Sagen om det årelange sikkerhedshul i Motorregistret får nu endnu en drejning.
En aktindsigt viser, at det ikke kun er beskyttede navne og adresser, virksomheder uberettiget har kunnet slå op - også fødselsdatoer er endt i de forkerte hænder.
Og selvom Motorstyrelsen for snart et år siden meldte ud, at hullet var lukket, bekræfter styrelsen nu, at det først sker fuldstændigt 22. september 2026.
Det skriver DR, som har fået aktindsigt i sagen.
I alt er 71.080 borgere ramt af bruddet, der strækker sig fra 2021 til juli 2025.
Ifølge aktindsigten kræver en lukning af adgangen til fødselsdatoer "en større systemmæssig ændring", hvorfor Motorstyrelsen selv har sat tidshorisonten til tredje kvartal 2026 - mere end et år, efter man første gang opdagede problemet.
“Der er ingen tvivl om, at det er et brud på GDPR-reglerne. Sådan et hul skal lukkes hurtigst muligt, efter man bliver opmærksom på det,” siger Tanja Kammersgaard Christensen, lektor ved Aalborg Universitet, til DR.
Carsten Schürmann, professor og leder af Center for Informationssikkerhed og Tillid på IT-Universitetet, er ikke mindre kritisk:
“Det er helt uforståeligt, at myndighederne ikke har styr på det,” siger han.
Underdirektør er meget af ked det
Ifølge Motorstyrelsen har 59 virksomheder haft den omstridte terminaladgang - heriblandt 26 genbrugspladser, 22 parkeringsselskaber og fire inkassofirmaer.
Sagen har rødder helt tilbage til foråret, hvor Computerworld var med til at afdække forløbet.
I april kunne Computerworld fortælle, at Motorstyrelsen gennem fire år havde ladet private virksomheder slå navne og adresser op på borgere med hemmelig adresse - typisk mennesker, der beskytter sig mod en voldelig ekspartner eller en stalker. Motorstyrelsens underdirektør, Claus Holm, erkendte dengang fejlen over for Computerworld:
“Vi er meget kede af, at denne fejl er opstået, og vi ser på sagen med stor alvor,” sagde han.
Samtidig viste det sig, at håndteringen af databruddet internt i systemet ikke stod stærkere end selve hullet. I juni afdækkede it-mediet Version2, at Udviklings- og Forenklingsstyrelsen lod en studentermedhjælper stå for kontakten til Datatilsynet, som slet ikke kunne komme i forbindelse med den ansvarlige databeskyttelsesrådgiver.
Ayo Næsborg-Andersen, lektor i databeskyttelse ved Syddansk Universitet, kaldte det for dybt problematisk:
“Det er dybt inkompetent, at man ikke har en proces for at håndtere et databrud,” sagde hun til Version2.
Motorstyrelsen har fortsat ikke ønsket at stille op til interview om den seneste udvikling, men oplyser i et skriftligt svar til DR, at man har igangsat en ekstern undersøgelse af, hvordan styrelsen har forvaltet udleveringen af oplysninger til virksomheder - og at nye underretningsbreve er på vej til de borgere, der reelt er berørt.
Læs Computerworlds dækning af sikkerhedshullet hos Motorstyrelsen: