telekom

Kodefeil fjernet anonymiseringen av 24.500 Telenor-kunder

40 ulike persondata om tidligere Telenor-kunder ble liggende tilgjengelig for Telenor-ansatte i åtte måneder.

Personopplysninger om 24.500 tidligere Telenor-kunder, som skulle vært anonymisert, ble liggende åpent tilgjengelig for Telenor-ansatte i åtte måneder, før feilen ble oppdaget.
Personopplysninger om 24.500 tidligere Telenor-kunder, som skulle vært anonymisert, ble liggende åpent tilgjengelig for Telenor-ansatte i åtte måneder, før feilen ble oppdaget.

Personopplysninger til 24.500 tidligere Telenor-kunder, som skulle vært anonymisert, ble ved en feil liggende uanonymisert og tilgjengelig for inntil 600 Telenor-ansatte i åtte måneder.

Det opplyser Telenor selv, i en avviksmelding til Datatilsynet.

Opplysningene var data i Telenors kundeadministrasjonssystem, om personer som ikke lenger hadde aktive kundeavtaler. Dataene skulle likevel ligge anonymisert i systemet for å kunne brukes til statistikk.

14. juni 2023 feilet imidlertid en kodeendring i den automatiserte arbeidsflyten som skal anonymisere disse dataene, slik at opplysningene ble liggende uanonymisert i systemet.

Det ble heller ikke generert noen feilmelding, slik at dataene ble liggende åpne helt til feilen ble oppdaget 20. februar i år.

40 ulike data berørt

Telenor skriver at opplysningene som omfattes av avviket, er basisopplysninger som navn, tittel, fødselsdato og kjønn, og kontaktopplysninger som e-post, telefonnummer og hjemmeadresse. Til sammen er rundt 40 ulike dataelementer berørt.

I avviksmeldingen opplyses det at inntil 600 medarbeidere innenfor kundeservice og ansatte involvert i driften av kundeadministrasjonssystemet, har hatt mulighet til å se opplysningene.

Men Telenor er ikke kjent med at opplysningene er blitt benyttet av noen av dem som har hatt tilgang.

Kundene ikke informert

Datatilsynet mottok avviksmeldingen fra Telenor 23. februar, tre døgn etter at feilen ble oppdaget. Telenor skriver da at kodefeilen er rettet opp.

Ettersom dataene raskt ble anonymisert, vet ikke Telenor lenger hvilke tidligere kunder som var berørt av feilen, og ingen av disse kundene er derfor blitt informert.

Telenor skriver til Datatilsynet at de skal lage en alarm som skal gi feilmelding hvis det igjen skjer en feil i prosessen med å anonymisere kundedata. De opplyser også at de vil etablere en kontroll for å sikre dette over tid.

– Vi jobber med å få alarmen på plass, og inntil det overvåker vi systemet manuelt, opplyser kommunikasjonsdirektør Bård Flaarønning i Telenor Norge til Digi.

Powered by Labrador CMS