דלג לתוכן העיקרי
WhaleBiz Logo

Поправка 13 к закону о приватности и AI-агенты

AI-агент в WhatsApp со слоем защиты персональных данных клиентов израильского бизнеса

Вторник, 21:20. Стоматологическая клиника в Ришон ле-Ционе получает сообщение в WhatsApp: "болит зуб, я принимаю разжижающие кровь, можно завтра?". За три минуты сообщение проходит три станции: скриншот в группу персонала, копия в таблицу администратора и ответ с личного телефона врача, который сидит дома. Никто не сделал ничего злонамеренного, и всё же идентифицируемая медицинская информация о пациентке лежит теперь в трёх местах, которыми никто не управляет: без прав доступа, без фиксации и без политики удаления. С августа 2025 года, когда вступила в силу поправка 13 к закону о защите приватности, это перестало быть просто небрежной организацией работы и стало регуляторным риском.

Вывод, который удивляет владельцев бизнеса: AI-агент, который ведёт обращения, этот риск снижает, а не увеличивает - при условии, что он правильно настроен. Дальше - операционное руководство, а не юридическая консультация: вопросы применимости и классификации именно для вашего бизнеса требуют юриста, специализирующегося на приватности.

Что изменила поправка 13, коротко

Поправка 13 - самое значимое изменение израильского закона о защите приватности со времени его принятия, и она действует с августа 2025 года. Четыре пункта, которые стоит знать владельцу бизнеса:

  • Правоприменение с зубами. У Управления по защите приватности есть административные инструменты для наложения денежных санкций, а сумма зависит от объёма данных и тяжести нарушения. До поправки реальное правоприменение в отношении малого и среднего бизнеса было редкостью.
  • Меньше бюрократии, больше ответственности. Обязанность регистрировать базы данных отменена для большинства бизнесов и заменена обязанностью уведомления, которая действует для части организаций. Вместо неё появилось более практичное требование: знать, какие данные вы держите, для какой цели, где они лежат и у кого к ним доступ.
  • Категория особо чувствительной информации. Медицинские, генетические и биометрические данные, данные о местоположении, финансовая информация, судимость и другое. Бизнес, который держит такие данные, находится совсем на другом уровне риска - и это ровно те данные, которые проходят через переписку клиники, страхового агента или адвокатской конторы.
  • Обязанность уведомления. Собирая данные у человека, нужно сказать ему, для какой цели, кому данные будут переданы и зачем, и обязательно ли их предоставление или это его выбор. Это не новое требование закона, но применяется оно теперь иначе.

Обязанность назначить ответственного за защиту приватности касается публичных организаций, торговцев данными и структур, чья основная деятельность - обработка чувствительных данных в больших объёмах; большинство малых бизнесов под неё не попадает. Зато правила информационной безопасности, которые появились до поправки и действуют широко, релевантны всем: для каждой базы данных определён требуемый уровень защиты, а о серьёзном инциденте сообщают в Управление.

Почему именно AI-агент снижает риск

Обычный рефлекс: любая новая система добавляет риск для приватности. На практике основной риск в большинстве малых израильских бизнесов создаёт не система, а её отсутствие: личный номер WhatsApp сотрудницы, группа персонала, куда скидывают скриншоты обращений, таблица на рабочем столе администратора и блокнот на ресепшене. Нет списка того, что хранится, нет прав доступа, нет записи о том, кто что видел, а если приходит запрос на удаление - на него нечем ответить.

Одна система даёт ровно те четыре вещи, которые ищет регулятор: определённое место, где лежат данные, права доступа, которые решают, кто что видит, журнал действий по карточке и практическую возможность найти клиента и удалить то, что можно удалить. Здесь стоит быть честными: система не делает бизнес соответствующим требованиям нажатием кнопки, и сама политика всегда остаётся решением бизнеса. Но без такой инфраструктуры разговаривать вообще не о чем.

АспектЛичный WhatsApp и группыAI-агент с CRM ✓
Где лежат данныеЛичные телефоны, таблицы, блокнотыОдна карточка в системе
Кто видит данныеВсе, кто в группеПо заданным правам доступа
Уведомление при первом контактеЗависит от того, кто ответилОдинаково в каждом разговоре
Фиксация, кто трогал обращениеНетЖурнал действий по карточке
Запрос на доступ или удалениеНайти невозможноПоиск по клиенту
Сотрудник уходитИстория уходит из бизнесаОстаётся в бизнесе
Чувствительные данные в обращенииОстаются в открытом чатеПередача команде по правилу

Восемь вещей, которые задаются при внедрении

Именно это определяет, снижает агент риск или добавляет его. Все восемь прописываются на этапе внедрения, а не после запуска:

  1. Уведомление в первом сообщении. Одна строка: это AI-агент компании, для какой цели собираются данные, и ссылка на политику приватности. Коротко, а не юридическая стена текста, которую никто не читает.
  2. Список того, о чём агент не спрашивает. Номер удостоверения личности, данные банковской карты в свободном тексте, подробный медицинский анамнез, данные больничной кассы сверх необходимого. Этот список важнее списка того, о чём агент спрашивает: данные, которые не собрали, не нужно защищать.
  3. Минимум полей. Только то, что реально нужно для действия: имя, телефон, тип обращения, желаемое время. Каждое дополнительное поле "чтобы было" - это актив, который теперь надо охранять.
  4. Права доступа и владение. Кто из команды видит какие карточки, что происходит, когда сотрудник уходит, и кто фактически владеет данными - имя одного человека, а не "все".
  5. Политика хранения и удаления. Сколько хранятся переписки, что удаляется по запросу клиента, что обязано остаться по другой причине - обязанность хранить медицинскую запись или бухгалтерский документ - и что происходит со старым материалом, которому уже нет применения.
  6. Передача человеку в чувствительных темах. Как только разговор уходит в подробную медицинскую, юридическую или финансовую область, агент собирает то, что нужно для записи, и передаёт команде вместе с историей переписки. Это верно и операционно, и с точки зрения объёма чувствительных данных, которые накапливаются в чате.
  7. Только официальный канал. Подключение через официальный API Meta, а не через серый шлюз или номер сотрудника. Риск неофициального шлюза - это не только блокировка номера, но и данные клиентов, которые идут через сторону, с которой у вас нет договора.
  8. Разделение базы знаний и данных о клиентах. База знаний - это то, из чего агент отвечает: прайс, каталог услуг, правила отмены, часы работы. Это не место для списка клиентов, для выгрузки системы записи или для выжимок по делам. Это разделение - одна из самых дешёвых и самых значимых настроек всего проекта.

Клиники и кабинеты: особо чувствительный случай

Там, где бизнес держит медицинские данные, всё сказанное выше усиливается. Типичное обращение в клинику содержит симптом, препарат, возраст и больничную кассу - то есть особо чувствительную информацию, - и в большинстве небольших израильских клиник оно обрабатывается сегодня ровно так, как в сценарии, с которого начался этот текст.

Работающая схема разделяет два типа разговора. Агент занимается всем, что вокруг приёма: что входит в услугу, каков диапазон цен, когда есть место, запись в календарь, письмо-подтверждение и напоминание за день. Как только пациент переходит к медицинскому содержанию, агент не ведёт разбор и не консультирует, а собирает минимум и передаёт команде. Follow-up и напоминания без ограничений на всех тарифах, без счётчика триггеров, поэтому нет соблазна срезать углы ради экономии запусков. Полную картину по отрасли мы собрали на странице AI-агенты для клиник, а распределение задач между записью и ведением календаря разобрано в агенте-секретаре.

Хотите проконсультироваться?

Мы поможем вам выбрать, создать и внедрить идеальное AI-решение для вашего бизнеса. Оставьте контакты, и мы вам перезвоним.

Три ошибки, которые мы видим на практике

Вставляют переписку с клиентом в публичный чат, чтобы "сделать выжимку". Сотрудник копирует разговор с именем, телефоном и симптомом в бесплатный AI-инструмент, чтобы получить резюме. Это передача персональных данных третьей стороне без основания и без договора, и почти всегда она делается из лучших побуждений. Разницу между публичным инструментом и инфраструктурой, настроенной под бизнес, мы разобрали в руководстве по информационной безопасности в AI-системах.

Подключают агента через неофициальный шлюз. Соблазнительно, дешево и быстро - и создаёт сразу две проблемы: номер, который могут заблокировать, и данные клиентов, идущие через неопределённую сторону. Что можно и что нельзя в WhatsApp в 2026 году, собрано в руководстве по политике Meta.

Настраивают права доступа после бури. В малом бизнесе "все видят всё" кажется естественным до дня, когда сотрудница увольняется и уносит с собой историю переписок, или пациентка спрашивает, у кого в компании был доступ к её обращению. Пять минут при внедрении, а не после.

Сколько это стоит

Тариф Solo - 490 ₪ в месяц: один агент в одном канале, 2 000 AI-сообщений в месяц (около 300 разговоров), база знаний до десяти документов и WhaleBiz CRM. Тариф Pro - 990 ₪ в месяц: до трёх каналов, 5 000 AI-сообщений (около 750 разговоров), расширенная база знаний без ограничений, до ста медиафайлов и приём платежей в чате. Дополнительно есть разовая плата за внедрение от 490 ₪ за полную настройку нашей командой, по объёму работ: описание агента, база знаний, правила передачи человеку и настройка карточки в CRM. Внедрение занимает до 14 рабочих дней с момента получения всех материалов, а подписка начинает считаться только когда агент выходит в работу. Цены без НДС, полная разбивка - на странице тарифов.

Правильное сравнение - не с "ничем". Бизнес, который ведёт обращения в группах WhatsApp и в таблицах, платит за это временем, потерянными лидами и риском, который невозможно оценить до момента, когда он реализуется. Приведение канала обращений в порядок - проект, который любой израильский сервисный бизнес всё равно сделает, и менять стоит только одно: заложить приватность с первого дня.

Частые вопросы

Можно ли доверить AI-агенту переписку, в которой всплывает медицинская информация?

Закон не запрещает цифровой канал: он требует определённой цели сбора, уведомления клиента и правильного хранения и доступа. На практике агент собирает только то, что нужно для записи, не проводит медицинский разбор в чате и передаёт разговор человеку за этими рамками. Соответствует ли конкретный бизнес требованиям, решает юрист по приватности, а не поставщик софта.

Где хранятся переписки с агентом и кто из сотрудников их видит?

Каждый разговор открывается карточкой в WhaleBiz CRM с историей переписки, контактными данными и источником обращения. Всё лежит в одном месте, а не в личном телефоне и не в группе WhatsApp, и на этапе внедрения задаётся, кто видит какие карточки.

Нужно ли малому бизнесу назначать ответственного за защиту приватности из-за AI-агента?

Обязанность назначения касается публичных организаций, торговцев данными и структур, основная деятельность которых - обработка чувствительных данных в больших объёмах; большинство малых бизнесов под неё не попадает. Правила информационной безопасности действуют широко: для каждой базы данных определён требуемый уровень защиты, а о серьёзном инциденте сообщают в Управление по защите приватности.

Что делать, когда клиент просит удалить свои данные?

Заранее прописать процедуру: кто получает запрос, кто находит карточку, что удаляется и что обязано остаться по другой причине - например, обязанность хранить медицинскую запись. Когда все переписки лежат в одной системе, клиента можно найти и запрос реально отработать; когда они разбросаны по телефонам и таблицам - нет.

Michael Romm

Michael Romm

Михаил - основатель и CEO WhaleBiz, руководит бизнес- и маркетинговой стратегией. Эксперт в области данных (SQL, Python) и разработки решений по автоматизации и AI для бизнеса.

Понравилась статья? Поделитесь!