טיוטה — לא ייעוץ משפטי — גרסה 0.1, 22/09/2026
Kesem (קסם) — מדיניות פרטיות
המדיניות הזו מסבירה איזה מידע אישי Kesem אוספת, למה, מי מעבדים אותו, כמה זמן הוא נשמר ואילו זכויות יש לכם. מידע ביומטרי (סריקת הפנים) מפורט גם במדיניות הביומטריה הנפרדת.
PP-1 · מי אחראים למידע
- בעל השליטה במידע: Yosef Haim Davidovitz (יוסף חיים דוידוביץ), אדם פרטי בישראל, שמפעיל את Kesem.
- כתובת: 131 Lachish Boulevard, Kiryat Gat, Southern District 8204857, Israel
- איש הקשר לפרטיות: privacy@kesemdating.com. המפעיל הוא איש הקשר לפרטיות. אין כיום ממונה חיצוני על הגנת הפרטיות; ימונה ממונה לפני שיווק רחב של Kesem.
- Kesem לא מוצעת באיחוד האירופי, בנורווגיה, באיסלנד, בליכטנשטיין ובבריטניה. אי אפשר להירשם מהמדינות אילינוי, טקסס ווושינגטון שבארה"ב.
PP-2 · איזה מידע אנחנו אוספים
| קטגוריה | מה בדיוק | מאיפה |
|---|---|---|
| כניסה | מזהה חשבון Apple או Google; כתובת המייל שחשבון Apple או Google מעביר לנו | Apple או Google, בכניסה |
| פרופיל | שם פרטי, תאריך לידה (לאחרים מוצג רק הגיל), מגדר, "את מי מחפשים", ביו, גובה, עישון, ילדים, שפות | אתם |
| תמונות | תמונות הפרופיל. תוצאות הבדיקה האוטומטית של כל תמונה (תוויות תוכן, האם נמצאו פנים, התאמה לסריקה). "טביעת" PDQ לזיהוי תמונות כפולות | אתם; הבדיקה שלנו |
| ביומטרי | תבנית פנים ותמונת סריקה מסריקת פנים חיה, ותוצאת בדיקת החיות | אתם (סריקה) — ראו מדיניות הביומטריה |
| טלפון | מספר הטלפון (שמור מוצפן), סטטוס האימות ב‑SMS | אתם |
| מיקום | מיקום המכשיר (קואורדינטות), עיר ומדינה. הקואורדינטות לא יוצאות מהשרת לעולם: חברים אחרים רואים מרחק מעוגל (לפחות 5 ק"מ), ושם עיר רק כששניכם בישראל. ב"מיקום וירטואלי": עיר שבחרתם | המכשיר (בהרשאה שלכם); אתם |
| פעילות | לייקים ודילוגים, התאמות, כמה פעמים הפרופיל הוצג, הפילטרים, חסימות | השימוש שלכם באפליקציה |
| הודעות | הודעות בצ'אט, והאם נמסרו ונקראו | אתם ומי שאתם מדברים איתם |
| בטיחות | דיווחים שהגשתם או שהוגשו נגדכם, הראיות שמצורפות לדיווח (50 ההודעות האחרונות בצ'אט), סנקציות, ערעורים, אותות סיכון | אתם, חברים אחרים, הצוות |
| תמיכה | הפניות שלכם והתשובות שלנו | אתם |
| מכשיר ואבטחה | מזהה התקנה, Android ID ותוצאות אימות מכשיר (Play Integrity / App Attest / DeviceCheck), נשמרים כ‑hash בלבד. כתובת IP ויומני כניסה, דגם מכשיר, מערכת הפעלה, גרסת אפליקציה | המכשיר |
| התראות | אסימון Push, העדפות ההתראות | המכשיר; אתם |
| ניתוח שימוש | אירועים על השימוש באפליקציה (למשל "ההרשמה הושלמה"), עם מזהה מפוסבד, לא עם השם שלכם | השרת שלנו |
| דוחות קריסה | דוחות שגיאה טכניים בלי מידע אישי (בלי שם, בלי תמונות, בלי צילומי מסך) | האפליקציה |
| בדיקת גיל | אם אתם מתחת לגיל 18: תאריך הלידה שהוזן ומזהים מוצפנים (hash), כדי שהחסימה תישאר | אתם |
אנחנו לא אוספים טביעות אצבע, קול, אנשי קשר, את גלריית התמונות (רק תמונות שבחרתם), פרטי תשלום או מזהי פרסום. באפליקציה אין פרסומות ואין מעקב של צד שלישי.
PP-3 · למה, ועל איזה בסיס חוקי
אנחנו מחילים את הבסיסים החוקיים האלה בכל מקום שבו אנחנו פועלים: כפרקטיקה טובה, וגם במקומות שבהם החוק המקומי דורש בסיס חוקי.
| # | מטרה | מידע | בסיס חוקי |
|---|---|---|---|
| 1 | חשבון וכניסה, חשבון אחד לאדם | כניסה, מכשיר ואבטחה | חוזה (מתן השירות); אינטרס לגיטימי (אבטחה, מניעת הונאה) |
| 2 | פרופיל, התאמה והצגה | פרופיל, תמונות, מיקום, פעילות | חוזה |
| 2א | התאמה לפי "את מי מחפשים" | "את מי מחפשים" | הבחירה המפורשת שלכם (הסכמה מפורשת): ראו PP-4 |
| 3 | מניעת קטינים | תאריך לידה, נתוני בדיקת גיל | חובה חוקית ואינטרס לגיטימי (הגנה על ילדים) |
| 4 | אימות פנים: אדם אמיתי, התמונות שלכם, מניעת חזרה של חסומים | ביומטרי | הסכמה מפורשת: ראו מדיניות הביומטריה |
| 5 | בדיקת תמונות וכפילויות | תמונות | חוזה; אינטרס לגיטימי (בטיחות) |
| 6 | אימות טלפון, חשבון אחד למספר | טלפון | חוזה; אינטרס לגיטימי (מניעת הונאה) |
| 7 | מרחק ועיר | מיקום | חוזה |
| 8 | צ'אט | הודעות | חוזה |
| 9 | בטיחות: דיווחים, חסימות, סנקציות, ערעורים, ציון סיכון | בטיחות, הודעות שצורפו לדיווח | אינטרס לגיטימי (בטיחות החברים); חובה חוקית כשהיא חלה |
| 10 | התראות Push | התראות | חוזה; הרשאת מערכת ההפעלה |
| 11 | ניתוח שימוש | ניתוח שימוש | אינטרס לגיטימי (שיפור האפליקציה). אפשר להתנגד בכל רגע: ראו PP-10 |
| 12 | ניטור שגיאות | דוחות קריסה | אינטרס לגיטימי (יציבות) |
| 13 | תמיכה וערעורים | תמיכה | חוזה |
| 14 | גיבויים | כל המידע שלמעלה, מוצפן | אינטרס לגיטימי (שחזור מאסון) |
אנחנו לא מוכרים מידע, לא משתפים אותו לפרסום, ולא עושים פרופיילינג מעבר למה שמתואר בטבלה.
PP-4 · מידע רגיש
- מידע ביומטרי הוא מידע רגיש. אנחנו אוספים אותו רק בהסכמה מפורשת שלכם, ומשתמשים בו רק לשלוש המטרות שבמדיניות הביומטריה.
- "את מי מחפשים" עשוי לחשוף נטייה מינית, ולכן אנחנו מתייחסים אליו כמידע רגיש. הוא משמש רק להתאמה. הוא לא נשלח לניתוח שימוש ולא משותף עם אף אחד. אנחנו מעבדים אותו כי בחרתם למלא אותו. אפשר לשנות אותו בפרופיל.
- תמונות עשויות לחשוף במקרה פרטים רגישים אחרים. אנחנו משתמשים בתמונות רק להצגה, לבדיקה ולהשוואת פנים.
PP-5 · החלטות אוטומטיות
חלק מההחלטות אוטומטיות: בדיקת תמונות, תוצאת סריקת הפנים, ופעולות שאותות סיכון מפעילים (הקטנת חשיפה, סריקה חוזרת, או השהיה זמנית עד בדיקה). כל סנקציה אוטומטית פותחת משימת בדיקה לאדם. חסימה לצמיתות נקבעת תמיד בידי אדם. התאמה לרשימת פני החסומים לא חוסמת אתכם אוטומטית; אדם בודק אותה. בהודעה על ההחלטה כתוב אם היא אוטומטית, ואפשר לערער עליה (ראו תנאי השימוש, TOS-8 ו‑TOS-9).
PP-6 · מי מעבדים את המידע (נמענים)
אנחנו משתמשים בספקי השירות האלה ("מעבדים"). הם מעבדים את המידע רק לפי ההוראות שלנו, לפי הסכם עיבוד נתונים.
| ספק | למה | מידע | איפה המידע נשמר |
|---|---|---|---|
| Supabase | מסד נתונים, כניסה, אחסון קבצים, פונקציות שרת, צ'אט בזמן אמת | כל נתוני החשבון, כולל תמונות סריקה מוצפנות | פרנקפורט, גרמניה (האיחוד) |
| Amazon Web Services | Rekognition (בדיקת תמונות, השוואת פנים), Face Liveness (סריקה חיה), KMS (מפתחות הצפנה) | תמונות, תבניות פנים, תמונות סריקה | אירלנד (האיחוד). AWS לא משתמשת בתוכן הזה לשיפור השירותים שלה (opt-out) |
| Twilio | אימות SMS | מספר טלפון, קוד אימות, IP | ארצות הברית |
| Google (Firebase) | כניסה עם Google, Play Integrity, התראות Push (FCM) | אסימון חשבון Google, אימות מכשיר, אסימון Push | גלובלי |
| Apple | כניסה עם Apple, App Attest, DeviceCheck | אסימון חשבון Apple, אימות מכשיר | גלובלי |
| PostHog | ניתוח שימוש | אירועים עם מזהה מפוסבד | האיחוד |
| Sentry | ניטור שגיאות | דוחות שגיאה בלי מידע אישי | האיחוד (גרמניה) |
| Hetzner | גיבויים | גיבויי מסד מוצפנים | גרמניה |
| Resend | התראות תפעוליות למפעיל | בלי מידע אישי של חברים | ארצות הברית |
הצוות (המפעיל ומודרטורים, אם יהיו) רואה רק מה שהתפקיד דורש. למשל, רק הבעלים או מנהל יכולים לצפות בתמונת סריקה, ורק אחרי שהזינו סיבה. כל צפייה נרשמת ביומן. אנחנו מוסרים מידע לרשויות רק כשהחוק מחייב, או כדי להגן על חיים או על בטיחות. אנחנו מדווחים לרשויות על חומרי פגיעה מינית בילדים (ראו תקני בטיחות ילדים).
PP-7 · העברות לחו"ל
רוב המידע נשמר באיחוד האירופי (גרמניה ואירלנד). חלק מהספקים הם חברות אמריקאיות או מעבדים מידע מחוץ לאיחוד: Twilio (מספרי טלפון, בארה"ב), Google, Apple ו‑Resend. ההעברות האלה מכוסות בהסכמי העיבוד של הספקים, כולל הסעיפים החוזיים התקניים של האיחוד (SCCs), ובמקרים הרלוונטיים גם במסגרת EU-US Data Privacy Framework. המפעיל נמצא בישראל. הנציבות האירופית הכירה בישראל כמדינה עם הגנה נאותה.
PP-8 · כמה זמן המידע נשמר
| מידע | כמה זמן |
|---|---|
| פרופיל, תמונות מאושרות, טלפון, פעילות, צ'אטים פעילים, תמיכה, דיווחים, סנקציות, ערעורים | כל עוד החשבון קיים. אחרי בקשת מחיקה: 30 יום (חלון השחזור), ואז נמחק |
| תבנית פנים ותמונת סריקה | שנתיים מהסריקה; 7 ימים אם עזבתם את ההרשמה אחרי הסריקה; נמחקות מיד אם ביטלתם את ההסכמה (עם משימת מחיקה גיבוי תוך 30 יום); ובכל מקרה לא יותר מ‑3 שנים מהפעילות האחרונה שלכם |
| תבנית פנים של חשבון שנחסם לצמיתות | 3 שנים מהחסימה |
| מזהי טלפון ומכשיר של חשבון שנחסם לצמיתות | רק כ‑hash, 5 שנים מהחסימה |
| צ'אט והתאמה אחרי ניתוק התאמה | 90 יום |
| תמונות שנדחו | 30 יום |
| טביעות תמונה (PDQ) | נמחקות עם החשבון (30 יום אחרי בקשת המחיקה) |
| מיקום | מתעדכן בכל עדכון; נמחק עם החשבון |
| יומני IP, כניסות ו‑SMS; מכשירים ששוחררו | 90 יום |
| רישום בדיקת גיל (מתחת ל‑18) | 30 יום |
| הרשמה שנעצרה בגלל האזור | נתוני החשבון 7 ימים; רישום הניסיון (אזור בלבד, בלי מיקום) 30 יום |
| קובץ ייצוא נתונים | 7 ימים |
| ראיות בדיווח שעדיין פתוח כשהחשבון נמחק | עד סגירת הדיווח, +30 יום |
| יומן הביקורת של הצוות ויומן הגישה לביומטריה | 3 שנים |
| שאר היומנים התפעוליים | שנה אחת |
| ניתוח שימוש | נמחק מהשרת שלנו אחרי השליחה; נשמר ב‑PostHog למשך שנה אחת |
| דוחות קריסה | 30 יום (לפי תוכנית Sentry) |
| גיבויים | 30 יום (מתחלפים, מוצפנים) |
PP-9 · אבטחה
כך אנחנו מגינים על המידע. המידע מוצפן בהעברה ובאחסון. מספר הטלפון מוצפן בעמודה. תמונות הסריקה מוצפנות במפתח נפרד (AWS KMS). הגיבויים מוצפנים, והמפתח הפרטי שמור מחוץ לרשת. האפליקציה לא יכולה לקרוא ישירות מטבלאות המסד. הצוות נכנס עם אימות דו‑שלבי. כל פעולה של הצוות נרשמת ביומן. אם אירוע אבטחה יוצר סיכון גבוה עבורכם, נודיע לכם ולרשות המוסמכת כפי שהחוק מחייב.
PP-10 · הזכויות שלכם ואיך מממשים אותן
יש לכם זכות:
- לעיין במידע ולקבל עותק: באפליקציה, "ייצוא הנתונים שלי" (קובץ שאפשר להוריד במשך 7 ימים; ייצוא אחד ביום);
- לתקן: לערוך את הפרופיל באפליקציה, או לכתוב לנו (חלק מהשדות נעולים, למשל תאריך הלידה);
- למחוק את החשבון: באפליקציה ("מחיקת החשבון") או באתר https://kesemdating.com/account-deletion;
- לבטל את ההסכמה הביומטרית: הגדרות ← פרטיות ← "ביטול ההסכמה לסריקת הפנים";
- להתנגד לניתוח שימוש: הגדרות ← פרטיות ← "שיתוף נתוני שימוש" (לכבות). שום דבר אחר באפליקציה לא משתנה, ואירועים שעוד לא נשלחו נמחקים;
- להגביל או להתנגד לעיבוד אחר, ולנייד את המידע, במקומות שבהם החוק נותן לכם את הזכויות האלה;
- להתלונן לרשות להגנת מידע. בישראל: הרשות להגנת הפרטיות (https://www.gov.il/he/departments/the_privacy_protection_authority).
לכל בקשה אחרת כתבו ל‑privacy@kesemdating.com, או השתמשו בטופס התמיכה באפליקציה (קטגוריה "פרטיות ונתונים"). נענה תוך 30 ימים. ייתכן שנבקש לאמת את זהותכם, בדרך כלל בכניסה לחשבון.
PP-11 · מזהי מכשיר, התראות וניתוח שימוש
- מזהי המכשיר שב‑PP-2 משמשים רק לאבטחה ולכלל "חשבון אחד למכשיר". הם לעולם לא משמשים לפרסום. אנחנו שומרים רק hash שלהם.
- התראות Push נשלחות רק אם אישרתם אותן במערכת ההפעלה. בהגדרות אפשר לבחור אילו התראות לקבל. התראות שיווקיות כבויות כברירת מחדל.
- ניתוח השימוש נשלח מהשרת בלבד (אין רכיב ניתוח באפליקציה), עם מזהה מפוסבד. הוא לעולם לא כולל "את מי מחפשים", הודעות, תמונות או מידע ביומטרי.
PP-12 · ילדים
Kesem מיועדת רק למבוגרים (18+). אנחנו חוסמים הרשמה כשתאריך הלידה מראה שמדובר במי שמתחת לגיל 18, והחסימה נשמרת. אם אתם חושבים שקטין משתמש ב‑Kesem, דווחו על הפרופיל עם הסיבה "קטין", או כתבו ל‑safety@kesemdating.com.
PP-13 · שינויים
כל עדכון יפורסם כאן, עם מספר גרסה ותאריך חדשים. אם השינוי מהותי, נודיע גם באפליקציה לפני שהוא נכנס לתוקף.
PP-14 · יצירת קשר
פרטיות: privacy@kesemdating.com · תמיכה: support@kesemdating.com · דואר: Yosef Haim Davidovitz, 131 Lachish Boulevard, Kiryat Gat, Southern District 8204857, Israel.
PP-15 · טבלת סיכום — לטופס Data safety של Google ול‑App Privacy של Apple
טבלה לבדיקה ממוכנת, שורה לכל סוג מידע. "משותף" = לא בכל השורות, כי כל נמען הוא ספק שירות שפועל בשבילנו, וההגדרות של החנויות פוטרות אותו. "אופציונלי" = אפשר להשתמש ב‑Kesem בלי לספק את המידע. בסוגריים: שמות הקטגוריות בחנויות.
| סוג מידע | נאסף | משותף | מטרה | אופציונלי | זמן שמירה |
|---|---|---|---|---|---|
| שם — שם פרטי (Personal info → Name) | כן | לא | App functionality | לא | חשבון + 30 יום |
| כתובת מייל מהכניסה עם Apple/Google (Personal info → Email address) | כן | לא | App functionality; Account management | לא | חשבון + 30 יום |
| מזהי משתמש — מזהה חשבון, מזהה Apple/Google (Personal info → User IDs) | כן | לא | App functionality; Account management; Fraud prevention, security | לא | חשבון + 30 יום |
| מספר טלפון (Personal info → Phone number) | כן | לא | Account management; Fraud prevention, security | לא | חשבון + 30 יום; חסום: hash 5 שנים |
| תאריך לידה / גיל (Personal info → Other info) | כן | לא | App functionality; Fraud prevention, security | לא | חשבון + 30 יום; מתחת ל‑18: 30 יום |
| מגדר (Personal info → Other info) | כן | לא | App functionality | לא | חשבון + 30 יום |
| "את מי מחפשים" (Personal info → Sexual orientation) | כן | לא | App functionality | לא | חשבון + 30 יום |
| ביו, גובה, עישון, ילדים, שפות (Personal info → Other info) | כן | לא | App functionality | כן | חשבון + 30 יום |
| מיקום מדויק (Location → Precise location) | כן | לא | App functionality | לא | מתעדכן בכל עדכון; נמחק עם החשבון |
| מיקום משוער: עיר, מדינה, עיר במיקום וירטואלי (Location → Approximate location) | כן | לא | App functionality | לא | נמחק עם החשבון |
| תמונות (Photos and videos → Photos) | כן | לא | App functionality; Fraud prevention, security | לא | חשבון + 30 יום; נדחו: 30 יום |
| תבנית פנים ותמונת סריקה (Personal info → Other info / Apple: Sensitive info) | כן | לא | Fraud prevention, security | לא | שנתיים; 7 ימים בנטישה; חסום 3 שנים; לכל היותר 3 שנים מהפעילות האחרונה |
| הודעות צ'אט (Messages → Other in-app messages) | כן | לא | App functionality | לא | חשבון + 30 יום; אחרי ניתוק 90 יום |
| לייקים, דילוגים, התאמות, פילטרים, חסימות (App activity → App interactions) | כן | לא | App functionality | לא | חשבון + 30 יום |
| דיווחים, ערעורים, פניות תמיכה (App activity → Other user-generated content) | כן | לא | App functionality; Fraud prevention, security | כן | חשבון + 30 יום; דיווח פתוח + 30 יום |
| אירועי שימוש (App activity → App interactions) | כן | לא | Analytics | כן (ניתן לכבות) | נמחק מהשרת אחרי השליחה; PostHog שנה אחת |
| יומני קריסה (App info and performance → Crash logs) | כן | לא | Analytics (יציבות) | לא | 30 יום |
| אבחון: דגם, מערכת הפעלה, גרסה (App info and performance → Diagnostics) | כן | לא | Analytics (יציבות); Fraud prevention, security | לא | 90 יום (יומנים) |
| מזהי מכשיר: מזהה התקנה, hash של Android ID, אימות מכשיר, אסימון Push (Device or other IDs) | כן | לא | App functionality; Fraud prevention, security | לא | חשבון + 30 יום; יומנים 90 יום; חסום: hash 5 שנים |
| כתובת IP (Device or other IDs) | כן | לא | Fraud prevention, security | לא | 90 יום |
תשובות בטפסי החנויות שנובעות מהמדיניות: הצפנה בהעברה: כן · אפשר לבקש מחיקה: כן (באפליקציה ובאתר) · מידע נמכר: לא · משמש למעקב (Apple): לא · מקושר לזהות (Apple): כן בכל השורות, חוץ מיומני קריסה (לא מקושר).
מקורות
לא נעשה שימוש בנוסח של תבנית צד שלישי. המבנה מבוסס על רשימות הבדיקה הרשמיות שבהמשך. לא נעשה שימוש במדיניות של אפליקציות היכרויות אחרות.
- ICO, "The right to be informed" (רשימת בדיקה לתוכן הודעת פרטיות): https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/individual-rights/the-right-to-be-informed/ (נבדק 22/09/2026)
- Article 29 WP / EDPB, הנחיות בנושא שקיפות (WP260 rev.01): https://ec.europa.eu/newsroom/article29/items/622227 (נבדק 22/09/2026)
- EDPB, הנחיות 05/2020 בנושא הסכמה: https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-052020-consent-under-regulation-2016679_en (נבדק 22/09/2026)
- הרשות להגנת הפרטיות (תיקון 13; גילוי דעת בנושא ממונה, 14/07/2026, שמור ב‑
legal/sources/ppa-dpo-guidance-2026-07-14.pdf): https://www.gov.il/he/departments/the_privacy_protection_authority (gov.il חוסם שליפה אוטומטית — לאמת ידנית) - Google Play, Data safety: https://support.google.com/googleplay/android-developer/answer/10787469 (נבדק 22/09/2026)
- Apple, App Review Guideline 5.1.1(i), (v): https://developer.apple.com/app-store/review/guidelines/ (נבדק 22/09/2026); App Privacy details: https://developer.apple.com/app-store/app-privacy-details/
- החלטת ההלימות של הנציבות האירופית לגבי ישראל (2011/61/EU): https://eur-lex.europa.eu/eli/dec/2011/61/oj
- פנימי:
legal/ROPA.md(שורות 1–17),legal/VENDORS.md,legal/DEVICE-IDS-ANALYTICS.md,planning/SCHEMA-DRAFT.md§14, DECISIONS T-20, T-27, T-28, T-72, T-79, T-84, T-85, P-1–P-4, P-13, V-13