You are currently viewing בין מימוש זכויות להגנת הפרטיות: תיקון 13 והמידע הרגיש שאנחנו מוסרים בדרך

בין מימוש זכויות להגנת הפרטיות: תיקון 13 והמידע הרגיש שאנחנו מוסרים בדרך

מימוש זכויות הוא לכאורה הליך שנועד להיטיב עם האדם. קצבת נכות, גמלת סיעוד, הכרה כנכה צה״ל, פיצוי מחברת ביטוח, זכויות עקב פגיעה בעבודה או הכרה בפוסט־טראומה, כל אלה נועדו לספק לאדם

ככל שאדם נדרש לחשוף יותר כדי לממש את זכויותיו, כך גדלה האחריות לשמור על המידע שמסר.

סיוע, פיצוי או רשת ביטחון כאשר הוא זקוק להם. אלא שכדי לממש את הזכות, הוא נדרש לא פעם לחשוף מידע אישי ורגיש מאוד על חייו: מסמכים רפואיים, אבחנות פסיכיאטריות, סיכומי אשפוז, תרופות, חוות דעת, הכנסות, פרטי חשבון בנק, מצב משפחתי, תלות בעזרת הזולת, מידע על ילדים ובני זוג ולעיתים גם תיאור מפורט של אירועים טראומטיים.

השאלה אינה רק מה קורה למידע כשהוא מגיע לביטוח הלאומי, למשרד הביטחון או לחברת הביטוח. לא פחות חשובה היא השאלה מה קורה לו בדרך.

מימוש זכויות יוצר שרשרת של מידע

לא כל אדם מגיש את התביעה בעצמו. חלק מהתובעים נעזרים בעורכי דין, ואחרים פונים לחברות למימוש זכויות או לגורמים נוספים המסייעים באיסוף מסמכים, ארגון החומר, מילוי טפסים, תיאום בדיקות וצירוף חוות דעת.

הדבר אינו ייחודי לביטוח הלאומי. גם בתחום נכי צה״ל, כוחות הביטחון ונפגעי פעולות איבה פועלים לצד עורכי דין גם גורמים אחרים, ובהם חברות למימוש זכויות. החקיקה החדשה בנושא הגבלת שכר הטרחה בתביעות אלה מתייחסת במפורש גם לעורכי דין וגם לחברות למימוש זכויות. עם זאת, עצם האפשרות לסייע במימוש הזכות אינה מבטלת את המגבלות החלות על פעולות של ייעוץ וייצוג משפטי השמורות לעורכי דין.

מבחינת הפרטיות, ההבחנה הזו אינה מפחיתה בהרבה את הסיכון. גם גוף העוסק רק באיסוף מסמכים, ארגונם, מילוי פרטים, הפניה לבדיקות או צירוף חוות דעת עשוי להחזיק בכמות עצומה של מידע אישי ובעל רגישות מיוחדת.

כשהזכות עצמה דורשת חשיפה עמוקה

הדבר בולט במיוחד בתביעות הנוגעות למצב רפואי או נפשי. חייל או איש כוחות הביטחון המבקש הכרה בשל פוסט־טראומה עשוי למסור תיעוד פסיכיאטרי ופסיכולוגי, פירוט טיפולים ותרופות, תיאור האירוע הטראומטי, מידע על תפקודו המשפחתי והחברתי ומידע על ירידה בכושר העבודה. לעיתים מדובר במידע שאותו לא היה משתף כמעט עם איש אלמלא נדרש להוכיח את זכאותו.

כך גם בתביעות נכות, סיעוד, ילד נכה, שירותים מיוחדים, פגיעה בעבודה או תביעות מול חברות ביטוח. בכל אחד מהמסלולים הללו האדם נדרש לחשוף חלקים אינטימיים מחייו כדי להוכיח את הזכות.

הסיכון אינו מתחיל אצל הגוף הציבורי

מימוש זכות אינו אמור להפוך לוויתור על השליטה במידע האישי והרגיש שלנו.

כאשר המידע מגיע לביטוח הלאומי עצמו, מדובר בגוף ציבורי הכפוף לדיני הגנת הפרטיות ואבטחת המידע. בהצהרת הפרטיות שלו מציין הביטוח הלאומי כי מידע אישי נשמר במאגרים המנוהלים כדין, כי הגישה אליו מוגבלת לעובדים מורשים הזקוקים לו לצורך תפקידם וכי מופעלים אמצעי אבטחה ובהם הצפנה, בקרת גישה וביקורות תקופתיות. הביטוח הלאומי אף מציין כי מידע מועבר לצדדים שלישיים רק במקרים המותרים ובמינימום הנדרש. (www.btl.gov.il)

כלומר, מוקד הדיון כאן אינו טענה שהביטוח הלאומי עצמו אינו מגן על המידע. הנקודה המטרידה יותר עשויה להיות דווקא המסלול שהמידע עובר לפני שהגיע לגוף שמכריע בתביעה. תיק רפואי יכול לעבור מנציג קליטה למנהל תיק, ליועץ רפואי, למערכת ממוחשבת, לשירות ענן, לתיבת דואר אלקטרוני ולספקי שירות נוספים. בכל שלב כזה עשויה להיפתח גישה נוספת למידע.

תיקון 13 משנה את נקודת המבט

תיקון 13 לחוק הגנת הפרטיות, שנכנס לתוקף באוגוסט 2025, שינה וחידד את המסגרת המשפטית בתחום. בין היתר, ההגדרה הבסיסית היא כיום "מידע אישי", המוגדר באופן רחב כ"כל נתון הנוגע לאדם מזוהה או לאדם הניתן לזיהוי". לצדה קיימת בחוק קטגוריה של "מידע בעל רגישות מיוחדת". (ממשלת ישראל)

בהליכי מימוש זכויות נאסף לעיתים מידע המצוי בליבה של הקטגוריות הרגישות ביותר: מידע רפואי, נפשי, כלכלי, משפחתי ותפקודי. לכן השאלות מי מחזיק במידע, מי רשאי לעיין בו, לשם איזו מטרה הוא מעובד ולכמה זמן הוא נשמר מקבלות משמעות מיוחדת.

מי באמת צריך לראות את כל התיק?

אחת מנקודות התורפה המרכזיות היא הרשאות גישה רחבות מדי. העובדה שאדם עובד בארגון אינה אמורה, כשלעצמה, להצדיק גישה לכל המידע המצוי בתיק. נציג המטפל בחשבונית אינו בהכרח צריך לעיין באבחון פסיכיאטרי, ועובד שקובע תור אינו בהכרח זקוק לגישה לתיק רפואי מלא.

עקרונות אבטחת המידע מחייבים התאמה בין הרשאות הגישה לבין צורכי התפקיד. לכן גם מערכת מאובטחת מבחינה טכנולוגית עלולה להיות בעייתית אם עובדים רבים מדי יכולים לעיין במידע שאינו נדרש להם לצורך עבודתם.

האם באמת צריך את כל התיק הרפואי?

שאלה נוספת נוגעת להיקף המידע שנאסף. פעמים רבות נוח לבקש מהלקוח "לשלוח את כל התיק". אבל לא תמיד כל המסמכים נחוצים לצורך התביעה המסוימת. תביעה אורתופדית, למשל, אינה בהכרח מצדיקה שמירת מידע רפואי שאינו קשור לפגיעה, ותביעה ממוקדת אינה בהכרח מחייבת אחסון של עשרות שנות היסטוריה רפואית. גם כאן תיקון 13 מחזק את הצורך לחשוב לא רק כיצד מגינים על מידע לאחר שנאסף, אלא מהי מטרת האיסוף ומהו היקף המידע הנדרש לצורך אותה מטרה.

ומה קורה אחרי שהתביעה מסתיימת?

הסיכון לפרטיות אינו מתחיל רק אצל הגוף שמכריע בתביעה, אלא כבר בדרך שהמידע עובר אליו.

זו אחת השאלות שכמעט אינה נשאלת. התביעה הסתיימה, הקצבה אושרה ושכר הטרחה שולם. מה קורה עכשיו למסמכים? האם הם נמחקים, נשארים בענן או ממשיכים להתקיים בתיבות דואר אלקטרוני ובמערכות שונות?

תיקון 13 אמנם צמצם את חובת הרישום שחלה בעבר על מאגרי מידע רבים, אבל הוא לא ביטל את החובות המהותיות החלות על מי שמחזיק ומעבד מידע אישי. במילים אחרות, העובדה שמאגר אינו חייב עוד ברישום אינה הופכת אותו למאגר שאינו כפוף לדיני הפרטיות.

ווטסאפ, מייל וקבצים משותפים

לעיתים הסיכון הגדול ביותר אינו נמצא במאגר המרכזי אלא דווקא בכלים היומיומיים. לקוח שולח צילום של מסמך רפואי בווטסאפ, הנציג מעביר אותו לעובד אחר, המסמך נשמר בטלפון, לאחר מכן הוא נשלח במייל ליועץ ונשמר גם במחשב. מסמך אחד יכול להפוך בתוך זמן קצר למספר עותקים הנמצאים במקומות שונים.

כל נקודת העברה כזו מגדילה את החשיפה האפשרית לטעות אנוש, שליחה לנמען שגוי, גישה בלתי נחוצה או שמירה של עותקים מעבר לנדרש.

תיקון 13 והאחריות הארגונית

אחד החידושים המרכזיים בתיקון 13 הוא הטלת חובה למנות ממונה על הגנת הפרטיות, DPO, בגופים ציבוריים ובסוגים מסוימים של ארגונים. ביולי 2026 פרסמה הרשות להגנת הפרטיות גילוי דעת סופי המבהיר את היקף החובה, תפקידו של הממונה ומעמדו בארגון. הרשות מדגישה כי החובה מבטאת את עקרון האחריותיות, שלפיו ארגון המעבד מידע אינו יכול להסתפק בתגובה לתקלות אלא נדרש לנהל באופן שיטתי את תחום הגנת הפרטיות. (ממשלת ישראל)

עבור חברות גדולות העוסקות במימוש זכויות רפואיות ומעבדות בהיקף משמעותי מידע בעל רגישות מיוחדת, שאלת תחולת החובה למינוי DPO היא שאלה שיש לבחון בהתאם למאפייני הפעילות הספציפיים שלהן.

ומה יכול האדם לשאול?

לפני שמעבירים תיק רפואי או אישי לגורם המסייע במימוש זכויות, לגיטימי לשאול איזה מידע נדרש ולמה, מי יוכל לראות אותו, היכן הוא יישמר, האם הוא מועבר לגורמים נוספים, האם נעשה שימוש בספקי ענן או קבלני משנה, כמה זמן הוא יישמר ומה יקרה לו לאחר סיום ההתקשרות.

הזכות לשאול אינה עניין תיאורטי. הביטוח הלאומי עצמו, לדוגמה, מציין במדיניות הפרטיות שלו את זכותו של אדם לעיין במידע המתייחס אליו ולבקש את תיקונו או מחיקתו בהתאם להוראות הדין, ואף מפעיל ערוץ ייעודי לפניות בנושאי הגנת הפרטיות. (www.btl.gov.il)

הזכות לממש זכויות אינה ויתור על הפרטיות

קיים כאן מתח מובנה. כדי להוכיח נכות צריך למסור מידע רפואי. כדי לקבל גמלת סיעוד צריך לחשוף את רמת התפקוד. כדי להוכיח פוסט־טראומה הקשורה לשירות אדם עלול להידרש לתעד את אחת החוויות הקשות בחייו. כדי לקבל קצבה התלויה בהכנסה צריך לחשוף נתונים כלכליים. אין דרך לבטל לחלוטין את הצורך הזה. אבל יש הבדל גדול בין מסירת המידע הדרוש לצורך מימוש הזכות לבין אובדן שליטה על המידע לאחר שנמסר.

וזו נקודת החיבור המרכזית בין מימוש זכויות לבין תיקון 13 לחוק הגנת הפרטיות: ככל שהאדם נדרש לחשוף יותר כדי לקבל את זכויותיו, כך גדלה האחריות של כל מי שנוגע במידע לשמור עליו, לצמצם את השימוש בו ולהבטיח שהוא אינו עובר יותר ידיים מכפי שנדרש. אדם אינו אמור לבחור בין שתי זכויות בסיסיות: הזכות לממש את זכויותיו והזכות לשמור על פרטיותו.

——————————–

המאמר נועד למידע כללי ולהנגשת הדין ואינו מהווה ייעוץ משפטי. היקף החובות החלות על גוף מסוים תלוי במעמדו, בסוג המידע שהוא מעבד, בהיקף פעילותו, במטרות העיבוד ובהוראות הדין החלות עליו.

ט.ל.ח