De Zweedse privacytoezichthouder IMY heeft softwareleverancier Miljödata een boete van 1,8 miljoen Zweedse kronen, omgerekend €160,000, opgelegd wegens onvoldoende beveiliging van persoonsgegevens. Aanleiding is een cyberaanval in augustus 2025 waarbij volgens het bedrijf gegevens van 2,2 miljoen mensen werden gestolen en vervolgens op het darkweb werden gepubliceerd.
Miljödata levert systemen aan onder meer gemeenten, regio’s, overheidsinstanties en bedrijven. Bij het datalek werden verschillende soorten persoonsgegevens getroffen, waaronder burgerservicenummers en contactgegevens. Ook werden bijzondere persoonsgegevens over onder meer ziekteverzuim en re-integratie, evenals gegevens over incidenten rond leerlingen op scholen buitgemaakt.
De Zweedse toezichthouder onderzocht welke technische en organisatorische beveiligingsmaatregelen Miljödata vóór en ten tijde van het incident had getroffen. Volgens IMY waren die maatregelen, gezien de aard van de verwerkte persoonsgegevens, onvoldoende.
Zo voerde Miljödata volgens de toezichthouder onvoldoende controles uit bij de installatie van nieuwe software. Daarnaast beschikte het bedrijf niet over geautomatiseerde realtime monitoring waarmee inbreuken en verdachte activiteiten in de systemen konden worden gedetecteerd.
IMY concludeert dat Miljödata nalatig heeft gehandeld en daarmee artikel 32, eerste lid, van de Algemene verordening gegevensbescherming (AVG) heeft overtreden. Dat artikel verplicht organisaties passende technische en organisatorische maatregelen te treffen om persoonsgegevens te beveiligen. Voor de overtreding legt de toezichthouder een administratieve boete van 1,8 miljoen kroon op.
Onder de klanten die door het incident werden getroffen bevinden zich volgens IMY een meerderheid van de Zweedse gemeenten, verschillende regio’s en overheidsinstanties en een groot aantal particuliere bedrijven. De toezichthouder onderzoekt naar aanleiding van dezelfde cyberaanval ook twee gemeenten en een regio. Die onderzoeken lopen momenteel nog.
Het Ierse voorzitterschap stelt aan de EU-lidstaten voor dat AI-bedrijven de data van Europese gebruikers mag gaan gebruiken, …
Hoeveel toegang zouden jullie CISO’s of andere security/compliance officers geven die intern auditen? Toegang tot alleen de …
Bron: Security.nl
De Zweedse privacytoezichthouder IMY heeft softwareleverancier Miljödata een boete van 1,8 miljoen Zweedse kronen, omgerekend €160,000, opgelegd wegens onvoldoende beveiliging van persoonsgegevens. Aanleiding is een cyberaanval in augustus 2025 waarbij volgens het bedrijf gegevens van 2,2 miljoen mensen werden gestolen en vervolgens op het darkweb werden gepubliceerd.
Miljödata levert systemen aan onder meer gemeenten, regio’s, overheidsinstanties en bedrijven. Bij het datalek werden verschillende soorten persoonsgegevens getroffen, waaronder burgerservicenummers en contactgegevens. Ook werden bijzondere persoonsgegevens over onder meer ziekteverzuim en re-integratie, evenals gegevens over incidenten rond leerlingen op scholen buitgemaakt.
De Zweedse toezichthouder onderzocht welke technische en organisatorische beveiligingsmaatregelen Miljödata vóór en ten tijde van het incident had getroffen. Volgens IMY waren die maatregelen, gezien de aard van de verwerkte persoonsgegevens, onvoldoende.
Zo voerde Miljödata volgens de toezichthouder onvoldoende controles uit bij de installatie van nieuwe software. Daarnaast beschikte het bedrijf niet over geautomatiseerde realtime monitoring waarmee inbreuken en verdachte activiteiten in de systemen konden worden gedetecteerd.
IMY concludeert dat Miljödata nalatig heeft gehandeld en daarmee artikel 32, eerste lid, van de Algemene verordening gegevensbescherming (AVG) heeft overtreden. Dat artikel verplicht organisaties passende technische en organisatorische maatregelen te treffen om persoonsgegevens te beveiligen. Voor de overtreding legt de toezichthouder een administratieve boete van 1,8 miljoen kroon op.
Onder de klanten die door het incident werden getroffen bevinden zich volgens IMY een meerderheid van de Zweedse gemeenten, verschillende regio’s en overheidsinstanties en een groot aantal particuliere bedrijven. De toezichthouder onderzoekt naar aanleiding van dezelfde cyberaanval ook twee gemeenten en een regio. Die onderzoeken lopen momenteel nog.
Het Ierse voorzitterschap stelt aan de EU-lidstaten voor dat AI-bedrijven de data van Europese gebruikers mag gaan gebruiken, …
Hoeveel toegang zouden jullie CISO’s of andere security/compliance officers geven die intern auditen? Toegang tot alleen de …
Bron: Security.nl
Deel dit bericht: