Frågor angående lösenord/personnummer i klartext(PUL), kalmarhem.se.

Permalänk
Medlem

Frågor angående lösenord/personnummer i klartext(PUL), kalmarhem.se.

Hej. När jag registrerade mig på Kalmarhem.se så skickade dom ett mail till mig, där mitt personnummer (med 4 sista siffrorna) och mitt lösenord som jag ställde in på hemsidan står i klartext.
Jag är ganska upprörd över det här; även om jag inte använder det lösenordet på andra sidor. Men även för att de skickar mina privata uppgifter till min mail som förut har blivit kapad.

Nu till frågan.
Bryter Kalmarhem mot PUL ( Personnummer) ? Är ett lösenord en personuppgift?

Det jag tänker mig är att medel Svensson använder 1 lösenord för alla sina saker.
Det gör så att du kan t.ex. logga in på hemsidor som tillåter personnummer som användarnamn, eller så kan du enkelt kolla upp deras för + efternamn och sedan göra avancerade gissningar på exempel.svensson@gmail.com.

Jag har läst http://www.datainspektionen.se/lagar-och-regler/personuppgift...
http://www.datainspektionen.se/lagar-och-regler/personuppgift...
men blir inte klokare.

Finns det någon annan lag eller så de kan tänkas bryta mer än att det är idiotiskt att lagra i klartext?

Sist, men inte minst. Hur går jag till väga för att få dom att skärpa sig?

Visa signatur

Har jag uppgivit felaktig information? Rätta mig gärna, jag vet inte allt och kan ha fel.

Permalänk
Medlem
Skrivet av Zeedarn:

Sist, men inte minst. Hur går jag till väga för att få dom att skärpa sig?

Prova att prata med dem.

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av Zeedarn:

Hej. När jag registrerade mig på Kalmarhem.se så skickade dom ett mail till mig, där mitt personnummer (med 4 sista siffrorna) och mitt lösenord som jag ställde in på hemsidan står i klartext.
Jag är ganska upprörd över det här; även om jag inte använder det lösenordet på andra sidor. Men även för att de skickar mina privata uppgifter till min mail som förut har blivit kapad.

Nu till frågan.
Bryter Kalmarhem mot PUL ( Personnummer) ? Är ett lösenord en personuppgift?

Det jag tänker mig är att medel Svensson använder 1 lösenord för alla sina saker.
Det gör så att du kan t.ex. logga in på hemsidor som tillåter personnummer som användarnamn, eller så kan du enkelt kolla upp deras för + efternamn och sedan göra avancerade gissningar på exempel.svensson@gmail.com.

Jag har läst http://www.datainspektionen.se/lagar-och-regler/personuppgift...
http://www.datainspektionen.se/lagar-och-regler/personuppgift...
men blir inte klokare.

Finns det någon annan lag eller så de kan tänkas bryta mer än att det är idiotiskt att lagra i klartext?

Sist, men inte minst. Hur går jag till väga för att få dom att skärpa sig?

Nej det bryter med största sannolikhet inte mot PUL. För det första så har du säkerligen gått med på att dom får behandla dina uppgifter, och personnummer är sällan så känsligt att det i inte går att skicka i mail. Däremot alla former av god praxis hur man bör hantera lösenord, och kanske även saknar någon eftertanke kring om man faktiskt måste skicka hela personnumret (ganska osannolikt...) .

Permalänk
Medlem

Är inte praxis att man skickar det lösenord man valt under registreringen i klartext på mejl. Får mej att undra om de lagrar det krypterat eller ej. Troligen görs det ändå och mejlet går ut innan krypteringen.

Idag tycker jag man får förutsätta att folk har lite säkerhet (främst lösenord) på sin mejl man använder till sådana här seriösa saker. Men visst det finns en del pissiga e-postleverantörer som inte skulle existera

Permalänk
Medlem

Personnummer är inte skyddad av personuppgiften då det är offentliga handlingar, vem som helst kan hämta ut personnummer från skattemyndigheten, och andra myndigheter.

Lösenord är aldrig en personuppgift, men tror övervägde sidor krypterar sina lösenord utifall databasen blir hackad.

Däremot personlig information som kan kopplas till dig, kort uppgifter och liknade är av det slag det räknas som personuppgifter.

Du kan tomt ringa polisen få uppgifter om ägaren om du varit inblandad i en olycka, vem som helst kan göra en kreditupplysning på dig också.

Enda gången ditt personnummer är skyddad är om fall du har en skyddad identitet, då kan det ligga en spärr på ditt personnummer som gör det sekretessbelagt där de inte kan lämna ut informationen.

Däremot kan man ju tycka att även om det är okej göra så att företagen och sidorna verkligen tänker lite noga när det kommer till säkerhet och inte slänga ut för mycket information för ingen anledning alls.

För man behöver inte skriva direkt ut personnummer för skicka ut ett epost meddelande om det inte är så att det finns med i själva länken för erbjudanden för just det personnummer, annars tycker man är ju märkligt att de tar pumpa ut lite väl mycket.

Och kör du Google/Microsoft som epost klienter varför inte aktivera 2 step lösenord för skydda ditt konto då behöver de också komma över mobilen din som genererar ett nytt lösenord var 30 sekund.

Permalänk
Medlem

God säkerhet är att man spara hash värdet med saltet (varje salt ska vara individuellt också) för varje individuellt pw i databasen -> vilket leder till att om de använder en vettig hash funktion så ska det inte gå att få ut lösenordet i klartext effektivt nog för att de ska kunna skicka ut lösenord i mejl till användare (dock inget lagkrav har jag för mig). När det kommer till PUL så kan man ta sig runt detta på olika sätt t,ex via användarpolicy genom att de har en sektion som säger du godkänner metoden hur de lagrar detta på osv, MEN det räcker inte med att de säger att du godkänner att de lagrar dina personuppgifter för då måste de lagras "säkert". Läs mer på datainspektionen sida och vad de räcka som personuppgifter.

P.S personnummer räckas som personuppgift enligt datainspektionen iaf.

Visa signatur

Смерть -это решение всех проблем. Нет человека - нет проблемы
Comp1: Ubuntu 16.04 Comp2: Arch Linux
Comp3: Ubuntu Server 16.04 Comp4: Centos 6.5
Comp5: Linux mint 16 Comp6: Raspberry pi (olika OS hela tiden)
Phone: Motorola Google Nexus 6

Permalänk
Medlem

En update! Skickade ett mail till Kalmarhem ca en timma innan jag la upp det första inlägget.

Fick 2samtal för 2 dagar sedan, jag sov. Ringde upp vid ca 12.
En man svarade i andra luren och jag var lite förvirrad över det hela då jag nyss vaknat.
Han presenterade sig och förklarade situationen, de var inte medvetna om att det skickades ut lösenord och personnummer i mailen. De hade kollat på detta och han sa personligen att det inte var OK över huvud taget. Han beskrev lite hur det är strukturerat med säkerheten.
Det sparas i dagsläget i Hash, men kommer i höst övergå till ett system där de har Salt + Hash.
Vi hade efter det en ganska utdragen konversation om de nya lagarna inom IT säkerhet som kommer nästa sommar, vilket de just nu förbereder för. (Minns inte detaljer)

Han frågade även vad jag gör på fritiden jobbar mm.
Trevlig kille, allt hanterades väl, och är positivt överraskad över hur de hanterade allt.
(Framför allt då jag vid tillfället jag skickade mailet var lite upprörd )

Tackar till alla för ert engagemang, alltid kul när man får lära sig lite saker och se andras syn på saker o ting!

Visa signatur

Har jag uppgivit felaktig information? Rätta mig gärna, jag vet inte allt och kan ha fel.

Permalänk
Skrivet av Zeedarn:

Vi hade efter det en ganska utdragen konversation om de nya lagarna inom IT säkerhet som kommer nästa sommar, vilket de just nu förbereder för. (Minns inte detaljer)

Troligen GDPR som ska ersätta PUL, City Network har en podcast om det om någon är intresserad
https://www.citynetwork.se/podcast/

Visa signatur

Citera för svar!

Permalänk

Blir också upprörd när jag får lösenord skickade i klartext på mailen. Har aldrig fått så bra respons som du fått dock....

Visa signatur

Ryzen m-atx:
|| Windows 10 || MSI B350M || Ryzen 1700X OC@ 3.8GHz || Nvidia 1060 6GB || 32GB RAM || EVGA P2 750W ||
HTPC:
|| Windows 10 || Asrock Z77m-itx || I7 3770k || 8GB RAM || Corsair 620W ||
________________________________________________________________________________________________

Permalänk
Medlem

Det verkar som att några här i tråden inte vet riktigt vad PUL faktiskt är, PUL är inte en "dessa uppgifter är olagliga" det är en lag gällande hantering och syfte kring dessa uppgifter i register.

Personnummer, namn etc i sig är inte "skyddade" men sammanställning av dessa i ett register faller under olika lagar sedan finns det vissa uppgifter m.m. som är generella "Big no no" att registerföra så som t.ex. politiska åsikter, sexuell läggning etc men det finns även undantag där det är helt enkelt en fråga om syfte.

Inte heller är offentliga handlingar något som automatiskt inte är skyddade under PUL, de två lagrummen är inte exklusivt uteslutande.

Offentliga handlingar är inte samma som allmänna handlingar, systemet har missbrukats och inte anpassats till det moderna samhället då ändringar går långsamt men det kommer flertalet nu närmsta åren som kommer försöka hantera detta, offentlighetsprincipens syfte är att ge medborgare rätt att granska myndigheters utövande.

Som regel faller saker under PUL när uppgifter registerförs och kan kopplas till en specifik individ för identifiering, PUL styr då vilka regler som gäller och hur dessa uppgifter ska behandlas men det är en komplex smet av lagar som spelar in både nationella och internationella.

Visa signatur

"One is always considered mad, when one discovers something that others cannot grasp."
- Ed Wood

Permalänk
Medlem

@Idleworks: Jepp. Det kommer bli en massiv shitstorm för nästan alla företag så vitt jag tolkar GDPR. Man lär ju som databehandlare och lagrare av personlig information kunna tillhandahålla personer med all information som finns kopplad till människan, och fysiskt kunna ta bort all personlig information om man blir bedd - för att undvika helt galna böter.

Det är ju inte bara att slita ut en massa data i de flesta system utan att skiten träffar fläkten. Mycket måste göras om.

Visa signatur

Corsair 750D | i5 4670k | ASUS Z87-a | 8GB Corsair Dominator | Asus GTX770-DC2OC | Samsung 840 EVO 250GB | WD 500GB X2