sikkerhet

Datatilsynet: − Ikke god nok sikkerhet i Postnord

Telefonnummer alene er ikke godt nok som autentisering, konkluderer Datatilsynet. De ber Postnord rydde opp.

Postnord har taushetsplikt etter postloven. Den har de ikke vært gode nok til å ivareta, mener Datatilsynet nå.
Postnord har taushetsplikt etter postloven. Den har de ikke vært gode nok til å ivareta, mener Datatilsynet nå.

Datatilsynet har pålagt Postnord å forbedre sikkerheten i Mypostnord. Det skriver Datatilsynet på egne nettsider.

Mypostnord er en tjeneste som blant annet lar deg se informasjon om pakker som er på vei til deg og endre preferanser om hvordan du vil at pakkene skal leveres.

Telefonnummer eneste autentisering

Tilbake i 2020 opplevde en person som nylig hadde tatt over et telefonnummer, å få tilgang til kundeprofilen til den forrige eieren av nummeret. En annen person sendte melding til Datatilsynet etter å ha tastet feil nummer i tjenesten og opplevd at eieren av nummeret hen tastet, fikk tilgang til hele profilen deres.

Telefonnummeret var nemlig eneste autentisering for tjenesten. Dermed var det for stor risiko for at uvedkommende kunne få tilgang til andres navn, adresse, e-postadresse, betalingshistorikk og hva slags pakker de fikk fra hvem – og muligheten til å endre varslingsinnstillinger, mener Datatilsynet.

− Mypostnord applikasjonen har forandret seg siden klagene først ble sendt inn i 2020 og frem til i dag, skriver pressesjef i Postnord, Haakon Nikolai Olsen til Digi i en e-post og fortsetter:

− PostNord har blant annet jobbet med dataminimering - herunder fjerning av unødvendige felter for personopplysninger.

Taushetsplikt

Hvilke pakker som er på vei til deg regnes som ganske sensitiv informasjon. Postnord har taushetsplikt etter postloven. Derfor ser Datatilsynet på informasjonen som sensitiv.

«Vi bemerker også at fysiske personers korrespondanse er i kjernen av retten til privatliv etter den europeiske menneskerettighetskonvensjon artikkel 8», heter det i vedtaket.

− Opplysninger hos spedisjons- og posttjenester er private, og uvedkommende skal ikke ha tilgang til disse, sier juridisk seniorrådgiver Ole Martin Moe i Datatilsynet i meldingen.

Tofaktorautentisering

Postnord har fortalt Datatilsynet at de jobber med å innføre tofaktorautentisering.

Løsningen er allerede under testing og skal bli lansert snarlig, forteller Postnord til Digi.

I tillegg til eksisterende SMS-løsning, må brukere legge inn et personlig passord.

− Man må med andre ord ha både personlig passord og kode på SMS for å få tilgang til opplysninger i applikasjonen, sier Olsen.

Kommer ikke til å klage

Postnord har fått en treukers klagefrist.

− Nei, vi vil ikke klage på vedtaket, svarer Olsen på spørsmål fra Digi.

Tiltakene Postnord selv har kommet frem til, er gode nok, mener også Datatilsynet.

Klagefristen er på tre uker, etter det har Postnord fire uker på seg til å fikse problemet.

Powered by Labrador CMS