Aller au contenu

Swiss Chinese Law Association — Genève

SCLA | Swiss Chinese Law Association

Observatoire juridique / IA et données

Actualité juridique Union européenne Règles en vigueur

L'autorité suédoise de protection des données inflige une amende de EUR 160 000 au fournisseur informatique Miljödata pour des mesures de sécurité des données insuffisantes

L'APD suédoise a infligé une amende d'environ 160 000 EUR au fournisseur informatique Miljödata pour absence de sécurité adéquate du système et de surveillance des intrusions à la suite d'une cyberattaque majeure.

Ce qui a changé

  • Une cyberattaque survenue en août 2025 contre le prestataire de services informatiques Miljödata a entraîné la publication sur le darknet de données personnelles sensibles appartenant à 2,2 millions d'individus.
  • L'APD suédoise a estimé que Miljödata avait fait preuve de négligence en raison de contrôles insuffisants lors de l'installation des logiciels et d'un manque de surveillance automatisée des intrusions en temps réel.
  • L'IMY a infligé une amende de 1 800 000 SEK (env. 160 000 EUR) à Miljödata pour violation de l'article 32, paragraphe 1, du RGPD.

Les organisations recourant à des prestataires de services informatiques tiers s'exposent à des risques importants de conformité et de sécurité lorsque les garanties du fournisseur font défaut. Dans une décision finale datée du 22/09/2026, l'Autorité suédoise de protection des données (IMY) a imposé une amende administrative de 1 800 000 SEK (environ 160 000 EUR) au prestataire informatique Miljödata i Karlskrona pour violation de l'article 32, paragraphe 1, du Règlement général sur la protection des données (RGPD). Cette mesure d'exécution découle d'une cyberattaque survenue en août 2025, au cours de laquelle un acteur malveillant a obtenu un accès non autorisé à des systèmes traitant de nombreuses données personnelles, puis a publié les données volées sur le darknet. Selon Miljödata, l'incident de sécurité a touché 2,2 millions d'individus. Les clients impactés comprennent une majorité des municipalités suédoises, plusieurs régions, des agences gouvernementales ainsi qu'un nombre important d'entreprises privées.

Les données compromises comprenaient des numéros d'identification personnels, des coordonnées et des informations sensibles relatives aux arrêts maladie, à la réadaptation et aux incidents scolaires. Après examen de l'incident, l'IMY a conclu que Miljödata n'avait pas maintenu un niveau de sécurité technique et organisationnel adéquat au vu des risques et de la nature sensible des données personnelles traitées. Plus précisément, l'autorité de régulation a établi que l'entreprise n'avait pas effectué de contrôles de sécurité adéquats lors de l'installation de nouveaux logiciels et ne disposait pas de capacités de surveillance automatisée en temps réel nécessaires pour détecter les intrusions ou les activités système suspectes.

Qualifiant les manquements de Miljödata de négligents, l'IMY a infligé l'amende en vertu de l'article 32, paragraphe 1, du RGPD, qui exige des mesures de sécurité appropriées pour garantir la confidentialité, l'intégrité et la résilience des données. Cette mesure d'application met en évidence le devoir de diligence rigoureux exigé des prestataires de services informatiques et des sous-traitants traitant des données personnelles à haut risque dans les secteurs public et privé au sein de l'Union européenne.

Qui peut être concerné

Prestataires de services informatiques, municipalités suédoises, autorités régionales, agences gouvernementales, entreprises privées et les 2,2 millions de personnes dont les données personnelles ont été compromises.

Contexte transfrontalier

Reflète les actions d'application standard du RGPD de l'UE au titre de l'article 32 concernant les obligations des sous-traitants et les garanties en matière de cybersécurité.

Points à vérifier ensuite

  • Texte intégral de la décision de l'Autorité suédoise de protection des données (IMY) datée du 22/09/2026.
  • Directives de l'EDPB et des APD nationales relatives à la détection des intrusions en temps réel et aux contrôles de sécurité lors de l'installation de logiciels.

Cet article fournit des informations générales et ne constitue pas un conseil juridique. Consultez le texte officiel et obtenez des conseils adaptés à votre situation si nécessaire.

Gardez en vue les sujets qui vous importent

Abonnez-vous aux actualités de la SCLA et choisissez vos centres d'intérêt.