Doniesienie opublikowane 27 września opisało znacznie szerszy możliwy zakres wycieku danych Renfe niż wstępny komunikat przewoźnika: dane identyfikacyjne, w tym numery hiszpańskiego DNI, oraz rekordy biletów imiennych. Przytoczone szacunki przypisano późniejszej analizie kryminalistycznej. Dwa dni wcześniej Renfe informowała, że jej trwające dochodzenie wskazuje głównie na imiona i adresy e-mail.

Późniejsza relacja opisuje szerszy możliwy zakres

Według doniesienia z 27 września analiza kryminalistyczna miała wskazać około 500 GB danych i ponad 150 mln rekordów. Wymieniono w nim trzy kategorie: około 20 mln rekordów z imionami i numerem DNI, czyli numerem hiszpańskiego krajowego dokumentu tożsamości; około 20 mln pełniejszych rekordów tożsamości; oraz około 100 mln rekordów biletów imiennych.

Co Renfe przekazała 25 września

W oświadczeniu z 25 września Renfe podała, że wstępne ustalenia wskazują na możliwy dostęp do ograniczonych danych użytkowników, głównie imion i adresów e-mail. Za możliwą drogę dostępu uznała wcześniej przejęte serwery Adif, połączone z systemami Renfe. Adif zarządza hiszpańską infrastrukturą kolejową.

Renfe informowała wtedy, że dochodzenie nadal trwa i że nie ma dowodów na dostęp do numerów DNI ani danych bankowych, finansowych czy płatniczych.

Szacunki kategorii nie składają się na osobno podaną łączną liczbę

Około 20 mln rekordów z imionami i numerem DNI, około 20 mln pełniejszych rekordów tożsamości oraz około 100 mln rekordów biletów imiennych daje w sumie około 140 mln. To mniej niż osobno podana liczba ponad 150 mln rekordów. Obie wartości pojawiły się w doniesieniu jako szacunki.

Rekordy biletów imiennych mogłyby potencjalnie łączyć dane osób z ich podróżami.

Renfe podała, że ruch kolejowy działał

W oświadczeniu z 25 września Renfe zapewniała, że jej usługi kolejowe pozostają operacyjne, a przewozy dla pasażerów są gwarantowane.