Contexte et portée
Le Central Person Register (CPR) du Danemark a signalé le 5 octobre 2026 une violation de sécurité qualifiée d’« omfattende uautoriseret adgang ». L’enquête a identifié l’accès non autorisé à environ 8,8 millions d’enregistrements contenant noms, adresses et numéros CPR. Les personnes bénéficiant d’une protection de nom ou d’adresse n’étaient pas concernées, ce qui réduit légèrement le nombre total de dossiers exposés.
Mécanisme d’accès non autorisé
Selon le communiqué, l’intrusion s’est opérée en exploitant les droits légitimes d’une entreprise danoise autorisée à interroger le système CPR. Cette société a détourné ses privilèges d’accès pour extraire massivement les données, contournant ainsi les contrôles d’audit habituels. Aucun détail technique supplémentaire n’a été publié, ce qui limite la compréhension précise du vecteur d’exploitation (par ex. requêtes automatisées, scripts personnalisés ou contournement d’une API).
Réaction des autorités
Après la découverte, le CPR a immédiatement révoqué les droits de l’entreprise concernée. L’administration a informé le Datatilsynet (Autorité danoise de protection des données) et a lancé une enquête conjointe avec la police et d’autres instances gouvernementales. Le ministère de la Recherche, de l’Éducation et de la Digitalisation a publié un communiqué détaillant la coopération inter‑institutionnelle.
Implications et limites
Cette fuite illustre le risque inhérent aux modèles d’accès « trusted‑partner » où des tiers légitimes détiennent des privilèges de lecture sur des bases de données sensibles. L’absence de données techniques empêche d’évaluer la robustesse des contrôles d’audit et de journalisation du CPR. En outre, la portée exacte des informations extraites (par ex. historique des changements ou métadonnées) reste inconnue, ce qui complique l’évaluation de l’impact sur la vie privée des citoyens. La réponse rapide des autorités montre une capacité de réaction, mais le cas souligne la nécessité de renforcer les mécanismes de surveillance des accès externes dans les registres d’État.