Kiszolgáltatja a cégvezetőket a szlovák cégjegyzék
Személyes adatok tömeges szivárgását hozta az új pozsonyi portál, amely ellen vizsgálatot indított a helyi adatvédelmi hatóság.
Súlyos adatvédelmi és kiberbiztonsági botrány robbant ki Szlovákiában, miután az állami hatóságok élesítették az új elektronikus cégjegyzék-szolgáltatást. Az elvileg a cégnyilvántartás korszerűsítését és az adatok jogi kötőerejének megteremtését szolgáló felület bevezetése váratlan fordulatot hozott: a rendszer bárki számára szabadon hozzáférhetővé tette a szlovákiai vállalkozók, cégtulajdonosok és ügyvezetők legérzékenyebb személyes adatait. A portálon keresztül az internetezők néhány kattintással, mindennemű azonosítás vagy bejelentkezési kötelezettség nélkül megszerezhetik a cégvezetők személyi számát, lakcímét, személyi igazolványának számát, valamint a hivatalos iratokon szereplő saját kezű aláírásmintákat. A visszaélésekre és az adatszivárgásra a helyi szaksajtó hívta fel a figyelmet, hatalmas felháborodást váltva ki a vállalkozói szférában és a közigazgatási szakértők körében.
Az átalakítás hátterében a cégjegyzékről szóló új törvényi szabályozás áll, amely az online felületen közzétett adatokat formálisan is jogilag hitelessé nyilvánította. Ennek következtében a cégeknek a jövőben már nem kell papíralapú hiteles kiadványokkal igazolniuk adataikat a hatóságok előtt, mivel az integrált információs rendszerben szereplő tények kötelező érvényűek. Az új törvény értelmében a nyilvánosan elérhető okirattárba kötelezően feltöltik a társasági szerződések és alapító okiratok mindenkori legfrissebb, teljes terjedelmű változatát minden egyes cégmódosítást követően. Ezzel párhuzamosan az új keresőfelületen a korábbiaknál lényegesen szélesebb körű azonosító adatok váltak lekérdezhetővé, ami elméletben a tranzakciók biztonságát szolgálná, a gyakorlatban viszont tálcán kínálja a személyes adatokat a bűnözőknek.
A rendszer működése során az anonim látogatóknak csupán egy négyjegyű ellenőrző kódot kell beírniuk, amelyet az oldal automatikusan megjelenít a képernyőn. Ezután a rendszer akadálytalanul kiadja a vállalatok irattárában fellelhető összes dokumentumot, köztük a bejegyzési határozatokat, az üzletrész-átruházási szerződéseket és a tisztviselők aláírásmintáit. A korábbi szabályozás idején a cégnyilvántartás online adatai csupán tájékoztató jellegűek voltak, a személyi számokat és a dokumentumazonosítókat pedig szigorúan eltakarták a nyilvánosság elől. A dokumentumok fizikai vagy elektronikus kikéréséhez külön bírósági eljárásra vagy ügyfélkapus azonosításra volt szükség, ami gátat szabott a tömeges adatgyűjtésnek. Az új portál viszont megszüntette ezeket a védelmi vonalakat, miközben nem vezet nyilvántartást arról, hogy ki, mikor és milyen célból férkőzött hozzá az érzékeny iratokhoz.
A kialakult helyzet miatt a Szlovák Adatvédelmi Hivatal azonnali hatállyal hivatalból eljárást indított az Igazságügyi Minisztérium ellen. A hatóság hivatalos álláspontja szerint az okirattárban elérhetővé tett személyi számok, igazolványszámok, lakcímek és aláírásminták egyértelműen a személyes adatok védelméről szóló jogszabályok és az európai általános adatvédelmi rendelet, vagyis a GDPR hatálya alá tartoznak. Az adatvédelmi szerv rámutatott arra, hogy az új cégjegyzéki törvény maga is kifejezetten megtiltja a személyi számok nyilvános közzétételét az okiratok kiadásakor, ezért a minisztériumnak az iratok digitalizálása során anonimizálnia kellett volna ezeket a mezőket. A hatósági vizsgálat célja annak tisztázása, miként fordulhatott elő a bizalmas adatok tömeges kikerülése, és a minisztérium kötelezése a törvénytelen állapot azonnali felszámolására.

Boris Susko igazságügyi miniszter és a szaktárca vezetése ezzel szemben visszautasítja a bírálatokat, és azt állítja, hogy minden a hatályos jogszabályoknak megfelelően alakult. A minisztérium érvelése szerint a cégjegyzék a törvény erejénél fogva nyilvános jegyzék, amelynek elsődleges célja, hogy az üzleti partnerek, a hitelezők és a bankok ellenőrizhessék a cég nevében eljáró személyek jogosultságát és aláírását. A tárca álláspontja szerint az európai adatvédelmi rendelet kifejezetten engedélyezi a személyes adatok kezelését és közzétételét abban az esetben, ha az állami törvényi kötelezettség teljesítéséhez vagy közérdekű feladat végrehajtásához szükséges. Mivel az adatgyűjtést és a közzétételt az új cégjegyzéki törvény írja elő, a minisztérium szerint nem történt jogszabálysértés.
A jogi és kiberbiztonsági szakértők ugyanakkor súlyos nemzetbiztonsági és adatvédelmi kockázatokra figyelmeztetnek. A Digitális Jog nevű szakmai szervezet képviselői hangsúlyozzák, hogy a lakcímek és születési dátumok korábbi felületes közzététele sem volt teljes mértékben összhangban a jogállami normákkal, de az új szisztéma a korábbiaknál lényegesen súlyosabb beavatkozást jelent az állampolgárok magánszférájába. Az adatok tömeges, szűretlen közzététele és az azonosítás nélküli lekérdezés lehetősége megnyitotta az utat az automatizált adatbányászat és az adathalászat előtt. A szakértők szerint a minisztérium eljárása aránytalan jogkorlátozást valósít meg, és szembemegy az Európai Unió Bíróságának joggyakorlatával, amely védelmet ír elő a nyilvános adatbázisokban szereplő természetes személyek számára.
A kiberbiztonsági elemzők rámutatnak arra, hogy az igazi veszélyt nem az egyes adatok különálló megléte, hanem azok egyidejű, összetett hozzáférhetősége jelenti. Amennyiben egy bűnöző vagy csaló egyetlen felületen megszerzi egy személy nevét, pontos lakcímét, személyi számát, igazolványszámát és a saját kezű aláírását, az lényegesen megnöveli a személyazonosság-lopás kockázatát. Az így felépített adatprofilt az elkövetők összekapcsolhatják a közösségi oldalakról vagy korábbi adatszivárgásokból származó információkkal, ami utat nyit a kifinomult pénzügyi és jogi visszaélések előtt. A csalók a megszerzett adatokkal hamisíthatnak szerződéseket, megpróbálhatnak gyorskölcsönöket felvenni az áldozat nevében, vagy illegális vagyonátruházásokat kísérelhetnek meg.
A vállalati szektor számára különösen veszélyesek az úgynevezett cégvezetői átverések, amikor az elkövetők a cégvezető vagy a tulajdonos nevében lépnek kapcsolatba a vállalat alkalmazottaival, könyvelőivel vagy üzleti partnereivel. A nyilvános cégjegyzékből megszerzett hiteles személyes adatok és a saját kezű aláírás birtokában a csalók rendkívül meggyőző hamis utasításokat, számlamódosítási kérvényeket vagy sürgős utalási megbízásokat küldhetnek a pénzügyi részlegeknek. Mivel a kommunikációban szereplő adatok és dokumentumok a hivatalos állami nyilvántartásból származnak, a gyanútlan alkalmazottak könnyen teljesítik az illegális kéréseket, óriási anyagi kárt okozva a vállalkozásoknak.

A civil szféra és a digitális jogokért küzdő szervezetek arra emlékeztetnek, hogy a külföldi és nyugat-európai cégjegyzékekben, például az Egyesült Királyságban, a hatóságok szigorú maszkolási és kitakarási eljárásokat alkalmaznak. A nyilvános dokumentumokban a személyi számokat, a magánlakcímeket és a saját kezű aláírásokat a közzététel előtt automatikusan kitakarják, hogy megvédjék az érintettek magánszféráját és megakadályozzák a bűncselekményeket. Az elektronikus dokumentumok anonimizálása a mai technológiai szinten már nem jelent bonyolult feladatot, így a szlovák állami apparátus mulasztása technológiai szempontból is érthetetlen.
Az állami IT-rendszerekben meglévő rossz beidegződésekre is rávilágít a mostani eset. Szlovákiában a mai napig elterjedt gyakorlat, hogy különböző informatikai rendszerekben és belső hálózatokban a személyi számot használják elsődleges azonosítóként vagy alapértelmezett jelszóként. Mivel az új portál révén a személyi számok nyilvános adattá váltak, ez a veszélyes szokás tarthatatlanná vált, és az állami, valamint a magánszektornak sürgősen át kell térnie a többfaktoros azonosításra és az egyedi biztonsági kulcsok használatára.
A politikai ellenzék és a vállalkozói érdekképviseletek határozott lépéseket követelnek a kormányzattól a helyzet azonnali rendezése érdekében. Bár az igazságügyi tárca egyelőre nem tervezi a portál leállítását vagy az adatok visszavonását, a szakértők várakozása szerint az Adatvédelmi Hivatal eljárása és a megsemmisítő lakossági kritikák hatására a minisztérium kénytelen lesz módosítani a szoftveres hátteret. A szükséges fejlesztések elvégzéséig a szlovákiai cégvezetők és vállalkozók tízezrei maradnak kitéve a digitális visszaéléseknek és a személyazonosság-lopás veszélyeinek.