Compliance · · 4 min read
El regulador sueco multa a Miljödata por una brecha que afectó a 2,2 millones de personas
La autoridad sueca de protección de datos ha multado al proveedor de software Miljödata después de que fallos de seguridad expusieran registros confidenciales gestionados para organizaciones del sector público.
La autoridad sueca de protección de datos ha multado al proveedor de software Miljödata con 1,8 millones de coronas suecas (SEK), unos 160.000 €, después de que un ciberataque expusiera información personal perteneciente a más de 2,2 millones de personas. La decisión se emitió el 22 de septiembre de 2026 y concluyó que Miljödata había infringido el artículo 32, apartado 1, del Reglamento General de Protección de Datos.
La resolución es relevante porque los sistemas de Miljödata se utilizan ampliamente en los servicios públicos suecos. La empresa proporciona software de recursos humanos y seguridad laboral a municipios, regiones, organismos públicos y empleadores privados. Sus productos funcionan en alrededor del 80 % de los sistemas municipales de Suecia, por lo que un ataque contra el proveedor tiene consecuencias que van mucho más allá de su propia organización.
Kobaran.com informa de que el regulador detectó deficiencias tanto en los controles técnicos de la empresa como en sus procedimientos de desarrollo. Miljödata no probó adecuadamente el software recién instalado antes de ponerlo en funcionamiento, mientras que sus sistemas carecían de una vigilancia automatizada y continua capaz de detectar una intrusión en el momento en que se producía.
Cómo el ataque expuso registros confidenciales
La vulnerabilidad inicial estaba relacionada con software de seguridad de terceros. Según la información publicada sobre la decisión de la IMY, Miljödata no había evaluado adecuadamente un componente vulnerable del cortafuegos. El componente permaneció en el entorno de la empresa durante aproximadamente una semana antes de que los atacantes lo explotaran, pese a que la información sobre sus vulnerabilidades ya estaba disponible en el sitio web del proveedor.
El ataque de ransomware resultante permitió a los delincuentes acceder a una amplia colección de registros. El material expuesto incluía números suecos de identificación personal, información de contacto, datos sobre bajas por enfermedad, documentación de rehabilitación e informes relativos a incidentes en escuelas. Algunos de esos registros escolares estaban relacionados con niños.
Los atacantes exigieron 1,5 bitcoins. Después de que Miljödata se negara a pagar, la información robada se publicó en la dark web bajo el nombre de Datacarry. No se ha establecido la identidad de la persona o el grupo responsable. Una investigación policial sobre acceso ilícito agravado a datos y tentativa de extorsión agravada se cerró posteriormente porque los investigadores no pudieron encontrar pruebas suficientes.
La conclusión de la IMY no fue que Miljödata debiera ser sancionada simplemente por haber sufrido un ataque. La autoridad concluyó, en cambio, que la empresa no había aplicado medidas de seguridad proporcionales a la naturaleza y la sensibilidad de la información bajo su custodia. Consideró que el incumplimiento había sido negligente y determinó que la organización no había mantenido un nivel adecuado de protección técnica y organizativa.
Esa distinción es fundamental para la aplicación de la normativa de protección de datos. Se espera que las organizaciones anticipen las vulnerabilidades conocidas, evalúen los riesgos creados por los datos que procesan y mantengan medidas de protección adecuadas para esos riesgos, en lugar de confiar en la ausencia de ataques anteriores.
Por qué la multa trasciende a Miljödata
El caso también pone de relieve las responsabilidades de los proveedores tecnológicos que procesan información en nombre de otras organizaciones. La aplicación del RGPD suele centrarse en el organismo público o la empresa que determina por qué y cómo se utilizan los datos personales. En este caso, la IMY actuó directamente contra el encargado del tratamiento porque sus propios fallos de seguridad contribuyeron a la exposición.
La sanción es relativamente pequeña si se mide en relación con el número de personas afectadas: aproximadamente 0,82 SEK por persona. Su importancia más amplia radica en el principio de que un proveedor puede enfrentarse a una sanción regulatoria directa cuando unos controles inadecuados por parte del proveedor provocan una brecha que afecta a sus clientes.
El artículo 32 se aplica tanto a los responsables como a los encargados del tratamiento. Les exige seleccionar medidas de seguridad acordes con los riesgos existentes, teniendo en cuenta factores como la tecnología disponible y la naturaleza del tratamiento. La información sobre bajas por enfermedad y rehabilitación pertenece a la categoría de datos relacionados con la salud especialmente protegidos por el RGPD, lo que eleva el nivel de diligencia exigido.
El tramo inferior de sanciones previsto en el artículo permite imponer multas de hasta 10 millones de euros o el 2 % del volumen de negocios anual mundial de una empresa, si esta cifra es mayor. Por tanto, la decisión de la IMY se sitúa muy por debajo de la sanción máxima disponible, aunque la brecha afectó a un gran número de personas y a material altamente sensible.
Los organismos públicos siguen bajo escrutinio
El regulador no ha considerado que la multa a Miljödata ponga fin al asunto. La IMY está investigando a la ciudad de Gotemburgo, la Región de Västmanland y el municipio de Älmhult por su relación con el incidente. Podrían imponerse nuevas sanciones una vez concluidas esas investigaciones.
Esas investigaciones podrían examinar cómo las organizaciones públicas seleccionaron a Miljödata y cómo supervisaron el tratamiento por parte del proveedor de la información sobre empleados y residentes. Las obligaciones de un encargado del tratamiento no eliminan las responsabilidades de los organismos públicos que deciden confiarle datos personales.
Miljödata ha indicado en su sitio web que discrepa de algunas de las conclusiones de la IMY. La empresa puede recurrir la decisión ante un tribunal administrativo en un plazo de tres semanas.
Para las personas afectadas, sin embargo, un recurso exitoso no volvería a hacer privados los registros publicados. Por tanto, las próximas decisiones regulatorias podrían tener consecuencias más importantes para los municipios y las regiones suecos, e influir potencialmente en la forma en que evalúan a los proveedores, supervisan los sistemas externalizados y protegen la información confidencial en futuros contratos.