Det oplyser CPR-administrationen, som betegner hændelsen som alvorlig. De hentede oplysninger omfatter blandt andet navne, adresser og CPR-numre. Tallet er større end Danmarks nuværende befolkning, fordi CPR også rummer oplysninger om blandt andet afdøde og personer, der er flyttet ud af landet.
Hændelsen begyndte ikke med et teknisk indbrud direkte i CPR-systemet. Uvedkommende har i stedet misbrugt en privat dansk virksomheds eksisterende adgang og foretaget et meget stort antal opslag.
CPR-administrationen blev 2. oktober opmærksom på unormal aktivitet og lukkede virksomhedens adgang. Datatilsynet har siden modtaget en anmeldelse og undersøger blandt andet, hvordan adgangen kunne misbruges, og hvem der har ansvaret for behandlingen af oplysningerne.
Personer med navne- og adressebeskyttelse fik ifølge myndighedernes foreløbige gennemgang ikke deres beskyttede navn og adresse udleveret gennem opslagene. Myndighederne advarer samtidig om øget risiko for identitetssvindel og social manipulation, fordi CPR-numre sammen med andre personoplysninger kan gøre falske henvendelser mere overbevisende.
Det væsentlige spørgsmål er nu ikke kun, hvem der stod bag, men hvorfor én virksomheds legitime adgang kunne bruges til at foretage så omfattende opslag, før aktiviteten blev stoppet.

