Daftar Penduduk Pusat Denmark (CPR) — basis data nasional yang memberikan nomor CPR seumur hidup kepada setiap penduduk, yang digunakan untuk berbagai keperluan mulai dari perbankan hingga layanan kesehatan — mengalami kebocoran data pribadi sekitar 8,8 juta orang akibat permintaan data yang tidak sah. Nama, alamat, nomor CPR, dan data identifikasi lainnya terungkap, mencakup penduduk yang masih hidup, orang yang telah pindah ke luar negeri, serta mereka yang telah meninggal dunia. Pihak pengelola CPR mendeteksi aktivitas yang tidak wajar pada malam hari tanggal 2 Oktober, namun kueri tersebut telah berjalan tanpa terdeteksi selama sekitar sepuluh hari pada saat itu. Perusahaan yang bertanggung jawab atas akun yang disalahgunakan telah diblokir dari sistem, dan kepolisian Denmark telah membuka penyelidikan.

Yang membuat insiden ini sangat bermanfaat sebagai pelajaran adalah cara serangan tersebut dilakukan. Para penyusup tidak langsung membobol sistem CPR. Mereka beroperasi melalui sebuah perusahaan swasta Denmark yang memiliki akses sah dan berwenang untuk menelusuri daftar tersebut — dan memanfaatkan saluran tepercaya itu untuk menjalankan kueri yang jauh melampaui apa yang seharusnya dilakukan perusahaan tersebut. Itulah masalah utama dalam sistem identitas terpusat: keamanan basis data pusat hanya sebatas keamanan login pihak ketiga terlemah yang terhubung dengannya, dan dalam infrastruktur pemerintah modern terdapat banyak sekali login semacam itu. Pola ini seharusnya terasa familiar bagi siapa pun yang pernah membaca laporan kami mengenai kebocoran data Canvas, di mana jutaan catatan siswa bocor melalui vendor teknologi pendidikan yang sudah berada di dalam perimeter sistem.

Bagi individu, implikasi praktisnya cukup tidak nyaman. Anda tidak memiliki hak suara mengenai apakah data identitas Anda disimpan dalam daftar pemerintah, dan Anda tidak dapat memeriksa setiap pihak ketiga yang diberi izin oleh negara Anda untuk mengaksesnya. Yang dapat Anda kendalikan hanyalah ruang yang Anda paparkan di tempat lain: aplikasi yang mengetahui lokasi Anda, peramban yang membocorkan pengenal Anda ke seluruh web, serta pelacak yang diam-diam membangun profil dari aktivitas penjelajahan harian Anda dan menjualnya ke pihak lain. Larangan terbaru FTC terhadap penjualan data lokasi yang akurat oleh Kochava justru menegaskan hal ini dari sisi komersial: begitu data Anda masuk ke dalam alur, Anda kehilangan klaim realistis apa pun mengenai ke mana data tersebut akan berakhir.

Meminalkan data yang keluar dari perangkat Anda adalah satu-satunya langkah yang sebenarnya dapat dilakukan oleh setiap individu. Incognito Browser, peramban privasi gratis terbaik untuk Android, dibangun berdasarkan prinsip itulah: memblokir pelacak yang mengikuti Anda dari satu situs ke situs lain, menghapus riwayat sesi Anda begitu aplikasi ditutup, serta tidak menyimpan apa pun di perangkat Anda yang nantinya dapat diambil oleh pihak ketiga. Peramban ini tidak akan menghentikan permintaan data dari luar negeri terhadap daftar pemerintah di Kopenhagen. Namun, browser ini akan meminimalkan jejak yang Anda tinggalkan di sisi kehidupan Anda yang jauh lebih terekspos — sisi yang Anda masuki setiap kali membuka browser. Anda dapat mengunduh Incognito Browser secara gratis di Google Play Store.

Deretan catatan identitas yang disatukan oleh satu kunci, yang menggambarkan insiden kebocoran data CPR Denmark akibat akses yang dilakukan oleh pihak ketiga tepercaya