Udviklings- og Forenklingsstyrelsen har opdaget en fejlagtig afsendelse af cpr-numre fra it-systemet TastSelv Borger til flere underleverandører. Den bagvedliggende fejl er rettet, og der sendes ikke længere cpr-numre utilsigtet fra TastSelv Borger. Drift og vedligeholdelse af systemet varetages af DXC Technology.
Det skriver styrelsen i en pressemeddelelse.
Fejlen indebærer ikke risiko for misbrug af borgernes oplysninger, hævdes det i meddelelsen.
Den utilsigtede afsendelse af cpr-numre skyldes en softwarefejl, som har betydet, at numrene blev en del af en web-adresse, der blev sendt til henholdsvis Google og Adobe.
DXC har overfor styrelsen oplyst, at det i det ene tilfælde vedrører ca. 1,26 mio. borgeres cpr-numre i perioden 2. februar 2015 til 24. januar 2020, mens det andet tilfælde vedrører ca. 1.330 borgeres cpr-nummer i perioden 29. januar 2020 til 1. februar 2020.
Cpr-nummer smidt ind i URL til Google
I en redegørelse fra Udviklings- og Forenklingsstyrelsen til Folketingets Skatteudvalg, skrives der, at DXC over for styrelsen har oplyst, at den første hændelse, som blev konstateret den 21. januar 2020, er sket, når en borger har logget på ’TastSelv Borger’ og klikket på 'Ret kontaktoplysninger' for at checke eller rette sine kontaktoplysninger.
Hermed har borgerens browser kaldt en standardfunktion hos ’Google Hosted Libraries’, som skulle hjælpe med at øge hastigheden på websiden, så brugeroplevelsen ifølge redegørelsen bliver bedre.
Når funktionen er kaldt, er borgerens cpr-nummer sendt med som en del af URL’en til Google. Der er i perioden fra den 2. februar 2015 til den 24. januar 2020 samlet set afsendt cpr-numre for ca. 1,26 mio. borgere, der en eller flere gange har rettet deres kontaktinformation.
URL’en er afsendt via en krypteret forbindelse. Som en integreret del af modtagerprocessen slettes al identificerbar information af Google og er således hverken blevet logget eller lagret hos Google. Dette er skriftligt bekræftet af Google, står der i redegørelsen.
Fejl går flere år tilbage
Det vurderes på den baggrund, at der ikke har været en fare for misbrug af borgernes cpr-numre. DXC har desuden bekræftet over for Udviklings- og Forenklingsstyrelsen, at der ikke længere utilsigtet afsendes cpr-numre til Google.
Hændelsen relaterer sig til udformningen af systemet bag TastSelv Borger-tjenesten, som har gjort, at cpr-nummeret indgik i URL ́en ved kald af 'Ret kontaktoplysninger'. Udformningen er sket tilbage i tiden, formentlig helt fra ’TastSelv Borger’ blev udviklet, hvor det - ifølge redegørelsen - ikke var unormalt at anvende cpr-nummeret i URL’er. Over årene er denne udformning af systemerne ændret, men ved en fejl er det ikke ændret i 'Ret kontaktoplysninger'.
En konsekvens af den identificerede fejl er, at såfremt en borger har anvendt en delecomputer, så vil browserhistorikken være tilgængelig for den næste bruger af computeren, hvis browserhistorikken ikke er slettet, inden computeren forlades, står der i redegørelsen.
Styrelse vurderer: Ikke risiko for misbrug af cpr-numre
Udviklings- og Forenklingsstyrelsen vurderer, at der i ovenstående sager ikke er eller har været nogen risiko for misbrug af borgernes cpr-numre, idet data er blevet sendt via en krypteret forbindelse og aldrig har ligget offentligt tilgængeligt. Ifølge DXC er der i sagerne desuden ikke videregivet andre personoplysninger som løn, skatteforhold eller lignende til it-leverandører, som ikke er omfattet af en databehandleraftale.
Udviklings- og Forenklingsstyrelsen har bedt DXC undersøge og bekræfte, at der ikke i andre systemer og applikationer, som DXC varetager driften af for Skatteforvaltningen, fortsat foretages utilsigtet afsendelse af cpr-numre i relation til den konstaterede fejl. Dette har DXC bekræftet.
»Der er tale om en ældre softwarefejl, som i dag er rettet. Det er vigtigt at slå fast, at der i de to sager ikke er risiko for, at oplysningerne, der er sendt krypteret, er blevet misbrugt. I det ene tilfælde er informationen blevet slettet som en integreret del af modtagerprocessen, hvilket betyder, at den hverken er logget eller lagret hos Google. I det andet tilfælde har vi fået bekræftet af Adobe, at data er blevet slettet. Derfor skal man som borger ikke være nervøs for, at ens oplysninger kan være misbrugt,« hævder direktør i Udviklings- og Forenklingsstyrelsen Andreas Berggreen i pressemeddelelsen.
Kammeradvokat skal se på juridiske skridt mod DXC
Styrelsen har anmodet statens advokat, Kammeradvokaten, om at vurdere, hvorvidt softwarefejlen giver grundlag for at rejse et krav mod it-leverandøren DXC.
»Vi tager denne slags sager meget alvorligt. Og vi skal naturligvis kunne være sikre på, at vores leverandører håndterer alle data efter gældende lov og indenfor de rammer, der er aftalt med dem. Det må vi konstatere ikke har været tilfældet her, og derfor har vi anmodet Kammeradvokaten om at vurdere, hvilke juridiske skridt, sagen giver anledning til over for leverandøren,« siger Andreas Berggreen ifølge pressemeddelelsen.
Udviklings- og Forenklingsstyrelsen har anmeldt sikkerhedsbruddene til Datatilsynet, da der er tale om brud på persondatasikkerheden.
Skatteminister: »Jeg ser på sagen med stor alvor«
I et overleveringsbrev til Skatteudvalget skriver Skatteminister Morten Bødskov (S):
»Udviklings- og Forenklingsstyrelsen har oplyst mig, at styrelsen tillige vil igangsætte en til-svarende gennemgang af borger- og virksomhedsrettede it-systemer hos Skatteforvaltningens øvrige it-leverandører. Jeg vil gerne understrege, at jeg ser på sagen med stor alvor, hvorfor jeg er tilfreds med, at Udviklings- og Forenklingsstyrelsen skærper deres tilsyn med alle it-leverandører, samt at styrelsen har bedt Kammeradvokaten om at vurdere, hvorvidt der kan rejses krav mod it-leverandøren DXC.«
DXC ønsker ikke at svare på spørgsmål om sagen, men har fremsat denne udtalelse til Version2 på mail:
»Vi har sammen med Udviklings- og Forenklingsstyrelsen afhjulpet potentielle sårbarheder. På baggrund af vores umiddelbare gennemgang, har vi på nuværende tidspunkt ingen grund til at mene, data er blevet kompromitteret. Vi fortsætter med at undersøge sagen i tæt samarbejde med styrelsen.«

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.