O Registro Central de Pessoas da Dinamarca — o banco de dados nacional que atribui a cada residente um número CPR vitalício, utilizado para tudo, desde transações bancárias até serviços de saúde — teve os dados pessoais de aproximadamente 8,8 milhões de pessoas extraídos por meio de consultas não autorizadas. Nomes, endereços, números CPR e outros campos de identificação foram expostos, abrangendo residentes vivos, pessoas que emigraram e falecidos. A administração do CPR detectou atividades irregulares na noite de 2 de outubro, mas as consultas já vinham ocorrendo sem serem detectadas há cerca de dez dias. A empresa responsável pela conta que foi violada foi bloqueada do sistema, e a polícia dinamarquesa abriu uma investigação.
O que torna esse incidente especialmente instrutivo é a forma como o ataque foi conduzido. Os invasores não invadiram diretamente o CPR. Eles atuaram por meio de uma empresa privada dinamarquesa que possuía acesso legítimo e autorizado para consultar o registro — e utilizaram esse canal confiável para realizar consultas que iam muito além do que a empresa deveria fazer. Esse é o grande problema dos sistemas de identidade centralizados: a segurança do banco de dados central depende do login de terceiros mais fraco vinculado a ele, e em uma infraestrutura governamental moderna há muitos desses logins. O padrão deve parecer familiar para quem leu nosso artigo sobre a violação de dados da Canvas, em que milhões de registros de alunos vazaram por meio de um fornecedor de tecnologia educacional que já estava dentro do perímetro de segurança.
Para os indivíduos, a conclusão prática é incômoda. Você não tem voz ativa sobre se seus dados de identidade constam em um registro governamental, nem pode avaliar cada terceiro que seu país autoriza a consultá-los. O que você pode controlar é a área de exposição em todos os outros lugares: os aplicativos que sabem sua localização, o navegador que vaza seus identificadores pela internet, os rastreadores que, discretamente, constroem um perfil a partir de sua navegação diária e o revendem. A recente proibição da FTC à venda de dados de localização precisos pela Kochava destacou exatamente esse ponto do ponto de vista comercial: uma vez que seus dados entram no fluxo, você perde qualquer controle realista sobre onde eles vão parar.
Minimizar o que sai do seu dispositivo é a única medida que as pessoas podem realmente tomar. O Incognito Browser, o melhor navegador gratuito com foco em privacidade para Android, foi desenvolvido exatamente com base nessa premissa: bloquear os rastreadores que seguem você de um site para outro, limpar sua sessão no instante em que você fecha o aplicativo e não armazenar nada no seu dispositivo que possa ser acessado por terceiros posteriormente. Ele não impedirá uma consulta estrangeira em um registro governamental em Copenhague. Mas reduzirá o rastro que você deixa no lado muito mais exposto da sua vida — aquele em que você entra toda vez que abre um navegador. Você pode instalar o Incognito Browser gratuitamente na Google Play Store.


