2009-12-24

Pin-kod räcker inte för känsliga personuppgifter

För att ta reda på vilka ungdomar som är lämpliga för militärutbildning använder Pliktverket en webbtjänst där ungdomar får svara på frågor om bland annat hälsa, fysisk prestationsförmåga, intressen och skolgång. Då räcker inte pin-kod för inloggning som tjänsten är utformad i nuläget, konstaterar Datainspektionen.

Datainspektionen har granskat Pliktverkets lämplighetsundersökning. Det är en webbaserad e-tjänst som används för att ta reda på vilka ungdomar som klarar kraven för militär grundutbildning. Tjänsten riktas till både män och kvinnor och under 2008 svarade 13 500 unga kvinnor och 71 000 unga män på frågorna.

För att logga in på tjänsten anger man sitt personnummer och en pin-kod som man fått via brev. Efter att ha loggat in får man besvara ett 60-tal frågor som är grupperade i avsnitt som "Min hälsa", "Min skoltid", "Min personlighet" och "Mitt sociala liv".

Det går att avbryta enkäten och fortsätta vid ett senare tillfälle. Även när enkäten är färdig och signerad kan användaren öppna enkäten och se svaren på alla frågor.
Datainspektionen anser att en användare som loggar in igen inte ska kunna se tidigare ifyllda uppgifter eftersom den metod som används för att säkerställa identiteten på den som öppnar enkäten inte är tillräckligt stark.

- Känsliga personuppgifter, som uppgifter om hälsa, måste skyddas med effektiva säkerhetsåtgärder, säger Datainspektionens generaldirektör Göran Gräslund.
Datainspektionen förelägger Pliktverket att senast den 1 mars 2010 återkomma med en åtgärdsplan för hur säkerheten ska förbättras, dels vad gäller val av identifieringsmetoder för e-tjänsten, dels när det gäller att hindra obehöriga från att ta del av redan ifyllda uppgifter.


Leverantörer
Ändra marknad
Till toppen av sidan
Stäng