mboost-dp1

Det Centrale Personregister

Fejl lægger kortvarigt 900.000 danskeres CPR-numre på nettet

- Via Jyllands-Posten - , redigeret af Net_Srak

I går opdagede Finn Gillling fra Gillling ApS, at CPR-Kontoret havde gjort 900.000 danskeres CPR-numre offentlig tilgængeligt på internettet. Det skriver Jyllands-Posten.

De ramte danskere er dem der er tilmeldt Robinsonlisten, der er en liste over de personer, der har frameldt sig adresserede reklamer og ikke ønsker at blive kontaktet af telefonsælgere.

Carsten Grage der er kontochef hos CPR-Kontoret bekræfter at listen har været frit tilgængelig i 51 minutter, inden den blev taget ned igen. 18 firmaer nåede at hente listen i tidsrummet og er nu blevet bedt om at slette listen inden klokken 16 i dag og dokumentere dette.

Fejlen skete ved, at en datafil, der er produceret hvert kvartal siden år 2000 af CSC med navne og adresser til brug i Robinsonlisten, denne gang af ukendte årsager også indeholdte CPR-numre.





Gå til bund
Gravatar #1 - Zombie Steve Jobs
3. jul. 2014 10:51
blevet bedt om, at slette listen inden klokken 16 i dag og dokumentere dette


Ok! Det er nok nemmere at sikre sig, at egne medarbejdere ikke fucker så eklatant op.
Gravatar #2 - Mr.Smiley
3. jul. 2014 10:52
En grov fejl sker - firmaer udnytter dette - de bedes høfligt om at fjerne materialet.

Wtf.. Det skal jo bare ske med det samme - ikke med en tidsfrist X-antal timer efter hændelsen er sket (Det blev jo taget ned igår aftes..).

Dernæst.. 51 minutter.. Det er bestemt ikke "kortvarigt" når vi snakker noget der er tilgængeligt på nettet, ved fejl.
Der burde da være kontrol på sådan noget - et lille tjek eller to, efter man gør noget tilgængeligt på nettet - lige meget om det er noget man ellers har gjort i de sidste mange år.
Gravatar #3 - Zombie Steve Jobs
3. jul. 2014 10:55
Mr.Smiley (2) skrev:
En grov fejl sker - firmaer udnytter dette - de bedes høfligt om at fjerne materialet.

Wtf.. Det skal jo bare ske med det samme - ikke med en tidsfrist X-antal timer efter hændelsen er sket (Det blev jo taget ned igår aftes..).

Dernæst.. 51 minutter.. Det er bestemt ikke "kortvarigt" når vi snakker noget der er tilgængeligt på nettet, ved fejl.
Der burde da være kontrol på sådan noget - et lille tjek eller to, efter man gør noget tilgængeligt på nettet - lige meget om det er noget man ellers har gjort i de sidste mange år.


Det skal bare være under trussel om politianmeldelse.
Gravatar #4 - gramps
3. jul. 2014 10:56
#2
51 minutter er lynhurtigt. Husk på at vi taler en offentlig instans' reaktionstid efter kl. 16.
Gravatar #5 - Mr.Smiley
3. jul. 2014 10:57
#3 - Jeg er faktisk helt enig.
Det er jo personfølsomt materiale. Lige godt hvordan man ser på CPR-systemet.
Gravatar #6 - Zombie Steve Jobs
3. jul. 2014 11:00
gramps (4) skrev:
#2
51 minutter er lynhurtigt. Husk på at vi taler en offentlig instans' reaktionstid efter kl. 16.


Så det skal i virkeligheden divideres med 700! Det er satme ikke lang tid, det har været online, omregnet til rigtig tid.
Gravatar #7 - ibyte_dk
3. jul. 2014 11:07
Og det er derfor overvågning er en skidt idé.

Ikke fordi overvågningen i sig selv er problemet. Jeg har intet at skjule. Problemet er hvem der får fat i de indsamlede data.
Gravatar #8 - Remmerboy
3. jul. 2014 11:09
Dem der gerne vil være anonyme, fik lige lov til at blive vist frem på internettet.
Som kilden nævner, så skete fejlen hos CSC, men CPR-kontoret har ansvaret for, at data'ene er som de skal være.
CSC burde vel snart landsforvises med alle de it-skandaler de står bag
Gravatar #9 - Ulver
3. jul. 2014 11:12
I det mindste siger enhedslisten at de vil afskaffe CPR nummeret efter det her, og venstre vil også kigge på noget andet.

http://jyllands-posten.dk/politik/ECE6849132/venst...

http://jyllands-posten.dk/politik/ECE6848924/enhed...
Gravatar #10 - moulder666
3. jul. 2014 11:30
Og SF er som sædvanlig helt ude i hampen:

jyllandsposten

For det første vil det selvfølgelig tage for lang tid inden de finder ud af, hvad der skal stå i den henvendelse til man rent faktisk kan bruge det til noget.

For det andet - hvad vil de skrive?

"Dit cpr-nummer er blevet lækket og det kan blive misbrugt, men det er ikke muligt (eller i hvert fald så svært, at det er tæt på umuligt) for dig at få et nyt cpr-nummer selvom det bliver misbrugt.

Held og fucking lykke.

Kærlig hilsen SF"

Så jo - lad os da bruge en masse penge og tid på det i stedet for - som Enhedslisten (utroligt, at jeg skulle rose dem) at sige "Det fungerer jo ikke med CPR-numre - lad os finde et alternativ"
Gravatar #11 - AzCii
3. jul. 2014 11:33
Hmm, man burde egentlig politianmelde det / slæbe dem i retten.

De lære jo aldrig.
Gravatar #12 - amplificator
3. jul. 2014 11:34
#11
Men som med alt andet offentligt så står ingen til ansvar lige meget hvad der sker. Held og lykke med anmeldelsen.

Men lav en fejl som privatperson og helvede bryder løs..

141266-0818, right?
Gravatar #13 - Hubert
3. jul. 2014 11:38
AzCii (11) skrev:
Hmm, man burde egentlig politianmelde det / slæbe dem i retten.

De lære jo aldrig.


Der er en der på version2 skriver at han har meldt dem til politiet. Det eneste han får ud af det er dog formentlig at han selv bliver anholdt.
Gravatar #14 - TrolleRolle
3. jul. 2014 11:38
LOL, hold kæft hvor er den sag overdrevet i medierne.
Listen skal jo være tilgængelige for alle virksomheder som har lyst til at sende et brev som reklame... så i praksis er den jo allerede fuldt offentlig.

Måden man får listen på er:
1. Skriv en mail til cpr.dk og bed om adgang til listen. Det eneste man bliver spurgt om er et (evt. opdigtet.) CVRnummer.

2. Som svar får man en mail hvori der står en adresse, et bruger og et password. Brugernavn og password vil jeg ikke lige gengive her... men det er af typen: Download og 1234
Passwordet bruger man så til at logge ind på en passwordbeskyttet side og hente en fil.


Det er også ganske morsomt hvilken brandslukning der sker fra cpr.dk idag.

"Vi har bedt alle som har downloaded listen om at destruere den. Og herefter at hente den igen."
Jeg har meget svært ved at regne ud hvorfor det skal hjælpe at destruere en fil man har downloadet, bare fordi siden den lå på ikke var beskyttet?
Det ændrer jo ikke en skid på den fil de henter før eller efter.
Gravatar #15 - Mr.Smiley
3. jul. 2014 11:42
TrolleRolle (14) skrev:
Det er også ganske morsomt hvilken brandslukning der sker fra cpr.dk idag.

"Vi har bedt alle som har downloaded listen om at destruere den. Og herefter at hente den igen."
Jeg har meget svært ved at regne ud hvorfor det skal hjælpe at destruere en fil man har downloadet, bare fordi siden den lå på ikke var beskyttet?
Det ændrer jo ikke en skid på den fil de henter før eller efter.


Mon ikke der er tale om den nye fil, uden CPR-numre.
Den der blev smidt op før, havde CPR-numre. Det var der fejlen lå. Det er den de bliver bedt om at fjerne for dernæst at hente den uden CPR-numre..
Gravatar #16 - TrolleRolle
3. jul. 2014 11:51
#15 Det kan du have ret i. Listen har normalt ikke CPR-numre.
Jeg havde ikke lige fanget at det naturligvis var selve CPR-delen af listen som var fejlen. Medierne fokuserer jo mest på at fortælle at listen bare lå frit tilgængeligt.
Gravatar #17 - PHP-Ekspert Thoroughbreed
3. jul. 2014 11:53
Det var jo bare fordi at CSC lige skulle vise listen til moderselskabet i USA ;)
Gravatar #18 - amplificator
3. jul. 2014 12:01
#17
Med alt den overvågning USA benytter sig af er jeg sikker på at deres regeringen har haft de oplyser i lang tid :)
Gravatar #19 - HenrikH
3. jul. 2014 12:04
AzCii (11) skrev:
Hmm, man burde egentlig politianmelde det / slæbe dem i retten.

De lære jo aldrig.

Det "sjove" i denne sammenhæng er, at Datatilsynet faktisk ville have politianmeldt dem hvis de var en privat virksomhed, men fordi det er en offentlig myndighed, så kan de ikke gøre andet end at komme med en påtale....
Gravatar #20 - Mr.Smiley
3. jul. 2014 12:06
#18 - bemærk du står som "Neutral" nu :) En enkelt "Relevant" score, synes at have fjernet din "dårlige karma" herinde. Så kan du ikke brokke dig over det længere.

On-Topic: Jeg er tilbøjelig til at give dig ret der. Jeg tror ikke der er meget info de ikke har fingrene i (for den sags skyld også alle andre større lande).
Gravatar #21 - amplificator
3. jul. 2014 12:29
#20
Der er desværre lang vej op til god karma så jeg igen kan vote som flamebait :/

Det skal næsten være en community effort for at få mig der op.
Gravatar #22 - TuxDK
3. jul. 2014 12:51
Jeg er godkendt til at håndtere og gemme CPR numre.

Hvis det var mig der havde lavet sådan en fejl her, havde jeg fået gigant bøde, måske en politi anmeldelse oveni.
Gravatar #23 - Mr.Smiley
3. jul. 2014 14:12
amplificator (21) skrev:
#20
Der er desværre lang vej op til god karma så jeg igen kan vote som flamebait :/

Det skal næsten være en community effort for at få mig der op.


Du må bare give lidt positive ratings, når du kan og der er årsag til dette.
Giver du udelukkende negative, bliver du "bortvist fra rating-systemet" :)
Gravatar #24 - amplificator
3. jul. 2014 14:15
#23
Det er svært at give positive ratings når alle er fjolser og fortjener langt mere end bare "flamebait" :P

Det må være racisme som gør at det ikke er tilladt for mig at poste.. er det fordi jeg er sort?
Gravatar #25 - Slettet Bruger [1487593939]
3. jul. 2014 14:17
#24
Ja
Gravatar #26 - Hekatombe
3. jul. 2014 15:03
Mr.Smiley (23) skrev:
Giver du udelukkende negative, bliver du "bortvist fra rating-systemet" :)


Det sjove er at hvis man kun giver positive ratings så sker der ikke det samme. Tværtimod så kommer ens ratings til at vægte højere.
Gravatar #27 - Witz
3. jul. 2014 15:13
18 virksomheder i løbet af 51minutter.. man kan vel gå ud fra at disse "virksomheder" er nogle trusted eller hvad ?

hvordan sikre man sig at disse virksomheder de ikke laver en kopi af disse data og hælder dem ind i en database til evigt opslag.

Men lad os for da for guds skyld få afskaffet CPR systemet snarest muligt...

Men til hvad.



Gravatar #28 - Magten
3. jul. 2014 16:46
Remmerboy (8) skrev:
Dem der gerne vil være anonyme, fik lige lov til at blive vist frem på internettet.
Som kilden nævner, så skete fejlen hos CSC, men CPR-kontoret har ansvaret for, at data'ene er som de skal være.
CSC burde vel snart landsforvises med alle de it-skandaler de står bag
Er det en fejl hos CSC? Jeg synes ikke jeg kan se ud fra artiklen.

At systemet ligger hos CSC og filen er genereret der, er ikke det samme som at det er CSC der har klokket i det.
Gravatar #29 - TuxDK
3. jul. 2014 16:50
#28

Kilden skrev:
Fejlen skete ved, at en datafil, der er produceret hvert kvartal siden år 2000 af CSC med navne og adresser til brug i Robinsonlisten, denne gang af ukendte årsager også indeholdte CPR-numre.
Gravatar #30 - Magten
3. jul. 2014 16:59
#29
Præcis.
Gravatar #32 - tholar
3. jul. 2014 18:38
Der har nok været nogle inder over hos csc der har lavet den.fil. Lad os bare give dem det hele uden filter :)
Gravatar #33 - Beaker
4. jul. 2014 05:11
18 firmaer nåede at hente listen i tidsrummet og er nu blevet bedt om at slette listen inden klokken 16 i dag og dokumentere dette.


Hvordan dokumenterer man lige dette?? Laver et skærmdump af sin papirkurv hvor filen ligger??
Gravatar #34 - klaus.klud
4. jul. 2014 13:10
Der findes ret mange forskellige fortolkninger af denne her histore.

Men jeg har fundet frem til at:

1*) Det er et dokument, som virksomheder der ansøger om det kan få adgang til at ved at downloade det via. cpr registerets side.

2) Dokumentet er downloadet 18 gange. Om det er 18 forskellige firmaer siger ingen noget om. Eftersom adgang er med brugernavn/password ved de også hvem det er.

3) Processen udføres kvartalvis og er manuelt - dvs. der har sandsynligvis siddet en klaphat hos CSC og en muligvis en klaphat hos cpr registereret, som ikke har kigget udtrækket igennem og bare sendt det videre i systemet.

Men de allerstørste klaphatte er dem, som har besluttet at cpr skal være personfølsomt (eller privat), at det skal være lovligt at bruge det som eneste dokumentation for hvem du er i situationer hvor der ellers er tid og mulighed for at vedlægge mere/anden/bedre dokumentation.

Som jeg synes man kan sige til mange andre ting i Danmark - kig vores nabo lande - de gør det meget bedre.

*) Og dermed vil jeg sige det er lidt misvisende at sige at "900.000 danskers cpr numre er lagt ud på offentligt website" som nogle medier siger.
Gravatar #35 - klaus.klud
4. jul. 2014 13:13
Medarbejderen hos CSC skal være glad for at der var en kunde der reagerede. Ellers kunne det sikkert have ligget online i dagevis.
Gravatar #36 - amplificator
4. jul. 2014 13:28
Jeg håber sgu næsten at de nliste blvier offentlig gjort på en eller anden måde.. bare så vi kan få sparket til koen.
Gravatar #37 - Vandmand
4. jul. 2014 14:29
#36

Ellers tak. Saa laenge CPR systemet er som det er, udsaetter du 900.000 mennesker for unoedig risici, mig selv inkluderet. Vi har haft rigeligt med 'CPR skandaler', jeg tror ikke flere aendre paa noget alligevel, der skal andre midler til.
Gravatar #38 - Saxov
6. jul. 2014 20:40
#34,
Det du glemmer, er at alle brugere får samme login credentials, og login credentials er meget lette at huske. Der ud over er User/password ikke skiftet i minimum 5 år.
Så alle virksomheder der på et tidspunkt i de sidste 5 år har haft adgang til listen har login info.
Gravatar #39 - Target
7. jul. 2014 06:22
Vandmand (37) skrev:
#36

Ellers tak. Saa laenge CPR systemet er som det er, udsaetter du 900.000 mennesker for unoedig risici, mig selv inkluderet. Vi har haft rigeligt med 'CPR skandaler', jeg tror ikke flere aendre paa noget alligevel, der skal andre midler til.

Jeg kan sagtens forstå dig, eftersom jeg også er at finde på den liste.
Men som #36 nok mener, så skal der nok ske noget drastisk, før der bliver gjort noget ved det grundlæggende problem; nemlig at man kan anvende CPR-nummeret alene til at autorisere sig som person.
Gravatar #40 - BarkingToad
7. jul. 2014 07:37
en datafil, der er produceret hvert kvartal siden år 2000 af CSC med navne og adresser til brug i Robinsonlisten, denne gang af ukendte årsager også indeholdte CPR-numre.


Den er jeg vild med. Forhåbentlig bliver listen produceret af et stykke kode, der slår op i databasen? Så hvordan kommer der pludselig et ekstra felt på?

Nogen må have seriøst røde ører hos CSC.
Gravatar #41 - gramps
7. jul. 2014 13:20
#40
Der er tale om en manuelt samlet liste.
Gravatar #42 - Æblemos
10. jul. 2014 15:08
Som jeg har forstået det, så er der tale om en automatisk opdateret liste, men af ukendte årsager var der problemer med batch jobbet, så en medarbejder har manuelt gået ind og opdateret listen, sikkert med en kommando á la "SELECT * FROM ...", og derfor kom der ved en fejl CPR numre med.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login