Ministerstvo spravedlnosti ČR oznámilo, že odstavilo testovací verzi nového obchodního rejstříku po zjištění, že skrze ni mohla unikat citlivá rodná čísla osob, které jsou zapsány v různých českých firmách a organizacích. Tento incident přišel na světlo díky upozornění čtenáře serveru iRozhlas.cz, který odhalil dvě programátorské chyby, jež vedly k úniku těchto osobních údajů. Podle předběžných informací mohla být ohrožena data až dvou milionů lidí, kteří vystupují jako jednatelé, členové představenstev nebo předsedové v různých subjektech, které využívají obchodní rejstřík.
Příčiny a detaily incidentu
První z programátorských chyb způsobila, že při hledání osob v rejstříku byla rodná čísla a specifický kód AIFO, který identifikuje jednotlivce vůči státním agendám, neúmyslně zasílána spolu s veřejnými údaji. Tyto informace nebyly zobrazeny přímo na webových stránkách, avšak byly obsaženy ve technické odpovědi serveru. Vzhledem ke znalosti fungování webových aplikací bylo teoreticky možné, aby se uživatelé k těmto informacím dostali, zejména po úpravě dotazu.
Druhá chyba umožňovala uživatelům stáhnout neveřejné dokumenty z rejstříku tím, že změnili číslo v URL adrese. Tímto způsobem mohlo být ohroženo více dat, než původně předpokládáno. Ministerstvo spravedlnosti reagovalo velmi rychle, jakmile byly chyby odhaleny. Po přijetí upozornění okamžitě omezilo přístup k dotčeným částem systému a poté testovací verzi zcela odstavilo. Upozornění bylo rovněž zasláno Národnímu úřadu pro kybernetickou a informační bezpečnost a Úřadu pro ochranu osobních údajů. Všechna opatření mají za cíl ochránit soukromí občanů a zamezit případným škodám spojeným s únikem dat.
Reakce ministerstva a budoucí kroky
Mluvčí ministerstva Vladimír Řepka potvrdil, že rodná čísla ani kód AIFO se v testovací verzi veřejné části rejstříků běžným uživatelům nezobrazovaly, což naznačuje, že jejich získání vyžadovalo specifické znalosti a cílené akce. I přesto se jedná o závažný incident, který poukazuje na možné nedostatky v zabezpečení citlivých informací. Mluvčí dále podotkl, že nelze v tuto chvíli potvrdit, kolik osobních údajů mohlo být skutečně ohroženo, ani jaký byl rozsah úniku dat. Ministerstvo plánuje prověřit situaci a pokračovat v šetření okolností incidentu.
V souvislosti s tímto incidentem zvažuje ministerstvo vyvození odpovědnosti vůči dodavateli testovací verze systému, jímž je společnost Asseco. To může mít dalekosáhlé důsledky nejen pro dodavatele, ale také pro všechny subjekty, které s těmito informacemi pracují. Současné verze obchodního rejstříku budou nadále fungovat bez výrazných omezení, avšak incident vyvolává otázky o důvěryhodnosti státních systémů a ochraně osobních údajů v digitálním věku. Tato situace by mohla přispět k přehodnocení zabezpečení a kontroly podobných systémů a agentur, které spravují citlivé informace o občanech.
Celý incident ukazuje, jakou křehkou rovnováhu mezi technologií a ochranou osobních údajů musíme v dnešním světě udržovat. Ochrana soukromí by měla být prioritou pro všechny instituce a firmy, které se zabývají zpracováním osobních údajů, a případy jako je tento by měly být poučením pro budoucnost.





