מידע רפואי של מבוטחים וכלי AI: המדריך לחברות ביטוח
התשובה הקצרה: חברת ביטוח מחזיקה כמה מסוגי המידע הרגישים ביותר שיש: מידע רפואי, מידע פיננסי ותיקי תביעות. לפי חוק הגנת הפרטיות, מידע על מצב בריאותו של אדם הוא "מידע בעל רגישות מיוחדת". לכן השאלה המרכזית היא לא אם להשתמש ב-AI, אלא איפה: בסביבה ארגונית מבוקרת, עם ספק שנבחן כמו כל ספק מיקור חוץ, ולא בחשבונות פרטיים של עובדים. הרגולציה הפיננסית בישראל מבהירה שהאחריות נשארת אצל הגוף המפוקח גם כשהשירות ניתן דרך ספק חיצוני.
הערה: המאמר נועד למידע כללי בלבד ואינו ייעוץ משפטי או רגולטורי. לתמונה הכללית על סיכוני מידע אישי בכלי AI, ראו את המדריך המלא.
איזה מידע בחברת ביטוח נחשב רגיש במיוחד?
לפי נוסח חוק הגנת הפרטיות אחרי תיקון 13 (ויקיטקסט), "מידע בעל רגישות מיוחדת" כולל בין השאר:
- מידע על מצב בריאותו של אדם, כולל מידע רפואי כהגדרתו בחוק זכויות החולה
- מידע גנטי
- נתוני שכר ופעילות פיננסית
- עבר פלילי
- מידע שחלה עליו חובת סודיות לפי דין
בחברת ביטוח, כמעט כל תהליך נוגע באחד מהם: הצהרות בריאות בחיתום, מסמכים רפואיים בתביעות, פרטי חשבון לתשלום תגמולים, חקירות תביעה ותיק לקוח מלא.
תיקון 13, שנכנס לתוקף ב-14 באוגוסט 2025, קבע גם חובה למנות ממונה הגנת פרטיות בארגונים שעיסוקם העיקרי כולל עיבוד מידע אישי רגיש בהיקף ניכר, והקנה לרשות להגנת הפרטיות סמכות להטיל עיצומים כספיים בסכומים משמעותיים (הרשות להגנת הפרטיות).
מה אומרת רשות שוק ההון על AI, ענן ומיקור חוץ?
האחריות לא עוברת לספק
בדצמבר 2025 פורסם הדוח הסופי של הצוות הבין-משרדי לבחינת בינה מלאכותית בסקטור הפיננסי, שבו השתתפו בין השאר רשות שוק ההון, ביטוח וחיסכון, הפיקוח על הבנקים ורשות ניירות ערך (בנק ישראל). כמה מהמסקנות רלוונטיות ישירות לחברות ביטוח:
- התקשרות עם ספק AI כמיקור חוץ: הדוח מציע לראות בהתקשרות של גוף פיננסי עם צד שלישי לגבי מערכות AI כמיקור חוץ, וליישם את ההוראות העוסקות בכך.
- האחריות נשארת אצל הגוף המפוקח: הדוח מצטט את חוזר רשות שוק ההון בעניין מיקור חוץ בגופים מוסדיים, שלפיו "אין בהעברת פעילות לנותן שירות באמצעות מיקור חוץ כדי לאפשר העברה או האצלה של החובות והאחריות" החלות על הגוף המוסדי ועל נושאי המשרה בו.
- אין הסרת אחריות כלפי הלקוח: הדוח מציע לאסור על גוף פיננסי להסיר או להגביל את אחריותו לשירותים שניתנים ללקוח באמצעות מערכות AI.
הדוח כולל גם פרק ייעודי על שימוש ב-AI בחיתום ביטוח.
חוזר ניהול סיכוני סייבר ושירותי ענן
כלי AI מבוססי ענן נופלים גם תחת ההוראות על ניהול סיכוני סייבר. חוזר רשות שוק ההון "ניהול סיכוני סייבר בגופים מוסדיים" (2016-9-14) קובע, בנוסח שפורסם באוגוסט 2016 (החוזר), בין השאר:
- שימוש בשירותי מחשוב ענן כפוף להנחיות לעניין מיקור חוץ
- לפני הפעלת מערכות מבוססות ענן, יש לבצע הערכת סיכונים ייעודית ולדון בה בוועדת ההיגוי
- אין לאחסן מידע רגיש או נתוני לקוחות בענן מחוץ לישראל, אלא אם נבדק ווודא שספק הענן מקיים את רמת ההגנה הנדרשת לפי תקנות הגנת הפרטיות
- חשיפת נותן שירות במיקור חוץ למידע על לקוחות תצומצם למינימום הכרחי
מומלץ לבדוק מול קובץ ההוראות העדכני של רשות שוק ההון, שכן הוראות מתעדכנות מעת לעת.
מה הסיכון בפועל: "AI צללים" במחלקת התביעות
הסיכון הקרוב ביותר הוא לא פרויקט ה-AI הרשמי של החברה, שעובר ועדות וסקר סיכונים. הסיכון הוא עובד שרוצה לחסוך זמן: מסכם תביעה עם מסמכים רפואיים בחשבון ChatGPT הפרטי שלו, או מתרגם מכתב של מבוטח ב-Gemini.
הרשות להגנת הפרטיות מתייחסת לזה במפורש. בטיוטת ההנחיה שלה מאפריל 2025 היא מציינת שהשימוש באפליקציות AI יוצרת מתרחש גם בהסתייעות של עובדים במערכות חיצוניות "אף שלא במסגרת התקשרות רשמית של הארגון", ושזה מחייב את בעלי השליטה במאגרים לקבוע מדיניות ארגונית ייעודית (טיוטת הנחיה).
בחשבונות פרטיים, תנאי הספק שונים מאוד מתנאים ארגוניים. למשל, ב-Gemini לצרכנים חלק מהשיחות נבדקות על ידי בודקים אנושיים, ושיחות שנבדקו נשמרות עד שלוש שנים (Google). ב-ChatGPT לאנשים פרטיים, OpenAI עשויה להשתמש בתוכן לאימון אלא אם המשתמש ביטל זאת (OpenAI).
איך בונים סביבת AI בטוחה בחברת ביטוח?
1. לבחור ספק ולהתייחס אליו כמיקור חוץ
הסכם מסחרי, הסכם עיבוד נתונים, התחייבות שהמידע לא ישמש לאימון, מיקום אחסון, תקופת שמירה, הצפנה ולוגים. אותה בדיקת נאותות שעושים לכל ספק שמקבל גישה לנתוני לקוחות.
2. לחסום את הערוצים הלא מאושרים
אם יש כלי ארגוני מאושר, צריך לומר במפורש שכל השאר אסור לעבודה עם מידע של מבוטחים, ולגבות זאת בבקרות טכנולוגיות ככל האפשר.
3. לסווג תהליכים לפי רגישות
לא כל תהליך דורש מידע מזוהה. ניסוח מכתבים גנריים, סיכום נוסחי פוליסה, הדרכות ומענה לשאלות כלליות אפשר לעשות בלי מידע של מבוטחים. תהליכים עם מידע רפואי מזוהה צריכים לעבור רק בסביבה המבוקרת ביותר.
4. להסיר מזהים לפני עיבוד
כשאפשר להגיע לתוצאה בלי שם ותעודת זהות, להסיר אותם לפני העיבוד. לזכור שבמידע רפואי, גם פרטים עקיפים כמו שם בית חולים, תאריך אשפוז ואבחנה נדירה יכולים לזהות אדם.
5. להדריך את הצוות
הדרכה קצרה עם דוגמאות מהעבודה עצמה: מה מותר לחתם, לנציג שירות ולמסלק תביעות להדביק, ומה לא.
צ'קליסט לחברת ביטוח
- מיפוי השימוש הקיים ב-AI בכל המחלקות, כולל חשבונות פרטיים
- החלטה אם התקשרות עם ספק AI מטופלת במסגרת נוהל מיקור החוץ
- הערכת סיכונים ייעודית לפני הפעלת כלי AI מבוסס ענן
- בדיקת מיקום האחסון של הספק ותאימות לתקנות הגנת הפרטיות
- מדיניות כתובה: כלים מותרים, סוגי מידע, מי מאשר
- ממונה הגנת הפרטיות מעורב בהחלטות
- הסרת מזהים כברירת מחדל בתהליכים שלא דורשים אותם
- הדרכה לצוותי חיתום, תביעות ושירות
- דיווח לדירקטוריון ולהנהלה על השימוש ב-AI כחלק מניהול הסיכונים
איפה כלים להשחרת מידע נכנסים לתמונה?
בחברת ביטוח, העבודה עם מידע מזוהה צריכה להתבצע קודם כל בסביבה הארגונית המאושרת. עם זאת, יש תרחישים שבהם עובד צריך להדביק טקסט בכלי כללי, למשל לניסוח מחדש של מכתב. במקרים כאלה, הסרה של פרטים מזהים לפני השליחה מצמצמת את החשיפה. אחד הכלים לכך הוא מחיקון, כלי דפדפן חינמי שפיתחנו ב-BAI Solutions, שמזהה ומשחיר שמות, תעודות זהות וטלפונים מקומית בדפדפן. הוא לא תחליף למדיניות ארגונית ולבקרות, ולא מזהה בהכרח כל פרט רפואי עקיף.
לסוכנויות ולסוכנים שעובדים מול חברות הביטוח כתבנו מדריך נפרד: הצהרת בריאות ב-ChatGPT? מדריך פרטיות לסוכנות ביטוח קטנה
שאלות נפוצות
האם מידע רפואי של מבוטחים נחשב מידע רגיש לפי החוק?
כן. מידע אישי המתייחס למצב בריאותו של אדם, כולל מידע רפואי, מופיע ברשימת "מידע בעל רגישות מיוחדת" בחוק הגנת הפרטיות.
האם שימוש בספק AI חיצוני נחשב מיקור חוץ?
הדוח הסופי של הצוות הבין-משרדי (דצמבר 2025) מציע לראות בהתקשרות של גוף פיננסי עם צד שלישי לגבי מערכות AI כמיקור חוץ. לפי חוזר מיקור החוץ של רשות שוק ההון, העברת פעילות לספק אינה מעבירה את האחריות של הגוף המוסדי.
האם מותר לאחסן נתוני מבוטחים בענן של ספק AI בחו"ל?
לפי חוזר ניהול סיכוני הסייבר בנוסח 2016, אחסון מידע רגיש או נתוני לקוחות בענן מחוץ לישראל מותנה בבדיקה שהספק מקיים את רמת ההגנה הנדרשת לפי תקנות הגנת הפרטיות. כדאי לבדוק את הנוסח העדכני מול קובץ ההוראות.
האם מותר להשתמש ב-AI בחיתום?
הדוח הבין-משרדי כולל פרק ייעודי על AI בחיתום ביטוח, לצד פרקים על פרטיות, הטיה ואפליה, אחריות וממשל AI. כדאי לקרוא את הפרק הרלוונטי לפני שמכניסים AI לתהליכי חיתום.
מקורות
- בנק ישראל / הצוות הבין-משרדי: בינה מלאכותית בסקטור הפיננסי, דוח סופי (דצמבר 2025)
- רשות שוק ההון: חוזר גופים מוסדיים 2016-9-14, ניהול סיכוני סייבר בגופים מוסדיים
- הרשות להגנת הפרטיות: טיוטת הנחיה, תחולת חוק הגנת הפרטיות על מערכות בינה מלאכותית (אפריל 2025)
- הרשות להגנת הפרטיות: תיקון 13 לחוק הגנת הפרטיות אושר בכנסת
- נוסח החוק: חוק הגנת הפרטיות, התשמ"א-1981, ויקיטקסט
- OpenAI: How your data is used to improve model performance
- Google: Gemini Apps Privacy Hub
רוצים לבנות מדיניות AI מעשית לארגון ביטוח? דברו איתנו