Der schwedische Softwareanbieter Miljödata wurde mit einer Geldstrafe von 1,8 Millionen SEK belegt, nachdem Regulierungsbehörden festgestellt hatten, dass unzureichende Sicherheit zu einer großen Datenpanne mit etwa 2,2 Millionen Menschen beigetragen hat.
Der Cyberangriff fand im August 2025 statt und kompromittierte Systeme, die zur Informationsverarbeitung für Organisationen in ganz Schweden verwendet werden. Miljödata liefert Arbeitsplatz- und Personalsoftware an eine große Anzahl von Gemeinden, regionalen Behörden, Regierungsbehörden und privaten Unternehmen, was dem Vorfall eine ungewöhnlich weite Reichweite verleiht.
Laut der schwedischen Datenschutzbehörde umfassten die veröffentlichten Informationen persönliche Identitätsnummern, Kontaktdaten sowie sensible Unterlagen zu Krankheitsurlaub und Arbeitsplatzrehabilitation. Auch Daten zu Vorfällen mit Schülern an Schulen waren betroffen. Während des Angriffs gesammelten Informationen wurden später im Dark Web veröffentlicht.
Die schwedische Behörde für Datenschutz stellte fest, dass Miljödata keine technischen und organisatorischen Schutzmaßnahmen umgesetzt hatte, die der Sensibilität und dem Umfang der von ihr bearbeiteten Informationen angemessen waren.
Eine der zentralen Erkenntnisse der Aufsichtsbehörde betraf Software, die kurz vor dem Angriff installiert wurde. Miljödata berichtete, dass eine von einem anderen Unternehmen gelieferte Firewall-Komponente etwa eine Woche vor dem Einbruch installiert worden sei. Die Komponente war jedoch eine veraltete Version mit bekannten Schwachstellen.
Informationen über diese Sicherheitslücken waren bereits öffentlich vom Lieferanten verfügbar. Miljödata argumentierte, dass es sich auf ein teures Produkt eines bekannten Anbieters verlassen habe, kam jedoch zu dem Schluss, dass das Unternehmen weiterhin dafür verantwortlich sei, zu überprüfen, ob die Technologie ausreichenden Schutz bietet.
Die Ermittler identifizierten eine weitere Schwachstelle in Miljödatas Fähigkeit, einen Angriff zu erkennen. Das Unternehmen verfügte nicht über automatisierte Echtzeitüberwachung, die in der Lage war, Eindringlinge und verdächtige Aktivitäten in seinen Systemen zu erkennen.
Die Aufsichtsbehörde kam zu dem Schluss, dass diese Versäumnisse einen fahrlässigen Umgang mit personenbezogenen Daten darstellen und Artikel 32(1) der DSGVO verletzen, der Organisationen verpflichtet, Sicherheitsmaßnahmen zu ergreifen, die den Risiken der von ihnen verarbeiteten Daten entsprechen.
Miljödata sagt, es nehme die Entscheidung ernst, stimme jedoch nicht jeder Schlussfolgerung der Aufsichtsbehörde zu. Das Unternehmen erklärt, dass die während der Untersuchung festgestellten Mängel bereits behoben wurden und externe Spezialisten hinzugezogen wurden, um die Sicherheit zu stärken.
