0%
מחדל חמור

דלף מידע רפואי של עשרות אלפי ילדים חרדיים בחינוך מיוחד

כ־21 אלף תלמידי חינוך מיוחד מהמגזר החרדי נחשפו בעקבות דליפת מידע רגיש ממשרד החינוך • הרשות להגנת הפרטיות קבעה כי המשרד הפר את החוק והתקנות • המידע כלל פרטים מזהים, דתיים ורפואיים • בבדיקה נמצאו ליקויים בהרשאות, בהצפנה ובניהול המאגר

דוד חדד
אין תגובות
דלף מידע רפואי של עשרות אלפי ילדים חרדיים בחינוך מיוחד
ילדי חינוך מיוחד נבחנים אצל הרבי מגור

מידע אישי ורפואי רגיש של כ־21 אלף תלמידי חינוך מיוחד מהמגזר החרדי דלף לרשת והגיע לגורמים בלתי מורשים. כעת קובעת הרשות להגנת הפרטיות במשרד המשפטים כי משרד החינוך הפר את חוק הגנת הפרטיות ושורה של הוראות בתקנות אבטחת המידע.

הדליפה נחשפה במרץ 2025, ובעקבות הפרסום פתחה הרשות להגנת הפרטיות בהליך פיקוח מנהלי נגד משרד החינוך. לפי ממצאי ההליך, המידע כלל פרטים מזהים, פרטי מגורים ולימודים, השתייכות דתית ומידע רפואי הכולל פירוט על מוגבלותם של התלמידים. הפרטים הופקו ממערכת של משרד החינוך והגיעו בפועל לידי אזרחים וגורמים שלא היו מורשים לקבלם.

לפי ממצאי הרשות, בחודש מאי 2024 ביקשו עובדות במשרד החינוך ליצור טופס דיגיטלי שנועד לייעל את הליכי השיבוץ של תלמידי החינוך המיוחד במגזר החרדי. לצורך כך הוצא מידע ממערכת משרד החינוך ונוצר קובץ שאליו קושר טופס שבאמצעותו אמורים היו מוסדות החינוך להזין נתונים.

הבעיה המרכזית הייתה באופן שבו הוגדרו ההרשאות. הטופס הוגדר כך שכל מי שהחזיק בקישור אליו יכול היה לגשת אליו, ללא מגבלה, ואף להעביר את הקישור לאחרים. גם קובץ הנתונים הוגדר בקישור פתוח, ללא סיסמה, באופן שאפשר לכל מי שהיה ברשותו הקישור לצפות במידע ולהוריד אותו. הקישור לטופס נשלח לבעלי תפקידים במוסדות החינוך החרדי, הן לכתובות דואר אלקטרוני ארגוניות והן לכתובות פרטיות.

משרד החינוך טען במסגרת הבדיקה כי ככל הנראה התרחשה תקלה נקודתית בהגדרת ההרשאות לאחד הטפסים, שאפשרה לגורם חיצוני להפעיל מנגנוני חיפוש ולאתר את קובץ הנתונים לאחר לחיצה על קישור. בפועל, המידע הרגיש הגיע לידי גורמים בלתי מורשים.

היקף המידע היה משמעותי במיוחד. הרשות קבעה כי מאגר המידע של משרד החינוך כולל מידע רגיש על יותר מ־100 אלף נושאי מידע, ולכן חלה עליו רמת אבטחה גבוהה. השימוש במידע והעברתו לגורמים שאינם מורשים הוגדרו על ידי הרשות כאירוע אבטחה חמור.

במסגרת הליך הפיקוח מצאה הרשות שורת ליקויים בהתנהלות משרד החינוך. בין היתר נקבע כי המידע הופק בפועל על ידי עובדת שלא נכללה ברשימת בעלי ההרשאות התקפות למערכת. בנוסף, אופן ניהול ותפעול המערכת לא עמד בדרישות התקנות, והמידע הועבר באמצעות קישור פתוח ללא שימוש באמצעי הצפנה מקובלים.

הרשות מצאה ליקויים נוספים, ובהם היעדר מסמך הגדרות מאגר כנדרש, היעדר נוהל אבטחת מידע שעמד בדרישות התקנות והיעדר סקר סיכוני אבטחת מידע בתקופה הנדרשת. הרשות הדגישה כי בדיקות אבטחה ומבדקי חדירות שבוצעו במשרד אינם מהווים תחליף לסקר סיכונים כנדרש בתקנות.

במהלך הבדיקה טען משרד החינוך כי ההסמכה שלו לתקן הבינלאומי מקנה לו פטור מקיום הוראות מסוימות בתקנות אבטחת המידע. הרשות דחתה את הטענה והבהירה כי עצם ההסמכה לתקן בינלאומי אינה פוטרת את המשרד מהוראות התקנות. לפי הרשות, ההכרה בתקן כפופה לעמידה בתנאים שנקבעו בהנחיות, ובמקרה שנבדק לא עמד המשרד בדרישות הרלוונטיות.

בתום ההליך קבעה הרשות להגנת הפרטיות כי משרד החינוך הפר את סעיף 17 לחוק הגנת הפרטיות, העוסק באחריות בעל מאגר מידע לאבטחת המידע במאגר, וכן תקנות נוספות לתקנות הגנת הפרטיות ואבטחת מידע.

הפרשה כבר עוררה סערה ציבורית עם חשיפתה במרץ 2025. בדיון שנערך אז בוועדת החינוך של הכנסת בנושא דליפת המידע, נמסר כי מדובר בקובץ שכלל את פרטיהם של כ־21 אלף תלמידים מהמחוז החרדי. בוועדת החינוך עלה גם כי הקובץ היה נגיש ללא סיסמה וכי עברו חודשים עד שהדליפה התגלתה. בעקבות החשיפה הועלו בכנסת שאלות באשר לאופן שבו נשמר המידע הרגיש של תלמידים קטינים ולמידת ההגנה שסופקה לו.

כעת, לאחר השלמת הליך הפיקוח, הרשות להגנת הפרטיות מדגישה מחדש את חובתם של גופים ציבוריים ובעלי מאגרי מידע להגן על המידע האישי המצוי בידיהם ולנקוט את האמצעים הנדרשים על פי דין, במיוחד כאשר מדובר במידע אישי רגיש הנוגע לקטינים.

הכתבה עניינה אותך?

100%
0%

תוכן שאסור לפספס

הוסף תגובה לכתבה

הנצפים ביותר

אולי יעניין אותך גם

כתבות נוספות

דיווח על כתבה

מצאתם טעות, אי דיוק או בעיה בכתבה? ספרו לנו ונבדוק.