עיצום כספי ראשון מאז כניסתו לתוקף של תיקון 13 לחוק הגנת הפרטיות
עיצום כספי ראשון מאז כניסתו לתוקף של תיקון 13 לחוק הגנת הפרטיות
-(11).png)
בקצרה
הרשות להגנת הפרטיות הטילה עיצום כספי בסך 256,000 ₪ על קופת חולים בגין אי דיווח מידי על אירוע אבטחת מידע חמור, בניגוד לדרישות תקנות הגנת הפרטיות (אבטחת המידע) תשע"ז - 2017.
מאז כניסתו של תיקון 13, ארגונים רבים חוששים מהסמכויות הנרחבות שניתנו לרשות להגנת הפרטיות. בימים אלה, אנו עדים להתחלת אכיפה של הרשות להגנת הפרטיות. העיצום שהוטל מסמל את מדיניות הרשות, הן לעניין העיצומים, והן לאופן שבה ארגונים נדרשים לציית להוראות החוק.
עיקרי האירוע
א. תקלה טכנולוגית במערכת דיגיטלית של קופת החולים, אפשרה במקרים מסוימים גישה לא מורשית למידע רפואי של מבוטחים, לרבות מידע רפואי המוגדר כמידע בעל רגישות מיוחדת.
ב. התקלה התגלתה בעקבות פנייה של מבוטח בחודש נובמבר 2025 שדיווח כי יש לו הרשאת גישה לצפייה בתיק הרפואי של אחותו החורגת. בהמשך התברר כי מדובר בתקלה רוחבית שעשויה הייתה לאפשר צפייה במידע רפואי של קרובי משפחה בתנאים מסוימים.
ג. בעקבות הדיווח קופת החולים, תיקנה את התקלה ודיווחה אודות האירוע לרשות להגנת הפרטיות בינואר 2026, כחודשים לאחר שקיבלה את הדיווח מהמבוטח שהתלונן.
החלטת הרשות
הרשות להגנת הפרטיות, קבעה כי קופת החולים הפרה את חובת הדיווח המיידי אודות אירוע אבטחה חמור, ולכן הוטל עליה העיצום הכספי.
בהתאם לעמדת הרשות, חובת הדיווח חלה מיד עם היוודע דבר האירוע, ואין להמתין להשלמת כל הבדיקות או החקירה הפנימית ואז להגיש את הדיווח, כיון שפעולה כאמור מרוקנת מתוכן את דרישת הדיווח המיידי.
במקרה של אירוע אבטחה חמור, נדרש להגיש דיווח ראשוני המבוסס על המידע הקיים באותו מועד, ולהשלימו באמצעות דוח מקיף בהמשך.
לפרטים נוספים ולייעוץ מקצועי ניתן לפנות לעו"ד גלי סלע