Die schwedische Datenschutzbehörde IMY hat den IT-Dienstleister Miljödata i Karlskrona am 22. September 2026 mit einer Geldbuße von 1.800.000 SEK (rund 160.000 EUR) belegt, weil er gegen Art. 32 Abs. 1 DSGVO verstoßen hat; die Entscheidung wurde am 8. Oktober 2026 veröffentlicht. Die Geldbuße folgt auf einen Cyberangriff im August 2025, bei dem ein böswilliger Akteur personenbezogene Daten von 2,2 Millionen Personen aus schwedischen Gemeinden, Regionen, Behörden und Privatunternehmen exfiltriert und im Darknet veröffentlicht hat.
EU-IT-Dienstleister, Managed-Service-Provider, SaaS- und Cloud-Plattformen sowie weitere Auftragsverarbeiter, die personenbezogene Daten in großem Umfang verarbeiten, müssen ihre eigenen technisch-organisatorischen Maßnahmen nach Art. 32 Abs. 1 DSGVO sofort überprüfen, vor allem die Verifizierung von Softwareänderungen und das Echtzeit-Monitoring auf Eindringversuche, oder sie riskieren dasselbe Bußgeldregime: bis zu 10 Millionen EUR oder 2 % des weltweiten Jahresumsatzes nach Art. 83 Abs. 4 DSGVO.
- Behörde : IMY (Integritetsskyddsmyndigheten, die schwedische Datenschutzbehörde)
- Unternehmen : Miljödata i Karlskrona, IT-Dienstleister und Auftragsverarbeiter für schwedische öffentliche Stellen
- Maßnahme und Betrag : Geldbuße von 1.800.000 SEK (rund 160.000 EUR)
- Rechtsgrundlage : Art. 32 Abs. 1 DSGVO (Sicherheit der Verarbeitung); Geldbuße nach Art. 83 Abs. 4 DSGVO
- Entscheidungsdatum : 22. September 2026 (veröffentlicht am 8. Oktober 2026)
- Offizielle Quelle : IMY, Geldbuße gegen Miljödata
Was passiert ist
Die Prüfung der IMY ergab, dass die Sicherheit bei Miljödata nicht im Verhältnis zu den personenbezogenen Daten stand, die das Unternehmen für schwedische öffentliche und private Kunden verarbeitete. Zu den kompromittierten Datensätzen gehörten Identitätsnummern, Kontaktdaten und sensible Daten zu Krankmeldungen, Rehabilitation und Schulvorfällen.
Die IMY kam zu dem Schluss, dass Miljödata fahrlässig handelte, und verhängte die Geldbuße. Der Fall wurde am 8. Oktober 2026 vom Europäischen Datenschutzausschuss als nationale Nachricht veröffentlicht.
Der Verstoß
Die IMY befand, dass die technisch-organisatorische Sicherheit bei Miljödata nicht im Verhältnis zu den verarbeiteten personenbezogenen Daten stand. Zwei Mängel bestimmten die Entscheidung: Das Unternehmen führte bei der Installation neuer Software unzureichende Prüfungen durch und verfügte über kein automatisiertes Echtzeit-Monitoring, um Eindringversuche oder verdächtige Aktivitäten zu erkennen.
Die durchgesetzte Vorschrift ist Art. 32 Abs. 1 DSGVO, der technisch-organisatorische Maßnahmen fordert, die dem Risiko angemessen sind. Die Geldbuße wird nach Art. 83 Abs. 4 DSGVO festgesetzt, gedeckelt auf 10 Millionen EUR oder 2 % des weltweiten Jahresumsatzes.
Wer noch demselben Regime unterliegt
Art. 32 DSGVO bindet jeden Verantwortlichen und Auftragsverarbeiter in der EU, und die Entscheidung einer nationalen Datenschutzbehörde ist ein direktes Signal an den gesamten Verarbeitermarkt. Derselbe Maßstab gilt für EU-IT-Dienstleister und Managed-Service-Provider, die große Mengen personenbezogener Daten verarbeiten, für schwedische IT-Dienstleister des öffentlichen Sektors und kommunale Auftragsverarbeiter sowie für EU-SaaS- und Cloud-Anbieter, die Daten in großen Mengen oder besondere Kategorien personenbezogener Daten verarbeiten, samt ihren Unterauftragsverarbeitern.
Miljödata ist der sanktionierte Akteur, nicht die Zielgruppe. Jeder EU-Auftragsverarbeiter, der Daten in großen Mengen oder besondere Kategorien wie Gesundheits-, Rehabilitations- oder Schülerunterlagen verarbeitet, unterliegt demselben Maßstab: Art. 32 Abs. 1 DSGVO fordert Maßnahmen, die zu Umfang und Sensibilität der Daten angemessen sind.
Was jetzt zu prüfen ist
- Prüfen Sie die Kontrollen zur Verifizierung von Softwareänderungen: Bestätigen Sie, dass bei der Installation oder Aktualisierung von Software ausreichende Prüfungen ablaufen, die konkrete Lücke, die die IMY festgestellt hat.
- Setzen Sie automatisiertes Echtzeit-Monitoring ein oder testen Sie es, um Eindringversuche und verdächtige Aktivitäten in Systemen mit personenbezogenen Daten zu erkennen, die zweite konkrete Lücke, die die IMY festgestellt hat.
- Bewerten Sie die Maßnahmen nach Art. 32 Abs. 1 DSGVO neu im Verhältnis zu Umfang und Sensibilität der von Ihnen verarbeiteten personenbezogenen Daten; die IMY legte den Maßstab so an, dass er mit Daten in großen Mengen und besonderen Kategorien steigt.
- Überprüfen Sie das Zugriffsmanagement, die Protokollierung und die Netzsegmentierung für Systeme, die personenbezogene Daten in großen Mengen oder besondere Kategorien wie Gesundheits-, Rehabilitations- und Schülerunterlagen verarbeiten.
- Dokumentieren Sie die Sicherheitsmaßnahmen und ihren Prüfungszyklus, damit der Auftragsverarbeiter die Einhaltung von Art. 32 Abs. 1 DSGVO auf Anforderung seiner zuständigen Aufsichtsbehörde nachweisen kann.
Die kontinuierliche Überwachung pro Jurisdiktion macht die Durchsetzung von Auftragsverarbeitersicherheit in dem Moment sichtbar, in dem eine Datenschutzbehörde sie veröffentlicht.


