Si les informations sur les notes des élèves permettent d'identifier personnellement un individu, c'est presque certainement un problème. Si d'un autre côté, tout ce que vous pouvez voir sont les grades associés à un individu inconnu, c'est-à-dire associés à un certain nombre, mais que vous ne pouvez pas déterminer précisément qui ce nombre représente, alors cela ne peut pas être considéré comme un problème de sécurité car on pourrait soutenir que les données ont été anonymisées . Beaucoup dépend de la législation en vigueur sur la protection de la vie privée (très probablement la législation du Royaume-Uni, mais cela peut être affecté par le pays où les données sont hébergées / localisées et les politiques de confidentialité de l'établissement. Par exemple, les étudiants peuvent être tenus d'accepter d'autoriser leur résultat les données sont rendues publiques dans le cadre des conditions générales d'inscription. Cependant, cela est peu probable.
La plupart des pays ont une législation sur la confidentialité qui détermine ce qui est considéré comme des informations privées ou personnelles et, dans certains cas, imposent des responsabilités supplémentaires à l'hébergement organisation en ce qui concerne le niveau d'autorisation qu'ils doivent obtenir de la personne pour rendre les données publiques et les mesures à prendre en cas de divulgation accidentelle ou de violation de données par une sorte de défaillance de sécurité. Par exemple, aux États-Unis, si une entreprise a un incident où des données personnelles est délibérément ou accidentellement compromise et que les données ont des implications financières possibles, telles que l'exposition des détails de la carte de crédit, le l'organisation est tenue de fournir des services de surveillance du crédit aux personnes concernées pendant un certain temps. Certains pays ont également une législation obligatoire sur le signalement et la notification des violations de données, qui oblige l'organisation à informer les individus et souvent une autorité centrale lorsque les données ont été compromises.
Malheureusement, les gouvernements ont eu du mal à élaborer une législation claire et cohérente relative à la confidentialité et à maintenir une législation capable de suivre le rythme de la technologie. Il existe des différences significatives entre les pays
avec un accent et des objectifs différents. Par exemple, les États-Unis ont des politiques considérables en matière de confidentialité et de déclaration obligatoire, mais ils ont également une législation relative à la sécurité intérieure et à la lutte contre le terrorisme qui, selon certains, compromet la confidentialité des données personnelles. L'Allemagne et un certain nombre d'autres pays européens ont adopté une législation stricte pour protéger la vie privée. L'Australie a relativement récemment mis à jour sa législation sur la protection de la vie privée, mais a du mal à introduire une législation obligatoire sur le signalement des violations de données, etc.
D'après votre description, je soupçonne que vous avez effectivement découvert une vulnérabilité à l'accès aux données et que vous devriez presque certainement la signaler à l'Université. Malheureusement, il n'est pas toujours facile de savoir comment signaler de tels problèmes. Le premier endroit à vérifier serait d'examiner la politique de confidentialité de l'organisation. Il est également probable que le Royaume-Uni dispose d'une autorité centrale, comme un médiateur de la protection de la vie privée, à qui vous pourriez également signaler ce problème.
Vous devez également savoir que vous devez faire preuve de prudence lorsque vous accédez à ces données, en particulier en utilisant la technique de manipulation d'URL que vous avez décrite ou fournissant des détails spécifiques sur la façon d'accéder aux données. Dans certains pays, on pourrait faire valoir que vous avez enfreint la loi et que vous pourriez être accusé de «piratage». Le rythme des changements techniques, combiné à un manque de compréhension au sein des systèmes législatif et judiciaire, a conduit à une législation mal rédigée et à une interprétation juridique de cette législation. Il y a eu un certain nombre de cas où des individus ont été accusés d'avoir rendu public les vulnérabilités d'accès aux données. Bien que de telles accusations ne donnent généralement pas lieu à une condamnation, il vaut mieux éviter les tracas potentiels que ce type d'accusation entraîne.