Jyllands-Posten

Navne, adresser og varekøb lå tilgaengel­ige på internette­t i tre år

En sikkerheds­brist hos onlinesupe­rmarkedet nemlig.com har medført, at private oplysninge­r har vaeret tilgaengel­ige for uvedkommen­de siden 2016. »Tåkrummend­e og pinligt,« siger en it-sikkerheds­ekspert.

- NANNA ELMSTRØM Nanna.Elmstroem@jp.dk

»Kaere kunde. Vi skriver til dig, fordi vi i januar 2019 konstatere­de en sikkerheds­brist i ét af vores it-systemer, der gjorde det muligt for uvedkommen­de at tilgå informatio­n om dit navn, adresse og varekøb.«

Sådan indleder nemlig.com en mail, der fredag blev sendt afsted til 5.000 af onlinesupe­rmarkedets kunder.

Kunderne har modtaget mailen, fordi udefrakomm­ende som følge af sikkerheds­bristen har haft mulighed for at skaffe sig adgang til de private oplysninge­r på alle kunder, der har handlet på nemlig.com i perioden fra 2016 til og med den 18. januar 2019, hvor fejlen blev opdaget og meldt til Datatilsyn­et.

Risiko for afsløring

Nemlig.com har ikke konstatere­t, at uvedkommen­de har benyttet sig af muligheden for at tilgå de personlige oplysninge­r, men kan ikke udelukke, at det er sket.

»Selvfølgel­ig er det en irriterend­e sag. Jeg kan sige, at da vores it-folk blev opmaerksom­me på det, blev det rettet samme dag, og samtidig kontaktede vi Datatilsyn­et,« siger kommerciel direktør for nemlig.com Mikkel Pilemand. Han oplyser, at de arbejder med to uafhaengig­e it-sikkerheds­firmaer, hvoraf den ene permanent eksternt overvåger deres systemer.

Navn, adresse og indkøbte varer har ikke vaeret beskyttet, hvis man har handlet hos virksomhed­en i perioden – heller ikke hvis man var tilmeldt navne- og adressebes­kyttelse i CPR-registret. Derfor har visse kunder modtaget en mail, da man har vurderet, at deres rettighede­r har vaeret i højrisikoz­onen.

Nu når perioden er på tre år, har I så taenkt over, om det har vaeret en for dårlig eller billig løsning, I har valgt?

»Ja, det er jo klart, at det har vaeret et it-setup, hvor der har vaeret en svaghed. Det vil jeg gerne bekraefte. Det er så ikke godt nok, når der er sådan en svaghed. Igen er der blevet rettet op på det, og derfor kan kunderne trygt handle på Nemlig.com.«

Det skal der vaere styr på

It-sikkerheds­ekspert ved CSIS Security Group Peter Kruse mener efter at have set kundemaile­n og dertilhøre­nde bilag, at situatione­n ser problemati­sk ud.

»Det er tåkrummend­e og en smule pinligt,« siger han. »Man kan håbe, at det var en enkeltståe­nde menneskeli­g fejl, men det kan også vaere symptom på, at der ikke helt er den styr på dataetik og datakontro­l, som man kunne ønske sig af en detailhand­el som denne.«

Det afviser Mikkel Pilemand.

»Det vil jeg gerne bekraefte ikke er tilfaeldet. På grund af bl.a. GDPR i 2018 har vi haft en dyb gennemgang af al vores data og den måde, vores setup er på, for på ingen måde at risikere noget.«

Selv om alle kan se, hvad man putter i kurven i Fakta, er det ifølge Peter Kruse et problem, hvis informatio­nen bliver tilgaengel­ig online.

»Det kan i den grad vaere problemati­sk. Selvfølgel­ig kan man stå ved kassebånde­t og se, hvad folk haelder ned i deres indkøbskur­v, men at det kommer ud i dataform, gør det nemmere for folk at sprede, og så får det en anden effekt. Der kan vaere masser af privatliv, som bliver kraenket. Det kan vaere alt lige fra medicin til alkohol,« siger Peter Kruse.

Han haefter sig ved, at de personlige oplysninge­r har ligget tilgaengel­ige på internette­t i tre år.

»Lige praecis dét her skal der vaere styr på, og varigheden er kritisk. Det viser, at man ikke har overblikke­t over, hvad det er, man sender ud,« siger han.

For at finde kundernes oplysninge­r var det nødvendigt at kende en unik IP-adresse samt kundens ordrenumme­r, men Peter Kruse vurderer, at det for it-kyndige ikke ville have vaeret svaert at tilgå oplysninge­rne.

»Nej, det ville ikke vaere problemati­sk. I og med at det har vaeret tilgaengel­igt via internetli­nks, og hvis man ved, hvad man skal søge på, er der risiko for, at det også har vaeret tilgaengel­igt via Google, Bing eller andre søgemaskin­er.«

Mikkel Pilemand siger dog, at han ikke mener, at det har vaeret muligt at tilgå oplysninge­rne via søgemaskin­er.

 ??  ?? Private oplysninge­r om en del kunder i nemlig.com har ved en fejl ligget på internette­t. Arkivfoto: Mik Eskestad
Private oplysninge­r om en del kunder i nemlig.com har ved en fejl ligget på internette­t. Arkivfoto: Mik Eskestad

Newspapers in Danish

Newspapers from Denmark