8,8 millions de personnes touchées par un accès non autorisé au registre CPR du Danemark

Le Danemark enquête sur une violation du registre CPR qui a exposé les données personnelles associées à 8,8 millions de personnes enregistrées, via l’accès légitime d’une entreprise privée.

Écrit par
Liz Ticong
Liz Ticong
Oct 6, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les données personnelles associées à environ 8,8 millions de personnes ont été consultées sans autorisation via le registre central des personnes du Danemark, notamment les noms, les adresses et les numéros CPR.

Les autorités ont détecté une activité irrégulière le 2 oct. et ont retracé les recherches jusqu’en septembre. Les enquêteurs affirment que l’activité impliquait un accès légitime au registre CPR appartenant à une entreprise privée danoise, plutôt qu’une compromission directe confirmée du registre national lui-même.

Les autorités n’ont pas identifié les responsables de cet accès ni indiqué ce qu’il était advenu des informations recueillies.

Les données du registre dépassent le cadre des résidents danois actuels

Les noms et adresses, ainsi que les numéros CPR, figuraient parmi les informations consultées. Les personnes inscrites comme bénéficiant d’une protection de leur nom et de leur adresse étaient exclues de cette partie de l’accès non autorisé.

Le CPR contient les données d’environ 11 millions de personnes enregistrées, parmi lesquelles des résidents actuels, mais aussi des personnes parties vivre à l’étranger ou décédées. Les données concernées ne se limitent donc pas aux personnes vivant actuellement au Danemark.

Des recherches automatisées ont été effectuées via l’accès légitime de l’entreprise

L’autorisation légitime, accordée à une entreprise privée danoise non identifiée pour effectuer des recherches dans le CPR, a été utilisée sans autorisation. Les enquêteurs n’ont pas fait état d’une compromission directe du registre lui-même.

L’Agence danoise de protection des données a signalé un très grand nombre de recherches automatisées visant à identifier des numéros CPR valides. Les enquêteurs n’ont pas indiqué comment l’accès de l’entreprise avait été compromis ou détourné, ni ce qu’il était advenu des informations recueillies lors des recherches.

Les administrateurs du CPR ont désactivé l’accès de l’entreprise après avoir détecté l’activité. La police enquête et les autorités ont lancé un examen de sécurité plus large des accès au registre.

Advertisement

L’exposition des données du CPR change ce que les personnes concernées peuvent considérer comme fiable

Si vos informations figuraient parmi les données consultées, le fait qu’une personne connaisse votre nom, votre adresse ou votre numéro CPR ne devrait pas suffire à lui accorder votre confiance. Des attaquants peuvent intégrer de véritables données personnelles dans des messages d’hameçonnage qui semblent provenir d’une banque, d’une administration ou d’une autre organisation avec laquelle vous êtes déjà en relation.

L’hameçonnage vocal peut être encore plus convaincant lorsque l’appelant dispose déjà d’informations exactes. Quelqu’un pourrait répéter votre adresse ou votre numéro CPR pour gagner en crédibilité avant de vous demander d’autres informations, de vous orienter vers une page de connexion ou de tenter de vous faire approuver une demande d’authentification. De récents incidents de vishing ont montré comment des informations divulguées peuvent servir à monter des arnaques téléphoniques.

Les données du CPR sont des informations permettant d’identifier une personne, pas la preuve qu’un interlocuteur est bien celui qu’il prétend être. Les services d’assistance et les procédures de récupération de compte qui s’appuient sur des données personnelles devraient utiliser une autre forme de vérification, comme une session authentifiée sur le compte ou un canal de confiance distinct. 

Les consignes de sécurité du Danemark pour l’incident proposent aux personnes concernées plusieurs mesures concrètes :

  • Vérifiez tout contact inattendu via l’application officielle, le site web officiel ou un numéro de téléphone connu, plutôt que de vous fier aux informations dont l’appelant ou l’auteur du message dispose déjà.
  • Ne communiquez pas vos informations MitID, vos mots de passe ni vos coordonnées de paiement en réponse à un contact non sollicité.
  • Traitez les demandes d’authentification inattendues avec prudence, en particulier lorsqu’une personne vous met la pression pour que vous les approuviez.
  • Envisagez de créer une alerte de crédit dans le CPR afin de réduire le risque qu’une personne demande un crédit en votre nom.

Les accès autorisés nécessitent eux aussi des limites plus strictes en coulisses. Les recherches en grand nombre effectuées depuis des comptes légitimes devraient être surveillées et interrompues lorsque l’activité sort du cadre normal, avant qu’un même ensemble d’autorisations puisse servir à collecter des données à cette échelle.

Advertisement

En savoir plus sur les violations de données : plus de 95 000 adresses e-mail de clients ont été exposées après qu’un programme assisté par une IA générative n’a pas masqué les adresses des destinataires lors d’un envoi groupé.

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.