Mitä tapahtui
Revolut vahvisti 12. syyskuuta 2026, että luvaton kolmas osapuoli käytti aidon valtionhallinnon verkkotunnuksen sähköpostiosoitetta lähettääkseen vilpillisiä tietopyyntöjä. Yhtiö kuvaa tapausta ulkoiseksi henkilöllisyyshuijaukseksi eikä tunkeutumiseksi omiin järjestelmiinsä; se kertoo estäneensä osoitteen, ilmoittaneensa viranomaisille ja olleensa yhteydessä asianomaisiin asiakkaisiin. Varojen ei kerrota kärsineen.
Tietosuojavastaavalle merkitsevä asia ei ole asiakkaiden määrä eikä yhtiön nimi. Merkitsevää on, että tieto lähti ulos laillista kanavaa pitkin, sellaisen henkilön hyväksymänä joka teki juuri niin kuin oli opetettu: vastasi viranomaisen pyyntöön. Mikään palomuuri ei olisi sitä pysäyttänyt. Pettävä kohta on menettely, ja useimmissa organisaatioissa sitä menettelyä ei ole kirjattu mihinkään.
- Syntymäaika, posti- ja sähköpostiosoitteet, puhelinnumerot.
- Henkilöllisyystodistusten kopiot: passit ja ajokortit.
- Henkilöllisyyden varmennusselfiet.
- Tiliotteet ja tapahtumahistoriat.
Luokittelusta ei ole epäselvyyttä: kyse on henkilötietojen tietoturvaloukkauksesta. Tietosuoja-asetuksen 4 artiklan 12 kohdan määritelmä kattaa luvattoman luovuttamisen, ja luovutus tapahtui — vastaanottajalle jolla ei ollut siihen oikeutta. Se että huijaus oli hyvin tehty, ei muuta luokittelua: se vaikuttaa korkeintaan huolellisuuden arviointiin, joka on eri asia ja tulee myöhemmin.
Kysymys, joka asiakkaalle on esitettävä
Kun viranomaiselta — poliisilta, syyttäjältä, verohallinnolta, valvontaviranomaiselta — saapuu pyyntö, kuka päättää vastaamisesta ja mitä vasten hän tarkistaa, että pyyntö on aito? Jos vastaus on «sen arvioi se joka pyynnön saa», menettelyä ei ole olemassa. Oikea sähköpostiverkkotunnus ei ole tarkistus: se on juuri se osatekijä, joka tässä tapauksessa oli aito.
Vastatoimet ovat arkisia, ja juuri siksi ne ohitetaan. Riippumaton takaisinsoittokanava: virastoon soitetaan sen omalla sivustolla julkaistuun numeroon, ei pyynnössä ilmoitettuun. Yksi nimetty henkilö hyväksyy luovutukset viranomaisille, ei se joka sattuu avaamaan postin. Rekisteri saapuneista ja vastatuista pyynnöistä, päivämäärineen, perusteineen ja vastaanottajineen — juuri sitä tarvitaan huolellisuuden osoittamiseen kun jokin menee vikaan. Ja sääntö, ettei pyytäjän ilmoittama kiire lyhennä tarkistusta: kiire on vipu, jonka varassa tämä huijaus lepää.
Virallinen lähde:TechCrunch — Revolut confirms customer data breach through fake government requests (12/09/2026)Virallinen lähde:Finextra — Revolut hit by data breach after fake government email scamEtsitkö työkalua tietosuojavastaavan työhösi?
DPO Workspace on sertifioidun tietosuojavastaavan rakentama. 30 päivää maksutta.
Aloita maksutta