חמור: דלף מידע על 21 אלף תלמידי חינוך מיוחד במגזר החרדי
עובדות במשרד החינוך שרצו לייעל את תהליכי השיבוץ של תלמידי חינוך מיוחד חרדים יצרו קובץ ברמת הרשאה פתוחה, שנשלח לבעלי תפקידים - ומשם דלף ● הרשות להגנת הפרטיות: מדובר בעבירה על החוק
משרד החינוך הפר את חוק הגנת הפרטיות ותקנות הגנת המידע, באירוע שהביא לדליפה של מידע רגיש על כ-21 אלף תלמידי חינוך מיוחד מהמגזר החרדי – כך הודיעה היום (ה') הרשות להגנת פרטיות, לאחר הליך פיקוח מנהלי שביצעה נגד המשרד.
הליך הפיקוח נפתח, ביוזמת הרשות, במרץ אשתקד, בעקבות פרסומים בתקשורת אודות הדליפה. במסגרת הדליפה נחשפו פרטים מזהים, פרטי מגורים ולימודים, וכן השתייכות דתית ומידע רפואי הכולל פירוט על המוגבלות של התלמיד.
מה קרה בפועל?
מממצאי הפיקוח עלה כי בסמוך למאי 2024, עובדות במשרד החינוך ביקשו ליצור טופס דיגיטלי שנועד לייעל את הליכי השיבוץ של תלמידי החינוך המיוחד במגזר החרדי. לשם כך, הן הוציאו מידע ממערכת המשמשת את משרד החינוך, יצרו קובץ שכלל מידע אישי ורגיש על כ-21 אלף תלמידים וקישרו אליו טופס למילוי נתונים על ידי מוסדות החינוך. משרד החינוך טען שזה היה אמור להיות קובץ "מאחורי הקלעים" שמקושר לטופס, כך שניתן יהיה לתשאל ממנו מידע.
הטופס הוגדר ברמת הרשאה פתוחה, לכל מי שהחזיק בקישור אליו, ללא מגבלה, וניתן היה בנוסף להעביר אותו לנמענים נוספים. קובץ הנתונים הוגדר אף הוא בקישור פתוח, ללא מגבלה, כדי לאפשר לטופס לתשאל ממנו מידע. הוא לא היה מוגן בסיסמה והיה פתוח לכל מי שהיה ברשותו קישור אליו, לצפייה ולהורדה.
במהלך מאי 2024 נשלח קישור לטופס לבעלי תפקידים רלוונטיים במוסדות החינוך החרדי – לכתובות מיילים ארגוניים וגם פרטיים. במרץ 2025 נודע, כאמור, על דליפת המידע הרב מקובץ הנתונים. משרד החינוך טען שככל הנראה התרחשה תקלה נקודתית בהגדרת ההרשאות לאחד הטפסים, שאפשרה לגורם חיצוני להפעיל מנגנוני חיפוש ולאתר את קובץ הנתונים לאחר לחיצה על קישור. כך או כך, המידע האישי הרגיש הגיע בפועל לידי אזרחים וגורמים בלתי מורשים.
קביעות הרשות להגנת הפרטיות
מאגר המידע של משרד החינוך, שממנו הוצאו הנתונים, כולל מידע רגיש על מעל 100 אלף נושאי מידע, ולפיכך חלה עליו רמת אבטחה גבוהה בהתאם לתקנות. הרשות קבעה כי השימוש במידע והעברתו לגורמים שאינם מורשים מהווים אירוע אבטחה חמור.
הליך הפיקוח העלה ליקויים בעמידת משרד החינוך בכמה מהחובות המוטלות עליו. כך, התגלו ליקויים בניהול הרשאות: המידע הופק בפועל מהמערכת על ידי עובדת שלא נכללה ברשימת בעלי ההרשאות התקפות. כן נמצא שאופן ניהולה ותפעולה של המערכת לא עלה בקנה אחד עם החובה המוטלת על בעל מאגר מידע להבטיח ניהול ותפעול תקינים של מערכות המאגר. עוד נמצאו ליקויים בהצפנת המידע, משום שהוא הועבר באמצעות קישור פתוח, ללא שימוש בשיטת הצפנה מקובלת, המגנה על המידע.
עוד נמצא כי במועד הפיקוח לא היה למשרד החינוך מסמך הגדרות למאגר, ולא היה לו נוהל אבטחת מידע שעומד בדרישות. המשרד אף לא ביצע למערכת סקר סיכוני אבטחת מידע, כפי שנדרש לפי התקנות. הרשות הבהירה כי בדיקות אבטחה מסוימות ומבדקי חדירות שהמשרד כן ביצע לא מהווים תחליף לסקר סיכונים כנדרש בתקנות.
הסתמכות על תקן ISO/IEC 27001
במסגרת הליך הפיקוח טען משרד החינוך כי הסמכתו לתקן ISO/IEC 27001 מקנה לו פטור מקיום הוראות מסוימות בתקנות אבטחת המידע. הרשות להגנת הפרטיות דחתה טענה זו, ומסרה כי ההכרה בתקן, בהתאם להנחייתה, כפופה לעמידה בתנאים שנקבעו – ובמקרה זה, משרד החינוך לא עמד בהם.
הרשות להגנת הפרטיות שבה ומדגישה את חובתם של גופים ציבוריים ושל בעלי מאגרי מידע להבטיח את אבטחת המידע האישי המצוי ברשותם ולנקוט את האמצעים הנדרשים על פי דין להגנתו, וביתר שאת כאשר מדובר במידע אישי רגיש שנוגע לקטינים.










תגובות
(0)