Ja si myslim, ze kazdy pocitacovy system jde hacknout (pokud neuvazujeme system odpojeny od internetu, ktery v pripade registru obyvatel nema smysl). Takze ve vysledku jsou 2 moznosti - 1, vzdat se iluze soukromi, a data budou verejna nebo hacknuta nebo ukradena 2, nepouzivat pocitacove systemy a vratit se k papiru. Cela databaze v papiru se krade mnohem hur :)
Tak ano, to jsou extrémy. Ale pak jsou tu i pragmatická zlepšení typu "neuchovávat víc dat, než je nutně potřeba". Tam by se mohl leckterý subjekt (státní i soukromý) přiučit....
Ano. Ale dansky registr obyvatel - jak se aplikuje pristup neuchovavat vic dat, nez je nutne potreba, kdyz princip te databaze je uchovavat identifikacni udaje? Rozdelit databazi? Ale pak ten policajt bude muset pristupovat do vice databazi, a tedy bude existovat vektor utoku, ktery casem nekdo zneuzije.
6. 10. 2026, 09:11 editováno autorem komentáře
Máte pravdu, že zrovna v tomto případě moc manévrovacího prostoru není. Reagoval jsem spíš na ten obecnější point nadřazeného příspevku. A všude jinde je nadbytečných dat až až....
Ten systém nemusí být nutně napojený do internetu a stále může být na síti. Divím se, že to tak není od začátku. Ale nemám se co divit v situaci, kdy jsou státní weby závislé na Google CAPTCHA a podobných nesmyslech.
wtf ? Soukroma obchodni spolecnost mela vlastni LEGALNI pristup k osobnim udajum ve statnim registru osob, v nasi osvicene EU zastitene GDPR, a nepochybne k tomu tech 11 milionu i udelilo radny souhlas ?
Jméno konkrétní firmy nebylo zveřejněno, ale podle všeho je to tak, že podle dánských zákonů o evidenci obyvatel mohou soukromé společnosti, které mají oprávněný zájem, získávat vybrané informace z registru obyvatel o předem určené skupině osob. Musejí samozřejmě splňovat požadavky stanovené v GDPR a v dánském zákoně o ochraně osobních údajů. Ani tak ale nezískávají neomezený přístup k záznamům všech osob. Jak byl takový omezený přístup zneužit k velkému incidentu, je zatím předmětem vyšetřování.
Přidal jsem to i do zprávičky.
6. 10. 2026, 08:31 editováno autorem komentáře
je to OT, ale skutecne by me zajimalo, do jake miry tento problem resi GDPR, jestli vubec. Chapal jsem to tak, ze diky GDPR si muzu zazadat o vymazani. Jenze kdyz ani nevim, kdo ta data ma?
GDPR je namireny vyhradne na data, ktera nejsou zpracovavana "ze zakona".
A ty muzes kohokoli pozadat o vypis vsech dat ktera o tobe ma ... (coz by bylo k popukani samo o sobe, protoze to neni typicky vubec shopen zjistit, ale bude ti nejspis tvrdit, ze zadna) ... nacez na nej muzes pripadne nasledne podat zalobu, kdyz mas v ruce treba nejakej spam od nich.
Co se tyce odstranovani dat ... tak ta data bydefault nikdo mit nesmi. K jejich drzeni musi umet dolozit tvuj souhlas (a dukazni bremeno je na nem), tudiz se predpoklada, ze ty vis, komu si ten souhlas dal.
A samozrejme uplne vsichni flagrantne porusujou i to ziskavani souhlasu (vybral bych na pokutach kazdej tok klidne 10x tolik co je sekera rozpoctu). Protoze onen souhlas napriklad nesmi byt vazan na poskytnuti sluzby.
GDPR je namireny vyhradne na data, ktera nejsou zpracovavana "ze zakona".
Zase špatně, jako vždy. GDPR řeší jakékoli systematické zpracování dat – jak to se souhlasem subjektu údajů, tak to ze zákona.
hm, zřejmě to omezení na "předem definovanou skupinu obyvatel <EVERYONE> a splňování požadavků na GDPR" bylo formou "good faith", tedy žádná omezení nebyla aplikována a bylo důvěřováno, že nebude zneužito / nabouráno.
BTW v té původní zprávě není o omezení na nějakou předem danou skupinu obyvatel ani slovo (cituji): "the hackers didn’t breach the government’s systems directly, they went through a Danish company that had legal access to the registry for its own business purposes."
Co je tam ale ještě zajímavější: "One detail is especially concerning: the government said the company’s access to the registry has not been revoked. This means the same access used in the attack may still be active. After a breach, one of the first steps should normally be to close the affected access while the investigation continues."
Tedy přístup nebyl odebrán, může tedy být stále aktivní. O změně hesla / přidání MFA opět ani slovo.
6. 10. 2026, 16:17 editováno autorem komentáře
U nás také soukromé obchodní společnosti (banky) mají přístup do registru obyvatel. Jakou formou je to realizováno netuším, ale nějaký přístup tam mají. Např. změnu bydliště si tam banky ověřují samy a ve své db zaktualizují.
6. 10. 2026, 08:52 editováno autorem komentáře
Banka se registru zeptá na konkrétního klienta podle jména a data narození. Asi si ten registr nemůže jen tak zkopírovat celý.
No, ale banka o změně bydliště konkrétního klienta neví, takže se denně doptává na všechny své klienty?
K tomu slouží notifikační služby. Instituce provede "registraci" klienta s tím, že chce sledovat změnu bydliště. Provede to pro všechny své klient, kde chce sledovat. Následně volá službu s dotazem "vrať mi změny pro registrované klienty za období od/do". Následně si pak dotáhnou jen změny. Aspoň takto to u nás funguje u ISZR.
Automaticky se nejspíš nedoptávají. Pokud vím, stále je třeba změnu bydliště bance nahlásit a předpokládám, že v ten moment si to banka ověří. Případně když má s klientem nějaký problém typu nesplácení úvěru, tak by si mohla v registru ověřit jeho adresu nebo to, jestli klient nezemřel. Jinak bude držet informace o klientech ve svém systému.
Teď jsem změnou trvalého pobytu procháze. Z banky přijde akorát upozornění, že zjistili, že mám jinou adresu, a ať si ty změny zkontroluji. Dělá to tak FIO i ČSOB, a nepochybuji, že i ostatní.
Kde se to musí hlásit, tak je například registr vozidel, což je zajímavé, že tam si to stáhnout neumí, když jsou to vedlejší dveře na stejném úřadu.
Tak to je pokrok. Těžko říct, jak to mají řešené uvnitř. Možná nějaký hook na změny přímo v registru, který jim to pošle jednou denně/týdně?
Nicméně adresa je jedna věc, ale ve státních registrech se válí spousta citlivých údajů (raději nebudu konkrétní), které by tam podle mého být úplně nemusely nebo by aspoň mohly být anonymizované nebo agregované. A když pak školy po rodičích chtějí fotky jejich občanky zasílat Whatsupem (a většině rodičů to nepřijde divné ani nebezpečné), tak mi trochu přijde, že jsme na většinové úrovni na nějaké soukromí nebo zabezpečení úplně rezignovali.
6. 10. 2026, 10:34 editováno autorem komentáře
A když pak školy po rodičích chtějí fotky jejich občanky zasílat Whatsupem
To mi jako nejaka velka hruza nepripada, k fotce obcanky se da prijit ruznym zpusobem. Ja byl nedavno na tridnich schuzkach a dostali jsme k vyplneni dotaznik o tom, jestli chceme tridni instagram a co by tam melo byt. Nevim jestli NE s vykricnikem prebije souhlas ostatnich rodicu s vystavovanim fotek deti na pochybnych sockach. Opravdu WTF.
No, tak pokud Vám jako hrůza nepřipadá, když budete časem, kvůli nějakým holomkům, někde na celnici muset prokazovat, že Vaše občanka je originál a ne zdařilý falzifikát, žijete si celkem blaze. Nechť Vám to ještě dlouho vydrží.
"To mi jako nejaka velka hruza nepripada"
lol ... vzhldem k tomu, ze si OP legalne nesmi nikdo vyfotit ...
Banky maji specielni zakonnou vyjimku, pokud a pouze pokud stim pisemne souhlasis. Jinak si OP taky nesmej fotit/scanovat.
K čemu proboha nějaká škola potřebuje občanky rodičů? Dětí mám pět a rozhodně po nás žádná škola nikdy občanky nechtěla.
Ja menil stary OP za novy v 08/2026 a v bankach mam nactene nove cislo OP z matriky automaticky, vc. napr. nove doby platnosti do 2036, aniz bych cokoliv bance rikal/delal/atd...
Akorát z Vašeho sdělení není jasné, zda jste s tímto "komfortem" spokojen, nebo jste rozčílen z toho, kde všude se vám aktualizovala expirace dokladů, kam už však nikdy nevkročíte. No a to je právě ono, když vykradou instituci, nebo úřad u kterého si ani nevzpomenete, že jste tam měl tu čest, pobýt.
Vsichni nadavaji ze nemame digitalizaci a ze kdy uz konecne bude.
Ted se to pohne aaaa ono je to vlastne spatne a ani to vlastne nechceme.
Hlásit už to bankám dávno není potřeba. Všechny banky, které mám -- čili skoro všechny banky v ČR nabízející běžné retailové bankovní účty -- si to zjistily samy. (Ono to teda nebylo třeba hlásit ani předtím. Podle nějakých smluvních dokumentů možná ano ale nikdo to nikde neřešil. Vlastní zkušenost.)
Řešil jsem to jednou z vlastní iniciativy po stěhování. Mám banku cestou do práce, takže zdržení pět minut a neříkali, že to nepotřebují. Ale je fakt, že už je to nějakých 15 let a od té doby digitalizace hodně postoupila.
Kdo to celkem překvapivě potřebuje, jsou doktoři, i když nemocnice by přístup do registrů mít měly minimálně přes pojišťovny. Zrovna mi tu leží lékařská zpráva se špatnou adresou. Asi se sestra na recepci uklepnula při opisování z občanky.
To asi nepotrebuje. Jednak jim ma klient skoro urcite podle smluvnich podminek povinnost tu zmenu nahlasit a taky to banku realne zajima az ve chvili, kdy bude s klientem uzavirat nejakou novou smlouvu.
"Asi si ten registr nemůže jen tak zkopírovat celý."
Jakej je asi tak problem generovat dotazy postupne na +- rekneme 8M osob (ten zbytek budou deti, to by mohlo pusobit divne)
A co je lepší? Mít citlivé údaje v jednom místě s kontrolou, kdo je čte, nebo plošně kopírovat do N úložišť a každé zabazpečit sólo?