פרטיות תלמידים במערכת החינוך, בתמצית
עו"ד רועי וולר, DPO מוסמך ומומחה לדיני הגנת פרטיות, מסביר את חובות מוסדות החינוך לפי חוק הגנת הפרטיות, תיקון 13, ומדריך הרשות להגנת הפרטיות לחינוך.
מוסדות חינוך – בתי ספר, גני ילדים ורשתות חינוך – מקבלים, מעבדים ומעבירים מידע אישי רגיש על תלמידים: נתוני בריאות, תפקוד לימודי, מידע משפחתי ונתוני נוכחות. לפי חוק הגנת הפרטיות, תשמ"א-1981, ולאחר תיקון 13 לחוק, כל עיבוד מידע אישי כזה מחייב: הגדרת מטרה לגיטימית, הגבלת גישה לגורמים מוסמכים, מניעת העברה לצדדים שלישיים ללא הסכמה, ורישום מאגרי נתונים. מדריך הרשות להגנת הפרטיות (2022) ומדריך משרד החינוך מוסיפים הנחיות מעשיות לשימוש בפלטפורמות דיגיטליות, מצלמות בכיתות ושיתוף מידע עם הורים. משרד וולר ושות', מדורג BDI ו-Dun's 100 לשנת 2026, מייעץ למוסדות חינוך, לרשויות מקומיות ולגופים ציבוריים בנושאי פרטיות ואבטחת מידע.
שמירה על פרטיות תלמידים במערכת החינוך מהווה סוגיה מרכזית, בעלת משקל משפטי, טכנולוגי וחברתי כאחד. ריבוי מערכות הניהול המקוונות, למידה מרחוק (זום), מצלמות אבטחה, שירותי ענן, הערכות חלופיות וכלים חכמים, מייצרים מידע אישי על תלמידים. מידע זה כולל לא רק פרטים מזהים, אלא גם נתונים רגישים על מצב בריאותי, תמונות, הישגים לימודיים, הרגלים התנהגותיים, היסטוריית למידה, חוות דעת חינוכיות, מידע משפחתי ועוד. האיזון בין הצורך הפדגוגי להשתמש במידע לבין החובה החוקתית להגן עליו דורש מתודולוגיה סדורה, הכרה בחובות המשפטיות והקפדה על יישומן הלכה למעשה.
מה הזכות לפרטיות של ילדים?
הזכות של ילדים לפרטיות מעוגנת באמנה הבינלאומית לזכויות הילד, שנחתמה ואושררה על ידי ישראל. חוק זכויות התלמיד, תשס"א-2000, קבע בסעיף 12 כי "מוסד חינוך לא ימנע מתלמיד לממש את זכויותיו." בנוסף, כל אדם הקשור למערכת החינוך חייב לשמור בסוד כל מידע שהגיע אליו לגבי התלמיד, אלא אם נדרש לצורך ביצוע תפקידו.
פרטיות תלמידים היא זכות יסוד חוקתית, החלה על מוסדות חינוך, רשויות מקומיות ועמותות. כל איסוף, שימוש או שיתוף במידע אישי על תלמידים, לרבות צילומים, ציונים ומידע רפואי, כפוף לחוק הגנת הפרטיות, לתקנות אבטחת מידע, הנחיות משרד החינוך, ולחובות מוגברות נוכח מעמד הקטינים.
המדריך לפרטיות תלמידים במערכת החינוך
הרשות להגנת הפרטיות במשרד המשפטים, פרסמה בחודש נובמבר 2021, "מדריך פרטיות תלמידים במוסדות חינוך בעידן הדיגיטלי". מדריך זה מיועד להכוויון את מנהלי בתי ספר, צוותי הוראה, רשויות מקומיות, רשתות חינוך, ואף הורי תלמידים. המדריך איננו מסתפק בהצגת הוראות החוק הקיימות, אלא מעבד אותן להמלצות פרקטיות, מודולריות ומותאמות למציאות בשטח, עם התייחסות ספציפית למצבים שכיחים במערכת החינוך.
המקורות הנורמטיביים
המדריך מבוסס על חוק הגנת הפרטיות, התשמ״א-1981, ועל תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017, ומאמץ את עקרון "הפרטיות כברירת מחדל" (Privacy by Default). תפיסה זו רואה בהגנה על פרטיות התלמידים חלק אינטגרלי מתהליכי העבודה החינוכיים והניהוליים, ולא כפעולה נקודתית או תגובתית. היא מחייבת קביעת נהלים כתובים, קביעת סמכויות ברורות, החלת בקרות שוטפות, והסדרה חוזית עם כל ספק שירותים או טכנולוגיה המעבד מידע אישי.
מערכות ניהול פדגוגיות
מערכות לניהול פדגוגי של מוסדות חינוך הן מערכות המאפשרות ניהול דיגיטלי היבטים שונים הנוגעים להתנהלות היומיומית של המוסד החינוכי. המערכות מאפשרות, בין היתר, הפקה של תעודות והזנה של נתונים על אודות תלמידים כגון ציונים, מידע בדבר מעורבות תלמידים באירועי משמעת, נתונים בדבר נוכחות תלמידים בשיעורים, ומידע בדבר התאמות לימודיות להן זכאים תלמידים. חלק ממערכות אלו מאפשרות גם גישה מרחוק של הורים ותלמידים למידע. מערכות אלו לרוב מסופקות באמצעות ספקי משנה.
צילום תלמידים
בפרק העוסק בצילום תלמידים ופרסום תמונותיהם, המדריך מציב גבולות ברורים: אין לצלם או לפרסם תמונות של תלמידים ללא קבלת הסכמה מדעת, ברורה ומפורשת, מההורים ומהתלמידים עצמם, בהתאם לגילם וליכולת ההבנה שלהם. ההסכמה אינה חד פעמית, ויש לחדשה מעת לעת. על המוסד החינוכי לשקול בכל פעם מחדש את נחיצות הצילום והפרסום, ולהעדיף טשטוש פנים או צילום מזוויות שאינן מאפשרות זיהוי ישיר. המדריך ממליץ להימנע מפרסום תמונות תלמידים במדיות פומביות ובערוצי רשתות חברתיות פרטיות של עובדי ההוראה, ולהגביל את השימוש לצרכים פדגוגיים מובהקים.
למידה מרחוק ושימוש בפלטפורמות מקוונות
המדריך סוקר את הסיכונים הגלומים בשימוש בכלים דיגיטליים שאינם עומדים בסטנדרטים המקובלים של אבטחת מידע, ומחדד כי בעידן הלמידה המקוונת והמערכות המשלבות רכיבי ענן, ריבוי גישות מרחוק והעברת נתונים, כל חולשה טכנולוגית עלולה להפוך לפרצת פרטיות חמורה.
בהתאם לכך, המדריך ממליץ להעדיף מערכות חינוכיות המיועדות מלכתחילה לשימוש בבתי ספר, העומדות בתקנים בינלאומיים ובדרישות הדין הישראלי, ומיושמות בהן מנגנוני הגנה מובנים המגבילים כברירת מחדל את איסוף המידע, את משך שמירתו ואת היכולת לשתפו עם צדדים שלישיים. יש להפעיל עקרון צמצום המידע (Data Minimization), כך שנאסף רק המידע הנחוץ באופן ישיר להשגת המטרה החינוכית, ולוודא שהמידע משמש אך ורק למטרה שהוגדרה מראש ולא לכל שימוש משני, מסחרי או אנליטי אחר.
המדריך ממליץ על הדרכה סדורה לצוותי הוראה ולתלמידים בנוגע לניהול סיסמאות, שימוש באימות רב-שלבי, והקפדה על פרטיות סביבת הלמידה, לרבות מניעת גישה של צדדים ג' לא מורשים לשיעורים מקוונים.
שירותי ענן והתקשרות עם ספקים
המדריך מחייב עריכת הסכמי עיבוד נתונים מפורטים (DPA), בהם יוגדרו מטרות השימוש (עקרון "צמידות המטרה"), מגבלות על שימוש משני או מסחרי בנתוני התלמידים, חובת הצפנה של המידע בתעבורה ובמנוחה, ובדיקות עמידה בתקנים הבינלאומיים לאבטחת מידע. יש לדרוש גילוי מלא של מיקום השרתים שבהם מאוחסן המידע, ולבחון את ההשלכות של עיבוד מחוץ לגבולות ישראל. המדריך מבהיר כי האחריות המשפטית אינה ניתנת להאצלה, והמוסד החינוכי נותר אחראי לציות לדין.
מצלמות אבטחה ושימוש בטכנולוגיות מעקב וניטור
טכנולוגיות מעקב מאפשרות למוסדות חינוך לעקוב אחר מיקום תלמידים בשטח המוסד החינוכי ולוודא את זהותם בעת התנהלותם בשטח המוסד החינוכי ובכניסה אליו. השימוש בטכנולוגיות אלו נועד בעיקרו למטרות אבטחה, מוגנות וביטחון. בהקשר זה –
- מצלמות אבטחה במוסדות החינוך. המדריך קובע כי מותר להציב מצלמות אך ורק למטרות אבטחה חיוניות, ובשטחים ציבוריים בלבד. הצבת מצלמות במרחבים רגישים, דוגמת שירותים, חדרי הלבשה או משרדי ייעוץ, אסורה לחלוטין. על המוסד החינוכי להציב שילוט ברור המיידע על הצילום, לנהל לוג צפיות המאפשר בקרה על זהות הצופים ומועד הצפייה, ולהחיל מדיניות מחיקה קבועה ומוגבלת בזמן. נעיר ונסב את תשומת הלב כי חוזר מנכ"ל משרד החינוך (הוראת קבע מס' 0119 "מצלמות במוסדות החינוך – הסדרת הכנסתן ואופן התקנתן"), הנחה את בתי הספר על אופן ההכנסה של מצלמות, על אופן השימוש בהן ועל הפעילות החינוכית שתלווה את השימוש במצלמות. לשיטת המשרד, שימוש רציף במצלמות הוא בגדר אמצעי אחרון, שלצד תועלתו כרוך בפגיעה בפרטיות, ולפיכך יש לשקול בזהירות את עצם השימוש בו, ואם נעשה בו שימוש, יש לעשות זאת במידה שאינה עולה על הנדרש.
- זיהוי ביומטרי. המדריך מזהה סיכון מוגבר ודורש בחינה מקדימה של נחיצות השימוש באמצעי זה, תוך העדפת חלופות פחות פולשניות. אם הוחלט בכל זאת להשתמש בזיהוי ביומטרי, יש לקבל הסכמה מפורשת, להחיל רמת אבטחה מוגברת, ולהקפיד על מחיקה מיידית עם סיום השימוש.
אמצעי קצה ושימוש במכשירים פרטיים
"אמצעי קצה" הם שם כולל למחשבים שונים – בין שנמצאים בבעלות התלמיד ובין שמועברים בין תלמידים, בהם משתמשים תלמידים ומורים במסגרת השיעורים המתוקשבים ולשם ביצוע מטלות פדגוגיות. אמצעים אלו הם מחשבים נייחים, מחשביים ניידים, טאבלטים וכו'. המדריך ממליץ להימנע ככל הניתן משמירת מידע חינוכי רגיש על מכשירים אישיים. כאשר אין ברירה, יש להטמיע הצפנה, אימות רב-שלבי, מנגנוני נעילה ומחיקה מרחוק, והפרדה מוחלטת בין סביבת העבודה לבין הסביבה האישית במכשיר.
האם תיקון 13 לחוק הגנת הפרטיות שינה את חובות מוסדות החינוך?
כן. תיקון 13 לחוק הגנת הפרטיות, שנכנס לתוקף באוגוסט 2025, שינה באופן מהותי את המסגרת המשפטית החלה על עיבוד מידע אישי, ובכלל זה מידע המוחזק ומעובד במערכת החינוך. התיקון הרחיב את ההגדרה של מידע אישי, קבע קטגוריה של "מידע בעל רגישות מיוחדת", צמצם את חובת רישום מאגרי המידע והרחיב את חובות האחריות והפיקוח החלות על ארגונים מסוימים.
המשמעות עבור מוסדות חינוך היא שאין עוד די בבחינה פורמלית של השאלה האם קיים "מאגר תלמידים". יש לבחון את סוגי המידע הנאספים, מטרות העיבוד, היקף המידע, זהות הגורמים המקבלים אליו גישה, השימוש בספקים חיצוניים והאופן שבו המידע נשמר ומועבר.
מידע על תלמידים עשוי לכלול מידע מזהה, פרטים אישיים, מידע על הישגים לימודיים, מידע התנהגותי, מידע רפואי או מידע הנוגע לשירותי חינוך מיוחדים. חלק מסוגי המידע עשויים להיחשב "מידע בעל רגישות מיוחדת", ולכן עיבודם עשוי להקים חובות מוגברות.
התיקון גם אינו הופך את עצם קיומו של מאגר מידע לחובה לרישום בכל מקרה. חובת הרישום הכללית צומצמה, ובמקרים מסוימים חלה במקום זאת חובת הודעה לרשות להגנת הפרטיות. למשל, מאגר הכולל מידע בעל רגישות מיוחדת על יותר מ־100,000 בני אדם עשוי להיות כפוף לחובת הודעה.
לכן, מוסד חינוכי המבקש לבחון את עמידתו בדין לאחר תיקון 13 צריך לבצע מיפוי של המידע והפעולות המבוצעות בו, ולא להסתפק בבדיקה האם המאגר "רשום".
⚖️ ייעוץ מקצועי
מוסד חינוך, רשת חינוך או רשות מקומית? בדקו שנהלי הפרטיות שלכם עומדים בתיקון 13 לחוק
תיקון 13 לחוק הגנת הפרטיות מטיל חובות חדשות – ובמיוחד על גופים המעבדים מידע על קטינים. עו"ד רועי וולר, DPO מוסמך ומומחה לדיני פרטיות ורשויות מקומיות, מסייע למוסדות חינוך לבנות נהלי פרטיות תקינים, לרשום מאגרים ולעמוד בדרישות הרגולציה. משרד וולר ושות', פועל מחיפה מאז 1965, מדורג BDI ו-Dun's 100 לשנת 2026.
אילו נתונים רשאי בית הספר לאסוף, ואילו מידע אסור לאסוף?
התשובה הקצרה: מוסד חינוכי רשאי לאסוף רק מידע הדרוש באופן ישיר למילוי תפקידיו החינוכיים, המינהליים או החוקיים. איסוף מידע מעבר לנדרש, או שימוש במידע למטרה חדשה שלא לשמה נאסף, עלול להוות הפרה של חוק הגנת הפרטיות ושל עקרון צמידות המטרה.
מערכת החינוך אוספת מדי יום מגוון רחב של נתונים על תלמידים: פרטי זיהוי, כתובות, ציונים, נתוני נוכחות, מידע רפואי, התאמות לימודיות, אבחונים, תיעוד משמעתי, תמונות וסרטונים, ולעיתים גם מידע על ההורים ובני המשפחה. חלק מן המידע חיוני לניהול ההליך החינוכי, אולם עצם היכולת הטכנולוגית לאסוף מידע אינה מקנה היתר משפטי לעשות כן.
הכלל המרכזי הוא עקרון המידתיות: יש לאסוף אך ורק את המידע הדרוש למטרה מוגדרת, לשמור אותו למשך התקופה הנדרשת בלבד, ולהימנע מאיסוף מידע שאינו רלוונטי לתפקודו של מוסד החינוך.
מידע רפואי, אבחונים פסיכולוגיים, נתונים על מוגבלויות, מידע סוציאלי או נתונים משפחתיים נחשבים למידע רגיש המחייב רמת הגנה גבוהה במיוחד. גם כאשר קיימת הצדקה לאיסופם, יש להגביל את הגישה אליהם אך ורק לבעלי תפקיד הזקוקים להם לצורך מילוי תפקידם.
לעומת זאת, איסוף מידע שאינו נחוץ, כגון נתונים על פעילות פרטית ברשתות חברתיות, מידע על בני משפחה שאינו רלוונטי, או נתונים לצורכי שיווק, אינו עולה בקנה אחד עם עקרונות דיני הגנת הפרטיות.
האם מותר לבית הספר להעביר מידע על תלמיד לגורם חיצוני?
העברת מידע אישי על תלמיד לגורם חיצוני אינה פעולה חופשית, ויש לבחון את מקור הסמכות, מטרת ההעברה, סוג המידע, זהות מקבל המידע והיקף המידע הנדרש. עצם העובדה שהגורם החיצוני מספק שירות לבית הספר אינה הופכת את העברת המידע למותרת באופן אוטומטי.
מערכת החינוך מתקשרת עם גורמים רבים: רשויות מקומיות, ספקי מערכות מידע, חברות טכנולוגיה, מפעילי תוכניות חינוכיות, נותני שירותים, גורמי טיפול וגורמים מקצועיים נוספים. כאשר מידע על תלמיד מועבר אליהם, יש לבחון האם ההעברה נדרשת לצורך המטרה שלשמה נאסף המידע, האם קיימת סמכות או עילה מתאימה להעברה, ומהם אמצעי ההגנה על המידע.
חשוב במיוחד להבחין בין מידע הנדרש לצורך מתן השירות לבין מידע עודף. אין הצדקה להעביר לספק את מלוא המידע הקיים על תלמיד אם לצורך השירות נדרש רק חלק ממנו.
כאשר מדובר בספק טכנולוגי, יש לבחון גם את תנאי ההתקשרות: הרשאות גישה, שימוש משני במידע, שמירת המידע, מחיקתו, העברתו לצדדים נוספים ואבטחתו. משרד החינוך והרשות להגנת הפרטיות מדגישים את הסיכונים הכרוכים בשימוש ביישומים דיגיטליים במערכת החינוך, לרבות חשיפה לגורמים מסחריים ודליפת מידע.
לכן, לפני העברת מידע על תלמיד לגורם חיצוני יש לשאול: מי מקבל את המידע, מדוע הוא זקוק לו, איזה מידע באמת נחוץ, ומה מבטיח שהמידע לא ישמש למטרה אחרת?
מצלמות בבית ספר – מה מותר לפי חוזר מנכ"ל משרד החינוך?
שאלת הצבת מצלמות במוסדות חינוך אינה נתונה לשיקול דעת חופשי של מנהל בית הספר בלבד, אלא מוסדרת בחוזר מנכ"ל מפורט של משרד החינוך. החוזר קובע היכן ניתן להציב מצלמות, היכן חל איסור מוחלט, ומה תנאי ההפעלה.
היכן מותר?
מצלמות מאובטחות יכולות לצלם אך ורק שטחים ציבוריים המשרתים את כלל באי המוסד, כולל חצרות, מגרשי ספורט, מסדרונות, שערי כניסה. כל אלה הם אזורים שבהם אין ציפייה סבירה לפרטיות מצד התלמידים.
היכן אסור?
חל איסור מפורש על הצבת מצלמות בכיתות הלימוד, גם לצורכי פיקוח משמעת. בנוסף חל איסור בשירותים, חדרי הלבשה, חדרי מורים, חדר היועץ. אזורים אלו הם מרחבים שבהם נשמרת פרטיות מוגברת מכוח הדין.
תנאים טכניים:
למצלמה לא יחובר כל התקן שמע. הקלטת שיחות, גם אם נעשית לצרכי ביטחון, מהווה הפרת פרטיות חמורה יותר מצילום וידאו בלבד, ואסורה מבלי שנקבעה לה הסמכה מפורשת. הצילום יתנהל ברציפות, הגישה לחומרים תוגבל לגורמים מוסמכים בלבד, ותיאמת תקופת שמירה מוגדרת.
מה עם מצלמות גוף לצוות?
שאלה שעלתה בשנים האחרונות לאחר אירועי אלימות. והרשות להגנת הפרטיות הבהירה שגם בהן נדרש אישור מיוחד, שקיפות ויידוע מוקדם.
ניסיון להציב מצלמות מעבר להוראות חוזר המנכ"ל, עלול להוות עבירה על חוק הגנת הפרטיות ולחשוף את בית הספר ואת הרשות המקומית לתביעות ולעיצומים מינהליים. משרד וולר ושות' מייעץ לרשויות מקומיות ולמוסדות חינוך בהקמת מערכות מצלמות תקינות. ☎ 04-8661537.
האם מותר לחפש בארוניות תלמידים?
אחת השאלות הפרקטיות הנפוצות שמנהלי בתי ספר ניצבים בפניה: האם מותר לפתוח ארונית של תלמיד? האם ניתן לבצע חיפוש בתיק של תלמיד? ככלל, לא.
הכלל: ארוניות שנשכרו על ידי תלמידים לשימושם, או שבית הספר העמיד לשימושם הבלעדי, נמצאות בחזקת התלמיד. משמעות הדבר: כל עוד הארונית בשימוש התלמיד, אסור לצוות בית הספר לפתחה, לחפש בה, או לעיין בתכניה ללא הסכמת התלמיד. זוהי ציפייה לגיטימית לפרטיות שהמשפט הישראלי מכיר בה.
החריג היחיד: מקרים קיצוניים וחריגים של חשד ממשי להחזקת כלי נשק, ורק במקרים כאלה. גם אז, ההמלצה היא להפעיל שיקול דעת, לתעד, ולפעול לפי הנחיות ספציפיות ולא לפי שיקול דעת אישי בלבד.
האם מותר לחפש בתיק התלמיד בבית הספר?
לא. חיפוש בתיקו האישי של תלמיד ללא הסכמה ולא מחשד ספציפי, הוא פגיעה בפרטיות. חוזרי מנכ"ל ופסיקה עקבית מבהירים שהרצון "לבדוק" אינו הסמכה לחיפוש.
ההשלכות על ניהול בית הספר הן מעשיות מאוד: צוות חינוכי שפתח ארונית תלמיד ללא הצדקה — חשף את עצמו ואת המוסד לתביעה בגין פגיעה בפרטיות, ובמקרים מסוימים לאחריות נזיקית. הכשרה מתאימה של הצוות, ועריכת נוהל כתוב למקרי חיפוש הם אמצעים הכרחיים.
האם מותר לשמור מידע על תלמיד לאחר סיום לימודיו?
לא כל מידע על תלמיד ניתן לשמור ללא הגבלת זמן רק משום שהוא נאסף כדין במהלך לימודיו. תקופת שמירת המידע צריכה להיות קשורה למטרה שלשמה הוא מוחזק ולחובות הדין החלות על הגוף.
בתי ספר ומוסדות חינוך מחזיקים לאורך השנים מידע רב: פרטי תלמיד, ציונים, הערכות, מסמכים, תמונות, סרטונים, מידע רפואי, מידע משמעתי ונתונים ממערכות דיגיטליות. לכל סוג מידע עשויה להיות הצדקה שונה להמשך שמירתו.
יש להבחין בין מידע שהמוסד חייב לשמור מכוח דין או לצורך חובה ציבורית, לבין מידע שאין עוד צורך ממשי להחזיק בו. העובדה שמידע נשמר במערכת ממוחשבת אינה כשלעצמה הצדקה משפטית להמשך שמירתו. לכן, מוסד חינוך צריך לבחון גם את מחזור החיים של המידע: מתי נאסף, מדוע נאסף, מי משתמש בו, כמה זמן יש צורך בו, מתי יש לארכב אותו ומתי ניתן או צריך למחוק אותו.
האם מותר לפרסם תמונה של תלמיד באתר בית הספר או בפייסבוק?
פרסום תמונה של תלמיד באתר בית הספר או ברשת חברתית מחייב בחינה נפרדת של מטרת הצילום והפרסום, זהות המצולמים, אופן הפרסום, היקף החשיפה והבסיס המשפטי לשימוש בתמונה.
אין דינו של צילום לצורך פעילות פנימית בבית הספר כדינו של צילום המועלה לאתר פתוח או לרשת חברתית. פרסום באינטרנט מרחיב משמעותית את קהל החשופים לתמונה ועלול להקשות על שליטה בהמשך השימוש בה.
יש להבחין גם בין צילום קבוצתי לבין צילום ממוקד של תלמיד, בין תיעוד אירוע לבין שימוש תדמיתי, ובין פרסום במסגרת פעילות חינוכית לבין שימוש מסחרי או פרסומי.
במקרה של קטינים יש לתת משקל מיוחד לשאלת ההסכמה ולדרך שבה הוסדרה מראש מטרת השימוש בתמונה. עם זאת, הסכמה אינה תחליף לבחינת יתר דרישות הדין. יש לבדוק מה הוסכם, מי נתן את ההסכמה, לאיזו מטרה, האם המטרה השתנתה והאם הפרסום חורג מההקשר המקורי.
גם תמונה שפורסמה כדין אינה הופכת ל"נכס חופשי" שניתן לעשות בו כל שימוש בעתיד.
לכן, מוסד חינוך המבקש לפרסם תמונות תלמידים צריך לקבוע מדיניות ברורה ביחס לצילום, שמירה, פרסום, רשתות חברתיות, שימוש חוזר והסרת תכנים.
במיוחד יש להימנע מפרסום מידע נלווה העלול לחשוף פרטים נוספים על התלמיד, כגון שם מלא, מיקום, מצב רפואי או מידע אישי אחר.
מה אסור לעובדי הוראה לעשות עם מידע על תלמידים?
עובדי הוראה מחזיקים במידע רגיש ביותר על תלמידים: קשיים לימודיים, מצב משפחתי, בעיות רגשיות, בריאות, נסיבות אישיות. הדין מטיל עליהם חובת שמירת מידע מחמירה.
איסור שימוש ומסירה: אסור לצוות בית הספר לעשות שימוש בידיעה על ענייניו הפרטיים של תלמיד, או למוסרה לאחר.
WhatsApp וקבוצות מורים: ממצאים עקביים מביקורות הרשות מראים שאחת הבעיות הנפוצות ביותר היא שיתוף מידע על תלמידים בקבוצות WhatsApp של צוות. שיחה "פרטית" בין מורים על תלמיד, כאשר היא מתנהלת בפלטפורמה שאינה מאובטחת ואינה מבוקרת, עלולה להוות הפרת אבטחת מידע. משרד החינוך הבהיר שאסור להעביר מידע רגיש על תלמידים באמצעות חשבונות דוא"ל פרטיים כגון Gmail או אפליקציות כגון WhatsApp.
פורומים, כנסים ועבודות מחקר: מורים המשתתפים בכנסי חינוך, פורומים מקצועיים, או כותבים עבודות מחקר, אינם רשאים לשתף מידע מזהה על תלמידים ללא הסרת פרטים מזהים. אנונימיזציה מלאה היא תנאי בסיסי.
רשתות חברתיות: פרסום תמונות תלמידים, שמות תלמידים, או כל מידע המאפשר זיהוי – ברשתות חברתיות, כולל אלה ה"פרטיות" של המורה, מחייב הסכמה מפורשת של הורי התלמיד (האפוטרופוס החוקי).
האם הורה רשאי לקבל את כל המידע שבית הספר מחזיק על ילדו?
חשוב להבחין בין זכות ההורה לקבל מידע הנוגע לילדו לבין מידע שהמוסד רשאי למסור, ובין מידע אישי של הילד לבין מידע הנוגע לתלמידים אחרים, למורים או לצדדים שלישיים. מידע הנוגע לתלמיד הוא חסוי, וכי קיימים מצבים שבהם מסירת מידע להורה עשויה להיות מוגבלת.
האם מותר למורה לשלוח מידע על תלמיד ב־WhatsApp?
לא כל שימוש ב־WhatsApp אסור, אך אין לראות באפליקציה ערוץ חופשי להעברת מידע אישי על תלמידים. כאשר מורה או עובד חינוך מעביר מידע אישי באמצעות WhatsApp, יש לבחון את מטרת ההעברה, סוג המידע, זהות הנמענים, הרשאות הגישה, הצורך בהעברה ואמצעי ההגנה על המידע.
הסיכון גבוה במיוחד כאשר מדובר במידע רפואי, מידע על חינוך מיוחד, מידע התנהגותי, מידע משפחתי, ציונים או מידע אחר העלול להיחשב מידע בעל רגישות מיוחדת.
העברת מידע לקבוצת WhatsApp של מורים או הורים עלולה ליצור חשיפה רחבה בהרבה מזו הנדרשת לצורך המקורי. לכן, גם כאשר קיימת הצדקה להעביר את המידע, יש לשאול מי באמת צריך לקבל אותו ומהו היקף המידע הנדרש.
מוסד חינוכי צריך להגדיר מדיניות ברורה לשימוש באפליקציות מסרים, לרבות הבחנה בין מידע שניתן להעביר לבין מידע שיש להעביר רק באמצעות מערכת ארגונית מאובטחת. עליו לבחון גם את הסיכונים הנובעים משימוש במכשירים פרטיים ומערוצי תקשורת שאינם בשליטת הארגון.
הרשות להגנת הפרטיות מדגישה בהקשר של למידה דיגיטלית כי מערכות ויישומים המשמשים מוסדות חינוך עלולים לאסוף או לחשוף מידע אישי ואף מידע בעל רגישות מיוחדת על תלמידים.
האם מותר למורה לשמור מידע על תלמיד בטלפון או במחשב הפרטי?
ככלל, אין לראות בטלפון או במחשב הפרטי של מורה סביבת אחסון חופשית למידע על תלמידים. שמירת מידע אישי במכשיר פרטי מחייבת בחינה של הצורך, הרשאות הגישה ואמצעי האבטחה, ועדיף לבצע את העבודה באמצעות מערכות ארגוניות מאושרות ומנוהלות.
הסיכון אינו מסתיים בעצם שמירת הקובץ. טלפון פרטי עלול להיאבד, להיגנב, להיפרץ או להיות נגיש לבני משפחה. מחשב ביתי עשוי לשמש משתמשים נוספים או להיות מחובר לשירותי ענן פרטיים.
הבעיה חמורה במיוחד כאשר מדובר בציונים, אבחונים, מידע רפואי, מידע רגשי, מסמכים אישיים או תמונות תלמידים.
משרד החינוך מדגיש את חשיבות ההגנה על מידע אישי במסגרת פעילות דיגיטלית ומקוון, ואת הצורך לצמצם את הסיכון לחשיפה בלתי מורשית.
אם קיימת הצדקה לשימוש במכשיר פרטי, יש להגדיר אמצעי הגנה מתאימים, כגון נעילת המכשיר, הצפנה, סיסמה חזקה, הפרדת מידע ארגוני ממידע פרטי ומניעת גישה של אחרים.
עם זאת, הפתרון המועדף מבחינת ניהול סיכונים הוא שימוש במערכות ארגוניות המאפשרות שליטה בהרשאות, ניהול משתמשים, תיעוד וגיבוי.
האם מותר להקליט שיעור מקוון או לצלם תלמידים ב־Zoom?
הקלטת שיעור מקוון או צילום תלמידים ב־Zoom, Google Meet, Teams או מערכת דומה אינם פעולות ניטרליות מבחינת פרטיות. יש לבחון את מטרת ההקלטה, מי מצולם או מוקלט, מי יקבל גישה לחומר, כמה זמן הוא יישמר והאם ניתן להשיג את המטרה בדרך פחות פוגענית.
למידה מרחוק עלולה לחשוף מידע שאינו נחשף בכיתה רגילה: פני התלמיד, קולו, סביבת הבית, בני משפחתו ולעיתים פרטים נוספים הנראים ברקע. הרשות להגנת הפרטיות מדגישה כי מעבר ללמידה מקוונת עלול להרחיב משמעותית את היקף המידע הנאסף והנחשף על תלמידים.
לכן, לפני הקלטת שיעור יש להגדיר מטרה ברורה ולבחון האם ההקלטה נחוצה. יש לקבוע מי רשאי לצפות בה, כיצד היא נשמרת ומתי נמחקת.
כאשר ניתן להשיג את המטרה באמצעות הקלטת המורה בלבד, מצגת או חומר לימודי שאינו כולל תלמידים, עשויה להיות עדיפות לחלופה זו.
גם צילום מסך או הקלטה שמבצע תלמיד אחר אינם בהכרח פעולה פרטית. הפצת ההקלטה לאחר מכן בקבוצות או ברשת עלולה להגדיל משמעותית את הפגיעה בפרטיות.
מה צריך לעשות אם יש דליפת מידע או אירוע אבטחת מידע בבית הספר?
אירוע אבטחת מידע במוסד חינוכי מחייב תגובה מיידית ומסודרת. אין להסתפק באיפוס סיסמה או בסגירת החשבון שנפרץ. יש לזהות את האירוע, לעצור ככל האפשר את המשך החשיפה, לתעד את האירועים ולבחון האם מתקיימות חובות דיווח או פעולות נוספות לפי הדין.
אירוע עשוי לכלול פריצה למערכת, שליחת מסמך לתלמיד הלא נכון, חשיפת רשימת תלמידים, גישה בלתי מורשית לחשבון מורה, אובדן מחשב או טלפון המכילים מידע, או חשיפה של מידע במערכת ענן.
התגובה צריכה לכלול, בין היתר, זיהוי סוג המידע שנחשף, מספר האנשים שהמידע נוגע אליהם, מידת הרגישות של המידע, משך החשיפה, זהות הגורם שנחשף למידע והאם המידע הועתק או הועבר לגורם נוסף.
במקרים המתאימים קיימת חובה לדווח לרשות להגנת הפרטיות על אירוע אבטחה חמור, בהתאם להוראות הדין והתקנות. הרשות מפעילה מסלול ייעודי לדיווח על אירועי אבטחה וממשיכה להפעיל אכיפה בתחום זה.
חשוב במיוחד לתעד את הטיפול באירוע: מתי התגלה, מי טיפל בו, אילו פעולות בוצעו, אילו מערכות נבדקו, מהו המידע שנחשף ומה נעשה כדי למנוע הישנות.
במערכת החינוך, שבה מידע אישי על קטינים עשוי להיות רגיש במיוחד, מהירות התגובה, איכות התיעוד והיכולת להראות שהמוסד הפעיל מנגנון מסודר לניהול האירוע עשויות להיות משמעותיות לא פחות מהטיפול הטכנולוגי עצמו.
המלצות יישומיות למוסדות חינוך ורשויות מקומיות
לנוכח המדריך ותיקון 13, מומלץ לכל מוסד חינוכי לגבש תכנית פעולה מוסדית לניהול פרטיות. תכנית זו צריכה לכלול מיפוי עדכני של כלל מאגרי המידע, קביעת נהלי איסוף ושימוש במידע בהתאם לעקרון המינימום ההכרחי, הגדרת נהלים לניהול בקשות לעיון, תיקון ומחיקה, והחלת בקרות אבטחה טכנולוגיות ופיזיות.
יש להבטיח כי ההתקשרויות עם ספקים כוללות התחייבויות מפורשות לאבטחת מידע, הגבלת שימוש ושקיפות מיקומי העיבוד.
בנוסף, יש לקיים הכשרות שנתיות לכלל עובדי ההוראה והמנהלה, עם דגש על הסיכונים החדשים הנובעים משימוש בטכנולוגיות חינוכיות מתקדמות. יש להטמיע נהלי תגובה לאירועי אבטחה, כולל זיהוי מהיר של ההפרה, בלימתה, דיווח לגורמים הרלוונטיים, ותיקון הפגיעה.
נדגיש: האחריות להגנה על פרטיות תלמידים אינה מסתיימת ברמת המוסד. במקרים רבים, מנהל בית הספר, מנהל מחלקת חינוך ברשות המקומית, מנכ״ל עמותה מפעילה ואף ספקי מערכות מידע, עשויים להיחשב כמי שמילאו תפקיד מהותי בעיבוד מידע אישי, ולשאת באחריות מנהלית, אזרחית ולעיתים אישית, מקום שבו התקיימה התרשלות או אי־ציות לחובות הדין.
משרד המשפטים, הרשות להגנת הפרטיות, מדריך פרטיות תלמידים במוסדות חינוך, 2021 (וכאן קישור ישיר).
פרטיות תלמידים במערכת החינוך: משרד עו"ד וולר ושות'
במציאות המשפטית והטכנולוגית של היום, שמירה על פרטיות תלמידים אינה עוד המלצה, אלא חובה משפטית קונקרטית, מגובה במערך אכיפה וסנקציות. מדריך פרטיות תלמידים במוסדות חינוך בעידן הדיגיטלי משנת 2021 מספק את הבסיס הפרקטי להטמעת חובות אלו, אולם יישומו בפועל חייב להתבצע מתוך הבנה עמוקה של דרישות תיקון 13 והחלתן על כלל תהליכי העבודה במוסד החינוכי. שילוב נכון בין הבנה משפטית, יכולת טכנולוגית וניהול ארגוני מוקפד יבטיח לא רק עמידה בדין אלא גם שמירה על הערכים החינוכיים ועל אמון הציבור.
משרד עורכי הדין וולר ושות' נמנה עם המובילים בישראל בתחום דיני הגנת הפרטיות. המשרד מלווה רשויות מקומיות, מוסדות חינוך, רשתות חינוכיות וגופים פרטיים וציבוריים, ומעניק ייעוץ משפטי מקיף הכולל בניית מערכי ציות, ניסוח נהלים, הכשרת צוותים וייצוג מול הרשות להגנת הפרטיות. שילוב הידע המשפטי המעמיק, ההבנה הטכנולוגית והניסיון הניהולי של צוות המשרד מאפשר להעניק פתרונות המותאמים לאתגרים ולהבטיח עמידה מלאה בדרישות הדין.
נכתב על ידי עו״ד רועי וולר (LL.B, M.A), שותף בכיר במשרד עורכי דין וולר ושות׳. מתמחה בדיני הגנת הפרטיות, ניהול סיכוני מידע וציות רגולטורי, ומנהל סיכונים ראשי (C.R.O). עו״ד רועי וולר מלווה רשויות מקומיות, תאגידים ציבוריים, רשתות חינוך ועמותות ביישום תיקון 13, כממונה הגנת הפרטיות (DPO) ובהטמעת תהליכי ציות, אבטחת מידע וניהול סיכונים. עו"ד רועי וולר, לשעבר מנכ״ל רשות מקומית, ראש מטה שר ויועץ בכיר ליו״ר ועדת הכספים בכנסת, בעל ניסיון עשיר בממשק שבין משפט, טכנולוגיה וניהול ציבורי. עו״ד וולר מרצה ומפרסם מאמרים מקצועיים בתחומי הגנת הפרטיות, סייבר, ניהול סיכונים וציות רגולטורי.
פורסם: 13/07/2022. עידכון אחרון: 30/08/2026.
תחום: הגנת הפרטיות ואבטחת מידע.

