Schweden verhängt Bußgeld gegen IT-Dienstleister nach Leck über jeden fünften Einwohner
Die schwedische Datenschutzbehörde IMY hat die Miljödata i Karlskrona AB mit 1,8 Millionen Kronen belegt, rund 183.000 Dollar, wegen der Sicherheitsmängel hinter einem Ransomware-Angriff im August 2025. In den Systemen des Unternehmens lagen Daten zu 2,2 Millionen Menschen, also etwa zu jedem fünften Einwohner Schwedens, und ein großer Teil davon betraf Krankmeldungen, Reha-Unterlagen und Vorfallsberichte aus Schulen.
Interessant an dem Bescheid vom 22. September 2026 ist nicht die Summe, sondern der Weg hinein. Es war kein gestohlenes Passwort und keine Phishing-Mail. Es war eine Zusatzkomponente für eine Firewall-Lösung, die der Hersteller selbst in einer veralteten Fassung zum Download gab, mit einer kritischen Lücke, die auf seiner eigenen Website seit über einem Jahr beschrieben war.
Kurz gefasst
- IMY verhängt gegen Miljödata 1,8 Millionen Kronen wegen Verstoßes gegen Artikel 32 Absatz 1 der DSGVO: unzureichende technische und organisatorische Sicherheit.
- Der Einstieg lief über eine veraltete Version einer Firewall-Komponente, installiert etwa eine Woche zuvor. Danach bewegte sich der Angreifer drei Tage lang im Netz, ohne dass ein Alarm ausgelöst wurde.
- Abgeflossen sind Daten zu 2,2 Millionen Menschen: Personennummern, Kontaktdaten, Beschäftigungsdaten, Krankmeldungen, Reha-Dokumentation und Schulvorfälle.
- Drei Kunden, die Stadt Göteborg, die Gemeinde Älmhult und die Region Västmanland, stehen weiterhin als Verantwortliche in einer eigenen Prüfung.
Was die Behörde entschieden hat
Miljödata verkauft webbasierte Systeme, mit denen schwedische Arbeitgeber Krankmeldungen, Rehabilitation, Arbeitsunfälle und Beinaheunfälle verwalten. Über 300 Organisationen waren Kunden, überwiegend Gemeinden, Regionen und andere öffentliche Stellen, dazu Behörden und private Unternehmen. IMY stellte zwei konkrete Versäumnisse fest. Das Unternehmen prüfte nie, ob die installierte Softwareversion die bestellte war, und seine Überwachung war gar nicht darauf ausgelegt, einen laufenden Einbruch zu bemerken.
„Die DSGVO verlangt geeignete Sicherheitsmaßnahmen für die personenbezogenen Daten, die man verarbeitet. Hier hat Miljödata versagt, und das Ergebnis war, dass ein Angreifer an Daten über einen großen Teil der schwedischen Bevölkerung kam“, sagte Eric Leijonram, Generaldirektor der IMY. Die Behörde stufte den Verstoß als schwer ein und das Verhalten des Unternehmens als fahrlässig, was die rechtliche Schwelle für ein Bußgeld statt einer Verwarnung ist.
Miljödata hatte für eine Verwarnung plädiert. Die Argumente: ein krimineller Angriff sei nicht ihr Werk, man habe mehr Schutzmaßnahmen getroffen als vorgeschrieben, und niemand habe eine konkrete Schadensersatzforderung gestellt, was zeige, dass gar kein Schaden entstanden sei. IMY wies das zurück und verwies auf die Rechtsprechung des EuGH: schon der Verlust der Kontrolle über die eigenen Daten ist ein Schaden, unabhängig davon, ob sie später missbraucht werden.
Angefangen hat es mit einem Download
Etwa sieben Tage vor dem Angriff installierte Miljödata eine Zusatzkomponente für eine Firewall-Lösung auf einem eigenen Server. Das Produkt kam von einem bekannten Hersteller und war teuer, und genau damit begründete das Unternehmen gegenüber IMY, warum es nichts überprüfte: es gab keinen Anlass, etwas zu vermuten. Geliefert wurde eine veraltete Fassung. Weder bei der Bestellung auf der Website noch beim Download gab es einen Hinweis darauf. Die gelieferte Version enthielt eine bekannte kritische Schwachstelle, und die Beschreibung dieser Schwachstelle stand seit Anfang 2024 auf der Website des Herstellers.
Der Server war aus dem Internet erreichbar. Die Komponente ging ohne Durchlauf in einer Testumgebung in Betrieb. Am 20. August 2025 nutzte der Angreifer sie per SQL-Injection, erreichte den Server, verschaffte sich höchste Rechte und begann, sich zwischen den Maschinen zu bewegen. In der Nacht zum 23. August begann die Verschlüsselung mehrerer Server, danach wurden die Daten abgezogen.
Der Schluss der Behörde ist unmissverständlich und gilt weit über Schweden hinaus: zu prüfen, ob man die bestellte Version erhalten hat, ist eine grundlegende Sicherheitsmaßnahme und kein Extra. Wer das auf einem im Internet erreichbaren Server mit Gesundheitsdaten auslässt, handelt fahrlässig. Weder IMY noch Miljödata nennen im veröffentlichten Bescheid den Hersteller oder die Schwachstelle.
- Der Hersteller veröffentlicht auf seiner Website Informationen zur Schwachstelle in dieser Version der Komponente.
- Miljödata bestellt und installiert die Komponente auf einem aus dem Internet erreichbaren Server. Geliefert wird eine veraltete Version.
- Der Angreifer nutzt sie per SQL-Injection aus, erreicht den Server und verschafft sich höchste Rechte.
- Die Verschlüsselung mehrerer Server beginnt, anschließend werden die Daten abgezogen.
- Am Nachmittag schlagen technische Alarme wegen Störungen im Dienst an. Miljödata isoliert alle Server.
- Das Unternehmen meldet den Vorfall an IMY und erstattet Anzeige bei der Polizei.
- Die forensische Untersuchung findet Hinweise auf den Abfluss von Daten.
- Teile der gestohlenen Daten erscheinen im Darknet.
- IMY verhängt das Bußgeld von 1,8 Millionen Kronen.
Die Zwei-Faktor-Authentifizierung war aktiv
Dieser Teil sollte jeden beunruhigen, der fremde Systeme betreibt. Vor dem Angriff hatte Miljödata Mehr-Faktor-Authentifizierung auf internen Diensten und getrennte Konten für getrennte Rollen. Anhänge und Freitextfelder waren verschlüsselt. Geholfen hat nichts davon, denn die Rechte, die sich der Angreifer auf diesem einen Server nahm, reichten, um Virenerkennung, Sicherheitsüberwachung und Zwei-Faktor-Pflicht gleichermaßen zu umgehen.
Das zweite Versäumnis war die Überwachung. Miljödata hatte Monitoring, aber es beobachtete Leistung und Verfügbarkeit. Drei Tage lang sah niemand einen Fremden, der sich zwischen Servern bewegte. Alarm schlug am Nachmittag des 23. August erst die kaputte Anwendung. IMY hielt fest, dass das Unternehmen kurz nach dem Vorfall eine Rund-um-die-Uhr-Überwachung durch ein SOC einführte, also auch vorher dazu in der Lage gewesen wäre.
Welcher Anteil der schwedischen Bevölkerung landete in diesem einen Leck?
Etwa 21%. In den Diensten lagen Daten zu 2,2 Millionen Menschen, und Schweden hatte Mitte 2026 rund 10,6 Millionen Einwohner. Ein Anbieter mit 58,5 Millionen Kronen Jahresumsatz hielt Personal- und Gesundheitsdaten eines Fünftels des Landes.
Warum das Bußgeld so klein wirkt
Artikel 83 Absatz 4 der DSGVO deckelt Bußgelder für Sicherheitsmängel bei 10 Millionen Euro oder 2% des weltweiten Jahresumsatzes, je nachdem, welcher Wert höher ist. Der Umsatz von Miljödata lag 2025 bei 58.476.045 Kronen, 2% davon sind 1.169.521 Kronen. Weil das unter dem festen Höchstbetrag liegt, war die Obergrenze in diesem Fall 10 Millionen Euro, also knapp das Doppelte dessen, was das Unternehmen in einem Jahr einnimmt.
IMY blieb bei 1,8 Millionen Kronen. Sie wog die hohe Schwere gegen die Größe des Unternehmens ab und wertete eines mildernd: in den Tagen nach dem Angriff, noch vor jeder Prüfung, führte Miljödata Einzelgespräche mit mehreren hundert betroffenen Arbeitgebern und übernahm die Koordination gegenüber dem Verband der schwedischen Gemeinden und Regionen. Auf die Betroffenen umgelegt sind das rund 0,82 Kronen pro Person, etwa acht US-Cent.
Die Rechnung ist damit nicht abgeschlossen. Nach der DSGVO haften der Auftragsverarbeiter und der Arbeitgeber, der die Daten dort ablegen ließ, jeweils für ihren eigenen Teil, und die Arbeitgeber werden weiter geprüft.
| Beteiligter | Rolle nach der DSGVO | Bisherige Folgen |
|---|---|---|
| Miljödata i Karlskrona AB | Auftragsverarbeiter für Kundendaten, in kleinem Teil Verantwortlicher | 1,8 Millionen Kronen wegen Artikel 32 Absatz 1 |
| Göteborg, Älmhult, Region Västmanland | Verantwortliche | Prüfungen laufen, noch keine Entscheidung |
| Die übrigen rund 300 Kunden | Verantwortliche | Keine Prüfungen angekündigt |
| Hersteller der Firewall-Komponente | Nicht Partei des Verfahrens | Öffentlich nicht genannt, kein Verfahren |
| Der Angreifer | Außerhalb der Verordnung | Daten im Darknet veröffentlicht, Anzeige erstattet |
Wer sonst solche Daten hält
Schweden ist hier kein Sonderfall. In den meisten Ländern erledigt eine kurze Liste von Anbietern Lohnabrechnung, Arbeitsmedizin und Personalfälle für den Großteil des öffentlichen Sektors, weil es absurd wäre, wenn jede Gemeinde ihr eigenes System kaufte. Der Preis dafür: eine einzige schlechte Installation bringt ein Fünftel der Einwohner eines Landes in ein Darknet-Archiv. Und keiner dieser Einwohner hat den Anbieter ausgesucht, sein Sicherheitsaudit gelesen oder überhaupt von ihm gewusst.
Dasselbe Muster gibt es anderswo: ein Einbruch bei einem polnischen Medizinsystem legte nationale Kennnummern und Gesundheitsdaten in einem Archiv zusammen, die Kombination, die am meisten Schaden anrichtet, gerade weil sie sich nicht rückgängig machen lässt. Zum Vergleich: der Einbruch in ein Medizinsystem in Polen und 18,8 Millionen Karten. Ein geleaktes Passwort ist in einer Minute geändert. Eine schwedische Personennummer, eine polnische PESEL oder eine andere lebenslange Kennung wird nicht neu vergeben, weil ein Dienstleister sie verloren hat.
Was tun, wenn die eigenen Daten dabei sein könnten
Aus so einem Vorfall kommt niemand sauber heraus, aber ein paar Dinge verringern den Schaden wirklich, und sie gelten weit über Schweden hinaus.
- Behandeln Sie Ihre Kennnummer als öffentlich. Sie wird nicht neu ausgegeben, also ist die Schwachstelle jeder Dienst, der diese Nummer noch für ein Geheimnis hält, nicht Sie.
- Rechnen Sie mit treffsicherem Phishing. Nachrichten mit dem echten Arbeitgeber, echten Krankheitszeiten und einer echten Vorgangsnummer sind der absehbare nächste Schritt, und sie funktionieren, weil die Details stimmen.
- Sehen Sie nach, was bereits kursiert. Der Miljödata-Datensatz bei Have I Been Pwned umfasst 870.108 E-Mail-Adressen zusammen mit Namen, Telefonnummern, Adressen, Geburtsdaten und Kennnummern.
- Fragen Sie den Arbeitgeber, nicht den Anbieter. Verantwortlicher ist der Arbeitgeber, und er schuldet Ihnen die Auskunft, was im System über Sie stand, auch aus Jobs, die Sie vor Jahren verlassen haben.
- Nutzen Sie die Betrugssperre, die Ihr Land anbietet. Sperrvermerke und Auskunftssperren bei Auskunfteien gibt es fast überall und sie kosten nichts.
Der Betrug nach einem Leck ist meist banal statt raffiniert. Ein Leck aus dem lettischen Fahrzeugregister wurde binnen Tagen zu einer Welle gefälschter Bußgeldbescheide, und überzeugend machten die Nachrichten die echten Kennzeichen: wie die falschen Bußgelder nach dem CSDD-Leck funktionierten.
Bin ich betroffen, wenn ich nie in Schweden gelebt habe?
Lässt sich eine geleakte Personennummer ändern?
Hätte hier ein VPN geholfen?
Warum wurde der Anbieter belangt und nicht die Gemeinden?
Von wem stammte die veraltete Komponente?
• Sanktionsavgift mot Miljödata för bristande säkerhet - IMY
• Beslut efter tillsyn enligt dataskyddsförordningen, Miljödata i Karlskrona AB (PDF) - IMY
• Tillsyn: Miljödata i Karlskrona AB - IMY
• IMY inleder granskningar utifrån Miljödata-läckan - IMY
• Sweden fines Miljödata $183,000 over breach affecting 2.2 million - BleepingComputer
• Data breach at major Swedish software supplier impacts 1.5 million - BleepingComputer
• Miljonavgift för Miljödata efter stora läckan - SVT Nyheter
• Miljödata breach entry - Have I Been Pwned
• Fortsatt låg befolkningsökning under första halvåret 2026 - SCB