דלג לתוכן הראשי

חמור: מידע רפואי על 21 אלף תלמידי חינוך מיוחד מהמגזר החרדי דלף

המידע נגע לתלמידים מהמגזר החרדי והגיע לגורמים בלתי מורשים; הרשות להגנת הפרטיות קבעה כי משרד החינוך הפר את החוק ותקנות אבטחת המידע (משפט)

יום (חמישי) הודיעה הרשות להגנת הפרטיות במשרד המשפטים כי משרד החינוך הפר את חוק הגנת הפרטיות ואת תקנות אבטחת המידע, בעקבות דליפת מידע אישי ורפואי רגיש על כ־21 אלף תלמידי חינוך מיוחד מהמגזר החרדי. הקביעה התקבלה בתום הליך פיקוח מנהלי שנפתח בעקבות פרסום על דליפת המידע והפצתו ברשת.

לפי ממצאי הרשות, המידע הופק ממערכת של משרד החינוך וכלל פרטים מזהים, מידע על מגורים ולימודים, השתייכות דתית ופרטים רפואיים על מוגבלויות התלמידים. ההליך נפתח במרץ 2025, לאחר שנודע כי מידע מהקובץ הגיע לגורמים בלתי מורשים.

ממצאי הפיקוח עסקו באירוע שהתרחש, לפי הרשות, סביב מאי 2024. עובדות במשרד החינוך ביקשו ליצור טופס דיגיטלי שיסייע בשיבוץ תלמידי החינוך המיוחד במגזר החרדי. לצורך כך הופק קובץ נתונים ממערכת המשרד וקושר לטופס שנועד לשמש את מוסדות החינוך.

אלא שהטופס וקובץ הנתונים הוגדרו בקישורים פתוחים, ללא הגבלת הרשאות או הגנה בסיסמה. לפי ממצאי הרשות, מי שהחזיק בקישור לקובץ יכול היה לצפות במידע ולהוריד אותו, והקישור לטופס אף ניתן להעברה. משרד החינוך מסר כי ככל הנראה תקלה נקודתית בהרשאות של אחד הטפסים אפשרה לגורם חיצוני לאתר את הקובץ באמצעות מנגנוני חיפוש.

הרשות קבעה כי המאגר שממנו הוצא המידע כולל פרטים רגישים על יותר מ־100 אלף אנשים, ולכן חלה עליו רמת אבטחה גבוהה. עוד נקבע כי השימוש במידע והעברתו לגורמים לא מורשים היו אירוע אבטחה חמור.

עוד באותו נושא

בין הליקויים שמצאה הרשות: המידע הופק בידי עובדת שלא נכללה ברשימת בעלי ההרשאות למערכת, הקובץ הועבר ללא הצפנה, ולמשרד לא היו במועד האירוע מסמך הגדרות מאגר ונוהל אבטחת מידע כנדרש. בנוסף, המשרד לא ביצע למערכת סקר סיכונים בתקופה הנדרשת.

משרד החינוך טען במהלך הפיקוח כי הסמכתו לתקן הבינלאומי ISO/IEC 27001 מקנה לו פטור מחלק מהוראות התקנות. הרשות דחתה את הטענה והבהירה כי עצם ההסמכה אינה פוטרת מקיום דרישות הדין. בסיכום ההליך קבעה כי המשרד הפר את סעיף 17 לחוק ואת שורת התקנות הנוגעות לניהול מאגרי מידע ולאבטחתם.

עוד בחוק ומשפט :