Den svenske datatilsynsmyndighed Integritetsskyddsmyndigheten (IMY) idømte den 22. september 2026 it-leverandøren Miljödata i Karlskrona AB en sanktionsafgift på 1,8 millioner svenske kroner (cirka 183.000 dollar). Bøden kommer efter et ransomware-angreb i august 2025, hvor persondata om cirka 2,2 millioner mennesker, næsten hver femte svensker, endte på det mørke net. Sagen er et af de tydeligste eksempler på, at nordiske tilsynsmyndigheder nu går efter leverandørerne bag den offentlige sektors it-systemer, ikke kun kommunerne selv.
For danske og nordiske virksomheder, der leverer software til det offentlige, er sagen en påmindelse om, at GDPR-ansvaret ikke stopper ved kunden. IMY’s afgørelse bygger på to konkrete tekniske svigt hos Miljödata, og begge er velkendte problemer i mange it-afdelinger: manglende kontrol ved installation af ny software og fravær af automatisk overvågning i realtid. Denne artikel går i dybden med sagen, sætter den ind i en nordisk kontekst og ser på, hvad den betyder for leverandører til den offentlige sektor.
Hvad skete der hos Miljödata i august 2025?
Miljödata er en it-leverandør med hovedkontor i Karlskrona, der blandt andet driver HR- og sagsbehandlingssystemer for kommuner i hele Sverige. I august 2025 blev selskabet ramt af et ransomware-angreb, hvor en trusselaktør fik adgang til store mængder persondata. Ifølge selskabets egen opgørelse var omkring 2,2 millioner personer berørt af hændelsen, svarende til næsten en femtedel af Sveriges befolkning.
Angriberne krævede efter det oplyste en løsesum på 1,5 bitcoin, dengang svarende til omkring 168.000 dollar, mod at data ikke blev offentliggjort. Kravet blev ikke imødekommet, og de stjålne oplysninger dukkede efterfølgende op under navnet “Datacarry” på det mørke net. Blandt de eksponerede oplysninger var svenske personnumre, kontaktoplysninger, informationer om sygefravær og rehabilitering samt rapporter om hændelser i skoler, der involverede mindreårige. Det gør sagen særligt følsom, fordi data ikke kun dækker almindelige kontaktoplysninger, men også helbreds- og børnerelaterede oplysninger, som GDPR klassificerer som særligt beskyttelsesværdige.
Angrebet ramte ikke kun datasikkerheden, det lammede også den daglige drift hos kunderne. Miljödatas administrerende direktør, Erik Hallén, bekræftede den 25. august 2025, at driftsforstyrrelsen skyldtes et cyberangreb, og at omkring 200 ud af Sveriges 290 kommuner var påvirket i en eller anden grad. Det gør hændelsen til en af de bredeste it-forstyrrelser, den svenske offentlige sektor har oplevet, målt på antal berørte myndigheder.
IMY’s afgørelse: to konkrete sikkerhedssvigt
Da IMY offentliggjorde sin afgørelse den 22. september 2026, pegede myndigheden ikke på et enkelt, dramatisk hul i sikkerheden. I stedet fandt tilsynet, at Miljödata generelt ikke havde et tilstrækkeligt højt niveau af teknisk og organisatorisk sikkerhed set i forhold til de typer persondata, selskabet behandlede. Det er en overtrædelse af GDPR-artikel 32, stk. 1, som kræver, at dataansvarlige og databehandlere implementerer sikkerhedsforanstaltninger, der står i et rimeligt forhold til risikoen.
IMY skriver i sin afgørelse: “IMY’s investigation shows that Miljödata did not maintain a sufficiently high level of technical and organizational security, considering the types of personal data it processed.” Myndigheden peger konkret på to mangler: “The company did not perform sufficient checks when installing new software and did not have automated real-time monitoring of its systems to detect intrusions and suspicious activity.” (IMY, 22. september 2026).
Med andre ord: Miljödata testede ikke ny software godt nok, før den blev sat i produktion, og selskabet havde ingen automatiseret overvågning, der kunne fange mistænkelig aktivitet i realtid. Det er to grundlæggende kontroller, som mange sikkerhedsstandarder, herunder ISO 27001 og de tekniske krav under NIS2-direktivet, forudsætter som et minimum. IMY vurderede selskabets adfærd som uagtsom og fastsatte bøden derefter, ikke som en straf beregnet ud fra antallet af ramte personer, men ud fra grovheden af de konkrete kontrolsvigt.
Bøden i tal: 1,8 millioner kroner for 2,2 millioner ramte
Set isoleret lyder 1,8 millioner svenske kroner som et beskedent beløb for en hændelse af den størrelse. GDPR giver tilsynsmyndigheder mulighed for at idømme bøder på op til 20 millioner euro eller 4 procent af en virksomheds globale årsomsætning, alt efter hvad der er højest, for de groveste overtrædelser. Miljödatas bøde ligger langt under det loft, hvilket afspejler, at IMY vurderede sagen som en artikel 32-overtrædelse frem for en af de mere alvorlige kategorier af brud, samt at bøder skal stå i et rimeligt forhold til selskabets størrelse og omsætning.
GDPR’s bødesystem tager desuden højde for en række faktorer ud over antallet af berørte personer: overtrædelsens varighed og karakter, om den var forsætlig eller uagtsom, hvor følsomme data der er tale om, og hvordan virksomheden har samarbejdet med tilsynet under undersøgelsen. Det betyder, at to sager med samme antal ofre sagtens kan ende med meget forskellige bødebeløb, alt efter hvor alvorligt tilsynet vurderer de underliggende kontrolsvigt. Reglerne for beregning af bøder er beskrevet i GDPR-artikel 83, mens kravene til sikkerhed findes i artikel 32.
Til sammenligning har Irlands datatilsyn, DPC, netop idømt Google en bøde på 403 millioner euro for ulovlig behandling af lokationsdata mellem 2018 og 2020 (Silicon Republic, 21. september 2026). De to sager illustrerer godt bøddespændet i GDPR-systemet: fra beskedne bøder til lokale it-leverandører til milliardbøder mod globale techgiganter. Ifølge Proton kan Google indtjene beløbet svarende til bøden på blot 55 timers omsætning (TechRadar, september 2026), hvilket rejser et bredere spørgsmål om, hvorvidt GDPR-bøder reelt har en afskrækkende effekt på de største spillere.
| Sag | Myndighed | Bøde | Berørte / kontekst | Dato |
|---|---|---|---|---|
| Miljödata (Sverige) | IMY | 1,8 mio. SEK (ca. 183.000 USD) | 2,2 mio. personer, ransomware-brud | 22. sep. 2026 |
| Google lokationsdata (Irland) | DPC | 403 mio. EUR | Ulovlig behandling 2018-2020 | 21. sep. 2026 |
| Securitas Direct (Spanien) | AEPD | 100.000 EUR | Betalingspligtig kontaktkanal for rettigheder | 22. sep. 2026 |
| Elkjøp (Norge) | Datatilsynet Norge | 20 mio. NOK | Nordisk detailhandel | 2026 |
| Region Syddanmark (Danmark) | Datatilsynet DK | Offentliggjort brud | 23.000 ramt | 2026 |
Angrebet der lammede 200 kommuner
Det, der gør Miljödata-sagen særlig, er ikke kun datamængden, men rækkevidden af den operationelle forstyrrelse. Miljödatas systemer bruges bredt i den svenske kommunale sektor til HR- og personaleadministration, og da angrebet ramte, mistede omkring 200 af landets 290 kommuner adgang til systemerne. The Register beskrev situationen som et angreb, der satte svenske kommuner offline over et løsesumkrav på omkring 168.000 dollar (The Register, 28. august 2025).
Det centrale problem er strukturelt: mange kommuner har outsourcet drift af følsomme HR- og sagsbehandlingssystemer til en enkelt leverandør, hvilket skaber en form for koncentrationsrisiko. Rammer et angreb leverandøren, rammer det samtidig en stor del af den offentlige sektor på én gang. Det er præcis den type risiko, som NIS2-direktivet forsøger at adressere ved at stille skærpede krav til leverandørkæder og kritisk infrastruktur, men Miljödata-sagen viser, at overgangen fra regelsæt til praksis stadig halter i mange dele af den offentlige it-forsyningskæde.
Historisk kontekst: fra store techbøder til leverandøransvar
Da GDPR trådte i kraft i maj 2018, handlede de fleste store overskrifter om bøder mod techgiganter som Google, Meta og Amazon. Irlands DPC har tidligere idømt Meta en bøde på 1,2 milliarder euro, dengang den største GDPR-bøde nogensinde, og har siden fulgt op med sagen mod Google på 403 millioner euro. Disse sager har domineret nyhedsbilledet, fordi tallene er svimlende og modparterne globalt kendte.
Miljödata-sagen repræsenterer en anden, mindre synlig tendens: tilsynsmyndighedernes voksende fokus på de tekniske underleverandører, der driver infrastrukturen bag offentlige digitale services. Hvor de store techbøder ofte handler om, hvordan data indsamles og bruges kommercielt, handler denne type sager om noget mere jordnært, om hvorvidt grundlæggende it-hygiejne som softwaretest og logovervågning er på plads. Det er en udvikling, der ligner den, man har set i sikkerhedsindustrien generelt de seneste år, hvor supply chain-angreb (leverandørkædeangreb) er blevet en af de foretrukne indgangsvinkler for både ransomware-grupper og statsstøttede aktører.
EU’s tilsynsmyndigheder har desuden arbejdet på at harmonisere, hvordan bøder beregnes på tværs af landegrænser. Det europæiske databeskyttelsesråd, EDPB, offentliggjorde kort før Miljödata-afgørelsen materiale om harmonisering af bødemetoder og samspillet mellem GDPR og EU’s Digital Services Act (EDPB, september 2026). Det peger på, at de kommende år sandsynligvis vil byde på mere ensartede, men ikke nødvendigvis mildere, bødeniveauer for it-leverandører, der svigter på grundlæggende sikkerhed.
Nordisk sammenligning: Sverige, Danmark og Norge
Sammenlignet med andre nordiske GDPR-sager i 2026 ligger Miljödata-bøden i den lave ende beløbsmæssigt, men i den høje ende, når det gælder antallet af berørte personer. Norges Datatilsynet har i 2026 idømt elektronikkæden Elkjøp en bøde på 20 millioner norske kroner, en sag der markerede en stramning af det norske tilsyns linje over for detailhandlen. I Danmark har Datatilsynet i samme periode håndteret sager som databruddet hos Motorstyrelsen, hvor 71.000 danskere blev berørt over en periode på fem år, og bruddet hos Region Syddanmark med 23.000 ramte.
Fælles for de nordiske sager er, at tilsynene i stigende grad ser på it-leverandørernes rolle, ikke kun den formelt dataansvarlige myndighed eller virksomhed. Det stiller nye krav til, hvordan offentlige udbud og kontrakter med it-leverandører formuleres, særligt når det gælder krav til logging, patchhåndtering og hændelsesberedskab. En kommune kan formelt være dataansvarlig, men når en leverandør som Miljödata svigter på de tekniske kontroller, er det i praksis leverandøren, der ender med bøden, mens kommunerne står tilbage med et omdømmeproblem og en driftsforstyrrelse.
| Land | Tilsyn | Antal sager/hændelser 2026 | Trend |
|---|---|---|---|
| Sverige | IMY | Miljödata (2,2 mio. ramte) | Fokus på leverandørers tekniske kontroller |
| Danmark | Datatilsynet | 441 sager (EDPB-metode), Motorstyrelsen, Region Syddanmark | Ny metode for bødeberegning |
| Norge | Datatilsynet | Elkjøp (20 mio. NOK) | Skærpet linje mod detailhandel |
| Spanien | AEPD | Securitas Direct (100.000 EUR) | Fokus på adgang til registreredes rettigheder |
| Irland | DPC | Google (403 mio. EUR) | Fortsat store bøder mod techgiganter |
Hvad betyder det for danske it-leverandører til det offentlige?
For danske it-virksomheder, der leverer systemer til kommuner, regioner eller staten, sender Miljödata-sagen et klart signal: det er ikke nok at pege på kundens formelle dataansvar. Leverandøren, der fungerer som databehandler, hæfter selvstændigt for at have “passende tekniske og organisatoriske foranstaltninger” på plads, og tilsynene vurderer i stigende grad de konkrete tekniske kontroller frem for overordnede politikker på papir.
De to konkrete mangler, IMY fremhævede, softwaretest før produktionssætning og manglende realtidsovervågning, er ikke eksotiske krav. De er grundlæggende byggesten i enhver moderne sikkerhedsarkitektur og indgår da også som centrale krav i NIS2-direktivet, som er ved at blive implementeret i dansk lovgivning og rammer omkring 6.000 danske virksomheder. Leverandører, der endnu ikke har automatiseret overvågning (typisk en SIEM-løsning eller tilsvarende) og en formel proces for at teste og validere ny software, bør se Miljödata-sagen som en direkte advarsel om, hvor tilsynenes opmærksomhed nu er rettet hen.
Markedseffekt: forsikring og indkøb under pres
Selvom der endnu ikke findes offentligt dokumenterede tal for, hvordan sagen konkret har påvirket cyberforsikringspriser eller indkøbspraksis hos svenske og nordiske kommuner, peger flere sikkerhedsanalytikere på, at sager som denne typisk fører til skærpet due diligence i offentlige udbud. Kommuner og regioner, der skal genforhandle it-kontrakter, har nu et konkret eksempel at læne sig op ad, når de kræver dokumentation for logovervågning og softwaretest hos leverandører.
Sagen kan også få betydning for, hvordan forsikringsselskaber vurderer risikoen ved at forsikre it-leverandører til den offentlige sektor. Når en enkelt leverandør kan forstyrre driften i 200 kommuner på én gang, bliver koncentrationsrisikoen i porteføljen en faktor, forsikringsselskaberne ikke kan ignorere. Det er samme logik, der har drevet stigende cyberforsikringspræmier globalt de seneste år, i takt med at ransomware-angreb mod kritisk infrastruktur og offentlige leverandører er blevet hyppigere.
Konkurrencesammenligning: hvordan reagerer andre it-leverandører?
Miljödata er langt fra den eneste leverandør til den offentlige sektor, der har været i søgelyset. I Danmark blev en leverandør til Vodafone bødet 400.000 euro, efter at en underleverandør blev ramt af ransomware for tredje gang, en sag der ligesom Miljödata-sagen handler om, hvor ansvaret for sikkerhed reelt ligger i en leverandørkæde. I Frankrig idømte CNIL for nylig et privathospital en bøde på 500.000 euro efter et brud, der ramte 727.000 personer, endnu et eksempel på, at sundheds- og velfærdsdata udløser skrappere reaktioner fra tilsynene end almindelige kontaktoplysninger.
Fælles for disse sager er, at bøderne generelt er langt under GDPR’s teoretiske loft, men konsekvenserne for virksomhedernes omdømme og kundeforhold ofte er langt større end selve bødebeløbet. En kommune, der mister tilliden til sin HR-leverandør efter en driftsforstyrrelse, der rammer 200 kommuner samtidig, står over for et langt dyrere problem end 1,8 millioner kroner, nemlig at genopbygge tilliden og eventuelt gennemføre et kostbart leverandørskifte.
Sådan bygger man de kontroller, IMY efterlyste
IMY’s to konkrete kritikpunkter, softwaretest før installation og realtidsovervågning, kan omsættes til praktiske skridt for enhver it-organisation, der behandler følsomme persondata. Nedenfor er et forenklet eksempel på, hvordan et system kan logge og alarmere ved mistænkelig aktivitet, den type kontrol IMY fandt manglede hos Miljödata.
// Eksempel: simpel alarmering ved unormal aktivitet i logs
function detectSuspiciousActivity(logEntry) {
const thresholds = {
failedLogins: 5,
dataExportSizeMB: 500,
};
if (logEntry.failedLoginAttempts > thresholds.failedLogins) {
triggerAlert("Mange mislykkede login-forsøg", logEntry);
}
if (logEntry.exportSizeMB > thresholds.dataExportSizeMB) {
triggerAlert("Usædvanligt stor dataeksport", logEntry);
}
}
function triggerAlert(reason, logEntry) {
console.warn(`SIKKERHEDSALARM: ${reason}`, logEntry);
// Send til SIEM/overvågningssystem i realtid
}
Pointen er ikke, at et par linjer kode løser sikkerhedsproblemet, men at realtidsovervågning kræver, at organisationen faktisk har defineret, hvad “mistænkelig aktivitet” betyder i deres egen kontekst, og har et system, der reagerer, når det sker. Kombineret med en formel proces for at teste ny software i et isoleret miljø, før den rulles ud i produktion, dækker det de to konkrete mangler, IMY identificerede hos Miljödata.
Fem forudsigelser for de kommende 12 måneder
- Flere nordiske tilsyn vil i 2027 rette bøder direkte mod it-leverandører og databehandlere frem for udelukkende mod de formelt dataansvarlige myndigheder.
- NIS2-implementeringen i Danmark vil skærpe kravene til logovervågning og softwaretest hos leverandører til kritisk infrastruktur og offentlige kunder.
- Offentlige udbud vil i stigende grad kræve dokumentation for automatiseret sikkerhedsovervågning som et konkurrenceparameter, ikke kun en formalitet.
- Cyberforsikringsselskaber vil begynde at prissætte koncentrationsrisikoen ved leverandører, der servicerer store dele af den offentlige sektor på én gang.
- EDPB’s arbejde med at harmonisere bødeberegning på tværs af EU-lande vil gøre bøder mere forudsigelige, men ikke nødvendigvis lavere, for leverandører med lignende sikkerhedssvigt.
Kritikken af bødeniveauet
Flere sikkerhedsanalytikere har allerede peget på misforholdet mellem hændelsens omfang, 2,2 millioner ramte og følsomme sundheds- og børnedata på det mørke net, og bødens beskedne størrelse på 1,8 millioner kroner. Kritikken minder om den debat, der ofte opstår, når GDPR-bøder sammenlignes på tværs af sagstyper: loftet på 20 millioner euro eller 4 procent af omsætningen giver formelt plads til langt hårdere sanktioner, men i praksis fastsætter tilsynene ofte bøder, der står i forhold til den konkrete overtrædelses karakter frem for skadens fulde omfang.
Det rejser et principielt spørgsmål, som formentlig vil blive diskuteret yderligere i de kommende år: skal bødeniveauet for it-leverandører til den offentlige sektor i højere grad afspejle antallet af berørte borgere, eller giver det bedre mening at fastsætte bøden ud fra grovheden af de konkrete tekniske svigt, uanset hvor mange der rammes? Svaret får formentlig betydning for, hvor aggressivt nordiske tilsyn vælger at gå til lignende sager fremover.
Ofte stillede spørgsmål
Hvad er IMY?
IMY, Integritetsskyddsmyndigheten, er Sveriges nationale datatilsynsmyndighed og har samme rolle som det danske Datatilsynet. IMY fører tilsyn med, at virksomheder og myndigheder overholder GDPR i Sverige.
Hvor mange var berørt af Miljödata-bruddet?
Ifølge Miljödatas egen opgørelse var cirka 2,2 millioner personer berørt, svarende til næsten en femtedel af Sveriges befolkning.
Hvor stor er bøden, og hvornår blev den offentliggjort?
IMY idømte Miljödata en sanktionsafgift på 1,8 millioner svenske kroner, cirka 183.000 dollar, i en afgørelse offentliggjort den 22. september 2026.
Hvilke typer data blev lækket?
Blandt de eksponerede oplysninger var svenske personnumre, kontaktoplysninger, informationer om sygefravær og rehabilitering samt rapporter om hændelser i skoler, der involverede mindreårige.
Hvilke sikkerhedssvigt fandt IMY?
IMY konkluderede, at Miljödata ikke foretog tilstrækkelig kontrol ved installation af ny software, og at selskabet manglede automatiseret realtidsovervågning til at opdage indtrængen og mistænkelig aktivitet.
Var angrebet ransomware?
Ja, angrebet i august 2025 blev beskrevet som et ransomware-angreb, hvor angriberne krævede en løsesum på 1,5 bitcoin, dengang cirka 168.000 dollar, før de i stedet valgte at offentliggøre de stjålne data.
Hvor mange kommuner blev ramt af driftsforstyrrelsen?
Ifølge Miljödatas administrerende direktør, Erik Hallén, var omkring 200 ud af Sveriges 290 kommuner påvirket af driftsforstyrrelsen efter angrebet.
Hvordan sammenligner bøden sig med andre GDPR-sager i 2026?
Bøden er markant lavere end for eksempel Googles 403 millioner euro fra Irlands DPC, men involverer til gengæld et af de største antal berørte personer i en enkelt nordisk sag i 2026.




