Ministerstvo spravedlnosti z veřejně dostupné testovací verze obchodního rejstříku nechtěně zpřístupnilo rodná čísla osob figurujících ve firmách a spolcích, a také některé neveřejné dokumenty. Po upozornění serveru iROZHLAS.cz úřad systém vypnul a začal incident prověřovat.

Podle ministerstva šlo o testovací verzi webu, přičemž stávající stránky obchodního rejstříku fungují nadále bez omezení.

Resort chystá modernější verzi portálu obchodního rejstříku, který veřejnosti poskytuje informace o právnických osobách. Lidé zde najdou údaje o tom, kdo jednotlivé společnosti řídí, nebo povinně zveřejňované dokumenty, jako jsou účetní závěrky a zápisy z valných hromad.

Otevřená data z obchodního rejstříku obsahují necelé dva miliony unikátních osob zapsaných u jednotlivých společností a dalších organizací, uvedl server iROZHLAS.cz.

Testovací verze obsahovala chyby

Testovací verze portálu byla podle iROZHLAS.cz až do pátku dostupná veřejnosti a minimálně v té době obsahovala dvojici programátorských chyb. První chyba způsobila, že portál při vyhledávání osob spojených s firmami vracel i informace, které neměly být veřejné. Šlo o rodná čísla a kód AIFO, jenž slouží jako jednoznačný identifikátor člověka ve vztahu ke státem vykonávané agendě.

„Obě tyto informace jsou osobním údajem a stát by je měl chránit. Místo toho je ale webová stránka nového obchodního rejstříku posílala spolu s údaji, které veřejné být měly. Rodné číslo sice nebylo na webu na první pohled veřejné, bylo ale obsaženo v odpovědi, kterou ministerský server při vyhledávání osob zasílal,“ napsal server.

Druhá chyba odhalovala neveřejné dokumenty

Druhá chyba umožňovala získat dokumenty z rejstříku listin, které nebyly určeny ke zveřejnění. Stačilo pozměnit číselný identifikátor dokumentů.

Redakce obě chyby ministerstvu v pátek nahlásila a úřad obratem testovací verzi rejstříku vyřadil z provozu. „Ministerstvo spravedlnosti obratem přijalo technická opatření k zamezení dalších nestandardních přístupů do systému,“ sdělil ředitel tiskového odboru ministerstva Vladimír Řepka.

Případ úřady prošetřují

Ministerstvo o incidentu informovalo Národní úřad pro kybernetickou a informační bezpečnost a Úřad pro ochranu osobních údajů. „Doba trvání chyby v systému, její příčina, rozsah dotčených osob a zjišťování, zda vůbec byla vytěžena data těchto osob, jsou v současné době předmětem šetření,“ dodal Řepka. Ministerstvo se zabývá i možnou odpovědností dodavatelské společnosti Asseco.

Předloni iROZHLAS.cz informoval o případu, kdy obdobným způsobem unikaly osobní údaje lidí z pracovních agentur. Na vině tehdy byl nevhodně nastavený systém ministerstva práce a sociálních věcí.