
Na początku kwietnia br. opisywaliśmy przypadek przypadkowego zamieszczenia protokołu kontroli Zakładu Ubezpieczeń Społecznych w Biuletynie Informacji Publicznej – podmiotu zajmującego się oświatą w jednej z gmin. Doszło do naruszenia ochrony danych 81 byłych i obecnych pracowników jednostki.
Postanowiliśmy poszukać podobnych dokumentów w ramach tzw. „ Google hackingu ”. Udało się nam znaleźć 20 przypadków – niezwłocznie skontaktowaliśmy się z jednostkami, które były poddawane kontroli ZUS-u.
Protokół kontroli ZUS w BIP. Upubliczniono dane pracowników
Brak anonimizacji i błędy
Spośród 20 protokołów kontroli, widocznych 24 czerwca br. z poziomu Internetu (URL), 14 z nich nie miało wdrożonej żadnej anonimizacji danych osobowych . PESEL-e były widoczne od razu po otwarciu dokumentu.
Ciekawy aspekt dotyczy pięciu protokołów zanonimizowanych za pomocą zakreślenia danych markerem . Problem w tym, że… nie zapewniło to ukrycia danych.
Zazwyczaj skanery podświetlają dokument od spodu, zaś zamazywane znaki są nadal widoczne (np. przy zmianie kontrastu i jasności dokumentu w programie graficznym).
Przykład widoku zakreślenia markerem po zmianie kontrastu i jasności Autor. Oskar Klimczuk / CyberDefence24 W jednym przypadku dane zanonimizowano poprzez nałożenie „zaślepek” na dane. Otwierając go jako PDF, informacje faktycznie były zasłonięte, lecz wystarczyło przeciągnięcie czarnego prostokąta w inne miejsce , aby PESEL był widoczny. Taki sam efekt można było osiągnąć poprzez otwarcie pliku jako dokument Worda czy zmianę jasności („zaślepka” była nieco jaśniejsza od idealnej czerni).
Rodzaje jednostek
Protokoły ZUS z danymi osobowymi opublikowały następujące typu organizacji publicznych:
urzędy gminy lub miasta (4);
obiekty związane z kulturą i sztuką (4)
szkoły (3);
przedszkola (3);
ośrodki pomocy społecznej (2);
inne (4).
Z racji na doręczenie informacji i zapewnienia o podjęciu odpowiednich działań, nie wskazujemy konkretnych jednostek z nazwy.
Wykres rodzajów jednostek, które opublikowały protokoły ZUS z widocznymi numerami PESEL Autor. Oskar Klimczuk / CyberDefence24 Łącznie w dokumentach znajdowały się dane 269 osób (licząc po numerach PESEL). Największy zbiór obejmował 43 pracowników , zaś najmniejszy – zaledwie 2 .
Ponad 40 polskich urzędów publikowało PESEL-e w BIP. Oto co znaleźliśmy
Odpowiedzi jednostek
W ciągu 8 dni skontaktowały się z nami wszystkie jednostki (20), za co dziękujemy.
Rekomendujemy korzystanie z e-Doręczeń w przypadku wysyłki zapytań o dostęp do informacji publicznej – pozwoliły one na zapewnienie, że 95% jednostek otrzymało informację (dzięki statusowi doręczenia).
2 lipca br. widoczność dokumentów została usunięta (bądź zadeklarowano jej usunięcie) przez 90% podmiotów. Pozostałe dwie organizacje przekazały, że niezwłocznie usuną widoczność plików.
Otrzymaliśmy 17 zapewnień o zgłoszeniu incydentu do Prezesa UODO oraz 16 deklaracji o poinformowaniu osób o naruszeniu. To nie oznacza, że pozostałe jednostki tego nie zrobiły – niektóre przekazały, że poinformują nas później o podjętych działaniach lub z racji na charakter sprawy nie informują o dalszych poczynaniach.
Jedna jednostka przekazała nam, że opublikowany dokument został przygotowany przez ZUS . Inna organizacja wskazała, że błąd wynikał z braku należytej staranności jednego z jej pracowników .
Odwiedziny i czas widoczności
Znalezione protokoły kontroli ZUS były zamieszczane w BIP na przestrzeni kilkunastu ostatnich lat . Charakteryzowały się również różną liczbą odwiedzin. Poniżej zamieszczamy informacje przekazane nam przez kilka placówek, sortując liczby od największych do najmniejszych.
Liczba lat od zamieszczenia pliku: 16, 10, 10, 8, 7, 6, 3, 2, 2, 2, 1;
Liczba odwiedzin lub pobrań: 1039, 100, 22.
Widzimy, że zdecydowana większość podmiotów nie była w stanie określić liczby pobrań pliku . Jednocześnie znane wartości tego parametru są dość zróżnicowane (od nieco ponad 20 do ponad tysiąca).
mObywatel przetwarza dane... ale na jakiej podstawie?