@jonass Hej Jonas
Ja du har rätt, detta bryter mot grundläggande REST-principer, vilket i sig är ett problem.
Men att exponera personnummer är också ett problem som till en början kan tyckas vara lite banalt. Men vi vill att standarden för Mina ärenden skall kunna användas i många verksamheter och därför måste vi tänka lie kring de värsta fallen. I vissa fall av offentlig förvaltning bara vetskapen om att någon frågar om en viss person till en viss producent ett säkerhetshål. Till exempel kan man tänka sig att vetskapen om att många frågor ställs till en viss kommun om en person med skyddad identitet säger någonting om var denna person befinner sig. Eller att vetskapen om att frågor ställs om en viss person till en specifik vårdinrättning (cancerbehandling, könsbyte etc) exponerar information om personens medicinska hemligheter.
Så här behöver vi välja mellan två dåliga alternativ. Antingen bryta mot REST-principer och komplicera lösningen eller potentiellt exponera skyddsvärd information. I den sammanvägda bedömningen har vi landat i att skyddet är viktigare än principerna i detta fall och därför har vi ändrat till POST.