En trusselsaktør, der kalder sig selv "ChimeraZ", har efter sigende lækket en database på 2,8 GB knyttet til Portalia, et fransk paraplyansættelsesfirma. Ifølge rapporteringen indeholder filerne mere end 22.000 løndokumenter og personoplysninger. Historien om Portalia-datalækagens lønoplysninger er en nyttig påmindelse om, hvor mange følsomme oplysninger der ligger hos en enkelt ansættelsesformidler, og om hvilke rettigheder franske arbejdstagere har, når disse oplysninger slipper ud.

Detaljerne nedenfor stammer fra den oprindelige rapportering. Portalias egen redegørelse for hændelsen, dens årsag og dens fulde omfang er ikke blevet fastslået i det materiale, vi har adgang til, så tallene bør betragtes som rapporterede påstande frem for bekræftede fund.

Hvad ChimeraZ lækkede fra Portalia

Den rapporterede lækage er en database på 2,8 GB offentliggjort af en trusselsaktør under navnet ChimeraZ. Datasættet beskrives som indeholdende over 22.000 lønfiler og personoplysninger tilhørende Portalia, et paraplyansættelsesfirma.

Paraplyansættelsesvirksomheder (i Frankrig ofte kaldet portage salarial-firmaer) fungerer som den formelle arbejdsgiver for uafhængige professionelle og konsulenter. De håndterer kontrakter, fakturering, løn og sociale bidrag. Denne rolle betyder, at de rutinemæssigt ligger inde med dokumenter, som de fleste arbejdsgivere kun ville se en del af: identitetsoplysninger, bankoplysninger, skatteidentifikatorer og lønhistorik.

Rapporteringen giver ikke en fuld felt-for-felt-oversigt, og vi vil ikke gætte på en. Det, der kan siges, er, at løn- og personoplysninger af denne type typisk ligger i centrum af en arbejdstagers finansielle identitet, hvilket er grunden til, at lækagen fortjener opmærksomhed, selv før hver enkelt detalje er bekræftet.

Hvorfor lønoplysninger er så værdifulde for svindlere

En enkelt lønseddel kan indeholde en overraskende mængde information. Afhængigt af dokumentet kan den vise fulde navn, adresse, arbejdsgiver, indkomst, oplysninger om social sikring og bankkontoreferencer. Tilsammen giver disse en svindler materiale til at opbygge overbevisende svindelnumre.

Risiciene falder i nogle få praktiske kategorier:

  • Målrettet phishing: Nogen, der kender din arbejdsgiver, din indkomst og din kontrakthistorik, kan skrive en meddelelse, der ser legitim ud, såsom en falsk meddelelse fra et skattekontor eller selve paraplyfirmaet.
  • Identitetssvindel: Skatte-ID'er og personoplysninger kan understøtte forsøg på at åbne konti eller ansøge om kredit i dit navn.
  • Banksvindel: Bankoplysninger alene muliggør normalt ikke tyveri, men de hjælper kriminelle med at udgive sig for at være banker eller oprette uautoriserede direkte debiteringer.
  • Lang holdbarhed: I modsætning til en adgangskode kan din lønhistorik og dine identitetsoplysninger ikke nulstilles. Lækkede lønoplysninger kan genbruges i årevis.

Det er også derfor, at brud hos formidlere rammer hårdt. Rekrutterings- og ansættelsesplatforme koncentrerer data fra mange mennesker på én gang, et mønster man også ser, når en ubeskyttet database blotlagde ansættelsesdata knyttet til mere end 5 millioner jobopslag.

GDPR og CNIL: Hvad Portalia skylder berørte arbejdstagere

Fordi Portalia opererer i Frankrig, gælder EU's generelle databeskyttelsesforordning, med CNIL (Commission nationale de l'informatique et des libertés) som den nationale databeskyttelsesmyndighed. Under GDPR skal organisationer, der oplever et brud på persondatasikkerheden, generelt underrette tilsynsmyndigheden uden unødig forsinkelse og hvor det er muligt inden for 72 timer efter at være blevet opmærksom på det. Hvis bruddet sandsynligvis vil resultere i en høj risiko for enkeltpersoner, skal disse personer også underrettes direkte.

Berørte personer har også rettigheder, de kan udøve:

  • Indsigtsret: Du kan bede Portalia bekræfte, om de har dine data, og give dig en kopi.
  • Ret til information: Du kan spørge, hvad der skete, hvilke data der var involveret, og hvad virksomheden gør ved det.
  • Ret til sletning og begrænsning: Hvor det er relevant, kan du anmode om sletning eller begrænsning af behandling af data, der ikke længere er nødvendige.
  • Ret til at klage: Du kan indgive en klage til CNIL, hvis du mener, at dine data ikke blev beskyttet korrekt, eller at svaret var utilstrækkeligt.

Hvorvidt Portalia har underrettet CNIL eller enkeltpersoner, er ikke bekræftet i den rapportering, vi har gennemgået. Arbejdstagere bør ikke vente på et brev, før de handler.

Hvad dette betyder for dig

Hvis du nogensinde har arbejdet gennem Portalia eller underskrevet en kontrakt med dem som freelancer eller konsulent, bør du antage, at dine oplysninger kan være blandt dem i lækagen, indtil du hører andet. Hvis du ikke har nogen forbindelse til firmaet, er historien stadig en nyttig kontrol af, hvor mange organisationer der har dine lønoplysninger.

Frankrig har oplevet en tung stime af hændelser på det seneste. Data fra dark web-overvågning registrerede mere end 145 millioner dataeksponeringer i Frankrig over to år, og statslige systemer er ikke blevet skånet, som ANTS-bruddet, der påvirkede 12 millioner konti, viste. Data fra flere lækager kan kombineres, så en lønrelateret lækage kan gøre tidligere eksponeringer farligere.

Trin berørte medarbejdere kan tage nu

  1. Kontakt Portalia skriftligt. Indsend en GDPR-indsigtsanmodning, og spørg, om dine oplysninger var involveret, hvilke felter der blev eksponeret, og hvilke beskyttelsesforanstaltninger der tilbydes.
  2. Hold øje med dine bankkonti. Gennemgå kontoudtog for ukendte debiteringer, og overvej at spørge din bank om ekstra overvågning.
  3. Opsæt svindelalarmer. Brug de alarmværktøjer, din bank tilbyder, og hvor det er tilgængeligt, kredit- eller identitetsovervågningstjenester.
  4. Vær skeptisk over for beskeder. Behandl uventede e-mails, sms'er eller opkald om løn, skat eller kontrakter som mistænkelige. Gå direkte til officielle websteder i stedet for at klikke på links.
  5. Sikr dine konti. Brug unikke adgangskoder og to-faktor-godkendelse til e-mail, bank og skatte-konti, da e-mailadgang lader svindlere nulstille andre logins.
  6. Overvej en CNIL-klage. Hvis du ikke modtager et passende svar, kan du eskalere.

Bundlinjen

Portalia-datalækagens lækage af lønoplysninger viser, hvis de rapporterede tal holder, hvordan én ansættelsesformidler kan blive et enkelt fejlpunkt for tusindvis af arbejdstagere. Tjek, om du var berørt, send din GDPR-indsigtsanmodning, og slå svindelalarmer til i dag. For bredere kontekst om, hvordan disse hændelser hænger sammen, læs vores dækning af Frankrigs tendenser inden for dataeksponering og ANTS-bruddet.