Systemleverantören Miljödata i Karlskrona AB får en sanktionsavgift på 1,8 miljoner kronor för brister i skyddet av personuppgifter. Integritetsskyddsmyndigheten, IMY, bedömer att bolaget agerade oaktsamt och därmed överträdde artikel 32.1 i dataskyddsförordningen.
Vid dataintrånget i augusti 2025 kom en hotaktör över uppgifter om enligt bolaget 2,2 miljoner personer. En del av materialet publicerades senare på darknet. Uppgifterna omfattade bland annat personnummer och kontaktuppgifter, men även känsliga uppgifter om sjukfrånvaro, rehabilitering och elevhändelser i skolor.
IMY:s granskning visar att Miljödata saknade tillräckliga kontroller vid installation av ny programvara. Bolaget hade inte heller automatisk realtidsövervakning för att upptäcka intrång eller misstänkt aktivitet i systemen.
– GDPR ställer krav på lämpliga säkerhetsåtgärder för de personuppgifter man hanterar. Här har Miljödata brustit och resultatet är att en hotaktör kom över uppgifter om en stor del av Sveriges befolkning, säger Eric Leijonram, generaldirektör vid IMY.
En majoritet av landets kommuner, flera regioner, statliga myndigheter och många privata företag fanns bland de kunder som påverkades. IMY granskar även två kommuner och en region med koppling till intrånget. De ärendena pågår fortfarande.






