El registro central de población danés, conocido como CPR, fue vulnerado en septiembre después de que individuos no identificados secuestraran las credenciales de acceso legítimas de una empresa privada, según reveló el Ministerio de Digitalización danés en un comunicado del 5 de octubre. La intrusión expuso los nombres, direcciones y números de identificación nacional de 8,8 millones de personas, vivas, fallecidas o que se han mudado al extranjero. Las personas registradas bajo protección de identidad no se vieron afectadas.
El registro CPR contiene en total unos 11 millones de registros. Según el ministerio, los intrusos accedieron a casi el 80% del archivo. The Next Web informó que el acceso no autorizado duró diez días antes de ser detectado y bloqueado.
El momento ha llamado la atención porque Dinamarca lanzó su aplicación de identidad digital, AltID, el 4 de junio de 2026, apenas meses antes de que se conociera la filtración. AltID está construida sobre una arquitectura descentralizada, pero para iniciar sesión se requiere MitID, el identificador digital nacional que a su vez está vinculado al número CPR. El diseño del monedero no elimina la dependencia del registro central que fue comprometido; se apoya sobre él.
Un plazo que Bruselas no puede ignorar
El episodio se produce cuando la Unión Europea exige a cada Estado miembro ofrecer un monedero de identidad digital antes de finales de 2026. La experiencia danesa es un ejemplo real del equilibrio que los reguladores deben gestionar: un monedero puede diseñarse para minimizar lo que comparte, pero si el registro nacional subyacente contra el que se autentica es vulnerado, el monedero hereda esa exposición al margen de su propio diseño.
La filtración coincide además con una obligación separada de tratamiento de datos ya vigente en la UE para las criptomonedas. La directiva DAC8, en vigor desde el 1 de enero de 2026, obliga a las plataformas de criptomonedas a recopilar datos de identidad y de transacciones de sus clientes para las autoridades fiscales. Los Estados miembros deben intercambiar estos datos entre sí como máximo el 30 de septiembre de 2027, lo que significa que los registros de identidad y transacciones de los titulares de criptomonedas circularán entre administraciones fiscales nacionales mucho antes de esa fecha.
Un caso distinto en Francia
La cuestión de en quién se puede confiar estos datos tiene un paralelismo en Francia. Una exempleada del centro fiscal de Bobigny está bajo investigación formal después de que, según una información de Le Parisien, presuntamente consultara direcciones de inversores en criptomonedas en el software fiscal Mira por encargo de terceros. El caso es anterior a la filtración del CPR y afecta a un sistema distinto, pero ilustra el mismo riesgo de fondo que marcos de alcance europeo como DAC8 están llamados a gestionar: los datos de identidad y dirección en manos de las autoridades fiscales pueden ser accedidos de forma indebida, ya sea por intrusos externos o por personal con credenciales legítimas.
Ninguno de los dos casos ha demostrado involucrar un fallo en el diseño criptográfico propio de AltID ni en la arquitectura de notificación de DAC8. Lo que ambos ponen de manifiesto es el mismo punto estructural: los registros centralizados y los programas usados para autenticar la identidad o administrar datos fiscales siguen siendo un punto único de fallo, incluso cuando los sistemas construidos sobre ellos están diseñados de forma descentralizada.




