Compliance · · 4 min read
Regulador sueco multa a Miljödata por violação que afetou 2.2 milhões de pessoas
A autoridade sueca de proteção de dados multou a fornecedora de software Miljödata depois que falhas na sua segurança expuseram registros sensíveis mantidos para organizações do setor público.
A autoridade sueca de proteção de dados multou a fornecedora de software Miljödata em SEK 1.8 milhões, ou cerca de €160,000, depois que um ciberataque expôs informações pessoais pertencentes a mais de 2.2 milhões de pessoas. A decisão foi emitida em 22 de setembro de 2026 e concluiu que a Miljödata violou o artigo 32(1) do Regulamento Geral sobre a Proteção de Dados.
A decisão é significativa porque os sistemas da Miljödata são amplamente utilizados nos serviços públicos suecos. A empresa fornece software de recursos humanos e segurança no trabalho para municípios, regiões, órgãos governamentais e empregadores privados. Seus produtos operam em cerca de 80% dos sistemas municipais da Suécia, fazendo com que um ataque à fornecedora tenha consequências muito além da própria organização.
O Kobaran.com relata que o regulador identificou deficiências tanto nos controles técnicos da empresa quanto nos seus procedimentos de desenvolvimento. A Miljödata não testou adequadamente softwares recém-instalados antes de colocá-los em uso efetivo, enquanto seus sistemas não dispunham de vigilância automatizada e contínua capaz de detectar uma intrusão no momento em que ela ocorria.
Como o ataque expôs registros sensíveis
A vulnerabilidade inicial estava ligada a um software de segurança de terceiros. De acordo com as informações sobre a decisão da IMY, um componente vulnerável de firewall não havia sido devidamente avaliado pela Miljödata. O componente permaneceu no ambiente da empresa por cerca de uma semana antes de ser explorado pelos invasores, embora informações sobre suas vulnerabilidades já estivessem disponíveis no site da fornecedora.
O ataque de ransomware resultante deu aos criminosos acesso a um amplo conjunto de registros. O material exposto incluía números de identificação pessoal suecos, informações de contato, dados sobre licenças médicas, documentação de reabilitação e relatórios sobre incidentes em escolas. Alguns desses registros escolares diziam respeito a crianças.
Os invasores exigiram 1.5 Bitcoin. Depois que a Miljödata se recusou a pagar, as informações roubadas foram publicadas na dark web sob o nome Datacarry. A identidade da pessoa ou do grupo responsável não foi estabelecida. Uma investigação policial sobre intrusão agravada de dados e tentativa de extorsão agravada foi posteriormente encerrada porque os investigadores não conseguiram encontrar provas suficientes.
A conclusão da IMY não foi a de que a Miljödata deveria ser punida simplesmente por ter sofrido um ataque. A autoridade concluiu, em vez disso, que a empresa não havia aplicado proteções de segurança proporcionais à natureza e à sensibilidade das informações sob sua responsabilidade. Considerou a falha negligente e entendeu que a organização não havia mantido um nível adequado de proteção técnica e organizacional.
Essa distinção é central para a aplicação das normas de proteção de dados. Espera-se que as organizações antecipem vulnerabilidades conhecidas, avaliem os riscos criados pelos dados que processam e mantenham salvaguardas adequadas a esses riscos, em vez de dependerem da ausência de ataques anteriores.
Por que a multa vai além da Miljödata
O caso também destaca as responsabilidades das fornecedoras de tecnologia que processam informações em nome de outras organizações. A aplicação do RGPD costuma se concentrar no órgão público ou na empresa que determina por que e como os dados pessoais são utilizados. Neste caso, a IMY processou diretamente a operadora porque suas próprias falhas de segurança contribuíram para a exposição.
A penalidade é relativamente pequena quando medida em relação ao número de pessoas afetadas: aproximadamente SEK 0.82 por pessoa. Sua importância mais ampla está no princípio de que uma fornecedora pode sofrer uma sanção regulatória direta quando controles inadequados da própria fornecedora levam a uma violação que afeta seus clientes.
O artigo 32 se aplica tanto aos controladores quanto aos operadores de dados. Ele exige que escolham medidas de segurança de acordo com os riscos envolvidos, considerando fatores como a tecnologia disponível e a natureza do processamento. As informações sobre licenças médicas e reabilitação se enquadram na categoria de dados relacionados à saúde especialmente protegida pelo RGPD, o que eleva o nível de cuidado esperado.
A faixa inferior de penalidades do artigo permite multas de até €10 milhões ou 2% do faturamento anual mundial de uma empresa, o que for maior. A decisão da IMY, portanto, fica bem abaixo da sanção máxima disponível, embora a violação tenha envolvido um grande número de pessoas e material altamente sensível.
Órgãos públicos continuam sob escrutínio
O regulador não tratou a multa aplicada à Miljödata como o fim do caso. A IMY está investigando a cidade de Gotemburgo, a Região de Västmanland e o município de Älmhult por sua ligação com o incidente. Outras penalidades poderão ser aplicadas depois que essas investigações forem concluídas.
Essas investigações poderão examinar como as organizações públicas selecionaram a Miljödata e como supervisionaram o tratamento, pela fornecedora, de informações sobre funcionários e residentes. As obrigações de um operador não eliminam os deveres dos órgãos públicos que decidem confiar a ele seus dados pessoais.
A Miljödata indicou em seu site que contesta algumas das conclusões da IMY. A empresa pode contestar a decisão em um tribunal administrativo no prazo de três semanas.
Para as pessoas afetadas, porém, um recurso bem-sucedido não tornaria novamente privados os registros publicados. As próximas decisões regulatórias poderão, portanto, ser mais importantes para os municípios e regiões suecos, influenciando potencialmente a forma como avaliam fornecedores, monitoram sistemas terceirizados e protegem informações sensíveis em contratos futuros.