デンマークの国民ID登録簿、国の人口を上回る880万人分の個人情報が流出

セキュリティ

民間企業に認められた正規アクセスが悪用され、880万件の記録が流出しました。死亡者や海外転出者の情報も含まれています

権限のない第三者が、デンマークの民間企業に認められていた中央個人登録簿(CPR)への正規アクセスを悪用しました。この結果、約880万人分の氏名、住所、識別番号などの個人情報が流出しました。

CPR管理当局は声明[PDF]で、9月中に不審な動きがあったことを10月2日に把握し、週末のうちに被害の規模を特定したと明らかにしました。

デジタル化担当大臣のクリスティーナ・エゲルンド氏は昨夜のテレビインタビューで、今回の流出を受けて提案されている対策の一つである、CPR番号の全面的な再発行について、実施するかどうかを判断するのは時期尚早だと述べました。

デンマークのサイバーセキュリティ専門家ヤン・カアストルップ氏は、TV 2の取材に対し、CPR番号を秘密情報として扱う手法は「破綻している」と指摘しました。番号だけを本人確認の証拠として受け入れるべきではないとも主張し、「私たちはデジタル化された社会に生きています。だからこそ、はるかに優れた本人確認の仕組みを持つべきです」と語りました。

エゲルンド氏は、アクセスを悪用された企業を「小規模」だと説明しました。民間企業は、デンマーク民事登録システム法の第38条第1項に基づき、CPRデータを取得できます。ただし、同省のアクセス条件[PDF]に定められた制限を受けます。対象となるのは、企業、財団、その他の法人のほか、事業を営む個人です。

とはいえ、アクセスが認められるのは事前に個別に特定された一定の範囲の人々に関するものに限られます。受領者には、GDPRおよびデンマークのデータ保護法に基づいて情報を処理する法的権限も必要です。The Register は同省に対し、なぜこれほど広範なアクセスが認められていたのかを問い合わせています。

デンマークの人口は約600万人で、CPR番号は公共サービスや日常の多くの取引を支える基盤となっています。このデータベースには、グリーンランドに住む5万5000人超の情報も含まれています。グリーンランドの住民も、医療、税務サービス、銀行取引でCPR番号を利用しています。 同省によると、登録簿には死亡者や海外転出者を含め約1100万件の記録があります。これが、被害者の総数が現在のデンマークの人口を上回る理由です。

同省はさらに、氏名・住所の保護登録を選択していた人々の氏名と住所は流出していないと説明しました。

CPR管理当局は、社名が明らかにされていない当該企業のアクセスを遮断しました。専門家や関係当局と協力して経緯の解明を進めているとしています。デンマークデータ保護庁にも通知済みで、警察が捜査しています。 ®

翻訳元: https://www.theregister.com/security/2026/10/06/denmarks-id-register-spills-more-peoples-details-than-the-country-has-residents/5301307

本記事は theregister.com の記事を翻訳・要約したものです。