הודעה בצ׳אט ארגוני אינה עומדת לבדה. היא שייכת לשיחה, ערוץ או שרשור; יכולה לכלול תגובות, ציטוטים, עריכות וקבצים; ולעיתים נשמרת לפי מדיניות שונה מזו של הקובץ המצורף. צילום מסך של משפט בודד עשוי להיות שימושי לצורך התרעה ראשונית, אבל הוא כמעט תמיד חלש יותר מייצוא מוסמך הכולל מזהי הודעות, זמנים, משתתפים והקשר.
המדריך מסביר כיצד לשמר באופן אחראי הודעות מ־Microsoft Teams, Slack ו־Google Chat, מה לבקש ממנהל המערכת, ומה אי אפשר להסיק מעצם הופעתו של שם משתמש. הוא רלוונטי לחקירה פנימית, חשד לדליפת מידע, הטרדה במקום העבודה, תרמית ספקים, הפרת נהלים או מחלוקת עסקית. אין בו היתר להיכנס לחשבון ללא הרשאה, לנטר עובדים בסתר או לאסוף שיחות פרטיות בניגוד לדין.
מה הופך צ׳אט ארגוני לראיה מורכבת?
באותו אירוע יכולות להתקיים הודעה ראשית, תשובות בשרשור, תגובת אימוג׳י, קובץ בענן, תצוגה מקדימה, קישור חיצוני והודעה פרטית מקבילה. מחיקה מן הממשק אינה בהכרח זהה למחיקה מעותק תאימות, והיעלמות הודעה אינה בהכרח תוצאה של פעולה ידנית; ייתכן שמדיניות שמירה אוטומטית מחקה אותה.
גם מבנה הפלטפורמה משנה. ב־Teams קובץ שנשלח בצ׳אט פרטי עשוי להישמר ב־OneDrive של השולח, בעוד קובץ בערוץ עשוי להישמר ב־SharePoint. ב־Slack ייצוא יכול לכלול קישורים לקבצים בלי הקבצים עצמם. ב־Google Chat יכולת הייצוא תלויה בסוג החשבון, בבעלות המרחב ובכלי הניהול של הארגון.
מפת הפריטים שכדאי לשמר
| פריט | מה הוא עשוי להראות | מגבלה |
|---|---|---|
| הודעה | טקסט, שולח מוצג וזמן | אינה מוכיחה לבדה מי הפעיל את החשבון |
| שרשור מלא | רצף תגובות והקשר | עשוי לא לכלול שיחות מקבילות |
| עריכה או מחיקה | שינוי בתוכן או פעולה בחשבון | זמינות היסטוריה תלויה במדיניות |
| Reaction | תגובה שיוחסה לחשבון | אינה בהכרח הסכמה לתוכן |
| קובץ מצורף | המסמך או המדיה שנמסרו | הקישור יכול להצביע לגרסה משתנה |
| חברות בערוץ | מי היה בעל גישה בזמן נתון | חברות אינה מוכיחה צפייה |
| לוג ניהול | יצירה, שינוי, מחיקה או ייצוא | אינו מתעד בהכרח כל פעולה אנושית |
מה עושים בשעה הראשונה?
- מגדירים את האירוע: תאריך, טווח זמן, אנשים, ערוצים וביטויים רלוונטיים. חיפוש רחב מדי מגדיל פגיעה בפרטיות.
- מתעדים את הפלטפורמה והארגון: שם ה־Workspace או ה־Tenant, סוג השיחה והאם יש משתתפים חיצוניים.
- שומרים צילום הקשרי: שם הערוץ, הודעת האב, התגובות והזמן, אך לא מסתפקים בצילום.
- פונים למנהל מורשה: בודקים ייצוא, Vault, eDiscovery, לוגים ומדיניות שמירה.
- שומרים קבצים בנפרד: מורידים את הקובץ המקורי בהרשאה ומתעדים את מיקומו בענן.
- לא משנים מדיניות בדיעבד בלי תיעוד: שינוי שמירה יכול להשפיע על חומר קיים ועל משתמשים רבים.
- שומרים את הייצוא כפי שהתקבל: ZIP, JSON, PST, CSV או פורמט אחר נשמר כמקור; הניתוח נעשה על עותק.
- רושמים מי אסף: חשבון, תפקיד, שעה, מסננים וטווח חיפוש.
הטבלה מפרידה בין הודעה, שרשור, Reaction, קובץ ולוג, ומכריחה לתעד גם מדיניות שמירה ומגבלה ראייתית. יש לאחסן אותה בהתאם לרגישות החומר.
Microsoft Teams: ההודעה והקובץ אינם תמיד באותו מקום
לפי Microsoft, תכני Teams לצורכי eDiscovery נשענים על מקורות שונים לפי סוג השיחה. הודעות בצ׳אט אחד־על־אחד או בקבוצה מקושרות לעותקי תאימות בתיבות המשתתפים, ואילו הודעות ערוץ מקושרות לתיבת הצוות או הערוץ המתאימה. קבצים בצ׳אט נשמרים בדרך כלל ב־OneDrive של מי ששיתף אותם, וקבצי ערוץ ב־SharePoint של הצוות.
לכן ייצוא הודעות בלי איסוף הקבצים עלול להשאיר רק קישור. גם Loop components ותוכן דינמי יכולים להישמר כקובץ נפרד. בעת איסוף יש לתעד את מזהה השיחה, סוג הערוץ, חשבונות המשתתפים, קישור הקובץ והמיקום שבו נשמר בפועל.
עריכות ומחיקות ב־Teams
משתמשים יכולים לערוך או למחוק הודעות אם מדיניות הארגון מאפשרת זאת. יומן הביקורת של Microsoft 365 עשוי לכלול אירועים של יצירת צ׳אט, עדכון הודעה ומחיקה, אך זמינותם ומשך שמירתם תלויים ברישוי ובהגדרות. כאשר תוכן נמצא תחת Hold מתאים, גרסאות קודמות של הודעות ערוכות עשויות להישמר לצורכי גילוי אלקטרוני.
חשוב להבחין בין ההודעה הנראית למשתמש לבין עותק תאימות. Microsoft מתארת מצבים שבהם קיימים עותקים נפרדים לצורכי משתמש ולצורכי תאימות. לכן “מחקתי וזה נעלם” אינה מסקנה על כל שכבות המערכת, ופעולת Purge אינה פעולה חקירתית רגילה אלא צעד מסוכן ובלתי הפיך הדורש סמכות ובקרה.
Slack: הייצוא תלוי בתוכנית ובהרשאה
Slack מאפשר לבעלים ולמנהלים לייצא נתונים, אך היקף הייצוא משתנה לפי התוכנית והאישורים. ייצוא בסיסי כולל בדרך כלל הודעות וקישורי קבצים מערוצים ציבוריים; גישה לייצוא מערוצים פרטיים ומהודעות ישירות יכולה לדרוש תוכנית מתאימה, אישור ותנאים נוספים. אין להניח שמנהל רגיל יכול לייצא כל שיחה פרטית.
ייצוא Slack בפורמט JSON עשוי לשמור מזהי משתמשים, חותמות זמן, הודעות ויחסי שרשור. הקבצים עצמם אינם בהכרח כלולים, ולכן צריך לאסוף אותם בנפרד בהרשאה. יש לשמור את קובץ ה־ZIP המקורי, את רשימת החברים והערוצים ואת מיפוי מזהי המשתמשים לשמות כפי שהיה במועד הייצוא.
מדיניות שמירה ב־Slack משנה את מה שאפשר למצוא
Slack מאפשר לארגון לקבוע כמה זמן יישמרו הודעות וקבצים, ואם נשמרות עריכות ומחיקות. כאשר המדיניות אינה שומרת עריכות או כאשר חומר נמחק לפי תקופת השמירה, הייצוא העתידי עשוי שלא להכיל אותו. גם הודעה מוצמדת או שמורה אינה בהכרח מוחרגת ממדיניות המחיקה.
במקרים שבהם נשמרת היסטוריית מחיקות, ייצוא JSON יכול לכלול ערך קודם של הודעה שנמחקה. זה אינו מובטח בכל תוכנית ובכל Workspace. לכן צריך לבדוק את הגדרת השמירה בפועל, לתעד אותה ולא להציג “אין בייצוא” כהוכחה שההודעה מעולם לא נשלחה.
Google Chat ו־Google Vault
משתמש Google יכול להוריד חלק מנתוני Chat שלו, לרבות חברות בשיחות והודעות עם צרופות, אך בחשבון עבודה או לימודים יש מגבלות, ובמקרים רבים נדרש מנהל. ייצוא אישי אינו בהכרח כולל מרחבים או שיחות שנוצרו בידי ארגון אחר.
Google Vault מאפשר לבעלי תפקיד מורשים לחפש ולייצא הודעות Chat בהתאם להרשאות, למדיניות שמירה ול־Hold. הייצוא עשוי לכלול הודעות שהתאימו לחיפוש וגם הקשר סביבן. בתצוגה מקדימה של שיחות ארוכות יכולות להיות מגבלות, ולכן אין להסיק ממנה לבדה מה מכיל הייצוא המלא.
מי קובע את משך ההיסטוריה ב־Google Chat?
בחשבונות עבודה ולימודים, הארגון קובע מדיניות לגבי היסטוריית הודעות. בשיחות בין ארגונים, זהות הארגון שהתחיל את השיחה יכולה להשפיע על מדיניות השמירה. לכן צריך לתעד מי יצר את השיחה או המרחב, אילו דומיינים השתתפו, והאם החומר כפוף ל־Vault או למדיניות של צד חיצוני.
למה צריך לשמור את השרשור ולא רק את המשפט?
משפט קצר יכול לקבל משמעות שונה לחלוטין כאשר רואים את הודעת האב, השאלה שעליה השיב, תגובות קודמות או תיקון מאוחר. ציטוט בתוך הודעה עשוי להיות טקסט של אדם אחר, ו־Reaction יכול לבטא אישור, הומור, הכרה בקבלה או אפילו התנגדות. ניתוח הוגן מתחיל בשמירת הקשר מספיק רחב, בלי לאסוף שיחות לא רלוונטיות.
קבצים, תצוגות מקדימות וקישורים
תצוגה מקדימה בצ׳אט אינה בהכרח הקובץ המקורי. קישור למסמך ענן יכול להציג גרסה חדשה מזו שהייתה בעת השליחה, והרשאותיו יכולות להשתנות. יש לתעד את הודעת השיתוף, להוריד את הקובץ המקורי בהרשאה, לשמור את כתובת המקור ואת היסטוריית הגרסאות כאשר היא רלוונטית.
ב־Teams יש לבדוק OneDrive או SharePoint; ב־Google Chat ייתכן שהקובץ ב־Drive; וב־Slack הייצוא עשוי לכלול רק קישור. שם קובץ זהה אינו הוכחה שמדובר באותו פריט, ולכן רצוי לרשום מזהה, גודל ו־Hash אם הוא חושב כחלק מתהליך מקצועי.
חותמות זמן וזהות חשבון
ייצוא יכול להציג UTC, Unix timestamp או זמן מקומי. אין להמיר שעה בתוך המקור; מתעדים את הפורמט ומייצרים טבלת עבודה נפרדת. יש להבחין בין זמן שליחה, זמן עריכה, זמן מחיקה וזמן הייצוא.
שם תצוגה אינו זהות ודאית. חשבון יכול להיות משותף, פתוח על מכשיר אחר, מחובר באמצעות SSO או מופעל דרך אפליקציה ובוט. ייחוס לאדם דורש הצלבה עם מזהה חשבון, דומיין, כניסות, מכשירים, אימות רב־שלבי, הרשאות ועדויות.
פרטיות וזכויות עובדים
למעסיק עשוי להיות אינטרס לגיטימי לבדוק אירוע, אך אין בכך הרשאה גורפת לקרוא את כל התכתובות. יש להגדיר מטרה, טווח זמנים, בעלי תפקיד ומילות חיפוש, להעדיף איסוף מצומצם ולשמור על סודיות. תכתובות עם עורך דין, מידע רפואי, תלונה רגישה או שיחה פרטית דורשות טיפול זהיר במיוחד.
לפני חיפוש רחב, ניטור או ייצוא של הודעות פרטיות, מומלץ לערב ייעוץ משפטי ואת גורמי הפרטיות ואבטחת המידע. אין לבקש מעובד למסור סיסמה ואין להתחזות אליו כדי להיכנס לחשבון.
תרחיש מדומה: האימוג׳י שנראה כמו אישור תשלום
התרחיש הבא בדיוני לחלוטין ונועד להמחשה בלבד. מנהל כספים טען שעובד אישר שינוי חשבון בנק של ספק באמצעות Reaction של סימן אישור ב־Slack. צילום מסך הציג את האימוג׳י לצד הודעת הספק, אך הייצוא המלא הראה שהתגובה ניתנה להודעת ביניים: “קיבלתי, בודק מול הספק”, ולא לבקשת התשלום.
קובץ שצורף בשרשור היה גרסה חדשה של מסמך הבנק, והלוג הראה שהקישור נפתח מחשבון שירות אוטומטי. המסקנה הייתה שה־Reaction מעיד על פעולה בחשבון בתוך השרשור, אך אינו מוכיח אישור תשלום או זהות האדם שלחץ. ההקשר שינה את המשמעות.
צ׳קליסט למסירה מסודרת
- תועדו הפלטפורמה, הארגון וסוג השיחה.
- נשמרו מזהי השיחה, ההודעה והשרשור.
- נשמר הקשר לפני ואחרי ההודעה הרלוונטית.
- תועדו עריכות, מחיקות ותגובות אם היו זמינות.
- קבצים נשמרו בנפרד מן הקישורים.
- תועדה מדיניות השמירה בזמן האיסוף.
- נרשמו החשבון, התפקיד וההרשאה של האוסף.
- הייצוא המקורי נשמר ללא שינוי.
- נרשמו אזור הזמן ופורמט חותמות הזמן.
- הוגדרו מגבלות: מה כל פריט אינו מוכיח.
- הגישה לחומר צומצמה לבעלי תפקיד נחוצים.
שאלות נפוצות
האם צילום מסך של הודעת Teams או Slack מספיק?
הוא יכול לתמוך באירוע, אך בדרך כלל חסרים בו מזהים, שרשור מלא, עריכות, מדיניות שמירה ומקור הייצוא. מומלץ לשמר גם חומר ארגוני מוסמך.
האם מנהל Slack יכול לייצא הודעות פרטיות?
לא תמיד. היכולת תלויה בתוכנית, בתפקיד, באישורים ובתנאים שהפלטפורמה והדין מציבים. אין לעקוף את מנגנון ההרשאות.
האם הודעה שנמחקה נעלמה לחלוטין?
לא ניתן לקבוע בלי לבדוק את הפלטפורמה, מדיניות השמירה, Holds וכלי התאימות. לעיתים נשמר עותק, ולעיתים המחיקה קבועה.
האם Reaction נחשב אישור?
הוא עשוי להיות נתון רלוונטי, אך משמעותו תלויה בהודעה שאליה הוצמד, בנוהלי הארגון ובהקשר. הוא אינו בהכרח חתימה או אישור מחייב.
מקורות רשמיים והמשך קריאה
- Microsoft Learn: איתור תכני Teams ב־eDiscovery
- Microsoft Learn: פעילויות ביומן הביקורת
- Microsoft Learn: מדיניות שמירה ומחיקה
- Slack: ייצוא נתוני Workspace
- Slack: התאמת מדיניות שמירה
- Slack: קריאת קובצי ייצוא
- Google: ייצוא נתונים מ־Google Chat
- Google Vault: היקף חיפוש וייצוא של Chat
עודכן לאחרונה: 28 באוגוסט 2026. המידע כללי ואינו מחליף ייעוץ משפטי, בדיקת פרטיות או איסוף פורנזי בידי בעל הרשאה.
מדריך קשור: הודעות עבודה של עובד עוזב נשמרות לפי הרשאה ומדיניות; ראו כיצד לשלב שימור צ׳אט בתהליך Offboarding.
לארגונים המשתמשים ב־Microsoft 365: ראו את מדריך התגובה למתקפת Password Spray ושמירת לוגי Entra, כולל חלון פעולה וצ׳קליסט להורדה.