Article complet du Daily Podcast
Le Danemark perd 8 millions de dossiers dans une fuite nationale
Le registre central de la population danoise a subi une faille d’ampleur nationale touchant environ 8,8 millions de personnes enregistrées, y compris des résidents actuels, des Danois établis à l’étranger et des personnes décédées. L’affaire montre qu’un système d’identité qui conserve les données pour toute une vie, et parfois au-delà, peut devenir un risque national dès qu’un accès autorisé est détourné.

Une fuite plus vaste que la population vivante
Le Danemark fait face à une crise majeure de données personnelles après l’accès non autorisé à environ 8,8 millions de dossiers du Central Person Register, le registre national connu sous le nom de CPR . Le chiffre dépasse largement la population actuelle du pays, qui est d’environ six millions d’habitants, car le CPR contient aussi des informations sur des personnes parties vivre à l’étranger, des personnes décédées et d’autres personnes encore enregistrées dans le système . La base ne se contentait donc pas de refléter le Danemark d’aujourd’hui. Elle gardait aussi la mémoire administrative de ceux qui étaient partis, et même de ceux qui avaient définitivement quitté la session.
Le ministère danois de la Recherche, de l’Éducation et de la Numérisation a indiqué que les données concernées comprenaient notamment des noms, des adresses, des numéros CPR et d’autres informations accessibles via le registre . TechCrunch a présenté l’affaire comme le vol de la plus grande partie du contenu de la base centrale des citoyens danois, tandis que la formulation officielle souligne un mécanisme plus précis: des personnes non autorisées ont abusé de l’accès légal d’une entreprise danoise au système CPR . Cette nuance est essentielle. Les autorités ne décrivent pas, à ce stade, une intrusion par une faille logicielle inconnue au cœur du registre, mais l’exploitation d’une porte d’entrée normalement légitime.
La chronologie officielle
Selon le ministère, l’administration du CPR a constaté dans la soirée du vendredi 2 octobre 2026 qu’un comportement irrégulier avait eu lieu dans le système au cours du mois de septembre . Pendant le week-end, les autorités ont établi que des personnes non autorisées avaient accédé aux noms, adresses et numéros CPR d’environ 8,8 millions de personnes enregistrées . L’accès de l’entreprise concernée a été suspendu, l’incident a été signalé à l’autorité danoise de protection des données, et la police enquête avec les autorités compétentes .
L’autorité danoise de protection des données a confirmé avoir reçu, le dimanche 4 octobre, une notification du registre CPR concernant l’incident . D’après cette notification, un très grand nombre de recherches automatisées ont été effectuées contre le système CPR afin d’identifier des numéros CPR valides . Le régulateur examine désormais ce qui s’est produit, comment cela a pu arriver et qui porte la responsabilité du traitement des données personnelles concernées . Il précise toutefois que l’affaire vient seulement d’être reçue et qu’il ne peut pas encore donner d’évaluation définitive .
The Copenhagen Post, citant l’agence Ritzau, rapporte que la ministre de la Numérisation Christina Egelund a reconnu que la sécurité entourant l’accès de l’entreprise privée au CPR n’avait pas été suffisante . Le même article indique que des personnes non autorisées ont utilisé l’accès légal de cette petite entreprise danoise pendant environ dix jours en septembre, et que la ministre a admis que des alertes auraient dû se déclencher plus tôt, puisque l’activité s’est poursuivie plusieurs jours . Le nom de l’entreprise n’a pas été rendu public, et les autorités n’ont pas expliqué comment ses identifiants ou son accès ont été compromis .
Pourquoi le numéro CPR est critique
Le numéro CPR n’est pas une simple donnée administrative. Il s’agit de l’identifiant personnel danois, utilisé dans les services publics, la santé, la banque et d’autres domaines de la vie quotidienne . La fuite d’un tel identifiant n’a donc pas la même portée que celle d’une adresse e-mail commerciale ou d’un fichier client limité. Une adresse peut changer. Un identifiant national, lui, est conçu pour durer.
The Record souligne que le numéro CPR compte dix chiffres, commence par la date de naissance de la personne et peut être comparé, par son importance, au numéro de sécurité sociale américain . Les conseils des autorités danoises traduisent la même inquiétude: les citoyens doivent s’attendre à des tentatives d’escroquerie par téléphone, e-mail ou SMS utilisant des informations exactes pour paraître crédibles . Le ministère rappelle explicitement qu’il ne faut jamais communiquer de mots de passe ni d’informations confidentielles, même si l’interlocuteur semble connaître le nom, l’adresse ou le numéro CPR de la personne ciblée .
C’est là que se situe le principal risque. Les données consultées ou volées ne suffisent peut-être pas, seules, à ouvrir tous les comptes ou à obtenir tous les crédits. Mais elles peuvent rendre l’usurpation beaucoup plus convaincante. Un message frauduleux qui contient le bon numéro CPR, la bonne adresse et une mise en scène administrative plausible peut désarmer la méfiance habituelle. The Copenhagen Post cite un expert en cybersécurité selon lequel ces informations peuvent rendre les attaques de hameçonnage beaucoup plus réalistes .
Le problème des accès autorisés
La question la plus urgente n’est pas seulement de savoir qui est derrière l’opération. Elle est aussi de comprendre pourquoi le système a permis autant de consultations avant que l’activité ne soit contenue. Le ministère explique que les entreprises privées ayant un intérêt légitime peuvent, en vertu des règles du CPR, recevoir des informations sur un groupe déterminé de personnes déjà identifiées individuellement, par exemple au moyen d’un numéro personnel, d’une date de naissance et d’un nom, ou d’un nom et d’une adresse . Ce modèle existe parce que le registre est intégré à de nombreux processus de vérification.
Mais un accès légal dans un usage normal peut devenir dangereux si les contrôles des prestataires, les limites de volume, la détection d’anomalies ou les alertes ne sont pas assez robustes. Si un compte d’entreprise permet des recherches automatisées à grande échelle, la frontière entre un canal autorisé et une extraction massive devient fragile. La description donnée par l’autorité de protection des données, qui évoque des recherches automatisées visant à identifier des numéros CPR valides, met précisément en lumière cette faiblesse systémique .
Christina Egelund a demandé un examen approfondi de la sécurité du système CPR, et le ministère affirme que des mesures ont déjà été lancées pour éviter qu’un incident similaire ne se reproduise . Cet audit devra répondre à des questions concrètes: comment l’accès de l’entreprise était-il authentifié, quels volumes de requêtes étaient considérés comme normaux, quelles alertes existaient, pourquoi elles n’ont pas suffi, et combien d’autres entreprises disposent d’un accès comparable avec des protections comparables.
Ce que les citoyens peuvent faire
Sikkerdigital, le portail officiel danois de sécurité numérique, recommande aux citoyens de redoubler de prudence face aux appels, e-mails et SMS inattendus, surtout lorsque l’expéditeur utilise des informations personnelles pour gagner leur confiance . Le portail conseille aussi de ne pas cliquer sur des liens reçus à l’improviste, mais de se rendre soi-même sur le site officiel de l’organisation ou d’appeler son numéro principal pour vérifier le message . Les citoyens sont également invités à ne jamais partager d’informations MitID, de codes à usage unique, de mots de passe ou de données de carte bancaire .
En cas de soupçon concret d’utilisation frauduleuse d’un numéro CPR, Sikkerdigital recommande d’envisager une alerte de crédit sur borger.dk . Cette alerte est un marquage dans le CPR qui rend plus difficile la souscription d’un prêt ou d’un crédit au nom d’une autre personne . La Cyberhotline danoise pour la sécurité numérique a étendu ses horaires de 8 heures à minuit pendant les prochains jours afin d’aider les citoyens, notamment pour la mise en place d’une alerte de crédit .
Une leçon nationale sur l’identité numérique
Cette affaire rappelle que les infrastructures d’identité centralisées créent à la fois de l’efficacité et une concentration du risque. Le système CPR est précieux parce qu’il est fiable, largement utilisé et durable. Ces qualités en font aussi une cible d’une valeur exceptionnelle. Quand un registre couvre les vivants, les expatriés et les morts, la perte de contrôle d’un accès n’est pas un incident informatique ordinaire. C’est un événement national de confidentialité.
Les faits restent incomplets. Les autorités indiquent que l’enquête est à un stade initial, que les responsables n’ont pas été identifiés et que la poursuite de l’analyse pourrait modifier ou préciser certains éléments . Mais la leçon essentielle est déjà visible: dans un État numérique, un système d’identité n’est jamais plus sûr que sa porte autorisée la moins protégée. Le Danemark n’a pas seulement perdu des dossiers. Il a perdu une partie de la confiance placée dans l’idée qu’un accès légal est, par nature, un accès sûr.
Sources des dernières 72 heures
- [1]Omfattende uautoriseret adgang til borgeres CPR-oplysninger5 oct. 2026, 02:00
- [2]Datatilsynet er opmærksom på sag om opslag i CPR5 oct. 2026, 02:00
- [3]Uvedkommende har fået adgang til borgeres CPR-oplysninger: Sådan skal du forholde dig5 oct. 2026, 02:00
- [4]Hackers steal 8 million citizens’ records from Danish government database5 oct. 2026, 16:58
- [5]Danish minister says security was inadequate after access to 8.8 million personal records5 oct. 2026, 02:00
- [6]Data breach at Denmark’s national population register exposes 8.8 million people5 oct. 2026, 02:00
Article généré par IA à partir d’une recherche web récente, puis conservé comme instantané éditorial daté.

Commentaires
Sois le premier à commenter.