Compliance · · 4 min read

Le régulateur suédois inflige une amende à Miljödata après une fuite touchant 2,2 millions de personnes

L’autorité suédoise chargée de la protection des données a infligé une amende au fournisseur de logiciels Miljödata après que des failles de sécurité ont exposé des données sensibles détenues pour des organismes du secteur public.

L’autorité suédoise chargée de la protection des données a infligé une amende de 1,8 million de SEK, soit environ 160 000 €, au fournisseur de logiciels Miljödata après qu’une cyberattaque a exposé les données personnelles de plus de 2,2 millions de personnes. La décision, rendue le 22 septembre 2026, a conclu que Miljödata avait enfreint l’article 32, paragraphe 1, du Règlement général sur la protection des données.

Cette décision est importante, car les systèmes de Miljödata sont largement utilisés dans les services publics suédois. L’entreprise fournit des logiciels de ressources humaines et de sécurité au travail aux municipalités, aux régions, aux agences gouvernementales et aux employeurs privés. Ses produits fonctionnent dans environ 80 % des systèmes municipaux suédois, ce qui donne à une attaque contre le fournisseur des conséquences bien plus larges que pour sa propre organisation.

Kobaran.com rapporte que le régulateur a relevé des lacunes tant dans les contrôles techniques de l’entreprise que dans ses procédures de développement. Miljödata n’a pas testé de manière adéquate les logiciels nouvellement installés avant leur mise en production, tandis que ses systèmes ne disposaient pas d’une surveillance automatisée et continue capable de détecter une intrusion au moment où elle se produisait.

Comment l’attaque a exposé des dossiers sensibles

La faille initiale était liée à un logiciel de sécurité tiers. Selon les informations rapportées au sujet de la décision de l’IMY, un composant vulnérable du pare-feu n’avait pas été correctement évalué par Miljödata. Le composant est resté dans l’environnement de l’entreprise pendant environ une semaine avant d’être exploité par les attaquants, alors que des informations sur ses vulnérabilités étaient déjà disponibles sur le site web du fournisseur.

L’attaque par rançongiciel qui en a résulté a donné aux criminels accès à un vaste ensemble de dossiers. Les données exposées comprenaient des numéros d’identité personnels suédois, des coordonnées, des informations sur les congés maladie, des documents relatifs à la réadaptation et des rapports concernant des incidents survenus dans des écoles. Certains de ces dossiers scolaires concernaient des enfants.

Les attaquants ont demandé 1,5 bitcoin. Après le refus de Miljödata de payer, les informations volées ont été publiées sur le dark web sous le nom de Datacarry. L’identité de la personne ou du groupe responsable n’a pas été établie. Une enquête de police pour intrusion aggravée dans des données et tentative d’extorsion aggravée a par la suite été classée, les enquêteurs n’ayant pas trouvé suffisamment de preuves.

La conclusion de l’IMY n’était pas que Miljödata devait être sanctionnée simplement parce qu’elle avait subi une attaque. L’autorité a plutôt conclu que l’entreprise n’avait pas mis en place des protections de sécurité proportionnées à la nature et à la sensibilité des informations dont elle avait la garde. Elle a considéré cette défaillance comme relevant de la négligence et estimé que l’organisation n’avait pas maintenu un niveau adéquat de protection technique et organisationnelle.

Cette distinction est essentielle dans l’application du droit de la protection des données. Les organisations sont censées anticiper les faiblesses connues, évaluer les risques créés par les données qu’elles traitent et maintenir des mesures de protection adaptées à ces risques, plutôt que de compter sur l’absence d’attaques antérieures.

Pourquoi l’amende dépasse le seul cas de Miljödata

Cette affaire met également en lumière les responsabilités des fournisseurs de technologies qui traitent des informations pour le compte d’autres organisations. L’application du RGPD vise couramment l’organisme public ou l’entreprise qui détermine pourquoi et comment les données personnelles sont utilisées. Dans ce cas, l’IMY a directement engagé des poursuites contre le sous-traitant, car ses propres défaillances en matière de sécurité ont contribué à l’exposition des données.

La sanction est relativement faible au regard du nombre de personnes touchées : environ 0,82 SEK par personne. Son importance plus large tient au principe selon lequel un fournisseur peut faire l’objet d’une sanction réglementaire directe lorsque des contrôles insuffisants chez ce fournisseur entraînent une violation affectant ses clients.

L’article 32 s’applique à la fois aux responsables du traitement et aux sous-traitants. Il leur impose de choisir des mesures de sécurité adaptées aux risques concernés, en tenant compte notamment des technologies disponibles et de la nature du traitement. Les informations relatives aux congés maladie et à la réadaptation relèvent des données de santé faisant l’objet d’une protection particulière au titre du RGPD, ce qui renforce le niveau de diligence attendu.

Le niveau inférieur de sanctions prévu par cet article autorise des amendes pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial d’une entreprise, le montant le plus élevé étant retenu. La décision de l’IMY est donc largement inférieure à la sanction maximale possible, même si la violation concernait un grand nombre de personnes et des informations hautement sensibles.

Les organismes publics restent sous surveillance

Le régulateur n’a pas considéré l’amende infligée à Miljödata comme l’aboutissement de l’affaire. L’IMY enquête sur la ville de Göteborg, la région de Västmanland et la municipalité d’Älmhult en raison de leur lien avec l’incident. D’autres sanctions pourraient être prononcées une fois ces enquêtes terminées.

Ces enquêtes pourraient porter sur la manière dont les organismes publics ont choisi Miljödata et sur la façon dont ils ont contrôlé le traitement, par le fournisseur, des informations relatives à leurs employés et à leurs administrés. Les obligations d’un sous-traitant ne suppriment pas les devoirs des organismes publics qui décident de lui confier des données personnelles.

Miljödata a indiqué sur son site web qu’elle contestait certaines conclusions de l’IMY. L’entreprise peut contester la décision devant un tribunal administratif dans un délai de trois semaines.

Pour les personnes concernées, toutefois, un appel couronné de succès ne rendrait pas privées les données publiées. Les prochaines décisions réglementaires pourraient donc avoir des conséquences plus importantes pour les municipalités et les régions suédoises, en influençant potentiellement la manière dont elles évaluent les fournisseurs, surveillent les systèmes externalisés et protègent les informations sensibles dans leurs futurs contrats.

data protectioncybersecuritygdprswedenransomwarepublic sectorprivacydata breach

Continue reading

Read this in another language