Uppdatering avseende personuppgiftsincidenten hos Miljödata augusti 2025
Integritetsskyddsmyndigheten (IMY) har beslutat att Miljödata ska betala 1,8 miljoner kronor i sanktionsavgift efter dataintrånget i augusti 2025. För RSG medarbetare har Miljödata och Intraservice bekräftat att inga uppgifter från RSG har läckt. Adato är nu öppet igen och säkerheten kring åtkomsten till systemet har skärpts.
Vad har hänt
I augusti 2025 utsattes Miljödata för ett allvarligt dataintrång. En utomstående cyberangripare tog sig in i företagets servrar och fick tillgång till en stor mängd känsliga personuppgifter om anställda över hela Sverige, deras sjukfrånvaro, rehabilitering o.s.v. En del av dessa uppgifter läcktes därefter ut på Darknet. När intrånget upptäcktes den 23 augusti 2025 stängde Miljödata ner sina servrar och anmälde personuppgiftsincidenten till IMY.
IMY beslutade den 22 september 2026 att påföra Miljödata en sanktionsavgift på 1 800 000 kronor för bristande IT-säkerhet enligt artikel 32 i GDPR.
Hur påverkades RSG:s medarbetare av incidenten?
Miljödata levererar rehabiliteringssytemet Adato som innehåller information kopplad till medarbetares rehabilitering. De lagrar även information från Stella, som är RSG:s tidigare system för tillbud och arbetsskador.
Adato var stängt under nio månader men är öppet igen sedan maj. RSG fick bekräftat av både Miljödata och Intraservice att ingen data från RSG har läckt. Intraservice är en del av Göteborgs stad och är mellanhand för systemet Adato.
Efter incidenten har gallring av registerposter om anställda genomförts om dessa saknar koppling till ärenden, handlingar eller anteckningar. Det har även införts striktare regler kring vem som kan se vad i Adato.
