Alle nyheter
Teknologi og KI 18. august 2026 5 min

Franske skattedata stjålet, og ikke ett passord: nettopp det gjør saken farlig

Referanseinntekt, familiekvotient, forskuddstrekksats, foretaksnummer og matrikkeldata. Datatilsynet i Frankrike vil undersøke om tiltakene holdt gjeldende teknisk nivå, og ansvaret kan også nå databehandleren

Kort sagt

Skatte- og matrikkeldata hentet ut; passord ikke. Departementet har varslet tilsynet og vil informere de registrerte enkeltvis. Tilsynet ber om at det ikke sendes individuelle klager, og vil undersøke om sikkerhetstiltakene holdt gjeldende teknisk nivå: overtredelsesgebyr kan ramme både behandlingsansvarlige og databehandlere.

Hva som kom ut

  • Skatteopplysninger: skattemessig referanseinntekt, familiekvotient, sats for forskuddstrekk, foretaksnummer og foretaksnavn.
  • Matrikkelopplysninger: adresser og arealer på eiendommer.
  • Brukernavn og passord ser ikke ut til å være berørt.

Den siste linjen pleier å berolige, og her er den problemet. Uten innloggingsopplysninger kommer ingen inn på andres konto; med inntekt, familiekvotient, sats og eiendomsadresse skriver man en melding som vet mer om en person enn bankens egen. Det er førsteklasses phishing-materiale, og tilsynet sier det rett ut blant anbefalingene: vær skeptisk til enhver «hastende» henvendelse på e-post eller telefon bygget på disse opplysningene.

Setningen som angår enhver som er personvernombud

«Tilsynet kan gjennomføre undersøkelser på dokumenter eller på stedet for særlig å kontrollere om sikkerhetstiltakene som er på plass, er i samsvar med gjeldende teknisk nivå innen informasjonssikkerhet.» Ikke «om det fantes en rutine», ikke «om det var et personvernombud»: om tiltakene holdt gjeldende teknisk nivå på det tidspunktet.

Det er målestokken i artikkel 32, og den bevises med datoer. En liste over tiltak uten dato for innføring og uten dokumentet som viser dem, holder ikke i en slik kontroll: ingen kan i ettertid fastslå hva som gjaldt i august og hva som ble lagt til i september.

Tilsynet legger til at et eventuelt gebyr kan ramme behandlingsansvarlige <strong>og databehandlere</strong>. Den som leverer tjenester til en forvaltning, er ikke skjermet fordi navnet i avisen er oppdragsgiverens.

Ingen individuelle klager

Tilsynet behandler allerede saken og ber om at det ikke sendes individuelle klager om den, med mindre man har konkrete opplysninger som er nyttige for etterforskningen. Et praktisk poeng å gi videre til en kunde før vedkommende bruker tid på en klage som blir lagt til side.

Tre spørsmål å stille kunder i dag

1) Om det kom en henvendelse med korrekte skatteopplysninger — hvordan verifiserer vi den? En tilbakeringingskanal avtalt på forhånd er mer verdt enn all opplæring i etterkant. 2) Har tiltakene våre etter artikkel 32 en dato og et dokument, eller er de en liste? 3) Vi er databehandler for en forvaltning: vet vi at kontrollen også kan nå oss?

Official source:CNIL — Piratage du système d'information des impôts : les vérifications sont en cours (18 août 2026)

Looking for a workspace for your DPO work?

DPO Workspace is built by a certified DPO. 30-day free trial.

Start free