mboost-dp1

Newz

Tusindevis af CPR-numre lækket fra dansk hospital

- , indsendt af arne_v

Odense Universitetshospital er endt med at have lækket tusindevis af CPR-numre igennem deres hjemmeside

Via en Powerpoint-præsentation der har ligget tilgængelig på region syds hjemmeside i mindst otte år, er tusindevis af patienters CPR-numre blevet lækket.

CPR-numrene tilhørte patienter der har figureret i Dansk Lunge Cancer Registers database.

Powerpoint-præsentationen har både indeholdt synlige CPR-numre i tabeller  – men også CPR-numre der ligger “skjult”, som grundlæggende tal bag grafer.

Den administrerende sygehusdirektør kan dog fortælle at trods powerpointen har ligget offentligt tilgængelig på hjemmesiden siden 2011, har den kun været download i alt 10 gange.





Gå til bund
Gravatar #1 - chris
30. mar. 2020 08:42
kan vi snakke om hvorfor der er CPR-numre i powerpoints?
Gravatar #2 - Ni
30. mar. 2020 08:43
#1 Ja, det var også min første tanke
Gravatar #3 - Tjalmann
30. mar. 2020 08:43
#1 Jeg taenkte det samme, hvorfor har der varert brug for cpr i en presentation, sidder de og har moeder hvor de viser numre frem?
Gravatar #4 - ToFFo
30. mar. 2020 08:48
Det er så dumt, at det næsten kun er folk i regionerne der kan gøre det.... Hold kæft hvor er det dumt. CPR numre i powerpoint. Der var vel en knapt så IT kyndig der skulle have et eller andet sted at copy-paste til. Og det blev så et random powerpoint ark...

Det værste er at det ikke overrasker mig overhovedet.

Men hey, den er jo kun blevet downloaded 10 gange. Så det må jo betyde den ikke er blevet delt derefter, på nogen måde! .....
Gravatar #5 - Ni
30. mar. 2020 09:31
#4 Jeg tror ihvertfald mange forskere indenfor sunhedsområdet er fartblinde ift personfølsomme informationer
Gravatar #6 - dugfrisk
30. mar. 2020 12:11
Her er deres powerpoint præsentation
Gravatar #7 - CableCat
30. mar. 2020 13:17
Det stedet for at bare råbe fejl-40, så burde man kigge på hvordan det undgårs at programmer der laver grafer inkludere kildedata som CPR numre.
Gravatar #8 - goffer
30. mar. 2020 13:35
Kommunerne er bare generelt dårlige til sådan noget.
Jeg fandt tilfældigvis denne her da jeg skulle google noget om årsopgørelsen www2.htk.dk
Det er et par år siden jeg fandt den og snakkede også med it chefen I kommunen, han sagde de nok skulle kigge på det :D
Gravatar #9 - Vanvittig
30. mar. 2020 14:26
Så længe navnet ikke er lækket sammen med, kan jeg ikke se problemet.

CPR-nummeret kunne faktisk gå hen og blive en effektiv privacy-maskering af borgere.
Gravatar #10 - arne_v
30. mar. 2020 14:37
#9

En liste med kun CPR numre er ligegyldig - det er trivielt at generere en liste med alle CPR numre.

Men det er jo ikke en liste med kun CPR numre.

Det er en liste over CPR numre kombineret med helbredsoplysninger.

Hvilket betyder at alle med adgang til ens CPR nummer hvilket er en del (banker, skat, kommunen etc.) kan matche oplysningerne.
Gravatar #11 - arne_v
30. mar. 2020 14:40
#9

CPR nummer er faktisk nogen gange dårligere til maskering end navn.

Der er mange Niels Hansen, Hans Nielsen etc..

Gravatar #12 - Vanvittig
2. apr. 2020 00:46
#11
Hvordan? Du kan ikke bruge en anden persons CPR-nummer til noget som helst. CPR-nummeret er ikke en adgangskode til dit liv. Hvis en kreditor skriver og påstår at nogen har optaget lån i dit CPR-nummer, så svarer du: "Okay, det er ikke mig. Farvel." og så ender sagen der. Lars Kragh Andersen, der konsekvent signerer sig med sit CPR-nummer, har allerede været udsat for dette og gjort dette. Det er udelukkende kreditorens problem, hvis de ikke har fået stillet nogen anden garanti end et falsk CPR nummer, ikke CPR-indehaverens. I så fald ville vi alle hurtigt skylde millioner.

For folk med ikke unikke navne som Niels Hansen er det fuldstændig ligemeget, uanset om deres CPR-nummer eller navn bliver leaked. For alle andre er det langt bedre hvis det kun er CPR-nummeret, fordi det er 100 gange lettere at finde folk på et unikt navn end på et ligegyldigt nummer.

Det er en stor misforståelse, at et CPR-nummer er adgangskoden til dit liv. Derfor burde vi alle sammen faktisk konsekvent signere os med vores CPR-numre, så vi en gang for alle kan få et opgør med adgangskodeopfattelsen af CPR-nummeret, som altid vil være ekstremt uacceptabel sikkerhed.
Gravatar #13 - Vanvittig
2. apr. 2020 00:53
#10

Alle CPR-numre for alle personer i Danmark der ikke har navne- og adressebeskyttelse er de facto offentlige, da enhver kan oprette et firma og for 200 kroner om måneden og 2 kroner pr. opslag købe adgang til CPR-register på cpr.dk

Vil tro omkring 1-2 procent af befolkningen har navne- og adressebeskyttelse og fornyer den hvert år, så 99 procent af alle CPR-numre i Danmark er konstant til salg for 12 millioner kroner.

Så ja, du har en pointe, når det er sammen med helbredsoplysninger, men det er stadig farligere at have et unikt navn end at få lækket sit CPR. Og Arne er der fandme ikke mange tilbage, der hedder.
Gravatar #14 - arne_v
2. apr. 2020 02:35
#12

Det er ganske rigtigt at CPR nummer ikke bør accepteres om bevis på at en person er den vedkommende hævder at være.

Men hvad pokker har det med problemstillingen at gøre????

At CPR nummer + navn ikke beviser identitet hart ligesom ikke noget at gøre med at det er usmart at offentliggøre CPR numre sammen med helbredsoplysninger.

Gravatar #15 - arne_v
2. apr. 2020 03:03
#13

Så vidt jeg ved kan man kun slå navn op for CPR nummer ikke omvendt.

Og forudsat at alarm klokkerne ringer ved mange opslag på ikke eksisternde CPR numre, så kan man heller ikke gætte sig frem.


Gravatar #16 - CBM
2. apr. 2020 03:14
arne_v (15) skrev:
#13

Så vidt jeg ved kan man kun slå navn op for CPR nummer ikke omvendt.

Og forudsat at alarm klokkerne ringer ved mange opslag på ikke eksisternde CPR numre, så kan man heller ikke gætte sig frem.



Det gør de ikke kan jeg så oplyse om. Jeg har som software udvikler udviklet software der integrerer op imod service platformens familie+ API.
Gravatar #17 - arne_v
2. apr. 2020 14:30
#16

Ikke godt. Så er der et hul.

Der burde være et sådan check. Men ham der "burde" kan man ikke altid stole på.

Gravatar #18 - CBM
3. apr. 2020 03:15
#17: men de har til gengæld problemer med den side der dokumenterer deres APIer og selv om jeg for flere år siden påpegede det så er der intet sket så vidt vides

Security by obscurity?
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login