Een Amerikaanse HR-bedrijf heeft via een open, onbeveiligde database de gegevens van klanten en het eigen personeel gelekt. Onderzoekers Bob Diachenko en Jeremiah Fowler wisten de CouchDB-database onafhankelijk van elkaar te vinden. Apache CouchDB is opensource-databasesoftware.

De database bleek van HR-bedrijf CavinHR te zijn. Beide onderzoekers waarschuwden het bedrijf, maar kregen geen reactie en de database bleef voor iedereen op internet via de browser toegankelijk. Het was mogelijk om de database zonder wachtwoord of beheerdersrechten te wijzigen of te verwijderen.

In totaal bevatte de database 411.000 records van de medewerkers van klanten en het personeel van CavinHR zelf. Het ging om privégegevens van 13.000 medewerkers, waaronder namen, geboortedata, salaris, bankgegevens, geloofsovertuiging, bloedtype en informatie over de partner. Verder werd er potentieel gevoelige data van EU-burgers gevonden, alsmede e-mails en notities met gezondheidsinformatie. De database is inmiddels niet meer voor iedereen toegankelijk. Het bedrijf heeft niet op vragen van de onderzoekers gereageerd.