Suecia multa a Miljödata con 183.000 dólares por el incidente que expuso a 2,2 millones
El regulador sueco de protección de datos sanciona al proveedor de software de RRHH por no revisar el software que instalaba ni monitorizar sus sistemas en busca de intrusiones.

La autoridad sueca de protección de datos, IMY, ha sancionado con 183.000 dólares —1,8 millones de coronas— a Miljödata por las deficiencias de seguridad que permitieron el ataque de agosto de 2025, que afectó a 2,2 millones de personas. La empresa desarrolla sistemas de gestión de entorno laboral y recursos humanos para el sector público sueco.
Miljödata no es un proveedor cualquiera: su software lo usan el 80% de los municipios del país. Por eso el ataque del 25 de agosto de 2025 no se midió en clientes perdidos, sino en servicios públicos caídos, con la operativa interrumpida en más de 200 municipios y regiones.
Los atacantes pidieron 1,5 bitcoins, unos 168.000 dólares en aquel momento, para no publicar lo robado. No cobraron. El material acabó en la dark web bajo el nombre "Datacarry", y entre los datos había números de identidad personal, información de contacto, bajas por enfermedad, rehabilitación e incidentes escolares en los que aparecían menores de edad.
Qué falló, según el regulador
IMY abrió la investigación en noviembre de 2025 para determinar si la empresa había incumplido sus obligaciones bajo el RGPD. La conclusión es que sí. En su comunicado, el organismo señala que la compañía no mantuvo un nivel de seguridad técnica y organizativa acorde con el tipo de datos personales que trataba.
El detalle importa porque es concreto y perfectamente auditable: no hizo las comprobaciones necesarias al instalar software nuevo y no tenía monitorización automática en tiempo real de sus sistemas para detectar intrusiones y actividad sospechosa. Eso es lo que IMY considera una vulneración del artículo 32(1) del RGPD, y es lo que sostiene la multa.
La cifra ayuda a calibrar el resto. El rescate pedido era casi idéntico a la sanción. Las bandas suelen pedir menos de lo que creen que costará el incidente en total, porque así pagar sale a cuenta para la víctima. Aquí el cálculo les salió mal, pero la lógica sigue siendo la misma en cada negociación.
El caso no está cerrado. IMY ha abierto además investigaciones sobre dos municipios y una región en relación con el asalto a Miljödata, y siguen en curso, así que pueden caer más sanciones. La responsabilidad del proveedor no exime al cliente que le confió los datos.
Para quien administra sistemas con datos personales sensibles, la lección no es abstracta: controlar lo que se instala y tener detección continua no son buenas prácticas opcionales, son lo que el regulador espera encontrar y lo primero que va a preguntar cuando haya una brecha.


