Завершено расследование утечки личных данных 21 тысячи учащихся системы "хинух меюхад"

Управление по защите конфиденциальности при министерстве юстиции завершило административную проверку, начатую в отношении министерства образования после утечки конфиденциальных персональных и медицинских данных учащихся системы специального образования ("хинух меюхад") ультраортодоксального сектора.

Проверка была начата по инициативе управления в марте 2025 года после публикаций в СМИ, согласно которым конфиденциальная персональная информация примерно о 21000 учащихся системы специального образования ультраортодоксального округа попала в сеть.

Проверка установила, что утечка произошла из одной из систем, используемых министерством образования. Раскрытые данные содержали персональную и конфиденциальную информацию, включая идентификационные сведения, адреса проживания, информацию об учебных заведениях, религиозную принадлежность, а также медицинские сведения с описанием инвалидности или ограничений здоровья каждого учащегося.

Как установила проверка, примерно в мае 2024 года сотрудницы министерства образования решили создать электронную форму, предназначенную для оптимизации процедуры распределения учащихся системы специального образования ультраортодоксального сектора по учебным заведениям.

Для этого они выгрузили информацию из системы министерства образования и создали файл, содержавший персональные и конфиденциальные данные примерно 21000 учащихся. К этому файлу была привязана форма, предназначенная для заполнения данных образовательными учреждениями.

По утверждению министерства образования, файл с данными должен был использоваться в качестве внутреннего файла, чтобы форма для заполнения могла запрашивать из него информацию. Однако для самой формы был установлен открытый доступ: пользоваться ею мог любой человек, располагающий ссылкой, без каких-либо ограничений. Ссылку также можно было пересылать другим адресатам.

Файл с данными тоже был доступен по открытой ссылке без ограничений, чтобы форма могла получать из него информацию. Файл не был защищен паролем, и любой обладатель ссылки мог просматривать и скачивать его.

В мае 2024 года ссылка на форму была разослана соответствующим должностным лицам ультраортодоксальных учебных заведений как на служебные, так и на личные адреса электронной почты. В марте 2025 года стало известно, что информация из файла, содержащего конфиденциальные персональные данные примерно 21000 учащихся, попала к посторонним и получила широкое распространение.

Министерство образования утверждало, что, вероятно, произошел единичный сбой при настройке прав доступа к одной из форм. Это позволило постороннему лицу воспользоваться поисковыми механизмами и обнаружить файл с данными после перехода по ссылке.

База данных министерства образования, из которой была выгружена информация, содержит конфиденциальные сведения более чем о 100000 человек. Поэтому в соответствии с нормативными требованиями к ней должен применяться высокий уровень информационной безопасности.

Управление по защите конфиденциальности вновь подчеркивает обязанность государственных органов и владельцев баз данных обеспечивать безопасность находящейся в их распоряжении персональной информации и принимать предусмотренные законом меры для ее защиты, особенно когда речь идет о конфиденциальных персональных данных несовершеннолетних.

Важные новости