丹麦中央人口登记处(CPR)近日曝出重大数据泄露事件,受影响个人信息数量甚至超过了该国现有居民总数。此次违规源于一家私营公司在获得合法访问权限后,遭到未授权方滥用。

CPR 管理部门在声明中指出,监管团队于 10 月 2 日监测到 9 月份存在异常活动,并在随后的周末期间确认了违规行为的规模。针对此事,数字化部长克里斯蒂娜·埃格隆德(Christina Egellund)在昨晚的电视采访中进行了回应。目前,涉事公司的访问权限已被封锁,相关部门正联合专家及当局展开调查,警方已介入,丹麦数据保护局也已收到通知。
泄露规模与数据构成
根据丹麦民事登记系统法第 38 条第 1 款,私营企业、基金会及其他法人实体在符合 GDPR 和丹麦数据保护法的前提下,可预先确定特定群体并获取 CPR 数据。然而,此次事件引发了对访问权限范围的质疑。
该数据库包含约 1100 万条记录,这一数字远超丹麦本土约 600 万的总人口。差异主要源于数据库中保留了已死亡或迁往国外的人员信息。此外,登记册还涵盖格陵兰境内超过 55,000 名居民的数据,这些号码同样用于医疗、税务服务及银行业务。值得注意的是,选择使用姓名和地址保护登记的公民,其相关隐私信息未被曝光。
专家观点:识别体系需革新
丹麦网络安全专家 Jan Kaastrup 在接受电视台 2 采访时表示,将 CPR 号码视为秘密是一种“破碎”的做法。他指出:“我们生活在一个数字化社会,因此我们应该有更好的识别系统。”鉴于 CPR 号码是丹麦公共服务及许多日常交易的基础设施,此次泄露暴露了现有身份认证机制在数据共享与安全平衡上的潜在风险。





