Em 20 de janeiro de 2022, a Autoridade de Proteção de Dados da Dinamarca recebeu uma consulta de um cidadão sobre o uso de JavaScript, uma linguagem de programação, pela Agência de Governo Digital (o controlador) em conexão com o MitID, a identidade digital dinamarquesa. Em geral, a consulta afirmava que o JavaScript estava desatualizado e não era seguro, e que dispositivos podem ser facilmente hackeados se o JavaScript estiver ativado, conforme destacado por especialistas em segurança líderes por muitos anos.
A DPA decidiu investigar mais a fundo a questão e solicitou ao controlador que apresentasse declarações sobre o processamento em questão. O controlador explicou que realizou uma avaliação de risco do MitID e identificou riscos relevantes, incluindo riscos gerais relacionados à qualidade do código, sob os quais o JavaScript se enquadra. No entanto, afirmou que não avaliou possíveis riscos aos direitos dos titulares dos dados ao usar especificamente o JavaScript. Mesmo assim, esclareceu ter implementado medidas técnicas e organizacionais apropriadas para garantir um nível suficiente de segurança para proteger os direitos e liberdades dos titulares dos dados. Quanto a esse processamento, o controlador também esclareceu que muitos requisitos de segurança foram estabelecidos para garantir que o sistema seja seguro e atualizado em todos os momentos. Por fim, o controlador observou que em 2013 avaliou o uso de JavaScript para o NemID (o antigo eID, substituído pelo MitID) e descobriu que uma solução JavaScript sempre teria fornecido altos níveis de segurança.
Com base nas informações do caso, a DPA observou que o controlador não avaliou especificamente se a tecnologia JavaScript poderia trazer riscos aos direitos dos titulares dos dados, já que apenas realizou uma avaliação de risco do MitID. A DPA afirmou que o controlador deveria ter conduzido uma avaliação de risco separada do JavaScript, especialmente porque ele foi usado em conexão com uma infraestrutura nacional crítica, o MitID, e era de conhecimento público que o JavaScript tinha muitos problemas. Além disso, a DPA considerou insuficiente a referência do controlador a uma avaliação do JavaScript feita vários anos antes, a que dizia respeito ao NemID.
Com informações sobre Datatilsynet (Denmark) - 2023-432-0025.