KMD har overtrådt sin databehandleraftale med Ballerup Kommune ved at it-selskabet på egen hånd har kopieret data fra kommunens system til KMD’s udviklingsserver. Det kommer nu frem i forbindelse med sagen om hackingen af et KMD-system, som Version2 kunne afsløre tidligere på ugen.
Den ulovlige dataoverflytning fremgår af Ballerups anmeldelse til Datatilsynet, som Version2 har fået aktindsigt i:
KMD Nexus er en platform til kommunerne, som giver mulighed for samle borgerforløb ét sted. Med platformen kan kommunen etablere samarbejder om forløb, der omfatter fx sundhed, omsorg og socialområdet, på tværs af forvaltninger og fagligheder. Målet er at spare dobbelt indtastninger og opslag i andre systemer. Data er automatisk ført ajour med serviceplatformen og kan udveksles med for eksempel Sundhedsplatformen, Servicebussen og støttesystemerne. Data fra 3.-partsløsninger kan integreres, fx lige fra medicindosering til telemedicinske målinger og elektroniske nøglesystemer. Kilde: KMD
»Såvidt oplyst fra KMD A/S, har KMD i strid med databehandleraftalen flyttet persondata fra kommunens anvendelse af KMD Nexus' til KMD's udviklingsplatform. Der har siden være indbrud på KMD's udviklingsplatform, hvorfor der er risiko for at disse persondata er lækket. Det omfatter ifølge KMD foreløbigt 25 personnumre for borgere i Ballerup kommune.«
Hackingen af KMD's Nexus-system har medført brud på persondatasikkerheden i form af lækkede cpr-numre - hvilket altså kunne ske fordi der lå persondata på udviklingsplatformen. Det vides på nuværende tidspunkt ikke om der er sket offentliggørelse, ændring , tilintetgørelse eller tab af personoplysninger.
46 anmeldelser af databrud
Ballerup er langt fra alene om at have anmeldt lækket til Datatilsynet. Tilsynet har tidligere oplyst til Version2, at d. 9. maj 2019 har man journaliseret 46 anmeldelser om brud på persondatasikkerheden i forbindelse med en sikkerhedshændelse vedrørende KMD Nexus. Flere anmeldelser kan komme til senere.
Ballerup Kommune modtog besked fra KMD om bruddet d. 26. april. KMD oplyste endvidere at sikkerheden var genoprettet. Hændelsens varighed er endnu ikke oplyst fra KMD.
Ifølge anmeldelsen til Datatilsynet vides det ikke, om der har været interesse for persondata, idet bruddet har bestået i at mine bitcoins på en udviklingsserver i KMDs miljø.
Men persondata har været tilgængelige under bitcoin mining-indbruddet på udviklingsserveren.
KMD har oplyst til kommunen, at firmaet har fjernet de uautoriserede adgange. Som en ekstra sikkerhedsforanstaltning har Ballerup kommune efterfølgende ændret adgangskoder til driftsmiljøet.
Kommunen har taget kontakt til KMD og bedt firmaet dokumentere overholdelse af databehandleraftalen.
KMD har ingen kommentarer til de nye oplysninger.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.