Dinamarca: atacantes robaron datos del CPR de 8,8 millones de personas vía una empresa

07.10.2026 3 min 5

Unos atacantes obtuvieron los nombres, las direcciones y los números de identificación personal de unos 8,8 millones de personas del Registro Central de Personas de Dinamarca (CPR), anunció el Gobierno danés el 5 de octubre. No irrumpieron en el registro en sí: aprovecharon de forma indebida el acceso legítimo de una empresa privada danesa para consultar personas en el CPR. El registro contiene unos 11 millones de entradas, de modo que se vieron afectadas aproximadamente cuatro de cada cinco, incluidas, según Help Net Security, personas fallecidas o que se han mudado al extranjero.

Qué ocurrió

El CPR de Dinamarca es la columna vertebral de la vida pública: el número CPR de 10 dígitos identifica a una persona ante los servicios públicos, los bancos y la identidad digital MitID. Algunas empresas privadas también pueden consultar sus datos. Según la administración del CPR, los atacantes usaron el acceso de una de esas empresas y se mantuvieron dentro de lo que las empresas privadas tienen permitido ver. Las personas con protección de nombre y dirección no se vieron afectadas.

La administración detectó actividad irregular que se remonta a septiembre en la tarde-noche del viernes 2 de octubre, calculó su alcance durante el fin de semana y lo comunicó a la Agencia Danesa de Protección de Datos (Datatilsynet) el domingo 4 de octubre. Ha cortado el acceso de la empresa y la policía investiga. La empresa no ha sido identificada. «Es un incidente extremadamente grave», dijo Christina Egelund, ministra de Investigación, Educación y Digitalización, que informó a la comisión de Economía y Digitalización del Parlamento danés.

El comunicado oficial menciona nombres, direcciones y números CPR. The Copenhagen Post informó de un conjunto más amplio, que incluiría el estado civil y los lazos familiares; el Gobierno no ha confirmado esas categorías.

Por qué importa

Un número CPR no es una contraseña y, por sí solo, no abre un inicio de sesión de MitID ni una cuenta bancaria. Pero junto con un nombre y una dirección es justo lo que necesitan los estafadores para sonar oficiales por teléfono o en un correo: «Le llamamos del banco por su número CPR». Las autoridades han advertido de este tipo de intentos y repiten la regla básica: nunca entregue contraseñas, códigos de MitID ni otra información confidencial por teléfono, por correo electrónico o por canales similares.

El caso también muestra un punto débil que comparten muchos países. Un registro nacional puede estar bien protegido y aun así filtrar datos a través de los miles de empresas autorizadas a consultarlo, porque cada una de esas cuentas es una puerta.

Qué deben hacer las personas en Dinamarca

  • Desconfíe de las llamadas y los mensajes que citen su número CPR. Conocerlo ya no demuestra que quien llama sea su banco o una autoridad pública.
  • No apruebe nunca una solicitud de MitID que no haya iniciado usted mismo y no lea nunca códigos en voz alta.
  • Consulte las indicaciones oficiales en sikkerdigital.dk, el sitio del Gobierno con consejos de seguridad digital.

dinamarcacprfiltración de datosdatos personalesphishingrobo de identidadmitidgobierno

Lee también