Durchgesickerte Daten im Bildungsministerium
Das israelische Büro für Privatsphäre hat das Bildungsministerium für schuldig befunden, schwere Verstöße gegen das Gesetz zum Schutz personenbezogener Daten begangen zu haben, nachdem Informationen über 21.000 Studenten durchgesickert waren, sofortige Reformen gefordert und betont wurde, dass internationale Zertifizierungen nicht von nationalen Anforderungen ausgenommen sind

Anfang Oktober 2026 beendete das israelische Amt für Datenschutz eine administrative Untersuchung des Bildungsministeriums nach einem massiven Durchsickern persönlicher und medizinischer Daten von etwa 21.000 Sonderschülern aus dem Haredi-Sektor.
Sensible informationen - einschließlich namen, id-nummern, geburtsdaten, gesundheitszustand und religiöse gruppenzugehörigkeit - wurden außenstehenden über einen offenen internetlink zur verfügung gestellt, der außerhalb des ministeriums gesendet wurde. Die Regulierungsbehörde hat eine Reihe von groben Verstößen aufgedeckt: die fehlende Verschlüsselung und Zugangskontrolle, die Übermittlung von Daten durch einen Mitarbeiter ohne derzeitige Autorität sowie das Fehlen obligatorischer Dokumente zur Bestimmung der Datenbank, genehmigte Verfahren für Informationssicherheit und Risikoanalyse. Die Agentur bezeichnete den Vorfall als "ernstes Sicherheitsereignis" und erinnerte daran, dass die Verantwortung für den Schutz der Informationen beim Eigentümer der Datenbank gemäß Abschnitt 17 des Privacy Protection Act [gov.il] liegt.
Die Regulierungsbehörde hat dem Versuch des Ministeriums, das Vorhandensein des ISO/IEC 27001-Zertifikats zu rechtfertigen, besondere Aufmerksamkeit gewidmet und betont, dass die internationale Zertifizierung nicht von der Notwendigkeit befreit ist, die nationalen Anforderungen vollständig zu erfüllen. "Die Zertifizierung kann nur berücksichtigt werden, wenn alle vom israelischen Recht festgelegten Bedingungen erfüllt sind", heißt es in der Erklärung. Eine ähnliche Position ist in Europa verankert: Die französische CNIL und die britische ICO haben wiederholt betont, dass ISO/IEC 27001 nur eine zusätzliche Maßnahme ist, die die Umsetzung aller Anforderungen der DSGVO und der nationalen Gesetze [CNIL], [ICO] nicht ersetzt.
Zu den vorgeschriebenen Maßnahmen gehören die Entwicklung und Genehmigung interner Verfahren zur Informationssicherheit, die Durchführung einer vollständigen Risikoanalyse für alle Systeme, die Beschränkung des Zugangs zu sensiblen Informationen nur für autorisierte Mitarbeiter sowie die Einführung von Verschlüsselungs- und Zugriffskontrolltechnologien für die Datenübertragung und -speicherung. Das Bildungsministerium wiederum bedauerte den Vorfall, kündigte den Beginn einer internen Überprüfung an und versprach, mit der Regulierungsbehörde zusammenzuarbeiten, um Verstöße zu beseitigen und ähnliche Fälle in Zukunft zu verhindern.
Anwälte und Cybersicherheitsexperten weisen darauf hin, dass die Regulierungsbehörde seit dem Inkrafttreten der Änderung Nr. 13 zum Datenschutzgesetz (August 2025) erheblich erweiterte Befugnisse zur Verhängung von Geldbußen und zur Durchführung von Ermittlungen gegen Behörden und private Unternehmen erhalten hat. Die Höhe der Geldbußen kann Millionen von Schekel erreichen, und der Vorfall mit dem Bildungsministerium war der erste große Fall, in dem neue Sanktionen gegen die staatliche Struktur verhängt wurden, was nach Ansicht von Experten einen Präzedenzfall für den gesamten Bereich darstellt.
Die internationale Erfahrung bestätigt, dass ähnliche Vorfälle in anderen Ländern auftreten und die Reaktion der Regulierungsbehörden verschärft sich. In den Vereinigten Staaten hat Ende 2024 ein Verstoß gegen die PowerSchool-Plattform die Daten von Zehntausenden von Studenten durchgesickert, einschließlich Informationen über spezielle Bildungsbedürfnisse. Die Behörden leiteten Untersuchungen ein, die Schulen benachrichtigten die Eltern und das Unternehmen verschärfte die Cybersicherheitsmaßnahmen unter Berufung auf die Anforderungen von FERPA und COPPA [TechTarget] und [EdWeek]. In Großbritannien verhängten ICOs im Jahr 2025 Geldbußen gegen Schulen und IT-Auftragnehmer, nachdem sie Daten von mehr als 10.000 Schülern durchgesickert waren, darunter medizinische Informationen und obligatorische Verschlüsselung und regelmäßige Audits. In Frankreich betraf ein ähnlicher Vorfall mit einer regionalen Bildungsplattform rund 8.000 Schüler und Mitarbeiter, die CNIL untersuchte und verhängte eine Geldbuße, die die Bedeutung des Schutzes der Daten von Minderjährigen hervorhob.
Wichtige Schlussfolgerung: In allen Fällen erkannten die Regulierungsbehörden die Vorfälle als schwerwiegende Verstöße an, forderten die sofortige Beseitigung von Mängeln, die Einführung neuer Verfahren und technischer Maßnahmen und betonten, dass die Verfügbarkeit internationaler Zertifikate nicht von nationalen Verpflichtungen befreit ist.
Übersicht über internationale Vorfälle
Land/Region Datum/Platform Leakage Scale Datentyp (besondere Kategorien) Regulatorreaktion (Maßnahmen, Links)
Israelisches Bildungsministerium, 2026 21.000 Studenten Kinder, medizinische Daten, spezielle Bedürfnisse Untersuchung, Bestellungen, mögliche Bußgelder, Verweis auf das Gesetz zum Schutz der Privatsphäre
USA PowerSchool, 12.2024 Zehntausende von Aufzeichnungen Kinder, spezielle Bedürfnisse Untersuchungen, Benachrichtigungen, Links zu FERPA / COPPA
UK School IP, 2025 > 10.000 Einträge Kinder, ICO medizinische Daten: Untersuchungen, Bußgelder, Verweise auf DSGVO
Frankreich Regionalplattform, 2025 ~8.000 Einträge Kinder, CNIL medizinische Meinung: Untersuchung, fein, Verweise auf DSGVO
Zusammenfassend war die Datenschutzverletzung im israelischen Bildungsministerium nicht nur ein Test für das nationale Datenschutzsystem, sondern auch Teil eines globalen Trends zur Verschärfung der Kontrolle und Sanktionen im Bereich der Informationssicherheit. Experten prognostizieren, dass nach diesem Fall Abteilungen und Unternehmen gezwungen sein werden, ihre Ansätze für das Datenmanagement zu überdenken, und die Regulierungsbehörde wird weiterhin die Aufsicht stärken und neue Einflussinstrumente anwenden, die in Änderungsantrag 13 vorgesehen sind. In den kommenden Monaten werden voraussichtlich neue Richtlinien veröffentlicht und möglicherweise die ersten großen Bußgelder, die den Bürgern auferlegt werden.



