Suécia multa fornecedor de TI pela fuga de dados que atingiu um em cada cinco habitantes

23.09.2026 11 min 7

A autoridade sueca de proteção de dados IMY multou a Miljödata i Karlskrona AB em 1,8 milhão de coroas, cerca de 183.000 dólares, pelas falhas de segurança por trás de um ataque de ransomware em agosto de 2025. Os sistemas da empresa guardavam registos de 2,2 milhões de pessoas, mais ou menos um em cada cinco habitantes da Suécia, e boa parte disso eram baixas médicas, processos de reabilitação e relatos de incidentes em escolas.

O que importa na decisão de 22 de setembro de 2026 não é o valor, mas a forma como o atacante entrou. Não foi uma palavra-passe roubada nem um e-mail de phishing. Foi um componente auxiliar de firewall que o próprio fornecedor entregou numa versão desatualizada, com uma falha crítica descrita no site dele havia mais de um ano.

Em resumo

  • A IMY multa a Miljödata em 1,8 milhão de coroas por violação do artigo 32.1 do RGPD: segurança técnica e organizativa insuficiente.
  • A entrada foi por uma versão desatualizada de um componente de firewall instalado cerca de uma semana antes. Depois o atacante circulou três dias pela rede sem que nenhum alarme disparasse.
  • Vazaram dados de 2,2 milhões de pessoas: números de identificação, contactos, dados de emprego, baixas médicas, documentos de reabilitação e incidentes escolares.
  • Três clientes, a cidade de Gotemburgo, o município de Älmhult e a região de Västmanland, continuam sob investigação separada como responsáveis por esses dados.

O que decidiu o regulador

A Miljödata vende sistemas web com que os empregadores suecos gerem baixas médicas, reabilitação, acidentes de trabalho e incidentes. Tinha mais de 300 organizações como clientes, na maioria municípios, regiões e outras entidades públicas, além de organismos estatais e empresas privadas. A IMY encontrou duas falhas concretas. A empresa nunca verificou se a versão do software instalada era a que tinha encomendado, e a sua monitorização não estava preparada para reparar numa intrusão em curso.

«O RGPD exige medidas de segurança adequadas para os dados pessoais que se tratam. Aqui a Miljödata falhou, e o resultado foi um atacante ficar com dados sobre uma grande parte da população sueca», afirmou Eric Leijonram, diretor-geral da IMY. O regulador classificou a violação como grave e a conduta da empresa como negligente, que é o limiar legal a partir do qual se aplica uma coima em vez de uma repreensão.

A Miljödata defendia ficar por uma repreensão. Os argumentos: o ataque criminoso não é obra sua, tinha adotado mais medidas do que o regulamento exige e ninguém apresentou um pedido concreto de indemnização, o que na sua leitura mostrava que não houve dano real. A IMY afastou essa linha apoiando-se na jurisprudência do Tribunal de Justiça da UE: perder o controlo sobre os próprios dados pessoais já é um dano, haja ou não uso indevido depois.

2 200 000pessoas registadas nos serviços afetados
~20informações distintas sobre cada uma
300+organizações clientes em toda a Suécia
1 800 000 SEKde coima, cerca de 183.000 dólares

Começou com um download

Cerca de sete dias antes do ataque, a Miljödata instalou num servidor próprio um componente auxiliar para uma solução de firewall. O produto vinha de um fornecedor conhecido e era caro, e foi exatamente isso que a empresa alegou à IMY para explicar por que não verificou nada: não havia motivo para desconfiar. O fornecedor entregou uma versão desatualizada. Nem a página da encomenda nem o download o indicavam. A versão recebida continha uma vulnerabilidade crítica conhecida, e a descrição dessa vulnerabilidade estava no site do fornecedor desde o início de 2024.

O servidor estava exposto à internet. O componente entrou em produção sem passar por um ambiente de testes. A 20 de agosto de 2025 o atacante explorou-o com uma injeção de SQL, chegou ao servidor, atribuiu-se os privilégios mais altos e começou a circular entre as máquinas. Na noite de 23 de agosto arrancou a cifragem de vários servidores e depois os dados foram retirados.

A conclusão da IMY é direta e serve muito para além da Suécia: confirmar que se recebeu a versão encomendada é uma medida de segurança básica, não um extra. Dispensá-la num servidor exposto à internet com dados de saúde é negligência. Nem a IMY nem a Miljödata nomeiam o fornecedor ou a vulnerabilidade na decisão pública.

  1. O fornecedor publica no seu site informação sobre a vulnerabilidade presente nessa versão do componente.
  2. A Miljödata encomenda e instala o componente num servidor exposto à internet. A versão entregue está desatualizada.
  3. O atacante explora-a com uma injeção de SQL, chega ao servidor e concede a si próprio os privilégios mais altos.
  4. Começa a cifragem de vários servidores e a seguir os dados são retirados.
  5. À tarde disparam alarmes técnicos por erros no serviço. A Miljödata isola todos os servidores.
  6. A empresa notifica o incidente à IMY e apresenta queixa à polícia.
  7. A perícia encontra indícios de que houve extração de dados.
  8. Parte do material roubado aparece na dark web.
  9. A IMY aplica a coima de 1,8 milhão de coroas.
Um detalhe da decisão: nos serviços havia também dados de pessoas com identidade protegida, embora essa informação nunca devesse ter chegado ali. É precisamente disso que tratam as investigações paralelas a Gotemburgo, Älmhult e Västmanland, a par dos dados sobre crianças e sobre trabalhadores que saíram há anos.

A autenticação em dois passos estava ligada

Esta é a parte que deveria inquietar quem opera sistemas alheios. Antes do ataque a Miljödata tinha autenticação multifator nos serviços internos e contas separadas para funções separadas. Anexos e campos de texto livre estavam cifrados. Nada disso valeu, porque os privilégios que o atacante tomou naquele único servidor chegaram para contornar por igual a deteção antivírus, a vigilância de segurança e a exigência do segundo fator.

A segunda falha foi a monitorização. A Miljödata tinha sistemas de monitorização, mas vigiavam desempenho e disponibilidade. Durante três dias ninguém viu um estranho a passar de servidor em servidor. O que acabou por dar o alarme, na tarde de 23 de agosto, foi o serviço avariar. A IMY notou que a empresa passou a ter vigilância SOC permanente pouco depois do incidente, ou seja, estava ao seu alcance antes.

Que fatia da população sueca foi parar a esta única fuga de dados?

Cerca de 21%. Nos serviços havia registos de 2,2 milhões de pessoas e a Suécia tinha 10,6 milhões de habitantes em meados de 2026. Um fornecedor com 58,5 milhões de coroas de faturação anual guardava dados de pessoal e de saúde de um quinto de um país.

Por que a coima parece pequena

O artigo 83.4 do RGPD limita as coimas por falhas de segurança a 10 milhões de euros ou 2% da faturação anual mundial, consoante o que for mais alto. A faturação da Miljödata em 2025 foi de 58.476.045 coroas, portanto os 2% davam 1.169.521 coroas. Como esse valor fica abaixo do teto fixo, o máximo disponível neste caso eram 10 milhões de euros, quase o dobro do que a empresa fatura num ano.

A IMY ficou-se por 1,8 milhão de coroas. Pesou a gravidade elevada contra a dimensão da empresa e considerou uma atenuante: nos dias seguintes ao ataque, antes de aberta qualquer investigação, a Miljödata teve reuniões individuais com várias centenas de empregadores afetados e serviu de ponto de coordenação junto da associação de municípios e regiões da Suécia. Distribuída pelas pessoas da fuga, a coima dá cerca de 0,82 coroas por cabeça, uns oito cêntimos de dólar.

A conta também não está fechada. Pelo RGPD, o subcontratante que trata dados por conta de outrem e o empregador que decidiu colocá-los ali respondem cada um pela sua parte, e os empregadores continuam a ser examinados.

PartePapel segundo o RGPDConsequências até agora
Miljödata i Karlskrona ABSubcontratante dos dados dos clientes, responsável numa parte menor1,8 milhão de coroas por violação do artigo 32.1
Gotemburgo, Älmhult, região de VästmanlandResponsáveis pelo tratamentoInvestigações abertas, sem decisão
Os outros cerca de 300 clientesResponsáveis pelo tratamentoNenhuma investigação anunciada
Fornecedor do componente de firewallNão é parte no processoNão identificado publicamente, sem processo
O atacanteFora do regulamentoDados publicados na dark web, queixa apresentada

Quem mais guarda dados assim

A Suécia não é um caso à parte. Na maioria dos países, uma lista curta de fornecedores trata salários, saúde ocupacional e processos de pessoal para o grosso do setor público, porque seria absurdo cada município comprar o seu próprio sistema. O preço disso é que uma única instalação mal feita manda um quinto dos habitantes de um país para um arquivo da dark web. E nenhum desses habitantes escolheu o fornecedor, leu a sua auditoria de segurança ou soube que ele existia.

O padrão repete-se noutros sítios: a invasão de um sistema médico polaco juntou num mesmo arquivo os identificadores nacionais e os dados de saúde, a combinação que mais estraga justamente por não ter volta. Para comparar: a invasão de um sistema médico na Polónia e 18,8 milhões de fichas. Uma palavra-passe que vaza muda-se num minuto. Um personnummer sueco, um PESEL polaco ou qualquer outro identificador vitalício não é reemitido por um fornecedor o ter perdido.

O que fazer se os seus dados puderem estar lá

De um incidente destes ninguém sai limpo, mas há algumas coisas que reduzem mesmo o estrago, e valem muito para além da Suécia.

  • Trate o seu número de identificação como público. Não vai ser reemitido, por isso o ponto fraco é qualquer serviço que ainda o tome por segredo, não você.
  • Conte com phishing certeiro. Mensagens que citam o empregador verdadeiro, datas de baixa verdadeiras e um número de processo verdadeiro são o passo seguinte previsível, e funcionam porque os detalhes batem certo.
  • Veja o que já circula. O conjunto Miljödata no Have I Been Pwned abrange 870.108 endereços de e-mail, com nomes, telefones, moradas, datas de nascimento e números de identificação.
  • Pergunte ao empregador, não ao fornecedor. O responsável pelo tratamento é o empregador e é ele que lhe deve resposta sobre o que estava no sistema a seu respeito, incluindo empregos que deixou há anos.
  • Use o bloqueio antifraude que o seu país oferecer. O congelamento do histórico de crédito e as marcas de fraude nas centrais de risco existem quase por toda a parte e não custam nada.

A burla que vem a seguir a uma fuga costuma ser banal e não engenhosa. A fuga do registo letão de veículos transformou-se em poucos dias numa onda de multas falsas, convincentes porque as matrículas eram reais: como funcionaram as multas falsas depois da fuga do CSDD.

Isto afeta-me se nunca vivi na Suécia?
Só se trabalhou para uma organização sueca que usasse estes sistemas, ou se constava de um processo tratado neles. Os registos abrangem trabalhadores de mais de 300 empregadores suecos, incluindo quem saiu há muito tempo.
Dá para mudar um número pessoal que vazou?
Na prática não. A Suécia atribui número novo apenas em casos estreitos, por exemplo um erro comprovado no registo original. É por isso que os reguladores tratam esses números como dados que merecem proteção especial: a exposição é definitiva.
Uma VPN teria ajudado aqui?
Não, e vale a pena dizê-lo sem rodeios. Os dados foram tirados dos servidores de uma empresa, não da ligação de alguém. Uma VPN protege o tráfego em trânsito, o que conta em redes pouco fiáveis, mas não influi no que um fornecedor guarda nem em como o guarda.
Porquê multar o fornecedor e não os municípios?
Podem ser ambos. O artigo 32 aplica-se a subcontratantes e a responsáveis por igual, por isso a IMY multou o fornecedor pelas falhas de segurança e abriu investigações separadas a três clientes sobre que dados eles próprios puseram no sistema. Continuam a decorrer.
De quem era o componente desatualizado?
A decisão descreve-o apenas como componente auxiliar de uma solução de firewall de um fornecedor conhecido, sem nome de produto nem identificador de vulnerabilidade. A IMY aceitou a versão da empresa sobre a via de entrada sem nomear ninguém.

suéciamiljödataimygdprfuga de dadosdados pessoaisprivacidadecibersegurançaransomwaredados médicoscadeia de fornecimentovulnerabilidadephishingroubo de identidade

Leia também