מידע רפואי, כלכלי ואישי של אזרחים שנאסף ללא ידיעתם או הסכמתם אינו זוכה להגנה מספקת ברוב משרדי החקירות הפרטיות בישראל. דו"ח פיקוח רוחב של הרשות להגנת הפרטיות במשרד המשפטים מגלה כי ב 35 מתוך 37 גופים שנבדקו נמצאו ליקויים משמעותיים הדורשים טיפול מיידי.
ממצאי הליך פיקוח הרוחב שניהלה הרשות להגנת הפרטיות בשנים 2022 ו 2023 בקרב גופים המשתייכים למגזר החוקרים הפרטיים, עוד בטרם כניסתו לתוקף של תיקון 13 לחוק הגנת הפרטיות, מצביעים על כשלים נרחבים בתחום ההגנה על מידע אישי. הפיקוח נערך כחלק מבדיקות שנתיות שמקיימת הרשות במגזרים שונים, בהתאם להערכת רמת הסיכון לפגיעה בפרטיות.
על פי הדו"ח, משרדי חוקרים פרטיים מחזיקים מאגרי מידע רגישים במיוחד, הכוללים בין היתר מידע רפואי, כלכלי ואישי של נחקרים, אשר ברוב המקרים אינם מודעים לאיסוף המידע ואף לא נתנו את הסכמתם לכך. למרות שמדובר בדרך כלל במשרדים קטנים עם מספר מצומצם של עובדים, הרשות מדגישה כי מאגרי המידע של חוקרים פרטיים אינם נחשבים למאגרי מידע של יחיד, אלא למאגרים המחייבים רמת אבטחה בינונית לפחות, בשל היקף ורגישות המידע.
הליך הפיקוח התמקד בשלושה קריטריונים מרכזיים: בקרה ארגונית, ניהול מאגרי מידע ואבטחת מידע. בתחום הבקרה הארגונית נמצאה רמת עמידה נמוכה ב 70 אחוזים מהגופים שנבדקו. בין הליקויים שזוהו: היעדר תכנית עבודה שנתית בתחום הגנת הפרטיות ב 40 אחוזים מהגופים, היעדר הדרכות מספקות לעובדים חדשים או הדרכות שאינן עוסקות באופן מקיף בנושאי פרטיות ואבטחת מידע ב 36 אחוזים מהגופים, והיעדר נוהל אבטחת מידע או קיומו של נוהל חסר ב 24 אחוזים מהמשרדים.
גם בתחום אבטחת המידע נמצאו ממצאים מדאיגים. רמת העמידה של 51 אחוזים מהגופים שנבדקו הוגדרה כנמוכה. הליקוי הבולט ביותר, שנמצא בכ 70 אחוזים מהגופים, נוגע להיעדר מנגנוני בקרה המונעים חיבור התקני אחסון חיצוניים למחשבי הארגון, דבר המגביר את הסיכון לדלף מידע. בנוסף, ב 57 אחוזים מהגופים לא בוצע כל מעקב אחר אירועי אבטחת מידע, מה שמעלה חשש לפגיעה בשלמות המידע או לשימוש בלתי מורשה בו. ברוב המשרדים אין מערכות אבטחה מתקדמות, והם מסתמכים על תוכנות אנטי וירוס בסיסיות עם תדירות עדכון נמוכה.
בקריטריון של ניהול מאגרי מידע ומיקור חוץ נמצאה רמת עמידה נמוכה ב 72 אחוזים מהגופים. מהדו"ח עולה כי ב 51 אחוזים מהגופים חסרים כתבי מינוי לממונה על אבטחת מידע, וב 23 אחוזים מהם לא קוימו כלל החובות החלות על התקשרות עם ספקים חיצוניים. עם סיום הליך פיקוח הרוחב הנחתה הרשות להגנת הפרטיות את כלל הגופים שנבדקו לתקן את הליקויים ולמסור תכנית מפורטת לביצוע התיקונים, בליווי הצהרה של נושא משרה בדבר התחייבות להשלמתם.
