Die zuständige Ministerin für Forschung, Bildung und Digitalisierung, Christina Egelund, sprach von einem „zutiefst ernsten Vorfall". Sie habe eine umfassende Sicherheitsüberprüfung des Systems angeordnet. Zudem werde die nationale Hotline für digitale Sicherheit in den kommenden Tagen mit erweiterten Zeiten von 8 Uhr morgens bis Mitternacht erreichbar sein.
Der Zugriff erfolgte nicht über einen direkten Einbruch in das Register, sondern über die berechtigte Anbindung eines dänischen Unternehmens, dessen Name nicht genannt wurde. Abgeflossen sind Namen, Adressen und CPR-Nummern. Nach Darstellung der Datenschutzbehörde liefen über das System massenhaft automatisierte Abfragen, mit denen gültige CPR-Nummern identifiziert werden sollten.
Die Behörden entdeckten die Unregelmäßigkeiten am Freitag, am Wochenende verdichtete sich der Befund, dass der Vorfall bereits im September stattgefunden hatte. Die Datenschutzbehörde erhielt am Sonntag Kenntnis. Angaben zu den Verantwortlichen gibt es bislang nicht.
Dray Agha, Senior Manager für Security Operations beim Sicherheitsunternehmen Huntress, sieht darin ein strukturelles Problem: „Dieser Vorfall zeigt das Risiko, das hochgradig zentralisierten nationalen Datenbanken innewohnt, wenn privaten Unternehmen direkter Zugang zu sensiblen Daten gewährt wird." Ein kompromittiertes Konto bei einem einzigen Zulieferer könne die zentralen Sicherheitskontrollen einer Organisation umgehen und eine legitime Verbindung in eine massive Datenpreisgabe verwandeln.
Nathan Davies-Webb, Principal Consultant bei der Sicherheitsfirma Acumen Cyber, erklärte, zentralisierte Systeme dieser Art müssten mit größter Sorgfalt behandelt werden. Die bisherige Offenheit der dänischen Stellen bewertet er positiv: „Insgesamt ist es sehr erfreulich, die derzeitige Transparenz zu sehen, insbesondere die erweiterten Zeiten der Hotline für digitale Sicherheit." Solches Verhalten deute darauf hin, dass Notfallpläne existierten und auch befolgt würden.
Besonders schwer wiegt der Abfluss, weil CPR-Nummern auf Lebenszeit angelegt sind. Sie beginnen mit dem Geburtsdatum des Inhabers und dienen in Dänemark als zentraler Identifikator gegenüber Ärzten, Banken und Behörden. Entsprechend besteht die Sorge, dass die Folgen für die Betroffenen noch sehr lange nachwirken könnten.
Vergleichbare Datenabflüsse in nationalem Maßstab wurden unter anderem aus Argentinien im Jahr 2021, aus der Türkei 2016, aus Indien 2018 und aus Israel 2006 berichtet.
Für das dänische CPR-System ist es der gravierendste Zwischenfall seit 2015. Damals waren zwei unverschlüsselte CDs mit CPR-Daten von mehr als fünf Millionen Menschen irrtümlich an das chinesische Visumantragszentrum in Kopenhagen geliefert worden. Die Behörden erklärten seinerzeit, es gebe keine Hinweise darauf, dass die Daten kopiert oder weitergegeben worden seien.
