Datatilsynet revser offentligt it-system: Skolelevers CPR-numre lå frit tilgængelige

Datatilsynet retter kritik mod et offentligt it-system til erhvervsskoler. Elevers CPR-numre lå frit tilgængelige i et åbent system.

Artikel top billede

(Foto: Maksim Kabakou / Maksim Kabakou)

Sikkerheden i det offentlige it-system Easy-P, der bruges til erhvervsskoler, er så dårlig, at det er i strid med persondataloven.

Det konkluderer Datatilsynet i en ny afgørelse.

Easy-P bruges til at håndtere praktikperioder på erhvervsskoler, og helt tilbage i august 2015 modtog
Datatilsynet den første klage over systemets håndtering af personfølsomme oplysninger.

Klagen gik blandt andet på, at elevernes CPR-numre lå frit tilgængelige i systemet, som man kunne få adgang til blot ved at logge på erhvervsskolens åbne netværk.

Derudover har det været muligt at skaffe sig adgang til de fleste funktioner i systemet blot ved at slette ordet "secure" fra adressestien.

Herefter var der blandt andet adgang til funktionen "CPR-søgning", som i sig selv kritiseres af Datatilsynet, fordi søge-resultaterne ikke kun omfattede erhvervsskoleleverne.

Styrelse skal stramme op

Det har taget Datatilsynet halvandet års tid at behandle sagen, men nu lyder den endelige konklusion altså, at Styrelsen for IT og Læring, STIL, der har udviklet systemet, har gjort det i strid med persondataloven.

Tilsynet lægger følgende punkter til grund for afgørelsen:

• at det har været muligt at tilgå oplysninger om personnumre på en side i EASY-P benævnt "Værktøjssiden", blot man havde adgang fra K's uddannelsesinstitutions åbne trådløse netværk - dette kan bl.a. tilgås udenfor skolen på kommunale stier,

• at det endvidere var muligt at tilgå størstedelen af
funktionaliteten i EASY-P blot ved at fjerne "secure" fra adressestien på en side for brugergodkendelse, hvorefter der var adgang til systemet,

• at der bl.a. indgik et menupunkt benævnt "CPR-Søgning", som tillod indtastning af et givent personnummer, hvorefter man som svar fik personens navn, samt

• at CPR-søgningen ikke var begrænset til elever på erhvervsskoler.

Styrelsen for IT og Læring skal senest 19.maj svare Datatilsynet på, hvordan man har styrket sikkerheden i EASY-P-systemet.

Systemet bliver i øvrigt lukket ned fra sommeren 2018.

Læs også: Sådan blev 900.000 CPR-numre blottet på nettet

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Aarhus C

    Executive roundtable: Cyberrobusthed i praksis

    Cyberangreb rammer driften. NIS2 og DORA kræver dokumenteret gendannelse under pres. Få konkret metode til at teste, måle og bevise robusthed på tværs af cloud, SaaS og leverandører. Deltag i lukket roundtable med Commvault og Hitachi.

    Digital transformation | København Ø

    Sådan etablerer du digital suverænitet

    Digital suverænitet afgør kontrol over data, systemer og afhængigheder i Danmark. Computerworld samler Dansk Erhverv og IBM-eksperter om konkrete arkitekturvalg, governance og platforme, der sikrer reel kontrol. Få overblik og handlekraft.

    Sikkerhed | Online

    Cyber Briefing: AI kan udnytte dine VPN‑svagheder og lække dine data på sekunder

    AI-agenter arbejder konstant og i maskinhastighed. Klassiske VPN-modeller mister overblik, kontrol og sporbarhed. Hør hvordan adgang, handlinger og automatisering sikres i en AI-drevet virkelighed. Tilmeld dig nu

    Se alle vores events inden for it

    SOS International

    License & Vendor Manager

    Midtjylland

    SOS International

    Cloud Native Architect

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Netværksteknikere til design, drift og vedligehold ved Cyberdivisionen

    Københavnsområdet

    Navnenyt fra it-Danmark

    Lector ApS har pr. 2. februar 2026 ansat Jacob Pontoppidan som Sales Executive i Lectors TeamShare gruppe. Jacob skal især beskæftige sig med vækst af TeamShare med fokus på kommerciel skalering, mersalg og en stærk go to market eksekvering. Jacob har tidligere beskæftiget sig med salg og forretningsudvikling i internationale SaaS virksomheder. Nyt job

    Jacob Pontoppidan

    Lector ApS

    Renewtech ApS har pr. 1. februar 2026 ansat Kirsten Skriver som Warehouse Team Lead. Hun skal især beskæftige sig med udviklingen af det globale lagersetup hos Renewtech. Hun kommer fra en stilling som Lagerchef hos BORG Automotive Reman A/S. Nyt job

    Kirsten Skriver

    Renewtech ApS

    Thomas Morville Helmert, chefkonsulent hos Rigspolitiet, har pr. 28. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse