Dez dias de buscas automáticas expuseram 8,8 milhões de registos na Dinamarca

A administração do Registo Central de Pessoas da Dinamarca (CPR) confirmou uma das maiores exposições de dados de um sistema nacional de identificação alguma vez divulgadas na Europa. Ao abusarem do acesso legal de uma empresa dinamarquesa para pesquisar informação no sistema CPR, terceiros não autorizados obtiveram nomes, moradas, números CPR e outros dados de cerca de 8,8 milhões de pessoas registadas. A administração do CPR só se apercebeu do comportamento irregular na noite de sexta-feira, 2 de outubro de 2026, apesar de a atividade ter decorrido ao longo de setembro. O caso não resultou de uma intrusão clássica nos servidores do Estado, mas do abuso de uma porta que estava legitimamente aberta a um privado — precisamente o tipo de risco que a diretiva NIS2 obriga as organizações europeias a endereçar na cadeia de fornecimento.

Resposta rápida: Atacantes abusaram do acesso legítimo de uma empresa privada dinamarquesa ao registo nacional CPR e recolheram nomes, moradas e números de identificação de cerca de 8,8 milhões de pessoas registadas, incluindo emigrantes e falecidos. O acesso foi bloqueado, o caso foi notificado à autoridade de proteção de dados dinamarquesa e está sob investigação policial. Para organizações em Portugal, a lição imediata é auditar quem tem acessos de consulta a bases de dados pessoais, limitar o volume de consultas e ativar deteção de comportamentos anómalos. Para cidadãos, a regra é não confiar numa chamada ou mensagem só porque quem contacta sabe o nome, a morada ou o número de identificação.

O que aconteceu, segundo as autoridades dinamarquesas

O comunicado do Ministério da Investigação, Educação e Digitalização da Dinamarca descreve o episódio como um incidente grave de segurança no Registo Central de Pessoas. A análise efetuada indica que o acesso não autorizado não abrangeu nomes e moradas de pessoas registadas com proteção de nome e morada, e a administração do CPR interrompeu o acesso da empresa, estando a mapear o sucedido com especialistas e autoridades. O ministério sublinha que a investigação está numa fase inicial e que, neste momento, não é possível dizer quem está por trás do incidente.

O número de 8,8 milhões é superior à população residente dinamarquesa porque o registo não cobre apenas quem vive no país. O sistema CPR contém hoje cerca de 11 milhões de cidadãos registados, incluindo, além dos vivos e residentes, pessoas falecidas e cidadãos que emigraram.

A dimensão temporal do incidente foi clarificada pela ministra responsável. Segundo Christina Egelund, em declarações à agência Ritzau, terceiros tiveram acesso aos dados durante cerca de dez dias, através do abuso do acesso de uma empresa dinamarquesa de menor dimensão ao registo. A governante afirmou ainda ser evidente que as medidas de segurança em torno do acesso dessa empresa ao CPR não foram suficientemente boas.

Cronologia do incidente

DataAcontecimento
Setembro de 2026Período em que ocorreram as consultas não autorizadas ao sistema CPR, com duração indicada de cerca de dez dias
2 de outubro (sexta-feira, à noite)A administração do CPR deteta comportamento irregular no sistema
Fim de semana de 3 e 4 de outubroConfirma-se a extensão do acesso não autorizado e bloqueia-se o acesso da empresa
4 de outubro (domingo)Notificação formal à autoridade de proteção de dados dinamarquesa (Datatilsynet)
5 de outubroDivulgação pública pelo ministério e informação à comissão parlamentar competente

Que dados ficaram expostos

As categorias confirmadas pelas autoridades são relativamente contidas, mas altamente sensíveis pelo papel que o número CPR desempenha na sociedade dinamarquesa. O comunicado oficial refere nomes, moradas e números CPR, com a expressão «entre outros», o que deixa em aberto que outros campos tenham sido consultados.

Importa não exagerar o alcance. O registo CPR pode conter, além de nomes e moradas, informação sobre estado civil, registo de nascimento, laços familiares, pertença à igreja nacional, nacionalidade e eventuais dados sobre tutela. As autoridades não especificaram, até ao momento, que campos adicionais foram efetivamente alcançados em cada caso — e essa distinção entre o que está confirmado e o que é possível deve ser mantida.

O elo fraco: acessos legítimos de terceiros

O vetor é o aspeto mais relevante deste caso para qualquer organização europeia. Não houve exploração de uma vulnerabilidade com CVE atribuído nem comprometimento direto da infraestrutura estatal: foi usado um canal autorizado. De acordo com a informação oficial, empresas privadas com interesse legítimo têm direito, ao abrigo do artigo 38.º da lei dinamarquesa do CPR, a obter dados do registo sobre um círculo delimitado de pessoas previamente identificadas individualmente — por número pessoal, por data de nascimento e nome, ou por nome e morada — exigindo-se ainda que a empresa esteja habilitada a receber esses dados nos termos do regulamento e da lei de proteção de dados.

Na prática, um mecanismo pensado para consultas pontuais e delimitadas terá sido transformado numa operação de recolha em massa. A autoridade dinamarquesa de proteção de dados indicou que a notificação recebida descreve um número muito elevado de consultas automatizadas contra o sistema CPR com o objetivo de identificar números CPR válidos. É um padrão de enumeração: não é preciso «entrar» num sistema se for possível interrogá-lo repetidamente a partir de uma credencial de confiança.

Investigação, reguladores e o que ainda se desconhece

A Datatilsynet confirmou ter recebido a notificação do registo CPR no domingo, 4 de outubro, e indicou estar a analisar o que aconteceu concretamente, como foi possível e quem é responsável pelo tratamento de dados em causa, acrescentando que, estando o processo em fase inicial, não pode ainda pronunciar-se sobre os factos, mas que acompanhará o caso de perto. O caso foi igualmente comunicado às autoridades policiais, estando a Unidade Nacional para a Criminalidade Especial (NSK) a investigar.

Permanecem por esclarecer pontos centrais: a identidade da empresa cujo acesso foi abusado, a forma concreta como as credenciais ou a ligação foram comprometidas, a autoria e a eventual circulação ou comercialização dos dados. A ministra pediu uma revisão de segurança aprofundada do sistema CPR e considerou prematuro dizer se haverá cidadãos a precisar de um novo número CPR.

O aviso às pessoas: conhecer os seus dados não valida ninguém

A principal recomendação oficial é comportamental. As autoridades recordam que nunca se deve fornecer palavras-passe ou outras informações confidenciais em contactos telefónicos, por correio eletrónico ou similares — e que isso continua a valer mesmo quando o interlocutor aparenta conhecer o nome, a morada e o número CPR. Os cidadãos foram encaminhados para o portal nacional de segurança digital e para uma linha de apoio dedicada, com horário alargado nos dias seguintes ao incidente.

Medidas práticas transponíveis para qualquer país:

  • Desconfiar de contactos não solicitados que invocam o incidente, mesmo que citem dados pessoais corretos.
  • Nunca introduzir credenciais de autenticação forte ou códigos de uso único a pedido de terceiros.
  • Aceder sempre aos portais oficiais escrevendo o endereço no navegador, em vez de seguir ligações recebidas.
  • Vigiar movimentos bancários, pedidos de crédito e correspondência inesperada de entidades públicas.

Porque é que isto importa em Portugal

Portugal tem a sua própria constelação de identificadores transversais — número de identificação civil, NIF, número de utente — e um ecossistema de entidades privadas (seguradoras, gestoras de crédito, operadoras, empresas de cobrança, plataformas de verificação de identidade) com acessos autorizados a dados de cidadãos. O caso dinamarquês demonstra que o perímetro de segurança de um registo público termina onde começa o último parceiro com credenciais válidas.

Com o Regime Jurídico da Cibersegurança, aprovado pelo Decreto-Lei n.º 125/2025 e que transpõe a diretiva NIS2, a segurança da cadeia de fornecimento e a gestão de acessos de terceiros deixaram de ser boas práticas facultativas para passarem a integrar as obrigações de gestão de risco das entidades abrangidas, com deveres de notificação de incidentes significativos ao CNCS e ao CERT.PT. A administração pública e os operadores que disponibilizam interfaces de consulta a parceiros privados devem perguntar-se três coisas: existe registo auditável de todas as consultas? Há limites de ritmo e de volume por credencial? Existe alerta automático quando o padrão de utilização se afasta do habitual?

Do lado da proteção de dados, o RGPD impõe a notificação de violações de dados à autoridade de controlo no prazo de 72 horas após o conhecimento, bem como a comunicação aos titulares quando exista risco elevado para os seus direitos e liberdades. Em Portugal, essa comunicação é feita à CNPD. Para PME que atuam como subcontratantes de entidades públicas ou de grandes clientes, o ponto é desconfortável mas simples: uma empresa pequena com uma ligação privilegiada a uma base de dados nacional é um alvo desproporcionadamente atrativo, e a sua maturidade de segurança passa a ser um risco sistémico.

Há ainda uma consequência estrutural a observar. Quando um identificador nacional usado como chave em serviços públicos, bancos e saúde deixa de ser razoavelmente secreto, a sua utilização como prova de identidade perde valor — um debate que a Dinamarca está agora a travar em público e que qualquer país com sistemas de identificação digital maduros, incluindo Portugal, terá de acompanhar.

Perguntas frequentes

Quantas pessoas foram afetadas e porquê mais do que a população dinamarquesa?

As autoridades indicam cerca de 8,8 milhões de pessoas registadas. O número ultrapassa a população residente porque o registo CPR abrange também pessoas falecidas e cidadãos que emigraram, totalizando cerca de 11 milhões de registos.

O sistema CPR foi invadido por hackers?

Segundo a informação oficial, não houve uma intrusão direta no registo. Terceiros não autorizados abusaram do acesso legal de uma empresa privada dinamarquesa para efetuar um volume muito elevado de consultas automatizadas ao sistema.

Os dados expostos permitem aceder a contas bancárias?

Nome, morada e número de identificação não dão, por si só, acesso a serviços protegidos por autenticação forte. O risco principal é o uso destes dados para tornar tentativas de burla e de engenharia social muito mais credíveis.

O que devem fazer as organizações portuguesas a seguir a este caso?

Inventariar todos os acessos de terceiros a dados pessoais, aplicar limites de volume e de ritmo por credencial, registar e monitorizar consultas, exigir autenticação forte aos parceiros e testar a capacidade de detetar padrões anómalos em dias, não em semanas.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pelo Ministério da Investigação, Educação e Digitalização da Dinamarca, pela administração do Registo Central de Pessoas (CPR), pela autoridade dinamarquesa de proteção de dados (Datatilsynet) e por declarações oficiais reportadas por órgãos de comunicação social dinamarqueses.