Symbolbild für vertrauliche Unterlagen. Der Fall betrifft digitale Daten; die abgebildeten Unterlagen stammen nicht von Miljödata. Bildquelle Pexels, Foto 4792285, CC0-Lizenz.
Stand: 22.09.2026.
Eine neu installierte Sicherheitskomponente war bereits veraltet. Rund eine Woche später begann der Angriff auf den schwedischen Softwareanbieter Miljödata. Zu den betroffenen Informationen gehörten Angaben über Krankheitsausfälle und Rehabilitation. Die schwedische Datenschutzaufsicht IMY hat am 22. September ein Bußgeld von 1,8 Millionen schwedischen Kronen verhängt. Nach ihrer Prüfung hatte das Unternehmen weder die neue Software ausreichend kontrolliert noch seine Systeme angemessen auf verdächtige Aktivitäten überwacht.
Der Angriff selbst liegt im August 2025. Neu ist die Entscheidung über die Sicherheitsmängel beim Anbieter, dessen Dienste zahlreiche öffentliche Arbeitgeber und private Unternehmen nutzen. Nach der Mitteilung der IMY waren laut Miljödata etwa 2,2 Millionen Menschen von dem Vorfall betroffen. Unter den Daten befanden sich neben Kontaktdaten und schwedischen Personenkennziffern auch sensible Angaben zur Gesundheit sowie zu Vorfällen mit Schülerinnen und Schülern. Teile der erbeuteten Informationen wurden im Darknet veröffentlicht.
Die neue Komponente war nicht aktuell
Wie der Angriff beginnen konnte, beschreibt der Bescheid der IMY im Verfahren IMY-2025-21177. Miljödata hatte eine Zusatzkomponente für eine Firewall installiert, also für die technische Kontrolle des Netzwerkverkehrs. Nach den im Bescheid wiedergegebenen Angaben des Unternehmens lieferte der Hersteller eine ältere Version aus. Deren Schwachstelle war bereits seit Anfang 2024 auf der Herstellerwebsite dokumentiert.
Miljödata erklärte im Verfahren, bei einer teuren Lösung eines bekannten Lieferanten keinen Anlass für Zweifel an der gelieferten Version gesehen zu haben. Eine Kontrolle auf bekannte Schwachstellen oder ein anschließendes Update wurde deshalb nicht erwogen. Auch der schwedische Rundfunk SVT greift diese Begründung auf. Für die Aufsicht entlastete das Vertrauen in den Lieferanten den Betreiber nicht. Die Information über die Lücke war verfügbar.
Der Eindringling nutzte nach der Darstellung im Bescheid die Schwachstelle für manipulierte Datenbankabfragen und verschaffte sich anschließend weitreichende Rechte. Vorhandene Zwei-Faktor-Anmeldungen und getrennte Berechtigungskonten verhinderten diesen Weg durch die technische Umgebung nicht. Hinzu kam, dass die Überwachung den Angriff zunächst nicht als verdächtige Aktivität meldete. Erst ein technischer Fehleralarm führte am 23. August zur Entdeckung, drei Tage nach Beginn des Einbruchs.
Was Arbeitgeber vom Anbieter verlangen sollten
Die IMY stellt einen Verstoß gegen Artikel 32 Absatz 1 DSGVO fest. Sie bewertet die Sicherheitsmaßnahmen anhand der tatsächlich verarbeiteten Daten. Für Beschäftigte kann ein solcher Vorfall weit über eine offengelegte dienstliche E-Mail-Adresse hinausgehen. Informationen über eine längere Erkrankung oder eine Rehabilitation betreffen persönliche Lebensumstände, die außerhalb des vorgesehenen Personenkreises nichts verloren haben.
Für Arbeitgeber ergibt sich daraus eine konkrete Aufgabe bei der Auswahl und Kontrolle ihrer Dienstleister. Wer Krankheits- und Rehabilitationsdaten auslagert, sollte sich den Ablauf einer Softwareinstallation erklären und belegen lassen. Dazu gehören die Prüfung der gelieferten Version, der Abgleich mit bekannten Sicherheitslücken und die Frage, wer die Inbetriebnahme freigibt. Eine allgemeine Zusage zum Einsatz einer Firewall beantwortet diese Fragen nicht.
Ebenso wichtig ist die Unterscheidung zwischen einer Störungsmeldung und der Erkennung eines Angriffs. Ein System kann noch erreichbar sein, während jemand unberechtigt Daten abruft. Im Gespräch mit dem Anbieter sollte deshalb geklärt werden, welche verdächtigen Vorgänge einen Alarm auslösen, wer diese Meldungen bearbeitet und wie der Arbeitgeber bei einem möglichen Zugriff auf Beschäftigtendaten informiert wird. Diese Prüfpunkte sind betriebliche Folgerungen aus dem Fall; die IMY schreibt damit nicht jedem Unternehmen dieselbe technische Lösung vor.
Miljödata erklärt in seiner Stellungnahme, die von der Behörde angesprochenen Punkte bereits im Zuge der Aufarbeitung behoben zu haben. Das Unternehmen bedauert die Folgen des Angriffs, teilt aber nicht alle Schlussfolgerungen der Aufsicht. Der Bescheid kann angefochten werden. Die IMY untersucht außerdem zwei Kommunen und eine Region im Zusammenhang mit dem Angriff. Diese Verfahren laufen noch; die Entscheidung gegen den Softwareanbieter nimmt deren Ergebnis nicht vorweg.




