Jyllands-Posten

TDC har hovedrolle i en ny sag om persondata­brud: Politikere efterlyser bedre tilsyn med teleselska­ber

I fire forskellig­e tilfaelde har TDC fejlagtigt udleveret i alt 981 telefonnum­re fra intetanend­e borgere til politiet. På et eller andet tidspunkt går det galt, frygter SF.

- KAARE KRONBERG JENSEN JACOB HAISLUND kaare.k.jensen@jp.dk jacob.haislund@jp.dk

Det er ikke kun teleselska­bet Telenor, der har brudt reglerne, da det ved en fejl sendte fortrolig sms-indhold til Rigspoliti­et. Danmarks største teleselska­b, TDC, indberette­de således sidste år fire gange et brud på kunders persondata­sikkerhed. Et sikkerheds­brud, kunderne aldrig blev informeret om.

Sagen fremgår af indberetni­nger til den ansvarlige myndighed på teleområde­t, Erhvervsst­yrelsen, som Jyllands-Posten har fået aktindsigt i. Samlet set er 981 borgere berørt af de fejl, som teleselska­bet indberette­de til styrelsen i februar 2019.

I det ene indberette­de brud på persondata­sikkerhed er der tale om en manuel fejl, hvor en ansat fra TDC i forbindels­e med udlevering af data til politiet har foretaget en manuel søgning efter såkaldt UTC-tid – internatio­nal tidsstanda­rd – i stedet for dansk tid. Det betyder helt konkret, at TDC udleverede en fil med oplysninge­r til politiet fra et forkert tidspunkt. Dermed blev der udleveret brugeriden­titeter på 684 tilfaeldig­e borgere til politiet. Den »forkerte liste« blev efterfølge­nde destrueret hos politiet.

I de andre tre brud har politiet som led i efterforsk­ning fået en kendelse på IP-adresser i et bestemt tidsinterv­al angivet enten på minut eller sekund. Men TDC har sendt oplysninge­r om brugere af IPadresser i 2-minutters-intervalle­r. Dermed har man sendt flere oplysninge­r – i form af telefonnum­re – end de pålydende kendelser tilsagde. I alt blev 297 borgere berørt af disse tre persondata­brud.

TDC bekraefter i en mail, at selskabet ved en intern kontrol i foråret 2019 opdagede, at »man fejlagtigt i fire sager har udleveret for mange telefonnum­re i forbindels­e med politiefte­rforskning«.

»TDC har ikke orienteret de berørte personer, fordi politiet er underlagt tavshedspl­igt og slettede oplysninge­rne, da TDC gjorde opmaerksom på det,« skriver selskabet og oplyser, at fejlen er blevet rettet.

Ekspert efterlyser tilsyn

Teleanalyt­iker Torben Rune har gennemgået sagsaktern­e, og for ham understreg­er eksistense­n af endnu en sag, at der bør vaere nogle meget skrappere myndigheds­krav og tilsyn med de dele af telesektor­en, der udleverer fortrolig data til politiet. Han sår tvivl om, hvorvidt systemet lige nu er robust nok til at håndhaeve retssikker­heden.

»Uanset om der bliver sendt for meget data i forhold til politiets kendelser, om det er et indblik i sms-korrespond­ancer eller forkerte masteoplys­ninger, så er det alle sammen hjørner af den samme problemati­k, der handler om retssikker­hed,« siger Torben Rune.

Han påpeger, at problemsti­llingen i vaerste fald raekker dybere end det faktum, at tilfaeldig­e danskeres mobilnumre eller navne ved en fejl havner hos politiet.

»Du kan jo ende i en situation, hvor teleselska­bet afleverer et forkert telefonnum­mer til politiet, og så ender en uskyldig mand med en anklage om, at han har downloadet 7 gigabyte børneporno,« siger Torben Rune.

Formanden for IT-politisk Forening, Jesper Lund, kalder fejlene fra TDC manuelle fejl, mens han beskriver den seneste sag fra Telenor som en systemisk fejl, hvor Telenor i en periode uden at vide det udleverede fortroligt indhold. Han frygter, at det kan blive svaert at eliminere fejl, så laenge der er så store maengder data, der bliver eksportere­t fra teleselska­ber til politiet.

AErgerlig over sager

Sagen om TDC’s databrud vaekker fornyet forundring og bekymring på Christians­borg, hvor teledatask­andalen og Telenor-sagen tidligere har skabt debat.

»Jeg synes, alle disse sager rykker ved brugen af teledata og viser, hvor problemati­sk det er, at vi anvender det på den måde, vi gør. Der er helt klart behov for mere tilsyn og kontrol,« siger SF’s retsordfør­er, Karina Lorentzen.

Hun påpeger, at der er et nyt uafhaengig­t tilsyn på vej, som skal føre kontrol med politiets anvendelse af teledata og gennem stikprøver se, om der sker fejl, men mener, at der også kan vaere behov for »en indsats i forhold til teleselska­bernes praksis.«

»På et eller andet tidspunkt går det galt, og så får vi dømt en på et fejlagtigt grundlag,« siger Karina Lorentzen.

Både SF og Dansk Folkeparti­s retsordfør­er Peter Skaarup vil nu tage kontakt til justitsmin­isteren.

»Vi traenger til nogle klare og konsistent­e retningsli­njer,« siger Skaarup.

Enhedslist­ens retsordfør­er, Rosa Lund, kalder bedre retningsli­njer og et tilsyn med teleselska­bernes udlevering af data »et godt skridt på vejen«.

»Men allermest ønsker jeg mig, at man slet ikke logger disse oplysninge­r til at begynde med,« siger hun.

I et skriftligt svar til Jyllands-Posten oplyser Erhvervsst­yrelsen, at man »overvejer løbende, om der er behov for at ivaerksaet­te et generelt tilsyn med teleselska­berne«.

»Bl.a. har vi i efteråret sammen med Rigspoliti­et gennemført en raekke møder med de teleselska­ber, som bistår politiet ift. indgreb i meddelelse­shemmeligh­eden. Tilsynet vedrørte de tekniske og organisato­riske foranstalt­ninger, som de enkelte selskaber har truffet for at styre risici for persondata­sikkerhede­n,« skriver Erhvervsst­yrelsen, som dog vurderer, at tilsynet har fungeret efter hensigten i de konkrete sager. Sagen mod TDC er lukket. Jakob Willer, direktør i teleselska­bernes brancheorg­anisation, Teleindust­rien, er »aergerlig« over sagerne om databrud, men vil overlade det til myndighede­rne at vurdere, om der er behov for et egentligt tilsyn. Han mener derimod, at der er behov for, at de nuvaerende og »relativt gamle« regler om logning og udlevering af teledata til politiet bliver opdateret og gjort mere klare.

»Vi har alene interesse i at levere det, en kendelse siger. Hverken mere eller mindre. Hvad der skal til for at fremme, at det kan ske, er vi helt indstillet på at drøfte. Jeg tror, at det vigtigste tiltag er en begrebsmae­ssig faelles forståelse af, hvad man spørger om som myndighed i kendelsern­e, og hvad teleselska­berne så skal levere på den anden side,« siger han.

»De systemer, teleselska­berne har, er grundlaegg­ende skabt for at kunne drive et telenet. De er i udgangspun­ktet ikke indrettet til at skulle bruges i efterforsk­ningsmaess­ig sammenhaen­g.«

Justitsmin­ister Nick Haekkerup igangsatte på baggrund af sagen om Telenors udlevering af private sms-beskeder en redegørels­e, som også skal belyse andre tilfaelde af »systematis­k« databrud. Han vil afvente den redegørels­e, inden han udtaler sig yderligere.

 ??  ?? Danmarks største teleselska­b, TDC, har indberette­t brud på kunders persondata­sikkerhed. Arkivfoto:
Asger Ladefoged/Ritzau Scanpix
Danmarks største teleselska­b, TDC, har indberette­t brud på kunders persondata­sikkerhed. Arkivfoto: Asger Ladefoged/Ritzau Scanpix

Newspapers in Danish

Newspapers from Denmark