IMY ger Miljödata 1,8 miljoner kronor i sanktionsavgift för bristande säkerhet

Den 22 september 2026 beslutade Integritetsskyddsmyndigheten (IMY) att Miljödata i Karlskrona AB ska betala en sanktionsavgift på 1,8 miljoner kronor. Skälet är bristande säkerhet för de personuppgifter bolaget hanterade.

Vad hände?

I augusti 2025 utsattes Miljödata för ett dataintrång. En hotaktör fick tag i en stor mängd personuppgifter och publicerade därefter uppgifter på Darknet. Enligt bolaget berördes 2,2 miljoner personer. Uppgifterna omfattade bland annat personnummer, kontaktuppgifter och känsliga uppgifter om sjukfrånvaro, rehabilitering och elevhändelser i skolor. Bland kunderna fanns en majoritet av landets kommuner, flera regioner och myndigheter samt många privata företag.

Vad kritiserar IMY?

IMY bedömer att säkerheten inte stod i proportion till hur känsliga uppgifterna var. Bolaget hade inte gjort tillräckliga kontroller när ny mjukvara installerades och saknade automatisk realtidsövervakning som kan upptäcka intrång och misstänkt aktivitet. IMY bedömer att bolaget agerat oaktsamt och har överträtt artikel 32.1 i dataskyddsförordningen (GDPR), som kräver lämpliga tekniska och organisatoriska säkerhetsåtgärder.

Därför är beslutet viktigt för dig som företagare

  • Säkerhetskravet gäller även leverantörer. Miljödata agerade i huvudsak som personuppgiftsbiträde åt sina kunder. Artikel 32 gäller både personuppgiftsansvariga och biträden, och IMY riktade avgiften mot bolaget utan att närmare pröva rollfördelningen.
  • Kraven växer med risken. Ju känsligare uppgifter och ju fler registrerade, desto högre krav på skyddet.
  • Fler granskningar pågår. IMY har även inlett granskning av två kommuner och en region kopplat till angreppet, så följderna kan bli fler.

Fyra frågor att ställa sig själv

  1. Vilka leverantörer hanterar personuppgifter åt oss, och har vi ett personuppgiftsbiträdesavtal med var och en?
  2. Vet vi hur våra leverantörer arbetar med säkerhet, till exempel kontroller vid nya installationer och övervakning av systemen?
  3. Har vi rutiner för att upptäcka och agera på ett intrång, inklusive anmälan av personuppgiftsincident inom 72 timmar?
  4. Hanterar vi känsliga uppgifter, och står vårt skydd i proportion till det?

Behöver ni stöd med biträdesavtal, riktlinjer eller hantering av personuppgiftsincidenter? Kontakta oss så hjälper vi er.

Källa: IMY, Sanktionsavgift mot Miljödata för bristande säkerhet (22 september 2026). Uppgiften om 2,2 miljoner berörda kommer från bolaget enligt IMY.