הרשות להגנת הפרטיות קבעה: משרד החינוך הפר את החוק במחדל דליפת המידע על תלמידי החינוך המיוחד | חשיפת N12
בעקבות חשיפת N12 על דליפת מידע רגיש של כ-21,000 תלמידי חינוך מיוחד חרדים, הסתיים הליך הפיקוח של משרד המשפטים • הממצאים חושפים שרשרת מחדלים: עובדת ללא הרשאה ייצאה נתונים, הקובץ הופץ בקישור פתוח ללא הצפנה וללא סיסמה – והגיע לקהילה • הרשות דחתה את טענות המשרד: "אירוע אבטחה חמור"


הרשות להגנת הפרטיות במשרד המשפטים קבעה כי משרד החינוך כשל באופן מהותי והפר שורה ארוכה של סעיפים בחוק הגנת הפרטיות ובתקנות אבטחת המידע, בפרשת דליפת המידע הרפואי והאישי של כ-21,000 תלמידי החינוך המיוחד במגזר החרדי. הדברים עולים מדוח הפיקוח המנהלי שפורסם היום (חמישי), בעקבות חשיפת N12.
הפרשה התגלתה לאחר שהורים לילדים עם צרכים מיוחדים גילו לתדהמתם כי מידע רפואי רגיש על ילדיהם – הכולל אבחונים של אוטיזם, תסמונת דאון ומוגבלויות נוספות – נפוץ בקבוצות וברשת, והפך לשיחת היום בבתי כנסת ובקהילה. עבור משפחות במגזר החרדי, חשיפת המידע הרפואי הובילה לחשש כבד מפגיעה בשידוכים ובמעמד החברתי של הילדים ואחיהם.

כך אירע המחדל: קישור פתוח, ללא סיסמה וללא הצפנה
על פי הממצאים, שורשי המחדל החלו במאי 2024, אז ביקשו עובדות במשרד החינוך לייעל את הליכי השיבוץ של תלמידי החינוך המיוחד במחוז החרדי לקראת שנת הלימודים. לשם כך, הופקו נתונים מאחת ממערכות המשרד ויצרו קובץ Excel מקיף שכלל שמות מלאים, מספרי תעודת זהות, כתובות מגורים, מוסדות לימוד ופירוט רפואי מלא על מוגבלויות התלמידים.
הקובץ חובר כקובץ נתונים "מאחורי הקלעים" לטופס דיגיטלי מקוון שנשלח למוסדות החינוך, אך הוגדר ברשלנות:
- הרשאה פתוחה לכל דורש: הקישור לטופס ולקובץ הנתונים שמאחוריו הוגדר כפתוח לחלוטין לכל מי שמחזיק בלינק, ללא צורך בהזדהות, ללא שם משתמש וללא סיסמה.
- הפצה למיילים פרטיים: הקישור נשלח לגורמים שונים במוסדות החינוך החרדי – לא רק למיילים ארגוניים ומאובטחים, אלא גם לכתובות דואר אלקטרוני פרטיות.
- ללא הצפנה: המידע הועבר ברשת האינטרנט ללא אמצעי הצפנה כנדרש בחוק בעת העברת מידע רגיש.
עובדת ללא הרשאה: בבדיקה התברר כי העובדת שהפיקה בפועל את המאגר מהמערכת כלל לא נכללה ברשימת בעלי ההרשאות המורשים לגשת לנתונים אלו.
במשרד החינוך טענו כי מדובר ב"תקלה נקודתית בהגדרת ההרשאות", שאפשרה לגורמים חיצוניים לאתר את הקובץ באמצעות מנגנוני חיפוש. אולם ברשות להגנת הפרטיות דחו את ההסברים והבהירו כי בפועל – המידע זלג, הופץ ברבים והגיע לידי אזרחים וגורמים בלתי מורשים.

"אירוע אבטחה חמור"
מאגר המידע של משרד החינוך כולל נתונים רגישים על למעלה מ-100 אלף אזרחים, ולפיכך חלה עליו על פי דין חובת "רמת אבטחה גבוהה".
הרשות קבעה כי המשרד הפר את סעיף 17 לחוק הגנת הפרטיות וכן רשימה ארוכה של תקנות: אי-ניהול הרשאות תקין, כשל בניהול ובתפעול המערכת, היעדר הצפנה, ואי-ביצוע סקרי סיכוני אבטחת מידע כנדרש. כמו כן, נדחתה טענת משרד החינוך לפיה הסמכתו לתקן הבין-לאומי ISO 27001 פוטרת אותו מציות להוראות התקנות בישראל.
מאחר שהאירוע התרחש לפני כניסתו לתוקף של תיקון 13 לחוק הגנת הפרטיות (המאפשר הטלת עיצומים כספיים כבדים של מאות אלפי שקלים), הסנקציות הוטלו במסגרת הדין הישן.

ההורים תובעים: "סמכנו על המדינה – ובסוף שמו עלינו חותמת"
בעקבות הדליפה הגישו הורים לתלמידים תביעה אזרחית לפיצויים נגד משרד החינוך. "אנחנו כהורים הכחשנו תקופה ארוכה את האבחון, לקח לנו זמן לעכל – ופתאום זה מתגלגל", שחזר נתי, אב לילד עם אוטיזם בשיחה עם N12. הורה נוסף, ידידיה, סיפר: "חבר ניגש אליי בבית הכנסת ושאל איך הילד בחינוך המיוחד. הייתי בהלם. במגזר החרדי מידע כזה פוגע בשידוכים ובשילוב הילד בחברה. שמו עליו חותמת".
עו"ד ישראל גולדמן, המייצג את המשפחות הנפגעות, ציין: "העובדה שהורים לא יכולים לסמוך על מוסדות המדינה שישמרו את המידע הרגיש ביותר היא פגיעה קשה באמון. גופים ציבוריים שמחזיקים מידע כזה חייבים להבין שיש מחיר למחדלים".
ברשות להגנת הפרטיות סיכמו והדגישו: "חובתם של גופים ציבוריים להבטיח את אבטחת המידע האישי המצוי ברשותם ולנקוט את כל האמצעים הנדרשים על פי דין להגנתו – וביתר שאת כאשר מדובר במידע אישי רגיש הנוגע לקטינים".