8,8 Millionen Menschen von unbefugtem Zugriff auf Dänemarks CPR-Register betroffen

Dänemark untersucht einen CPR-Datenschutzverstoß, bei dem personenbezogene Daten von 8,8 Millionen registrierten Personen durch den legitimen Zugang eines privaten Unternehmens offengelegt wurden.

Verfasst von
Liz Ticong
Liz Ticong
Oct 6, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Personenbezogene Daten von rund 8,8 Millionen Menschen wurden ohne Genehmigung über Dänemarks zentrales Personenregister abgerufen, darunter Namen, Adressen und CPR-Nummern.

Behörden entdeckten am 2. Okt. ungewöhnliche Aktivitäten und verfolgten die Suchvorgänge bis in den September zurück. Nach Angaben der Ermittler nutzte die Aktivität einen legitimen CPR-Zugang eines privaten dänischen Unternehmens und stellte keinen bestätigten direkten Angriff auf das nationale Register selbst dar.

Die Behörden haben nicht ermittelt, wer hinter dem Zugriff steckte, und nicht bekannt gegeben, was mit den gesammelten Informationen geschah.

Registerdaten reichen über die derzeitigen Einwohner Dänemarks hinaus

Zu den abgerufenen Informationen gehörten Namen und Adressen sowie CPR-Nummern. Personen, die für den Namens- und Adressschutz registriert waren, waren von diesem Teil des unbefugten Zugriffs ausgenommen.

Das CPR enthält Datensätze von rund 11 Millionen registrierten Personen, darunter derzeitige Einwohner sowie Menschen, die ins Ausland gezogen oder verstorben sind. Die betroffenen Datensätze beschränken sich daher nicht auf Menschen, die derzeit in Dänemark leben.

Automatisierte Suchvorgänge liefen über einen legitimen Unternehmenszugang

Die legitime Berechtigung eines nicht namentlich genannten privaten dänischen Unternehmens, das CPR zu durchsuchen, wurde unbefugt verwendet. Die Ermittler haben keinen direkten Angriff auf das Register selbst gemeldet.

Die dänische Datenschutzbehörde berichtete von einer sehr großen Zahl automatisierter Suchvorgänge, mit denen gültige CPR-Nummern ermittelt werden sollten. Die Ermittler haben nicht bekannt gegeben, wie der Zugang des Unternehmens kompromittiert oder missbraucht wurde oder was mit den über die Suchvorgänge gesammelten Informationen geschah.

Die CPR-Verantwortlichen sperrten den Zugang des Unternehmens, nachdem sie die Aktivität entdeckt hatten. Die Polizei ermittelt, und die Behörden haben eine umfassendere Sicherheitsprüfung des Zugriffs auf das Register eingeleitet.

Advertisement

Die Offenlegung von CPR-Daten verändert, wem betroffene Einwohner vertrauen können

Wenn Ihre Daten zu den abgerufenen Datensätzen gehörten, sollte es nicht ausreichen, dass jemand Ihren Namen, Ihre Adresse oder Ihre CPR-Nummer kennt, um Ihr Vertrauen zu gewinnen. Angreifer können echte persönliche Daten in Phishing-Nachrichten einbauen, die scheinbar von einer Bank, einer Behörde oder einer anderen Organisation stammen, mit der Sie bereits zu tun haben.

Voice-Phishing kann noch überzeugender sein, wenn ein Anrufer bereits über korrekte Informationen verfügt. Jemand könnte Ihre Adresse oder CPR-Nummer wiederholen, um Glaubwürdigkeit herzustellen, bevor er nach weiteren Angaben fragt, Sie auf eine Anmeldeseite verweist oder versucht, Sie zur Genehmigung einer Authentifizierungsanfrage zu bewegen. Jüngste Vishing-Vorfälle haben gezeigt, wie durchgesickerte Informationen überzeugende telefonische Betrugsmaschen ermöglichen können.

CPR-Daten sind identifizierende Informationen, aber kein Beweis dafür, dass jemand die behauptete Identität besitzt. Kundensupport und Prozesse zur Kontowiederherstellung, die sich auf persönliche Daten stützen, sollten eine weitere Form der Verifizierung verwenden, etwa eine authentifizierte Kontositzung oder einen separaten vertrauenswürdigen Kanal. 

Dänemarks Sicherheitshinweise zu dem Vorfall geben betroffenen Einwohnern mehrere praktische Handlungsempfehlungen:

  • Überprüfen Sie unerwartete Kontaktaufnahmen über eine offizielle App, Website oder bekannte Telefonnummer, anstatt den Angaben zu vertrauen, über die der Anrufer oder die Nachricht bereits verfügt.
  • Geben Sie als Reaktion auf eine unaufgeforderte Kontaktaufnahme keine MitID-Informationen, Passwörter oder Zahlungsdaten weiter.
  • Behandeln Sie unerwartete Authentifizierungsanfragen mit Vorsicht, insbesondere wenn jemand Sie unter Druck setzt, sie zu genehmigen.
  • Erwägen Sie, im CPR eine Kreditsperrwarnung einzurichten, um das Risiko zu verringern, dass jemand in Ihrem Namen einen Kredit beantragt.

Auch der autorisierte Zugriff braucht im Hintergrund strengere Einschränkungen. Suchvorgänge mit hohem Volumen von legitimen Konten sollten überwacht und gestoppt werden, wenn die Aktivität vom normalen Nutzungsverhalten abweicht – und zwar bevor ein einziger Berechtigungssatz dazu verwendet werden kann, Daten in diesem Umfang zu sammeln.

Advertisement

Mehr zu Datenschutzverletzungen: Über 95.000 Kunden-E-Mail-Adressen wurden offengelegt , nachdem ein generative-KI-gestütztes Programm es versäumt hatte, Empfängeradressen in einem Massenversand zu verbergen.

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.