Forældet offentlig datadisciplin

Det skete på en sommervarm dag i juli, at Datatilsynet besluttede sig for at offentliggøre en afgørelse på en hændelse, som Statens Serum Institut (SSI) indrapporterede 18. februar 2015. I årets største sommerferieuge skabte det ikke det store ståhej. Afgørelsen er knastør læsning og proppet med embedsmandssprog og lange knudrede sætninger. Alligevel faldt min kæbe ned af ren og skær forbløffelse. 

Afgørelsen fra Datatilsynet var nemlig i korthed en forbløffende mild kritik af følgende afsindige forløb. På opfordring sender SSI data om sygdomsforhold inklusive knap 5,3 millioner CPR-numre (men ikke navne) baseret på Psykiatri-, Cancerpatient- og Diabetesregisteret til Danmarks Statistik. 

Det foregår via Post Danmark som en anbefalet forsendelse i form af en kuvert foret med bobleplast og indeholdende to cd-rommer. Men forsendelsen bliver afleveret hos den kinesiske ambassades center for visum-ansøgninger på Lyngbyvej i København Ø i stedet for hos Danmarks Statistik i Sejrøgade. Efterfølgende kan ingen i Post Danmark forklare, hvordan fejltagelsen opstod, og det ansvarlige bud er ikke længere ansat. Personen, der har kvitteret for modtagelse i det kinesiske visum-center, erklærer på tro og love, at hun har åbnet brevet, men ikke læst indholdet. Hun afleverer selv materialet til Danmarks Statistik. Det vil givetvis være benzin på konspirationernes bål.

Selv er jeg temmelig overbevist om, at det ikke er en tilfældighed, at data havnede, hvor de gjorde, når man sammenligner med kinesisk interesse i at få fat i persondata om offentligt ansatte i USA.

Men faktum er, at personfølsomme oplysninger indeholdende millioner af CPR-numre for en række sygdomsforløb i ukrypteret form har været i hænderne på et helt uvedkommende kinesisk visum-ansøgningscenter. 

Når offentlige myndigheder håndterer dataudveksling af borgernes meget private oplysninger som i dette forløb, er det komplet skandaløst. Hvordan kan den foretrukne dataudvekslingsform i dagens digitaliserede Danmark basere sig på cd-rommer uden nogen form for databeskyttelse med tilhørende papirbaserede følgedokumenter? Så må enhver snak om Danmark som digitalt foregangsland forstumme.

Hvorfor baserer den offentlige dataudvekling sig ikke i praksis på anerkendte sikkerhedsbegreber som autenticitet, integritet, uafviselighed og fortrolighed? Eller sagt på en anden måde: Kryptér dog indholdet, og lad kommunikationen og dataudvekslingen mellem de to offentlige myndigheder flyde gennem sikrede kanaler med gensidig autentificering og logning.  

Men mest grundlæggende: Se at få bygget systemer, som både er fleksible og transparente, om de oplysninger, borgerne afgiver - eller ønsker at afgive - og som samtidig er udformet, så man kan adskille de statistisk interessante data fra personhenførbare data, som ikke er nødvendige eller relevante for dataanalyser.


Læs også...

Nogle gange sker det, at arbejdsgiver føler behov for at overvåge sine ansatte. Men hvor går grænsen for overvågning på arbejdspladsen, og kræver…

201 studerende er i år blevet taget i at snyde med AI på fem af landets universiteter. Tendensen er den samme på den anden side af Øresund. I Sverige…

Francesca Tremulu gør status over 2025 i gamingbranchen. Et år der, desværre også stod i afskedigelsernes tegn. Der er brug for at reflektere over,…

Ny rapport, Techgiganternes hemmeligheder”, fra digitaliseringsministeriet viser, hvordan sociale medier systematisk fastholder brugerne gennem…

Ctrl+Alt+Reclaim er Europas første digitale retfærdighedsbevægelse af og for unge, de vinder stigende opbakning- Kravet er et opgør med big tech og at…

Ole Tange, PROSAs IT-politiske rådgiver og privacy-forkæmper, oplevede 2025 som et år, hvor chatkontrol, aldersverifikation og overvågning udfordrede…

Mirza Cirkinagic, forbundssekretær i IT-fagforeningen PROSA er også legebarn og hyppig bruger af techgadgets. Her giver han et bud på top- og…

Vibe-coding har masser af potentiale, og det kaster ikke webudviklere ud i massearbejdsløshed. Og så er AI altså ikke bevidst, for bevidsthed er noget…

Christian Ruhwedell arbejder med IT-sikkerhed og risikostyring. Han er overrasket over, hvor godt AI og vibe-coding fungerer allerede i dag, men ser…

Meriemme er 49 år, har læst til datamatiker og studeret datalogi. Hun har de senere år arbejdet mest med compliance, sikkerhed og at styre…