חברת בריאות דיגיטלית וסוגיית המידע הרגיש ביותר
חברת סטארט-אפ שמפתחת אפליקציה למעקב אחר מדדי בריאות, ספק תוכנה שמנהל תיקים רפואיים דיגיטליים עבור מרפאות, ופלטפורמת טלרפואה שמחברת מטופלים לרופאים – כל אלה מטפלים במידע שהמחוקק הישראלי הגדיר כרגיש במיוחד. מידע רפואי אינו מידע אישי רגיל. הוא חושף פרטים על מצב גופני ונפשי, טיפולים, אבחנות ותרופות – מידע שחשיפתו עלולה לפגוע בפרטיות אדם באופן חמור ובלתי הפיך.
בעולם שבו יותר ויותר שירותי בריאות עוברים לדיגיטל, חברות טכנולוגיה מוצאות את עצמן מטפלות במידע רפואי גם כאשר אינן ארגוני בריאות במובן המסורתי. ספק ענן שמארח רשומות רפואיות, חברת אנליטיקס שמעבדת נתוני בריאות אנונימיים לכאורה, ואפילו יצרנית מכשור לביש – כולן עלולות להיחשב כמי שמטפלות במידע רפואי לצורכי הדין.
מאמר זה סוקר את החובות המשפטיות המרכזיות החלות על ספקי טכנולוגיה רפואית וחברות בריאות בישראל, נכון למועד כתיבת מאמר זה.
המסגרת המשפטית להגנה על מידע רפואי בישראל
ההגנה על מידע רפואי בישראל נשענת על כמה מקורות חקיקה משלימים. חוק הגנת הפרטיות, התשמ"א-1981, כפי שתוקן בתיקון 13 (בתוקף מאז 14.8.2025), מגדיר מידע רפואי כ"מידע רגיש" ומטיל חובות מוגברות על מי שמעבד אותו, לרבות ביחס לרמת האבטחה הנדרשת ולזכויות נושאי המידע.
חוק זכויות החולה, התשנ"ז-1996, קובע חובת סודיות רפואית מפורשת החלה על מטפלים ומוסדות רפואיים, ומגביל את השימוש במידע רפואי למטרות הטיפול או מטרות שהוסכמו במפורש. חברת טכנולוגיה שמספקת שירות למוסד רפואי או פועלת מטעמו כפופה, במידה רבה, לאותן מגבלות דרך הסכם ההתקשרות עם המוסד.
בנוסף, משרד הבריאות מפרסם מעת לעת חוזרים והנחיות הנוגעים לשמירת רשומות רפואיות דיגיטליות, לרבות דרישות בנוגע לאחסון בענן, לגיבוי ולבקרת גישה. חברות המספקות תשתית טכנולוגית לגורמי בריאות נדרשות לבחון האם חלות עליהן הנחיות ספציפיות של המשרד, בנוסף לחובות הכלליות מכוח חוק הגנת הפרטיות.
חשוב להדגיש: תיקון 13 צמצם את חובת רישום מאגרי המידע הכללית כך שהיא חלה כיום בעיקר על גופים ציבוריים ועל "סוחרי מידע" – גופים שעיסוקם המרכזי הוא איסוף מידע אישי לצורך העברתו לאחרים, ומעבר לסף שנקבע בחוק. עם זאת, מאגרים גדולים במיוחד של מידע רגיש ביותר, לרבות מידע רפואי, עשויים לחייב חובת הודעה לרשות להגנת הפרטיות, גם אם אינם כפופים לחובת רישום. יש לבחון כל מקרה לגופו מול לשון החוק העדכנית.
רמת אבטחת מידע מוגברת למאגרי מידע רפואי
תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, מסווגות מאגרי מידע לרמות אבטחה שונות בהתאם לרגישות המידע ולהיקפו. מאגר המכיל מידע רפואי מסווג ככלל ברמת אבטחה גבוהה, המטילה על בעל המאגר והמחזיק בו סדרה ארוכה של חובות: מינוי ממונה אבטחת מידע, עריכת סקרי סיכונים ומבדקי חדירות תקופתיים, הצפנת מידע במנוחה ובתעבורה, בקרת גישה מבוססת הרשאות, תיעוד אירועי אבטחה, ונהלים מסודרים לניהול ספקי משנה.
מה זה אומר בפועל
- קביעת מדיניות אבטחת מידע פורמלית המתעדכנת באופן שוטף
- הגבלת גישה למידע הרפואי לעובדים הזקוקים לו לצורך תפקידם בלבד
- הצפנה של מידע רפואי הן באחסון והן בהעברה בין מערכות
- ניהול יומני גישה (logs) המאפשרים מעקב אחר כל פעולה במידע
- בדיקות אבטחה ותרגולי תגובה לאירועים באופן תקופתי
חברות טכנולוגיה רפואית רבות מעדיפות לאמץ סטנדרטים בינלאומיים מוכרים (כגון ISO 27001 או מסגרות ייעודיות לבריאות) כבסיס למדיניות האבטחה שלהן, לצד עמידה בדרישות הדין הישראלי הספציפי.
חובות חוזיות בין ספקי טכנולוגיה רפואית לגורמי בריאות
כאשר חברת טכנולוגיה מספקת שירות למרפאה, בית חולים, קופת חולים או חברת ביטוח בריאות, היא לרוב פועלת כ"מחזיק" במידע מטעם בעל המאגר. חלוקת האחריות בין הצדדים חייבת להיות מעוגנת בהסכם מפורט, המבהיר מי אחראי על אילו היבטים של הגנת המידע.
הסכם עיבוד מידע רפואי איכותי צריך להתייחס, בין היתר, למטרות השימוש המותרות במידע, למגבלות על העברת מידע לצדדים שלישיים או לחו"ל, לזכות המוסד הרפואי לבצע ביקורות אבטחה אצל הספק, לחובת הספק להודיע מיידית על כל אירוע אבטחה חשוד, ולנהלים למחיקת המידע בתום ההתקשרות.
חברות המעבדות מידע רפואי עבור לקוחות בינלאומיים צריכות לבחון גם את מגבלות ה-GDPR ואת מעמד ההכרה החלקית של ישראל כמדינה בעלת רמת הגנה נאותה מטעם האיחוד האירופי, שכן מעמד זה נתון לבחינה תקופתית ועשוי להשפיע על אופן העברת המידע.
חובת דיווח על אירועי אבטחה במידע רפואי
תיקון 13 לחוק הגנת הפרטיות הכניס לראשונה חובת דיווח מפורשת על אירועי אבטחה חמורים לרשות להגנת הפרטיות. כאשר מדובר במידע רפואי, הנחשב מידע רגיש במיוחד, הרף לסיווג אירוע כ"אירוע אבטחה חמור" נוטה להיות נמוך יותר, וההשלכות של דליפה עלולות להיות משמעותיות במיוחד עבור נושאי המידע.
חברת טכנולוגיה רפואית צריכה לגבש מראש נוהל תגובה לאירועי אבטחה, הכולל זיהוי מהיר של האירוע, הערכת היקף החשיפה, יידוע בעל המאגר (אם החברה פועלת כמחזיק מטעמו), ובחינת הצורך בדיווח לרשות להגנת הפרטיות ולנושאי המידע הרלוונטיים בהתאם לדין.
מאמר נפרד באתר זה עוסק בהרחבה בחובות הספציפיות בעקבות אירוע דליפת מידע, ומומלץ לעיין בו לצד ההיבטים הייחודיים למידע רפואי המפורטים כאן.
מה חברות טכנולוגיה רפואית צריכות לעשות בפועל
עמידה בדין אינה משימה חד-פעמית אלא תהליך מתמשך. להלן צעדים מרכזיים שמומלץ לכל חברת טכנולוגיה רפואית וחברת בריאות דיגיטלית ליישם:
- מיפוי מלא של כל סוגי המידע הרפואי הנאספים, המקורות שלהם ומטרות העיבוד
- הערכת רמת האבטחה הנדרשת בהתאם לתקנות אבטחת מידע ועדכון מדיניות האבטחה בהתאם
- בחינת הצורך במינוי ממונה על הגנת פרטיות בהתאם לתנאים הקבועים בדין
- עדכון מדיניות הפרטיות והסכמי השירות כך שישקפו את אופי המידע הרפואי המעובד
- עריכת הסכמי עיבוד מידע מפורטים עם כל ספק וגורם רפואי מולו החברה עובדת
- גיבוש נוהל תגובה לאירועי אבטחה הכולל שלבי דיווח ברורים
- בחינת מגבלות על העברת מידע רפואי לחו"ל, לרבות לספקי ענן בינלאומיים
חברות שמתחילות לפתח מוצר בתחום הבריאות הדיגיטלית מרוויחות משמעותית כאשר הן משלבות שיקולי פרטיות ואבטחת מידע כבר בשלב התכנון (Privacy by Design), ולא כתוספת מאוחרת לאחר שהמוצר כבר בשוק.
סיכום: פרטיות רפואית כתשתית לאמון
מידע רפואי נהנה מהגנה מוגברת בדין הישראלי, וההשלכות של טיפול לקוי בו – הן המשפטיות והן העסקיות – עלולות להיות משמעותיות. חברות טכנולוגיה רפואית וארגוני בריאות נדרשים לשלב הבנה מעמיקה של חוק הגנת הפרטיות, חוק זכויות החולה ותקנות אבטחת המידע, יחד עם מנגנונים חוזיים ותפעוליים מתאימים.
האמון של מטופלים ולקוחות במוצר טכנולוגי בתחום הבריאות תלוי במידה רבה ביכולת החברה להוכיח שהיא מגנה על המידע הרגיש ביותר שהם חולקים איתה. השקעה מוקדמת בבניית תשתית ציות מתאימה משתלמת הן מבחינה משפטית והן מבחינה עסקית.
מומלץ לבחון את מדיניות הפרטיות, ההסכמים ונהלי האבטחה הקיימים באופן תקופתי, לאור העדכונים הרגולטוריים המתמשכים בתחום זה.
האמור במאמר זה מהווה מידע כללי בלבד ואינו מהווה ייעוץ משפטי. לקבלת ייעוץ מותאם לנסיבות הספציפיות של חברתכם, אנו מזמינים אתכם ליצור קשר עם משרדנו.