Suécia multa Miljödata em US$ 183 mil por breach que afetou 2,2 milhões de pessoas
23 de Setembro de 2026

O órgão regulador de privacidade da Suécia, IMY, aplicou uma multa de US$ 183.000, equivalente a SEK 1,8 milhão, ao fornecedor de sistemas de TI Miljödata por medidas de segurança inadequadas que levaram a uma violação em agosto de 2025 e afetaram 2,2 milhões de pessoas.

A Miljödata é uma empresa sueca de software que desenvolve e fornece sistemas de gestão de ambiente de trabalho e de RH usados por 80% dos municípios da Suécia.

Em 25 de agosto do ano passado, a empresa sofreu um cyberattack que interrompeu serviços de TI em mais de 200 regiões e comprometeu dados sensíveis de moradores.

O threat actor exigiu um resgate de 1,5 Bitcoin, avaliado em US$ 168.000 na época, para impedir o vazamento das informações roubadas, mas acabou publicando o material na dark web sob o nome “Datacarry”.

Entre os dados expostos estavam números de identificação pessoal, informações de contato, registros de afastamento por doença, reabilitação e até incidentes escolares envolvendo menores de idade.

O IMY abriu uma investigação em novembro de 2025 para apurar se falhas de segurança violaram as obrigações da empresa previstas no Regulamento Geral de Proteção de Dados da União Europeia, o GDPR.

Agora, a agência confirmou que a empresa não verificou de forma adequada o software recém-instalado e também não dispunha de mecanismos automatizados de monitoramento em tempo real para detectar intrusões e atividades suspeitas.

“A investigação do IMY mostra que a empresa não manteve um nível suficientemente alto de segurança técnica e organizacional, considerando os tipos de dados pessoais que processava”, diz o comunicado.

“A empresa não realizou verificações suficientes ao instalar novos softwares e não tinha monitoramento automatizado em tempo real de seus sistemas para detectar intrusões e atividades suspeitas.”

A negligência configura violação do artigo 32(1) do GDPR, motivo pelo qual a agência impôs a multa de US$ 183.000.

Threat actors às vezes usam a possibilidade de sanções regulatórias para pressionar as vítimas a pagar e podem definir valores abaixo do que acreditam que um incidente custaria no fim das contas, como forma de incentivar o pagamento do resgate.

O IMY informou ainda que abriu investigações relacionadas ao ataque à Miljödata contra dois municípios e uma região, e os casos seguem em andamento, o que pode resultar em novas penalidades no futuro.

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...