De Zweedse privacytoezichthouder IMY heeft softwareleverancier Miljödata een boete van 1,8 miljoen Zweedse kronen, omgerekend circa €160.000, opgelegd vanwege onvoldoende beveiliging van persoonsgegevens. Dit volgt op een cyberaanval in augustus 2025 waarbij gegevens van 2,2 miljoen mensen werden gestolen en op het darkweb werden gepubliceerd.

Miljödata levert systemen aan onder meer gemeenten, regio's, overheidsinstanties en bedrijven. Bij het datalek werden diverse persoonsgegevens buitgemaakt, waaronder burgerservicenummers, contactgegevens en bijzondere gegevens over ziekteverzuim, re-integratie en incidenten rond leerlingen op scholen. De toezichthouder onderzocht de technische en organisatorische maatregelen die Miljödata had getroffen vóór en tijdens het incident. Volgens IMY waren deze maatregelen onvoldoende, vooral door het ontbreken van geautomatiseerde realtime monitoring en onvoldoende controles bij software-installaties.

IMY concludeert dat Miljödata heeft gehandeld in strijd met artikel 32, eerste lid, van de Algemene verordening gegevensbescherming (AVG), dat organisaties verplicht passende beveiligingsmaatregelen te treffen. Naast de boete onderzoekt de toezichthouder ook twee gemeenten en een regio die door dezelfde cyberaanval getroffen zijn.