מידע אישי ורפואי רגיש של כ-21 אלף תלמידי חינוך מיוחד במחוז החרדי דלף והופץ לגורמים בלתי מורשים - כך עולה מהליך פיקוח מנהלי שערכה הרשות להגנת הפרטיות במשרד המשפטים. בתום ההליך קבעה הרשות כי משרד החינוך הפר את סעיף 17 לחוק הגנת הפרטיות וכן שורה של הוראות בתקנות הגנת הפרטיות (אבטחת מידע).
מידע פרטי על תלמידים חרדים דלף
ההליך נפתח ביוזמת הרשות בחודש מרץ 2025, בעקבות פרסום בתקשורת על דליפת המידע. לפי ממצאי הפיקוח, המידע הופק מאחת המערכות המשמשות את משרד החינוך וכלל פרטים מזהים, פרטי מגורים ולימודים, השתייכות דתית ומידע רפואי, לרבות פירוט על מוגבלות התלמידים. המידע הוצא מהמערכת לצורך יצירת טופס דיגיטלי שנועד לייעל את הליכי השיבוץ של תלמידי החינוך המיוחד במגזר החרדי.
אהבתם? עוד תכנים בלעדיים באפליקציה של כיפה. הורידו עכשיו
לפי הרשות, הטופס וקובץ הנתונים הוגדרו בקישורים פתוחים, ללא מגבלת הרשאה וללא הגנה באמצעות סיסמה. במהלך חודש מאי 2024 נשלח הקישור לבעלי תפקידים במוסדות החינוך החרדי, לכתובות מייל ארגוניות וגם פרטיות. בהמשך, בחודש מרץ 2025, התברר כי מידע מקובץ הנתונים הגיע לידי אזרחים וגורמים בלתי מורשים והופץ ברבים. משרד החינוך טען כי ככל הנראה "התרחשה תקלה נקודתית בהגדרת ההרשאות לאחד הטפסים אשר אפשרה לגורם חיצוני להפעיל מנגנוני חיפוש ולאתר את קובץ הנתונים לאחר לחיצה על קישור".
במסגרת ההליך מצאה הרשות שורה של ליקויים, בהם ניהול הרשאות לקוי, העברת מידע ללא הצפנה, היעדר מסמך הגדרות מאגר, היעדר נוהל אבטחת מידע והיעדר סקר סיכונים בתקופה הנדרשת. הרשות גם דחתה את טענת משרד החינוך שלפיה הסמכתו לתקן ISO/IEC 27001 פוטרת אותו מחלק מהוראות התקנות, והבהירה כי הסמכה לתקן בינלאומי אינה מקנה כשלעצמה פטור מתחולתן. בסיכום ההליך קבעה הרשות כי משרד החינוך הפר את סעיף 17 לחוק הגנת הפרטיות ואת תקנות 2, 4(א), 4(ג), 4(ד), 5(ג), 8(ב), 13(א) ו־14(ב) לתקנות הגנת הפרטיות (אבטחת מידע).