Testovací verze nového obchodního rejstříku vracela v odpovědích serveru rodná čísla, potenciálně se týká až dvou milionů lidí
Ministerstvo spravedlnosti odstavilo testovací verzi nového obchodního rejstříku poté, co se ukázalo, že přes ni mohla unikat rodná čísla lidí zapsaných u českých firem a organizací. Potenciálně mohlo jít o údaje až dvou milionů lidí. Tolik unikátních osob je v otevřených datech rejstříku uvedeno u společností a spolků jako jednatelé, členové představenstev nebo předsedové. Na problém upozornil server iROZHLAS.cz, kterému dvě chyby nahlásil čtenář a který je podle svých informací před oznámením úřadům vyzkoušel a ověřil.
První chyba se týkala vyhledávání osob. Server spolu s veřejnými údaji posílal také rodné číslo a takzvaný kód AIFO, který jednoznačně identifikuje člověka vůči státním agendám. Na stránce nebyly tyto údaje vidět, ale byly obsažené v technické odpovědi serveru. Podle Lupa.cz se k nim dalo dostat se základní znalostí fungování webu, případně úpravou dotazu je bylo možné získávat cíleně. Druhá chyba umožňovala stahovat neveřejné dokumenty z rejstříku listin prostou změnou čísla v adrese URL. Podle iROZHLAS.cz šlo mimo jiné o interní korespondenci a soudní potvrzení.
Ministerstvo podle svého vyjádření po upozornění během několika minut omezilo přístup k dotčené části systému a testovací verzi následně odstavilo. O incidentu podle něj informovalo Národní úřad pro kybernetickou a informační bezpečnost i Úřad pro ochranu osobních údajů. Mluvčí ministerstva Vladimír Řepka uvedl, že se rodná čísla ani kód AIFO běžným uživatelům nezobrazovala na žádné stránce, ve výpisu ani ve výsledcích vyhledávání. Připustil ale, že údaje byly obsaženy v technické odpovědi serveru a k jejich zjištění bylo nutné tuto odpověď cíleně otevřít nebo rozhraní volat mimo standardní prostředí portálu.

Ministerstvo zároveň uvádí, že nelze potvrdit počet dotčených osob ani skutečný rozsah případného získání dat. „Dosavadní zjištění nepotvrzují, že by došlo k masivnímu úniku dat. Prověřování však nadále pokračuje,“ citují Lupa.cz jeho mluvčího. Ministerstvo podle Českého rozhlasu zvažuje vyvození odpovědnosti vůči dodavateli testovací verze, kterým je společnost Asseco. Stávající obchodní rejstřík funguje beze změny.
Z pohledu ochrany osobních údajů je podstatné, že rozdíl mezi tím, co stránka zobrazí, a tím, co server odešle, nemá pro bezpečnost údajů velký význam. Údaj, který opustil server, je vystaven každému, kdo se podívá do technické odpovědi, a to ministerstvo samo připouští. Podle článku 33 GDPR navíc správce oznamuje porušení zabezpečení, které pravděpodobně povede k riziku pro práva a svobody osob, dozorovému úřadu zpravidla do 72 hodin od zjištění. V tomto případě ministerstvo uvádí, že Úřad pro ochranu osobních údajů informovalo.
Případ nabízí několik poučení i pro jiné organizace. Testovací a předprodukční prostředí, která pracují se skutečnými údaji, potřebují stejné kontroly jako ostrý provoz. Rozhraní má vracet jen ta pole, která jsou pro danou funkci nezbytná. Přístup k dokumentům je potřeba ověřovat na straně serveru pro každý požadavek, aby o něm nerozhodovalo pouhé číslo v adrese, které lze změnit.
Zdroj
Další články

WordPress opravil kritickou chybu CVE-2026-87902, útočníci ji zneužívali už v den vydání záplaty

CaixaBank a Vodafone ve Španělsku, německý BGH a stanoviska generálního advokáta SDEU: výběr rozhodnutí z GDPRhub

