Alla nyheter
Teknik 23 september 2026 6 min

Begäran kom från en äkta myndighetsdomän

Revolut lämnade ut identitetshandlingar och kontohistorik till någon som utgav sig för att vara en myndighet, från en e-postadress på en legitim myndighetsdomän. Ingen bröt sig in: det var verifieringsrutinen som gav vika

Vad som hände

Den 12 september 2026 bekräftade Revolut att en obehörig tredje part använt en e-postadress på en legitim myndighetsdomän för att skicka bedrägliga förfrågningar om uppgifter. Bolaget beskriver ett externt identitetsbedrägeri och inte ett intrång i de egna systemen; det uppger sig ha spärrat adressen, larmat myndigheterna och kontaktat de berörda kunderna. Medel ska inte vara påverkade.

Det som räknas för ett dataskyddsombud är varken antalet kunder eller bolagets namn. Det är att uppgifterna lämnade huset genom en legitim kanal, godkända av en person som gjorde det hon lärt sig: att besvara en myndighets förfrågan. Ingen brandvägg hade stoppat det. Det som gav vika är en rutin, och i de flesta organisationer står den rutinen ingenstans.

  • Födelsedatum, post- och e-postadresser, telefonnummer.
  • Kopior av identitetshandlingar: pass och körkort.
  • Selfies för identitetsverifiering.
  • Kontoutdrag och transaktionshistorik.

Om klassificeringen råder inget tvivel: detta är en personuppgiftsincident. Definitionen i artikel 4.12 omfattar obehörigt röjande, och röjt blev det — till en mottagare utan rätt till uppgifterna. Att bedrägeriet var välgjort ändrar inte klassificeringen: det påverkar på sin höjd bedömningen av aktsamhet, vilket är en annan sak och kommer senare.

Frågan att ställa till klienten

När en förfrågan kommer från en myndighet — polis, åklagare, skatteverk, tillsynsmyndighet — vem avgör om den besvaras, och mot vad kontrolleras att den är äkta? Är svaret «det bedömer den som tar emot den» finns rutinen inte. En korrekt e-postdomän är ingen kontroll: det är just den beståndsdel som här var äkta.

Motåtgärderna är vardagliga, och därför hoppas de över. En oberoende återuppringningskanal: man ringer myndigheten på numret som står på dess egen webbplats, inte på det som anges i förfrågan. En utpekad person godkänner utlämnanden till myndigheter, inte den som råkar öppna posten. Ett register över mottagna och besvarade förfrågningar, med datum, grund och mottagare — precis det som behövs för att visa aktsamhet när något går fel. Och regeln att ingen brådska som den frågande åberopar förkortar kontrollen: brådskan är hävstången som det här bedrägeriet vilar på.

Officiell källa:TechCrunch — Revolut confirms customer data breach through fake government requests (12/09/2026)Officiell källa:Finextra — Revolut hit by data breach after fake government email scam

Söker du ett verktyg för ditt arbete som dataskyddsombud?

DPO Workspace är byggt av ett certifierat dataskyddsombud. 30 dagar gratis.

Börja gratis