Newsletter
18.09.2026 עדכון לקוחות
עיצום כספי על עיריית בית שמש – כיצד לנהל רישום מחזיקים?
אודות תחומי פעילות

הרשות להגנת הפרטיות הודיעה ביום 16.9.2026 על הטלת עיצום כספי על עיריית בית שמש, בתום הליך בירור מנהלי שנפתח בעקבות אירוע אבטחת מידע חמור במערכת ה-GIS המשמשת את העירייה.   

בבירור שנערך בעקבות אירוע האבטחה, נמצא שעיריית בית שמש הפרה את תקנות הגנת הפרטיות בשני מישורים: (א) במסמך הגדרות המאגר העירייה לא ציינה במסמך ההגדרות של מאגר הרווחה את הספק החיצוני כ"מחזיק" במאגר, בניגוד לתקנות 2(א)(5) ו2(א)(7) לתקנות אבטחת מידע; (ב) בנוהל אבטחת המידע נמצאו ליקויים בנוהל אבטחת המידע בכל הנוגע להתקשרות עם גורמים חיצוניים, לרבות אי-הסדרת מטרות השימוש, סוגי המידע המותרים בעיבוד, מערכות הגישה ומשך ההתקשרות. בעיקר מעניין הממצא שהנוהל לא כלל הפניה להסכמי ההתקשרות ולנהלי האבטחה של אותם גורמים, בניגוד לתקנה 15(א)(3).   

הרשות דחתה את הטענה שאפשר להסתפק בנוהל רוחבי ובשמירת ההוראות בהסכמים חיצוניים בלבד. ההחלטה מעוררת מספר קשיים.   

כפילות בניהול רשימת ספקים 

מההחלטה עולה שעל העירייה היה לציין את הספק החיצוני הן במסמך הגדרות המאגר, והן בנוהל האבטחה. בפרקטיקה, לארגונים רבים עשויים להיות עשרות ואף מאות נותני שירות שונים בעלי גישה למאגרי מידע. תיעוד כפול – גם במסמך הגדרות המאגר וגם בנוהל האבטחה – יוצרת נטל בירוקרטי שאינו סביר ואף פוגע ביעילות ניהול הציות. פרקטיקה נפוצה היא ניהול רשימה מסודרת אחת של ספקים, הכוללת את כל ההתייחסות הנדרשת – זהות הספק, מטרות השימוש, סוגי המידע, משך ההתקשרות, הוראות לעניין אבטחה, מועדי ביקורת, ועוד. ניהול רשימה כזו, המשמשת כנספח משותף למסמך ההגדרות ולנוהל האבטחה, ממלא את תכלית הדין ומשיג את מטרת ההגנה על המידע, ללא צורך בכפילויות מיותרות.   

אי-בהירות בדרישת ההפניה לנוהל האבטחה של הספק 

הרשות ציינה כי נוהל האבטחה של העירייה לא כלל "הפניה להסכמי התקשרות ולנהלי האבטחה" של הגורמים החיצוניים, בניגוד לתקנה 15(א)(3). אבל תקנה 4(ב) קובעת במפורש כי "בעל מאגר מידע ישמור את נוהל האבטחה כך שפרטים ממנו יימסרו לבעלי הרשאה רק בהיקף הנדרש לצורך ביצוע תפקידיהם". נוהל האבטחה הוא, אם כן, מסמך שאופיו סודי ואינו פומבי. אצל ספקי מחשוב גדולים הקושי מתחדד: אין "נוהל אבטחה" אחד אלא מארג של מדיניות, בקרות, תקנים ודוחות ביקורת, שרק חלקם פומביים, ולא ברור לאיזה מסמך בדיוק נדרש להפנות. חוסר הבהירות בנקודה זו מותיר את הארגונים בחוסר ודאות. 

עדכון הדיווח לרשות בעת שינוי ברשימת המחזיקים 

תקנה 2(ב) מחייבת לעדכן את מסמך הגדרות המאגר בכל שינוי משמעותי, ולבחון את הצורך בעדכון מדי שנה עד 31 בדצמבר. סעיף 8א(ב) לחוק הגנת הפרטיות קובע כי בעל שליטה במאגר מידע הכולל מידע בעל רגישות מיוחדת על יותר מ-100,000 בני אדם (מאגר שאינו חייב ברישום אלא בדיווח) חייב להודיע לרשות ולמסור לה העתק ממסמך הגדרות המאגר, וסעיף 8א(ב)(2) מחייב להודיע לרשות "על שינוי המחייב עדכון של מסמך הגדרות המאגר" בתוך 30 ימים. שאלה שעולה מן ההחלטה היא האם כל שינוי ברשימת המחזיקים (למצער, הגדולים שבהם) מחייב גם עדכון דיווח לרשות בתוך 30 ימים. לדעתנו, מדובר בפרשנות בלתי סבירה.  

סעיף 9 לחוק, המפרט את הפרטים הנדרשים ברישום מאגר מידע, לא דורש לפרט את רשימת המחזיקים אלא מסתפק בציון "סוג השירות שנותן המחזיק". כך שגם מאגרים החייבים ברישום – שהוא החובה המחמירה יותר – אינם נדרשים לפרט את זהות כל המחזיקים, קל וחומר לא את עדכון רשימתם בכל שינוי. זו גם עמדת הרשות בפועל, שדוחה בקשות לעדכון מחזיקים במאגרים רשומים.  

פרשנות המחמירה עם מאגרים בני-דיווח יותר מאשר עם מאגרים בני-רישום היא פרשנות בלתי סבירה.   

בנוסף, פרשנות כזו עלולה לגרור הצפה של הרשות בעשרות אם לא מאות עדכונים בחודש על שינויים ברשימות מחזיקים – בלי להשיג כל תכלית רגולטורית. נראה כי הדגש צריך להיות ביכולת הארגון עצמו לנהל ולבקר את ספקיו בצורה מסודרת, ולא ביצירת כפילות בירוקרטית פנימית וחיצונית. 

 

אנו עומדים לרשותכם לכל שאלה. 

 

האמור במסמך זה הוא מידע כללי בלבד ואינו מהווה חוות דעת משפטית או ייעוץ משפטי ואין לעשות בו כל שימוש אחר.