Novinky

Švédský IMY uložil dodavateli Miljödata pokutu 1,8 milionu švédských korun za nedostatečné zabezpečení po úniku dat 2,2 milionu lidí

Novinky Date: Zobrazení: 3

Švédský IMY uložil dodavateli Miljödata pokutu 1,8 milionu švédských korun za nedostatečné zabezpečení po úniku dat 2,2 milionu lidí

Švédský úřad pro ochranu soukromí IMY uložil poskytovateli IT systémů Miljödata sankční poplatek 1,8 milionu švédských korun za porušení článku 32 odst. 1 GDPR, tedy povinnosti zajistit odpovídající technickou a organizační bezpečnost zpracování. Rozhodnutí se týká kybernetického útoku ze srpna 2025, při němž byla podle společnosti dotčena data 2,2 milionu lidí. Rozhodnutí bylo zveřejněno 22. září 2026 a zařadil ho také evropský týdenní přehled z oblasti ochrany dat ze 29. září.

Uniklé údaje zahrnovaly rodná čísla, kontaktní údaje a citlivé informace o pracovní neschopnosti, rehabilitaci a školních incidentech, které útočníci později zveřejnili na darknetu. Miljödata je dodavatelem systémů pro řízení lidských zdrojů a jeho zákazníky jsou většina švédských obcí, několik regionů, státní úřady a soukromé firmy. Jde tedy o typický případ, kdy incident u jednoho dodavatele zasáhne velký počet správců osobních údajů najednou.

IMY uvedl dvě konkrétní pochybení. Společnost neměla dostatečné kontroly při instalaci nového softwaru a chyběl jí automatický monitoring v reálném čase, který by dokázal odhalit průnik a podezřelou aktivitu. Právě tyto dvě oblasti, tedy řízení změn a detekce, jsou u dodavatelů služeb dlouhodobě nejčastější slabinou. Ředitel úřadu Eric Leijonram zdůraznil, že GDPR vyžaduje odpovídající bezpečnostní opatření, a vyjádřil naději, že případ povede i další organizace ke kontrole vlastního zabezpečení.

Úřad zároveň zahájil šetření u dvou obcí a jednoho regionu, které jsou zákazníky Miljödata. Případ tedy nekončí u dodavatele. Správce, který si zpracovatele najímá, zůstává odpovědný za to, aby volil zpracovatele s dostatečnými zárukami, a za to, aby jeho činnost dohlížel.

Image

Pro české firmy a veřejné instituce z rozhodnutí plyne několik praktických bodů. Podle článku 32 GDPR se hodnotí přiměřenost opatření s ohledem na povahu, rozsah a rizika zpracování, takže u dat o zdraví, pracovní neschopnosti nebo dětech se očekává vyšší úroveň ochrany. Monitoring v reálném čase nepatří mezi volitelné doplňky, jestliže zpracování zahrnuje citlivé údaje ve velkém rozsahu. Kontrola nasazování změn, včetně nového softwaru, patří do běžného řízení bezpečnosti. A smlouvy se zpracovateli by měly obsahovat konkrétní požadavky na zabezpečení i na oznamování incidentů, nikoli jen obecné odkazy na GDPR.

Výše sankce může vypadat mírně vzhledem k rozsahu incidentu. Nezanedbatelná je ale reputační a provozní stránka věci, včetně šetření u zákazníků a nákladů na řešení útoku. Rozhodnutí je také připomínkou, že se pozornost dozorových úřadů posouvá od formálních povinností k tomu, zda se bezpečnost skutečně provádí a kontroluje v praxi.

Zdroj

IMY
Datum: 29.9.2026

Další články