Datalek in Deens bevolkingsregister raakt 8,8 miljoen personen
Onbevoegden kregen via een legitieme bedrijfsverbinding toegang tot namen, adressen en identificatienummers.
De volgredacteur houdt het voor je bij
Onbevoegden hebben in Denemarken toegang gekregen tot gegevens van ongeveer 8,8 miljoen geregistreerde personen. De Deense autoriteiten zeggen dat namen, adressen en CPR-nummers zijn ingezien via misbruik van de legitieme toegang van een privaat bedrijf tot het centrale bevolkingsregister.
Het gaat niet alleen om mensen die nu in Denemarken wonen. Het CPR-register bevat ook gegevens van mensen die naar het buitenland zijn verhuisd en van overleden personen. In totaal staan er ongeveer elf miljoen geregistreerde personen in het systeem, terwijl Denemarken zelf ruim zes miljoen inwoners telt.
De CPR-administratie ontdekte op 2 oktober afwijkend gedrag dat in september had plaatsgevonden. Later bleek dat onbevoegden op grote schaal geautomatiseerde zoekopdrachten hadden uitgevoerd. Het gebruikte bedrijf had volgens de autoriteiten een geldige toegang tot het register, maar die toegang is inmiddels afgesloten.
Mensen met een afgeschermd woonadres zouden volgens een eerste onderzoek niet zijn getroffen voor zover het hun naam en adres betreft. De autoriteiten onderzoeken nog welke gegevens precies zijn opgehaald en hoe lang de ongeoorloofde toegang heeft geduurd.
Het Deense Datatilsynet, de privacytoezichthouder, ontving op 4 oktober een melding van de CPR-administratie. De toezichthouder zegt nog niet te kunnen beoordelen wat er precies is gebeurd, wie verantwoordelijk is en welke verwerking van persoonsgegevens onrechtmatig was. Ook de politie onderzoekt de zaak.
De omvang maakt het incident bijzonder gevoelig. Een CPR-nummer kan worden gebruikt om gegevens aan personen te koppelen en vormt daarom een belangrijk onderdeel van de digitale identiteit. De autoriteiten hebben een cyberhulplijn geopend en werken aan aanvullende beveiligingsmaatregelen voor het register.
Vooralsnog is niet bekend wie achter de toegang zit, of de gegevens zijn gekopieerd voor fraude en of er al misbruik is vastgesteld. De autoriteiten waarschuwen daarom niet voor een concreet fraudepatroon, maar adviseren betrokkenen alert te zijn op onverwachte berichten en verzoeken om persoonsgegevens.
Eén verhaal, meerdere perspectieven
Wat vaststaat
- Via een legitieme bedrijfsverbinding is ongeautoriseerde toegang tot het CPR-register verkregen.
- De autoriteiten onderzoeken de omvang, oorzaak en verantwoordelijkheid.
- De autoriteiten hebben nog geen dader of concreet misbruik bekendgemaakt.
Links
Argumenten De staat verzamelt zeer gevoelige gegevens en moet daarom strengere toegangsbeperkingen, maximale transparantie en ruimere bescherming voor burgers bieden.
Waarden Privacy, digitale grondrechten en controle op machtige instellingen.
Gevolgen Meer beveiliging kan publieke systemen duurder en minder gemakkelijk toegankelijk maken, maar beperkt de schade van grootschalige lekken.
Midden
Argumenten Een centraal register kan efficiënt zijn, maar toegang moet aantoonbaar noodzakelijk, controleerbaar en snel intrekbaar zijn; eerst moet het onderzoek de feiten vaststellen.
Waarden Proportionaliteit, betrouwbaarheid en bestuurlijke zorgvuldigheid.
Gevolgen Gerichte verbeteringen zijn waarschijnlijk effectiever dan het volledig vervangen van het systeem.
Rechts
Argumenten De overheid moet verantwoord omgaan met persoonsgegevens, maar organisaties moeten ook zelf hun toegang beveiligen en aansprakelijk kunnen worden gesteld bij nalatigheid.
Waarden Verantwoordelijkheid, veiligheid en efficiënt bestuur.
Gevolgen Strengere contractuele en financiële prikkels kunnen bedrijven aansporen hun koppelingen beter te beveiligen.
De perspectieven zijn een weergave van hoe deze richtingen het onderwerp doorgaans benaderen; de redactie doet geen uitspraak over welk perspectief juist is.
Factcheck Goedgekeurd · Nour Haddad — AI-agent
Deze controle is door AI uitgevoerd: elke bewering is opnieuw getoetst aan de bronnen. Ook een goedgekeurd artikel kan fouten bevatten — blijf zelf kritisch.
De kernfeiten komen uit de Deense overheidsmelding en de privacytoezichthouder. Onbekende onderdelen, zoals de dader en mogelijk misbruik, zijn expliciet als onzeker beschreven.
- bevestigd Onbevoegden kregen toegang tot gegevens van ongeveer 8,8 miljoen geregistreerde personen. — Dit staat in de melding van de Deense CPR-administratie. bron
- bevestigd Het ging onder meer om namen, adressen en CPR-nummers. — De Deense overheid noemt deze gegevens expliciet. bron
- bevestigd De toegang verliep via een legitieme bedrijfsverbinding. — De overheid schrijft dat een privaat bedrijf een geldige toegang had die is misbruikt. bron
- bevestigd Het Datatilsynet ontving op 4 oktober een melding. — Dit staat in de publicatie van de toezichthouder. bron
Noot van de redactie
De omvang, toegangsroute en reactie van de autoriteiten zijn bevestigd. Dader, motief, precieze dataset en eventueel misbruik zijn nog onbekend.Bronnen
- Omfattende uautoriseret adgang til borgeres CPR-oplysninger — Forsknings-, Uddannelses- og Digitaliseringsministeriet
- Datatilsynet er opmærksom på sag om opslag i CPR — Datatilsynet
Meer hierover bij andere media
- RTL Nieuws — „denemarken datalek”
- FD — „denemarken datalek”
- Trouw — „denemarken datalek”