主要变化
- 2025年8月针对IT服务提供商Miljödata的网络攻击,导致属于220万人的敏感个人数据在暗网被公开。
- 瑞典数据保护局认定Miljödata存在过失,原因在于其软件安装检查不足且缺乏自动化实时入侵监控。
- IMY因Miljödata违反GDPR第32条第1款对其处以1 800 000瑞典克朗(约160 000欧元)的罚款。
当供应商的安全防护失效时,使用第三方IT服务提供商的组织将面临重大合规与安全风险。在2026年9月22日做出的最终决定中,瑞典数据保护局(IMY)因IT服务提供商Miljödata i Karlskrona违反《通用数据保护条例》(GDPR)第32条第1款,对其处以1 800 000瑞典克朗(约合160 000欧元)的行政罚款。该执法行动源于2025年8月的网络攻击,期间恶意攻击者未经授权访问了处理海量个人数据的系统,并随后将盗取的数据公之于暗网。据Miljödata称,该安全事件影响了220万人。受影响的客户包括瑞典的大部分自治市、若干地区、政府机构以及大量私人企业。
被泄露的数据包括个人身份号码、联系方式以及涉及病假、康复和学校学生相关事件的敏感信息。在审查该事件后,IMY得出结论,Miljödata未能保持与所处理个人数据的风险和敏感性质相适应的充分技术和组织安全水平。具体而言,监管机构认定该公司在安装新软件时未执行充分的安全检查,且缺乏检测入侵或可疑系统活动所需的自动化实时监控能力。
IMY认定Miljödata的违规属于过失,并根据GDPR第32条第1款开出罚单,该条款要求采取适当的安全措施以确保数据的保密性、完整性和即时恢复能力。这项执法行动突显了欧盟公共和私营部门中处理高风险个人数据的IT服务提供商及数据处理者被期望达到的严格注意义务标准。
受影响对象
IT服务提供商、瑞典各自治市、地区机构、政府部门、私人企业,以及个人数据遭泄露的220万名个人。
跨境背景
反映了欧盟GDPR第32条项下关于数据处理者义务和网络安全防护措施的标准执法行动。
后续关注事项
- 瑞典数据保护局(IMY)2026年9月22日决定的全文。
- EDPB和各国家数据保护局关于实时入侵检测和软件安装安全检查的指南。
本文仅提供一般性信息,不构成法律意见。必要时请查阅官方文本并根据您的具体情况寻求专业建议。