デンマークで880万人分の個人データ流出、原因は民間企業への過剰アクセス権

姉妹サイトの新着

デンマークの国民ID番号「CPR番号」を扱うデータベースから、氏名・住所・CPR番号など最大880万人分の個人情報にアクセスされていたことが分かった。アクセス権を持っていたのは外部の民間企業で、APIを通じて社員が制限なく照会できる仕組みだったという。すでにこの企業のアクセス権は取り消された。Hacker Newsのスレッドでは、GDPRが適用されても「正規に権限を与えられたデータ」には無力だという指摘や、ポーランド・フランスで起きた同種の大規模漏洩との比較、CPR番号が「秘密」ではないのに本人確認代わりに使われてきた危うさなどが話題になった。

デンマークのデータ漏洩で880万人の個人情報が流出

出典: cpr.dk / 元記事はこちら

4 海外の名無しさん 2026-10-05 09:24
デンマークが「チャットコントロール」案でE2E暗号化を禁止しようとしているけど、こんなに簡単に情報が漏れるなら、それが実現したらEU中の個人間のやり取りが丸ごと漏洩しかねない。今回の件を軽く見ているわけじゃないけど、責任者たちにはこれを教訓にしてほしい。
6 海外の名無しさん 2026-10-05 09:13
記事によると、アクセス権を持つデンマークの一企業経由で情報が抜かれたらしい(そのアクセス権は今は取り消された)。一企業が、取得できる情報の範囲や件数に制限なくこのデータベースにアクセスできていたことに驚いた。
7 海外の名無しさん 2026-10-05 09:32
ここ数ヶ月で他にも大規模な漏洩が起きている。ポーランドでは医療機関経由で推定2000万人分(人口の半分)、フランスでは税務当局から67.8万人分が流出した。AIの進化やロシアの動き次第で、今後もこの手の漏洩は増えると思う。
25 海外の名無しさん 2026-10-05 09:54
>>7
フランスでは最近、銃の所持者登録情報(氏名・住所含む)も流出してたよ。
8 海外の名無しさん 2026-10-05 09:54
誰かが実刑を食らわない限り、この状況は変わらないと思う。
11 海外の名無しさん 2026-10-05 09:55
またアルトマンの仕業か?
12 海外の名無しさん 2026-10-05 09:44
デンマークでCPRデータを扱う仕事をしている身としては、全く驚かない。民間企業はAPI経由でこのデータにアクセスできて、その会社で働いている人なら誰でも好きにCPR情報を検索できてしまう。
13 海外の名無しさん 2026-10-05 09:34
どうせデンマーク政府は『自分たちにはGDPRが適用されない』って理屈をこじつけるんだろうな。でもこれは本当にひどい話だ。
28 海外の名無しさん 2026-10-05 09:48
>>13
GDPRは適用されるけど、この企業はもともとこのデータを保有する許可を得ていたから、GDPRはそういうケースではほとんど保護にならないんだよ。
14 海外の名無しさん 2026-10-05 08:11
もう知らん、CPRが漏れたくらいで…まあ別にどうでもいいかな。
29 海外の名無しさん 2026-10-05 08:24
>>14
ここがセキュリティと現実のぶつかるところなんだよ。CPR番号自体は「秘密」じゃないのに、みんな「人に教えてはいけないもの」として扱うよう教えられてきた。でも下4桁さえ知っていれば、ソーシャルエンジニアリングがずっと簡単になる。
30 海外の名無しさん 2026-10-05 09:11
>>14
問題はCPR番号そのものじゃなく、一緒に流出した他の情報の方だよ。
15 海外の名無しさん 2026-10-05 09:53
>>2
最近、かなり機微な個人情報が絡む件で弁護士に相談する必要があったんだけど、それをまあまあ安全な方法で送る手段が結局見つからなかった。おまけに返信はその個人情報を含んだまま平文のメールで来た…本当に腹が立つ。
17 海外の名無しさん 2026-10-05 09:58
>>2
ある会社が3万3000人分の患者データ・カウンセリング記録を丸ごと流出させたのを見て、もうセラピーには二度と行かないと決めた。
18 海外の名無しさん 2026-10-05 09:34
>>2
そもそも、なぜホテルは毎回パスポートのコピーを取る必要があるんだ?
31 海外の名無しさん 2026-10-05 09:45
>>18
ほとんどの国で警察による基本的な義務になっているからだよ。ホテルは宿泊者の身分証を記録して、数週間保管しないといけない。

他サイトの新着

20 海外の名無しさん 2026-10-05 10:02
>>3
自分も最初これを知った時は驚いた。デンマークでは給料まで公開情報になっているらしいね。それはなかなかすごい。
21 海外の名無しさん 2026-10-05 09:52
それどこ情報?自分が見た範囲だと流出したのは氏名・住所・CPR番号だけだったよ。しかも民間企業に与えられたアクセス権経由だった。(リンク: ufm.dkの発表)
22 海外の名無しさん 2026-10-05 09:43
実際に何が抜かれたのかは誰も正確には把握していない。さっき挙げられていたのは『レジスタに格納されている項目』であって、『実際にアクセスされた範囲』ではない。なお『住所非公開』指定の人は今回の対象から明確に除外されている。
23 海外の名無しさん 2026-10-05 09:35
住所非公開の人は漏洩していない、と当局は説明している。
33 海外の名無しさん 2026-10-05 09:57
>>23
『住所非公開』ってどういう制度?証人保護プログラムみたいなもの?
24 海外の名無しさん 2026-10-05 10:01
>>5
『公共部門のITやデジタル化はあまり重視されていない』とのことだけど、言いたいことは分かる。ただ念のため言っておくと、デンマークは欧州の中では公共部門のIT・デジタル化が最も進んでいる国のひとつなんだよ。
26 海外の名無しさん 2026-10-05 10:02
>>9
今回の件、AIとは全然関係ないと思うけど。何でそう思ったの?
27 海外の名無しさん 2026-10-05 09:13
>>10
デンマークの別の媒体による、ペイウォールなしの英語記事もあるよ。(Copenhagen Post)
34 海外の名無しさん 2026-10-05 08:52
>>29
良い面を挙げるなら、これでもうCPR番号を認証に使う理由がなくなるかもしれない。そもそも認証用途には向いていなかったわけだし。

この話題の背景と論点

デンマークのCPR番号は生年月日を含む10桁の国民識別番号で、医療・税務・銀行など生活のほぼ全ての行政サービスに結びついている。本来「秘密」ではなく下4桁は人に知られても問題ない前提の番号だが、実際には多くの窓口で本人確認代わりに使われてきた経緯があり、今回のように名前・住所とセットで流出すると悪用のリスクが高まる。スレッドで指摘されていたように、GDPRは個人データ保護の枠組みだが、企業が「正規の許可」を得て保有しているデータについては適用の実効性が弱く、アクセス権の範囲や件数を制限していなかった運用面の不備が今回の本質的な問題だった。同時期にポーランドやフランスでも同種の大規模漏洩が起きており、公共インフラのデータ管理体制が各国で問われている。

※本記事は海外掲示板 Hacker News のスレッド「Denmark Data Breach Exposes 8.8M People’s Personal Data」から抜粋し、編集部で日本語に意訳したものです。訳文の責任は当サイトにあります。

この記事のリアクション

他サイトの新着

まだコメントはありません。

コメントする

誹謗中傷・個人を特定する書き込みは削除対象です。投稿は承認後に表示されます。

相互リンクサイト新着記事