0. פרטי המסמך
- שם התאגיד: While Up Ltd. (וויל אפ בע״מ), ח.פ. 204392465.
- שם המערכת: While — פלטפורמה דיגיטלית לניפוק ומשלוח קנאביס רפואי לבית המטופל.
- מטרת המסמך: הצגת אופן ההתאמה של המערכת לדרישות היחידה לקנאביס רפואי (יק״ר) במשרד הבריאות, ובפרט לנוהל 107 (אספקת קנאביס רפואי לבית המטופל), לצד דרישות חקיקת הפרטיות ואבטחת המידע בישראל.
- גרסת מסמך: 1.0 · סטטוס: מוגש לבקרה רגולטורית.
- איש קשר רגולציה: .
הבהרה: מסמך זה מתאר את הבקרות הטכנולוגיות המיושמות במערכת. הוא אינו מהווה תחליף לרישוי הנדרש לבתי המרקחת, לחברות ההפצה ולמטופלים, ואינו מהווה ייעוץ משפטי. האחריות הרגולטורית לניפוק חלה על בית המרקחת בעל הרישיון, והמערכת מספקת את שכבת הבקרה, התיעוד והאכיפה התומכת בו.
1. מסגרת נורמטיבית שאליה הותאמה המערכת
- נוהל 107 של יק״ר — אספקת קנאביס רפואי לבית המטופל (משלוח מבית מרקחת מורשה, זיהוי המטופל, ייפוי כוח, שרשרת משמורת ותיעוד).
- נוהל 106 / נהלי הניפוק — ניפוק לפי רישיון בתוקף, התאמת קטגוריית T/C, מכסה חודשית ומעקב יתרה.
- פקודת הסמים המסוכנים [נוסח חדש], התשל״ג-1973 ותקנותיה — החזקה, אחסון והעברה של סם מסוכן בידי מורשים בלבד.
- חוק הגנת הפרטיות, התשמ״א-1981 ותקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017 — מאגר ברמת אבטחה גבוהה (מידע רפואי + ביומטרי).
- חוק זכויות החולה, התשנ״ו-1996 — סודיות רפואית והסכמה מדעת.
- חוק לצמצום השימוש במזומן, התשע״ח-2018 — הגבלת תשלום במזומן.
- תקנות הרוקחים ועקרונות GDP — הובלה, טמפרטורה, אריזה חתומה ותיעוד אצווה.
2. זכאות וניפוק — כיצד מיושם
3. זיהוי המטופל ואימות ביומטרי
4. שרשרת משמורת ומשלוח (ליבת נוהל 107)
5. מדוע מערך המשלוחים בטוח יותר מניפוק פרונטלי
ניפוק פרונטלי בדלפק נשען על שיקול דעת אנושי, על בדיקת מסמך פיזי ועל תיעוד ידני. מערך המשלוחים של While מחליף כל אחת מנקודות התורפה הללו בבקרה טכנולוגית מדידה, מתועדת ובלתי ניתנת לעקיפה. להלן השוואה נקודתית:
- צמצום שטח התקיפה הפיזי: בכל נסיעה מוחזקת חבילה סגורה אחת בלבד, ולא מלאי — מה שמפחית באופן מהותי את התמריץ והנזק האפשרי בשוד או באובדן.
- אנונימיות המטופל: אין תור, אין המתנה במרחב ציבורי ואין חשיפה חזותית של מטופלי קנאביס רפואי.
- ראיות דיגיטליות: כל מסירה מייצרת רשומה עם זמן, מיקום, תמונת אימות וחתימה — ראיה שאין לה מקביל בניפוק פרונטלי.
- גילוי בזמן אמת: חריגה במסלול, ניתוק מעקב או איחור מזוהים תוך דקות, לעומת גילוי בדיעבד בספירת מלאי.
6. אודות הפיתוח — ארכיטקטורה, תשתיות וגיבויים
פרק זה מפרט את הבסיס הטכנולוגי של המערכת ואת הסיבה שבגינה הוא מתאים לניהול מאגר מידע רפואי וביומטרי ברמת אבטחה גבוהה כהגדרתו בתקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017.
- React 19 + TypeScript (טיפוסים קשיחים, מניעת שגיאות נתונים בזמן הידור)
- TanStack Start / TanStack Router — ניתוב מבוסס קבצים עם שערי הרשאה ברמת מסלול
- TanStack Query — ניהול מצב נתונים, ביטול קאש אוטומטי ומניעת הצגת מידע ישן
- Tailwind CSS v4 + Design Tokens — נגישות, RTL מלא ותצוגה אחידה
- Capacitor — אריזת האפליקציה ל-iOS ו-Android מאותו בסיס קוד מאובטח
- Server Functions (RPC מוקשח) — כל פעולה רגישה מתבצעת בשרת בלבד
- אימות Bearer Token בכל קריאה; פונקציות רגישות עטופות ב-middleware אימות
- ולידציית קלט סכמתית (Zod) בכל נקודת כניסה — הגנה מפני קלט זדוני
- ריצה בסביבת Edge מבודדת (Workers), ללא גישה למערכת קבצים מקומית
- מפתחות וסודות מנוהלים ב-Secret Manager; אינם נשמרים בקוד או בלקוח
- PostgreSQL מנוהל, עם Row Level Security על כל טבלה ללא יוצא מן הכלל
- טריגרים רגולטוריים (validate_order_regulation, enforce_custody_gates) — אכיפה שאינה ניתנת לעקיפה
- פונקציות SECURITY DEFINER לבדיקות תפקיד, ללא אחסון תפקידים בפרופיל המשתמש
- הרשאות GRANT מינימליות לכל תפקיד (Least Privilege)
- יומן ביקורת (audit_logs) לכל גישה למידע רפואי — שמירה 24 חודשים לפחות
- גיבוי אוטומטי יומי של מסד הנתונים + Point-in-Time Recovery
- אחסון קבצים (מסמכים, סריקות פנים) בדליים פרטיים עם רפליקציה וגיבוי
- גישה לקבצים אך ורק דרך קישור חתום קצר-מועד; אין URL ציבורי
- הפרדת סביבות פיתוח / תצוגה מקדימה / ייצור, עם נתוני אמת בייצור בלבד
- ניטור שגיאות ואירועים בזמן אמת, ונוהל שחזור מתועד (RPO/RTO מוגדרים)
- בקרת גרסאות מלאה עם היסטוריית שינויים ואפשרות חזרה לגרסה קודמת
- בדיקות טיפוסים ולינטינג אוטומטיים לפני כל פריסה
- סריקות אבטחה תקופתיות (RLS, תלויות, חשיפת נתונים) ותיעוד ממצאים
- Compliance by Design: כל דרישה רגולטורית מתורגמת לבדיקה בשרת/DB, לא למסך
מדוע ארכיטקטורה זו מתאימה למאגר רפואי
- אכיפה בשכבה הנמוכה ביותר: הרשאות ובקרות רגולטוריות ממומשות במסד הנתונים (RLS + טריגרים). גם אם ממשק המשתמש נפרץ או נעקף, לא ניתן לקרוא או לכתוב מידע שאינו מותר.
- הפרדת תפקידים: תפקידי משתמש נשמרים בטבלה ייעודית ונבדקים בפונקציית שרת מוקשחת — כך נמנעת הסלמת הרשאות מצד הלקוח.
- מזעור נתונים: כל תפקיד רואה את המינימום ההכרחי — שליח אינו רואה מרשם או אבחנה, בית מרקחת רואה תיק מטופל רק לאחר הסכמה אקטיבית או בהקשר הזמנה פעילה.
- יכולת ביקורת: כל גישה למידע רפואי נרשמת ביומן בלתי ניתן לעריכה, הניתן להעמדה לעיון יק״ר או הרשות להגנת הפרטיות.
- שרידות והתאוששות: גיבוי יומי, שחזור לנקודת זמן, והפרדת סביבות — עמידה בדרישת ההמשכיות התפעולית.
- שרשרת אספקת תוכנה: תלויות מנוהלות ונסרקות, סודות מנוהלים חיצונית לקוד, וכל שינוי מתועד בבקרת גרסאות.
7. פרסום, שיווק ופנייה לציבור
- המערכת אינה מפרסמת קנאביס רפואי לציבור הרחב: מידע על זנים, מלאי ומחירים נחשף אך ורק למשתמש מזוהה בעל רישיון בתוקף לאחר התחברות.
- אין הצגת מחירים או זנים למשתמש אנונימי, אין קידום צריכה ואין הבטחות ריפוי.
- מודול הייעוץ החכם מציג מידע השוואתי בלבד, מסייג במפורש שאינו מהווה ייעוץ רפואי, ומפנה לרופא המטפל ולרוקח.
8. אבטחת מידע — מאגר ברמת אבטחה גבוהה
- הפרדת הרשאות: כל טבלה במסד הנתונים מוגנת ב-Row Level Security. משתמש ניגש אך ורק לרשומות שלו; בית מרקחת רואה נתוני מטופל רק בהקשר הזמנה פעילה שלו.
- מזעור חשיפה: מטופלים אינם חשופים זה לזה; שליח רואה שם פרטי, כתובת מסירה ותמונת פנים להשוואה בלבד — ללא מרשם, אבחנה או תכולה רפואית.
- הצפנה: הצפנה בתעבורה (TLS 1.2+) ובמנוחה. מסמכים ותמונות פנים נשמרים באחסון פרטי ונגישים אך ורק בקישור חתום קצר-מועד.
- אימות חזק: התחברות מאובטחת, Passkey/WebAuthn לאישור פעולות רגישות, ואימות טלפון חד-פעמי.
- תיעוד ובקרה: יומן אירועי אבטחה ורגולציה (audit log) לכל גישה ופעולה מהותית, לרבות צפייה במסמכי מטופל.
- עמידות: גיבויים מנוהלים, הפרדת סביבות, וניטור שגיאות; פונקציות רגישות אינן ניתנות להפעלה על ידי משתמש אנונימי.
- ניהול אירועי אבטחה: נוהל דיווח פנימי, ודיווח לרשות להגנת הפרטיות ולנפגעים בהתאם לתקנות אבטחת מידע.
9. פרטיות, הסכמה ושמירת מידע
- איסוף מידע רפואי וביומטרי מבוסס על הסכמה מפורשת ומתועדת, הניתנת לביטול, ומתועדת עם גרסת מדיניות ומועד.
- שמירת רשומות ניפוק ומסירה לתקופה הנדרשת בדין ובנהלי יק״ר; מידע שאינו נדרש עוד נמחק או מונמך לרמת אנונימיות.
- זכויות עיון, תיקון ומחיקה מיושמות בפנייה לכתובת הפרטיות, בכפוף לחובות שמירה רגולטוריות.
- העברת מידע לרשויות מתבצעת רק מכוח חובה חוקית, צו או דרישת יק״ר/משטרת ישראל, ומתועדת ביומן.
9.1 ייפוי כוח למסירה — מדיניות שמירה ומחיקה
מסירת קנאביס רפואי באמצעות שליח מחייבת ייפוי כוח של המטופל לצד שלישי. בית המרקחת אינו רשאי לשחרר את התרופה בלי שייפוי הכוח החתום מוצג לו ונשמר כחלק מתיעוד הניפוק. בהתאם לכך המערכת מפרידה בין המסמך המשפטי (שיש לשמרו) לבין הנתון הביומטרי (שיש למחקו במועד המוקדם ביותר האפשרי):
- מסמך ייפוי הכוח החתום (PDF) — נשמר 7 שנים ממועד המסירה, בהתאם לחובת שמירת רשומות רוקחות ותיעוד ניפוק סם מסוכן (פקודת הסמים המסוכנים ותקנותיה, תקנות בריאות העם — שמירת רשומות). המסמך זמין לבית המרקחת המנפק לצפייה והורדה בכל עת בתוך תיק ההזמנה, ומועמד לעיון יק״ר או משטרת ישראל לפי דרישה חוקית.
- תמונת סריקת הפנים שצולמה במעמד המסירה — נמחקת אוטומטית לאחר 30 יום. עד למחיקה היא משמשת לבירור אי-התאמות, תלונות ואירועי אובדן/גניבה בלבד. לאחר המחיקה נשמרת רק תוצאת ההשוואה (אחוז התאמה, מועד, מזהה מאמת) — ללא התמונה עצמה, בהתאם לעקרון מזעור המידע ולרגישות המידע הביומטרי לפי תקנות הגנת הפרטיות (אבטחת מידע).
- לאחר 7 שנים — מסמך ייפוי הכוח נמחק לצמיתות והרשומה מונמכת לרמת אנונימיות (נשמרים מזהה הזמנה, מועד ואישור קיום מסמך בלבד) לצורך שלמות ספרי הניפוק.
- אכיפה טכנית: תקופות השמירה מוגדרות ברמת מסד הנתונים ומופעלות במשימת ניקוי מתוזמנת — אין מסלול ידני להארכה או לשמירה חורגת, וכל מחיקה נרשמת ביומן הביקורת.
- גישה: המטופל, בית המרקחת המנפק והשליח החותם רואים כל אחד את ההיבט הרלוונטי לו בלבד; לשליח אין גישה לתמונת הפנים לאחר סיום המסירה.
10. תשלומים וציות פיננסי
- תשלום מבוצע בעסקה אחת ומתפצל אוטומטית בין בית המרקחת (מוצר), השליח (משלוח) והפלטפורמה (דמי שירות), עם תיעוד וחשבוניות לכל צד.
- תשלום במזומן מוגבל בהתאם לחוק לצמצום השימוש במזומן ונחסם ברמת מסד הנתונים מעל התקרה.
- פרטי כרטיס אינם נשמרים במערכת; הסליקה מתבצעת אצל ספק מורשה PCI-DSS.
- כשל מסירה או החזרה מפעילים זיכוי אוטומטי מתועד.
11. סימוכין רשמיים
- נוהל CN_107 — אספקת קנאביס רפואי לבית המטופל (יק״ר, משרד הבריאות), פורטל יק״ר ב-gov.il.
- נוהל CN_106 — ניפוק קנאביס רפואי בבית מרקחת.
- נהלים CN_108 / CN_109 — נהלים משלימים בשרשרת האספקה והרישוי.
- מסמכי MMK_150–152 — דרישות איכות, אבטחה והובלה (GAP/GSP/GDP) של יק״ר.
- מדריך המטופל ורשימת הנהלים המלאה: gov.il/he/departments/units/imcu.
- חקיקה: פקודת הסמים המסוכנים [נוסח חדש], התשל״ג-1973; חוק הגנת הפרטיות, התשמ״א-1981; תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017; חוק זכויות החולה, התשנ״ו-1996; חוק לצמצום השימוש במזומן, התשע״ח-2018.
הנוסח המחייב הוא נוסח הנהלים המתפרסם באתר משרד הבריאות. במקרה של עדכון נוהל, המערכת מתעדכנת בהתאם ומסמך זה מונפק מחדש בגרסה חדשה.
12. פערים ידועים ותוכנית סגירה
- תוקף רישיון בית המרקחת: כיום נבדק קיום רישיון בתיק; אכיפת תאריך תפוגה אוטומטית מול מרשם יק״ר תיושם עם קבלת ממשק/מאגר רשמי.
- אימות מקוון מול מרשמי משרד הבריאות: כיום מבוסס OCR + בדיקת זיוף + אישור אדמין; חיבור API ישיר יבוצע לכשיתאפשר.
- ניטור טמפרטורה בהובלה: מיושם כנוהל אריזה; חיישן IoT מתוכנן כשלב הבא.
13. הצהרה
אנו מצהירים כי המערכת תוכננה ופותחה על בסיס עקרון ה-Compliance by Design: כל בקרה רגולטורית מהותית נאכפת בצד השרת ובמסד הנתונים, ולא רק בממשק המשתמש; כל פעולה מהותית מתועדת; והמערכת מוכנה להעמדת יומני ביקורת ותיעוד מסירה לעיון היחידה לקנאביס רפואי (יק״ר) לפי דרישה.
החתימות מתועדות במערכת יחד עם גרסת המסמך ומועד ההנפקה. כל שינוי בתוכן המסמך מחייב הנפקת גרסה חדשה וחתימה מחדש.
מסמך זה מהווה חלק בלתי נפרד מתנאי השימוש וממדיניות הפרטיות של While ומוצג לכלל המשתמשים.
