← Inicio

La filtración de datos del registro nacional danés expone los datos personales de 8,8 millones de personas

El gobierno danés confirmó el 5 de octubre de 2026 lo que puede ser una de las mayores violaciones de datos de un registro civil en la historia europea: aproximadamente 8,8 millones de registros personales fueron accedidos sin autorización en el Registro Central de Personas (CPR, por sus siglas en danés), el registro poblacional nacional que identifica a todos los residentes del país. Lo que hace al caso particularmente interesante no es solo la escala — Dinamarca tiene alrededor de 5,9 millones de habitantes actuales, lo que significa que el registro incluye personas fallecidas y residentes en el extranjero — sino la forma en que ocurrió la filtración. Nadie invadió el sistema. El acceso se logró aprovechando el acceso legal que una empresa privada danesa ya poseía para consultar el registro, un mecanismo que debería funcionar como un freno de seguridad, no como una puerta de entrada.

El CPR es uno de los sistemas de registro civil más completos del mundo, creado en 1968, cuando Dinamarca unificó registros locales dispersos en una base de datos nacional. Desde entonces, se ha convertido en la columna vertebral de la identidad digital del país — todo, desde impuestos hasta atención médica, pasa por el CPR. Cada número de 10 dígitos contiene información sobre fecha de nacimiento, género y estado civil, funcionando como un identificador universal que conecta al ciudadano con prácticamente todos los servicios públicos y privados del país. Es el tipo de infraestructura que hace que Escandinavia sea frecuentemente citada como ejemplo de gobierno digital eficiente, pero que también crea un objetivo de valor inestimable para cualquier actor malintencionado.

La administración del CPR detectó actividad irregular la noche del 2 de octubre de 2026, pero la actividad en sí ocurrió durante todo el mes de septiembre. El Ministerio de Ciencia, Educación Superior y Asuntos Digitales anunció el incidente el 5 de octubre, afirmando que parte de una empresa danesa había utilizado indebidamente su "acceso legal" para buscar registros. La ministra Christina Egelund clasificó el incidente como "un evento profundamente grave" y convocó al comité de negocios y digitalización del parlamento danés. La policía abrió una investigación, y la agencia de protección de datos del país, el Datatilsynet, recibió un informe el domingo 4 de octubre.

El informe del Datatilsynet describió búsquedas automatizadas a gran escala destinadas a identificar números CPR válidos. La agencia estaba examinando qué pasó, cómo se volvieron posibles las búsquedas y quién era responsable del procesamiento de la información personal. Aún no había concluido las investigaciones sobre las circunstancias del incidente. Los funcionarios detectaron actividad sospechosa en septiembre y establecieron la escala durante el fin de semana.

La Sección 38 de la Ley del CPR permite que empresas privadas con interés legítimo reciban datos del registro sobre un gran grupo definido de personas que ya habían identificado individualmente. La salvaguarda está del lado de la entrada: una empresa ya debe poseer un identificador para cada persona. Bajo la Sección 38(5) de la Ley consolidada del CPR, cada persona debe ser identificada por número CPR, fecha de nacimiento y nombre, o por dirección y nombre. La Sección 38(6) añade que la empresa debe estar autorizada a procesar los datos bajo el RGPD y la Ley de Protección de Datos danesa.

Los nombres y direcciones protegidos por privacidad especial fueron excluidos de la filtración, lo que corresponde al comunicado del ministerio de que las personas protegidas no fueron incluidas. El diseño asume que los identificadores de entrada actúan como un freno a la escala. Una lista de 8,8 millones de registros sugiere que ese freno no funcionó, ya sea porque los atacantes ya poseían grandes listas de identificadores, sea porque el acceso de la empresa permitía algo más amplio que una persona por vez. El ministerio no reveló cuál de estas dos situaciones ocurrió.

La filtración no cambia ninguna regla danesa o europea hoy, pero debilita una verificación básica que cada flujo de verificación de identidad en el país depende. Cuando nombres, direcciones y números CPR de la mayor parte del registro están en manos de agentes no autorizados, un cliente que simplemente conoce esos detalles no ha probado nada. La verificación de identidad bajo la Ley Danesa de Combate al Lavado de Dinero exige que las empresas verifiquen los datos contra fuentes independientes y confiables, y esto ahora exige capas adicionales de autenticación, como el MitID o lectura de chip de documento, para que la verificación no se base únicamente en información que puede ser copiada de una lista filtrada.

Lo que hace el caso danés aún más inquietante es que expone una tensión estructural que ningún país con registro civil digital ha enfrentado de forma tan aguda: cuanto más integrado y conveniente es el sistema de identidad digital, más valioso se vuelve para criminales. Dinamarca construyó un modelo que redujo la burocracia a casi cero y aumentó la eficiencia gubernamental a niveles históricos. Pero al centralizar todo en un solo número de identificación, el país también centralizó el riesgo. Si un día el CPR es comprometido de forma más severa — con datos además de nombre, dirección y número de identificación — las consecuencias pueden ser devastadoras para millones de ciudadanos. La pregunta que queda es si el modelo escandinavo de identidad digital, tan elogiado por su eficiencia, puede mantenerse seguro en un escenario de amenazas cada vez más sofisticadas, o si la conveniencia extrema exige reconsiderar la centralización como principio fundamental.

Fuentes: Okay News, Zyphe, Cybersecurity News

✓ Fuentes independientes cruzadas y verificadas antes de la publicación