Nach Angaben von Datatilsynet in einer Mitteilung vom 5. Oktober wurde eine sehr große Zahl automatisierter Abfragen im Register durchgeführt, um gültige CPR-Nummern zu ermitteln. Die Behörde stützt sich auf die Meldung, die sie einen Tag zuvor vom Register erhalten hat; eine eigene Bewertung des Falls steht noch aus, die Daten bezeichnet sie als mutmaßlich abgerufen.
Der Zugriff erstreckte sich über etwa zehn Tage im September und lief über ein kleines dänisches Unternehmen. Das sagte die für Digitalisierung zuständige Ministerin Christina Egelund der Nachrichtenagentur Ritzau. Eine Mitarbeiterin beziehungsweise ein Mitarbeiter der Registerverwaltung bemerkte die auffällige Aktivität am Freitag, dem 2. Oktober; im Lauf des Wochenendes stellte die Verwaltung fest, wie viele Personen betroffen sind.
Die offiziellen Stellungnahmen lassen drei Fragen offen: wie sich die Unbefugten Zugang zu den Systemen des Unternehmens verschafften, ob sie die Daten behalten oder genutzt haben und wer hinter dem Zugriff steckt.
Die Zahl von 8,8 Millionen stammt vom Ministerium und ist noch nicht endgültig. Gezählt werden registrierte Personen: hier lebende Einwohner, ins Ausland Verzogene, Verstorbene und weitere. Insgesamt umfasst das Register rund 11 Millionen Personen, der Zugriff betraf also etwa vier von fünf Einträgen. Seit 1968 erfasst das Register alle Menschen, die in Dänemark leben oder gelebt haben. Die Einwohnerzahl Dänemarks lag zu Beginn des Jahres 2025 nach Angaben von Statistics Denmark knapp unter 6 Millionen.
Der Zugriff blieb nach Darstellung des Ministeriums innerhalb jener Daten, die private Unternehmen erhalten dürfen. Namen und Adressen von Personen mit Namens- und Adressschutz waren nicht enthalten. Dieser Status verhindert in den meisten Fällen, dass das Register Name und Adresse an private Unternehmen oder Privatpersonen herausgibt. Ob die CPR-Nummern dieser Personen erreicht wurden und ob Betroffene individuell benachrichtigt werden, geht aus der Mitteilung des Ministeriums nicht hervor.
Das Ministerium verweist Bürgerinnen und Bürger auf die Hinweisseite sikkerdigital.dk, die vier Schritte zum Schutz vor Betrug nennt:
- besonders wachsam gegenüber unerwarteten SMS, Anrufen und E-Mails sein, in denen der Absender Details über die eigene Person verwendet
- keine Links in unerwarteten Nachrichten anklicken, sondern selbst die offizielle Website aufrufen oder die Hauptnummer des Absenders anrufen und nachfragen
- niemals MitID-Daten, Einmalcodes, Passwörter oder Kartendaten weitergeben
- auf borger.dk eine Kreditwarnung einrichten
Das Ministerium rät zudem, Passwörter oder andere vertrauliche Angaben niemals an Anrufer oder E-Mail-Absender weiterzugeben, auch wenn diese solche Details zu kennen scheinen. Unterstützung bietet die staatliche Cyberhotline für digitale Sicherheit unter +45 33 37 00 37, die in den Tagen nach der Bekanntgabe mit verlängerten Öffnungszeiten von 8 bis 24 Uhr erreichbar ist.
Eine Kreditwarnung ist eine Markierung im CPR, mit der die betreffende Person Unternehmen davor warnen lassen will, Darlehen oder Kredite auf ihren Namen zu vergeben. Sie wirkt als Signal: Unternehmen, die sie beziehen, sollen laut borger.dk bei der Identitätsprüfung vor einer Kreditvergabe besondere Sorgfalt walten lassen. Eine neue Markierung wird sofort registriert, kann aber einige Tage brauchen, bis sie in den Systemen der Unternehmen ankommt. Setzen kann sie jede Person ab 15 Jahren; sie kann eigene Kreditanträge erschweren, solange sie besteht. Nach der offiziellen Anleitung des Registers dient eine CPR-Nummer der Identifizierung einer Person, darf aber nicht als alleiniger Identitätsnachweis verwendet werden.
Nach der Fassung des dänischen CPR-Gesetzes von 2023 können Unternehmen Registerdaten zu Personen geliefert bekommen, die sie zuvor einzeln identifiziert haben; dafür genügt bereits die CPR-Nummer. Zu den Daten, die sie erhalten dürfen, zählen der aktuelle Name und die Adresse – sofern nicht geschützt – sowie Angaben wie Todesfall, Wegzug ins Ausland oder eine Kreditwarnung. Die CPR-Nummer selbst steht nicht auf dieser Liste.
Eine CPR-Nummer besteht aus zehn Ziffern: sechs für das Geburtsdatum und vier laufende Ziffern, von denen die letzte bei Frauen gerade und bei Männern ungerade ist. Rechnerisch erlaubt dieses Format höchstens 10.000 mögliche Nummern je Geburtsdatum. Datatilsynet gibt an, die Abfragen hätten der Ermittlung gültiger Nummern gedient; weder die Behörde noch das Ministerium äußern sich dazu, ob diese Möglichkeiten systematisch durchprobiert wurden.
Nach der Anleitung des Registers dürfen Unternehmen nur Daten zu Personen erhalten, mit denen sie bereits zu tun haben, etwa Kunden oder Beschäftigte. Wie der Zugang eines einzelnen Unternehmens unter diesen Regeln etwa vier von fünf Personen im Register erfassen konnte, erklären die offiziellen Stellungnahmen nicht. Laut Gesetz legt das für das Register zuständige Ministerium die Bedingungen für den Unternehmenszugang einschließlich der Sicherheitsmaßnahmen fest. Egelund sagte Ritzau, die Absicherung dieser Art von Zugang sei nicht solide genug gewesen, und stimmte zu, dass angesichts der Dauer Alarme hätten ausgelöst werden müssen.
Das Ministerium hat Maßnahmen gegen eine Wiederholung eingeleitet, die es in seiner Mitteilung nicht näher beschreibt; die Ministerin hat eine umfassende Sicherheitsüberprüfung des Registers angefordert. Datatilsynet untersucht, was geschehen ist, wie es geschehen konnte und wer für die Verarbeitung der personenbezogenen Daten verantwortlich ist. Ob Betroffene neue CPR-Nummern benötigen, sei zu früh zu sagen, erklärte Egelund gegenüber Ritzau. Das Gesetz erlaubt eine neue Nummer bereits in besonderen Fällen, in denen die Nummer einer Person missbraucht wurde.
