personvern
Unicef Norge eksponerte enorm persondatabase fra vidåpent grensesnitt – ble stengt på flekken
Unicef Norge har eksponert store mengder personopplysninger fra et programmeringsgrensesnitt, som lå helt åpent på deres hjemmesider.
Ved å gjøre oppslag mot nettadressen https://www.unicef.no/lookup/<hva som helst> kunne hvem som helst søke fritt i en enorm database.
I forrige uke ble tjenesten hos Unicef stengt på flekken, etter en direkte anmodning fra Datatilsynet.
– Vi tar personvernet på høyeste alvor. Med en gang vi ble klar over hendelsen, håndterte vi det og har siden vært i dialog med våre tjenesteleverandører og med Datatilsynet, sier kommunikasjonsdirektør Jean-Yves Gallardo i Unicef Norge.
Unicefs egne data eller giverdata er ikke involvert. Derimot har de eksponert nummeropplysningsdatabasen til Bisnode.
Gallardo forteller at Unicef i ferd med å varsle avviket til Datatilsynet innen fristen på 72 timer da vi snakker med ham.
Dette skjedde etter at digi.no allerede en ukes tid har undersøkt den mistenkelige lekkasjen på bakgrunn av tips fra en sikkerhetsekspert, men før vi rakk å konfrontere Unicef med våre funn.
Dette fant vi
Uten begrensninger var det enkelt å hente ut navn, kjønn, fødselsdato, alder, bostedsadresse, inkludert kartkoordinater, telefonnummer, samt opplysninger om reservasjon mot telefonsalg og reklame, blant annet.
Alt ble levert som strukturerte datasett i JSON-format.
I utgangspunktet skal dette være offentlig informasjon, men våre undersøkelser viste at det er mulig å hente ut enkelte sensitive data. Vi fant bostedsadresser til truede, kjente samfunnsdebattanter, journalister og politikere. Unge barn også.
De samme adressene, i noen tilfeller også telefonnummer, lot seg ikke finne på Google, 1881 eller andre kjente søkemotorer og katalogtjenester.
Når det er sagt, så er ikke dette hemmelige eller strengt fortrolige adresser. Databasen skal ikke inneholde adresser med kode 6 eller kode 7 i folkeregisteret, som er et vern utsatte personer kan få etter politiets vurdering.
En av de berørte vi pratet med, har ikke gått til politiet for å be om hemmelig adresse, men har vært nøye med at familiens adresse ikke skal være søkbar på internett. Personen syntes det var ubehagelig å høre at Unicef-tjenesten eksponerte adressen.
At en hjelpeorganisasjon plutselig kunne fungere som en oppslagstjeneste, som i omfang kunne minne om folkeregisteret, er likevel mindre mystisk enn vi først antok.
Skjema-hjelp
Egentlig har lookup-tjenesten gjort det mulig å automatisk fylle inn navn og bostedsadresse på Unicef sine webskjemaer, bare ved å taste inn et telefonnummer. Hensikten er altså å være brukervennlig i møtet med de som ønsker å gi til veldedighet. Oppslagsfunksjonaliteten ser ut til å være deaktivert nå.
Det skal være mange andre enn Unicef som benytter seg av samme type lookup-tjeneste, etter det digi.no får opplyst fra Bisnode.
At følsomme adresser kan dukke opp i datagrunnlaget, er ikke helt ukjent for dem. Det kan for eksempel skyldes at noen har kjøpt mobilabonnement og glemt å reservere seg mot utlevering av personopplysninger hos teletilbyder.
Viktig å stenge raskt
Datatilsynet mottok et tips om Unicef-tjenesten på onsdag i forrige uke. Da var tilsynet selv inne og gjorde oppslag for å undersøke. Det resulterte i en kvikk henvendelse til Unicef, som ble anmodet om å ta affære.
– Når vi fikk se dette tenkte vi at det var viktig å få det stengt så raskt som mulig. Da tok vi kontakt med Unicef og gjorde dem oppmerksom på det, sier Datatilsynets direktør Bjørn Erik Thon.
Han medgir at det ikke er ofte tilsynet mottar slike meldinger, men at de gir beskjed til tjenesteeiere når de ser at data er eksponert.
Hvor alvorlig de ser på avviket, får tiden vise. Dette blir en sak de må behandle i etterkant, på bakgrunn av det som kommer fram.
– Det vi legger vekt på i sånne saker, når vi vurderer alvoret er hva slags type data det er, graden av sensitivitet eller følsomhet, om det er data som kan misbrukes på noe vis, og hvor mange det dreier seg om. Hvor mange folk, rett og slett. Hvor lenge dette har ligget ute, kan også være en faktor. Vi ser også på hvordan det skjedde og hvordan de reagerte når de ble oppmerksomme, sier Bjørn Erik Thon.
Kundens ansvar
Bisnode forklarer at de er behandlingsansvarlig for nummeropplysningsdatabasen og data de henter inn. Men når det skjer en dataoverføring, så endrer ansvarsforholdet seg.
– Med en gang vi har utlevert det til kunden, så er det kunden som er behandlingsansvarlig, sier advokat Arnt Olav Aardal i Bisnode.
Unicef er kunde av dem. Som behandlingsansvarlig må Unicef rapportere inn avvik til tilsynsmyndighetene, noe de har bekreftet at de skal gjøre innen fristen på 72 timer.
Aardal unngår å mene noe om det konkrete tilfellet, men på ett punkt åpner han for at også Bisnode kan ha et forbedringspotensial.
– Når dataene er overlevert fra oss, så er det kunden som er behandlingsansvarlig. Men det kan være at vi er nødt til å se nærmere på hvilke krav vi stiller til kundene våre på sikkerhetstiltak, sier advokaten.
Ukjent størrelse
Nummeropplysningsdatabasen som Bisnode tilbyr kommer fra en rekke kilder, inkludert data fra telefonitilbyderne, Postens adresseregister, reservasjonsregisteret og annet. Hittil har ingen klart å svare oss på hvor mange personer som totalt er omfattet.
– Det er ikke hele Norges befolkning. Det er betraktelig færre, sier Aardal i Bisnode når vi spør om databasens omfang.
Aardal er ikke nødvendigvis enig i at eksponering av følsomme adresser skyldes en sikkerhetsmessig glipp fra noen parter. I stedet peker han på lovmessige strukturelle svakheter, som Bisnode selv skal ha tatt opp med Datatilsynet.
Reservasjon, språkbarriere og vilkår «ingen» gidder å lese
Det følger av Ekomforskriften 6-3 at alle som kjøper mobilabonnement får persondata utlevert til nummeropplysningsaktører, med mindre de reserverer seg i abonnementsavtalen.
– Som denne saken viser er det nok ikke alle som leser teksten. Hvor mange leser egentlig alle samtykkene man avgir? sier advokaten.
Problemstillingen skal også tidligere ha vært oppe i media, da knyttet til asylsøkere med behov om å skjule seg for myndigheter i opprinnelseslandet. Mangel på språkforståelse gjør dette til en sårbar gruppe, som kan slite med å forstå reservasjonsmuligheten.
– Vi har jevnlig og god dialog med Datatilsynet. Kanskje bør lovgiverne skjerpe kravene for å sørge for at teleoperatørene er helt sikre på at de som kjøper abonnement har forstått dette, sier Aardal.
I tillegg til at alle har mulighet til å reservere seg på kjøpstidspunktet for nytt telefonabonnement, så kan alle også reservere seg direkte hos Bisnode, og også et hvert annet nummeropplysningerselskap, påpeker han.
– Hvis du reserverer deg hos oss vil vi slette alle opplysninger vi har om deg, forsikrer Aardal.