he

שירותים חוקיים

הצעת שירות

ערכת GDPR לפרויקט פינטק

הכינו ערכת GDPR עבור פרויקט פינטק

מסמכי פרטיות ותהליכי עיבוד נתונים

שירות מקיף להכנה ולהתאמה של מסמכים עבור פרויקט פינטק, הזקוק לחבילת מסמכי GDPR.

השירות מתאים לפרויקטים שמטפלים בנתונים אישיים של לקוחות, משקיעים, לווים, משתמשי אפליקציות ועובדים.

ערכת GDPR לפרויקט פינטק - היא לא רק אופציה משפטית נפרדת, אלא הכנה של סט מסמכים ונהלים להגנת נתונים, שנדרשת כאשר חברה רוצה להיכנס לשוק באמצעות מודל ברור, ניתן לאימות ונשלט. שירות זה מועיל במיוחד לחברות שהמוצר שלהן כבר מתוכנן, אך חסרים להן מסמכים באיכות גבוהה, מדיניות פנימית ובסיס ראייתי לבנק, לשותף, למשקיע או לרגולטור. בפינטק ובתחומים רגולטוריים נלווים כמעט תמיד לא מספיק "רישום החברה" או "הכנת טופס". צריך לחבר זה לזה את המבנה התאגידי, שרשרת החוזים, תרחישי המוצר, קומפליינס, תשתית התשלומים, האתר והחלוקה בפועל של התפקידים בתוך העסק.

בסיס נורמטיבי. לעיבוד מידע אישי באיחוד האירופי ובעבודה מול משתמשים אירופיים, המעשה המרכזי הוא כמעט תמיד התקנה (EU) 2016/679 (GDPR). עבור פרויקט פינטק, זה כמעט תמיד אינו מספיק ברמת Privacy Policy אחת: נדרשת מפת תפקידים, בסיס משפטי, תקופות שמירה, לוגיקת העבודה מול ספקי עיבוד תשלומים (processing), העברות בינלאומיות של מידע, תיעוד פנימי לגבי גישה וסדר הפעולה במקרה של אירועים.

למי ולמה השירות הזה נחוץ. בדרך כלל פונים עבור חבילת gdpr לפרויקט פינטק בארבעה מצבים טיפוסיים. הראשון - הפרויקט נמצא בשלב הרעיון או ה-MVP ורוצה להבין עוד לפני הפיתוח והמשא ומתן עם בנקים איזו מודל בכלל בר-קיימא. השני - החברה כבר התחילה לפעול דרך שותפים, אך רוצה לעבור לרישיון משלה או למעטפת רגולטורית משלה. השלישי - לצוות יש מוצר, אתר ומצגת למשקיעים, אך אין מבנה משפטי מוסכם, ובגלל זה כל שותף חדש מתחיל לשאול שאלות לא נוחות. הרביעי - צריך להתכונן לדיאלוג עם הרגולטור, הבנק, שותף הסליקה, המבקר או המשקיע כך שהמסמכים לא יסתתרו למודל התפעולי האמיתי.

למה חשוב לעשות זאת נכון מההתחלה. הסיכונים הטיפוסיים הם לצמצם הכול לתבניות בלי התאמה למוצר אמיתי, להשתמש במסמכים שסותרים את התהליכים במערכת, ולהשאיר ללא תיאור את התפקידים הפנימיים, הבקרה וההסלמה. בפועל, טעויות כמעט אף פעם אינן נראות כמו "דחייה ברורה מסיבה אחת". לרוב הן מצטברות: במסלול המשתמש כתוב דבר אחד, בתנאי השירות - דבר אחר, בהסכם עם השותף - שלישי, ובמצגת לבנק - רביעי. כתוצאה מכך הפרויקט מאבד חודשים על תיקון חומרים שכבר הוכנו, משנה את המבנה לאחר ההתאגדות, כותב מחדש את תהליך ההצטרפות, משנה תעריפים או דוחה את ההשקה. בדיוק משום כך השירות בכיוון "חבילת GDPR לפרויקט פינטק" נדרש לא בגלל חבילה משפטית יפה, אלא בגלל מודל עבודה שאפשר באמת להביא לשוק.

מה בדיוק נבנה במסגרת השירות. השירות מתאים לפרויקטים שמעבדים נתונים אישיים של לקוחות, משקיעים, לווים, משתמשי אפליקציות ועובדים. חשוב שהיקף העבודה לא יחיה בנפרד מהעסק: כל מדיניות, כל חוזה וכל תיאור של תהליך חייבים לתת מענה לשאלות מעשיות - מי הוא ספק השירות, היכן נוצאות זכויות וחובות הלקוח, מי מאחסן כספים או נכסים, מי מבצע KYC, כיצד מטופלות תלונות, מי אחראי על ניהול אירועים וכיצד ייראה לאחר ההשקה מנגנון תאימות.

למי השירות הזה מתאים במיוחד

לאילו חברות, תפקידים ומשימות עבודה זו בדרך כלל מביאה את התועלת המעשית הרבה ביותר

חברות שצריכות לסגור במהירות פער במסמכים לפני השקה מול בנק או שותף - 92%

שירות זה מועיל במיוחד לעסק שכבר יש בו מוצר ומכירות, אך חסר אחד מהחבילות הקריטיות: AML/KYC, מסמכים עבור משתמשים, תבניות ארגוניות, חוזים מול ספקים או הגנת מותג. במצבים כאלה, הרכבה משפטית ממוקדת לעיתים קרובות מסירה את המכשול המרכזי לצמיחה.

יועצים משפטיים פנימיים, קציני ציות וקציני תפעול בכירים - 87%

הבלוק מתאים היטב למי שאחראים לכך שמסמכים לא יתנגשו עם המודל העסקי האמיתי, עם דרישות הבנק, הרגולטור, המשקיע או שותף התשלומים. עבורם הערך של השירות הוא שבסופו של דבר מתקבל לא רק טקסט, אלא מסמך עובד, משולב בתהליכים של החברה.

פרויקטים שמוכנים לרישוי, לבנקאות אונבורדינג או לבדיקה של המשקיע - 83%

כאשר העסק עובר לשלב הבא של הבדיקה, דווקא המסמכים הם לרוב הגורם להערות ולעיכובים. לכן השירות חיוני במיוחד לחברות שמבינות: בלי בסיס תיעודי חזק אי אפשר להתקדם בביטחון לא לקראת רישוי, לא לעסקה, ולא להתרחבות.

מייסדים ובעלי מניות שזקוקים לסדר ניהולי בתוך העסק - 75%

לבעלי הנכסים עבודה כזו מועילה בכך שהיא הופכת אוסף אקראי של קבצים ותבניות למערכת ברורה: אילו מסמכים חובה, מי מעדכן אותם, כיצד הם קשורים למוצר ומתי יש להציג אותם בפני המשתמשים, הבנקים והצדדים השלישיים.

למה המשפט הזה יוצא במיוחד בזמן

באילו שלבים של הפרויקט השירות נותן את האפקט הגדול ביותר ומה עוזר לתקן מראש

באיזו שלב השירות הזה מספק את התועלת המקסימלית

השירות בנושא "ערכת GDPR לפרויקט פינטק" מועיל במיוחד לצוותים שכבר מבינים את המוצר ואת המטרה המסחרית בתחום השיפוט שנבחר, אך עדיין לא קיבעו את הארכיטקטורה המשפטית הסופית. בשלב זה אפשר, ללא עלות מיותרת, להתאים את מבנה החברה, את לוגיקת ההסכמים, את האתר, את תהליך האונבורדינג ואת רצף העבודה מול הרגולטור או מול שותפים מרכזיים.

מה בודקים קודם לכן

בשלב ההתחלתי עבור השירות "ערכת GDPR לפרויקט פינטק" בדרך כלל מנתחים data flows, בסיס משפטי, ספקים, אנליטיקס/cookies, שמירת מידע וזכויות נושאי הנתונים. מטרת בדיקה כזו היא להפריד בין פעילות אמיתית של החברה לבין האופן שבו השירות מתואר באתר, במצגת ובציפיות הפנימיות של הצוות. דווקא כאן מתברר איזה חלק מהמודל מוגן משפטית ואיזה דורש שכתוב עד להגשה או ההפעלה.

מה מסוכן בניתוח משפטי מאוחר

ניתוח משפטי מאוחר עולה ביוקר, כי העסק כבר מספיק לקשור את המוצר, השיווק וההסכמים המסחריים סביב הנחה שעלולה להתברר כשגויה. עבור "GDPR-комплект для финтех-проекта" טעות טיפוסית היא להשאיר את טקסטי הפרטיות דקורטיביים, בלי לקשור אותם לעיבוד הנתונים בפועל. לאחר השקה פעילה, טעויות כאלה כבר משפיעות לא על מסמך אחד, אלא על מסלול הלקוח, support, הגדרת ההסכמים עם קבלני משנה והבקרה הפנימית.

На какой результат стоит ориентироваться

התוצאה המעשית של שירות "GDPR-ערכת לפרויקט פינטק" - אינה תיק מופשט עם טקסטים, אלא מבנה עובד לשלב הבא: מפת דרכים ברורה, סדרי עדיפויות לפי מסמכים ונהלים, רשימת נקודות תורפה של המודל ותפקיד חזק יותר במו״מ מול הבנק, הרגולטור, המשקיע או שותף תשתיתי.

מה כלול בשירות

פירוט של עבודות, מסמכים ושלבי ליווי

01

ניתוח מוצר ודרישות

  • ניתוח מוצר, תרחישי לקוח והיקף התיעוד עבור פרויקט פינטק שזקוק לערכת מסמכי GDPR
  • קביעת המסמכים המחויבים והמומלצים עבור מודל פרויקט ספציפי

  • 02

    מפת מסמכים

  • גיבוש רשימת המסמכים הפנימיים והחיצוניים, ההיגיון של השימוש בהם והקשרים ביניהם
  • קביעת סדרי עדיפויות להכנה להשקה, לטייס או לרישוי

  • 03

    תיעוד משתמשים

  • הכנת תנאי השירות של שימוש, תנאי הלקוח, גילויים, טפסי הבקשה ומסמכים אחרים עבור לקוחות
  • התאמת טקסטים עבור B2B, B2C, marketplace, מימון אשראי, payments או מודל קריפטו

  • 04

    מדיניות ונהלים פנימיים

  • הכנת ערכת מדיניות ונהלים בנושא ערכת GDPR לפרויקט פינטק
  • מבנה הגישה ל-approvals, ניטור, הסלמות, ניהול רישומים ובדיקות תקופתיות

  • 05

    חשיפות רגולטוריות והודעות

  • הכנה של גילויים חובה, הודעות, אזהרות לגבי סיכונים ואישורי משתמשים
  • בדיקת התאמה של טקסטים לדרישות הסמכות השיפוטית היעד ולמודל העסקי

  • 06

    הסכמים עם שותפים

  • הכנת תבניות חוזים עם ספקים, בנקים, ספקי שירותי סליקה (payment/processing), agents, vendors ועם שותפים עסקיים אחרים
  • התאמת אחריות, SLA, עיבוד נתונים, סעיפי סנקציות ותאימות (compliance)

  • 07

    תיאום עם צוותי העסק

  • התאמת מסמכים לתהליכים בפועל, למוצר, ל-Onboarding ולתמיכת לקוחות
  • התאמת טקסטים לתפקידי הצוות, מערכת CRM, פורטל פנימי של העובדים וארכיטקטורה טכנית

  • 08

    הכנה להטמעה

  • המלצות לפרסום מסמכים באתר, באפליקציה, בחשבון האישי ובמהלך אונבורדינג
  • הגדרת גרסאות, אישורים, אחסון ובסיס ראייתי לקבלת האישור

  • 09

    בדיקת מוכנות להפעלה

  • בדיקה סופית של שלמות חבילת מסמכי הפרויקט ושל הקישור בין הרגולציות החיצוניות והפנימיות
  • הכנת הערות לשינויים לפני עלייה לפרודקשן או הגשת בקשה לרישיון

  • 10

    עדכון ותחזוקה

  • המלצות לעדכון שוטף של מסמכים בעת שינוי הדגם, הסמכויות והדרישות
  • תמיכה בהרחבת התיעוד למוצרים ויעדים חדשים

  • המסגרת הרגולטורית והמשפטית

    אילו נורמות ודרישות בדרך כלל מגדירות את תוכן השירות

    מסגרת משפטית. עבור שירותים תיעודיים ושירותי תאימות, תוכן העבודה נקבע לא על ידי רישיון אחד, אלא על ידי שילוב של מספר התחייבויות מחייבות: דיני חוזים, הגנת מידע, AML/KYC, גילוי מידע לצרכן, ממשל תאגידי, יחסים עם קבלני משנה ומודל העסקי בפועל. ב-fintech המוסדר, המסמכים הם ברוב המקרים נקודת הבדיקה הראשונה מצד הבנק, שותף התשלומים, המשקיע, הרגולטור או המבקר.

    לכן שירות כזה חייב להישען על מוצר אמיתי ותהליכים אמיתיים, ולא על תבנית. מסמכים טובים לא רק קיימים באופן פורמלי, אלא תואמים לדרך הלקוח, לממשקים של האתר, לנהלים הפנימיים, לתפקידי העובדים ולשרשרת החוזית עם ספקים.

    אילו סיכונים מונעת הכנה משפטית נכונה

    שגיאות נפוצות שגורמות לפרויקטים לאבד זמן, כסף ושותפים

    תלות נמוכה בגורמים שותפים ובשליטה

    עבור השירות "ערכת GDPR לפרויקט פינטק" סיכון בסיסי הוא לבנות מודל על סיווג שגוי של הפעילות העובדתית. אם הצוות לא פיצח data flows, legal basis, vendors, analytics/cookies, retention וזכויות נושאי הנתונים, הוא יכול בקלות לקבל את שם השיווק של השירות כמציאות משפטית ולהתחיל לנוע במסלול שגוי במסגרת השיפוט שנבחרה.

    החלפה יקרה לאחר ההפעלה

    אפילו מוצר חזק נראה חלש אם האתר, ההבטחות הפומביות, תנאי השירות, הנהלים הפנימיים וההסכמים עם השותפים מתארים תפקידים שונים של החברה. במצב כזה, "ערכת GDPR לפרויקט פינטק" כמעט תמיד נתקלת בשאלות מיותרות במסגרת בדיקת נאותות, בדיקה בנקאית או במהלך תהליך קבלת האישור בתחום השיפוט שנבחר.

    תלות נמוכה בגורמים שותפים ובשליטה

    סיכון נפרד עבור השירות "ערכת GDPR לפרויקט פינטק" מתעורר בנקודות התלות בספקים ובבקרות פנימיות. אם מראש לא מגדירים מי אחראי על הפונקציות הקריטיות, כיצד מעודכנים הנהלים ואיפה מסתיימת האחריות של הספק, הפרויקט נשאר חשוף דווקא באותם צמתים שמרכיבים את זרימות הנתונים, הבסיס המשפטי, הספקים, analytics/cookies, השמירה והזכויות של נושאי הנתונים.

    החלפה יקרה לאחר ההפעלה

    השגיאה היקרה ביותר עבור "ערכת GDPR לפרויקט פינטק" היא לדחות את בניית-המשפטים מחדש לשלב מאוחר. כאשר מתברר שמשאירים את פרטיות ה-texts כעיצובית, מבלי לקשר אותם לעיבוד נתונים אמיתי, החברות נאלצות לכתוב מחדש לא רק מסמכים, אלא גם את מסלול הלקוח, טקסטים של המוצר, סקריפטי התמיכה, אונבורדינג ולעיתים אף את המבנה הארגוני כולו בתוך תחום השיפוט שנבחר.

    איזה תוצאה מקבל העסק

    מה אפשר לעשות בהמשך לאחר סיום השירות

    מה העסק מקבל בסוף. עם סיום השירות במסגרת "ערכת GDPR לפרויקט פינטק" החברה מקבלת לא רק אוסף של קבצים, אלא בסיס משפטי שאותו ניתן להשתמש עבור הצעדים הבאים: רישוי, רישום, משא ומתן עם בנקים ושותפי סליקה, הגדרה פנימית של תהליכים, דואו-דיליג'נס, שינוי מבנה תאגידי או השקת מוצר חדש לשוק.

    למה זה נותן השפעה מעשית. התוצאה של שירות כזה עוזרת לצוות לקבל החלטות מהר יותר: נהיה ברור היכן עוברת הגבול בין מודל טכנולוגי מותר לבין activity שמוסדר, אילו מסמכים צריכים להתפרסם באתר, אילו נהלים יש להטמיע לפני ההפעלה, ואילו ניתן להפעיל בהדרגה. למשימות תיעודיות זה חשוב במיוחד, משום שטקסטים שהוכנו באיכות גבוהה משמשים לאחר מכן לא פעם אחת בלבד, אלא הופכים לחלק מסביבת התפעול היומיומית: האתר, אונבורדינג, בקרה פנימית, משא ומתן מול ספקים ו-due diligence.

    מה חשוב לאחר סיום השירות. האריזה המשפטית לא צריכה להישאר כארכיון. התפקיד שלה הוא להפוך לכלי עבודה עבור מייסדים, operations, compliance, product ו-business development. רק אז מצטמצם הסיכון שבחלוף כמה חודשים הפרויקט ייאלץ לאסוף מחדש את האתר, החוזים, הנהלים ונתיב הלקוח בהתאם לדרישות של בנק חדש, רגולטור, משקיע או שותף אסטרטגי.

    מה הלקוח מקבל בסיכום. הערך המרכזי של שירות כזה הוא לא אוסף של קבצים מפוזרים, אלא בסיס משפטי מתואם כדי להפעיל ולצמוח. לאחר הכנה נכונה, לפרויקט קל יותר להסביר את המודל שלו לבנקים, לשותפי EMI/PI, לספקי שירותי עיבוד, לספקי KYC/AML, למשקיעים ולרוכשים פוטנציאליים של העסק. גם אם האסטרטגיה הסופית כוללת התחלה דרך מסגרת שותפים, אריזת משפטית איכותית מפחיתה מראש את הסיכון שבחלוף כמה חודשים יהיה צורך לשכתב מחדש את האתר, החוזים, נוהלי AML ואת סביבת העבודה הפנימית של תהליכי העובדים מאפס.

    למה לא כדאי לדחות את העבודה הזו. ככל שחברה מבצעת מאוחר יותר legal תקינה הגדרה של היקף המשימה עבור השירות "GDPR-комплект для финтех-проекта", כך התיקונים עולים יותר. אם קודם בונים את המוצר, הטקסטים השיווקיים, ה-onboarding והאינטגרציות, ורק אחר כך מתברר שהמודל דורש regulatory היקף רגולטורי אחר או חלוקת תפקידים אחרת, צריך לבצע מחדש לא רק את המסמכים, אלא גם את הממשקים, מסלול התשלומים, תהליכי ה-support, ה-accounting logic ולעיתים אפילו את ה-corporate setup. לכן נכון יותר לבצע עבודה כזו לפני הרחבה פעילה, לפני כניסה למדינה חדשה ולפני משא ומתן רציני עם בנקים או משקיעים.

    איך להשתמש בתוצאה בהמשך. חומרים שהוכנו במסגרת השירות בדרך כלל הופכים לבסיס לשלבים הבאים: התאגדות, בנק-אונבורדינג, בחירת ספקי טכנולוגיה, איסוף בקשה רגולטורית, אישור הסכמים עם שותפים, הכנת data room ועבודה פנימית של הצוות. עבור המייסד זה חשוב גם מסיבות ניהוליות: מתקבלת בהירות לגבי אילו פונקציות נדרשות פנימית, מה מותר להעביר החוצה לאאוטסורסינג, אילו מסמכים חייבים להיות מפורסמים באתר, אילו תהליכים יש לאוטומט כבר מיד, ואילו ניתן להתחיל בהדרגה.

    בנפרד על מסמכים וציות. אם השירות נוגע להכנת מדיניות, תנאי שירות, AML, GDPR או חוזים ארגוניים, אסור להתייחס אליו כאל משהו "טכני" בלבד. מסמכים טובים מתעדים תהליכים אמיתיים של החברה ומסייעים להוכיח את בשלות העסק כלפי חוץ. מסמכים גרועים עושים את ההפך: הם יוצרים הבטחות שווא ללקוח, מתנגשים עם המוצר ומקשים על בדיקה מצד הבנק, השותף או הרגולטור. לכן המטרה של עבודה כזו אינה פורמליות, אלא ניתנות לניהול והוכחה של התהליך.

    שאלות נפוצות

    תשובות קצרות לשאלות מעשיות על הרכב השירות ותוצאתו

    האם אפשר להתחבר אם הפרויקט עדיין לא מעוצב עד הסוף?

    עדיף להתחבר לפני הגשה, לפני חתימה על הסכמים מרכזיים ולפני הרחבה פומבית של המוצר. עבור השירות "GDPR-комплект для финтех-проекта" זה חשוב במיוחד בתחום השיפוט הנבחר, משום שהגדרה מוקדמת של היקף המשימה מאפשרת לשנות את המבנה והמסמכים בלי עיבוד מחדש מדורג של האתר, תהליך האונבורדינג, שרשרת ההסכמים והיחסים עם צדדים נגדיים.

    האם יש טעם קודם להכין רק מסמך הבנות או מפת דרכים?

    כן, בכיוון "GDPR-комплект для финтех-проекта" אפשר לחלק את העבודה: בנפרד מזכר, מפת דרכים, חבילת מסמכים, ליווי ההגשה או בדיקה של חוזה מסוים. אבל לפני כן כדאי לבצע בדיקה קצרה של data flows, legal basis, vendors, analytics/cookies, retention וזכויות נושאי המידע, אחרת אפשר להזמין חלק שלא יבטל את הסיכון העיקרי דווקא במודל הזה בתחום השיפוט הנבחר.

    איפה בדרך כלל מתרחש הקרע היקר ביותר?

    ברוב המקרים הפרויקט נתקע לא בגלל טופס אחד ולא בגלל רגולטור אחד, אלא בגלל פער בין המוצר, טקסטים של המשתמשים, לוגיקת החוזים, נהלים פנימיים ותפקיד החברה במציאות. עבור "ערכת GDPR לפרויקט פינטק" דווקא הפער הזה הוא לרוב היקר ביותר, כי הוא משפיע הן על השותפים והן על הצוות, וגם על הקומפליאנס המתמשך בתחומי השיפוט שנבחרו.

    מה נחשב לתוצאה טובה של שירות כזה?

    תוצאה טובה עבור השירות "ערכת GDPR לפרויקט פינטק" היא כאשר לעסק יש מודל מוגן וברור של הצעדים הבאים: אילו פונקציות מותרות, אילו מסמכים ונהלים הם חובה, מה צריך לתקן לפני ההשקה ואיך לדבר על הפרויקט עם הבנק, הרגולטור, המשקיע או שותף טכנולוגי בלי עמימות פנימית בתוך הסמכות השיפוטית שנבחרה.