Впервые после вступления в силу обновлённого закона о защите персональных данных израильская больничная касса «Меухедет» оштрафована на 256 000 шекелей за задержку с уведомлением о серьёзном инциденте информационной безопасности. Эксперты отмечают: это начало новой эры жёсткого контроля за обработкой медицинских данных в стране.

В Израиле разгорелся резонансный скандал вокруг защиты персональных данных: Управление по защите приватности (Privacy Protection Authority, PPA) наложило штраф в размере 256 000 шекелей на больничную кассу «Меухедет» за несвоевременное сообщение о серьёзном инциденте информационной безопасности. Это первый подобный случай после вступления в силу поправки №13 к Закону о защите приватности, которая существенно усилила полномочия регулятора и ужесточила требования к организациям, работающим с чувствительной информацией .
Инцидент произошёл ещё в ноябре 2025 года, когда один из застрахованных сообщил, что может просматривать медицинскую карту своей сводной сестры через цифровую систему «Меухедет». В ходе внутренней проверки выяснилось, что техническая ошибка позволяла при определённых условиях получать несанкционированный доступ к медицинским данным родственников. База данных содержала особо чувствительную информацию о состоянии здоровья большого числа пациентов, что подпадает под определение «медицинская тайна» согласно израильскому законодательству.
Несмотря на то, что руководство кассы знало о проблеме уже в ноябре, официальное уведомление в Управление по защите приватности поступило только 27 января 2026 года — спустя почти два месяца после первого сигнала. За это время специалисты «Меухедет» устранили техническую неисправность, однако задержка с уведомлением стала основанием для административного расследования и последующего штрафа. Как подчёркивают в PPA, согласно пункту 11(д) Правил информационной безопасности, организация обязана немедленно сообщать о подобных инцидентах, не дожидаясь завершения всех внутренних проверок. Регулятор отмечает: «Обязанность немедленного уведомления возникает сразу после обнаружения серьёзного инцидента, и её выполнение не может быть отложено до окончания всех проверок. Требуется первичное сообщение на основе имеющейся информации, с возможностью последующего уточнения».
Поправка №13, вступившая в силу 14 августа 2025 года, стала ключевым этапом реформы израильского законодательства о персональных данных. Она расширила полномочия Управления по надзору, ввела обязательное назначение ответственных за приватность в крупных организациях, а также закрепила право граждан на компенсацию даже без доказательства ущерба. Закон был разработан с учётом международных стандартов, в первую очередь европейского Общего регламента по защите данных (GDPR), и призван повысить уровень доверия к цифровым сервисам в здравоохранении и других сферах.
Международная практика показывает, что за последние годы регуляторы ужесточили подход к обработке медицинских данных. Так, во Франции компания Dedalus Biologie была оштрафована на 1,5 миллиона евро за утечку медицинских и административных данных около 500 тысяч человек, а сервис Doctissimo — на 280 тысяч евро за недостаточные меры по обеспечению безопасности персональных данных [EDPB], [EDPB]. В Европе максимальные штрафы по GDPR за подобные нарушения могут достигать 20 миллионов евро или 4% мирового оборота компании.
Эксперты отмечают, что израильский кейс с «Меухедет» — это сигнал для всех организаций, работающих с чувствительными данными: теперь регулятор будет действовать решительно, а требования к оперативности и прозрачности станут ещё строже. В ближайшие месяцы можно ожидать усиления контроля и новых проверок, особенно в сфере здравоохранения, где риски для приватности пациентов наиболее высоки. В целом, Израиль уверенно движется к гармонизации своих стандартов с европейскими, что должно повысить уровень доверия граждан к цифровым сервисам и укрепить позиции страны на международной арене в области защиты персональных данных.
