הרופא שטיפל בכם לפני עשר שנים, בית החולים שבו אושפזתם, האפליקציה שמעקבת אחרי הדופק שלכם — כולם מחזיקים מידע שהוא שלכם. ואת המידע הזה מותר לשמור, לעבד ולמסור רק בתנאים מאוד ספציפיים שהחוק קובע. ברוב המקרים, הגופים הרפואיים לא מספרים לכם עד כמה הזכויות שלכם חזקות.

לפי חוק הגנת הפרטיות תשמ"א-1981, מידע רפואי מוגדר כ"מידע רגיש" — הקטגוריה המוגנת ביותר שקיימת. זה אומר שאסור לעבד אותו, למסור אותו, ואפילו לשמור אותו — בלי הסכמה מפורשת שלכם. ארגונים המחזיקים מידע כזה כפופים לתקנות אבטחת מידע תשע"ז-2017, שקובעות שלוש רמות אבטחה: בסיסית, בינונית וגבוהה. מאגרי מידע רפואיים מחויבים ברמה הגבוהה ביותר.

מידע רגיש: מה אומר החוק הישראלי

בקצרה: יש לכם זכות לראות את כל התיק הרפואי שלכם — הגוף הרפואי חייב להשיב תוך 30 יום. אם הוא מסרב, אפשר לפנות לרשות להגנת הפרטיות. חברות HealthTech שמפרות את תקנות אבטחת מידע תשע"ז-2017 חשופות לקנסות ולתביעות אזרחיות.

חוק זכויות החולה תשנ"ו-1996 — חובות ספציפיות

חוק זכויות החולה תשנ"ו-1996 מסדיר את הגישה לתיק הרפואי. סעיף 18 לחוק מעניק לכל מטופל זכות לעיין בתיקו הרפואי ולקבל עותק ממנו, כאשר הגוף הרפואי חייב להשיב לבקשה תוך 30 ימים. סעיף 19 מחייב שמירה על סודיות המידע ואוסר על גילויו ללא הסכמה — אלא במקרים חריגים כגון סכנה לחיי הציבור.

זכות העיון אינה מוחלטת: מנהל רפואי רשאי לסרב להציג מידע שעלול לפגוע בבריאות המטופל עצמו, ובמקרים אלה יש לתעד את הסירוב ואת הנימוק.

תקנות אבטחת מידע תשע"ז-2017 — מה זה אומר בפועל

כל ארגון המחזיק מאגר מידע רפואי חייב למנות ממונה על הגנת הפרטיות, לבצע הערכת סיכונים (Risk Assessment), ולתעד את נהלי האבטחה. הדרישות הספציפיות כוללות הצפנת נתונים בזמן שידור ואחסון, בקרות גישה מבוססות תפקידים (RBAC), ניהול יומן אירועי אבטחה לתקופה של 24 חודשים לפחות, ותוכנית תגובה לאירועי סייבר.

ארגונים שלא עומדים בתקנות חשופים לקנסות מהרשות להגנת הפרטיות וכן לתביעות אזרחיות מצד נפגעים. מאז 2022, הרשות מגברת את אכיפתה בתחום הבריאות הדיגיטלית.

קראו גם:

GDPR וחברות ישראליות בשוק הבריאות

חברת HealthTech ישראלית המטפלת בנתוני אזרחי האיחוד האירופי — כגון מטופלים גרמנים שמשתמשים באפליקציה ישראלית — כפופה גם ל-GDPR, ולא רק לחוק הישראלי. GDPR מחייב מינוי Data Protection Officer במקרים מסוימים, מנגנון העברת נתונים חוקי (כגון SCCs), ועמידה בזכויות נושאי המידע. בינואר 2024 חידשה הנציבות האירופית את הכרה בישראל כ"מדינה שלישית בעלת הגנה נאותה" (Adequacy Decision) — מה שמאפשר העברת נתונים מה-EU לישראל ללא מנגנון נוסף, אך רק לארגונים הכפופים לחוק הישראלי.

שמירת רשומות: כמה זמן ומה קורה אחר כך

לפי חוק זכויות החולה ולפי תקנות הגנת הפרטיות, יש לשמור רשומות רפואיות לפחות 7 שנים ממועד הטיפול האחרון. לגבי קטינים — עד 7 שנים לאחר הגיעם לבגרות. בתום התקופה, יש להשמיד את הרשומות בצורה מאובטחת: שריפה, גריסה מקצועית, או מחיקה מאומתת של קבצים דיגיטליים.

חשוב לא פחות: שמירה ממושכת מדי על נתונים מהווה הפרה של עיקרון ה"מינימיזציה" בחוק — ארגון שמחזיק נתונים מעבר לנדרש חשוף לאחריות, גם אם לא אירעה פרצה.

קיבלתם סירוב לגישה לתיק — מה עושים?

גוף רפואי שסירב לבקשתכם לעיון בתיק הרפואי עשוי לפעול בניגוד לחוק. אלה הצעדים שיש לנקוט:

צעד 1 — בקשה בכתב: שלחו בקשה בכתב (דוא"ל / פקס) לגוף הרפואי. הסירוב חייב להינתן בכתב עם נימוק. בלי נימוק בכתב — הוא לא חוקי.

צעד 2 — פנייה לממונה: כל גוף רפואי גדול חייב למנות ממונה על הגנת הפרטיות. פנו אליו ישירות — לעתים זה פותר את הבעיה בלי עלות.

צעד 3 — רשות להגנת הפרטיות: הגישו תלונה לרשות להגנת הפרטיות (privacy.gov.il). הליך חינמי. הרשות מוסמכת להורות על גילוי המידע ולהטיל קנסות על הגוף המסרב.

צעד 4 — תביעה אזרחית: סעיף 29א לחוק הגנת הפרטיות מאפשר תביעת פיצוי ללא הוכחת נזק (סטטוטורי) — עד 50,000 ש"ח. אם הנזק הוכח — הפיצוי עשוי להיות גבוה יותר.

📌 זווית מקצועית — לעורכי דין

הבהרה משפטית: המידע במאמר זה נועד לצרכי מידע כללי בלבד ואינו מהווה ייעוץ משפטי, חוות דעת או תחליף להתייעצות עם עורך דין. כל מקרה ייחודי ויש לבחון אותו לגופו. אין ליישם את המידע ללא ייעוץ משפטי פרטני.