוד)
Amazon Web ServicesRekognition (בדיקת תמונות, השוואת פנים), Face Liveness (סריקה חיה), KMS (מפתחות הצפנה)תמונות, תבניות פנים, תמונות סריקהאירלנד (האיחוד). AWS לא משתמשת בתוכן הזה לשיפור השירותים שלה (opt-out)
Twilioאימות SMSמספר טלפון, קוד אימות, IPארצות הברית
Google (Firebase)כניסה עם Google, Play Integrity, התראות Push ‏(FCM)אסימון חשבון Google, אימות מכשיר, אסימון Pushגלובלי
Appleכניסה עם Apple, App Attest, DeviceCheckאסימון חשבון Apple, אימות מכשירגלובלי
PostHogניתוח שימושאירועים עם מזהה מפוסבדהאיחוד
Sentryניטור שגיאותדוחות שגיאה בלי מידע אישיהאיחוד (גרמניה)
Hetznerגיבוייםגיבויי מסד מוצפניםגרמניה
Resendהתראות תפעוליות למפעילבלי מידע אישי של חבריםארצות הברית

הצוות (המפעיל ומודרטורים, אם יהיו) רואה רק מה שהתפקיד דורש. למשל, רק הבעלים או מנהל יכולים לצפות בתמונת סריקה, ורק אחרי שהזינו סיבה. כל צפייה נרשמת ביומן. אנחנו מוסרים מידע לרשויות רק כשהחוק מחייב, או כדי להגן על חיים או על בטיחות. אנחנו מדווחים לרשויות על חומרי פגיעה מינית בילדים (ראו תקני בטיחות ילדים).

PP-7 · העברות לחו"ל

רוב המידע נשמר באיחוד האירופי (גרמניה ואירלנד). חלק מהספקים הם חברות אמריקאיות או מעבדים מידע מחוץ לאיחוד: Twilio (מספרי טלפון, בארה"ב), Google, Apple ו‑Resend. ההעברות האלה מכוסות בהסכמי העיבוד של הספקים, כולל הסעיפים החוזיים התקניים של האיחוד (SCCs), ובמקרים הרלוונטיים גם במסגרת EU-US Data Privacy Framework. המפעיל נמצא בישראל. הנציבות האירופית הכירה בישראל כמדינה עם הגנה נאותה.

PP-8 · כמה זמן המידע נשמר

מידעכמה זמן
פרופיל, תמונות מאושרות, טלפון, פעילות, צ'אטים פעילים, תמיכה, דיווחים, סנקציות, ערעוריםכל עוד החשבון קיים. אחרי בקשת מחיקה: 30 יום (חלון השחזור), ואז נמחק
תבנית פנים ותמונת סריקהשנתיים מהסריקה; 7 ימים אם עזבתם את ההרשמה אחרי הסריקה; נמחקות מיד אם ביטלתם את ההסכמה (עם משימת מחיקה גיבוי תוך 30 יום); ובכל מקרה לא יותר מ‑3 שנים מהפעילות האחרונה שלכם
תבנית פנים של חשבון שנחסם לצמיתות3 שנים מהחסימה
מזהי טלפון ומכשיר של חשבון שנחסם לצמיתותרק כ‑hash, 5 שנים מהחסימה
צ'אט והתאמה אחרי ניתוק התאמה90 יום
תמונות שנדחו30 יום
טביעות תמונה (PDQ)נמחקות עם החשבון (30 יום אחרי בקשת המחיקה)
מיקוםמתעדכן בכל עדכון; נמחק עם החשבון
יומני IP, כניסות ו‑SMS; מכשירים ששוחררו90 יום
רישום בדיקת גיל (מתחת ל‑18)30 יום
הרשמה שנעצרה בגלל האזורנתוני החשבון 7 ימים; רישום הניסיון (אזור בלבד, בלי מיקום) 30 יום
קובץ ייצוא נתונים7 ימים
ראיות בדיווח שעדיין פתוח כשהחשבון נמחקעד סגירת הדיווח, +30 יום
יומן הביקורת של הצוות ויומן הגישה לביומטריה3 שנים
שאר היומנים התפעולייםשנה אחת
ניתוח שימושנמחק מהשרת שלנו אחרי השליחה; נשמר ב‑PostHog למשך שנה אחת
דוחות קריסה30 יום (לפי תוכנית Sentry)
גיבויים30 יום (מתחלפים, מוצפנים)

PP-9 · אבטחה

כך אנחנו מגינים על המידע. המידע מוצפן בהעברה ובאחסון. מספר הטלפון מוצפן בעמודה. תמונות הסריקה מוצפנות במפתח נפרד (AWS KMS). הגיבויים מוצפנים, והמפתח הפרטי שמור מחוץ לרשת. האפליקציה לא יכולה לקרוא ישירות מטבלאות המסד. הצוות נכנס עם אימות דו‑שלבי. כל פעולה של הצוות נרשמת ביומן. אם אירוע אבטחה יוצר סיכון גבוה עבורכם, נודיע לכם ולרשות המוסמכת כפי שהחוק מחייב.

PP-10 · הזכויות שלכם ואיך מממשים אותן

יש לכם זכות:

לכל בקשה אחרת כתבו ל‑privacy@kesemdating.com, או השתמשו בטופס התמיכה באפליקציה (קטגוריה "פרטיות ונתונים"). נענה תוך 30 ימים. ייתכן שנבקש לאמת את זהותכם, בדרך כלל בכניסה לחשבון.

PP-11 · מזהי מכשיר, התראות וניתוח שימוש

PP-12 · ילדים

Kesem מיועדת רק למבוגרים (18+). אנחנו חוסמים הרשמה כשתאריך הלידה מראה שמדובר במי שמתחת לגיל 18, והחסימה נשמרת. אם אתם חושבים שקטין משתמש ב‑Kesem, דווחו על הפרופיל עם הסיבה "קטין", או כתבו ל‑safety@kesemdating.com.

PP-13 · שינויים

כל עדכון יפורסם כאן, עם מספר גרסה ותאריך חדשים. אם השינוי מהותי, נודיע גם באפליקציה לפני שהוא נכנס לתוקף.

PP-14 · יצירת קשר

פרטיות: privacy@kesemdating.com · תמיכה: support@kesemdating.com · דואר: Yosef Haim Davidovitz, 131 Lachish Boulevard, Kiryat Gat, Southern District 8204857, Israel.

PP-15 · טבלת סיכום — לטופס Data safety של Google ול‑App Privacy של Apple

טבלה לבדיקה ממוכנת, שורה לכל סוג מידע. "משותף" = לא בכל השורות, כי כל נמען הוא ספק שירות שפועל בשבילנו, וההגדרות של החנויות פוטרות אותו. "אופציונלי" = אפשר להשתמש ב‑Kesem בלי לספק את המידע. בסוגריים: שמות הקטגוריות בחנויות.

סוג מידענאסףמשותףמטרהאופציונליזמן שמירה
שם — שם פרטי (Personal info → Name)כןלאApp functionalityלאחשבון + 30 יום
כתובת מייל מהכניסה עם Apple/Google (Personal info → Email address)כןלאApp functionality; Account managementלאחשבון + 30 יום
מזהי משתמש — מזהה חשבון, מזהה Apple/Google (Personal info → User IDs)כןלאApp functionality; Account management; Fraud prevention, securityלאחשבון + 30 יום
מספר טלפון (Personal info → Phone number)כןלאAccount management; Fraud prevention, securityלאחשבון + 30 יום; חסום: hash ‏5 שנים
תאריך לידה / גיל (Personal info → Other info)כןלאApp functionality; Fraud prevention, securityלאחשבון + 30 יום; מתחת ל‑18: ‏30 יום
מגדר (Personal info → Other info)כןלאApp functionalityלאחשבון + 30 יום
"את מי מחפשים" (Personal info → Sexual orientation)כןלאApp functionalityלאחשבון + 30 יום
ביו, גובה, עישון, ילדים, שפות (Personal info → Other info)כןלאApp functionalityכןחשבון + 30 יום
מיקום מדויק (Location → Precise location)כןלאApp functionalityלאמתעדכן בכל עדכון; נמחק עם החשבון
מיקום משוער: עיר, מדינה, עיר במיקום וירטואלי (Location → Approximate location)כןלאApp functionalityלאנמחק עם החשבון
תמונות (Photos and videos → Photos)כןלאApp functionality; Fraud prevention, securityלאחשבון + 30 יום; נדחו: 30 יום
תבנית פנים ותמונת סריקה (Personal info → Other info / Apple: Sensitive info)כןלאFraud prevention, securityלאשנתיים; 7 ימים בנטישה; חסום 3 שנים; לכל היותר 3 שנים מהפעילות האחרונה
הודעות צ'אט (Messages → Other in-app messages)כןלאApp functionalityלאחשבון + 30 יום; אחרי ניתוק 90 יום
לייקים, דילוגים, התאמות, פילטרים, חסימות (App activity → App interactions)כןלאApp functionalityלאחשבון + 30 יום
דיווחים, ערעורים, פניות תמיכה (App activity → Other user-generated content)כןלאApp functionality; Fraud prevention, securityכןחשבון + 30 יום; דיווח פתוח + 30 יום
אירועי שימוש (App activity → App interactions)כןלאAnalyticsכן (ניתן לכבות)נמחק מהשרת אחרי השליחה; PostHog שנה אחת
יומני קריסה (App info and performance → Crash logs)כןלאAnalytics (יציבות)לא30 יום
אבחון: דגם, מערכת הפעלה, גרסה (App info and performance → Diagnostics)כןלאAnalytics (יציבות); Fraud prevention, securityלא90 יום (יומנים)
מזהי מכשיר: מזהה התקנה, hash של Android ID, אימות מכשיר, אסימון Push (Device or other IDs)כןלאApp functionality; Fraud prevention, securityלאחשבון + 30 יום; יומנים 90 יום; חסום: hash ‏5 שנים
כתובת IP (Device or other IDs)כןלאFraud prevention, securityלא90 יום

תשובות בטפסי החנויות שנובעות מהמדיניות: הצפנה בהעברה: כן · אפשר לבקש מחיקה: כן (באפליקציה ובאתר) · מידע נמכר: לא · משמש למעקב (Apple): לא · מקושר לזהות (Apple): כן בכל השורות, חוץ מיומני קריסה (לא מקושר).


מקורות

לא נעשה שימוש בנוסח של תבנית צד שלישי. המבנה מבוסס על רשימות הבדיקה הרשמיות שבהמשך. לא נעשה שימוש במדיניות של אפליקציות היכרויות אחרות.