Zum Inhalt springen

Swiss Chinese Law Association — Genf

SCLA | Swiss Chinese Law Association

Rechtsbeobachtung / KI und Daten

Rechtliches Update Europäische Union In Kraft stehende Vorschriften

Schwedische Datenschutzbehörde verhängt Busse von EUR 160 000 gegen IT-Anbieter Miljödata wegen unzureichender Datensicherheitsmassnahmen

Die schwedische Datenschutzbehörde hat gegen den IT-Anbieter Miljödata eine Geldbusse von ca. EUR 160 000 verhängt, weil das Unternehmen nach einem schweren Cyberangriff keine ausreichende Systemsicherheit und Einbruchsüberwachung aufrechterhalten hatte.

Was sich geändert hat

  • Ein Cyberangriff auf den IT-Dienstleister Miljödata im August 2025 führte zur Veröffentlichung sensibler personenbezogener Daten von 2,2 Millionen Personen im Darknet.
  • Die schwedische Datenschutzbehörde stufte das Verhalten von Miljödata aufgrund unzureichender Überprüfungen bei der Softwareinstallation und des Fehlens einer automatisierten Echtzeit-Einbruchsüberwachung als fahrlässig ein.
  • IMY verhängte gegen Miljödata eine Geldbusse von SEK 1 800 000 (ca. EUR 160 000) wegen Verstosses gegen Artikel 32 Abs. 1 der DSGVO.

Organisationen, die externe IT-Dienstleister nutzen, sind erheblichen Compliance- und Sicherheitsrisiken ausgesetzt, wenn die Schutzmassnahmen der Anbieter versagen. In einer rechtskräftigen Entscheidung vom 22.09.2026 verhängte die schwedische Datenschutzbehörde (IMY) eine Geldbusse von SEK 1 800 000 (ca. EUR 160 000) gegen den IT-Dienstleister Miljödata i Karlskrona wegen Verstosses gegen Artikel 32 Abs. 1 der Datenschutz-Grundverordnung (DSGVO). Die Massnahme geht auf einen Cyberangriff im August 2025 zurück, bei dem sich ein böswilliger Akteur unbefugten Zugriff auf Systeme verschaffte, die umfangreiche personenbezogene Daten verarbeiteten, und die gestohlenen Daten anschliessend im Darknet veröffentlichte. Laut Miljödata waren von dem Sicherheitsvorfall 2,2 Millionen Personen betroffen. Zu den betroffenen Kunden gehören die Mehrheit der schwedischen Gemeinden, mehrere Regionen, Regierungsbehörden sowie eine erhebliche Anzahl privater Unternehmen.

Die kompromittierten Daten umfassten Personennummern, Kontaktdaten und sensible Informationen über Krankheitsstände, Rehabilitation und schulbezogene Vorfälle bei Schülerinnen und Schülern. Nach einer Überprüfung des Vorfalls kam IMY zum Schluss, dass Miljödata kein angemessenes technisches und organisatorisches Sicherheitsniveau aufrechterhalten hatte, das den Risiken und der sensiblen Natur der verarbeiteten personenbezogenen Daten entsprach. Konkret stellte die Aufsichtsbehörde fest, dass das Unternehmen bei der Installation neuer Software keine ausreichenden Sicherheitsüberprüfungen durchführte und nicht über die erforderlichen automatisierten Echtzeit-Überwachungskapazitäten verfügte, um Einbrüche oder verdächtige Systemaktivitäten zu erkennen.

Da IMY die Versäumnisse von Miljödata als fahrlässig bewertete, verhängte die Behörde die Geldbusse gemäss Artikel 32 Abs. 1 DSGVO, der angemessene Sicherheitsmassnahmen zur Gewährleistung der Vertraulichkeit, Integrität und Belastbarkeit von Daten vorschreibt. Diese Massnahme unterstreicht die strengen Sorgfaltspflichten, die von IT-Dienstleistern und Auftragsverarbeitern erwartet werden, die im öffentlichen und privaten Sektor in der Europäischen Union personenbezogene Daten mit hohem Risiko verarbeiten.

Wer betroffen sein kann

IT-Dienstleister, schwedische Gemeinden, Regionalbehörden, Regierungsbehörden, private Unternehmen und die 2,2 Millionen Personen, deren personenbezogene Daten kompromittiert wurden.

Grenzüberschreitender Kontext

Spiegelt die Standardpraxis bei der Durchsetzung der EU-DSGVO gemäss Artikel 32 hinsichtlich der Pflichten von Auftragsverarbeitern und Cybersicherheits-Schutzmassnahmen wider.

Was als Nächstes zu prüfen ist

  • Volltext der Entscheidung der schwedischen Datenschutzbehörde (IMY) vom 22.09.2026.
  • Leitfaden des EDSA und nationaler Datenschutzbehörden zur Echtzeit-Einbruchserkennung und zu Sicherheitsüberprüfungen bei der Softwareinstallation.

Dieser Artikel dient der allgemeinen Information und stellt keine Rechtsberatung dar. Ziehen Sie den offiziellen Text zu Rate und holen Sie bei Bedarf eine auf Ihre Situation abgestimmte Beratung ein.

Behalten Sie die Themen im Blick, die Ihnen wichtig sind

Abonnieren Sie SCLA-Updates und wählen Sie Ihre Interessengebiete aus.