Denemarken heeft maandag 5 oktober bekendgemaakt dat onbevoegden toegang kregen tot namen, adressen en persoonsnummers van ongeveer 8,8 miljoen geregistreerde personen. Dat gebeurde via de toegang van een Deens bedrijf dat het register normaal rechtmatig mag raadplegen. Die verbinding is inmiddels afgesloten. Wie een Deens persoonsnummer heeft, moet extra letten op onverwachte berichten waarin iemand persoonlijke gegevens gebruikt.

De Deense privacytoezichthouder Datatilsynet ontving zondag 4 oktober een melding. Daarin staat dat heel veel automatische zoekopdrachten zijn uitgevoerd om geldige persoonsnummers te vinden. De toezichthouder onderzoekt wat er precies gebeurde en wie verantwoordelijk is voor de verwerking van de gegevens. Een afgerond oordeel over de beveiliging is er nog niet. Ongeoorloofde toegang is dus vastgesteld door de overheid; welke gegevens vervolgens zijn verspreid, wordt hiermee niet afzonderlijk bewezen.

Ook relevant na terugkeer

Een Deens persoonsnummer heet een CPR-nummer. Volgens de CPR-administratie kunnen buitenlanders het krijgen wanneer zij in Denemarken gaan wonen, maar ook wanneer zij daar belasting moeten betalen zonder er te wonen. Denk aan Nederlanders of Belgen die er hebben gewerkt of gestudeerd en zich hebben geregistreerd. De waarschuwing kan daardoor verder reiken dan de huidige Deense bevolking. Zonder Deense registratie maakt wonen in Nederland of België je niet automatisch onderdeel van dit register.

Volgens het ministerie bleven namen en adressen van mensen met geregistreerde naam- en adresbescherming buiten de ongeoorloofde toegang. Dat is een specifieke uitzondering; de overheid zegt daarmee niet dat iedere geregistreerde persoon is getroffen.

Een bekende naam bewijst niets

De officiële veiligheidsvoorlichting Sikkerdigital adviseert juist nu extra op te letten bij onverwachte smsjes, mails en telefoontjes. Een afzender die je gegevens kent, kan daardoor betrouwbaar lijken. Deel geen wachtwoorden, kaartgegevens, eenmalige codes of inloggegevens van MitID. Ga bij een onverwachte link zelf naar de officiële website, of bel het algemene nummer van de vermeende afzender om het verzoek te controleren. Dat advies vraagt om een controle via een ander kanaal.

Sikkerdigital noemt daarnaast een kredietwaarschuwing in het CPR-register. Daarmee geef je banken en bedrijven een signaal om extra zorgvuldig je identiteit te controleren voordat ze een lening of krediet verstrekken. Dat is een extra drempel tegen misbruik van je naam, geen blokkade die iedere aanbieder verplicht volgt: controleren op zo’n waarschuwing is vrijwillig. Veel bedrijven doen het volgens de voorlichtingssite wel. Wie de markering wil instellen, kan daarvoor de zelfbediening op borger.dk gebruiken en inloggen met MitID.

De markering kan later via dezelfde plek worden verwijderd. Voor hulp bij het instellen of vragen over digitale fraude verwijst Sikkerdigital naar de Cyberhotline op +45 33 37 00 37. Die heeft de komende dagen ruimere openingstijden, van 8.00 tot 24.00 uur. Voor iemand die alweer in Nederland of België woont, blijft dat Deense advies de relevante route bij een Deens persoonsnummer; de waarschuwing gaat niet over een Nederlandse kredietregistratie.

Verder bij de bron

Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.

Bronnen en werkwijze