עיריית בית שמש (צילום: רווח הפקות, ויקיפדיה)
עיריית בית שמש (צילום: רווח הפקות, ויקיפדיה)

עיריית בית שמש נקנסה ב-64,000 שקל בשל אירוע אבטחה חמור בתחום הפרטיות

אירוע האבטחה, במערכת שקיבלה העירייה מידי ספק חיצוני, חשף מידע אישי ורפואי של 4,600 מתושבי בית שמש. הרשות: העירייה הייתה צריכה להתארגן להחלת תיקון 13

איתמר לוין |

הרשות להגנת הפרטיות במשרד המשפטים הטילה על עיריית בית שמש עיצום כספי בסך 64,000 שקל, בתום הליך בירור מנהלי, שנפתח בעקבות אירוע אבטחה חמור במערכת ה-GIS המשמשת את העירייה. כך מסר משרד המשפטים.

קופ"ח מאוחדת איחרה בדיווח על פרצת אבטחה ונקנסה ב-256,000 שקל

בשל אירוע האבטחה, התאפשרה גישה - באמצעות אתר האינטרנט של העירייה - למידע אישי מתחום הרווחה של 4,600 תושבי העיר, כולל מידע רפואי שהוא בעל רגישות מיוחדת. האירוע התרחש בשל תקלה במערכת שקיבלה העירייה מידי עם ספק חיצוני; הבירור המינהלי של הרשות מול הספק טרם הסתיים. 

האירוע נודע לעירייה ולרשות להגנת הפרטיות בעקבות פנייה של עיתונאי, אשר איתר את האפשרות לגשת למידע ודיווח עליה. בעקבות זאת, המערכת הושבתה ונחסמה הגישה למידע. הרשות קבעה, כי העירייה הפרה את תקנות הגנת הפרטיות, כאשר לא ציינה במסמך ההגדרות של מאגר הרווחה את הספק החיצוני כמחזיק במאגר. זאת, למרות שהספק שימש כגורם חיצוני שעיבד מידע אישי עבור העיריה והייתה לו גישה מתמשכת למערכות המאגר.

להסדיר את ההתקשרות עם ספקים

בנוסף לכך, נמצאו ליקויים בנוהל אבטחת המידע בנוגע להתקשרות עם גורם חיצוני. הרשות אומרת, כי הנוהל לא הסדיר את מטרות השימוש, סוגי המידע המותרים בעיבוד, מערכות הגישה ומשך ההתקשרות וספקים חיצוניים אחרים. הנוהל גם לא כלל הפניה להסכמי התקשרות ולנהלי האבטחה של אותם גורמים. 

הרשות דחתה את טענות העירייה, לפיהן הספק לא היה בגדר "מחזיק" וכי ההפרות נבעו מ"פער מינהלי בתום לב", לאחר כניסתו לתוקף של תיקון 13 לחוק הגנת הפרטיות, שהחמיר מאוד את האחריות המוטלת על מחזיקי מידע רגיש. הרשות קבעה, כי הספק עונה על הגדרת "מחזיק", שכן ניתנה לו גישה למערכות המאגר במשך קרוב לשנתיים, וכי היה על העירייה להיערך ולעמוד בהוראות החוק והתקנות במועד. העיצום המירבי היה 80,000 שקל, אך הרשות הפחיתה אותו ב-20% משום שבחמש השנים הקודמות לא הפרה העירייה את הוראות הגנת הפרטיות.

עו"ד עדי מנחם-באר, מנהלת מערך האכיפה ברשות להגנת הפרטיות, הדגישה: "מדובר היה במידע אישי בעל רגישות מיוחדת, אשר כלל מידע רפואי ונתוני רווחה על תושבים, שהיה חשוף לציבור, על כל המשתמע מכך. ארגון המתקשר עם ספקים חיצוניים ומאפשר להם גישה למאגר מידע מסוג זה, נדרש להקפיד על הוראות החוק והתקנות, בכל הקשור להסדרת ההתקשרות עם הספקים החיצוניים המשמשים כמחזיקים במאגר המידע".

הוספת תגובה

תגובות לכתבה:

הגב לכתבה

השדות המסומנים ב-* הם שדות חובה