Fuite de données : Plus de 8 millions d’identifiants nationaux exposés au Danemark
Tout un pays dans un seul fichier. Le gouvernement danois a annoncé ce lundi 5 octobre 2026 que des inconnus ont obtenu les noms, adresses et numéros d’identification de près de 8,8 millions de personnes inscrites au registre central de la population. Aucun système n’a été forcé, puisque les intrus sont passés par l’accès légal d’une entreprise privée. Les lecteurs français connaissent la musique depuis le piratage du fichier FICOBA, qui avait exposé 1,2 million de comptes bancaires.
- Le Danemark a subi un scandale avec la fuite des données de près de 8,8 millions de personnes inscrites au registre central de la population.
- Un accès légal, détourné par des inconnus via une entreprise privée, a permis de consulter les informations personnelles de la majorité des résidents danois.
Registre CPR : 8,8 millions de fiches aspirées sans effraction
Vendredi 2 octobre au soir, l’administration du CPR repère un comportement irrégulier dans son système. Il remonte à septembre. Le week-end suffit à mesurer les dégâts.
Selon le communiqué du ministère, des tiers ont détourné l’accès dont dispose une société danoise pour interroger le registre. Ils ont ainsi consulté les noms, adresses et numéros CPR d’environ 8,8 millions d’inscrits. Le chiffre dépasse la population du royaume, qui compte environ 6 millions d’habitants, car le registre conserve aussi les personnes décédées et celles parties vivre à l’étranger.
Le CPR, c’est le numéro à dix chiffres attribué à chaque résident depuis 1968. Il sert de clé d’entrée à la banque, chez le médecin ou aux impôts. Le système compte aujourd’hui environ 11 millions de fiches, ce qui signifie que quatre sur cinq ont été consultées. Seules les personnes placées sous protection du nom et de l’adresse y échappent.
Un accès légal détourné, le point faible de l’identifiant national face aux fuites de données
Personne n’a cassé de serrure. La loi danoise autorise les entreprises privées justifiant d’un intérêt légitime à obtenir des informations sur des personnes qu’elles ont déjà identifiées, et les intrus sont restés dans ce périmètre. L’administration a coupé l’accès de la société concernée, saisi Datatilsynet, l’équivalent danois de la CNIL, et la police enquête.
Christina Egelund, ministre de la Recherche, de l’Éducation et du Numérique, parle d’un « incident profondément grave ». Elle a informé la commission parlementaire compétente et commandé une revue de sécurité approfondie du système. Les auteurs restent inconnus. Le ministère prévient d’ailleurs que les chiffres peuvent encore bouger au fil de l’enquête.
Soyons justes, le communiqué ne mentionne ni mot de passe ni donnée bancaire, même si sa liste se termine par un « etc. ». Le danger est ailleurs. Copenhague rappelle de ne jamais communiquer un code par téléphone ou par e-mail, y compris quand l’interlocuteur connaît votre nom, votre adresse et votre numéro CPR. Une ligne d’assistance reste ouverte de 8 h à minuit dans les prochains jours.
Identité numérique centralisée : pourquoi les détenteurs de cryptos doivent regarder Copenhague
Vous changez un mot de passe en deux minutes. Un numéro CPR, lui, suit un Danois toute sa vie. Une fois sorti du registre, il ne se révoque pas, et l’escroc qui appelle en le récitant gagne d’emblée la confiance de sa victime.
Pour qui détient du bitcoin, le sujet est concret. Une clé privée conservée en self-custody, c’est-à-dire par son propriétaire et sans intermédiaire, ne figure dans aucun fichier d’État. Votre adresse postale, si. Or l’Europe avance dans la même direction que le Danemark, puisque le règlement eIDAS 2 impose à chaque État membre de proposer un portefeuille d’identité numérique d’ici fin 2026.
La France a déjà payé pour voir. Après la fuite de la DGFiP qui a exposé 678 000 Français, les détenteurs de cryptos savent ce que vaut une adresse entre de mauvaises mains. Le Danemark promet une revue de sécurité complète de son registre. Elle portera sur un système créé en 1968 et sur 11 millions de fiches.