"מערכת מידע גיאוגרפי של עיריית בית שמש אפשרה לכל גולש לחפש ולמצוא פרטים אישיים ורפואיים של תושבי העיר" כך פרסם העיתונאי רן בר זיק מעיתון דה מרקר בחודש אוגוסט 2025. היום יצאה ההודעה על החלטת הרשות להגנת הפרטיות במשרד המשפטים שבדקה את הנושא ומצאה את עיריית בית שמש לוקה בהתנהלותה והטילה עליה עיצום כספי.
האירוע התרחש במערכת ה-GIS המשמשת את העירייה, ובעקבות תקלה במערכת שסופקה על ידי גורם חיצוני ניתן היה לגשת דרך אתר האינטרנט של העירייה (מחדל מתמשך- אי עדכון חומרים באתר) למידע מתחום הרווחה. בין היתר נחשפו גם פרטים רפואיים של לקוחות באגף, המוגדרים כמידע בעל רגישות מיוחדת.
הפרצה התגלתה לאחר שהעיתונאי מדה מרקר איתר את האפשרות לגשת למידע ופנה לעירייה ולרשות להגנת הפרטיות. בעקבות הדיווח פתחה הרשות בהליך בירור מנהלי מול העירייה ומול הספק החיצוני, והמערכת הושבתה והגישה למידע נחסמה.
בתום הבדיקה קבעה הרשות כי עיריית בית שמש הפרה את תקנות הגנת הפרטיות. בין היתר נמצא כי העירייה לא ציינה במסמך ההגדרות של מאגר הרווחה את הספק החיצוני כ"מחזיק" במאגר, אף שהוא עיבד מידע אישי עבור העירייה וקיבל גישה מתמשכת למערכות המאגר.
עוד נמצאו ליקויים בנוהל אבטחת המידע הנוגע להתקשרות עם גורמים חיצוניים. לפי הרשות, הנוהל לא הגדיר בצורה מספקת את מטרות השימוש במידע, את סוגי המידע שניתן לעבד, את מערכות הגישה, את משך ההתקשרות ואת מעורבותם של ספקים חיצוניים נוספים. בנוסף, הנוהל לא כלל הפניה להסכמי ההתקשרות ולנהלי האבטחה של אותם גורמים.
בעירייה טענו כי הספק אינו נחשב ל"מחזיק" במאגר וכי ההפרות נבעו מ"פער מנהלי בתום לב" לאחר כניסת תיקון 13 לחוק לתוקף. הרשות דחתה את הטענות וקבעה כי בנסיבות המקרה הספק אכן עונה להגדרה זו, בין היתר משום שניתנה לו גישה למערכות המאגר במשך קרוב לשנתיים. נזכיר כי התיקון לחוק נכנס לתוקפו ב 5.8.24 קצת יותר לפני שנתיים. והאירוע הזה התרחש לא מזמן. שנתיים לא הספיקו לעירייה להתעדכן!!!
ברשות קבעו עוד כי היה על העירייה להיערך ולעמוד בדרישות החוק והתקנות בזמן, וכי לא ניתן להסתפק בנוהל כללי או בהסדרת ההוראות בהסכמים חיצוניים בלבד.
העיצום המקורי שנקבע לעירייה עמד על 80 אלף שקל - 40 אלף שקל בגין כל אחת משתי ההפרות. עם זאת, הסכום הופחת ל-64 אלף שקל מאחר שבחמש השנים שקדמו להפרה לא במקביל, , הליך הבירור המנהלי שנפתח נגד הספק החיצוני עדיין לא הסתיים.
עו"ד עדי מנחם באר, מנהלת מערך האכיפה ברשות להגנת הפרטיות, מסרה: "החובה לעמוד בדרישות חוק הגנת הפרטיות והתקנות מכוחו, נועדו להבטיח הגנה על המידע האישי שנאסף במאגרי מידע בארגונים שונים. במקרה הנוכחי, דובר היה במידע אישי בעל רגישות מיוחדת, אשר כלל מידע רפואי ונתוני רווחה על תושבים, שהיה חשוף לציבור, על כל המשתמע מכך. ארגון המתקשר עם ספקים חיצוניים ומאפשר להם גישה למאגר מידע מסוג זה, נדרש להקפיד על הוראות החוק והתקנות. נמשיך לאכוף את החובות המנויות בחוק ובתקנות לשם חיזוק ההגנה על פרטיות הציבור".








