Mega-svipser: CPR-numre og skatteoplysninger frit tilgængelige på Skats hjemmeside

10. marts 2017 kl. 12:4438
Mega-svipser: CPR-numre og skatteoplysninger frit tilgængelige på Skats hjemmeside
Illustration: Skat.
Skatteoplysninger og CPR-numre har været frit tilgængelige via Skats hjemmeside som følge af en fejl.
Artiklen er ældre end 30 dage
Manglende links i teksten kan sandsynligvis findes i bunden af artiklen.

En fejl har bevirket, at danske CPR-numre med tilhørende skatteoplysninger i går aftes var tilgængelige for uvedkommende på Skats hjemmeside.

»I går erfarede vi, at vores leverandør har lavet en alvorlig fejl. Og den fejl betød desværre, at enkelte borgeres oplysninger var synlige for andre. Og de oplysninger var blandt andet deres CPR-numre og deres årsopgørelser. Det siger sig selv, at det er fuldstændigt uacceptabelt for Skat, hvis den enkelte borgers oplysninger har været synlige for andre end dem selv,« siger kontorchef i Skat Jørgen Wissing Jensen.

Skat oplyser, at de blotlagte skatteoplysninger og CPR-numre tilhører »en lille rådgivningsvirksomheds kunder.« Skat ønsker ikke at oplyse, hvilken rådgivningsvirksomhed, der er tale om.

En læser, der ønsker at være anonym, har tippet Version2 om fejlen. Han fortæller, at han loggede ind på Skats selvbetjeningsløsning i går aftes omkring klokken 21.

Artiklen fortsætter efter annoncen

Efter at have klikket lidt rundt, blev han pludseligt præsenteret for en liste med andres borgeres CPR-numre.

Og via CPR-numrene var det muligt at klikke sig videre ind og se de bagvedliggende skatteoplysninger i form af årsopgørelser.

Skat oplyser, at der blev lukket ned for selvbetjeningsløsningen kl. 21.15 i går aftes.

Ved at kigge på loggen

Jørgen Wissing Jensen oplyser, at Skat er ved at undersøge, hvor mange der har fået blotlagt deres oplysninger på den måde.

Artiklen fortsætter efter annoncen

»Vi er ved at kigge på loggen, umiddelbart tyder det på, det er et mindre antal. Formodentligt lidt over 100. Vi er ved at køre loggen igennem, så vi er sikre på, vi får kontaktet de enkelte borgere, og få dem forklaret omkring det databrud, vi har haft,« siger kontorchefen og tilføjer:

»Det er meget beklageligt, men det er en leverandørfejl, der har været på tale her.«

Skat afviser, at man som borger skal gå rundt og være bekymret:

»Det er meget vigtigt for os, at vi får taget kontakt til de enkelte borgere. Det er ikke noget, man som borger skal gå rundt og bekymre sig om. Vi tager fat i de enkelte borgere her i løbet af dagen, så snart vi har fået identificeret, at deres CPR-numre kan være blandt de viste.«

Jørgen Wissing Jensen kan ikke umiddelbart afvise, at det har været muligt for uvedkommende at foretage ændringer i de blotlagte årsopgørelser:

»Det er klart, at hvis nogen har været inde og lave ændringer i de oplysninger, der har været vist, så er det et forhold, vi tager meget alvorligt, og i sidste instans, så kan vi ende med at overdrage sagen til politiet.«

Hvad vil i gøre for at undgå gentagelse?
»Vi har løbende en dialog med vores leverandør, når sådan nogle situationer opstår. Det der er vigtigst for os nu, det er, at vi ret hurtigt lukket ned for tast selv i går, således der ikke fortsat var fri adgang til systemet. Lige nu foregår der en ret intens fejlsøgning, hvor både skat og vores leverandør er involveret,« siger Jørgen Wissing Jensen.

Han fortæller, at Skats eget sikkerhedskontor nu er involveret i sagen, og at denne instans vil varetage den fremtidige dialog med Datatilsynet i forhold til datalækket.

Artiklen fortsætter efter annoncen

CSC's nordiske direktør Jørgen Jakobsen oplyser følgende i et mail-svar sendt via virksomhedens pressekontakt:

»Jeg kan bekræfte, at der opstod en fejl i går, hvorefter vi lukkede for adgangen til det berørte system. Vi arbejder intensivt for at finde og rette fejlen hurtigst muligt. Jeg beklager naturligvis situationen. «

Version2 arbejder på at få en nærmere uddybning af fejlen fra Skats it-leverandør CSC.

Opdateret 12:56 med skriftlige kommentar fra CSC

38 kommentarer.  Hop til debatten
Denne artikel er gratis...

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.

Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.

Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.

Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.

Debatten
Log ind eller opret en bruger for at deltage i debatten.
settingsDebatindstillinger
38
9. august 2017 kl. 10:31

Så send en mail med dit Cpr nr... Ikke engang navn eller lign. Eller dit fødselsdag og dit fulde navn... Så kan jeg tage et lån på 2000 i dit navn...

37
16. maj 2017 kl. 12:23

At betjenten ikke lige har sat sig 100% ind i retsplejelovens over 1000 paragrafer, synes jeg er ok.

Nej det er det ikke, de skal forvalte loven hver dag. Og det her er en vigtigt del af den samlet pakke, med hensyn til retssikkerhed. De har heller ikke ret til at få dit kørekort i hånden, men de må se det.

Sådan nogen ting, som det her vil de komme ud for hver dag. Da der altid vil være nogen i samfundet, der vil være lidt på tværs, eller beruset, eller på mange andre måde ikke helt oppe på den store klinge.

Så det bør nok være en del af pensummet i første kvartal af politiskolen, måske derfor de har glemt det. Men de skal så nok blive mindet om det i hverdagen.

35
22. marts 2017 kl. 09:17

Du har blandt andet ansvar for, at din it-leverandør overholder kravene som databehandler.

Det har faktuelt intet som helst at gøre med at der kan ske utilsigtede fejl under fremstilling af software alle steder og hos hvem som helst.

Der er ingen dokumentation fremlagt for at det skulle være en bevidst handling fra hverken underleverandør eller SKAT at bryde persondataloven.

Har man med mennesker at gøre i det daglige, så ved man udemærket at mennesker begår utilsigtede fejl. Der er derfor ingen grund til at ekse ud i hysteri på den useriøse måde.

34
13. marts 2017 kl. 11:23

Istedet for kun at diskutere CPR nr. Hvorfor er der ingen, der tager stilling til, om udlicitering af opgaver der vedrører skatteoplysninger overhovedet er ønskelig? Hvis oplysningerne var blevet indenhus, kunne de letter og bedre sikres!?

32
12. marts 2017 kl. 18:29

Det er yderst sjældent at det kommer dig til gavn at snakke med politiet (medmindre du er anmelder af et forhold)!

Hvis politiet mener du har gjort noget ulovligt og ikke kan klarlægge din identitet, så bliver du arresteret. Lidt for spændende for min smag …

Mange vil nok betragte denne udtalelse som værende relativt kontroversiel, men det er faktisk budskabet i denne forelæsning af en Harvard Law professor:

Men når det gælder om at din identitet, så kommer du ikke langt med tavshed. Og som sagt så kan du ende med at skulle bruge en del tid sammen med politiet.

Til (eller om) Michael kan jeg kun sige:

Din argumentation efterlader mig uden ord.

30
12. marts 2017 kl. 16:25

Mange vil nok betragte denne udtalelse som værende relativt kontroversiel, men det er faktisk budskabet i denne forelæsning af en Harvard Law professor:

Er det her en joke..?

I en amerikansk kontekst er hans udtalelser komplet u-kontroversielle og giver god mening, efter som de bygger på rettigheder garanteret i den amerikanske forfatning.

I en europæisk kontekst er han rent til grin . Held og lykke med at: "take the 5th." hvis du bliver anholdt af dansk politi.

Det vil jeg sgu gerne se dig gøre. Hahahaha!

29
12. marts 2017 kl. 14:59

Til (eller om) Michael kan jeg kun sige:

  1.  
  2. ¯_(ツ)_/¯
Og så måske lige tilføje: v2.dk staves altså eb.dk.

28
12. marts 2017 kl. 14:33

Alt hvad jeg siger er at hvis man er skyldig i noget så kan man lige så godt opgive sit CPR nummer med det samme. For myndighederne ender med at kende det alligevel. Og hvis man ikke er skyldig så kan man slippe for at opgive det hvis man er villig til bruge en masse ekstra tid.

Det er yderst sjældent at det kommer dig til gavn at snakke med politiet (medmindre du er anmelder af et forhold)!

Mange vil nok betragte denne udtalelse som værende relativt kontroversiel, men det er faktisk budskabet i denne forelæsning af en Harvard Law professor:

https://www.youtube.com/watch?v=d-7o9xYp7eE

27
12. marts 2017 kl. 10:32

Altså helt ærligt, Michael Cederberg, så forstår jeg ikke hvorfor du er så harm over, at folk ikke ved lov er tvungne til at oplyse CPR-nummer til politi og billetkontrollører...

Alt hvad jeg siger er at hvis man er skyldig i noget så kan man lige så godt opgive sit CPR nummer med det samme. For myndighederne ender med at kende det alligevel. Og hvis man ikke er skyldig så kan man slippe for at opgive det hvis man er villig til bruge en masse ekstra tid.

Man skal vælge sine kampe med omhu og det her er ikke en kamp der (i mine øjne) er værd at kæmpe. Der er simpelthen ikke noget at vinde.

Så hvorfor ønsker du, at loven skal tilpasses dine præferencer mht lemfældighed??
Det kunne jeg satme efterhånden godt tænke mig et svar på...

Jeg har intet ønske om at loven ændres på dette område. Men jeg ser gerne at folk der overtræder love og regler straffes for det.

26
12. marts 2017 kl. 00:33

Altså helt ærligt, Michael Cederberg, så forstår jeg ikke hvorfor du er så harm over, at folk ikke ved lov er tvungne til at oplyse CPR-nummer til politi og billetkontrollører...

Der er jo intet i loven som forhindrer dig i at oplyse dit CPR-nummer til hvem som helst.

Så hvorfor ønsker du, at loven skal tilpasses dine præferencer mht lemfældighed??

Det kunne jeg satme efterhånden godt tænke mig et svar på...

25
11. marts 2017 kl. 21:19

MEN på intet tidspunkt har du pligt til at oplyse dit CPR-nummer!!!

Så hvis man ikke har gjort noget så kan man nægte at opgive sit CPR nummer til politiet og måske opleve at politiforretningen tager betydelig længere end ellers.

Og hvis man har gjort noget så kan man nægte at opgive sit CPR nummer til kontrolløren og derefter vente på at politiet dukker op.

Hvis man stadigvæk nægter at opgive det til politiet når de dukker op, så vil man blive anholdt indtil ens identitet er fastslået.

Så ja, i teorien kan man nægte at opgive CPR nummer selv hvis man har gjort noget ulovligt - en Pyrrhussejr. For i praksis er det smarteste at vise noget legitimation med CPR nummer og komme videre. I sidste ende ender politiet eller kontrolløren med at kende det.

23
11. marts 2017 kl. 20:30

Er du helt sikker på det?

Sikker på hvad? Hvis du mener om jeg er sikker på om jeg kan læse hvad der står i retsplejelovens § 750, ja så er jeg sikker!

Men hvis du har overtrådt loven, så kan de anholde dig indtil de har klarlagt din identitet. Og fordi du har overtrådt loven så kan du ikke søge erstatning for uberettiget anholdelse.

Det har du fuldstændig ret i. Hvis man søger erstatning for uberettiget anholdelse efter at være dømt for en lovovertrædelse, så er man nok dummere end politiet tillader :o)

Jeg skal ikke kunne sige hvilke beføjelser en bus/tog-kontrollør har, men jeg vil umiddelbart mene at de kan tilbageholde dig indtil politiet kommer.

Det sidste her, har du ret i. Kontrolløren kan foretage en civil anholdelse af dig, hvis du forsøger at stikke af.

Det er ikke en overtrædelse af straffeloven, at køre uden billet. Men hvis du forsøger at stikke af når du er opdaget, så er det en overtrædelse af straffelovens § 298, som kan straffes med bøde eller fængsel i op til 6 måneder!!

Og da straffeloven her kommer ind i billedet, så er en civil anholdelse lovlig.

MEN på intet tidspunkt har du pligt til at oplyse dit CPR-nummer!!!

Husk på, at kontrolløren kunne være en plattenslager, som udgiver sig for at være kontrollør. Så er det vigtigt at du holder de sidste fire cifre under håret.

En plattenslager kommer ikke langt uden disse sidste fire cifre. Men med navn, adresse og CPR-nummer, er der lagt et godt fundament til at overtage en en anden persons identitet.

22
11. marts 2017 kl. 17:14

Her tager du (heldigvis) fejl.
En tog/bus-kontrollør har ikke krav på at få oplyst cpr.</p>
<p>Ikke engang politiet har krav på det.</p>
<p>Ifølge retsplejelovens § 750 er enhver forpligtet til "på forlangende at opgive navn, adresse og fødselsdato" til politiet, men altså ikke CPR-nummer.

Er du helt sikker på det? Det er korrekt at politiet ikke har ret til at få oplyst dit CPR nummer når du ikke har gjort noget galt. Men hvis du har overtrådt loven, så kan de anholde dig indtil de har klarlagt din identitet. Og fordi du har overtrådt loven så kan du ikke søge erstatning for uberettiget anholdelse.

Jeg skal ikke kunne sige hvilke beføjelser en bus/tog-kontrollør har, men jeg vil umiddelbart mene at de kan tilbageholde dig indtil politiet kommer.

21
11. marts 2017 kl. 16:48

Måske at afsløre at betjenten du snakker med ikke har styr på lovgivningen?

Fair nok, men det kan vel gøres på mere hensigtsmæssige måder end ligefrem at nægte? Der er jo som sådan ikke noget der forbyder en at hjælpe politiet i deres, til tider, meget vanskelige arbejde. At betjenten ikke lige har sat sig 100% ind i retsplejelovens over 1000 paragrafer, synes jeg er ok. At han/hun, af bekvemmelighed beder om CPR nummer, får åbenbart en vis type mennesker til at gå i forsvar og holde på deres ret, om ikke andet, så for at holde på deres ret. Det synes jeg ærlig talt er ret latterligt.

20
10. marts 2017 kl. 20:19

Måske at afsløre at betjenten du snakker med ikke har styr på lovgivningen?

18
10. marts 2017 kl. 15:21

Tanken om at cpr burde være offentlig er nærliggende. Det jo bare (burde være) en specifik måde til at oplyse vores identitet.

Men, det må også være en stor gave til alle de store firmaer, der vil have styr på vores privatliv.

Derfor vil jeg gerne have mig frabedt et offentligt cpr.

17
10. marts 2017 kl. 15:13

Baseret på erfaring, så er det sjældent "agilt" eller "devops" skyld der ikke bliver testet. De mangler ses også steder der ikke kører efter nyeste hype.

Det det basalt drejer sig om, er at have respekt for den faglighed, der ligger i forskellige IT discipliner. Og sørge for, at der er en balance. Og enig, det er sjældent at 'udvikler vælde' og 'beton IT-drift' giver andet end problemer. :)

Og så er vi vist nået dertil hvor man kan sige god weekend.

// Jesper

15
10. marts 2017 kl. 14:54

Nej, denne gang var der jo også skatteoplysninger med.

14
10. marts 2017 kl. 14:52

Her tager du (heldigvis) fejl.
En tog/bus-kontrollør har ikke krav på at få oplyst cpr.</p>
<p>Ikke engang politiet har krav på det.</p>
<p>Ifølge retsplejelovens § 750 er enhver forpligtet til "på forlangende at opgive navn, adresse og fødselsdato" til politiet, men altså ikke CPR-nummer.

Jeg var godt klar over at de ikke har krav på det, men af bekendte er jeg tidligere blevet oplyst om at de forlanger at få det udleveret når de tager folk uden billet (og de fleste udleverer det idet at de ikke ved bedre). Jeg formoder at det er fordi de benytter det til at bekræfte identiteten.

Lidt off-topic kan jeg iøvrigt berette at der er flere af de danske betjente som også forlanger cpr-nummer, og udover at blive meget fornærmede endda kan finde på at true med bøde O.l. hvis man nægter at oplyse cpr. og fortæller dem at de må nøjes med navn adresse og fødselsdato!

10
10. marts 2017 kl. 14:04

Det er meget beklageligt, men det er en leverandørfejl

Jeg gad godt at se, hvem der har testet og godkendt den change/ændring, der har introduceret fejlen.

9
10. marts 2017 kl. 14:00

Samtlige CPR numre burde offentliggøres (uden undtagelse), så alle de myndigheder, virksomheder mv. der antager at et CPR nummer kan bruges til at bekræfte identiteten af en person (f.eks. ved billet kontrol) blev en smule klogere. Noget andet er at der fra listen af CPR numre kunne åbnes årsopgørelser - det er mere problematisk (p.gr.a. den danske hemmeligholdelse af indkomst og skatteforhold), desuden kunne der tilsyneladende ændres i årsopgørelserne...

7
10. marts 2017 kl. 13:54

CPR numre skal jo bruges i kombination med NEM ID ...

Det kommer da an på hvad du vil opnå.

Cpr kan i nogle tilfælde stadig benyttes til snyd/svindel. Eksempelvist er det mit indtryk at togrejsende uden billet skal oplyse navn og cpr til kontrollør. Dvs. at en person i besiddelse af disse oplysninger fremover kan rejse "gratis" med tog, idet at en eventuel kontrolafgift vil blive sendt til en uskyldig person.

Jeg forestiller mig desuden at der er mange andre steder hvor lignende svindel kan finde sted.

6
10. marts 2017 kl. 13:47

kan ikke lige se hvorfor der skal larmes så meget om CPR numre og at de kan ses af andre.. Vi kan jo ikke rigtig bruge "KUN" CPR numre til noget ! CPR numre skal jo bruges i kombination med NEM ID ...

4
10. marts 2017 kl. 13:11

Ja, det virker som om myndighederne mener, at borgernes bekymring for deres persondata bør ligge på niveau med myndighedernes bekymring for borgernes persondata.

Og det er da ret bekymrende...

3
10. marts 2017 kl. 13:09

»Det er meget beklageligt, men det er en leverandørfejl, der har været på tale her.«

Jeg tillader mig lige at recitere persondataloven for dummies, da SKATs Jørgen Wissing Jensen åbenbart har brug for at få den repeteret:

Som arbejdsgiver og dataansvarlig har du en række forpligtelser ifølge persondataloven. <strong>Du har blandt andet ansvar for, at din it-leverandør overholder kravene som databehandler.</strong>

2
10. marts 2017 kl. 13:02

Du kan jo ( igen ) også få en oversigt over fx. medlemmer af Hjemmeværnet ved at bruge deres søgefunktion...

De har jo kun våben... så det er ved intet problem...

1
10. marts 2017 kl. 12:57

"Skat afviser, at man som borger skal gå rundt og være bekymret:"

Ka' vi ikke snart få en officiel liste over, i hvilke tilfælde, vi skal være bekymrede, når det offentlige lufter vore private data i forskellige sammenhænge? For indtil nu er ovennævnte melding altid den samme fra vore myndigheder, uanset hvad og hvor mange af vore data, der er sluppet ud, og uanset hvem, der har fået fingre i dem.

Jeg kan efterhånden bliver bekymret for, om der overhovedet er nogen situationer med udslip af private persondata, som vore myndigheder vil finde "bekymrende"?

Og får de berørte mon besked?