O governo dinamarquês confirmou em 5 de outubro de 2026 o que pode ser uma das maiores violações de dados de um sistema de registro civil na história europeia: aproximadamente 8,8 milhões de registros pessoais foram acessados sem autorização no Central Person Register (CPR), o cadastro populacional central que identifica todos os residentes do país. O que torna o caso particularmente interessante não é apenas a escala — a Dinamarca tem cerca de 5,9 milhões de habitantes atuais, o que significa que o registro inclui pessoas falecidas e residentes no exterior — mas a forma como o vazamento ocorreu. Ninguém invadiu o sistema. O acesso foi feito explorando o acesso legal que uma empresa privada dinamarquesa já possuía para consultar o registro, um mecanismo que deveria funcionar como um freio de segurança, não como uma porta de entrada.
O CPR é um dos sistemas de registro civil mais completos do mundo, criado em 1968, quando a Dinamarca unificou registros locais dispersos em um banco de dados nacional. Desde então, ele se tornou a espinha dorsal da identidade digital do país — tudo, desde impostos até atendimento médico, passa pelo CPR. Cada número de 10 dígitos contém informações sobre data de nascimento, gênero e status civil, funcionando como um identificador universal que conecta o cidadão a praticamente todos os serviços públicos e privados do país. É o tipo de infraestrutura que faz a Escandinávia ser frequentemente citada como exemplo de governo digital eficiente, mas que também cria um alvo de valor inestimável para qualquer ator mal-intencionado.
A administração do CPR detectou atividade irregular na noite de 2 de outubro de 2026, mas a atividade em si ocorreu durante todo o mês de setembro. O Ministério da Ciência, Ensino Superior e Assuntos Digitais anunciou o incidente em 5 de outubro, afirmando que parte de uma empresa dinamarquesa havia usado indevidamente seu "acesso legal" para buscar registros. A ministra Christina Egelund classificou o incidente como "um evento profundamente sério" e convocou o comitê de negócios e digitalização do parlamento dinamarquês. A polícia abriu investigação, e a agência de proteção de dados do país, o Datatilsynet, recebeu relatório no domingo, 4 de outubro.
O relatório da Datatilsynet descreveu buscas automatizadas em grande escala destinadas a identificar números CPR válidos. A agência estava examinando o que aconteceu, como as buscas se tornaram possíveis e quem era responsável pelo processamento das informações pessoais. Ainda não havia concluído as investigações sobre as circunstâncias do incidente. Funcionários detectaram atividade suspeita em setembro e estabeleceram a escala durante o fim de semana.
A Seção 38 da Lei do CPR permite que empresas privadas com interesse legítimo recebam dados do registro sobre um grande grupo definido de pessoas que já haviam identificado individualmente. O salvaguarda está no lado da entrada: uma empresa já deve possuir um identificador para cada pessoa. Sob a Seção 38(5) da Lei consolidada do CPR, cada pessoa deve ser identificada pelo número CPR, data de nascimento e nome, ou por endereço e nome. A Seção 38(6) acrescenta que a empresa deve estar autorizada a processar os dados sob o RGPD e a Lei de Proteção de Dados dinamarquesa.
Os nomes e endereços protegidos por privacidade especial foram excluídos do vazamento, o que corresponde ao comunicado do ministério de que pessoas protegidas não foram incluídas. O design assume que os identificadores de entrada atuam como um freio na escala. Uma lista de 8,8 milhões de registros sugere que esse freio não funcionou, seja porque os atacantes já possuíam grandes listas de identificadores, seja porque o acesso da empresa permitia algo mais amplo do que uma pessoa por vez. O ministério não divulgou qual das duas situações ocorreu.
O vazamento não altera nenhuma regra dinamarquesa ou europeia hoje, mas enfraquece uma verificação básica que cada fluxo de verificação de identidade no país depende. Quando nomes, endereços e números CPR da maior parte do registro estão nas mãos de agentes não autorizados, um cliente que simplesmente conhece esses detalhes não provou nada. A verificação de identidade sob a Lei Dinamarquesa de Combate à Lavagem de Dinheiro exige que as empresas verifiquem os dados contra fontes independentes e confiáveis, e isso agora exige camadas adicionais de autenticação, como o MitID ou leitura de chip de documento, para que a verificação não se baseie apenas em informações que podem ser copiadas de uma lista vazada.
O que torna o caso dinamarquês ainda mais inquietante é que ele expõe uma tensão estrutural que nenhum país com registro civil digital enfrentou de forma tão aguda: quanto mais integrado e conveniente é o sistema de identidade digital, mais valioso ele se torna para criminosos. A Dinamarca construiu um modelo que reduziu a burocracia a quase zero e aumentou a eficiência governamental a níveis históricos. Mas ao centralizar tudo em um único número de identificação, o país também centralizou o risco. Se um dia o CPR for comprometido de forma mais severa — com dados além de nome, endereço e número de identificação — as consequências podem ser devastadoras para milhões de cidadãos. A pergunta que fica é se o modelo escandinavo de identidade digital, tão elogiado por sua eficiência, pode se manter seguro em um cenário de ameaças cada vez mais sofisticadas, ou se a conveniência extrema exige reconsiderar a centralização como princípio fundamental.
Fontes: Okay News, Zyphe, Cybersecurity News
✓ Fontes independentes cruzadas e verificadas antes da publicação