בקצרה: אנחנו לא מוכרות את המידע שלך, לא משתמשות בו לפרסומות, ואת יכולה למחוק את החשבון שלך בכל עת. מדיניות זו עומדת בדרישות GDPR (האיחוד האירופי), חוק הגנת הפרטיות הישראלי וחוקי פרטיות נוספים.
TL;DR: We don't sell your data, we don't use it for ads, and you can delete your account anytime. This policy complies with GDPR (EU), Israel's Privacy Protection Law, and other applicable privacy laws.
1. מיהן אנחנו1. Who We Are
Polished ("אנחנו", "שלנו") היא המפעילה של אפליקציית Polished והאתר polished-il.com. אנחנו בקר הנתונים (Data Controller) לצרכי GDPR וכן בעלת מאגר המידע על פי חוק הגנת הפרטיות הישראלי, התשמ"א-1981. לשאלות פרטיות, גישה למידע, או מימוש זכויות: polished.app@outlook.com.
Polished ("we", "us", "our") operates the Polished mobile app and the website polished-il.com. We are the Data Controller for the purposes of the GDPR and the database owner under Israel's Privacy Protection Law, 5741-1981. For privacy inquiries, data access requests, or rights exercise: polished.app@outlook.com.
1א. ציות לתיקון 13 לחוק הגנת הפרטיות1a. Compliance with Israel Privacy Law Amendment 13
תיקון 13 לחוק הגנת הפרטיות (תוקף החל מ-14 באוגוסט 2025) מטיל חובות מורחבות על מפעילים של מאגרי מידע. אנחנו מצייתות בפרט ל:
Israel's Privacy Protection Law Amendment 13 (in force since August 14, 2025) imposes expanded duties on database operators. We specifically comply with:
- הודעה למאגר מידע — תיקון 13 החליף את חובת הרישום בחובת הודעה לרשות להגנת הפרטיות. אנחנו מבצעות בדיקה תקופתית של תחולת חובת ההודעה לפי היקף ועיבוד המידע אצלנו.Database notification — Amendment 13 replaced the registration requirement with a notification requirement to the Israel Privacy Protection Authority (PPA). We periodically review whether our database scope triggers this notification.
- הודעה על אירועי אבטחה — אירועי אבטחה חמורים ידווחו לרשות להגנת הפרטיות מיידית עם גילוים, ולמשתמשות מושפעות במקביל.Breach notification — Serious security incidents will be reported to the PPA immediately upon discovery, and to affected users in parallel.
- נציגת הגנת מידע (DPO) — לאור היקפנו הנוכחי (פחות מ-10,000 משתמשות וללא ניטור שיטתי בקנה מידה גדול), חובת מינוי DPO רשמי אינה מופעלת. עם זאת, ניתן לפנות לנציגת הגנת המידע שלנו ב: polished.app@outlook.com. עם הגדלת הפעילות נמנה DPO בעל הכשרה מתאימה.Data Protection Officer (DPO) — At our current scale (under 10,000 users and no large-scale systematic monitoring), formal DPO appointment is not triggered. You can still reach our privacy contact at polished.app@outlook.com. We will appoint a qualified DPO once activity scales.
- פיצוי סטטוטורי — תיקון 13 מקנה לנפגעות זכות לפיצוי סטטוטורי גם ללא הוכחת נזק. אנחנו מודעות לכך ופועלות בהתאם.Statutory damages — Amendment 13 grants affected individuals statutory damages without proof of actual harm. We are aware and act accordingly.
- "מידע בעל רגישות מוגברת" (סעיף 7 לחוק) — תמונות פנים, תמונות יד וכל מאפיין ביומטרי אחר מטופלים על ידינו ב-בידוד: לעולם אינם מוצלבים עם זהות אמת, אינם משמשים לזיהוי ביומטרי, ואינם נשמרים מעבר לעיבוד הסשן. ראי סעיף 3 להלן."Especially sensitive data" (PPL §7) — Face photos, hand photos, and any other biometric attribute are handled in isolation by us: never cross-referenced with real identity, never used for biometric identification, and never stored beyond session processing. See section 3 below.
- קנסות מינהליים מוגדלים — תיקון 13 הגדיל משמעותית את הקנסות המינהליים על הפרות. אנחנו פועלות בשקיפות מלאה ומקיימות את החובות שלנו.Increased administrative fines — Amendment 13 significantly increased administrative fines for violations. We operate with full transparency and meet our obligations.
2. מידע שאנחנו אוספות2. Information We Collect
- נתוני חשבון: שם, כתובת אימייל ומזהה משתמש (דרך Sign in with Apple או Google).Account data: Name, email, and user identifier (via Sign in with Apple or Google).
- תמונות: תמונות של ידייך שאת מעלה לנסיית לק וירטואלית, ותמונות שאת בוחרת לשתף בלוח ההשראה הקהילתי.Photos: Photos of your hands you upload for the virtual try-on, and photos you choose to share on the community inspiration board.
- נתוני מיקום: רק באישורך, מיקום המכשיר כדי להציג מניקוריסטיות בקרבתך. ניתן לשלול או לבטל את ההרשאה בכל עת מתוך הגדרות המכשיר.Location data: Only with your consent, device location to show nearby manicurists. You can deny or revoke this permission anytime from your device settings.
- נתונים עסקיים: עבור מניקוריסטיות שנרשמות, שם העסק, כתובת, פרטי קשר ותמונות עבודות.Business data: For registered manicurists, business name, address, contact details and portfolio photos.
- נתוני שימוש טכניים: כשלים, גרסת אפליקציה, סוג מכשיר. אין מזהים פרסומיים ואין מעקב צולב-אפליקציות.Technical usage data: Crash reports, app version, device type. No advertising identifiers and no cross-app tracking.
3. נתונים ביומטריים ו-AR3. Biometric & AR Data
לצורך נסיית לק וירטואלית, האפליקציה משתמשת במצלמת המכשיר ובמסגרת Apple Vision לזיהוי תנוחת יד ומיקומי אצבעות. עיבוד זה מתבצע כולו על המכשיר. הזנת מצלמה חיה ונקודות עיקרון של היד אינן מועברות לשרתים שלנו. רק תמונה סטטית שאת בוחרת במפורש לצלם נשלחת ל-Google Gemini AI לעיבוד נסיית הלק.
For the virtual try-on, the app uses the device camera and Apple's Vision framework to detect hand poses and fingertip positions. This processing happens entirely on-device. Live camera feed and hand-landmark coordinates are not transmitted to our servers. Only a still photo you explicitly choose to take is sent to Google Gemini AI for try-on processing.
על פי GDPR סעיף 9, תמונות של ידיים עשויות להיחשב כנתונים מיוחדים כאשר נעשה בהם עיבוד לזיהוי פרטני. אנחנו לא משתמשות בתמונות שלך לזיהוי ביומטרי, יצירת תבניות ביומטריות או זיהוי פרטני. הבסיס החוקי לעיבוד התמונה הוא הסכמתך המפורשת שניתנת כאשר את מעלה תמונה לנסייה.
Under GDPR Article 9, hand photos could be considered special-category data if used for biometric identification. We do not use your photos for biometric identification, template creation, or individual recognition. The legal basis for image processing is your explicit consent, given when you upload a photo for try-on.
4. בסיס חוקי לעיבוד (GDPR)4. Legal Basis for Processing (GDPR)
- הסכמה (סעיף 6(1)(a)): עבור עיבוד תמונות, שיתוף בקהילה, גישה למיקום והודעות שיווקיות.Consent (Art. 6(1)(a)): For photo processing, community sharing, location access and marketing messages.
- ביצוע חוזה (סעיף 6(1)(b)): עבור ניהול חשבון והספקת פונקציות הליבה של האפליקציה.Contract (Art. 6(1)(b)): For account management and delivering core app functionality.
- אינטרס לגיטימי (סעיף 6(1)(f)): אבטחה, מניעת הונאה ושיפור השירות.Legitimate interest (Art. 6(1)(f)): Security, fraud prevention and service improvement.
- חובה חוקית (סעיף 6(1)(c)): כאשר נדרש על פי חוק.Legal obligation (Art. 6(1)(c)): When required by law.
5. ילדים וקטינים5. Children & Minors
האפליקציה אינה מיועדת למשתמשות מתחת לגיל 16. אנחנו לא אוספות ביודעין מידע מילדות מתחת לגיל 16 ללא הסכמת הורה או אפוטרופוס. במדינות האיחוד האירופי, גיל ההסכמה לעיבוד נתונים עשוי להיות נמוך יותר (13–16) בהתאם לחקיקה המקומית. אם נודע לנו שנאסף מידע מקטינה ללא הסכמה מתאימה, נמחק את המידע באופן מיידי. הורים או אפוטרופוסים יכולים לפנות אלינו בכתובת: polished.app@outlook.com.
The App is not intended for users under 16. We do not knowingly collect data from children under 16 without parental or guardian consent. Within the EU, the age of consent for data processing may be lower (13–16) depending on the Member State. If we learn we have collected data from a minor without appropriate consent, we will promptly delete it. Parents or guardians may contact us at polished.app@outlook.com.
6. כיצד אנחנו משתמשות במידע שלך6. How We Use Your Information
- להפעלת הפונקציונליות הליבה של האפליקציה (נסיית לק, גלריה, מדריך מניקוריסטיות).To deliver core functionality (try-on, gallery, manicurist directory).
- לעיבוד תמונות דרך Google Gemini AI לצורך סימולציה של לק.To process images via Google Gemini AI for polish simulation.
- לתמוך בחוויית המשתמשת ולענות לפניות שירות.To support your experience and respond to support inquiries.
- לאבטח את האפליקציה ולמנוע שימוש לרעה.To secure the app and prevent misuse.
אנחנו לא משתמשות בנתונים שלך לפרסום ממוקד או מכירה לצדדים שלישיים, ולא מבצעות קבלת החלטות אוטומטית המשפיעה עלייך משפטית.We do not use your data for targeted advertising or sell it to third parties, and we do not perform automated decision-making with legal effect on you.
7. שיתוף עם ספקים צד שלישי7. Third-Party Processors
המידע שלך מעובד על ידי הספקים הבאים, שכפופים לחוזי עיבוד נתונים (DPAs). אנו מציינים כל שירות בנפרד כפי שנדרש לפי תקנה 13 של GDPR:Your data is processed by the following named sub-processors, subject to data processing agreements (DPAs). Each service is listed individually as required under GDPR Art. 13:
Google LLC (Google Cloud / Firebase)Google LLC (Google Cloud / Firebase)
- Firebase Authentication: ניהול חשבונות וכניסה דרך Apple / Google / כניסת אורח.Firebase Authentication: Account management and sign-in via Apple / Google / guest.
- Cloud Firestore: מסד נתונים לפרופיל, תורים, פוסטי קהילה והגדרות.Cloud Firestore: Database for profile, bookings, community posts, and preferences.
- Cloud Functions: לוגיקה צד שרת — נסיית לק, תזכורות, מתן הרשאת פרימיום.Cloud Functions: Server-side logic — try-on processing, reminders, premium entitlement.
- Cloud Storage: אחסון תמונות פרופיל, גלריות מניקוריסטיות ותמונות קהילה.Cloud Storage: Hosting of profile photos, manicurist portfolios, and community photos.
- Firebase Cloud Messaging (FCM): שליחת התראות דחיפה (אישור תור, תזכורות).Firebase Cloud Messaging (FCM): Push notification delivery (booking confirmations, reminders).
- Firebase Analytics: נתוני שימוש מצטברים ואנונימיים לשיפור האפליקציה. מזהי מודעות (IDFA) אינם נאספים. ניתן להשבית מתוך הגדרות המכשיר.Firebase Analytics: Aggregated, anonymized usage data to improve the app. Advertising identifiers (IDFA) are not collected. Can be disabled in device settings.
- Firebase Crashlytics: דוחות קריסה ושגיאות לתחזוקת יציבות האפליקציה. מכיל מידע טכני (גרסת מכשיר, מחסנית קריאות) ולא מידע מזהה אישית.Firebase Crashlytics: Crash and error reports for app-stability maintenance. Contains technical info (device version, stack trace) but no personally identifying content.
- Google Gemini API: מודל AI להחלת לק על תמונת היד שצילמת. תמונות נשלחות לעיבוד מיידי ואינן נשמרות.Google Gemini API: AI model that renders the polish onto the hand photo you take. Images are sent for immediate processing and not retained.
- Google Cloud Vision (Safe Search + Face Detection): בדיקה אוטומטית של תמונות שמועלות לקהילה כדי לסנן תוכן בלתי הולם ולוודא שלא נראים פנים של קטינים. מתבצעת על השרת לפני שמירה.Google Cloud Vision (Safe Search + Face Detection): Automated check of community uploads to filter inappropriate content and prevent minors' faces from appearing. Runs server-side before storage.
- Google Cloud Key Management Service (KMS): הצפנת אסימוני התחדשות של Sign in with Apple לפני שמירה ב-Firestore, כך שמחיקת חשבון יכולה לבטל את האסימון מול Apple.Google Cloud Key Management Service (KMS): Encrypts Apple Sign-in refresh tokens before they are stored in Firestore, so that account deletion can revoke the token with Apple.
Apple Inc.Apple Inc.
- Sign in with Apple: אימות חשבון; Apple עשויה לתת לנו אימייל "Hide My Email" במקום האימייל האמיתי שלך.Sign in with Apple: Account authentication; Apple may issue a "Hide My Email" relay address instead of your real email.
- StoreKit / App Store: עיבוד תשלומים והפעלת מנוי Premium.StoreKit / App Store: Payment processing and Premium subscription activation.
- App Store Server Notifications (ASSN): Apple שולחת לנו אירועי מחזור חיים של מנוי (חידוש, החזר, ביטול) כדי לעדכן את סטטוס הפרימיום שלך.App Store Server Notifications (ASSN): Apple sends us subscription-lifecycle events (renewal, refund, cancellation) so we can keep your premium status in sync.
Cloudflare, Inc.Cloudflare, Inc.
- Cloudflare Pages: אירוח אתר polished-il.com (כולל דף ההזמנות שלך). Cloudflare עשויה לאסוף נתוני יומן בסיסיים (כתובת IP, סוג דפדפן) למניעת התקפות. אנו לא משתמשים ב-Cloudflare Analytics.Cloudflare Pages: Hosting for polished-il.com (including your booking page). Cloudflare may collect basic log data (IP address, browser type) for abuse prevention. We do not use Cloudflare Analytics.
8. העברות בינלאומיות8. International Data Transfers
מיקום עיבוד הנתונים: הנתונים שלך מאוחסנים ומעובדים ב-Google Cloud Platform באזור us-central1 (ארצות הברית). זאת בהתאם לדרישות תיקון 13 לחוק הגנת הפרטיות, התשמ"א-1981, הדורש מתן הודעה מפורשת על העברת נתונים לחו"ל.Data processing location: Your data is stored and processed on Google Cloud Platform in the us-central1 region (United States). This disclosure is required under Israeli Privacy Protection Law Amendment 13.
עבור משתמשות באיחוד האירופי, נתוניך עשויים להיות מועברים מחוץ לאיחוד (לארה"ב, ישראל או מדינות אחרות) באמצעות Google ו-Apple. העברות אלו מוגנות על ידי Standard Contractual Clauses של נציבות האיחוד האירופי ו/או החלטות הולמות.For EU users, your data may be transferred outside the EU (to the US, Israel or other countries) via Google and Apple. Such transfers are safeguarded by EU Standard Contractual Clauses and/or adequacy decisions.
9. תקופות שמירה9. Data Retention
- נתוני חשבון: עד לבקשת מחיקה או שנתיים של חוסר פעילות.Account data: Until you request deletion or after 2 years of inactivity.
- תמונות נסיית לק: נשלחות ל-Google Gemini לעיבוד מיידי ואינן נשמרות אצלנו לשימוש ציבורי. עותקים בקאש מצד שרת מנוקים אוטומטית.Try-on photos: Sent to Google Gemini for immediate processing and not retained by us for public use. Any server-side cached copies are auto-purged.
- תמונות שהעלית ללוח ההשראה הקהילתי: נשמרות עד שאת מוחקת את הפוסט באופן ידני. במחיקת חשבון: שם המשתמשת ושיוך החשבון מוסרים, אך התמונה עצמה נשמרת באוסף הקהילה כתוכן אנונימי לפי הרישיון המתואר בסעיף 5 לתנאי השימוש. תמונה כזו אינה מהווה עוד מידע אישי שלך לאחר ניתוק השיוך. כדי להסיר תמונה לחלוטין, מחקי את הפוסט ביחיד לפני מחיקת החשבון.Photos you uploaded to the community inspiration board: Retained until you manually delete the individual post. On account deletion: your username and account attribution are removed, but the photo itself is retained in the community collection as anonymous content under the license described in Section 5 of the Terms of Service. Once de-linked, the photo is no longer personal data of yours. To remove a photo entirely, delete the individual post before deleting your account.
- תיעוד אבטחה: עד 12 חודשים.Security logs: Up to 12 months.
- נתוני חיוב: על פי חובות חוק מקומיות (בדרך כלל 7 שנים).Billing data: Per local legal obligations (usually 7 years).
10. הזכויות שלך10. Your Rights
על פי GDPR וחוק הגנת הפרטיות הישראלי, יש לך את הזכויות הבאות:Under GDPR and Israel's Privacy Protection Law, you have the following rights:
- גישה: לקבל עותק של הנתונים שלך.Access: Obtain a copy of your data.
- תיקון: לעדכן מידע לא מדויק.Rectification: Correct inaccurate data.
- מחיקה ("הזכות להישכח"): לבקש מחיקה מלאה.Erasure ("right to be forgotten"): Request full deletion.
- ניידות: לקבל את הנתונים שלך בפורמט קריא למכונה.Portability: Receive your data in a machine-readable format.
- הגבלה: להגביל עיבוד נתונים מסוים.Restriction: Limit certain processing.
- התנגדות: להתנגד לעיבוד על בסיס אינטרס לגיטימי.Objection: Object to processing based on legitimate interest.
- ביטול הסכמה: בכל עת, ללא השפעה על חוקיות עיבוד קודם.Withdraw consent: At any time, without affecting prior lawful processing.
- תלונה: להגיש תלונה לרשות הגנת הפרטיות במדינתך (בישראל: הרשות להגנת הפרטיות; באיחוד האירופי: הרשות המקומית לפי מדינה).Complaint: Lodge a complaint with your local data protection authority (Israel: Privacy Protection Authority; EU: your national supervisory authority).
לממש את זכויותייך, פני אלינו ב: polished.app@outlook.com. אנחנו נענה תוך 30 יום.To exercise your rights, contact us at polished.app@outlook.com. We respond within 30 days.
11. אבטחה והודעה על אירוע אבטחה11. Security & Breach Notification
אנחנו משתמשות בהצפנה (TLS/HTTPS), בקרות גישה מבוססות-תפקיד, בידוד מאגרים, אימות דו-שלבי לכלי אדמין וסקירות אבטחה תקופתיות. למרות מאמצינו, אף מערכת אינה מאובטחת ב-100%.We use encryption (TLS/HTTPS), role-based access controls, database isolation, two-factor authentication for admin tooling, and periodic security reviews. Despite our efforts, no system is 100% secure.
במקרה של אירוע אבטחה חמור המשפיע על נתוניך:In the event of a serious security incident affecting your data:
- רשות להגנת הפרטיות (ישראל): נודיע מיידית עם גילוי האירוע, כנדרש בתיקון 13.Israel Privacy Protection Authority: We will notify immediately upon discovery, as required by Amendment 13.
- רשויות הגנה אירופאיות: נודיע בתוך 72 שעות, כנדרש ב-GDPR סעיף 33.EU supervisory authorities: We will notify within 72 hours, as required by GDPR Article 33.
- משתמשות מושפעות: נודיע באימייל ובאפליקציה ללא דיחוי לאחר זיהוי הסיכון, אלא אם המידע היה מוצפן באופן שמונע גישה.Affected users: We will notify via email and in-app without undue delay after identifying the risk, unless the data was encrypted in a way that prevents access.
12. חוק חל12. Governing Law
מדיניות זו כפופה לחוק הגנת הפרטיות הישראלי, תשמ"א-1981 ולתקנות הגנת המידע הכלליות של האיחוד האירופי (Regulation 2016/679 / GDPR) עבור משתמשות באיחוד. מקום השיפוט הוא בתי המשפט המוסמכים בתל אביב-יפו, ישראל, אלא אם כן הדין המקומי מעניק זכות שיפוט אחרת.This policy is governed by Israel's Privacy Protection Law, 5741-1981, and by the EU General Data Protection Regulation (Regulation 2016/679 / GDPR) for EU users. Jurisdiction lies with the competent courts of Tel Aviv-Jaffa, Israel, unless local mandatory law grants a different forum.
13. שינויים במדיניות13. Changes to This Policy
אנחנו עשויות לעדכן מדיניות זו. שינויים מהותיים יפורסמו באפליקציה ובאתר לפחות 14 יום לפני כניסתם לתוקף.We may update this policy. Material changes will be announced in the app and on the website at least 14 days before taking effect.
14. צרי קשר14. Contact Us
לשאלות או בקשות: polished.app@outlook.comFor questions or requests: polished.app@outlook.com