O registo central da população da Dinamarca, conhecido como CPR, foi alvo de uma falha de segurança em setembro, depois de indivíduos não identificados terem sequestrado as credenciais de acesso legítimas de uma empresa privada, revelou o Ministério da Digitalização dinamarquês num comunicado de imprensa a 5 de outubro. A intrusão expôs nomes, endereços e números de identificação nacional de 8,8 milhões de pessoas, vivas, falecidas ou que tinham emigrado. Os registados sob proteção de identidade não foram afetados.
O registo CPR contém cerca de 11 milhões de registos no total. Segundo o ministério, os intrusos acederam a quase 80% do ficheiro. O The Next Web noticiou que o acesso não autorizado durou dez dias antes de ser detetado e bloqueado.
O momento em que isto ocorreu chamou a atenção, uma vez que a Dinamarca lançou a sua aplicação de identidade digital, AltID, a 4 de junho de 2026, apenas meses antes de a falha de segurança ter sido tornada pública. A AltID baseia-se numa arquitetura descentralizada, mas o início de sessão exige o MitID, o identificador digital nacional que está, por sua vez, ligado ao número CPR. O desenho da carteira não elimina a dependência do registo central que foi comprometido; assenta sobre ele.
Um prazo que Bruxelas não pode ignorar
O episódio surge numa altura em que a União Europeia exige que cada Estado-membro disponha de uma carteira de identidade digital até ao final de 2026. A experiência dinamarquesa é um exemplo concreto do compromisso que os reguladores têm sido chamados a gerir: uma carteira pode ser concebida para minimizar o que partilha, mas se o registo nacional subjacente contra o qual autentica for comprometido, a carteira herda essa exposição, independentemente do seu próprio desenho.
A falha de segurança surge também a par de uma outra obrigação de tratamento de dados da UE já em vigor para as criptomoedas. A diretiva DAC8, em vigor desde 1 de janeiro de 2026, exige que as plataformas de criptoativos recolham dados de identidade dos clientes e detalhes das transações para as autoridades fiscais. Os Estados-membros deverão trocar estes dados entre si até 30 de setembro de 2027, o mais tardar, o que significa que os registos de identidade e de transações ligados a detentores de criptomoedas circularão entre as administrações fiscais nacionais bem antes desse prazo.
Um caso distinto em França
A questão de saber em quem se pode confiar este tipo de dados tem um paralelo num caso em França. Uma antiga funcionária do centro fiscal de Bobigny está sob investigação formal depois de, segundo uma reportagem do Le Parisien, ter supostamente consultado endereços de investidores em criptomoedas no sistema fiscal Mira por conta de terceiros. O caso é anterior à falha do CPR e envolve um sistema diferente, mas ilustra o mesmo risco subjacente que enquadramentos à escala da UE, como o DAC8, pretendem gerir: os dados de identidade e de endereço detidos pelas autoridades fiscais podem ser acedidos de forma indevida, quer por intrusos externos, quer por pessoas internas com credenciais legítimas.
Nenhum dos dois casos demonstrou envolver uma falha no desenho criptográfico da própria AltID ou na arquitetura de comunicação do DAC8. O que ambos expõem é o mesmo ponto estrutural: os registos centralizados e os sistemas utilizados para autenticar a identidade ou gerir dados fiscais continuam a ser um ponto único de falha, mesmo quando os sistemas construídos sobre eles são, por desenho, descentralizados.




