Données manquantes au Ministère de l ' éducation
Israël Bureau de la vie privée a déclaré le Ministère de l'éducation coupable d'infractions graves à la loi sur la protection des données personnelles après avoir divulgué des informations sur 21 000 étudiants, exigeant des réformes immédiates et soulignant que la certification internationale n'exempte pas des exigences nationales

Au début du mois d'octobre 2026, le Bureau de la protection de la vie privée d'Israël a achevé une enquête administrative sur le Ministère de l'éducation après une fuite massive de données personnelles et médicales d'environ 21 000 étudiants du secteur des haredi.
Des informations sensibles, y compris les noms, les numéros d'identification, les dates de naissance, l'état de santé et l'appartenance à un groupe religieux, sont devenues accessibles aux étrangers par le biais d'un lien Internet ouvert envoyé en dehors du ministère. L'organisme de réglementation a révélé un certain nombre de violations flagrantes : l'absence de chiffrement et de contrôle d'accès, le transfert de données par un employé sans autorité actuelle, ainsi que l'absence de documents obligatoires pour déterminer la base de données, les procédures approuvées pour la sécurité de l'information et l'analyse des risques. L'organisme a décrit l'incident comme un événement de sécurité grave et a rappelé que la responsabilité de la protection de l'information incombe au propriétaire de la base de données en vertu de l'article 17 de la Loi sur la protection des renseignements personnels [gov.il].
L'organisme de réglementation a accordé une attention particulière au Ministère pour tenter de justifier la présence du certificat ISO/IEC 27001, soulignant que la certification internationale n'exempte pas de la nécessité de se conformer pleinement aux exigences nationales. La certification ne peut être prise en compte que si toutes les conditions établies par la loi israélienne sont remplies. Une position similaire est inscrite en Europe: la CNIL française et l'ICO britannique ont souligné à plusieurs reprises que la norme ISO/IEC 27001 n'est qu'une mesure supplémentaire qui ne remplace pas la mise en œuvre de toutes les exigences du RGPD et des lois nationales [CNIL], [ICO].
Parmi les mesures prescrites figurent l'élaboration et l'approbation de procédures internes de sécurité de l'information, la réalisation d'une analyse complète des risques pour tous les systèmes, la restriction de l'accès aux renseignements sensibles uniquement pour les employés autorisés, ainsi que l'introduction de technologies de chiffrement et de contrôle d'accès pour la transmission et le stockage des données. Le Ministère de l ' éducation, à son tour, a déploré l ' incident, annoncé le début d ' un examen interne et promis de coopérer avec l ' organisme de réglementation afin d ' éliminer les violations et d ' empêcher que des affaires analogues ne se reproduisent à l ' avenir.
Les avocats et les experts en cybersécurité notent que depuis l'entrée en vigueur de l'amendement 13 à la Loi sur la protection des renseignements personnels (août 2025), l'organisme de réglementation a reçu des pouvoirs considérablement élargis pour imposer des amendes administratives et mener des enquêtes contre les autorités publiques et les entreprises privées. Le montant des amendes peut atteindre des millions de shekels, et l'incident avec le Ministère de l'éducation a été le premier cas majeur d'application de nouvelles sanctions à la structure de l'État, qui, selon les experts, établit un précédent pour l'ensemble de la sphère.
L'expérience internationale confirme que des incidents similaires se produisent dans d'autres pays, et la réaction des régulateurs devient plus sévère. Aux États-Unis à la fin de 2024, une violation de la plate-forme PowerSchool a divulgué les données de dizaines de milliers d'étudiants, y compris des informations sur les besoins éducatifs spéciaux. Les autorités ont ouvert des enquêtes, les écoles ont informé les parents, et la société a intensifié les mesures de cybersécurité, citant les exigences de la FERPA et de la COPPA [TechTarget], [EdWeek]. Au Royaume-Uni, en 2025, les OIC ont infligé des amendes aux écoles et aux entrepreneurs informatiques après avoir divulgué des données à plus de 10 000 élèves, y compris des informations médicales, et ont imposé un cryptage obligatoire et des audits réguliers. En France, un incident similaire avec une plate-forme d'éducation régionale a touché quelque 8 000 élèves et employés, la CNIL a enquêté et imposé une amende administrative, soulignant l'importance de protéger les données des mineurs.
Conclusion principale : Dans tous les cas, les autorités de réglementation ont reconnu que les incidents constituaient de graves violations, ont exigé l'élimination immédiate des lacunes, l'introduction de nouvelles procédures et de nouvelles mesures techniques et ont souligné que la disponibilité de certificats internationaux n'exemptait pas des obligations nationales.
Tableau récapitulatif des incidents internationaux
Pays/Région Date/Platform Échelle de fuite Type de données (catégories spéciales) Réaction du régulateur (mesures, liens)
Ministère israélien de l'éducation, 2026 21 000 étudiants Enfants, données médicales, besoins spéciaux Enquête, ordonnances, amendes éventuelles, référence à la loi sur la protection de la vie privée
École d'énergie des États-Unis, 12.2024 Des dizaines de milliers de dossiers Enfants, besoins spéciaux Enquêtes, notifications, liens vers la FERPA/COPPA
UK School IP, 2025 > 10 000 entrées Enfants, données médicales ICO: enquêtes, amendes, références au RGPD
France Regional Platform, 2025 ~8 000 entrées Enfants, CNIL avis médical: enquête, amende, références au RGPD
En conclusion, la violation des données au Ministère israélien de l'éducation n'est pas seulement un test pour le système national de protection des données, mais aussi un élément d'une tendance mondiale à renforcer le contrôle et les sanctions dans le domaine de la sécurité de l'information. Les experts prévoient qu'après ce cas, les ministères et les entreprises seront contraints de revoir leurs approches en matière de gestion des données, et l'organisme de réglementation continuera de renforcer la surveillance et d'appliquer de nouveaux outils d'influence prévus par l'amendement 13. Au cours des prochains mois, de nouvelles lignes directrices devraient être publiées et éventuellement les premières amendes majeures qui seront infligées aux citoyens.



