Skatteverket varnar för läckta personuppgifter via tredjepartstjänst

Permalänk
Melding Plague

Skatteverket varnar för läckta personuppgifter via tredjepartstjänst

Skatteverket informerar om att personuppgifter om användare som loggat in på Telenors webbplats hamnat på villovägar. Det handlar bland annat om uppgifter om adress och inkomst.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Avstängd

Dags för återinförande av tjänstemannaansvar.

Permalänk
Medlem

Oj vad förvånad jag blir att information läcker via tredje part när de har direkt tillgång till informationsflödet från myndigheters system, detta var ju helt oväntat!

Visa signatur

Nummer ett: CPU: Ryzen 3800X. GPU: Asus Strix RTX 2080 ti MB: Asus ROG Strix X570 Gaming.RAM: 16GB G.Skill Flare X DDR4 3200Mhz CL14. Kylare: NZXT Kraken X62. PSU: Seasonic Prime Ultra 850W Titanium. Chassi: Phanteks Enthoo Evolv XSkärm: Asus PB287Q (4K),

Bärbara: Acer Aspire V Nitro VN7-591. CPU i7 4710HQ. RAM: 8GB 1600Mhz DDR3. GPU GTX 860M.

Permalänk
Medlem

Då är frågan om det bara var slarv / inkompetens, eller om de faktiskt försökte smyga till sig värdefull data och hoppades komma undan med det. Oavsett är det ju tummen ner på Telenor!

Edit: Håller med Emil nedan. Att lita på att totalt godtyckliga aktörer ska ha en sund moral bas och inte göra något olämpligt är på inget vis ett vinnande koncept i sådana här sammanhang. Är skatteverket bara för lata för att införa ett system för att administrera begäran om uthämtning av information, så de bara läger ut allt mer eller mindre fritt i god tro??

Visa signatur

SweClockers Dark Pearl tema: http://www.sweclockers.com/forum/trad/1484891
(Rek. Stylus)

Permalänk
Relik 📜

Jag lyfter på ögonbrynen lite åt den här.

Citat:

Den tekniska möjligheten att dela information på det sättet finns visserligen, men det är inte tillåtet att använda den.

Tolkar jag rätt att Skatteverket i princip ger tillgång till allt, men säger "titta inte!" som begränsning? Det känns väl sådär, med tanke på att det handlar om ett centralt system som ska hantera hela befolkningen.

Visa signatur

För övrigt anser jag att Karthago bör förstöras.
▪ Nöje #1 -> i5-11400F - B560M-ITX/ac - RTX 3070 - 16 GB DDR4
▪ Nöje #2 -> R5 5600 - Prime B450-Plus - RX 6750 XT - 16 GB DDR4
▪ Mobilt -> HP Pavilion Aero - R5 5625U - 16 GB DDR4
▪ Konsol -> Steam Deck, Xbox Series S

Permalänk
Master of Overkill
Skrivet av emilakered:

Jag lyfter på ögonbrynen lite åt den här.
Tolkar jag rätt att Skatteverket i princip ger tillgång till allt, men säger "titta inte!" som begränsning? Det känns väl sådär, med tanke på att det handlar om ett centralt system som ska hantera hela befolkningen.

Sjukaste....

Visa signatur

CASE Caselabs SMA8-A + TH10+PED + Louqe Ghost S1 CPU 9900k @5.3GHz (No AVX) 9800X @4.8GHz GPUs RTX 3090 FE RAM 4x16GB Corsair Dominator Platinum 3533MHz CL13 + 2x16GB Corsair Dominator Platinum RGB 3000MHz PSU EVGA T2 1600W + Corsair SFF 750W SSD 905p 480GB, 4x Samsung 970 Pro M.2 Headphones Audeze Maxwell + FOSTEX TR-X00 + Audeze LCD-2 + Moon Cable DAC/AMP Chord Mojo, Schiit Magni&Modi Screen LG 48CX 4K 120Hz HDR + ASUS ROG SWIFT PG258Q 240Hz
Motherboard X299 EVGA DARK + ASUS ROG Strix Z390-I Watercooling 560+480+480+280+360. 240+240

Permalänk
Geeks Gaming
Skrivet av emilakered:

Jag lyfter på ögonbrynen lite åt den här.
Tolkar jag rätt att Skatteverket i princip ger tillgång till allt, men säger "titta inte!" som begränsning? Det känns väl sådär, med tanke på att det handlar om ett centralt system som ska hantera hela befolkningen.

Betyder egentligen att alla som har någon koppling med inloggning via skatteverket kan ta del av den infon...
Intressant också att skatteverket går ut med infon och inte Telenor som egentligen haft hand om kunden...

Permalänk
Medlem
Skrivet av TheMadPanda:

Betyder egentligen att alla som har någon koppling med inloggning via skatteverket kan ta del av den infon...
Intressant också att skatteverket går ut med infon och inte Telenor som egentligen haft hand om kunden...

Kan ju vara så att skatteverket känner sig lite skyldiga då det är dem som tillhandahåller det här - får man väl säga - oansvariga utdelandet av information. Tycker helt klart de borde känna sig skyldiga.

Visa signatur

SweClockers Dark Pearl tema: http://www.sweclockers.com/forum/trad/1484891
(Rek. Stylus)

Permalänk
Medlem
Skrivet av emilakered:

Jag lyfter på ögonbrynen lite åt den här.

Citat:

Den tekniska möjligheten att dela information på det sättet finns visserligen, men det är inte tillåtet att använda den.

Tolkar jag rätt att Skatteverket i princip ger tillgång till allt, men säger "titta inte!" som begränsning? Det känns väl sådär, med tanke på att det handlar om ett centralt system som ska hantera hela befolkningen.

Du ska bara veta hur vanligt det är inom myndigheter med att du har teknisk behörighet till extremt mycket och begärnsas enbart utav icke-teknisk behörighet.
//Någon som har teknisk behörighet till skatteverket och mycket mer men rätt nära noll icke-teknisk behörighet.

Visa signatur

Citera eller @philipborg om du vill att jag ska läsa dina svar.

Permalänk
Medlem
Skrivet av philipborg:

Du ska bara veta hur vanligt det är inom myndigheter med att du har teknisk behörighet till extremt mycket och begärnsas enbart utav icke-teknisk behörighet.
//Någon som har teknisk behörighet till skatteverket och mycket mer men rätt nära noll icke-teknisk behörighet.

Även inom vården har du direkt tillgång till en databas med massor om personlig information, medicinska och psykologiska utvärderingar m.m. om alla patienter i hela systemet. Enda begränsningen är att "du inte får kika - om du inte har en bra anledning". (De gör dock slumpmässiga audits då allt tittande loggas, så du kan tvingas motivera i efterhand varför du tittade på något.) I vårdfallet tycker jag dock det är lite förlåtligt då det kanske kan uppstå extrema situationer då man behöver information snabbt, men tror fortfarande att det skulle kunna vara ett bättre system.

Visa signatur

SweClockers Dark Pearl tema: http://www.sweclockers.com/forum/trad/1484891
(Rek. Stylus)

Permalänk
Medlem

Ansvarig? Böter? Inget kommer som vanligt hända och de ansvariga kommer fortsätta att missbruka dessa system

Visa signatur

ROG Strix Z370-E | Intel 8700K | RTX 3080 TUF OC | G.Skill 16GB 3200Mhz | Samsung Evo 500GB | Corsair 550D | Corsair RM750X

Permalänk
Medlem

Låter som ett solklart brott mot GPDR och bör bestraffas med 48 000 000 000 000 000 000 000 000 000 000 SEK. Minst.

.

Visa signatur

AMD Thunderbird 1.33 GHz (133 MHz Bus), Epox 8K7A, 1 x 256MB Corsair PC2100 DDR SDRAM, 20.5GB 7200 RPM Western Digital EIDE, Visiontek GeForce 3

Permalänk
Medlem

Hmm vad är det för information Telenor behöver från Skatteverket egentligen?

Skickades från m.sweclockers.com

Permalänk
Geeks Gaming
Skrivet av dpom86:

Kan ju vara så att skatteverket känner sig lite skyldiga då det är dem som tillhandahåller det här - får man väl säga - oansvariga utdelandet av information. Tycker helt klart de borde känna sig skyldiga.

Jo absolut är det skatteverketsfel I grunden men Telenor har inte gått ut med något pressmeddelande vilket ändå är konstigt. Är ju ändå deras partner som har kollat efter infon, nu kommer folk börja spekulera vad de använt den infon till och hur många som är drabbade. Känns som en kommunikationsmiss.

Permalänk
Medlem

Man ska ju uppenbarligen inte lita på ett företag som heter IDENTITRADE när det gäller personuppgifter... Eller något för den delen

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av dpom86:

Är samma inom vården, du har direkt tillgång till en databas med massor om personlig information, medicinska och psykologiska utvärderingar m.m. om alla patienter i hela vårdsystemet. Enda begränsningen är att "du inte får kika - om du inte har en bra anledning". (De gör dock slumpmässiga audits då allt tittande loggas, så du kan tvingas motivera i efterhand varför du tittade på något.)

Absolut, men skillnaden är att inom vården så har du som patient rättighet att spärra din journal, helt eller delvis. Då kan den enbart läsas vid akuta nödsituationer av vårdpersonal utan ditt medgivande (te.x. om du är medvetslös efter en olycka eller så).
Vanligast är att folk vill spärra journaler från psykiska- och sexualmedicinska enheter.
[edit] Ser att jag snurrade iväg litegrann. Det jag syftade på var att du som person inte kunnat hindra Telenors underleverantör att hämta viss information eller göra den oläslig, till skillnad från resten av mitt vårdrelaterade inlägg.[/edit]

Att "ha en bra anledning" till att läsa en journal kallas för att ha en vårdrelation. Saknar man vårdrelation, så har man inget i journalen att göra.
Sedan sker det, precis som du säger, regelbundna kontroller av slumpmässiga journalaccesser. Upptäcks det där att t.ex en läkare läst en journal tillhörande en patient som läkaren saknar vårdrelation med så kommer det få konsekvenser.

Gällande artikeln så ser jag inget förvånande i att Telenors underleverantör får tillgång till allt, men får inte lov att hämta det. Detta är inte alls ovanligt i IT-sammanhang och en högst personlig gissning är att det är mycket enklare att skapa en ren integration istället för en med begränsningar. En integration med begränsningar kräver underhåll allteftersom krav och avtal förnyas.

Visa signatur

» AMD Ryzen 5 2600X » 16 Gb DDR4 » ASUS GTX 1060 6 Gb OC » 1 Tb M.2 PCIe NVME

Vänligen citera om du pratar med mig

Permalänk
Medlem
Skrivet av dpom86:

Även inom vården har du direkt tillgång till en databas med massor om personlig information, medicinska och psykologiska utvärderingar m.m. om alla patienter i hela systemet. Enda begränsningen är att "du inte får kika - om du inte har en bra anledning". (De gör dock slumpmässiga audits då allt tittande loggas, så du kan tvingas motivera i efterhand varför du tittade på något.) I vårdfallet tycker jag dock det är lite förlåtligt då det kanske kan uppstå extrema situationer då man behöver information snabbt, men tror fortfarande att det skulle kunna vara ett bättre system.

Och har man vart inne och kikat på nåt som man inte har med att göra, åker man Väl ganska stört. Kan tänka mig en del kollar upp kändisar t.ex. Dålig idé

Skickades från m.sweclockers.com

Permalänk
Geeks Gaming

Telenor har informerat de berörda kunderna via sms och har samtidigt fått brev från skatteverket så båda parter har koll på det. Verkar som att de hämtat mer info än bara personnummer som de ska matcha de har också kunnat hämta info inkomst men inte gjort det så är ju fortfarande dåligt att det händer. Men inte så illa som det kunde vara...

Permalänk
Medlem

@TheMadPanda: Jo absolut, försöker inte grönflagga Telenor på något vis. Valde bara att fokusera på och spekulera om Skatteverkets motiveringar för att jag tyckte det var intressant att lyfta, som ett sidospår.

Visa signatur

SweClockers Dark Pearl tema: http://www.sweclockers.com/forum/trad/1484891
(Rek. Stylus)

Permalänk
Relik 📜
Skrivet av Bebben:

Gällande artikeln så ser jag inget förvånande i att Telenors underleverantör får tillgång till allt, men får inte lov att hämta det. Detta är inte alls ovanligt i IT-sammanhang och en högst personlig gissning är att det är mycket enklare att skapa en ren integration istället för en med begränsningar. En integration med begränsningar kräver underhåll allteftersom krav och avtal förnyas.

Förstår absolut att det är så, rent krasst gäller det ju i många sammanhang att saker regleras avtalsmässigt snarare än tekniskt. Vanliga sekretessavtal är väl ett sådant exempel.

Det jag tänker är snarast att just Skatteverket sitter på förhållandevis känslig info, eftersom de rent krasst har hela befolkningen i register. Vad gäller för skyddade identiteter och så vidare? Exponeras de med? Inser såklart det är naivt ur IT-perspektiv, men tänker kraven på säkerhet bör vara extra uppskruvade och systemen extra nedlåsta när det gäller den typen av allomfattande data.

Visa signatur

För övrigt anser jag att Karthago bör förstöras.
▪ Nöje #1 -> i5-11400F - B560M-ITX/ac - RTX 3070 - 16 GB DDR4
▪ Nöje #2 -> R5 5600 - Prime B450-Plus - RX 6750 XT - 16 GB DDR4
▪ Mobilt -> HP Pavilion Aero - R5 5625U - 16 GB DDR4
▪ Konsol -> Steam Deck, Xbox Series S

Permalänk
Medlem

@Forbidden:
Lär väl bli någon internutredning som drabbar alla andra också.
Att få tag på folks uppgifter är ju inte svårt fast det kräver ju att man vet var de bor och de inte har hemlig identitet, vilket i detta fall förmodligen inte spelar någon roll men man kan ju hoppas den infon ligger i en annan databas.

Är ju inte direkt svårt att begära en utskrift hos Ratsit på ett helt postnummer område i tryckt format. Och sedan bara titta på den man vill. Då får inte den man vill kolla något medlande för det om att någon kollar på en. Det var ju en allmän förfrågan. Fungerade fortfarande förra året i alla fall. Men tror inte den berättar lön utan allmän inkomst.

Edit:
Emil var visst lite före med identitetsfrågan.

Visa signatur

CPU: 5900x. Mem:64GB@3200 16-17-17-34-1T. (ImDIsk)
GPU: 1080 Ti@ca 6-7%OC. Sound: SB-Z -> toslink (DTS)-> old JVC. MB Realtek to Z-2300 for VOIP.

Permalänk
Medlem

Identitrade, sannerligen ett företagsnamn i tidens anda...

Skickades från m.sweclockers.com

Permalänk
Medlem

@aholman: Det stämmer. Du riskerar betydligt mer än bara en smäll på fingrarna. Men det känns ändå lite sådär. Jag var själv förvånad när de förklarade det för mig när jag började jobba med det.

Visa signatur

SweClockers Dark Pearl tema: http://www.sweclockers.com/forum/trad/1484891
(Rek. Stylus)

Permalänk
Medlem

Jag har inte hört ett enda ljud ifrån Telenor, men fick idag följande brev ifrån SKV:

Jag kontrollerar alltid mitt BankID och vad den säger att den vill verifiera sig mot, försöker man logga in på *.telenor.se och BankID hade sagt "Skatteverket" så hade det varit *ABORT! ABORT!*.
Inte sett något sådant på telenors sida, då jag använder användarnamn och lösenord i normalfallet.

Permalänk
Medlem

Min uppfattning är att det är telenor som gjort en fuling i syfte att undgå avgifter för bankid-inloggning. Istället får man logga in mot skatteverket så de får kostnaden istället. Skatteverket torde i så fall vara oskyldiga och det är telenor som betett sig illa och du själv som gett underleverentören till telenor tillgång till dina uppgifter hos skatteverket. Läste något om detta någonstans men minns inte var

Permalänk
Medlem

Det är ju helt sjukt att detta får ske. Hur är säkerhetstänket hos de som gjorde den där integrationen?

Men mycket med hur webben fungerat är idiotiskt ur en säkerhetssynvinkel. Allt från trackingcookies till hur olika iframes/webbdelar kan leda besökaren hur långt som helst från startsidan utan att detta framgår.

Skickades från m.sweclockers.com

Permalänk
Medlem

Skriver som någon innan, detta bör väl vara ett solklart brott mot GDPR? Någon som vet hur man går tillväga? Känns ju inte jättebra även om det utlovas att inget har spridits...

Visa signatur

MAIN: Metis | Z97I-Plus | 4690K | MSI 970 Gaming | 16GB HyperX | 120GB SSD + 250GB SSD + 256GB M.2 + 1TB HDD | H60 V2 | SF600
HIDs: S27D590 60Hz 27" | Logitech G403 + Qck | K70 MX Brown | Beyerdynamic DT250 + Blue Yeti
HTPC: Rapsberry Pi2 + Raspberry Pi3
PHONE: Galaxy S8+

Permalänk
Medlem
Skrivet av Bebben:

Att "ha en bra anledning" till att läsa en journal kallas för att ha en vårdrelation. Saknar man vårdrelation, så har man inget i journalen att göra.

Nej så enkelt är det inte. Även om du har en vårdrelation är det inte säkert du får kolla patientens journal, det beror på typen av vårdrelation och är en ganska känslig fråga med lite gråzon. Jag har haft patienter jag jobbat med i veckor utan att ha haft en tillräckligt bra anledning för att ha tillstånd att läsa deras journal. I sådan gråzonsfall kan du dock komma undan med en (skarp) varning, blir inte kicken direkt. (Patientens rätt till personlig integritet vägs bl.a. mot personalens säkerhet, och det händer att personal blir upprörda ibland över att de inte fått veta vissa saker om vissa patienter.)

Visa signatur

SweClockers Dark Pearl tema: http://www.sweclockers.com/forum/trad/1484891
(Rek. Stylus)

Permalänk
Medlem
Skrivet av dpom86:

Då är frågan om det bara var slarv / inkompetens, eller om de faktiskt försökte smyga till sig värdefull data och hoppades komma undan med det. Oavsett är det ju tummen ner på Telenor!

Edit: Håller med Emil nedan. Att lita på att totalt godtyckliga aktörer ska ha en sund moral bas och inte göra något olämpligt är på inget vis ett vinnande koncept i sådana här sammanhang. Är skatteverket bara för lata för att införa ett system för att administrera begäran om uthämtning av information, så de bara läger ut allt mer eller mindre fritt i god tro??

Skrivet av emilakered:

Jag lyfter på ögonbrynen lite åt den här.
Tolkar jag rätt att Skatteverket i princip ger tillgång till allt, men säger "titta inte!" som begränsning? Det känns väl sådär, med tanke på att det handlar om ett centralt system som ska hantera hela befolkningen.

Problemet, om jag har fattat rätt, är att Identitrade lägger sig som en MITM och låter dig som slutkund identifera dig mot Skatteverket. Klart som tusan att Identitrade kan se all din info på Skatteverket, de loggar ju in som dig på Skatteverket!

Detta är precis samma sätt som Tink använder sig av för att hämta dina banktransaktioner och Trustly gör för att du snabbt ska kunna sätta in pengar hos exempelvis Avanza.

I korthet; när du loggar på siter var noga med att titta VAD du identifierar dig emot. Loggar du in på Telenor men det står Skatteverket i appen bör man ana ugglor i mossen.

Visa signatur

Jag är en optimist; det är aldrig så dåligt så att det inte kan bli sämre.

Permalänk
Medlem
Skrivet av dpom86:

Nej så enkelt är det inte. Även om du har en vårdrelation är det inte säkert du får kolla patientens journal, det beror på typen av vårdrelation och är en ganska känslig fråga med lite gråzon. Jag har haft patienter jag jobbat med i veckor utan att ha haft en tillräckligt bra anledning för att ha tillstånd att läsa deras journal. I sådan gråzonsfall kan du dock komma undan med en (skarp) varning, blir inte kicken direkt.

Spännande! Jag har alltid trott att all personal som ska ge mig vård, oavsett titel och behandling, har haft en vårdrelation med mig.

Så man kan säga att det finns olika typer/nivåer av vårdrelationer?

Visa signatur

» AMD Ryzen 5 2600X » 16 Gb DDR4 » ASUS GTX 1060 6 Gb OC » 1 Tb M.2 PCIe NVME

Vänligen citera om du pratar med mig