החלטתה הדרמטית של הרשות להגנת הפרטיות להטיל עיצום כספי בסך של 256,000 ש"ח על קופת חולים 'מאוחדת' מהווה נקודת מפנה משמעותית במדיניות האכיפה של המאסדר בישראל. ההחלטה התקבלה בעקבות אי-קיום חובת הדיווח המיידי על אירוע אבטחת מידע חמור שהתרחש במערכות הקופה, כמתחייב על פי חוק הגנת הפרטיות והתקנות מכוחו. מדובר בפעם הראשונה שבה מיושם התיקון לחוק לצורך הטלת עיצום כספי בסכומים אלו על אי-דיווח, והיא מעבירה מסר חריף וברור לכלל החברות, הגופים והארגונים במשק: חובת הדיווח על אירוע אבטחה חמור היא מיידית ואבסולוטית, ואין להמתין להשלמת תחקיר טכנולוגי מעמיק, לבדיקות מעבדה ארוכות או לתיקון התקלה בפועל בטרם הגשת הדיווח הראשוני.
פרשת קופת חולים מאוחדת החלה כאשר התגלתה תקלה טכנולוגית במערכת הדיגיטלית של הקופה, אשר אפשרה במקרים מסוימים גישה בלתי מורשית למידע רפואי אישי ורגיש של מבוטחים. הדיווח הראשוני על התקלה הגיע לקופה כבר בעקבות פנייה של מבוטח שציין כי באפשרותו לצפות בתיקה הרפואי החסוי של אחותו החורגת. בעקבות הפנייה חסמה הקופה את הרשאותיו של המבוטח והחלה בבדיקות פנימיות שנמשכו כחודש וחצי, שבמהלכן התברר כי התקלה הייתה רוחבית ואפשרה למבוטחים שונים לצפות במידע רפואי של קרובי משפחתם בהתקיים שילוב של תנאים מסוימים. רק לאחר שהקופה שקדה על פיתוח טכנולוגי לתיקון התקלה ותיקנה אותה בפועל – כחודשיים לאחר פניית המבוטח המקורית – היא העבירה דיווח רשמי לרשות להגנת הפרטיות.
בהתנהלות זו קבעה הרשות כי הקופה הפרה ברגל גסה את חובת הדיווח המיידי לפי תקנה 11(ד) לתקנות הגנת הפרטיות (אבטחת מידע). החלטה זו מחייבת הנהלות ארגונים, מנהלי אבטחת מידע ויועצים משפטיים לבחון מחדש את נהלי התגובה לאירועי סייבר (Incident Response), ולהבין כי ניסיון להמתין עם הדיווח הרגולטורי עד להשגת שליטה מלאה או פתרון טכני של המצב חושף את הארגון לסנקציות כספיות כבדות, לקביעות מנהליות מחייבות ולתביעות נגררות.
הדיווח הראשוני אינו חייב להיות מושלם
ארגונים רבים משהים את הדיווח לרשות מתוך חשש מוטעה שהם נדרשים למסור מידע מלא, סופי ומדויק על כל היקף הזליגה. עמדת הרשות מבהירה כי הדיווח הנדרש ברגע הגילוי הוא דיווח ראשוני, המבוסס על המידע הקיים באותו רגע בלבד. את הפרטים הטכניים המשלימים ניתן ורצוי להגיש בהמשך.
ניתוח המקרה של קופת חולים מאוחדת: ציר הזמן והכשל הרגולטורי
כדי לגזור לקחים מעשיים עבור חברות, בתי תוכנה וארגונים, חיוני לבחון את שרשרת האירועים העובדתית שהובילה להטלת העיצום הכספי על קופת החולים.
התגלות התקלה והאינדיקציה הראשונית
בחודש נובמבר הגיעה לקופת חולים מאוחדת פנייה של מבוטח, שהסב את תשומת הלב לכך שהוא מסוגל לצפות במידע הרפואי של אחותו החורגת דרך המערכת הדיגיטלית.
- בשלב זה, בעקבות הפנייה וחסימת הרשאותיו של המבוטח, נצברה בידי הקופה אינדיקציה ברורה וממשית לקיומו של אירוע אבטחה חמור במאגר המכיל מידע אישי בעל רגישות מיוחדת.
- במקום להעביר דיווח ראשוני בסמוך למועד הגילוי, החלה הקופה בשרשרת בדיקות פנימיות שנמשכו שבועות ארוכים ללא עדכון המאסדר.
זיהוי התקלה הרוחבית והשיוויון בדיווח
במהלך הבדיקות הפנימיות התברר כי לא מדובר בכשל נקודתי, אלא בתקלה טכנולוגית רוחבית. במקרים מסוימים, מבוטחים יכלו להיחשף לתיקים רפואיים של קרובי משפחה.
- הקופה פיתחה מענה טכנולוגי לתיקון התקלה, וביצעה את העדכון במערכת רק בסוף חודש ינואר.
- הדיווח לרשות להגנת הפרטיות הועבר רק ביום 27.1.26 – חודשיים שלמים לאחר פניית המבוטח המקורית.
- הרשות קבעה כי לכל המאוחר במועד שבו נחסמו הרשאותיו של המבוטח שפנה, כבר היה בידי הקופה מידע מספק המלמד על קיומו של אירוע אבטחה חמור, ולפיכך העיכוב בדיווח מהווה הפרה של החוק.
הסבר בצד: מהו אירוע אבטחה חמור?
על פי תקנות אבטחת המידע, אירוע אבטחה חמור במאגר המכיל מידע רגיש (כמו מידע רפואי, פיננסי או ביומטרי) כולל שימוש במידע ללא הרשאה, חריגה מהרשאות גישה או פגיעה בשלמות המידע. באירועים אלו קמת חובת דיווח מיידית לרשות להגנת הפרטיות.

המעמד המשפטי של חובת הדיווח המיידי לפי תקנה 11(ד)
תקנה 11(ד) לתקנות הגנת הפרטיות (אבטחת מידע), תשע"ז-2017, מטילה חובה מפורשת על בעל מאגר מידע או מחזיק בו לדווח לרשות להגנת הפרטיות על אירוע אבטחה חמור באופן מיידי.
הפרשנות הדווקנית של דרישת המיידיות
קביעת הרשות בעניין מאוחדת מספקת פרשנות משפטית מחייבת לגבי מועד קיום החובה:
- החובה לדווח קמה ברגע שנודע לארגון על התרחשותו של האירוע או ברגע שהתגבשה אינדיקציה סבירה לקיומו.
- תפיסה ניהולית המבקשת להמתין לתוצאות תחקיר פורנזי, לבדיקות מעבדה או לפיתוח תוכנה המתקן את הליקוי – מרוקנת מתוכן את דרישת המיידיות הקבועה בדין.
- הדיווח הראשוני אינו נדרש לכלול את כל הנתונים, אלא לעדכן את המאסדר בדבר עצם האירוע. את הפרטים המשלימים, היקף הנזק ואמצעי התיקון יש למסור בדיווחים עוקבים בהמשך.
המשמעות הכספית והמנהלית של העיצום הכספי
סכום העיצום הכספי בסך 256,000 ש"ח נקבע לאחר ביצוע הפחתות בהתאם להוראות החוק. הפעלת סמכות זו מדגישה את המעבר של הרשות להגנת הפרטיות לאכיפה אקטיבית ומרתיעה. עיצום כספי זה מהווה קביעה רשמית של הפרת חוק, החושפת את הארגון לחשיפות משפטיות נגררות, לרבות תביעות אזרחיות ותביעות ייצוגיות מצד נושאי המידע שפרטיותם נפגעה.
משמעויות מעשיות והנחיות עבודה לארגונים ולחברות
החלטת הרשות בעניין מאוחדת מחייבת כל חברה המנהלת או מעבדת מאגרי מידע – מבתי תוכנה, פלטפורמות דיגיטליות ואפליקציות, ועד לחברות פיננסיות, עמותות ומוסדות – לבצע עדכון מיידי של נהלי אבטחת המידע והתגובה לאירועים.
צעדים שחובה ליישום בארגון:
- הגדרת נהלי הסלמה מהירים (Escalation Protocol): כל פנייה של משתמש, לקוח או חוקר אבטחה המצביעה על גישה לא מורשית למידע חייבת להגיע באופן מיידי לבחינתם של ממונה אבטחת המידע והיועץ המשפטי של הארגון.
- הפרדה מלאה בין הטיפול הטכני לדיווח הרגולטורי: אין להתנות את התקשורת מול הרשות בסיום עבודת צוות הפיתוח או הסייבר. הדיווח הרגולטורי פועל במסלול מקביל ועצמאי למסלול התיקון הטכני.
- הכנת תבניות דיווח ראשוניות: יש להחזיק בנהלי הארגון תבנית מובנית לדיווח ראשוני לרשות להגנת הפרטיות, המאפשרת למסור את הנתונים הבסיסיים הידועים במועד האירוע בתוך פרק זמן קצר.
- עבודה משולבת מול יועץ משפטי מומחה: ניסוח הדיווח הראשוני חייב להיעשות בליווי עורך דין המומחה בדיני פרטיות, כדי לעמוד בחובת הדיווח מחד, ולהגן על זכויות הארגון ומניעת ניסוחים מטעים מאידך.
נקודה למחשבה: מה קורה כאשר המאגר מוחזק בידי ספק ענן חיצוני?
אם אירוע האבטחה התרחש אצל ספק מיקור חוץ (כגון חברת אחסון ענן או ספק SAAS), חובת הדיווח הרגולטורית עדיין חלה על בעל המאגר. חובה לוודא כי בהסכמי העיבוד (DPA) מול ספקים קיימת התחייבות גורפת להודיע לכם על אירוע אבטחה תוך שעות ספורות, כדי שתוכלו לעמוד בחובת הדיווח המיידית לרשות.
שאלות ותשובות נפוצות על דיווח אירועי אבטחה
האם כל תקלה טכנולוגית באתר או באפליקציה מחייבת דיווח לרשות להגנת הפרטיות?
לא. חובת הדיווח המיידי חלה כאשר מדובר ב"אירוע אבטחה חמור" במאגרי מידע החייבים בכך (בעיקר מאגרים ברמת אבטחה בינונית או גבוהה). אירוע אבטחה חמור מוגדר כאירוע שבו נעשה שימוש במידע ללא הרשאה, נחשף מידע אישי רגיש, או כאשר נגרמה פגיעה קשה בשלמות המידע. תקלות טכניות שאינן נוגעות למידע אישי או שאינן מסכנות את הפרטיות אינן דורשות דיווח רגולטורי, אך סיווג המקרה חייב להיעשות על ידי עורך דין ויועץ אבטחה.
מה קורה אם דיווחנו לרשות באופן מיידי, אך לאחר תחקיר התברר שלא נגרם נזק או שלא דלף מידע?
דיווח ראשוני שנעשה בתום לב מתוך זהירות ראויה אינו גורר סנקציות. במידה ולאחר בדיקה מעמיקה מתברר כי המידע לא נחשף או שהאירוע נבלם לחלוטין, הארגון מעביר לרשות דיווח משלים ומעדכן את הממצאים. הרשות רואה בחיוב דיווחים מיידיים ושקופים, והם מעידים על תרבות ניהולית אחראית וציות לחוק.
האם דיווח לרשות להגנת הפרטיות חושף את החברה לתביעות ייצוגיות?
זהו חשש מרכזי של הנהלות. הדיווח לרשות נשמר ברשות, אך במידה והרשות מוציאה קביעה רשמית על הפרת חוק או הטלת עיצום כספי (כפי שקרה בעניין מאוחדת), הפרסום עלול לשמש בסיס לתביעות אזרחיות. יחד עם זאת, הסתרת אירוע ואי-דיווח גוררים סיכון כפול ומכופל: גם קנסות כבדים מהרשות על אי-דיווח, וגם טענות קשות לרשלנות וחוסר תום לב במסגרת תביעות ייצוגיות. ניהול משפטי נכון של הדיווח ממזער את החשיפה המשפטית.
מהם הקריטריונים להפחתה בסכום העיצום הכספי?
החוק קובע מנגנונים להפחתת סכום העיצום הכספי הבסיסי. הרשות לוקחת בחשבון פרמטרים כגון: האם זו הפרה ראשונה של הארגון, צעדים מיידיים שננקטו להפסקת ההפרה ולתיקון הנזק, דרגת חומרת האירוע, מידת שיתוף הפעולה מול הרשות, והאם הארגון נוקט בפעולות יזמות להגנת הפרטיות. במקרה של קופת חולים מאוחדת, הסכום של 256,000 ש"ח נקבע לאחר ביצוע ההפחתות המגיעות על פי דין.
מעטפת ייעוץ משפטי וניהול אירועי אבטחה בזמן אמת
התמודדות עם אירועי אבטחת מידע וניהול הממשק הרגולטורי מול הרשות להגנת הפרטיות דורשים מענה משפטי מהיר, מדויק ומנוסה. עיכוב בדיווח עלול לעלות לארגון במאות אלפי שקלים ובנזק תדמיתי כבד.
משרד עורך דין מוטי כהן מעמיד לרשותכם צוות מנצח של עורכי דין ויועצים מקצועיים ליישום תקנות הגנת הפרטיות ואבטחת מידע, המלווים חברות, פלטפורמות, אפליקציות וארגונים בשגרה ובחירום. אנו מסייעים בבניית נהלי מענה לאירועי סייבר (Incident Response), מספקים שירותי ממונה הגנת הפרטיות (DPO), מנהלים את ניסוח הדיווחים הראשוניים והמשלימים לרשות להגנת הפרטיות, ומעניקים ייצוג משפטי המגן על האינטרסים של הארגון שלכם.
אם התגלה בארגונכם חשד לאירוע אבטחת מידע או אם ברצונכם לוודא שנהלי הדיווח שלכם עומדים בדרישות המחמירות, צרו עמנו קשר עוד היום.
הבהרה: התוכן המופיע במאמר זה נועד למטרות אינפורמציה וסקירה כללית בלבד, ואינו מהווה ייעוץ משפטי, המלצה לנקיטת הליכים או תחליף לייעוץ משפטי פרטני המותאם לנסיבות המקרה הספציפיות שלכם. תחום דיני האינטרנט וזכויות היוצרים הוא דינמי ומשתנה, ולפיכך אין להסתמך על המידע ללא קבלת חוות דעת מקצועית מעורך דין מוסמך. השימוש במידע הוא באחריות המשתמש בלבד, ואין בפרסומו כדי ליצור יחסי עורך דין-לקוח בין הקורא לבין משרד עורך דין מוטי כהן.