デンマークの「中央市民登録簿(CPR、仮訳)」は、デンマーク政府が管理する市民の情報を管理する登録簿であり、1968年から運用されてきました。日本における住民基本台帳に近しい存在であり、本人確認等に長らく活用されてきました。
2026年10月5日、9月よりCPRに対して不審なアクセスが繰り返されていることを10月2日に検知したと発表しました。この記事ではその概要と、現状明らかになっていることを簡単にまとめます。
結論
- デンマーク政府が管理する市民登録情報データベースからおよそ880万人分の個人情報が流出したとみられる
- 氏名・住所・個々人のCPR番号などが流出したか
- 民間企業が有する正当なアクセス権が利用された可能性
CPRから約880万人分の個人情報が流出か

2026年10月5日、デンマーク政府の高等教育・研究省は、中央市民登録簿(CPR)より約880万件の個人情報が流出したと発表しました。CPRには氏名・住所・個人番号(CPR番号)・出生日・出生地・国籍などの情報が記録されており、本人確認等に広く使用されています。CPR番号は出生日6桁と4桁の数字(末尾の1桁は性別)を組み合わせたものであり、番号そのものの秘匿性は従前から低いものとなっています。
同省によると、この個人情報の流出は CPRそのものが侵入されたものではない とのことです。現状では、何者かが、CPRへの正規の照会権限を持つデンマークの民間企業のアクセスを悪用する形でCPRシステムを検索し、およそ10日間かけて約880万件の個人情報を取得したとみられているとのことです。
なお、名前及び住所の非公開を選択している人々の情報は含まれていないとみられています。同省は当該企業のアクセスを停止した後に、データ保護庁や警察に届け出ており捜査が既に行われているとしています。
デンマークのCPRは、公的医療や税金に留まらず民間用途に対しても広く開かれており、医療・金融・教育などの様々な場面で使用されています。CPR番号は出生日に誤りが無い限り生涯不変であり活用分野も幅広いことから、このデータは研究等にも広く用いられるものとなっています。また、デンマークの人口はおよそ600万人であり、流出した可能性があるデータの880万件を下回りますが、CPRそのものには死者や国外転出者のデータが保持されていることに起因すると考えられます。
関連リンク
- Omfattende uautoriseret adgang til borgeres CPR-oplysninger - デンマーク政府 研究・教育・デジタル化省
- Det lille nummer gør en stor forskel - デンマーク政府統計局
- Carsten Bøcker Pedersen (2011), "The Danish Civil Registration System"
- Hackers access data of 8.8 million people in Denmark in 'extremely serious' breach - Euronews
最後に
日本においても、タイムズカーから約660万件の免許証画像を含む個人情報の流出や、焼肉きんぐの運営企業から1000万件を超える個人情報の流出が発生している中でのCPRからの流出です。日本とは事情が異なるとはいえ、本人確認に使用される情報の大規模な流出であり、流出してしまったことそのものの影響は決して小さなものとは言えません。
民間企業においては、その保有する個人情報の削減が自社からの流出を防止するための最も本質的な対策と言えるでしょうが、政府はそのような対策をとることは難しいものとなっています。対象を問わないサイバー攻撃が頻発する現在、どのようにして個人情報を保全するのかを慎重に検討する必要があるのではないかと考えています。