הרשות להגנת הפרטיות במשרד המשפטים הטילה על קופת חולים מאוחדת עיצום כספי בסך 256 אלף שקל, לאחר שקבעה כי הקופה הפרה את חובת הדיווח המיידי הקבועה בחוק. המדובר באירוע אבטחת מידע חמור שאפשר גישה לא מורשית למידע רפואי של מבוטחים, ואשר הקופה לא דיווחה עליו כנדרש.
האירוע התגלה לאחר שמבוטח פנה ללשכה המשפטית של הקופה וציין כי באפשרותו לצפות בתיק הרפואי של אחותו החורגת. בבדיקות שערכה הקופה בעקבות הפנייה, התברר כי מדובר בתקלה רוחבית: בהתקיים שילוב של תנאים מסוימים, מבוטחים יכלו לצפות במידע רפואי של קרובי משפחתם ללא כל הרשאה לכך. מאגר המידע שנפגע כלל מידע אישי על מספר רב מאוד של אנשים, ובהם מידע רפואי ומידע בעל רגישות מיוחדת.
מהליך בירור מנהלי שקיימה הרשות עלה כי מאוחדת ידעה על האירוע כבר בנובמבר 2025, אך דיווחה עליו לרשות רק בינואר 2026, כחודש וחצי לאחר שנודע לה על קיומו. בסוף ינואר 2026 ביצעה הקופה פיתוח לתיקון התקלה, והיא תוקנה.
מאוחדת טענה בהליך כי האפשרות לצפייה בניגוד להרשאה הייתה זמינה רק למספר מצומצם של אנשים, וכי בשנתיים האחרונות רק המבוטח שפנה לקופה נחשף בפועל למידע של אדם אחר. אולם הרשות לא קיבלה טענות אלה כמצדיקות את האיחור בדיווח.
הרשות קבעה עמדה עקרונית ברורה: חובת הדיווח המיידי קמה עם היוודע דבר אירוע האבטחה החמור, גם כאשר הבדיקות טרם הושלמו והתמונה העובדתית אינה מלאה. לפי הרשות, ניתן למסור דיווח ראשוני ולהשלימו בהמשך באמצעות דיווחים נוספים, ואין הצדקה להמתין עד לסיום הבירור הפנימי.
עוד הבהירה הרשות כי חובת הדיווח אינה תלויה במקור התקלה, בזהות הגורם המטפל בה, בהיקפה או במספר המבוטחים שנפגעו. לעמדת הרשות, גם תקלה נקודתית, טעות או אי-הבנה עשויות להיחשב אירוע אבטחה חמור אם הן מאפשרות גישה לא מורשית למידע רגיש.
ראש הרשות להגנת הפרטיות, עורך הדין גלעד סממה, התייחס להחלטה ואמר: "הפרות של חוק הגנת הפרטיות לאחר כניסתו לתוקף של תיקון 13 טומנות בחובן סנקציות ועיצומים כספיים משמעותיים, כפי שניתן להיווכח גם במקרה זה. על החברות והארגונים לבחון היטב את מערכות המידע על מנת לעמוד על כך שהמידע הרגיש של אזרחי ישראל מוגן באופן מיטבי."
מדובר בהחלטה שמגדירה מחדש את גבולות חובת הדיווח המוטלת על גופים המחזיקים מידע רגיש, ומבהירה כי הרשות לא תקבל כהצדקה את ההמתנה לתמונה עובדתית מלאה לפני מסירת דיווח ראשוני. ההחלטה צפויה להשפיע על הדרך שבה גופי בריאות ורשויות אחרות מנהלות אירועי אבטחת מידע בעתיד.
מקרה זה מבהיר כי הרשות להגנת הפרטיות נוקטת גישה מחמירה ביישום חובות הדיווח שנקבעו בתיקון 13 לחוק הגנת הפרטיות, ומייצגת אות אזהרה לכלל הגופים המחזיקים מידע רפואי ורגיש.
תגובות
רגע, שקט פה מדי
דעתך חשובה - תהיו הראשונים להגיב על הכתבה