הרשות להגנת הפרטיות הטילה עיצום כספי של 64,000 שקל על עיריית בית שמש, לאחר שתקלה במערכת GIS עירונית — מערכת מיפוי גיאוגרפי המשמשת את העירייה — אפשרה גישה פומבית למידע אישי רגיש של כ-4,600 תושבים, כולל נתוני רווחה ומידע רפואי.

הפרטים
לפי קביעת הרשות, התקלה נבעה ממערכת שהפעיל עבור העירייה ספק חיצוני, שהחזיק גישה למאגרי המידע העירוניים במשך כמעט שנתיים. הרשות קבעה שהספק עונה להגדרת "מחזיק" מידע לפי חוק הגנת הפרטיות, ושהיה על העירייה לוודא שהוא עומד בדרישות האבטחה והתקנות החלות על מאגרי מידע רגיש — ולא עשתה זאת. העיצום המרבי האפשרי בנסיבות המקרה עמד על 80,000 שקל, אך הופחת ב-20% לאחר שהרשות מצאה כי בחמש השנים שקדמו לאירוע לא נרשמו לעירייה הפרות קודמות של הוראות הגנת הפרטיות.
מדובר במקרה שממחיש עיקרון מרכזי בחוק הגנת הפרטיות: אחריות הגוף הציבורי על מידע התושבים אינה פוקעת כשההפעלה הטכנית של המערכת עוברת לספק חיצוני.
נקודות לשים לב
- אם הארגון שלכם מעביר תפעול של מערכות מידע — כולל מערכות GIS, פורטלים ומאגרים ציבוריים — לספק חיצוני, האחריות המשפטית על אבטחת המידע נשארת אצלכם, ולא עוברת אוטומטית לספק.
- גופים ציבוריים שמחזיקים מידע רפואי או נתוני רווחה נדרשים לרמת אבטחה מוגברת, בהתאם לרגישות המידע — בדקו שההרשאות והבקרות במערכות כאלה תואמות את הרמה הזו בפועל, לא רק על הנייר.
- ערכו ביקורת תקופתית על ספקים חיצוניים שמחזיקים גישה למאגרי מידע רגישים, ולא רק בעת תחילת ההתקשרות — התקלה כאן נמשכה על פני תקופה ממושכת לפני שהתגלתה.
- עבר נקי מהפרות קודמות משפיע בפועל על גובה העיצום — תיעוד ותהליכי ציות מסודרים הם לא רק דרישה פורמלית אלא גם גורם מקל במקרה של אכיפה.

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.