EU:s polisbyrå Europol ska under flera år ha använt ett parallellt IT-system för att lagra och analysera stora mängder känsliga personuppgifter, även när uppgifterna rörde personer som inte var misstänkta för brott. Systemet saknade enligt interna dokument grundläggande kontroller för dataskydd och säkerhet.
Uppgifterna kommer från en granskning av Solomon, Correctiv och Computer Weekly, som bygger på läckta mejl, interna rapporter och vittnesmål från tidigare högt uppsatta medarbetare vid Europol. Enligt granskningen blev systemet, kallat Computer Forensic Network (CFN), i praktiken byråns huvudsakliga miljö för storskalig dataanalys.
Systemet ska ha innehållit telefonuppgifter, identitetshandlingar och positionsdata. Även information om personer som inte själva var misstänkta för brott ska ha ingått. En tidigare hög tjänsteman sammanfattar enligt Computer Weekly kritiken med orden: "De skyddar lagen medan de bryter mot den".
Europol avvisar påståendet att information om systemen mörkats. En talesperson för myndigheten uppger att byråns operativa databehandlingssystem och applikationer rapporterats öppet till EU:s dataskyddstillsyn, och kallar anklagelsen om att Europol hållit system hemliga för en "missvisande framställning av fakta".
Växte efter Parisattackerna
CFN inrättades 2012 för att hantera komplexa operativa uppgifter kopplade till utredningar som Europol bistod med. Enligt Europol var syftet att skapa en säker och avgränsad miljö för material som inte kunde behandlas i de ordinarie systemen, exempelvis på grund av volym, format eller säkerhetsrisker.
Efter terrorattackerna i Paris i november 2015 ökade trycket på Europol kraftigt. Medlemsstater började skicka stora mängder information till byrån – bland annat telefonloggar, underrättelserapporter och reseuppgifter. Mycket av materialet hamnade i CFN.
Enligt tidigare Europoltjänstemän växte miljön därefter långt bortom sitt ursprungliga syfte. En tidigare högt uppsatt tjänsteman beskriver systemet som ett "svart hål" för oreglerad dataanalys inom byråns cyberbrottsenhet.
Intern varning om nästan all information
I februari 2019 slog Europols interna dataskyddsombud Daniel Drewer larm i en femsidig rapport till byråns ledning. Enligt rapporten lagrades och behandlades 99 procent av Europols data i CFN utan grundläggande skydd för dataskydd och säkerhet.
Drewer skrev att det fanns indikationer på att CFN inte bara användes för forensiskt arbete utan även för andra typer av operativ analys. I de projekt han hann granska fanns närmare 25 miljoner poster i CFN, att jämföra med 1,2 miljoner i Europols ordinarie system.
Rapporten varnade för att EU:s dataskyddsmyndighet EDPS kunde ingripa med ett behandlingsförbud, vilket enligt Drewer i praktiken skulle kunna innebära en "fullständig nedstängning" av Europols operativa verksamhet.
Brister i loggar och behörigheter
En säkerhetsgranskning som gjordes 2019 pekade på ett stort antal brister. Bland problemen fanns otillräcklig hantering av administratörsrättigheter, bristande lösenordshantering, svag loggning, otillräckligt skydd av logginformation och bristande nätverkskontroll.
Bristerna innebar enligt granskningen att åtkomst till känsliga uppgifter inte kunde kontrolleras, spåras eller granskas på ett tillförlitligt sätt. Säkerhetsexperter varnar för att sådana brister inte bara hotar integriteten, utan även kan påverka brottsutredningar och bevisning.
IT-forensikern Peter Sommer säger till Computer Weekly att det stora antalet administratörskonton är "mycket oroande" eftersom administratörer kan komma åt, ändra eller radera data och loggar. Steven Murdoch, professor i säkerhetsteknik vid University College London, varnar för att obehöriga ändringar kan göra bevisning oanvändbar i domstol.
Europol uppger att riktlinjer för Forensic IT Environment, FITE, funnits sedan 2012 och att den innehöll särskilda bestämmelser om användaråtkomst och loggning för CFN.
Fortsatta problem trots tillsyn
Efter att Europols dåvarande chef Catherine De Bolle formellt informerat EDPS i april 2019 följde en flerårig konflikt om byråns hantering av stora datamängder. EDPS beslutade senare att Europol skulle radera data som lagrats i strid med EU-rätten.
Enligt Computer Weekly kvarstod dock centrala problem även efter flera års reformarbete. Så sent som i slutet av 2023 fann tillsynsmyndigheten att det inte alltid gick att avgöra om specifika personuppgifter hade lästs eller ändrats. I februari 2026 meddelade EDPS att övervakningen av CFN skulle avslutas, trots att 15 av 150 rekommendationer ännu inte hade genomförts.
Granskningen beskriver även ett internt verktyg kallat "Pressure Cooker", kopplat till Europols arbete med att samla in öppet tillgängliga uppgifter från internet för utredningar. Enligt läckta mejl varnade en anställd 2022 för att tillsynsmyndigheter snart skulle kunna upptäcka oegentligheter kring verktyget.
Avslöjandet sker samtidigt som EU-kommissionen väntas lägga fram ny lagstiftning som skulle utöka Europols mandat och fördubbla byråns årliga budget. Frågan är därmed inte bara vad Europol har gjort i det fördolda, utan hur mycket mer makt byrån nu ska ges.

