Danemark : accès non autorisé aux données de 8,8 millions de personnes du registre CPR, via le compte d'une entreprise
Le 5 octobre 2026, le ministère danois de la Recherche, de l'Éducation et du Numérique a annoncé que des personnes non autorisées avaient eu accès aux noms, adresses et numéros CPR d'environ 8,8 millions de personnes inscrites au registre central de la population. Selon le ministère, les auteurs ont détourné l'accès légitime d'une entreprise privée danoise au système. Pour un DPO, c'est un cas d'école sur les accès tiers à une source de données de référence.
Ce qui s'est passé
Selon le communiqué du ministère, l'administration du CPR (Det Centrale Personregister) a constaté le soir du vendredi 2 octobre une activité irrégulière survenue dans le système au cours du mois de septembre. Pendant le week-end, elle a mesuré l'ampleur de l'accès : environ 8,8 millions de personnes enregistrées, vivantes, décédées ou parties à l'étranger, sur un registre qui en compte environ 11 millions.
Les auteurs ont utilisé l'accès d'une entreprise privée autorisée à interroger le CPR, et sont restés dans le périmètre des informations auxquelles les entreprises privées ont droit. Le ministère précise que les personnes inscrites avec une protection de nom et d'adresse ne sont pas concernées. D'après un responsable du ministère cité par TV 2, plus de 14 millions de consultations ont été tentées en une dizaine de jours en septembre, pour 8,8 millions de retours. Lors d'une conférence de presse le 6 octobre, les autorités ont indiqué que l'anomalie avait été repérée au moment d'établir la facture de consultations de cette petite entreprise, d'un montant inhabituellement élevé.
L'administration du CPR a coupé l'accès de l'entreprise et notifié l'incident le dimanche 4 octobre à Datatilsynet, l'autorité danoise de protection des données. Celle-ci a confirmé le 5 octobre avoir reçu la notification et examiner ce qui s'est passé, comment cela a été possible et qui est responsable du traitement concerné. La police enquête ; selon TV 2, personne n'a été inculpé à ce stade. La ministre Christina Egelund a qualifié l'incident de « dybt alvorlig » (profondément grave) et demandé un examen approfondi de la sécurité du CPR.
Pourquoi c'est important
Le numéro CPR est l'identifiant national danois : il sert dans de nombreuses démarches, des impôts à la santé en passant par la banque. L'article 87 du RGPD laisse aux États membres le soin de fixer les conditions de traitement d'un tel numéro, sous réserve de garanties appropriées. Ici, la garantie reposait sur un contrôle en amont : la loi danoise sur le CPR (§ 38) n'ouvre l'accès qu'aux entreprises justifiant d'un intérêt légitime, pour des personnes déjà identifiées.
Le mécanisme rappelle celui observé en Lituanie, où des identifiants légitimes d'institutions avaient permis d'exfiltrer des dossiers du registre d'État : le point faible n'est pas le système, c'est l'habilitation d'un tiers et l'absence de détection d'un volume anormal. Côté calendrier, la notification à l'autorité est intervenue moins de 72 heures après les premiers signaux, dans l'esprit de l'article 33 du RGPD.
Ce que ça change pour les organisations
- Recenser les tiers qui disposent d'un accès en consultation à vos bases de référence (clients, salariés, assurés) et vérifier que chaque accès reste justifié.
- Poser des plafonds de volume et des alertes sur les requêtes par compte : ici, c'est une facture qui a révélé l'anomalie, pas une alerte de sécurité.
- Revoir vos procédures d'identification : l'agence danoise de sécurité civile (Styrelsen for Samfundssikkerhed) a recommandé le 6 octobre, selon TV 2, de ne plus accepter le seul numéro CPR, le nom et l'adresse comme preuve d'identité. Une donnée largement diffusée ne prouve plus rien.
- Préparer la communication aux personnes et le scénario d'hameçonnage ciblé qui suit une telle fuite, en vous appuyant sur une procédure de gestion des violations de données testée.
Ce que Leto en pense
Cet incident montre qu'un accès parfaitement autorisé peut devenir le premier vecteur de fuite. La conformité ne se joue pas seulement à l'ouverture d'un accès, mais dans sa surveillance au quotidien : qui consulte quoi, en quel volume, et pour quelle finalité documentée. Tenir un registre des traitements à jour, avec ses destinataires et ses sous-traitants, est le point de départ de cette surveillance. Pour voir comment Leto structure ce suivi, demandez une démo.
Sources
- Ministère danois de la Recherche, de l'Éducation et du Numérique, « Omfattende uautoriseret adgang til borgeres CPR-oplysninger », 5 octobre 2026
- Datatilsynet, « Datatilsynet er opmærksom på sag om opslag i CPR », 5 octobre 2026
- TV 2, « Cpr-numre kompromitteret », suivi en direct, 5 et 6 octobre 2026
- Help Net Security, « Data breach at Denmark's population register exposes 8.8 million people », 6 octobre 2026
- DataBreaches.net, « Denmark Central Person Register (CPR) Breach: Cyberattack Exposes Data of 8.8 Million », 6 octobre 2026

