Suecia multa a un proveedor informático por filtrar datos de uno de cada cinco habitantes

23.09.2026 11 min 4

La autoridad sueca de protección de datos IMY ha multado a Miljödata i Karlskrona AB con 1,8 millones de coronas, unos 183.000 dólares, por los fallos de seguridad detrás de un ataque de ransomware en agosto de 2025. En los sistemas de la empresa había registros de 2,2 millones de personas, aproximadamente uno de cada cinco habitantes de Suecia, y buena parte de ese material eran bajas médicas, expedientes de rehabilitación e informes de incidentes escolares.

Lo interesante de la resolución del 22 de septiembre de 2026 no es la cifra, sino cómo entró el atacante. No fue una contraseña robada ni un correo de phishing. Fue un componente auxiliar de un cortafuegos que el propio proveedor entregó en una versión obsoleta, con un fallo crítico descrito en su propia web desde hacía más de un año.

En resumen

  • La IMY multa a Miljödata con 1,8 millones de coronas por infringir el artículo 32.1 del RGPD: seguridad técnica y organizativa insuficiente.
  • La entrada fue una versión obsoleta de un componente de cortafuegos instalado una semana antes. Después el atacante estuvo tres días moviéndose por la red sin que saltara ninguna alarma.
  • Se filtraron datos de 2,2 millones de personas: números de identidad, datos de contacto, datos laborales, bajas médicas, documentación de rehabilitación e incidentes escolares.
  • Tres clientes, la ciudad de Gotemburgo, el municipio de Älmhult y la región de Västmanland, siguen bajo investigación aparte como responsables de esos datos.

Qué decidió el regulador

Miljödata vende sistemas web con los que los empleadores suecos gestionan bajas médicas, rehabilitación, accidentes laborales e incidentes. Tenía más de 300 organizaciones como clientes, en su mayoría municipios, regiones y otras entidades públicas, además de organismos estatales y empresas privadas. La IMY encontró dos fallos concretos. La empresa nunca comprobó que la versión del software instalada fuera la que había pedido, y su supervisión no estaba pensada para detectar una intrusión en marcha.

«El RGPD exige medidas de seguridad apropiadas para los datos personales que se manejan. Aquí Miljödata falló, y el resultado fue que un atacante se hizo con datos de una gran parte de la población sueca», declaró Eric Leijonram, director general de la IMY. El regulador calificó la infracción de grave y la conducta de la empresa de negligente, que es el umbral legal a partir del cual se impone una multa en lugar de un apercibimiento.

Miljödata pedía quedarse en un apercibimiento. Sus argumentos: el ataque criminal no era obra suya, había adoptado más medidas de las que exige el reglamento y nadie había presentado una reclamación concreta de daños, lo que a su juicio demostraba que no hubo perjuicio real. La IMY descartó ese razonamiento apoyándose en la jurisprudencia del Tribunal de Justicia de la UE: perder el control sobre los propios datos personales ya es un daño, con independencia de que después alguien los use mal.

2 200 000personas registradas en los servicios afectados
~20datos distintos sobre cada una de ellas
300+organizaciones clientes en toda Suecia
1 800 000 SEKde multa, unos 183.000 dólares

Todo empezó con una descarga

Unos siete días antes del ataque, Miljödata instaló en uno de sus servidores un componente auxiliar para una solución de cortafuegos. El producto venía de un proveedor conocido y era caro, y eso es justo lo que la empresa alegó ante la IMY para explicar por qué no comprobó nada: no había motivo para sospechar. El proveedor entregó una compilación obsoleta. Ni la página del pedido ni la descarga lo advertían. La versión recibida contenía una vulnerabilidad crítica conocida, y la descripción de esa vulnerabilidad llevaba en la web del proveedor desde principios de 2024.

El servidor estaba expuesto a internet. El componente se puso en producción sin pasar por un entorno de pruebas. El 20 de agosto de 2025 el atacante lo explotó mediante una inyección SQL, llegó al servidor, se asignó los máximos permisos y empezó a moverse entre máquinas. En la noche del 23 de agosto comenzó el cifrado de varios servidores y después se extrajeron los datos.

La conclusión de la IMY es tajante y sirve mucho más allá de Suecia: comprobar que has recibido la versión que pediste es una medida de seguridad básica, no un añadido opcional. Saltársela en un servidor expuesto a internet que aloja datos de salud es negligencia. Ni la IMY ni Miljödata nombran al proveedor ni la vulnerabilidad en la resolución pública.

  1. El proveedor publica en su web información sobre la vulnerabilidad de esa versión del componente.
  2. Miljödata pide e instala el componente en un servidor expuesto a internet. La versión entregada es obsoleta.
  3. El atacante la explota con una inyección SQL, llega al servidor y se concede los máximos permisos.
  4. Empieza el cifrado de varios servidores y a continuación se extraen los datos.
  5. Por la tarde saltan alarmas técnicas por errores en el servicio. Miljödata aísla todos los servidores.
  6. La empresa notifica el incidente a la IMY y presenta denuncia ante la policía.
  7. El análisis forense encuentra indicios de que se extrajeron datos.
  8. Parte del material robado aparece en la dark web.
  9. La IMY impone la multa de 1,8 millones de coronas.
Un detalle de la resolución: en los servicios había datos de personas con identidad protegida, aunque esa información nunca debió llegar allí. De eso tratan justamente las investigaciones paralelas sobre Gotemburgo, Älmhult y Västmanland, junto con los datos de menores y de empleados que dejaron su puesto hace años.

La verificación en dos pasos estaba activada

Esta parte debería inquietar a cualquiera que administre sistemas ajenos. Antes del ataque Miljödata tenía autenticación multifactor en los servicios internos y cuentas separadas para cada rol. Los adjuntos y los campos de texto libre estaban cifrados. No sirvió de nada, porque los privilegios que el atacante se dio en ese único servidor bastaron para esquivar por igual la detección antivirus, la vigilancia de seguridad y la exigencia del segundo factor.

El segundo fallo fue la supervisión. Miljödata sí tenía sistemas de monitorización, pero vigilaban rendimiento y disponibilidad. Durante tres días nadie vio a un intruso pasando de un servidor a otro. Lo que acabó disparando la alarma, la tarde del 23 de agosto, fue que el servicio se rompió. La IMY señaló que la empresa implantó vigilancia SOC 24 horas poco después del incidente, prueba de que estaba a su alcance antes.

¿Qué porcentaje de la población sueca acabó en esta única filtración?

Alrededor del 21%. En los servicios había registros de 2,2 millones de personas y Suecia tenía 10,6 millones de habitantes a mediados de 2026. Un proveedor con 58,5 millones de coronas de facturación anual custodiaba datos laborales y de salud de una quinta parte del país.

Por qué la multa parece pequeña

El artículo 83.4 del RGPD limita las multas por fallos de seguridad a 10 millones de euros o el 2% de la facturación anual mundial, la cifra que sea mayor. La facturación de Miljödata en 2025 fue de 58.476.045 coronas, así que el 2% salía a 1.169.521 coronas. Como esa cantidad queda por debajo del tope fijo, el máximo disponible en este caso eran 10 millones de euros, casi el doble de lo que la empresa ingresa en un año.

La IMY se quedó en 1,8 millones de coronas. Sopesó la gravedad alta frente al tamaño de la empresa y tuvo en cuenta un atenuante: en los días siguientes al ataque, antes de que se abriera investigación alguna, Miljödata mantuvo reuniones individuales con varios cientos de empleadores afectados y actuó como punto de coordinación ante la asociación de municipios y regiones de Suecia. Repartida entre los afectados, la multa sale a unas 0,82 coronas por persona, unos ocho centavos.

La cuenta tampoco está cerrada. Según el RGPD, el encargado que trata los datos por cuenta ajena y el empleador que decidió meterlos ahí responden cada uno de lo suyo, y a los empleadores se los sigue examinando.

PartePapel según el RGPDConsecuencias hasta ahora
Miljödata i Karlskrona ABEncargado de los datos de clientes, responsable en una parte menor1,8 millones de coronas por infringir el artículo 32.1
Gotemburgo, Älmhult, región de VästmanlandResponsables del tratamientoInvestigaciones abiertas, sin resolución
Los otros 300 clientes aproximadamenteResponsables del tratamientoNinguna investigación anunciada
Proveedor del componente de cortafuegosNo es parte del casoNo identificado públicamente, sin procedimiento
El atacanteFuera del reglamentoDatos publicados en la dark web, denuncia presentada

Quién más guarda datos así

Suecia no es una excepción. En la mayoría de los países una lista corta de proveedores lleva las nóminas, la salud laboral y los expedientes de personal de casi todo el sector público, porque sería absurdo que cada municipio comprara su propio sistema. El precio de eso es que una sola instalación mal hecha manda a una quinta parte de los habitantes de un país a un archivo de la dark web. Y ninguno de esos habitantes eligió al proveedor, leyó su auditoría de seguridad ni supo que existía.

El patrón se repite en otros sitios: el asalto a un sistema médico polaco juntó en un mismo archivo los identificadores nacionales y los datos de salud, la combinación que más daño hace precisamente porque no tiene marcha atrás. Para comparar: el asalto a un sistema médico en Polonia y 18,8 millones de fichas. Una contraseña filtrada se cambia en un minuto. Un personnummer sueco, un PESEL polaco o cualquier otro identificador vitalicio no se vuelve a emitir porque un proveedor lo haya perdido.

Qué hacer si sus datos pueden estar ahí

De un incidente así nadie sale limpio, pero hay unas cuantas cosas que reducen el daño de verdad, y valen mucho más allá de Suecia.

  • Dé por público su número de identidad. No se va a reemitir, así que el punto débil es cualquier servicio que lo siga tratando como un secreto, no usted.
  • Espere phishing preciso. Mensajes que citan a su empleador real, fechas reales de baja y un número de expediente real son el siguiente paso previsible, y funcionan porque los detalles cuadran.
  • Mire qué circula ya. El conjunto de Miljödata en Have I Been Pwned abarca 870.108 direcciones de correo junto con nombres, teléfonos, direcciones, fechas de nacimiento y números de identidad.
  • Pregunte al empleador, no al proveedor. El responsable del tratamiento es el empleador y es quien le debe una respuesta sobre qué había en el sistema acerca de usted, incluidos empleos que dejó hace años.
  • Use el bloqueo antifraude que ofrezca su país. El bloqueo del historial crediticio y los marcadores de fraude en los burós de crédito existen casi en todas partes y no cuestan nada.

La estafa que viene después de una filtración suele ser más aburrida que ingeniosa. La filtración del registro letón de vehículos se convirtió en pocos días en una oleada de multas falsas, convincentes porque las matrículas eran auténticas: cómo funcionaron las multas falsas tras la filtración del CSDD.

¿Me afecta si nunca he vivido en Suecia?
Solo si trabajó para una organización sueca que usara estos sistemas o si apareció en un expediente tramitado en ellos. Los registros cubren a empleados de más de 300 empleadores suecos, incluidos quienes se fueron hace tiempo.
¿Se puede cambiar un número personal filtrado?
En la práctica no. Suecia asigna un número nuevo solo en supuestos estrechos, como un error demostrado en la inscripción original. Por eso los reguladores tratan esos números como datos que merecen protección especial: la exposición es definitiva.
¿Habría servido aquí una VPN?
No, y conviene decirlo sin rodeos. Los datos se sacaron de los servidores de una empresa, no de la conexión de nadie. Una VPN protege el tráfico en tránsito, algo que importa en redes poco fiables, pero no influye en lo que guarda un proveedor ni en cómo lo custodia.
¿Por qué se multa al proveedor y no a los municipios?
Pueden ser ambos. El artículo 32 obliga igual a encargados y a responsables, así que la IMY multó al proveedor por los fallos de seguridad y abrió investigaciones separadas a tres clientes por qué datos metieron en el sistema. Siguen en curso.
¿De quién era el componente obsoleto?
La resolución lo describe solo como un componente auxiliar de una solución de cortafuegos de un proveedor conocido, sin nombre de producto ni identificador de vulnerabilidad. La IMY aceptó la versión de la empresa sobre la vía de entrada sin nombrar a nadie.

sueciamiljödataimygdprfiltración de datosdatos personalesprivacidadciberseguridadransomwaredatos médicoscadena de suministrovulnerabilidadphishingrobo de identidad

Lee también