מחדל חמור: מידע רגיש על עשרות אלפי תלמידים חרדים דלף
הרשות להגנת הפרטיות קבעה כי משרד החינוך הפר את חוק הגנת הפרטיות לאחר שמידע רגיש של כ-21 אלף תלמידי חינוך מיוחד חרדים דלף והופץ לגורמים לא מורשים. הדליפה נחשפה במרץ 2025, לאחר שהמידע הופק מאחת ממערכות המשרד לצורך יצירת טופס דיגיטלי. משרד החינוך טען לתקלה נקודתית, אך הרשות מצאה ליקויים נוספים באבטחת המידע.
הידיעה ב-5 שורות · תקציר של baba
- כ-21 אלף תלמידי חינוך מיוחד חרדים נפגעו מדליפת מידע אישי ורפואי רגיש.
- הרשות להגנת הפרטיות קבעה כי משרד החינוך הפר את חוק הגנת הפרטיות.
- המידע דלף מהמערכות של משרד החינוך דרך קישורים פתוחים ללא סיסמה.
- הדליפה נחשפה במרץ 2025, אך המידע נשלח לגורמים במוסדות חינוך כבר במאי 2024.
- משרד החינוך טען לתקלה נקודתית, אך הרשות מצאה ליקויים נוספים באבטחת המידע.
הרשות להגנת הפרטיות במשרד המשפטים קבעה כי משרד החינוך הפר את חוק הגנת הפרטיות ותקנותיו, לאחר שמידע אישי ורפואי רגיש של כ-21 אלף תלמידי חינוך מיוחד במגזר החרדי דלף והופץ לגורמים בלתי מורשים. ההליך נפתח במרץ 2025 בעקבות פרסום בתקשורת על הדליפה.
על פי ממצאי הפיקוח, המידע נדלה מאחת ממערכות משרד החינוך לצורך יצירת טופס דיגיטלי לייעול הליכי שיבוץ. הטופס וקובץ הנתונים הוגדרו בקישורים פתוחים ללא סיסמה או הגנה. במאי 2024 נשלח הקישור לבעלי תפקידים במוסדות חינוך חרדי, אך במרץ 2025 התברר כי המידע הגיע לידי גורמים בלתי מורשים והופץ ברבים.
משרד החינוך טען כי מדובר בתקלה נקודתית בהגדרת הרשאות שאפשרה לגורם חיצוני לאתר את הקובץ. הרשות דחתה טענה זו וקבעה כי נמצאו ליקויים נוספים, כגון ניהול הרשאות לקוי, העברת מידע ללא הצפנה, והיעדר נוהלי אבטחת מידע וסקר סיכונים. הרשות גם הבהירה כי הסמכה לתקן ISO/IEC 27001 אינה פוטרת את המשרד מחלק מהוראות התקנות.
אותו אירוע, כפי שכל מערכת דיווחה עליו בנפרד. פתחו כמה דיווחים כדי להשוות מה כל מערכת מדגישה, ומה היא משאירה בחוץ.
שמאל 1מרכז 3ימין 1אחרים 5
