לראשונה: קנס לקופ"ח מאוחדת בעקבות תיקון 13 לחוק הגנת הפרטיות

הרשות להגנת הפרטיות הטילה עיצום כספי בסך 256 אלף שקל על קופת חולים מאוחדת, לראשונה מאז כניסתו לתוקף של תיקון 13 לחוק הגנת הפרטיות • הקנס הוטל בשל אי-דיווח מיידי על אירוע אבטחת מידע חמור

קופת חולים מאוחדת / צילום: תמר מצפי
קופת חולים מאוחדת / צילום: תמר מצפי

הרשות להגנת הפרטיות הטילה עיצום כספי בסך 256 אלף שקל על קופת חולים מאוחדת, לראשונה מאז כניסתו לתוקף של תיקון 13 לחוק הגנת הפרטיות.

הרשות להגנת הפרטיות במשרד המשפטים פתחה בהליך בירור מינהלי נגד קופת חולים מאוחדת, בהמשך לדיווח על אירוע אבטחה חמור שהעבירה הקופה לרשות. הקנס הוטל בשל אי-דיווח מיידי על אירוע אבטחת מידע חמור.

בלעדי | ועד עובדי קרפור מאיים בסכסוך עבודה: "אווירה של האח הגדול"
דעה | תיקון 13 לחוק הגנת הפרטיות: צעד חשוב - אך ההיערכות אליו לוקה בחסר

התקלה דווחה באיחור

על-פי הודעת הרשות, התגלתה תקלה רוחבית במערכות הדיגיטליות של קופת חולים מאוחדת, שאיפשרה בתנאים מסוימים למבוטחים לצפות במידע רפואי רגיש של קרובי משפחתם. התקלה התגלתה בעקבות פניית מבוטח שדיווח כי הוא יכול לצפות בתיק הרפואי של אחותו החורגת. התקלה תוקנה בסוף ינואר 2026.

לפי הרשות, "מאגר המידע שבו התרחש האירוע כולל מידע אישי על מספר רב מאוד של נושאי מידע, לרבות מידע בעל רגישות מיוחדת המתייחס למצב בריאותו של אדם, ובכלל זה מידע רפואי כהגדרתו בחוק זכויות החולה".

לטענת הקופה, הצפייה בניגוד להרשאה התאפשרה רק למספר מצומצם של אנשים, ובשנתיים האחרונות רק הפונה נחשף בפועל למידע.

ברשות להגנת בפרטיות טענו כי הקופה ידעה על האירוע כבר בנובמבר 2025, אך דיווחה לרשות רק כחודשיים לאחר מכן בחודש ינואר, לאחר שביצעה בדיקות פנימיות.

הרשות טוענת כי חובת הדיווח קמה ברגע שנודע על גישה בלתי מורשית, ואין להמתין להשלמת בדיקות פנימיות, לבירור היקף התקלה או לזיהוי הכשל. על מאוחדת להעביר דיווח ראשוני מידי לפי הרשות, ואז ניתן להשלים פרטים בדיווח משלים.

במובן הזה, הרשות להגנת הפרטיות מפעילה את סמכויות האכיפה והסקנציות הכספיות שניתנו לה במסגרת תיקון 13 לחוק הגנת הפרטיות, זאת כדי לשמור על מידע אישי ורגיש.

הגנה על מידע רגיש

ראש הרשות להגנת הפרטיות, עו"ד גלעד סממה, מסר בהודעה לעיתונות כי "הפרות של חוק הגנת הפרטיות לאחר כניסתו לתוקף של תיקון 13 טומנות בחובן סנקציות ועיצומים כספיים משמעותיים, כפי שניתן להיווכח גם במקרה זה. על החברות והארגונים לבחון היטב את מערכות המידע על-מנת לעמוד על כך שהמידע הרגיש של אזרחי ישראל מוגן באופן מיטבי".

תיקון 13 לחוק הגנת הפרטיות, שנכנס לתוקף באוגוסט 2025, הוא השינוי המקיף והמשמעותי ביותר שנעשה בדיני הפרטיות בישראל מזה עשרות שנים. עיקרי השינוי כוללים הרחבה של סמכויות הפיקוח והאכיפה של הרשות להגנת הפרטיות - כולל היכולת להטיל עיצומים כספיים כבדים בסך מאות אלפי שקלים וסמכויות חקירה פליליות, כפי שקרה במקרה הנוכחי.

בנוסף, התיקון קובע חובת מינוי ממונה הגנת פרטיות (DPO) בארגונים המעבדים מידע רגיש בהיקף נרחב, כמו בתי חולים, בנקים וגופים ציבוריים, מרחיב את הגדרות המידע הרגיש, ובמקביל מפחית בירוקרטיה על-ידי צמצום רגולציה טכנית.

ברשות הגנת הפרטיות טיפלו בתיק הזה למשך חצי שנה, לצורך קביעת ההפרה וגודל הקנס. למעשה, מדובר בתיק הראשון שהבשיל. הסיבה לכך היא שהרשות מנהלת תהליך של איסוף ראיות, דרישות ידיעות ומסמכים ואף שימוע בכתב ובעל פה. ברשות הגנת הפרטיות רואים ערך שהתיק הזה ייצג את המסר המרכזי לגבי דיווח מקרים כדי להדגיש את החשיבות הרבה בסוגיות אלו.

מקופת חולים מאוחדת נמסר בתגובה: "הקופה היא זו שיזמה דיווח לרשות ברגע שהתבררו הפרטים של המקרה הנקודתי, שנגע למטופל אחד בלבד. הדרישה לדיווח מיידי לעיתים אינה ריאלית ולא מאפשרת בירור מלא של הפרטים לטובת דיווח. תמוה בעינינו שהרשות בוחרת להטיל קנס על ארגון ציבורי, ובכוונתנו לבחון אפשרות לערער על ההחלטה".