Síntesis
Suecia multó a la empresa Miljödata con 1,8 millones de coronas suecas después de que un ciberataque expusiera datos de 2,2 millones de personas, incluyendo información sensible de salud y de menores de edad manejada por municipios y regiones del país.
- Miljödata provee sistemas de TI usados por cerca del 80% de los municipios suecos.
- El ataque ocurrió el 25 de agosto de 2025 y derivó en un rescate exigido de 1,5 bitcoin.
- Los datos robados se publicaron en la dark web bajo el nombre «Datacarry».
- La IMY (Autoridad de Protección de Datos de Suecia) investiga además a dos municipios y una región vinculados al incidente.
Más desarrollo
La Autoridad de Protección de Datos de Suecia (IMY) sancionó a la empresa de TI Miljödata con una multa de 1,8 millones de coronas suecas por infringir el artículo 32.1 del Reglamento General de Protección de Datos (GDPR), tras una filtración de información que afectó a 2,2 millones de personas. La sanción fue anunciada este 22 de septiembre.
Miljödata es un proveedor de sistemas de tecnología de la información utilizado por cerca del 80% de los municipios suecos, además de varias regiones, agencias estatales y empresas privadas. El ciberataque contra la compañía provocó la interrupción de servicios de TI en más de 200 regiones del país.
El ataque ocurrió el 25 de agosto de 2025, cuando un actor externo accedió a los sistemas de la empresa y exigió un rescate de 1,5 bitcoin, equivalentes a unos 168.000 dólares. Al no obtener el pago exigido, los datos robados fueron publicados posteriormente en la dark web bajo el nombre “Datacarry”.
Entre la información comprometida se encuentran números de identidad personal, datos de contacto, registros de licencias médicas y de rehabilitación, además de reportes de incidentes escolares que involucran a menores de edad.
La investigación formal de la IMY sobre el incidente comenzó en noviembre de 2025, una vez que se conoció el alcance completo del ataque y la naturaleza de los datos comprometidos.
Las conclusiones de la autoridad reguladora determinaron que Miljödata no mantuvo “un nivel suficientemente alto de seguridad técnica y organizativa, considerando el tipo de datos personales que ha procesado”. Además, la IMY señaló que tampoco se habían “realizado las comprobaciones necesarias al instalar nuevo software, ni implementado un sistema de monitorización automática en tiempo real para detectar intrusiones y actividades sospechosas”.
El director general de la IMY, Eric Leijonram, afirmó que la falla de la empresa tuvo como consecuencia que “un actor de amenazas accedió a información de gran parte de la población sueca”.
Más allá de la sanción a Miljödata, la IMY continúa investigando a dos municipios y una región vinculados directamente al incidente, lo que podría derivar en sanciones adicionales para esas entidades públicas.
El nivel de seguridad exigido por el GDPR, según recordó la autoridad, debe ser proporcional al tipo de datos personales que cada organización procesa, incluyendo aquellos de carácter sensible como los registros de salud incluidos en este caso.
Directo a la fuente
Lo reportado por la Autoridad Sueca de Protección de Datos (IMY)


