Medier afslører ufrivilligt CPR-numre

Det er ikke nok at slette navn og cpr-nummer, når man bruger sygesikringskort som illustration. Det er stadig muligt at aflæse personnummeret via stregkoden

Med ganske få klik på nettet er det muligt for kriminelle at finde masser af personnumre, som aviser afslører uden at vide det. Som regel er navn og personnummer sløret på billederne. Men personnummeret kan også aflæses på stregkoden nederst på kortet. Det kræver bare en stregkodescanner – eller fx en mobiltelefon med program til at aflæse stregkoder.

Der findes utallige af de programmer i bl.a. Apples App Store. Med simple Google-søgninger kan man få adgang til adskillige illustrationer, hvor man på få sekunder kan scanne sig frem til personnumrene. Ofte kan stregkoderne scannes direkte på pc-skærmen.

Det paradoksale er, at problemet blandt andet opstår, når medier bruger sygesikringskort til at illustrere artikler om persondatasikkerhed. Tidligere på ugen blev Vejle Sygehus’ videregivelse af personnumre dækket intensivt i aviserne og på nettet. Men alene ved at omtale sagen kom en række medier ufrivilligt til at gøre det samme. I nogle tilfælde kan man også se navnet på kortets indehaver.

Ifølge direktør i FK Consulting Frederik Kortbæk kan personnumre, der havner i forkerte hænder, nemt misbruges. Han advarer på det kraftigste journalister om at bruge sygesikringsbeviser til at illustrere en historie – og slet ikke deres eget kort.

»CPR-nummeret er jo nøglen til det offentlige, det skal opbevares fortroligt og må ikke offentliggøres nogen som helst steder,« siger Frederik Kortbæk, der er jurist og tilknyttet Dansk Privacy Netværk og The European Privacy Institute.

Han råd er derfor, at medierne helt skal holde op med at lægge sygesikringskort på nettet i den tro, at det er anonymiseret.

»Lad være med at offentliggøre dit personnummer, og hold det strengt fortroligt,« lyder opfordringen.

2 Kommentarer

Ole Knudsen
7. FEBRUAR 2013
Fuldstændig enig. Løsningen
Fuldstændig enig. Løsningen er lige præcis IKKE at forsøge mere hemmeligholdelse af CPR-numre, løsningen er, at verden skal finde ud af, at bare fordi nogen kan lire et CPR-nummer med tilhørende navn og adresse af, så er de ikke nødvendigvis dén, som CPR-nummeret identificerer.

CPR er en nødvendig men langt fra tilstrækkelig faktor, når vi snakker identifikation.

Desværre har "det offentlige" opdraget os - og sig selv - til at tro, at CPR er netop både nødvendigt og tilstrækkeligt. Hvilket vel stammer fra en tid, hvor der ikke var noget, der hed internet, og hvor CPR-registeret var noget, man slog op i på en IBM-3270 terminal.
Per Erik Rønne
7. FEBRUAR 2013
Grunden til at det giver
Grunden til at det giver problemer er at så mange tror at en person (endda helt anonymt ved indtastning på en web-side) har verificeret at han er den han påstår, kun at indtaste sit CPR-nummer.
Problemet kan kun løses ved at offentliggøre CPR/personnavne sammenhængene. Først da vil folk tage det alvorligt.