הרשות להגנת הפרטיות במשרד המשפטים סיימה הליך פיקוח מנהלי, שנפתח נגד משרד החינוך בעקבות דלף מידע אישי ורפואי רגיש של תלמידי חינוך מיוחד מהמגזר החרדי. בתום הליך הפיקוח נמצאו ליקויים באבטחת המידע במשרד החינוך ונקבע כי המשרד הפר את סעיף 17 לחוק הגנת הפרטיות וכן שורה של הוראות בתקנות הגנת הפרטיות.
הליך הפיקוח נפתח ביוזמת הרשות בחודש מרץ 2025, בעקבות פרסום בתקשורת שלפיו מידע אישי רגיש על כ-21,000 תלמידי חינוך מיוחד במחוז החרדי דלף והופץ ברשת לגורמים בלתי מורשים.
האירוע התרחש קודם לכניסתו לתוקף של תיקון מס' 13 לחוק הגנת הפרטיות, ועל כן ההליך נוהל בהתאם להוראות החוק ולסמכויות הפיקוח שהיו בתוקף באותה עת.
המידע שנחשף:
מממצאי הפיקוח עלה כי המידע שדלף הופק מאחת המערכות המשמשות את משרד החינוך וכלל מידע אישי ורגיש על כ־21,000 תלמידי חינוך מיוחד במחוז החרדי, ובתוכו פרטים מזהים, פרטי מגורים ולימודים, וכן השתייכות דתית ומידע רפואי הכולל פירוט על המוגבלות של התלמיד.
נסיבות דלף המידע:
מממצאי הפיקוח עלה כי בסמוך לחודש מאי 2024 עובדות במשרד החינוך ביקשו ליצור טופס דיגיטלי שנועד לייעל את הליכי השיבוץ של תלמידי החינוך המיוחד במגזר החרדי. לשם כך, הן הוציאו מידע ממערכת המשמשת את משרד החינוך ויצרו קובץ שכלל מידע אישי ורגיש על כ-21,000 תלמידי חינוך מיוחד ואליו קישרו טופס למילוי נתונים על ידי מוסדות חינוך. לפי הנטען על ידי משרד החינוך, קובץ הנתונים נועד לשמש קובץ "מאחורי הקלעים" שמקושר לטופס, כך שניתן יהיה לתשאל ממנו מידע.
הטופס הוגדר ברמת הרשאה פתוחה, לכל מי שהחזיק בקישור אליו, ללא מגבלה, וניתן היה גם להעבירו לנמענים נוספים. קובץ הנתונים הוגדר אף הוא בקישור פתוח ללא מגבלה כדי לאפשר לטופס לתשאל ממנו מידע, הוא לא היה מוגן בסיסמה והיה פתוח לכל מי שהיה ברשותו קישור אליו, לצפייה ולהורדה.
במהלך חודש מאי 2024 נשלח קישור לטופס לבעלי תפקידים רלוונטיים במוסדות החינוך החרדי לכתובות מיילים ארגוניים וגם פרטיים. כאמור, בחודש מרץ 2025 נודע שמידע מקובץ הנתונים, הכולל מידע אישי רגיש על כ-21,000 תלמידי חינוך מיוחד, דלף לגורמים בלתי מורשים והופץ ברבים. משרד החינוך טען כי ככל הנראה
התרחשה תקלה נקודתית בהגדרת ההרשאות לאחד הטפסים אשר אפשרה לגורם חיצוני להפעיל מנגנוני חיפוש ולאתר את קובץ הנתונים לאחר לחיצה על קישור.
בסופו של דבר, בפועל המידע האישי הרגיש הגיע לידי אזרחים וגורמים בלתי מורשים.
קביעות הרשות להגנת הפרטיות בתום הליך הפיקוח מאגר המידע של משרד החינוך, ממנו הוצא המידע, כולל מידע רגיש על למעלה מ־100,000 נושאי מידע, ולפיכך חלה עליו רמת אבטחה גבוהה בהתאם לתקנות.
הרשות קבעה כי השימוש במידע והעברתו לגורמים שאינם מורשים מהווים, בנסיבות העניין, אירוע אבטחה חמור כהגדרתו בתקנות.
הליך הפיקוח העלה ליקויים בעמידת משרד החינוך בחובות המוטלות עליו לפי תקנות אבטחת מידע:
ליקויים בניהול הרשאות: המידע הופק בפועל מהמערכת על ידי עובדת שלא נכללה ברשימת בעלי ההרשאות התקפות למערכת, בניגוד לדרישות תקנה 8(ב).
ליקויים בניהול ותפעול תקינים של המערכת: הרשות קבעה כי אופן ניהולה ותפעולה של המערכת לא עלה בקנה אחד עם החובה המוטלת על בעל מאגר מידע להבטיח ניהול ותפעול תקינים של מערכות המאגר, ובכך הופרה תקנה 13(א) לתקנות.
ליקויים בהצפנת המידע: הרשות קבעה כי העברת המידע באמצעות קישור פתוח, ללא שימוש בשיטת הצפנה מקובלת המגנה על המידע, מהווה הפרה של תקנה 14(ב) לתקנות, המחייבת שימוש בשיטות הצפנה מקובלות בעת העברת מידע ממאגר מידע ברשת ציבורית או באינטרנט.
העדר מסמך הגדרות מאגר :במועד הרלוונטי לא היה בידי משרד החינוך מסמך הגדרות מאגר כנדרש בתקנה 2.
העדר נוהל אבטחת מידע: במועד האירוע לא היה בידי המשרד נוהל אבטחת מידע העומד בדרישות תקנה 4. העדר סקר סיכונים: משרד החינוך לא ביצע למערכת סקר סיכוני אבטחת מידע בתקופה הנדרשת לפי תקנה 5(ג). הרשות הבהירה כי בדיקות אבטחה מסוימות שבוצעו או מבדקי חדירות אינם מהווים תחליף לסקר סיכונים כנדרש בתקנות.
הרשות קבעה כי העברת המידע באופן זה נעשתה ללא שימוש באמצעי הצפנה כנדרש בתקנה 14(ב) לתקנות, וכי אופן ניהול המערכת ותפעולה לא עלה בקנה אחד עם החובה להבטיח ניהול ותפעול תקינים של מערכות המאגר, הקבועה בתקנה 13(א).
במסגרת הליך הפיקוח טען משרד החינוך כי הסמכתו לתקן ISO/IEC 27001 מקנה לו פטור מקיום הוראות מסוימות בתקנות אבטחת המידע. הרשות דחתה טענה זו והבהירה כי הסמכה לתקן בינלאומי אינה מקנה, כשלעצמה, פטור מתחולת התקנות.
ההכרה בתקן בהתאם להנחיית הרשות כפופה לעמידה בתנאים שנקבעו בה, ובמקרה זה נמצא כי המשרד לא עמד בדרישות הרלוונטיות הקבועות בתקנות.
לאחר בחינת מכלול ממצאי הפיקוח וטענות משרד החינוך, קבעה הרשות להגנת הפרטיות כי המשרד הפר את סעיף 17 לחוק הגנת הפרטיות, שעניינו אחריות בעל מאגר מידע לאבטחת המידע במאגר, וכן את תקנות 2, 4(א), 4(ג), 4(ד), 5(ג), 8(ב), 13(א) ו־14(ב) לתקנות הגנת הפרטיות (אבטחת מידע).
הרשות להגנת הפרטיות שבה ומדגישה את חובתם של גופים ציבוריים ושל בעלי מאגרי מידע להבטיח את אבטחת המידע האישי המצוי ברשותם ולנקוט את האמצעים הנדרשים על פי דין להגנתו, וביתר שאת כאשר מדובר במידע אישי רגיש הנוגע לקטינים.





