Suecia multa a un proveedor informático por filtrar datos de uno de cada cinco habitantes
La autoridad sueca de protección de datos IMY ha multado a Miljödata i Karlskrona AB con 1,8 millones de coronas, unos 183.000 dólares, por los fallos de seguridad detrás de un ataque de ransomware en agosto de 2025. En los sistemas de la empresa había registros de 2,2 millones de personas, aproximadamente uno de cada cinco habitantes de Suecia, y buena parte de ese material eran bajas médicas, expedientes de rehabilitación e informes de incidentes escolares.
Lo interesante de la resolución del 22 de septiembre de 2026 no es la cifra, sino cómo entró el atacante. No fue una contraseña robada ni un correo de phishing. Fue un componente auxiliar de un cortafuegos que el propio proveedor entregó en una versión obsoleta, con un fallo crítico descrito en su propia web desde hacía más de un año.
En resumen
- La IMY multa a Miljödata con 1,8 millones de coronas por infringir el artículo 32.1 del RGPD: seguridad técnica y organizativa insuficiente.
- La entrada fue una versión obsoleta de un componente de cortafuegos instalado una semana antes. Después el atacante estuvo tres días moviéndose por la red sin que saltara ninguna alarma.
- Se filtraron datos de 2,2 millones de personas: números de identidad, datos de contacto, datos laborales, bajas médicas, documentación de rehabilitación e incidentes escolares.
- Tres clientes, la ciudad de Gotemburgo, el municipio de Älmhult y la región de Västmanland, siguen bajo investigación aparte como responsables de esos datos.
Qué decidió el regulador
Miljödata vende sistemas web con los que los empleadores suecos gestionan bajas médicas, rehabilitación, accidentes laborales e incidentes. Tenía más de 300 organizaciones como clientes, en su mayoría municipios, regiones y otras entidades públicas, además de organismos estatales y empresas privadas. La IMY encontró dos fallos concretos. La empresa nunca comprobó que la versión del software instalada fuera la que había pedido, y su supervisión no estaba pensada para detectar una intrusión en marcha.
«El RGPD exige medidas de seguridad apropiadas para los datos personales que se manejan. Aquí Miljödata falló, y el resultado fue que un atacante se hizo con datos de una gran parte de la población sueca», declaró Eric Leijonram, director general de la IMY. El regulador calificó la infracción de grave y la conducta de la empresa de negligente, que es el umbral legal a partir del cual se impone una multa en lugar de un apercibimiento.
Miljödata pedía quedarse en un apercibimiento. Sus argumentos: el ataque criminal no era obra suya, había adoptado más medidas de las que exige el reglamento y nadie había presentado una reclamación concreta de daños, lo que a su juicio demostraba que no hubo perjuicio real. La IMY descartó ese razonamiento apoyándose en la jurisprudencia del Tribunal de Justicia de la UE: perder el control sobre los propios datos personales ya es un daño, con independencia de que después alguien los use mal.
Todo empezó con una descarga
Unos siete días antes del ataque, Miljödata instaló en uno de sus servidores un componente auxiliar para una solución de cortafuegos. El producto venía de un proveedor conocido y era caro, y eso es justo lo que la empresa alegó ante la IMY para explicar por qué no comprobó nada: no había motivo para sospechar. El proveedor entregó una compilación obsoleta. Ni la página del pedido ni la descarga lo advertían. La versión recibida contenía una vulnerabilidad crítica conocida, y la descripción de esa vulnerabilidad llevaba en la web del proveedor desde principios de 2024.
El servidor estaba expuesto a internet. El componente se puso en producción sin pasar por un entorno de pruebas. El 20 de agosto de 2025 el atacante lo explotó mediante una inyección SQL, llegó al servidor, se asignó los máximos permisos y empezó a moverse entre máquinas. En la noche del 23 de agosto comenzó el cifrado de varios servidores y después se extrajeron los datos.
La conclusión de la IMY es tajante y sirve mucho más allá de Suecia: comprobar que has recibido la versión que pediste es una medida de seguridad básica, no un añadido opcional. Saltársela en un servidor expuesto a internet que aloja datos de salud es negligencia. Ni la IMY ni Miljödata nombran al proveedor ni la vulnerabilidad en la resolución pública.
- El proveedor publica en su web información sobre la vulnerabilidad de esa versión del componente.
- Miljödata pide e instala el componente en un servidor expuesto a internet. La versión entregada es obsoleta.
- El atacante la explota con una inyección SQL, llega al servidor y se concede los máximos permisos.
- Empieza el cifrado de varios servidores y a continuación se extraen los datos.
- Por la tarde saltan alarmas técnicas por errores en el servicio. Miljödata aísla todos los servidores.
- La empresa notifica el incidente a la IMY y presenta denuncia ante la policía.
- El análisis forense encuentra indicios de que se extrajeron datos.
- Parte del material robado aparece en la dark web.
- La IMY impone la multa de 1,8 millones de coronas.
La verificación en dos pasos estaba activada
Esta parte debería inquietar a cualquiera que administre sistemas ajenos. Antes del ataque Miljödata tenía autenticación multifactor en los servicios internos y cuentas separadas para cada rol. Los adjuntos y los campos de texto libre estaban cifrados. No sirvió de nada, porque los privilegios que el atacante se dio en ese único servidor bastaron para esquivar por igual la detección antivirus, la vigilancia de seguridad y la exigencia del segundo factor.
El segundo fallo fue la supervisión. Miljödata sí tenía sistemas de monitorización, pero vigilaban rendimiento y disponibilidad. Durante tres días nadie vio a un intruso pasando de un servidor a otro. Lo que acabó disparando la alarma, la tarde del 23 de agosto, fue que el servicio se rompió. La IMY señaló que la empresa implantó vigilancia SOC 24 horas poco después del incidente, prueba de que estaba a su alcance antes.
¿Qué porcentaje de la población sueca acabó en esta única filtración?
Alrededor del 21%. En los servicios había registros de 2,2 millones de personas y Suecia tenía 10,6 millones de habitantes a mediados de 2026. Un proveedor con 58,5 millones de coronas de facturación anual custodiaba datos laborales y de salud de una quinta parte del país.
Por qué la multa parece pequeña
El artículo 83.4 del RGPD limita las multas por fallos de seguridad a 10 millones de euros o el 2% de la facturación anual mundial, la cifra que sea mayor. La facturación de Miljödata en 2025 fue de 58.476.045 coronas, así que el 2% salía a 1.169.521 coronas. Como esa cantidad queda por debajo del tope fijo, el máximo disponible en este caso eran 10 millones de euros, casi el doble de lo que la empresa ingresa en un año.
La IMY se quedó en 1,8 millones de coronas. Sopesó la gravedad alta frente al tamaño de la empresa y tuvo en cuenta un atenuante: en los días siguientes al ataque, antes de que se abriera investigación alguna, Miljödata mantuvo reuniones individuales con varios cientos de empleadores afectados y actuó como punto de coordinación ante la asociación de municipios y regiones de Suecia. Repartida entre los afectados, la multa sale a unas 0,82 coronas por persona, unos ocho centavos.
La cuenta tampoco está cerrada. Según el RGPD, el encargado que trata los datos por cuenta ajena y el empleador que decidió meterlos ahí responden cada uno de lo suyo, y a los empleadores se los sigue examinando.
| Parte | Papel según el RGPD | Consecuencias hasta ahora |
|---|---|---|
| Miljödata i Karlskrona AB | Encargado de los datos de clientes, responsable en una parte menor | 1,8 millones de coronas por infringir el artículo 32.1 |
| Gotemburgo, Älmhult, región de Västmanland | Responsables del tratamiento | Investigaciones abiertas, sin resolución |
| Los otros 300 clientes aproximadamente | Responsables del tratamiento | Ninguna investigación anunciada |
| Proveedor del componente de cortafuegos | No es parte del caso | No identificado públicamente, sin procedimiento |
| El atacante | Fuera del reglamento | Datos publicados en la dark web, denuncia presentada |
Quién más guarda datos así
Suecia no es una excepción. En la mayoría de los países una lista corta de proveedores lleva las nóminas, la salud laboral y los expedientes de personal de casi todo el sector público, porque sería absurdo que cada municipio comprara su propio sistema. El precio de eso es que una sola instalación mal hecha manda a una quinta parte de los habitantes de un país a un archivo de la dark web. Y ninguno de esos habitantes eligió al proveedor, leyó su auditoría de seguridad ni supo que existía.
El patrón se repite en otros sitios: el asalto a un sistema médico polaco juntó en un mismo archivo los identificadores nacionales y los datos de salud, la combinación que más daño hace precisamente porque no tiene marcha atrás. Para comparar: el asalto a un sistema médico en Polonia y 18,8 millones de fichas. Una contraseña filtrada se cambia en un minuto. Un personnummer sueco, un PESEL polaco o cualquier otro identificador vitalicio no se vuelve a emitir porque un proveedor lo haya perdido.
Qué hacer si sus datos pueden estar ahí
De un incidente así nadie sale limpio, pero hay unas cuantas cosas que reducen el daño de verdad, y valen mucho más allá de Suecia.
- Dé por público su número de identidad. No se va a reemitir, así que el punto débil es cualquier servicio que lo siga tratando como un secreto, no usted.
- Espere phishing preciso. Mensajes que citan a su empleador real, fechas reales de baja y un número de expediente real son el siguiente paso previsible, y funcionan porque los detalles cuadran.
- Mire qué circula ya. El conjunto de Miljödata en Have I Been Pwned abarca 870.108 direcciones de correo junto con nombres, teléfonos, direcciones, fechas de nacimiento y números de identidad.
- Pregunte al empleador, no al proveedor. El responsable del tratamiento es el empleador y es quien le debe una respuesta sobre qué había en el sistema acerca de usted, incluidos empleos que dejó hace años.
- Use el bloqueo antifraude que ofrezca su país. El bloqueo del historial crediticio y los marcadores de fraude en los burós de crédito existen casi en todas partes y no cuestan nada.
La estafa que viene después de una filtración suele ser más aburrida que ingeniosa. La filtración del registro letón de vehículos se convirtió en pocos días en una oleada de multas falsas, convincentes porque las matrículas eran auténticas: cómo funcionaron las multas falsas tras la filtración del CSDD.
¿Me afecta si nunca he vivido en Suecia?
¿Se puede cambiar un número personal filtrado?
¿Habría servido aquí una VPN?
¿Por qué se multa al proveedor y no a los municipios?
¿De quién era el componente obsoleto?
• Sanktionsavgift mot Miljödata för bristande säkerhet - IMY
• Beslut efter tillsyn enligt dataskyddsförordningen, Miljödata i Karlskrona AB (PDF) - IMY
• Tillsyn: Miljödata i Karlskrona AB - IMY
• IMY inleder granskningar utifrån Miljödata-läckan - IMY
• Sweden fines Miljödata $183,000 over breach affecting 2.2 million - BleepingComputer
• Data breach at major Swedish software supplier impacts 1.5 million - BleepingComputer
• Miljonavgift för Miljödata efter stora läckan - SVT Nyheter
• Miljödata breach entry - Have I Been Pwned
• Fortsatt låg befolkningsökning under första halvåret 2026 - SCB