L'autorité suédoise de protection des données, l'IMY, a infligé le 22 septembre 2026 une amende de 1 800 000 SEK (environ 160 000 EUR) au prestataire informatique Miljödata i Karlskrona pour infraction à l'article 32, paragraphe 1, du RGPD, une décision rendue publique le 8 octobre 2026. Cette sanction fait suite à une cyberattaque survenue en août 2025, au cours de laquelle un acteur malveillant a exfiltré puis publié sur le darknet les données à caractère personnel de 2,2 millions de personnes relevant des communes, régions, agences et entreprises privées suédoises.
Les prestataires de services informatiques de l'UE, les fournisseurs de services gérés, les plateformes SaaS et cloud, ainsi que les autres sous-traitants traitant des données à caractère personnel à grande échelle, doivent immédiatement vérifier leurs propres mesures techniques et organisationnelles au titre de l'article 32, paragraphe 1, du RGPD, en priorité la vérification des modifications logicielles et la surveillance en temps réel des intrusions, à défaut de quoi ils s'exposent au même régime d'amendes : jusqu'à 10 millions d'EUR ou 2 % du chiffre d'affaires annuel mondial en application de l'article 83, paragraphe 4, du RGPD.
- Autorité : IMY (Integritetsskyddsmyndigheten, l'autorité suédoise de protection des données)
- Entité : Miljödata i Karlskrona, prestataire de services informatiques et sous-traitant pour des organismes publics suédois
- Mesure et montant : amende administrative de 1 800 000 SEK (environ 160 000 EUR)
- Base juridique : article 32, paragraphe 1, du RGPD (sécurité du traitement) ; amende en application de l'article 83, paragraphe 4, du RGPD
- Date de la décision : 22 septembre 2026 (publiée le 8 octobre 2026)
- Source officielle : IMY, amende administrative contre Miljödata
Ce qui s'est passé
L'enquête de l'IMY a conclu que le niveau de sécurité de Miljödata n'était pas proportionné aux données à caractère personnel traitées pour ses clients publics et privés suédois. Les enregistrements compromis comprenaient des numéros d'identité, des coordonnées et des données sensibles relatives aux congés maladie, à la réadaptation et aux incidents scolaires.
L'IMY a estimé que Miljödata avait agi avec négligence et a prononcé l'amende administrative. L'affaire a été diffusée comme information nationale par le Comité européen de la protection des données le 8 octobre 2026.
Le manquement
L'IMY a estimé que la sécurité technique et organisationnelle de Miljödata n'était pas proportionnée aux données à caractère personnel traitées. Deux manquements ont motivé la décision : l'entreprise ne procédait pas à des vérifications suffisantes lors de l'installation de nouveaux logiciels et ne disposait d'aucune surveillance automatisée en temps réel pour détecter les intrusions ou les activités suspectes.
La disposition appliquée est l'article 32, paragraphe 1, du RGPD, qui exige des mesures techniques et organisationnelles adaptées au risque. L'amende est fixée en application de l'article 83, paragraphe 4, du RGPD, plafonnée à 10 millions d'EUR ou 2 % du chiffre d'affaires annuel mondial.
Qui d'autre relève du même régime
L'article 32 du RGPD lie tout responsable du traitement et tout sous-traitant dans l'UE, et la décision d'une autorité de contrôle nationale constitue un signal direct pour l'ensemble du marché des sous-traitants. La même norme s'applique aux prestataires de services informatiques et fournisseurs de services gérés de l'UE traitant de grands volumes de données à caractère personnel, aux prestataires informatiques du secteur public suédois et aux sous-traitants de données municipaux, ainsi qu'aux fournisseurs SaaS et cloud de l'UE détenant des données en grande quantité ou des catégories particulières de données, sans oublier leurs sous-traitants ultérieurs.
Miljödata est l'entité sanctionnée, non le public visé. Tout sous-traitant de l'UE détenant des données en grande quantité ou des catégories particulières de données, telles que les dossiers médicaux, de réadaptation ou scolaires, est soumis à la même norme : l'article 32, paragraphe 1, exige des mesures proportionnées au volume et à la sensibilité des données.
Les points à vérifier dès maintenant
- Vérifiez les contrôles de vérification des modifications logicielles : confirmez que des vérifications suffisantes s'exécutent lors de l'installation ou de la mise à jour de logiciels, la lacune précise identifiée par l'IMY.
- Déployez ou testez une surveillance automatisée en temps réel pour détecter les intrusions et les activités suspectes sur les systèmes contenant des données à caractère personnel, la seconde lacune précise identifiée par l'IMY.
- Réévaluez les mesures prévues par l'article 32, paragraphe 1, du RGPD au regard du volume et de la sensibilité des données à caractère personnel que vous traitez ; l'IMY a fixé le seuil à la hausse pour les données en grande quantité et les catégories particulières.
- Examinez la gestion des accès, la journalisation et la segmentation du réseau pour les systèmes traitant des données à caractère personnel en grande quantité ou des catégories particulières telles que les dossiers médicaux, de réadaptation et scolaires.
- Documentez les mesures de sécurité et leur cycle de révision afin que le sous-traitant puisse justifier la conformité à l'article 32, paragraphe 1, à la demande de son autorité de contrôle compétente.
La surveillance continue par juridiction révèle les actions répressives en matière de sécurité des sous-traitants au moment même où une autorité de contrôle les publie.


