עיריית בית שמש חשפה מידע רגיש על אלפי תושבים - ותשלם קנס
תקלה במערכת העירונית אפשרה גישה למידע אישי ורגיש של אלפי תושבים, עד שעיתונאי גילה ודיווח עליה. הרשות להגנת הפרטיות מצאה הפרות בהתנהלות העירייה והטילה עליה עיצום של 64 אלף שקל
- יצחק וייס
- ה' תשרי התשפ"ז
הרשות להגנת הפרטיות במשרד המשפטים הטילה עיצום כספי על עיריית בית שמש, בתום הליך בירור מנהלי, שנפתח בעקבות אירוע אבטחה חמור במערכת ה-GIS המשמשת את העירייה.
במסגרת האירוע, התאפשרה באמצעות אתר האינטרנט של העירייה, גישה למידע אישי מתחום הרווחה של כ-4,600 תושבי העיר, ובכלל זה, מידע רפואי, המוגדר כמידע בעל רגישות מיוחדת. זאת, בעקבות תקלה במערכת שלגביה התקשרה העירייה עם ספק חיצוני.
האירוע נודע לעירייה ולרשות להגנת הפרטיות בעקבות פנייה של עיתונאי, אשר איתר את האפשרות לגשת למידע ודיווח עליה. בעקבות זאת, הרשות פתחה בהליכי בירור מינהלי מול העירייה ומול הספק החיצוני. המערכת הושבתה ונחסמה הגישה למידע.
בתום הליך הבירור שניהלה הרשות, נמצא כי עיריית בית שמש הפרה את תקנות הגנת הפרטיות, משלא ציינה במסמך ההגדרות של מאגר הרווחה את הספק החיצוני כמחזיק במאגר. זאת על אף, שהספק שימש כגורם חיצוני שעיבד מידע אישי עבור העיריה והיתה לו גישה מתמשכת למערכות המאגר. כמו כן, נמצאו ליקויים בנוהל אבטחת המידע, בכל הנוגע להתקשרות עם גורם חיצוני. הנוהל לא הסדיר את מטרות השימוש, סוגי המידע המותרים בעיבוד, מערכות הגישה ומשך ההתקשרות וספקים חיצוניים אחרים. כמו כן, הנוהל לא כלל הפניה להסכמי התקשרות ולנהלי האבטחה של אותם גורמים.
הרשות דחתה את טענות העירייה, לפיהן הספק לא היה בגדר "מחזיק" או כי ההפרות נבעו מ"פער מנהלי בתום לב", לאחר כניסת תיקון 13 לחוק לתוקף. הרשות קבעה, כי הספק עונה על הגדרת "מחזיק" בנסיבות העניין, משניתנה לו גישה למערכות המאגר במשך קרוב לשנתיים, וכי היה על העירייה להיערך ולעמוד בהוראות החוק והתקנות במועד. כמו כן, נדחתה הטענה כי ניתן להסתפק בנוהל רוחבי ובשמירת ההוראות בהסכמים חיצוניים בלבד.
סכום העיצום הכספי המקורי בגין שתי ההפרות עמד על 80,000 ש"ח, 40,000 ש"ח לכל הפרה, אך הוא הופחת, הואיל ובחמש השנים שקדמו להפרה לא הוטלו על העירייה עיצומים כספיים או אמצעי אכיפה מנהליים בשל הפרת אותן הוראות.
בסך הכל, הועמד העיצום הכספי הסופי לתשלום על סך של 64,000 ש"ח.
הליך בירור מינהלי שפתחה הרשות מול הספק טרם הסתיים.
עו"ד עדי מנחם באר, מנהלת מערך האכיפה, הרשות להגנת הפרטיות מסרה: "החובה לעמוד בדרישות חוק הגנת הפרטיות והתקנות מכוחו, נועדו להבטיח הגנה על המידע האישי שנאסף במאגרי מידע בארגונים שונים. במקרה הנוכחי, דובר היה במידע אישי בעל רגישות מיוחדת, אשר כלל מידע רפואי ונתוני רווחה על תושבים, שהיה חשוף לציבור, על כל המשתמע מכך. ארגון המתקשר עם ספקים חיצוניים ומאפשר להם גישה למאגר מידע מסוג זה, נדרש להקפיד על הוראות החוק והתקנות, בכל הקשור להסדרת ההתקשרות עם הספקים החיצוניים המשמשים כמחזיקים במאגר המידע. נמשיך לאכוף את החובות המנויות בחוק ובתקנות לשם חיזוק ההגנה על פרטיות הציבור".


הוספת תגובה
לכתבה זו טרם התפרסמו תגובות