Læk rammer 750.000 lærere og elever

- Det kan man ikke være bekendt, siger cybersikkerhedsekspert.

Bemærk: Artiklen er mere end 30 dage gammel
Gyldendal Uddannelse har lækket data på op mod 750.000 personer. Foto: TV 2 Grafik

Et større datalæk hos Gyldendal Uddannelse har haft konsekvenser for op mod 750.000 børn og voksnes oplysninger.

Det drejer sig om både elever og lærere i hele Danmark.

Jeg bliver ærgerlig over, at man sløser så meget med andre personers data
Peter Kruse, it-sikkerhedsekspert

Lækket skyldes en fejl i systemet, som tillod personer med lidt teknologisk kyndighed at skaffe sig utilsigtet adgang. Det fremgår af en aktindsigt, som TV 2 har fået.

- Det er forbandet. Der er ingen tvivl om, at det ikke er godt nok, siger Henrik Gejlager, der er markedsdirektør i Gyldendal Uddannelse.

Gyldendal Uddannelse har omkring 3000 skoler og institutioner som kunder.

Gyldendal opdagede lækket, da selskabet 16. maj fik et tip.

Tre slags informationer lækket

Anmelderen spurgte, om det var meningen, at man kunne tilgå deres database uden tilladelse, og sagde, at vedkommende ville melde det til Datatilsynet, hvis Gyldendal ikke kunne redegøre for fejlen.

Det endte dog med at være Gyldendal selv, der meldte datalækket – samme dag.

Lækket drejer sig om oplysninger om elever og læreres fulde navne, brugernavne i interne systemer samt klasse- og institutionstilknytning – altså om personen er lærer eller elev. Beskyttede navne har ikke været en del af datasættet.

Peter Kruse, ekspert i it-sikkerhed og grundlægger af sikkerhedsfirmaet CSIS med kontor i Skanderborg, siger, at det ikke er ”supersensitive” oplysninger, der er blevet lækket, og at der heller ikke er tale om brud på GDPR-reglerne.

'Det kan man ikke være bekendt'

Men det er alligevel "virkelig ærgerligt", at der har været et læk – i potentielt mange år, siger han. Systemet, som den del af Gyldendal Uddannelse, der havde et læk, opererer i, går nemlig tilbage til 2007.

- Jeg bliver ærgerlig over, at man sløser så meget med andre personers data. Det kan man ikke være bekendt, siger Peter Kruse.

Hvor længe, det er foregået, kan Henrik Gejlager ikke sige. Gyldendal Uddannelses logoplysninger går nemlig kun otte til ni måneder tilbage.

- Det betyder i princippet, at det kan gå tilbage til 2007, men eftersom der ikke har været nogen sager, vi har hørt om, er det vores klare formodning, at det ikke har fundet sted, lyder det fra markedsdirektøren.

Samme dag som tippet og anmeldelsen til Datatilsynet, lukkede Gyldendal Uddannelse for det system, der var utæt.

Oplysningerne kan bruges

Der har været i alt 22 dataudtræk – som betyder, at der 22 gange er blevet hentet lækkede oplysninger – af personer, der ikke burde have adgang. 21 af dem har drejet sig om specifikke skoler og institutioner eller sågar enkeltpersoner.

Det sidste læk er én person eller muligvis robot, vurderer Peter Kruse, der har trukket tusindvis af informationer på to dage.

Peter Kruse fortæller, at det først og fremmest er ”noget sjusk”.

Udover risikoen for identitetstyveri og snagen i andres personlige oplysninger, peger han også på en tænkt situation:

En elev med et unikt navn og forældre, der er særligt interessante for eksempel en efterretningstjeneste, kan blive opsøgt på skolen. Der kan man etablere en relation til eleven, fordi man ved, hvor eleven går i skole.

Er det nemt at få adgang til flere oplysninger, når man har disse?

- Det gør det i hvert fald lettere, fordi så ved man, hvor eleven er tilknyttet, og det kan man bruge til for eksempel at ringe til skolen og forsøge at få lokket flere oplysninger ud af for eksempel en sekretær på skolens kontor, siger Peter Kruse.

Men det er ikke noget, der får hans alarmklokker til at ringe, siger han.

Kan ikke garantere

Henrik Gejlager siger, at det er et såkaldt legacy-system, der har rummet informationerne, som lå på nettet. Men også at der ikke er andre tilsvarende systemer.

Han kan dog ikke love, at det ikke sker igen.

- Men vi kan garantere, at vi gør alt for, at det ikke sker igen. Det er vigtigt at sige, at de data, som har været tilgængelige på den her tjeneste, der har været mulige for nogen, der var teknisk kyndige, har været af meget overordnet karakter.

Virksomheden har hyret et cybersikkerhedsfirma til at hjælpe med den konkrete sag. Virksomheden er selv ved tjekke alle andre af Gyldendals systemer efter i sømmene for samme fejl.

- Sikkerhedsfirmaets klare vurdering er, at der ikke har været nogen ondsindede hensigter med den aktivitet, der har været, og at vores kunders data ikke er yderligere kompromitteret, siger Henrik Gejlager.

Man ved ikke, hvad oplysningerne er blevet brugt til de 22 gange, de er blevet hentet.

Kort nyt

Dit digitale aftryk

Vi indsamler information for at huske indstillinger, forbedre sikkerheden, analysere statistik samt og vise dig funktioner til sociale medier. Vi sporer dig ikke systematisk på vores hjemmeside eller på tværs af andre hjemmesider og apps. Du kan altid tilbagetrække eller ændre dit samtykke, ved at klikke på ”Tilpas dit samtykke til cookies her” i bunden af siden. Klik på detaljer, hvis du vil vide mere om brugen af cookies.

Du kan altid ændre dine præferencer senere.

Her kan du finde en oversigt over hvilke cookies vi potentielt sætter.
Du kan se flere detaljer om vores cookies her

Funktionelle cookies

Funktionelle cookies giver os mulighed for at huske dine præferencer og forbedre din brugeroplevelse. Disse cookies er ikke strengt nødvendige, men de gør din oplevelse mere personlig og problemfri.

Navn Udbyder
__cf_bm vimeo.com
_cfuvid vimeo.com
AWSALB Amazon Web Services
AWSALB Amazon Web Services
AWSALBCORS Amazon Web Services
AWSALBCORS Amazon Web Services
bcookie LinkedIn
beyondwords no-domain
bscookie LinkedIn
csrftoken instagram.com
JSESSIONID LinkedIn
jwplayer.bandwidthEstimate no-domain
jwplayerLocalId no-domain
lang LinkedIn
LAST_RESULT_ENTRY_KEY youtube.com
li_gc LinkedIn
lidc LinkedIn
pusherTransportTLS no-domain
remote_sid youtube.com

Statistikcookies

Statistikcookies hjælper os med at forstå, hvordan vores hjemmeside bliver brugt, så vi kan forbedre den. Vi forsøger at minimere brugen af eksterne tjenester og sikrer, at dine data anonymiseres så vidt muligt.

Navn Udbyder
_cb Chartbeat
_cb Chartbeat
_cb Chartbeat
_cb_expires Chartbeat
_cb_svref Chartbeat
_cb_svref Chartbeat
_cb_svref_expires Chartbeat
_cbt Chartbeat
_chartbeat2 Chartbeat
_chartbeat2 Chartbeat
_chartbeat2_expires Chartbeat
_chartbeat4 Chartbeat
_chartbeat4 Chartbeat
_chartbeat4_expires Chartbeat
_clsk tv2ostjylland.dk
_t_tests Chartbeat
_t_tests Chartbeat
_t_tests_expires Chartbeat
_v__cb_cp Chartbeat
_v__cb_cp Chartbeat
_v__cb_cp_expires Chartbeat
_v__chartbeat3 Chartbeat
_v__chartbeat3 Chartbeat
_v__chartbeat3_expires Chartbeat
bugsnag-anonymous-id no-domain
userId tv2ostjylland.dk
vuid vimeo.com

Markedsføringscookies

Vi anvender ikke selv markedsføringscookies, men vi har valgt at kategorisere en række cookies, som eksterne partnere sætter, som netop markedsføringscookies for at gøre dig som bruger opmærksomme på dem. Vi anvender kun eksternt indhold når det er vores vurdering, at det løfter kvaliteten af vores journalistik eller at det er bydende nødvendigt.

Navn Udbyder
_ga Google
_ga Google
_ga_LVEFKMG087 Google
_ga_VNYPEBL4PG Google
li_alerts LinkedIn
VISITOR_INFO1_LIVE YouTube
VISITOR_PRIVACY_METADATA YouTube
YSC YouTube

Nødvendige cookies

Disse cookies er essentielle for at vores hjemmeside fungerer korrekt. De sikrer grundlæggende funktioner. Uden disse cookies ville siden ikke kunne fungere optimalt.

Navn Udbyder
CookieConsent tv2ostjylland.dk
CookieConsent tv2ostjylland.dk
frequencyCategoryV2 tv2ostjylland.dk
frequencyCategoryV2 tv2ostjylland.dk
frequencyCategoryV2 tv2ostjylland.dk
oj_ovp_session oj.tv2reg.stream
PHPSESSID recruit.hr-on.com
recencyCategoryV2 tv2ostjylland.dk
recencyCategoryV2 tv2ostjylland.dk
recencyCategoryV2 tv2ostjylland.dk
recencyLastVisitV2 tv2ostjylland.dk
recencyLastVisitV2 tv2ostjylland.dk
SRVNAME oj.tv2reg.stream
TESTCOOKIESENABLED youtube.com
tv2_ostjylland_session tv2ostjylland.dk
tv2reg_cookie_consent tv2ostjylland.dk
visitedPagesV2 tv2ostjylland.dk
visitedPagesV2 tv2ostjylland.dk
visitedPagesV2 tv2ostjylland.dk
visitHistoryFrequencyV2 tv2ostjylland.dk
XSRF-TOKEN oj.tv2reg.stream
XSRF-TOKEN tv2ostjylland.dk

Præference-cookies

Præference-cookies husker dine valg, så vi kan tilpasse hjemmesiden efter dine behov. Disse cookies sikrer, at du får en mere personlig oplevelse ved hvert besøg.

Navn Udbyder
NID Google