Un compte rendu publié le 27 septembre attribuait à une analyse forensique ultérieure un périmètre beaucoup plus large pour l’incident Renfe-Adif : des données d’identité et des billets nominatifs. Cette description dépasse celle donnée par Renfe le 25 septembre, qui portait principalement sur des noms et des adresses e-mail.
Ce que Renfe avait déclaré le 25 septembre
Dans sa déclaration du 25 septembre, Renfe indiquait que son enquête en cours portait sur un accès possible à des informations limitées, principalement des noms et des adresses e-mail. L’entreprise disait ne disposer alors d’aucun élément indiquant un accès aux numéros de DNI — le document national d’identité espagnol —, aux données bancaires ou financières, ou aux moyens de paiement.
Renfe estimait que la voie d’accès présumée passait par des serveurs d’Adif déjà compromis et interconnectés avec ses propres systèmes.
Trois catégories et des estimations qui divergent
Les chiffres rapportés attribuent à l’analyse environ 20 millions d’enregistrements associant un nom à un numéro de DNI, environ 20 millions de dossiers d’identité plus complets et près de 100 millions d’enregistrements de billets nominatifs.
Les dossiers plus complets auraient réuni des noms, prénoms, le genre, des numéros de téléphone, des adresses e-mail, des numéros de DNI, des dates de naissance et des adresses postales. Additionnées, les trois estimations donnent environ 140 millions d’enregistrements, alors que le total global rapporté dépasse 150 millions : les chiffres ne coïncident pas.
Les billets nominatifs pourraient relier des personnes à des trajets
Les enregistrements de billets nominatifs pourraient permettre de relier des personnes à des trajets lorsqu’ils sont associés à des données personnelles. Les champs précis de ces billets n’ont pas été détaillés.
Renfe indiquait que le service ferroviaire restait opérationnel
Dans sa déclaration du 25 septembre, Renfe assurait que le service ferroviaire restait opérationnel et garanti pour les voyageurs.