פרטי חשבון, פעילות באתר ונתוני אבטחה נדרשים להפעלת השירות והקהילה.
המידע שלך.
בשפה ברורה.
המדיניות מסבירה איזה מידע HBS Fans אוסף במסגרת השירות, למה הוא נדרש, למי הוא עשוי להיחשף, אילו כלים טכניים פועלים באתר ואיך אפשר לפנות בבקשה הנוגעת למידע אישי.
מה חשוב לדעת לפני הכול.
אנחנו מעדיפים להסביר את המערכת כמו שהיא, ולא להסתיר מידע בתוך ניסוח משפטי ארוך.
האתר אינו בנוי כמערכת למכירת פרופילי משתמשים או מידע אישי למפרסמים.
במסד נשמר Hash מאובטח של הסיסמה ולא הסיסמה המקורית.
אפשר לפנות לעיון במידע ולבקש תיקון של מידע אישי בהתאם לדין.
המדיניות נכתבה בשים לב לחוק הגנת הפרטיות, התשמ״א–1981, לתיקון מס׳ 13 שנכנס לתוקף באוגוסט 2025 ולתקנות הגנת הפרטיות (אבטחת מידע), התשע״ז–2017. המדיניות אינה קובעת שהאתר פטור מחובה כלשהי או מחליפה ייעוץ משפטי פרטני.
איזה מידע עשוי להיאסף?
המידע תלוי במה שבוחרים לעשות באתר. אין חובה להשתמש בכל פיצ׳ר.
- חשבון: שם משתמש, שם תצוגה, כתובת דוא״ל, Hash של סיסמה, תפקיד, מצב חשבון ומועדי יצירה/עדכון.
- פרופיל אופציונלי: תמונת פרופיל, ביוגרפיה, עיר/אזור, שחקן אהוב ושנת התחלת אהדה.
- העדפות: פרטיות הפרופיל, הצגת XP/פעילות והעדפות התראות. כאשר מפעילים Push מרצון, נשמרים גם מזהה המנוי (endpoint) ומפתחות ההצפנה הציבוריים של המכשיר לצורך מסירת ההתראה.
- תוכן: פוסטים, תגובות, לייקים, הצבעות, דיווחים, הרכבים, סקאוטינג, סקרים ושאלונים.
- משחקיות: XP, רמה, רצף יומי, משימות, הישגים, טריוויה, ניחושים והצבעות MVP.
- חוויית אוהד: משחקים שסומנו כ״מתכנן להגיע״ או ״נכחתי״, Check-in מאומת, מעקב אחר פתיחת כרטיסים ומצב ביקור אחרון לצורך „מה פספסתי?”.
- כרטיסים בין אוהדים: אם המשתמש בוחר לפרסם כרטיס, נשמרים פרטי המשחק, יציע, שורה, מושב, מחיר המכירה הרשמי שהוצהר, הערה אופציונלית ומספר WhatsApp לצורך יצירת קישור פנייה ישירה. שם התצוגה ושם המשתמש מוצגים לצד המודעה.
- ארכיון אוהדים: כותרת, סיפור, שנה ותמונה שהמשתמש בוחר להעלות, בכפוף למודרציה.
- פניות: דיווחי תוכן, דיווחי נגישות ובקשות פרטיות, לרבות פרטי קשר אם המשתמש בוחר למסור אותם.
חשבון, התחברות ופרופיל
פתיחת חשבון מחייבת מידע בסיסי לצורך זיהוי והפעלת השירות. מסירת שדות הפרופיל הנוספים היא בדרך כלל לבחירת המשתמש. אם בוחרים שלא למסור מידע אופציונלי, פשוט לא ניתן להציג או להשתמש בפיצ׳ר שתלוי בו.
כתובת הדוא״ל משמשת לזיהוי החשבון, אימות, שחזור סיסמה והודעות שירות הקשורות לחשבון. Tokens לאימות ולאיפוס נשמרים בצורת Hash ובעלי תוקף מוגבל.
קהילה, Fan Club ו־XP
כאשר משתמש מפרסם תוכן, מצביע, מגיב או משתתף במשחקי XP, הפעולה נשמרת כדי להציג את התוכן, למנוע הצבעה כפולה, לחשב התקדמות ולהפעיל Moderation.
שם התצוגה ותוכן שהמשתמש מפרסם עשויים להיות ציבוריים בהתאם למסך ולבחירת הפרטיות. כתובת דוא״ל ופרטי התחברות אינם מיועדים להצגה בפרופיל הציבורי.
Matchday, Check-in, כרטיסים והמסע שלי
סימון הגעה למשחק נשמר מול חשבון המשתמש והמשחק הרלוונטי. האתר אינו מבקש את מיקום ה־GPS של המשתמש לצורך Check-in. האימות מבוסס על חלון הזמן של המשחק ולא על מעקב מיקום אישי.
מעקב כרטיסים שומר את בחירת המשתמש לקבל עדכון פנימי לגבי משחק מסוים. „המסע שלי” משתמש ברשומות ההגעה/תכנון כדי לחשב סטטיסטיקה אישית. ניתן להסיר סימונים דרך הפיצ׳רים הרלוונטיים כאשר האפשרות זמינה.
בלוח „כרטיסים בין אוהדים”, מספר ה-WhatsApp שמוסר המוכר משמש ליצירת קישור פנייה מהמפרסם אל WhatsApp. המספר אינו מוצג כטקסט בעמוד, אך הוא נכלל טכנית בקישור הפנייה ולכן מי שיכול לצפות במודעה עשוי להיות מסוגל להסיק אותו. הסרת המודעה או סגירת החשבון מפסיקות את הצגתה; בסגירת חשבון המספר מוסר מן המודעה.
מידע טכני, Audit ואבטחה
שרת אינטרנט מקבל באופן טבעי נתונים טכניים כגון כתובת IP, User-Agent, כתובת עמוד וזמן בקשה. פעולות רגישות או ניהוליות עשויות להירשם ביומן ביקורת יחד עם מזהה המשתמש, סוג הפעולה ונתונים תפעוליים רלוונטיים.
מנגנון Rate Limiting משתמש בין היתר במזהה שמבוסס על IP כדי לצמצם ניסיונות התחברות חוזרים, Spam, Brute Force ושימוש אוטומטי פוגעני.
Cookies, Session, localStorage ו־Cache
האתר משתמש ב־Session Cookie לצורך התחברות. בחיבור HTTPS הוא מוגדר Secure, וכן HttpOnly ו־SameSite=Lax. אם משתמש בוחר „זכור אותי”, נשמר Token ייעודי בצורה מוגנת כדי לאפשר חיבור חוזר.
בדפדפן נעשה שימוש מוגבל ב־localStorage לשמירת העדפות נגישות, וב־sessionStorage לדברים זמניים כגון מצב מעבר עמודים או סגירת הודעה במהלך אותה גלישה. אלה אינם משמשים כיום כמערכת פרסום התנהגותית.
ה־PWA כולל Service Worker ו־Cache למשאבים סטטיים מקומיים כדי לשפר טעינה ועבודה בסיסית במצב Offline. הרשאה ל־Push מתבקשת רק בעקבות פעולה מפורשת של המשתמש. אפשר לבטל אותה מתוך מרכז ההתראות או בהגדרות הדפדפן.
למה משתמשים במידע?
המידע אינו אמור לשמש למטרה חדשה שאינה תואמת את מטרת האיסוף בלי בסיס מתאים ועדכון של המשתמשים כאשר הדבר נדרש.
שירותים ומשאבים חיצוניים
בחלק מהעמודים הדפדפן או השרת מתקשרים עם שירותים חיצוניים. הדבר עשוי להעביר אליהם נתונים טכניים בהתאם לאופן השימוש:
- Google Fonts — טעינת גופנים.
- Wikimedia Commons, FootyLogos ו־Football-Logos.cc — תמונות וסמלי קבוצות.
- Open-Meteo — תחזית מזג אוויר לפי קואורדינטות של אצטדיון שהוגדרו על ידי מנהל האתר; לא מיקום המשתמש.
- Waze / Google Maps — מעבר לניווט רק לאחר לחיצה על קישור מתאים.
- קבוצת האוהדים ב־WhatsApp — הקישור בקהילה מעביר לאפליקציה חיצונית רק אחרי לחיצה. ההצטרפות היא מרצון, וחברי קבוצה אחרים עשויים לראות את מספר הטלפון/פרטי הפרופיל שלכם בהתאם להגדרות ולתנאי WhatsApp. HBS Fans אינו מייבא את שיחות הקבוצה או מסנכרן אוטומטית את חבריה לחשבונות באתר.
- ספקי Push של הדפדפן — רק כאשר המשתמש מפעיל Push, השרת שולח הודעה מוצפנת לשירות ההתראות של ספק הדפדפן/מערכת ההפעלה (למשל Apple, Google או Mozilla). כתובת המנוי נדרשת לניתוב ההתראה.
- מקורות חדשות ונתוני כדורגל — חלק מהאיסוף מתבצע בצד השרת. מעבר לכתבה חיצונית כפוף למדיניות האתר שאליו המשתמש עובר.
שירות חיצוני עשוי לפעול מחוץ לישראל ולנהל מידע לפי המדיניות שלו. HBS Fans אינו שולט במדיניות של אותם שירותים.
למי מידע יכול להימסר?
מידע עשוי להיות נגיש למפעיל האתר ולבעלי הרשאה בהתאם לתפקידם, לספק האחסון או התשתית במידה הדרושה להפעלת השירות, ולגורם מוסמך כאשר קיימת חובה או סמכות חוקית מתאימה.
מידע שהמשתמש בוחר לפרסם בקהילה או בפרופיל ציבורי נמסר מטבעו לקהל שאליו הוא מוצג. HBS Fans אינו מוכר מידע אישי למפרסמים.
כמה זמן שומרים מידע?
העיקרון הוא לשמור מידע כל עוד הוא נדרש להפעלת החשבון או הפיצ׳ר, לאבטחה, לטיפול במחלוקת או לעמידה בחובה חוקית. Tokens זמניים פוקעים לפי התוקף שנקבע להם. התראות ישנות נמחקות אוטומטית ממסד הנתונים לאחר כ־180 יום במסגרת תחזוקת המערכת; ביטול Push מוחק את מנוי המכשיר מן השרת כאשר בקשת הביטול מצליחה.
בקשת מחיקה אינה בהכרח גורמת למחיקה מיידית של כל רשומה בכל גיבוי או יומן אבטחה. בקשות כאלה נבדקות לפי סוג המידע, מטרת השמירה, מגבלות המערכת והדין החל. מידע שאין עוד צורך מוצדק להחזיק בו צריך להימחק או לצאת משימוש בהתאם למדיניות התפעולית.
אבטחת מידע
המערכת משלבת, בין היתר, Argon2id לסיסמאות, Prepared Statements, הגנת CSRF, Rate Limiting, הפרדת הרשאות, Session cookies מוגנים, Tokens מגובבים, יומן ביקורת ובקרות גישה לאדמין.
אין מערכת שמבטיחה חסינות מוחלטת. אבטחה היא תהליך מתמשך של עדכונים, גיבויים, ניהול הרשאות, ניטור ובדיקות.
עיון, תיקון ובקשות הנוגעות למידע אישי
לפי חוק הגנת הפרטיות קיימת זכות לעיין במידע אישי המוחזק במאגר וזכות לבקש תיקון כאשר המידע אינו נכון, שלם, ברור או מעודכן, בכפוף להוראות הדין. לפני מסירת מידע או שינוי רגיש נוכל לבקש פרטים לצורך אימות זהות.
אפשר גם להגיש בקשה למחיקת חשבון או מידע. בקשה כזו תיבחן לפי סוג המידע והדין — אין במדיניות זו הבטחה למחיקה במקרים שבהם קיימת הצדקה או חובה להמשיך לשמור רשומה מסוימת.
קטינים
HBS Fans מיועד לקהילת אוהדי כדורגל ואינו נבנה לצורך איסוף מכוון של מידע רגיש על ילדים. משתמש קטין מתבקש להשתמש בשירות בהתאם לדין ולהנחיית הורה או אפוטרופוס כאשר הדבר נדרש. אין לפרסם בקהילה מידע אישי רגיש או פרטים מדויקים שאין צורך לפרסמם.
שינויים במדיניות ובמוצר
פיצ׳רים חדשים יכולים לשנות את סוגי המידע שנאספים. אם יתווספו למשל Analytics, מערכת פרסום, Login באמצעות ספק אחר או שירות חדש שמעבד מידע אישי, יש לעדכן את המדיניות ואת מנגנוני היידוע/הסכמה בהתאם לצורך.
תאריך העדכון בראש העמוד מציין את גרסת המדיניות הנוכחית.
רוצה לדעת מה נשמר עליך?
אפשר לשלוח בקשה לעיון, תיקון, מחיקת חשבון או בירור אחר. הבקשה נשמרת במערכת ומגיעה למרכז הניהול לצורך טיפול. ייתכן שנבקש אימות זהות לפני מסירת מידע או פעולה בלתי הפיכה.