הרשות להגנת הפרטיות במשרד המשפטים הטילה עיצום כספי על עיריית בית שמש, בתום הליך בירור מנהלי, שנפתח בעקבות אירוע אבטחה חמור במערכת ה-GIS המשמשת את העירייה. במסגרת האירוע, התאפשרה באמצעות אתר האינטרנט של העירייה גישה למידע אישי מתחום הרווחה של כ־4,600 תושבי העיר - ובכלל זה מידע רפואי, המוגדר כבעל רגישות מיוחדת. זאת, בעקבות תקלה במערכת שלגביה התקשרה העירייה עם ספק חיצוני.

חקירה של הרשות להגנת הפרטיות חשפה כשלים חמורים בעיריית בית שמש, בכל הנוגע להגנה על המידע הרגיש של תושביה. התברר כי העירייה הפרה את התקנות כשאיפשרה לספק חיצוני גישה מתמשכת ועיבוד מידע מתוך מאגר הרווחה, מבלי לדווח עליו כחוק כמחזיק במאגר. מעבר לכך, נהלי אבטחת המידע של העירייה התגלו כרופפים במיוחד: הם לא הגדירו מה מותר לספק לעשות עם המידע, לאילו מערכות מותר לו להיכנס, כמה זמן תימשך ההתקשרות ואפילו לא כללו הפניה להסכמי האבטחה הנדרשים מול אותם גורמים חיצוניים.

"כלל מידע רפואי ונתוני רווחה על תושבים"

סכום העיצום הכספי המקורי בגין שתי ההפרות עמד על 80,000 ש"ח, 40,000 ש"ח לכל הפרה, אך הוא הופחת, הואיל ובחמש השנים שקדמו להפרה לא הוטלו על העירייה עיצומים כספיים או אמצעי אכיפה מנהליים בשל הפרת אותן הוראות. בסך הכל, הועמד העיצום הכספי הסופי לתשלום על סך של 64,000 ש"ח. הליך בירור מינהלי שפתחה הרשות מול הספק טרם הסתיים.

עו"ד עדי מנחם באר, מנהלת מערך האכיפה, הרשות להגנת הפרטיות מוסר: "החובה לעמוד בדרישות חוק הגנת הפרטיות והתקנות מכוחו, נועדו להבטיח הגנה על המידע האישי שנאסף במאגרי מידע בארגונים שונים. במקרה הנוכחי, דובר היה במידע אישי בעל רגישות מיוחדת, אשר כלל מידע רפואי ונתוני רווחה על תושבים, שהיה חשוף לציבור, על כל המשתמע מכך".