تسرّب 8.8 مليون قيد من السجل السكاني الدنماركي عبر صلاحية بحث منحتها الدولة لشركة خاصة
النظام لم يُخترق، بل خرجت البيانات من باب مفتوح بإذن رسمي. وكل شريك يملك مفتاح API إلى بيانات العملاء هو نسخة أخرى من قاعدة البيانات خارج سيطرة صاحبها.
أعلنت إدارة السجل المدني الدنماركي (CPR) يوم 5 أكتوبر 2026 أن بيانات 8.8 مليون شخص خرجت من السجل السكاني للبلاد.
والرقم أكبر من عدد سكان الدنمارك، لأن السجل يحتفظ أيضًا بقيود من هاجروا ومن تُوفّوا، وفيه نحو 11 مليون قيد.
لكن السجل نفسه لم يُخترق. فقد كانت شركة دنماركية خاصة تملك صلاحية بحث نظامية ومعتمدة داخل النظام، وهذه الصلاحية هي التي أُسيء استخدامها خلال شهر سبتمبر. لم تكن هناك ثغرة في الكود، ولا كلمة مرور مسروقة من الجهة الحكومية. كان هناك باب مفتوح بإذن رسمي، دخل منه من لا يحق له.
وشملت البيانات المسرّبة الاسم، والعنوان، ورقم CPR، والحالة الاجتماعية، وصلات القرابة. أما المسجّلون تحت نظام حماية الاسم والعنوان، فلم تخرج بياناتهم.
وبحسب التسلسل المعلن، علمت الإدارة بالحادث مساء الجمعة، وأبلغت هيئة حماية البيانات يوم الأحد، ثم أعلنته يوم الاثنين، وأوقفت وصول الشركة إلى النظام. ووصفت الوزيرة Christina Egelund الحادث بأنه بالغ الخطورة، وقالت إن الأمان كان غير كافٍ.
ونمط الحادث مألوف خارج القطاع الحكومي أيضًا. فأكبر خطر على البيانات قد لا يكون في الكود الذي يكتبه الفريق، بل في التكاملات التي وافق عليها. وكل شريك يحصل على مفتاح API إلى بيانات العملاء يصبح نسخة أخرى من قاعدة البيانات، خارج سيطرة صاحبها المباشرة.
ويُظهر الحادث أيضًا أن مراجعة صلاحيات الأطراف الخارجية عمل روتيني يسهل تأجيله، ولا يُنظر إليه عادةً إلا بعد وقوع حادث.