Infinity AI Solutionsלאתר הפלטפורמה

מדיניות פרטיות

Read in English

עדכון אחרון: 21 באוגוסט 2026

מדיניות הפרטיות של הפלטפורמה, מול הסוחרים שמקימים בה חנות. למדיניות של חנות מסוימת — פנו לעמוד המדיניות של אותה חנות.

1.כללי

מסמך זה מתאר איזה מידע Infinity AI Solutions (להלן: "אנחנו" או "הפלטפורמה") אוספת, כיצד הוא נשמר ומה נעשה בו, במסגרת הפעלת הפלטפורמה בכתובת infinity-ai-solutions.com — שירות שבו בעלי עסקים (להלן: "סוחרים") מקימים ומנהלים חנות אונליין.

תאריך תוקף ועדכון אחרון: 21 באוגוסט 2026.

2.מה המסמך הזה אינו מכסה

לכל חנות שנבנתה בפלטפורמה יש מדיניות פרטיות משלה, שהסוחר כותב ומפרסם בעצמו תחת /policies/privacy-policy בדומיין של אותה חנות. אם הגעתם לכאן אחרי רכישה בחנות מסוימת — המסמך הרלוונטי עבורכם הוא זה של אותה חנות, ולא זה.

ביחס לנתוני הקונים בחנות, הסוחר הוא בעל השליטה במידע ואנחנו מעבדים אותו עבורו ולפי הוראותיו.

3.כניסה לפלטפורמה עם חשבון Google

ההרשמה והכניסה של סוחרים נעשות דרך Google בלבד. אנחנו מבקשים את ההרשאות openid, email ו-profile.

  • מ-Google מתקבלים מזהה החשבון (sub), כתובת האימייל, השם ותמונת הפרופיל.
  • נשמרים אצלנו לאורך זמן: כתובת האימייל ומזהה החשבון בלבד, במרשם החנויות המרכזי, כדי לקשר בין הכניסה שלכם לבין החנות שלכם.
  • השם נשמר בעוגייה חתומה בלבד, לשבעה ימים, כדי להציג "מחוברים כ…". תמונת הפרופיל אינה נשמרת כלל.
  • ההרשאה מתבקשת במצב access_type=online, כלומר לא מונפק ולא נשמר refresh token — ואין לנו גישה מתמשכת לחשבון ה-Google שלכם לאחר הכניסה.

4.חיבור חשבון Google לערוצי השיווק

בנפרד מהכניסה, סוחר יכול לחבר את חשבון ה-Google שלו כדי לקשר את החנות ל-Merchant Center, ל-Google Ads ול-Google Analytics. זהו לקוח OAuth נפרד לחלוטין מזה של הכניסה, והחיבור נעשה ביוזמת הסוחר ממסך "ערוצי שיווק" שבממשק הניהול של החנות.

כאן ההרשאה כן מתבקשת במצב access_type=offline, ולכן מונפק refresh token שנשמר אצלנו — הוא מה שמאפשר להמשיך לסנכרן בלי לבקש מכם להתחבר מחדש בכל פעם.

מסך ההסכמה מוצג עם prompt=consent ו-include_granted_scopes=true. לכן ייתכן שיופיעו בו גם הרשאות שכבר ניתנו לאפליקציה בעבר, מעבר לשש המפורטות להלן.

5.אילו הרשאות אנחנו מבקשים, ומה בדיוק נעשה בהן

https://www.googleapis.com/auth/userinfo.email
קריאה אחת ל-oauth2/v3/userinfo. מתוך התשובה נשמרת כתובת האימייל בלבד — כדי להציג לכם איזה חשבון מחובר, וכדי לזהות אם החיבור הוחלף לחשבון אחר. כפתור "בדיקת חיבור" מבצע את אותה קריאה.
https://www.googleapis.com/auth/adwords
שני שימושים. קריאה: קריאה ל-customers:listAccessibleCustomers, שממנה מתקבלת רשימת מזהי חשבונות Google Ads בלבד, כדי שתוכלו לבחור לאיזה חשבון החנות משויכת; סבב יומי שקורא ל-googleAds:searchStream שלוש פעמים, בשלוש שאילתות על שלושה משאבים — כולן בחשבון שבחרתם בלבד: campaign מחזיר את הקמפיינים שלכם ב-30 הימים האחרונים (מזהה, שם, מצב, סוג, מזהה תקציב, סוג אסטרטגיית ההצעה, וכן הוצאה, חשיפות, קליקים, המרות ושווי המרות לכל יום — ואותה שאילתה על קמפיין אחד נשלחת גם בלחיצה על "יעד ROAS", כדי לסרב לכתוב יעד על קמפיין שאסטרטגיית ההצעה שלו אחרת); shopping_performance_view מחזיר את אותם מדדים בפילוח לפי מוצר, כדי שתראו לאיזה מהמוצרים שלכם הלכה ההוצאה; ו-asset_group_asset מחזיר תצלום של קבוצות הנכסים של הקמפיין — מזהה כל נכס, סוג השדה, דירוג הביצועים שגוגל נתנה לו, ולנכסי טקסט ותמונה גם את נוסח המודעה שלכם ואת כתובת התמונה שלכם. בלי הנוסח, מסך "החלפת נכס חלש" היה יכול להציג לכם מזהה בלבד. אלה נתוני הפרסום שלכם, הם נשמרים במסד של החנות שלכם ומוצגים לכם במסך הניהול שלכם; הם אינם מצטברים בין חנויות, אינם משותפים לאיש, ואינם נכתבים חזרה לגוגל. ולכל חשבון כזה שאילתה אחת ב-googleAds:search על משאב customer, שמחזירה את שם החשבון, המטבע, אזור הזמן והאם הוא חשבון מנהל. השם מוצג כדי שתבחרו חשבון לפי שמו ולא לפי מספרו; אזור הזמן נדרש משום שגוגל רושמת המרה לפי היום בלוח השנה של החשבון, כך שחותמת זמן באזור אחר נופלת ליום שגוי בלי שום שגיאה; והמטבע נקרא כדי שנוכל לסרב לחשב רווח כשהחנות וחשבון המודעות מדווחים במטבעות שונים, במקום לחלק מטבע אחד בשני. וכשאחד מהחשבונות האלה הוא חשבון מנהל, נשלחת שאילתה נוספת אחת לכל מנהל, FROM customer_client, שמחזירה את אותם ארבעה שדות לחשבונות הבנים שלו — משום שחשבון שנגישים אליו רק דרך מנהל מחזיר שגיאת הרשאה לשאילתה הישירה, והיה מופיע לכם ברשימה כמספר בלי שם. היא רצה בעת חיבור הערוץ ובלחיצה על "רענון נכסים", כלומר עוד לפני שבחרתם חשבון. כתיבה — כל אחת מאלה רק בלחיצה שלכם, במסך הניהול של החנות שלכם. אף אחת מהן אינה רצה בעת חיבור הערוץ, בלוח זמנים או ממשימת רקע. googleAds:mutate יוצרת קמפיין Performance Max בחשבון שלכם, מתוך אשף שאתם ממלאים בעצמכם: הקמפיין, התקציב וקבוצת הנכסים נשלחים כפעולה אטומית אחת, תמיד אחרי הרצה מקדימה ב-validateOnly כדי שההסתייגויות של גוגל עצמה יוצגו לכם לפני שנוצר משהו, והקמפיין נוצר תמיד במצב PAUSED — כלומר הוא אינו מתחיל להציג בלי פעולה נוספת ונפרדת שלכם: לחיצה על "הפעלת הקמפיין" בפקדי הקמפיין באדמין שלכם, או הפעלה בתוך Google Ads. campaignBudgets:mutate קובעת את התקציב היומי של קמפיין שבחרתם; campaigns:mutate קובעת את יעד ה-ROAS שלו, משהה ומפעילה אותו כשאתם לוחצים על המתג — השהיה עוצרת את ההצגה ואת ההוצאה ואפשר לבטל אותה בכל רגע — ומסירה קמפיין לצמיתות, רק אחרי שאישרתם דו-שיח שאומר במפורש שהסרה אצל גוגל אינה הפיכה ושלא נוכל להחזיר את הקמפיין; campaignCriteria:mutate מוסיפה מילות מפתח שליליות ולעולם אינה מסירה, כך שרשימה שאתם מתחזקים בתוך Google Ads אינה נוגעת; assets:mutate יוצרת משאב טקסט כשאתם מחליפים נכס שגוגל עצמה דירגה חלש, וגם נכס תמונה שנושא את הבייטים של תמונת מוצר מהחנות שלכם, כשאתם בונים קמפיין באשף (עד עשרים תמונות שיווק ולוגואים, כמה ש-Performance Max מקבלת). התמונה נמשכת מהחנות שלכם דרך אותו שומר SSRF שמשמש את שאר המערכת, סוגה נבדק מהבייטים הפותחים ולא משם הקובץ, והיא נשלחת מקודדת ב-base64. ואותה googleAds:mutate שולחת גם את ההחלפה הזאת כפעולה אטומית אחת שמצמידה את הנכס החדש ומנתקת את החלש — או ששתיהן קורות או שאף אחת, משום שקבוצת נכסים שיורדת מתחת למינימום של גוגל מפסיקה להציג בלי שום שגיאה. מלבד התמונות שהעליתם, כל שדה שאנחנו שולחים הוא תוכן שהקלדתם או מספר שבחרתם, וכל עדכון נושא updateMask מפורש כך ששום שדה אחר במשאב אינו משתנה. כתיבה: כאשר בחרתם פעולת המרה, אנחנו מעלים בשמכם המרות אופליין ב-customers:uploadClickConversions — כדי שרכישה שהתחילה בקליק על מודעה תיזקף לאותה מודעה. בהעלאה נכללים מזהה הקליק של גוגל (gclid או המקבילים gbraid/wbraid), סכום ההזמנה, המטבע, מועד הרכישה ומספר ההזמנה. לא נשלחים בהעלאה זו אימייל, טלפון או כל מזהה אישי אחר של הקונה. שני השימושים דורשים developer token מאושר של Google Ads, ובלעדיו הם מדלגים לחלוטין.
https://www.googleapis.com/auth/content
שני שימושים. קריאה: קריאה ל-accounts/authinfo, שממנה מתקבלים מזהי חשבונות Merchant Center, כדי שתוכלו לבחור לאיזה חשבון מיועד פיד המוצרים של החנות. כתיבה: רישום כתובת הפיד כמקור נתונים ראשי באותו חשבון והפעלת משיכה שלו (dataSources ו-dataSources:fetch — גוגל מושכת את הקובץ מכתובת החנות; איננו מעלים אליה קובץ), ויצירת מקור נתונים משלים, ועדכון של מחיר, מחיר מבצע וזמינות למוצרים שהשתנו (productInputs:insert) — כדי שהמידע אצל גוגל לא יפגר אחרי החנות. התשובה כוללת את מצב הפריט אצל גוגל, וזה מה שמוצג לכם במסך סנכרון הערוצים. באותו מסך אפשר גם להסיר עדכון שדחפנו (productInputs.delete) — ההסרה מוגבלת למקור הנתונים המשלים שאנחנו יצרנו בחשבונכם, כלומר היא מסירה את המחיר והזמינות שאנחנו דחפנו ולא את המוצר עצמו: מוצר שקיים בפיד הראשי נשאר ב-Merchant Center וחוזר עם ערכי הפיד במשיכה הבאה. קריאות נוספות, לאבחון בלבד: accounts/…/homepage (האם האתר שלכם נתבע), accounts/…/issues (אילו ממצאי מדיניות גוגל רושמת על החשבון), accounts/…/businessInfo (כתובת העסק שגוגל מחזיקה על החשבון, כדי שתראו מה רשום אצלה לפני שתחליטו אם לשלוח את שלכם), accounts/…/relationships (אילו חשבונות Google Ads מקושרים), accounts/…/businessIdentity (הזהות העסקית שהצהרתם עליה בחשבון — למשל עסק בבעלות נשים או עסק קטן, והאם אישרתם שגוגל תשתמש בה בתוכניות שלה. אנחנו קוראים בלבד: הצהרה על העסק שלכם אינה משהו שנמלא בשמכם), accounts/…/regions (אילו אזורי משלוח — קבוצות מיקוד — כבר מוגדרים בחשבון, כדי שנוכל לוודא שטבלת התעריפים מפנה לאזור שקיים שם), dataSources עם fileUploads/latest (האם המשיכה המתוזמנת של הפיד הצליחה, כמה פריטים עובדו, ואילו שגיאות גוגל החזירה) ו-reports:search (מה גוגל אומרת על כל מוצר בנפרד — אילו פריטים היא דחתה או הורידה בדירוג, ומאיזו סיבה. זו שאילתת דיווח אחת ליום, והיא אינה משנה דבר בחשבון: היא POST רק מפני שהשאילתה נוסעת בגוף הבקשה. בלעדיה הפאנל היה מראה ״הכול מסונכרן ✓״ בזמן שהמוצרים אינם מופיעים ב-Shopping). המידע הזה מוצג לכם במסך ואינו נכתב בחזרה, אינו נצבר ואינו משותף. כתיבות שאתם יוזמים, שש: תביעת כתובת החנות עבור חשבון ה-Merchant Center שבחרתם (accounts/…/homepage:claim); עדכון כתובת העסק בחשבון (accounts/…/businessInfo) מתוך הכתובת המובנית שמילאתם בהגדרות החנות — רחוב, עיר, מיקוד, מחוז ומדינה, ותו לא; ושליחת הגדרות המשלוח שהגדרתם במסך ״הגדרות משלוח לגוגל״ (accounts/…/shippingSettings:insert) — שם השירות, מדינת היעד, המטבע, חלון ימי המסירה וטבלת התעריפים לפי סכום ההזמנה, ותו לא; ושליחת מדיניות ההחזרות שהגדרתם במסך ״מדיניות החזרות לגוגל״ (accounts/…/onlineReturnPolicies) — מדינה, סוג המדיניות, חלון ההחזרה בימים, מי נושא בעלות משלוח ההחזרה וקישור לעמוד המדיניות בחנות שלכם, ותו לא; ויצירת אזור משלוח בחשבון (accounts/…/regions) — שם האזור והמיקודים שהקלדתם במסך, ותו לא — כדי שתוכלו להצהיר תעריף שונה לאזור מסוים; ופתיחת חשבון Merchant Center חדש בשמכם (accounts:createAndConfigure), אם אין לכם חשבון ואתם מבקשים שנפתח אחד. הכתיבה הזאת מוסברת בסעיף הנפרד שמתחת, מפני שהיא היחידה שיוצרת נכס ולא משנה נכס קיים. ששתן רצות רק בלחיצה שלכם על הכפתור במסך, לעולם לא מעצמן, לא בעת חיבור הערוץ ולא ממשימה מתוזמנת. איננו דורסים תביעה של חשבון אחר; ועדכון הכתובת נשלח עם מסכת שדות (updateMask=address) שמחליפה את הכתובת בלבד — שום שדה אחר בחשבון שלכם אינו נגרע ואינו משתנה. הגדרות המשלוח, לעומת זאת, מוחלפות במלואן — כך גוגל מגדירה את המשאב הזה, ואין לו מסכת שדות. לכן אנחנו קוראים תחילה את ההגדרות הקיימות בחשבון ושולחים בחזרה את המחסנים שהגדרתם שם בעצמכם; קריאה שנכשלה עוצרת את השליחה ולא כותבת דבר. מדיניות ההחזרות נוצרת ולעולם אינה נמחקת על ידינו — ל-API של גוגל אין עדכון למשאב הזה, ולכן אם כבר קיימת בחשבונכם מדיניות למדינה הזאת אנחנועוצרים ואומרים זאת במקום למחוק אותה או ליצור כפילות. מדיניות שלא מילאתם, או שעמוד המדיניות שלה עדיין טיוטה, אינה נשלחת כלל — איננו מצהירים בשמכם על ברירת מחדל שלא בחרתם, ואיננו גוזרים את השדות מטקסט העמוד. אזורי משלוח נוצרים ולעולם אינם נמחקים או נערכים על ידינו — אזור בחשבונכם עשוי לשמש גם הגדרות אחרות שלכם, ואיננו יכולים להבדיל אזור שיצרנו מאזור שהגדרתם בעצמכם. שורת תעריף שמפנה לאזור שאינו קיים בחשבון עוצרת את השליחה ונאמרת לכם בשמה, במקום להישלח כהצהרה על כל המדינה. פתיחת חשבון Merchant Center בשמכם — רק אם ביקשתם, ורק אחרי מסך הסכמה. לסוחר שאין לו חשבון Merchant Center אנחנו מציעים לפתוח אחד כחשבון-משנה תחת חשבון-העל (MCA) של הפלטפורמה. לפני שזה קורה מוצג לכם מסך שאומר מה ייווצר (שם החשבון — שם החנות שלכם — שפת החשבון ואזור הזמן, ותו לא: לגוגל אין מקום לכתובת או לטלפון בפעולת היצירה, והם נשלחים בנפרד ובלחיצה נפרדת), תחת מי (חשבון-העל שלנו, שיכול לנהל את חשבון-המשנה) ומה המשמעות, ורק אז כפתור. החשבון הוא שלכם: חשבון הגוגל שלכם נוסף כמנהל שלו — הוא זה שמבצע את הבקשה — ואתם יכולים להסיר את הקישור לחשבון-העל שלנו מתוך Merchant Center ולהישאר איתו בבעלות מלאה. איננו מוחקים חשבונות ואיננו מנתקים אותם בשבילכם. הפעולה רצה פעם אחת בלבד: אם כבר פתחנו לכם חשבון, או שכבר בחרתם חשבון, או שקיים בחשבון הגוגל שלכם חשבון באותו שם — איננו יוצרים חשבון שני אלא אומרים לכם מה נמצא. ⚠️ המסלול הזה מותנה בכך שלפלטפורמה יש חשבון-על מאושר אצל גוגל; כשאין, הוא אינו מוצג כלל ואתם בוחרים חשבון קיים מהרשימה כמו קודם. כל הנתונים הללו הם נתוני החנות שלכם, והם נכתבים אך ורק לחשבון ה-Merchant Center שאתם בחרתם או שנפתח עבורכם לבקשתכם.
https://www.googleapis.com/auth/analytics.readonly
קריאה בלבד, בשלושה מקומות. accountSummaries מחזיר מזהה ושם של נכסי GA4, כדי שתוכלו לבחור את נכס המדידה של החנות; properties/{id}/dataStreams מחזיר את מזהי המדידה (G-XXXXXXX) של אותם נכסים, כדי שלא תצטרכו להקליד אותם ידנית; ובמסך הביצועים באזור הניהול שלכם נקרא runReport ומוחזרים נתונים מצרפיים בלבד לטווח שאתם בוחרים במסך — 7 או 30 הימים האחרונים — מספר הסשנים, המרות, עסקאות והכנסה, וכן פילוח מצרפי לפי קבוצת ערוץ התנועה (למשל "Organic Search") ולפי שם מוצר. לא נקראים נתונים ברמת משתמש בודד, ולא מאוחסן אצלנו שום דוח.
https://www.googleapis.com/auth/webmasters
Search Console. webmasters/v3/sites מחזיר את רשימת הנכסים (properties) שאתם מאמתים בגוגל ורמת ההרשאה שלכם בכל אחד, כדי שתוכלו לבחור את הנכס של החנות; searchAnalytics/query מחזיר נתונים מצרפיים של תנועת החיפוש — קליקים, חשיפות, שיעור הקלקה ומיקום ממוצע, לפי עמוד ולפי שאילתה, והם נשמרים אצלנו כדי להציג לכם מגמה לאורך זמן. sitemaps משמש להצגת מצב הסייטמאפ ולהגשתו; urlInspection/index:inspect מחזיר, לעמוד של החנות, מה שגוגל יודעת עליו — האם הוא באינדקס, מתי נסרק לאחרונה, מצב ה-robots, מהי הכתובת הקנונית שגוגל בחרה ומה קרה לתוצאות העשירות. הוא רץ בשתי דרכים: בלחיצה שלכם על כתובת מסוימת, וגם בסבב יומי אוטומטי שעובר על עד 60 כתובות של החנות שלכם ביום ורענן כל אחת אחת ל-30 יום; התשובות של גוגל נשמרות במסד של החנות שלכם כדי שהמסך יראה מגמה ולא רק תצלום. ו-sites משמש, רק כשביקשתם זאת במפורש, להוסיף את אתר החנות עצמו ל-Search Console אחרי שאימתתם אותו. אנחנו קוראים רק את הנכס של החנות שבחרתם, לא מוחקים נכסים לעולם, ולא נוגעים בשום אתר אחר בחשבון שלכם. גוגל אינה מספקת הרשאת קריאה-בלבד שמאפשרת גם הגשת sitemap, ולכן ההרשאה הזאת כוללת כתיבה.
https://www.googleapis.com/auth/siteverification.verify_only
אימות בעלות על אתר, ורק אם ביקשתם זאת מאיתנו במסך ה-SEO — לסוחר שאין לו עדיין נכס Search Console כלל. siteVerification/v1/token מחזיר אסימון טקסט קצר, אנחנו מוסיפים אותו כתגית meta בדף הבית של החנות שלכם, ו-siteVerification/v1/webResource מבקש מגוגל לבדוק שהתגית אכן שם. האימות נרשם אצל גוגל על שם חשבון הגוגל שלכם — הפלטפורמה אינה נעשית בעלים של האתר. זוהי הגרסה המצומצמת של ההרשאה (verify_only): היא אינה מאפשרת לנו לקרוא את רשימת האתרים שאימתתם בעבר ואינה מאפשרת לנו לנהל אותם.
התיאור לעיל מדויק למצב הנוכחי של המערכת. אם נרחיב את השימוש באחת ההרשאות, נעדכן מסמך זה יחד עם השינוי עצמו ולפני שהוא יעלה לאוויר.

6.היכן המידע נשמר ומה מוצפן

  • לכל חנות יש מסד נתונים משלה (PostgreSQL אצל Neon, ברירת מחדל באזור us-east-2). חיבור הערוצים והנכסים שנבחרו נשמרים במסד של אותה חנות בלבד — לא בטבלה משותפת לכל הלקוחות.
  • טוקן הגישה וטוקן הרענון מוצפנים לפני הכתיבה, בהצפנת AES-256-GCM (קידומת enc:v2:). מפתח ההצפנה קיים רק בסביבת ההרצה ואינו נשמר במסד הנתונים.
  • כתובת האימייל של החשבון המחובר, וכן מזהי החשבונות שהתגלו (Google Ads, Merchant Center, נכסי GA4), נשמרים ללא הצפנה — כדי שנוכל להציג לכם בממשק מה מחובר ומה נבחר.
  • זהות הכניסה (כתובת אימייל ומזהה חשבון Google) נשמרת במרשם החנויות המרכזי, ולא באף מסד של חנות.

7.מה איננו עושים במידע

  • איננו מוכרים ואיננו משכירים מידע שהתקבל מ-Google.
  • איננו מעבירים אותו לצדדים שלישיים, למעט ספקי התשתית המפורטים להלן.
  • איננו משתמשים בו להצגת פרסום, למיקוד פרסומי או לפרופיילינג.
  • איננו מזינים אותו למודלי בינה מלאכותית. הפלטפורמה משתמשת בשני ספקי AI: ב-API של Anthropic לתרגום תוכן החנות ולעוזר העיצוב, וב-API של OpenAI ליצירת תמונות ולעריכתן. אף אחד מהם אינו מקבל טוקנים של Google, את כתובת האימייל של החשבון המחובר, או נתונים שהתקבלו מ-Google APIs, ואין שימוש במידע כזה לאימון מודלים. ⚠️ בעריכת תמונה נשלחת ל-OpenAI התמונה עצמה — תצלום המוצר או תמונת הסקשן שבחרתם, מתוך אחסון המדיה של החנות שלכם — יחד עם תיאור שנבנה אצלנו; התוצאה החוזרת נשמרת באחסון של החנות שלכם ולא אצל הספק. זו מדיה עסקית שלכם, ואינה כוללת מידע על קונים.
  • לא מותקנים בפלטפורמה כלי טלמטריה, ניתוח התנהגות או הקלטת סשן.
  • אדם מטעמנו קורא מידע כזה רק במקרים המפורטים בסעיף העמידה במדיניות של Google שלהלן.

8.עמידה במדיניות של Google (Limited Use)

השימוש של Infinity AI Solutions במידע שהתקבל מ-Google APIs, וכן כל העברה של מידע זה לאפליקציה אחרת, יעמדו במדיניות Google API Services User Data Policy — לרבות דרישות השימוש המוגבל (Limited Use).

Infinity AI Solutions' use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

בפועל, משמעות הדבר:

  • מידע שהתקבל מ-Google APIs משמש אך ורק לאספקה ולשיפור של יכולות המוצגות למשתמש בממשק.
  • הוא אינו מועבר לאחרים, למעט בהסכמה מפורשת שלכם, לצורכי אבטחה, כדי לעמוד בדרישות הדין, או במסגרת מיזוג או רכישה ובכפוף להודעה מראש.
  • הוא אינו משמש להצגת פרסום, למיקוד פרסומי או לפרופיילינג.
  • אדם אינו קורא אותו, למעט בהסכמה מפורשת שלכם, לצורכי אבטחה, כדי לעמוד בדרישות הדין, או כאשר המידע מצרפי ואנונימי.

9.יומן הכתיבות לחשבון הגוגל שלכם

כל כתיבה שאנחנו מבצעים בחשבון הגוגל שלכם נרשמת ביומן שאתם יכולים לפתוח: ממשק הניהול ← ערוצי שיווק ← יומן הכתיבות לגוגל. לכל שורה נשמרים מתי הכתיבה רצה, איזו פעולה נשלחה, לאיזה ממשק של גוגל, מזהה המשאב שגוגל החזירה, קוד המצב שלה, גוף התשובה, ומי ביצע. לצד כל שורה יש קישור ישיר למקום בממשק של גוגל שבו רואים את התוצאה — הקישור נבנה ממזהה החשבון שבחרתם, כך שחשבון-משנה תחת חשבון-על מוביל לחשבון שלכם ולא לחשבון של הפלטפורמה.

ביומן אין מידע אישי ואין טוקנים. גוף התשובה של גוגל נשמר כפי שהוא פרט לשדות זיהוי — כתובת, טלפון ואימייל נגרעים לפני השמירה, גם כשהם מקוננים בתוך אובייקט (businessInfo מחזיר את הכתובת שנשלחה, והיא אינה נשמרת). ״מי ביצע״ נרשם כמזהה המשתמש הפנימי במערכת הניהול שלכם ולא ככתובת אימייל.

היומן קיים כדי שתוכלו לראות מה נשלח בשמכם ומתי — ובמיוחד כשכתיבה נכשלה באמצע סבב. הוא אינו משותף עם צד שלישי ואינו משמש לפרסום.

10.משך השמירה

  • טוקן גישה — קצר-מועד (כשעה), ומוחלף בכל רענון.
  • טוקן רענון — עד לניתוק החיבור או עד למחיקת החנות.
  • כתובת האימייל של החשבון המחובר — עד לניתוק החיבור.
  • מזהי החשבונות והנכסים שנבחרו — עד למחיקת החנות. הם נשמרים גם לאחר ניתוק, כדי שחיבור חוזר של אותו חשבון יחזיר אתכם בדיוק למצב שבו הייתם.
  • זהות הכניסה במרשם — עד למחיקת החנות.
  • עוגיית הכניסה — שבעה ימים.
  • יומן הכתיבות לחשבון הגוגל — 180 יום, ולכל היותר 2,000 שורות לחשבון. שורות ישנות מכך נמחקות מאליהן.

11.כיצד מנתקים

בכל רגע אפשר לנתק: ממשק הניהול ← ערוצי שיווק ← Google ← ניתוק. הפעולה מוחקת מיד מהמסד את טוקן הגישה, את טוקן הרענון ואת כתובת האימייל של החשבון המחובר, והפלטפורמה מפסיקה לפנות ל-Google בשמכם. בחירות הנכסים נשמרות, כדי שחיבור חוזר יחזיר אתכם לאותו מצב.

הניתוק מבקש מ-Google לבטל גם את ההרשאה עצמה. טוקן הרענון נשלח לנקודת הביטול של Google לפני שהוא נמחק אצלנו, וביטולו מבטל את המענק כולו — כלומר האפליקציה מפסיקה להופיע ברשימת האפליקציות המחוברות בחשבון שלכם. אם Google דוחה את הבקשה (למשל מענק שכבר בוטל, או תקלה זמנית), הניתוק אצלנו מתבצע בכל מקרה, המסך אומר לכם שההרשאה לא בוטלה, ואפשר להסיר אותה ידנית ב-myaccount.google.com/permissions.

12.מחיקת המידע

למחיקת כל המידע יש לפנות אלינו לכתובת noam.salomon@gmail.com מכתובת האימייל הרשומה בחשבון. מחיקת חנות מוחקת את מסד הנתונים שלה במלואו, את קבצי המדיה שלה ואת שורת המרשם שלה — ואיתם כל טוקן של Google, כתובת האימייל של החשבון המחובר וכל מזהה חשבון שנשמר. הפעולה בלתי-הפיכה. נטפל בפנייה בתוך 30 יום.

גם לאחר מחיקה אצלנו, ביטול ההרשאה בצד של Google נעשה בנפרד — myaccount.google.com/permissions.

13.נתונים שנשלחים לערוצי השיווק מחנויות

כאשר סוחר בוחר נכס GA4 ומזין Measurement ID ו-API Secret, הפלטפורמה שולחת אירועי מסחר מצד השרת ל-Google Analytics דרך Measurement Protocol. שליחה זו מאומתת ב-API Secret של הנכס ולא בטוקן OAuth — ולכן היא ממשיכה לפעול גם לאחר ניתוק חשבון ה-Google.

  • נשלחים: מזהה הלקוח מעוגיית _ga, מזהה הסשן, מזהה ההזמנה, פרטי הפריטים (מזהה, שם, מחיר, כמות), הסכום והמטבע, ואובייקט הסכמה שנגזר מהסכמת המבקר לעוגיות. ובאירוע search — גם מחרוזת החיפוש שהקלדתם עצמה (search_term), עד 200 תווים. זהו הערך היחיד בשליחה הזאת שהוא טקסט חופשי שלכם.
  • כאשר ההזמנה משויכת ללקוח מזוהה, נשלח גם מזהה פנימי אטום של הלקוח במסד החנות (external_id), בשדה user_id של GA4. אין לו משמעות מחוץ לאותה חנות.
  • האירועים הנשלחים מהשרת: view_item, search, add_to_cart, begin_checkout, add_payment_info, generate_lead ו-purchase. page_view נשלח מהדפדפן בלבד, על-ידי תגית המדידה עצמה בטעינת העמוד — אין לו שידור מקביל מהשרת.
  • לא נשלחים כתובת אימייל ולא מספר טלפון.
  • כאשר ההסכמה נדחתה, האירוע נחסם לפני השליחה.

בנוסף, כאשר סוחר הגדיר פעולת המרה של Google Ads וקיים developer token מאושר, רכישה שהגיעה מקליק על מודעה מדווחת ל-Google Ads כהמרה אופליין. שליחה זו מאומתת בטוקן ה-OAuth של הסוחר, ולכן היא נפסקת עם ניתוק החשבון.

  • נשלחים: מזהה הקליק של גוגל (gclid, gbraid או wbraid) שהתקבל בכתובת הנחיתה, סכום ההזמנה, המטבע, מועד הרכישה ומספר ההזמנה.
  • בהעלאה הזו לא נשלחים אימייל, טלפון, שם או כל מזהה אישי אחר של הקונה.
  • גם כאן, אירוע שההסכמה לגביו נדחתה נחסם לפני השליחה.

המרות משופרות (Enhanced Conversions) — כבוי כברירת מחדל. בממשק הניהול של החנות, תחת ערוצי שיווק ← גוגל ← הגדרות, הסוחר יכול להדליק מתג בשם "המרות משופרות". כשהוא כבוי — וזו ברירת המחדל בכל חנות — לא נשלחים לגוגל אימייל, טלפון או שם כלל, לא מהשרת ולא מהדפדפן.

  • כשהמתג דלוק, בדף אישור ההזמנה בלבד מצורפים לאירוע ההמרה של Google Ads כתובת האימייל והשם הפרטי בלבד של הקונה. מספר טלפון, שם משפחה, כתובת ומיקוד אינם נשלחים לגוגל בשום מצב.
  • השליחה מותנית גם בהסכמת הקונה: מבקר שדחה את באנר העוגיות אינו שולח את הנתונים כלל — הם אינם עוזבים את הדפדפן.
  • השליחה נעשית מהדפדפן של הקונה דרך התגית gtag.js של גוגל, שמגבבת את הערכים ב-SHA-256 לפני שהם עוזבים את הדפדפן. הערך הגלוי אינו נשלח, והשרת שלנו אינו מעורב בשליחה הזו.
  • המטרה היחידה היא שיוך רכישה למודעה שהובילה אליה, כשהשיוך באמצעות עוגייה נכשל.
  • המתג משפיע על שני הצדדים יחד: כשהוא כבוי, גם הדגל allow_enhanced_conversions אינו נשלח בהגדרת התגית וגם נתוני הקונה אינם מצורפים לאירוע.
  • גם כאן — כשההסכמה למעקב נדחתה, התגית אינה מקבלת הרשאת שימוש בנתוני פרסום.

Meta (פייסבוק ואינסטגרם) — Conversions API. כאשר סוחר מחבר חשבון Meta ובוחר פיקסל, אירועי המסחר של החנות נשלחים גם מצד השרת ל-Meta, במקביל לפיקסל שרץ בדפדפן. שני העותקים נושאים מזהה אירוע זהה כדי שייספרו כאירוע אחד. השליחה מאומתת בטוקן ה-OAuth של הסוחר, ולכן היא נפסקת עם ניתוק החשבון.

  • האירועים הנשלחים מהשרת: ViewContent, Search, AddToCart, InitiateCheckout, AddPaymentInfo, Lead ו-Purchase. PageView נשלח מהדפדפן בלבד, על-ידי הפיקסל עצמו בטעינת העמוד — אין לו שידור מקביל מהשרת.
  • נשלחים עם כל אירוע: מזהה האירוע, שעתו וכתובת העמוד שבו התרחש, כתובת ה-IP ומחרוזת הדפדפן, עוגיות הפיקסל של Meta (_fbp, _fbc), פרטי הפריטים (מזהה, שם, מחיר, כמות), הסכום והמטבע, ובאירוע רכישה גם מספר ההזמנה. ובאירוע חיפוש — גם מחרוזת החיפוש שהקלדתם עצמה, עד 200 תווים, כדי שהמפרסם יידע אילו חיפושים מובילים למכירה. זהו הערך היחיד בשליחה הזאת שהוא טקסט חופשי שלכם, והוא נשלח כפי שהוא ולא בגיבוב.
  • כתובת האימייל, מספר הטלפון, השם הפרטי, שם המשפחה, העיר, המיקוד והמדינה נשלחים מגובבים ב-SHA-256 בלבד — הערך הגלוי לעולם אינו יוצא מהשרת. הגיבוב הוא הפורמט ש-Meta מגדירה להתאמת קהלים, והוא חד-כיווני. נשלח בנוסף מזהה פנימי אטום של הלקוח במסד החנות (external_id), שאין לו משמעות מחוץ לחנות.
  • כאשר ההסכמה נדחתה, האירוע נחסם לפני השליחה ואינו נשלח כלל.

TikTok — Events API. כאשר סוחר מחבר חשבון TikTok ובוחר פיקסל, אירועי המסחר של החנות נשלחים גם מצד השרת ל-TikTok, במקביל לפיקסל שרץ בדפדפן. שני העותקים נושאים מזהה אירוע זהה כדי שייספרו כאירוע אחד. השליחה מאומתת בטוקן ה-OAuth של הסוחר, ולכן היא נפסקת עם ניתוק החשבון.

  • האירועים הנשלחים מהשרת: ViewContent, Search, AddToCart, InitiateCheckout, AddPaymentInfo, SubmitForm ו-CompletePayment. Pageview נשלח מהדפדפן בלבד, על-ידי הפיקסל עצמו בטעינת העמוד — אין לו שידור מקביל מהשרת.
  • נשלחים עם כל אירוע: מזהה האירוע, שעתו וכתובת העמוד שבו התרחש, כתובת ה-IP ומחרוזת הדפדפן, מזהה הקליק של TikTok (ttclid) ועוגיית הפיקסל שלה (_ttp), פרטי הפריטים (מזהה, שם, מחיר, כמות), הסכום והמטבע, ובאירוע רכישה גם מספר ההזמנה. ובאירוע חיפוש — גם מחרוזת החיפוש שהקלדתם עצמה, עד 200 תווים, כדי שהמפרסם יידע אילו חיפושים מובילים למכירה. זהו הערך היחיד בשליחה הזאת שהוא טקסט חופשי שלכם, והוא נשלח כפי שהוא ולא בגיבוב.
  • כתובת האימייל ומספר הטלפון נשלחים מגובבים ב-SHA-256 בלבד — הערך הגלוי לעולם אינו יוצא מהשרת. הגיבוב חד-כיווני, והטלפון מנורמל תחילה לתקן הבינלאומי E.164. נשלח בנוסף מזהה פנימי אטום של הלקוח במסד החנות (external_id), שאין לו משמעות מחוץ לחנות. שם, עיר, מיקוד ומדינה אינם נשלחים ל-TikTok כלל.
  • כאשר ההסכמה נדחתה, האירוע נחסם לפני השליחה ואינו נשלח כלל.

נתוני מוצרים אינם נתוני קונים. בנפרד מהאמור לעיל, ולפי בחירת הסוחר, נשלחים לחשבון ה-Merchant Center ולקטלוג ה-Meta שלו נתוני הקטלוג של החנות — שם המוצר, תיאורו, תמונותיו, מחירו וזמינותו. אלה נתוני העסק של הסוחר ולא מידע על מבקרים, והם נשלחים גם דרך פיד ציבורי שכתובתו נמסרת לספק וגם בעדכונים ישירים דרך ה-API. עדכוני הקטלוג אינם כוללים שום נתון על מבקרים או על לקוחות.

ומה שנקרא בחזרה מחשבון המודעות. כשהסוחר מחבר חשבון מודעות, המערכת קוראת ממנו את מדדי הביצועים שלו ושומרת אותם — הוצאה, חשיפות, קליקים, תדירות,וכן מספר ההמרות והערך שמטא מייחסת להן (ו-ROAS ברמת החשבון), לפי יום, לפי מודעה ולפי מוצר — כדי להציג לסוחר את הלוח שלו עצמו. נקראת גם רשימת מזהי הפריטים בקטלוג, כדי שדוח לפי מוצר יידע על איזה מוצר הוא מדבר. אלה מדדים של חשבון הפרסום ושל הקטלוג, ואין בהם שום נתון על מבקרים או על לקוחות. ברמת מוצר Meta אינה מדווחת המרות או הכנסה כלל, ולכן שם איננו מקבלים אותן ממנה; מספרי ההכנסה והרווח בלוח פר-מוצר מחושבים מההזמנות של החנות עצמה.

ומה שנכתב בחזרה לחשבון המודעות. כשההרשאה קיימת, לוח המודעות מאפשר לסוחר שתי פעולות על קמפיין קיים בחשבון שהוא בחר: השהיה או הפעלה מחדש, ושינוי התקציב היומי — POST על מזהה הקמפיין. שתיהן רצות רק בלחיצה שלכם על הכפתור במסך, לעולם לא מעצמן, לא בעת חיבור הערוץ ולא ממשימה מתוזמנת, ולפני כל אחת מהן נבדקת ההרשאה מחדש מול Meta ולא מול מטמון. איננו יוצרים, משכפלים, מוחקים או מארכבים קמפיין, קבוצת מודעות, מודעה, קריאייטיב או קהל, ואיננו משנים שום הגדרה אחרת בחשבון. אין בפעולות הללו שום נתון על מבקרים או על לקוחות.

וכשמנתקים את Meta — הפלטפורמה מבקשת מ-Meta לבטל את ההרשאה עצמה. ניתוק הערוץ שולח DELETE על ההרשאות של המשתמש שחיבר את החשבון, לפני שהטוקן נמחק אצלנו, וההרשאה מוסרת אצל Meta — כלומר האפליקציה מפסיקה להופיע כמחוברת בחשבון שלכם. זו הכתיבה היחידה שלנו ל-Meta שמסירה במקום להוסיף, והיא אינה נוגעת בשום קמפיין, קטלוג, פיקסל או נכס אחר. אם Meta דוחה את הבקשה, הניתוק אצלנו מתבצע בכל מקרה, המסך אומר לכם שההרשאה לא בוטלה, ואפשר להסיר אותה ידנית בהגדרות החשבון שלכם ב-Meta.

ביחס לנתונים אלה הסוחר הוא בעל השליטה במידע, ומדיניות הפרטיות של החנות שלו היא שחלה עליהם.

14.סוכני AI של צד שלישי שהסוחר מחבר (MCP)

סוחר יכול לחבר לחנות שלו סוכן AI חיצוני — למשל Claude, או כל לקוח אחר שמדבר בפרוטוקול MCP (Model Context Protocol) — דרך שרת ה-MCP של החנות, שמוגש על הדומיין של החנות עצמה. הלקוח הזה הוא נמען של מידע מהחנות, והוא אינו ספק תשתית שלנו: הסוחר בוחר אותו, הסוחר מאשר לו הרשאות במסך הסכמה (או יוצר לו מפתח API עם הרשאות), והמודל שמפעיל אותו שייך לספק שהסוחר בחר — לא לנו.

  • מה הוא יכול לקבל: רק מה שההרשאות שהסוחר נתן לו מאפשרות — קטלוג, מלאי, הזמנות, קודי הנחה, סיכומי מכירות ודיוור, וההקשר של החנות — ורק מהמסד של אותה חנות. מפתח של חנות אחת אינו קיים במסד של חנות אחרת.
  • מידע על קונים: בברירת המחדל שם הלקוח מוצג בראשי תיבות בלבד, האימייל והטלפון מוסתרים, והכתובת מצטמצמת לעיר ולמדינה. אימייל, טלפון וכתובת מלאה נחשפים רק אם הסוחר סימן במפורש את ההרשאה "פרטים אישיים של לקוחות", ואז כל קריאה כזאת נרשמת ביומן הסוכן — מי קרא, מה, ומתי — והסוחר רואה אותו.
  • מה הוא אינו מקבל לעולם: טוקנים של Google, Meta או TikTok; את כתובת האימייל של חשבון Google המחובר; ונתונים שהתקבלו מ-Google APIs — נתוני Google Ads, Analytics, Merchant Center ו-Search Console אינם חשופים לשום כלי של שרת ה-MCP. הסעיף "מה איננו עושים במידע" חל במלואו גם על סוכנים כאלה.
  • הפלטפורמה אינה שולחת דבר ללקוח מיוזמתה: הלקוח קורא מהשרת עם המפתח שהסוחר נתן לו. איננו שומרים עותק של מה שהוא קיבל, וכל פעולת כתיבה הרסנית (ארכוב מוצרים, ביטול הזמנה, סימון כשולם, שינוי מחירים קבוצתי) דורשת אישור מפורש של הסוחר בכל קריאה. החריג היחיד הוא webhook של הזמנות שהסוחר עצמו רשם על מפתח של סוכן קנייה — ראו "סוכני קנייה של קונים" למטה.
  • שליטה: הסוחר יכול לבטל מפתח או לנתק לקוח בכל רגע ב"הגדרות" ← "מפתחות API לסוכנים"; טוקן שבוטל נדחה מהקריאה הבאה, וכל קריאה של סוכן נרשמת כריצה ביומן הסוכן של החנות.

השימוש שהלקוח החיצוני עושה במידע — כולל אם הוא שומר אותו או מזין אותו למודל — כפוף למדיניות הפרטיות של אותו לקוח, ולא לזו.

15.סוכני קנייה של קונים (ACP)

סוחר יכול לאפשר לפלטפורמת סוכן קנייה — עוזר קניות שקונה מדבר איתו — להזמין מהחנות שלו ישירות, בפרוטוקול ACP (Agentic Commerce Protocol) ובשרת ה-MCP הציבורי של החנות. גם כאן הסוחר הוא שיוצר את המפתח ואת ההרשאות, ואיננו מחברים אף סוכן מיוזמתנו.

  • הזמנה יכולה להיווצר מחוץ לאתר החנות. סוכן שהסוחר אישר בונה סשן צ'קאאוט ומשלים אותו, והתוצאה היא הזמנה אמיתית בחנות — אותה הזמנה בדיוק שנוצרת בקופה של האתר, באותה טרנזקציה ובאותו מספור. הפרטים שהקונה מסר לסוכן — שם, אימייל, טלפון וכתובת למשלוח — מגיעים אלינו מהסוכן ונשמרים על הסשן ועל ההזמנה כמו בכל הזמנה אחרת. אין תשלום בשלב הזה: אין בפלטפורמה ספק סליקה, ההזמנה נשמרת "ממתין לתשלום" לגבייה של הסוחר, ואיננו מקבלים ואיננו שומרים אמצעי תשלום.
  • מה הסוכן רואה על החנות: מוצרים פעילים בלבד — כותרת, תיאור, תמונות, מחיר וזמינות כסטטוס (במלאי / מלאי נמוך / אזל). הכמות המדויקת במלאי ועלות המוצר לסוחר אינן נחשפות לעולם. הוא אינו רואה לקוחות, הזמנות שלא נוצרו דרכו, או סשן של מפתח אחר.
  • הסשן קצוב: פרטי הקונה חיים על סשן הצ'קאאוט עד להשלמת ההזמנה או עד שהסשן פג (שש שעות), ואז נמחקים בסריקה תקופתית.
  • ומכאן האמירה השנייה — כאן, ורק כאן, אנחנו שולחים מידע החוצה. אם הסוחר רשם על המפתח כתובת webhook, אנחנו שולחים אליה אירוע כשהזמנה שנוצרה דרך אותו סוכן נוצרת או משנה סטטוס. הכתובת היא של הסוחר ושל הפלטפורמה שהוא בחר, לא שלנו, והמידע יוצא מהפלטפורמה אליה. נשלחים: מזהה ההזמנה ומזהה הסשן, הסטטוס, שורות ההזמנה והסכומים, וקישור לעמוד ההזמנה. לא נשלחים: שם, אימייל, טלפון וכתובת של הקונה — הפלטפורמה שמקבלת כבר מחזיקה אותם. כל שליחה חתומה בסוד שנוצר עם המפתח, כדי שהמקבל יוכל לוודא שהיא באמת מאיתנו, והכתובת עוברת את אותה חסימת SSRF שכל הבאה חיצונית עוברת. סוחר שלא רשם כתובת — לא נשלח דבר.

16.ספקי תשתית

הפלטפורמה נשענת על הספקים הבאים, וכל אחד מהם מקבל רק את הדרוש לתפקידו:

  • Vercel — הרצת האפליקציה והגשת התעבורה.
  • Neon — מסדי הנתונים; מסד נפרד לכל חנות.
  • Cloudflare R2 — אחסון קבצי המדיה של החנויות.
  • Anthropic — תרגום תוכן החנות ועוזר העיצוב. אינו מקבל נתוני Google כלשהם.
  • OpenAI — יצירת תמונות ועריכתן (הסרת רקע, רקע מיוצר וצילומי לייף-סטייל). מקבל את התיאור, ובעריכה גם את התמונה שבחרתם מתוך אחסון המדיה של החנות. אינו מקבל נתוני Google כלשהם ואינו מקבל מידע על קונים.
  • Resend — שליחת דואר אלקטרוני.
  • Google — השירותים שהסוחר בחר לחבר.
  • Meta — פייסבוק ואינסטגרם, כשהסוחר בחר לחבר אותם.
  • TikTok — פרסום ומדידה, כשהסוחר בחר לחבר אותם.

17.אבטחת מידע

  • טוקנים מוצפנים במנוחה (AES-256-GCM).
  • כל התעבורה מוצפנת ב-TLS.
  • מסד נתונים נפרד לכל חנות, כך שחנות אחת אינה יכולה להגיע לנתונים של חנות אחרת.
  • עוגיות סשן חתומות ב-HMAC-SHA256.
  • הגבלת קצב על נתיבי כניסה ועל נקודות קצה ציבוריות.

איננו מחזיקים תעודות תקינה או הסמכות אבטחה, ואיננו מציגים מצג כזה. שום מערכת אינה חסינה לחלוטין.

18.זכויותיכם

בהתאם לחוק הגנת הפרטיות, התשמ״א-1981, עומדת לכם הזכות לעיין במידע שנשמר עליכם, לבקש את תיקונו ולבקש את מחיקתו. לפנייה — הכתובת שבסוף המסמך.

19.קטינים

הפלטפורמה היא שירות עסקי, אינה מיועדת לקטינים מתחת לגיל 18, ואיננו אוספים מהם מידע ביודעין.

20.שינויים במדיניות

נעדכן מסמך זה מעת לעת; תאריך העדכון האחרון מופיע בראשו. על שינוי מהותי נודיע לכתובת האימייל הרשומה בחשבון.

21.יצירת קשר

Infinity AI Solutions · noam.salomon@gmail.com · infinity-ai-solutions.com

מדיניות פרטיות