'Onbevoegden' hadden toegang tot gegevens 8,8 miljoen inwoners Denemarken

'Onbevoegde gebruikers' hebben toegang gekregen tot het persoonsregister van Denemarken. Daarbij konden zij de gegevens van 8,8 miljoen inwoners inzien, bevestigt de Deense overheid in een verklaring.

Het Deense Centraal Register van Personen (CPR) constateerde vrijdagavond 2 oktober een 'ernstig beveiligingsincident'. Dat meldt het Deense ministerie van Wetenschap, Hoger Onderwijs en Digitale Zaken maandagochtend in een persbericht.

Onbevoegde gebruikers maakten misbruik van de 'wettelijke toegang' van een gerechtigd bedrijf tot het bevolkingsregister van het land. Daardoor hebben onbevoegden toegang gekregen tot de namen, adressen, bsn-nummers en andere gegevens van 8,8 miljoen personen in het register.

Niet de gegevens van alle inwoners zijn uitgelekt. Het CPR-register bevat in totaal zo'n 11 miljoen geregistreerde burgers, waaronder ook overleden personen. De gegevens van inwoners die staan ingeschreven met naam- en adresbescherming zijn bijvoorbeeld niet uitgelekt.

Het CPR heeft de toegang van het bedrijf geblokkeerd en doet onderzoek naar het incident. Het ministerie waarschuwt voor phishing en vraagt inwoners om nooit wachtwoorden of andere vertrouwelijke informatie te verstrekken via de telefoon, e-mail of andere communicatiemiddelen.

De Deense overheid benadrukt dat het onderzoek zich nog in een vroeg stadium bevindt. Het is op dit moment onduidelijk wie de daders zijn. Het incident wordt de komende tijd verder in kaart gebracht. Daarbij wordt ook de beveiliging van het CPR onderzocht.

Security/Hackers/Hack. Bron: Witthaya Prasongsin/Moment/Getty Images
Bron: Witthaya Prasongsin/Moment/Getty Images

Door Daan van Monsjou

Nieuwsredacteur

05-10-2026 • 10:37

39

Submitter: Meg

Reacties (39)

Sorteer op:

Weergave:

Burger in Denemarken hier!

Het CPR-nummer wordt door de oude garde nog gezien als heilig en veilig, maar is eigenlijk al jaren niet meer veilig. Je kan ook nergens jezelf aanmelden met alleen het CPR-nummer (dat kon ooit wel), er zit altijd een soort DigID overheen dat alleen werkt op één device tegelijk (telefoon of digitale sleutelhanger die een code voor je genereert). Adresgegevens en voornaam en achternaam is ook redelijk openbaar, tenzij je hebt gekozen om je naam en adres te verbergen, maar dan zit je ook niet in dit lek.

Toevoeging: Je CPR is gebaseerd op je geboortedatum trouwens: DDMMYY-####, waar #### eindigt op een even nummer voor vrouwen en een oneven nummer voor mannen.

Het gekste vind ik, dat er gewoon een officiële dienst is gebruikt waarmee je een uitreksel van het CPR-register kan krijgen, maar dat die dus niet beschermd of gerate-limit is en die onbevoegden er dus gewoon bijna 9 miljoen records uit hebben weten te trekken, zonder dat er ergens een alarmbel ging rinkelen.

Ik DENK dat die "onbevoegden" redelijk snel gevonden zijn, gezien ze een officieel platform hebben gebruikt en een echte login van een medewerker van een bedrijf.

[Reactie gewijzigd door RVervuurt op 5 oktober 2026 11:31]

Oud-inwoner van Denemarken hier, en dus één van de "Huh er zijn maar 6 miljoen mensen in DK, hoe kan dat" club. Aangezien het via een privébedrijf ging kan ik uit de juridische kaders voor toegang afleiden (CPR-loven § 38 stk.2) dat het om de volgende gegevens *kan* gaan:

* huidige naam (tenzij beschermd)
* huidige adres met ingangsdatum (tenzij beschermd)
* functie/beroep
* opt-out voor marketingdoeleinden
* aanduiding dat betrokkene wil waarschuwen tegen kredietverlening op naam van betrokkene
* overlijden, datum hiervan en voormalig adres (tenzij beschermd)
* verdwijning met datum
* (voor mij relevant) eventueel vertrek naar het buitenland en de datum daarvan, eventueel een nieuw adres in het buitenland en datum hiervan (tenzij beschermd)
* contactadres en de datum daarvan, en
* informatie over curatele/bewindstelling.

Wat uit de berichten niet duidelijk wordt is het verschil tussen "theoretisch toegang hebben tot" en "daadwerkelijk opgevraagd hebben". Opmerkelijk is dat ik via de officiele kanalen (Digital post / e-boks / borger.dk) niets gehoord heb over dit lek. Ik weet dus niet óf mijn gegevens zijn gelekt, en wélke gegevens dan.
Het lek is echt nog heel nieuw en "vers", dus dat komt nog wel via de officiële kanalen.

Denk ook dat er nu heeeeeeel snel een waarschuwingscampagne opgebouwd wordt, die dan de komende weken overal te pas en te onpas wordt uitgezonden en geplaatst, zodat mensen kunnen worden geïnformeerd.

Het ligt ook aan de soort toegang, wat ze uit het register hebben kunnen trekken. Niet elk bedrijf heeft al die informatie nodig en zal dus ook niet al die informatie kunnen opvragen.

Ik ben ondertussen een berichtje aan het samenstellen dat verstuurd kan worden naar (groot)ouders, welke kan helpen met het minder zorgen maken en met belangrijke informatie bij twijfel.
Ik DENK dat die "onbevoegden" redelijk snel gevonden zijn, gezien ze een officieel platform hebben gebruikt en een echte login van een medewerker van een bedrijf.
Veel datalekken gebeuren via accounts die niet van de criminelen zelf zijn. Het feit dat er dus mogelijk een account valt te achterhalen zorgt er dus niet zomaar voor dat de onbevoegde zal worden gevonden. En dat is ook meteen waarom het een risico is dat een account veel rechten heeft. Je kan de persoon wel gaan vertrouwen, maar niet dat het account dus veilig zal blijven. En als dat een keer mis gaat dan heeft dat al snel ook grote gevolgen, zoals voor bijna 9 miljoen personen.

Maar zelfs al zijn er meerdere accounts gebruikt vanaf het bedrijf, dan nog hoort de bescherming op individuele basis te zijn dat iemands gegevens niet in handen van onbevoegden vallen. Dat het dus bijna 9 miljoen keer gebeurde, in korte tijd of over langere tijd, is dus 9 miljoen keer onvoldoende bescherming. Als ze alleen duidelijk achteraf herkennen dat er 9 miljoen lekken waren omdat het in korte tijd was kun je je maar beter zorgen maken wat ze allemaal negeren om van een lek te spreken.
9 miljoen aanvragen, zelfs als je dat met 1000 accounts doet, zijn dat 9000 aanvragen per account, dat had echt niet gemogen, heel absurd allemaal.

En ik ben me er bewust van dat de accounts niet van de criminelen zijn, maar om iemands account te phishen omdat je weet dat die toegang heeft tot een uitreksel van het BSN en daarna met dat account de database leegtrekken vond ik nogal ingewikkeld klinken, vandaar dat ik denk dat dit een "inside job" is, waar een werknemer toegang heeft verschaft voor "vrienden" die dit daarna hebben misbruikt.

Beetje als een politieagent die informatie doorspeelt naar criminele vrienden, wat helaas ook nog wel eens gebeurt.
Automatisering gaat vaak om heel veel verwerkingen. En dan hebben we het er niet over 1000 maar miljoenen per dag, per uur of per seconde. En als dat gebruikelijk is dan kan 9 miljoen keer dus 0,001% zijn. Waar dan ook niet zomaar van vast te stellen is of het legitiem was, een menselijke fout of of opzet. Want dat allemaal gaan controleren kost tijd en moeite, terwijl de massaautomatisering vaak bedoeld is om daar extreem op te willen 'besparen'. Waarbij 'besparen' praktisch neer komt op de slachtoffers opzettelijk zo onwetend mogelijk houden wie allemaal wanneer toegang tot de persoonlijke gegevens heeft gekregen en waarom die toegang op dat moment aantoonbaar legitiem was. En dat de kosten dus zijn afgeschoven op wie men wettelijk hoorde te beschermen.
Toch grappig dat Denemarken "maar" 6 miljoen inwoners heeft. 8,8 miljoen is bijna 47% meer...

Bron
De bron die Tweakers aanhaalt (https://ufm.dk/aktuelt/pr...borgeres-cpr-oplysninger/) spreekt van inwoners, emigranten en overleden personen:
8,8 mio. registrerede personer (levende, udrejste, døde m.fl.)
Vertaald:
8,8 miljoen geregistreerde personen (levend, uitgaande, dood, etc.)

[Reactie gewijzigd door mOrPhie op 5 oktober 2026 11:44]

Gewoon het hele bevolkingsregister openbaar maken. Daar gaat het verdienmodel van hackers.
Volgens mij is dat in Zweden grotendeels het geval.
Ik weet niet of iedereen het fijn vindt dat hun ex weet waar ze wonen of hoeveel ze verdienen. Sommige mensen willen gewoon hun leven leiden zonder mensen die zich met hun kunnen bemoeien.
Je moet er (zoals in Noorwegen) hoogstwaarschijnlijk voor betalen, en het is voor jou in te zien wie er naar jouw gegevens heeft gekeken. Van vrienden die in Noorwegen wonen gehoord dat dit dus inderdaad zo werkt, maar dat vrijwel niemand er echt gebruik van maakt omdat ze veel te bang zijn "betrapt" te worden op het inzien van de gegevens.
Daarom heeft dat register dus ook een beschermde gegevens optie.

En je adres is bemoeien? De postbode en zo ongeveer de halve wereld heeft het. Om het in technische bewoordingen te doen het is je "IP adres" je "interface" naar de buiten wereld. Om te kunnen functioneren moet je het delen met anderen.

En die registers die publiek zijn bevatten niet wat je verdient. Alleen je naam en adres. Zo beetje als vroeger een telefoonboek je naam en nummer had. Zodat mensen je ook konden bellen.
Oh begrijp me niet verkeerd; ik vind het een bijzonder slecht idee om dat allemaal te openbaren.
Klopt en alsnog proberen de vele legale sites die er zijn er geld uit te halen voor bijvoorbeeld je loongegevens.
Jij hebt omgekeerde logica. Dus als jouw bank wordt gehackt moeten jouw rekeningen en transacties ook openbaar gemaakt worden zodat de hackers er niets aan kunnen verdienen?
Gelukkig hadden de getroffenen, niks te verbergen.
mijn gegevens zijn imiddels al zo vaak gelekt, dat ze geen drol meer waard zijn :+
je staat als consument helaas machteloos; toon maar eens aan dat misbruik van -mijn- data afkomstig is van odido hack bijvoorbeeld. hoe/wie ga ik aansprakelijk stellen? ....

Er zitten nauwelijk consequenties aan wanbeleid bij bedrijven, de bestuurders moeten aansprakelijk gesteld worden. En bij nalatigheid zelfs gestraft worden. Dat is enige wat overheid moet afdwingen wat tot verbetering van veiligheid leidt. Een certificering iso nen nis etc. Kan je gewoon afkopen. (Neem boete voor lief, en ga door)

[Reactie gewijzigd door himlims_ op 5 oktober 2026 11:12]

Ik roep het al jaren.
Als je jezelf een "hacker" noemt en je hebt mijn gegevens nog niet?
Dan ben je echt een loser.
Ik zit in zoveeeeeeel wel hacks.......
We gaan steeds meer naar een toekomst van digitale Ids en leeftijdsverificaties. Dergelijke hacks zullen dan ook steeds meer impact gaan krijgen op het dagelijkse leven, vrees ik. Géén computersysteem is 100% veilig.
Daarom moet je geen systeem ontwikkelen met een 'geheim' BSN wat je vervolgens op talloze plekken moet doorgeven...
Ik verbaas me altijd dat derde partijen kennelijk onbeperkt toegang hebben. Ok het was kennelijk een derde partij die bij de gegevens moest kunnen, maar waarom zit daar geen limiet in x aanvragen per dag op.

Notarissen of zoiets zullen maar een paar records per dag nodig hebben. Vragen ze meer dan zeg 100 records per dag op, wordt toegang geblokkeerd en moet er contact opgenomen worden.

Is het een derde partij die een soort bevolkingsonderzoek doet, dan hebben die gegevens als BSN niet nodig.

Of mis ik iets?
Ik verbaas me altijd dat derde partijen kennelijk onbeperkt toegang hebben. Ok het was kennelijk een derde partij die bij de gegevens moest kunnen, maar waarom zit daar geen limiet in x aanvragen per dag op.

Notarissen of zoiets zullen maar een paar records per dag nodig hebben. Vragen ze meer dan zeg 100 records per dag op, wordt toegang geblokkeerd en moet er contact opgenomen worden.

Is het een derde partij die een soort bevolkingsonderzoek doet, dan hebben die gegevens als BSN niet nodig.

Of mis ik iets?
Je kan inderdaad prima met API-policies en contracten werken om strikte toegang en gebruik te regelen. Probleem is dat goede API/integratie developers moeilijk te vinden zijn met als gevolg dat je vaak brakke API's krijgt.
Developers heb je niet meer nodig. Vraag het gewoon aan AI


/s
Dat klopt als ik zie wat nin developper nu met behulp van ai doen 😬
Het nieuws is niet dat er geen limiet was. Het nieuws is dat het gelukt blijkt om bij de gegevens van bijna 9 miljoen personen te komen. Een onderzoek moet nog aantonen wat de gebreken in de beveiliging waren. Dat kan natuurlijk zijn dat er geen limieten waren, maar ook dat er grenzen waren die niet effectief genoeg bleken.

Al in de vorige eeuw was het een probleem dat al je een andere organisatie toegang moet (of wil) geven om heel veel gegevens snel te kunnen verwerken het dus ook heel veel keren mis kan gaan, langzaam of snel. En dan kan je limieten in gaan stellen per account, maar als 1000 of 1000000 accounts over lange of korte tijd onbevoegd toegang tot een verschillend gegeven hebben dan is er een groter probleem dan tot hoeveel gegevens er toegang is. Het probleem is eerder een gebrek aan controle of het per keer echt de bedoeling is. En dat is oa waarom de AVG op individuele basis beschermt. Het hoort niet uit te maken of het bijna 9 miljoen keer mis gaat of minder. Het is 9 miljoen keer een gebrek aan bescherming.

[Reactie gewijzigd door kodak op 5 oktober 2026 11:51]

Wel knap als Denemarken maar 6 miljoen inwoners heeft?
edit:
Ok blijkbaar gaat het om meer gegevens dan de huidige bevolkingsaantallen

[Reactie gewijzigd door Bulls op 5 oktober 2026 12:02]

Het CPR-register bevat in totaal zo'n 11 miljoen geregistreerde burgers, waaronder ook overleden personen. De gegevens van inwoners die staan ingeschreven met naam- en adresbescherming zijn bijvoorbeeld niet uitgelekt.
Iets beter het artikel lezen:
Niet de gegevens van alle inwoners zijn uitgelekt. Het CPR-register bevat in totaal zo'n 11 miljoen geregistreerde burgers, waaronder ook overleden personen. De gegevens van inwoners die staan ingeschreven met naam- en adresbescherming zijn bijvoorbeeld niet uitgelekt.
Er zitten ook mensen tussen die het land hebben verlaten, of mensen die statushouder zijn krijgen ook een BSN en komen in het BRP.
Zijn al meerdere comments over die het uitleggen..
Ja Ik zag het ook al. Maar dit was het eerste waar ik aan dacht bij het zien van die cijfers
Ehm, er wonen maar zes miljoen mensen in Denemarken. Wie zijn die andere 2,8 miljoen?
Ehm, lees anders het artikel even:
Niet de gegevens van alle inwoners zijn uitgelekt. Het CPR-register bevat in totaal zo'n 11 miljoen geregistreerde burgers, waaronder ook overleden personen.
Overledenen, niet ingezetenen, vreemdelingen, emigranten, immigranten, daklozen.
Zoals er in het artikel staat staan er ook overledenen in het register. Daarnaast kan je ook nog denken aan expats en tijdelijke huisvesting, etc.
Hier in Nederland hebben we ook Registratie Niet Ingezetene wat onder het BRP valt. Onder andere arbeidsmigranten staan daar in vermeld. Dus het kan makkelijk dat zo'n register meer mensen bevat dan het aantal inwoners met de Deense nationaliteit.
Misschien is het handig dit eens juridisch gelijk te trekken met terrorisme en als een aanval op het land.
Zet dan Artikel 5 in zodat militaire onderdelen ingezet kunnen worden op individuen of landen.

Het moet een keer gaan afschrikken, in plaats van soft beleid van niks doen.

[Reactie gewijzigd door Haruhi op 5 oktober 2026 10:52]

De gegevens van inwoners die staan ingeschreven met naam- en adresbescherming zijn bijvoorbeeld niet uitgelekt.
Dat zijn ze in de praktijk natuurlijk wel. Als je weet dat bijvoorbeeld een bekende politicus uit een bepaald dorp of een bepaalde wijk komt, en in dat hele gebied is maar één adres afgeschermd, dan is dat natuurlijk waar hij/zij woont.

Om te kunnen reageren moet je ingelogd zijn