lagen.nu
IMY dnr IMY-2025-21177

Miljödata i Karlskrona AB

IMY har beslutat att granska om Miljödata har vidtagit lämpliga tekniska och organisatoriska åtgärder enligt dataskyddsförordningen, GDPR. Granskningen gäller åtgärder för att säkerställa en lämplig säkerhetsnivå i förhållande till riskerna med den behandling av personuppgifter som skett inom ramen för tjänsterna.

Myndighet
Integritetsskyddsmyndigheten
Beslutsdatum
2025-11-03
Diarienummer
IMY-2025-21177
Sakområde
Dataskydd, Informationssäkerhet, Arbetsliv, Dina rättigheter
Källa
www.imy.se

IMY-2025-21177 Tillsyn enligt dataskyddsförordningen

– begäran om information

Integritetsskyddsmyndigheten (IMY) är tillsynsmyndighet enligt dataskyddsförordningen , GDPR. IMY har beslutat att granska er personuppgiftsbehandling och har därför inlett tillsyn.

Varför granskar IMY er verksamhet?

IMY har mottagit en anmälan om en personuppgiftsincident den 26 augusti 2025. Av anmälan framgår bland annat att ni har blivit utsatta för ett dataintrång och att data, däribland personuppgifter, kan ha extraherats.

Enligt uppgifter på er webbplats tillhandahåller ni digitala tjänster för HR, rehabilitering och arbetsmiljöhantering i form av webbaserade system för hantering av sjukfrånvaro och rehabprocess, arbetstillbud, systematiskt arbetsmiljöarbete och personalanteckningar (tjänsterna) åt kommuner, regioner, bolag och andra organisationer.

Av information på er webbplats som publicerats den 14 september framgår att en extrahering av uppgifter har skett och att uppgifterna har publicerats online av hotaktören.

IMY har vidare mottagit över 500 personuppgiftsincidentanmälningar från olika aktörer som uppger att ni är personuppgiftsbiträde för deras personuppgiftsbehandling samt ett 70-tal klagomål från registrerade som har drabbats av personuppgiftsincidenten.

Mot denna bakgrund har IMY beslutat att granska om Miljödata i Karlskrona AB (org.nr 556324-4036) har vidtagit lämpliga tekniska och organisatoriska åtgärder för att säkerställa en lämplig säkerhetsnivå i förhållande till riskerna med den behandling av personuppgifter som skett inom ramen för tjänsterna (artikel 32 i dataskyddsförordningen).

Våra frågor

Personuppgiftsansvar

1. Redogör för och motivera huruvida ni är personuppgiftsansvarig eller personuppgiftsbiträde för respektive personuppgiftsbehandling som sker inom ramen för tjänsterna ni tillhandahåller.

2. Om ni bedömer att ni är personuppgiftsbiträde, har ni i sådant fall ingått ett personuppgiftsbiträdesavtal med de personuppgiftsansvariga? Bifoga i sådant fall ett exempel på dessa och specificera om avtalen sett likadana ut för varje kund. Om avtalet sett olika ut för respektive tjänst, bifoga ett exempel för varje tjänst.

3. Om ni bedömer att ni är personuppgiftsansvariga för någon behandling, beskriv i sådant fall för vilken behandling och varför ni bedömer att ni är personuppgiftsansvariga.

Personuppgifter

4. Ange vilka typer av personuppgifter som har omfattats av personuppgiftsincidenten. Ange särskilt om känsliga personuppgifter (se artikel 9.1 i dataskyddsförordningen) såsom uppgift om hälsa har omfattats av incidenten. Ange också om till exempel barns personuppgifter eller andra skyddsvärda uppgifter som exempelvis skyddade personuppgifter har omfattats av incidenten.

5. Ange hur många kunder som använder sig av tjänsterna. Om möjligt ange hur många fysiska personer som finns registrerade i tjänsterna.

6. Ange hur många fysiska personer respektive personuppgifter som berörs av personuppgiftsincidenten.

Säkerhet

7. Redogör i detalj för det som inträffat i förhållande till tjänsterna.

8. Redogör i detalj för hur ni hanterat incidenten, inbegripet tekniska och organisatoriska säkerhetsåtgärder.

9. Redogör för hur ni bedömt riskerna med behandlingen av personuppgifter inom ramen för tjänsterna innan personuppgiftsincidentens inträffande, i synnerhet utifrån punkt 7.

10. Redogör för vilka åtgärder ni har vidtagit för att uppnå en lämplig säkerhetsnivå i förhållande till de risker som identifierats. Beskriv särskilt hur känsliga personuppgifter och skyddsvärda personuppgifter i form av barns personuppgifter och skyddade personuppgifter har hanterats.

11. Redogör för hur ansvaret är reglerat för att bedöma och vidta lämpliga säkerhetsåtgärder mellan den som är personuppgiftsansvarig och personuppgiftsbiträde för behandlingen i tjänsterna.

Begrepp

Personuppgiftsansvarig är en fysisk eller juridisk person, offentlig myndighet, institution eller annat organ som ensamt eller tillsammans med andra bestämmer ändamålen och medlen för behandlingen av personuppgifter (artikel 4.7 i dataskyddsförordningen).

Personuppgiftsbiträde är en fysisk eller juridisk person, offentlig myndighet, institution eller annat organ som behandlar personuppgifter för den personuppgiftsansvariges räkning (artikel 4.8 i dataskyddsförordningen).

Personuppgifter är enligt artikel 4.1 i dataskyddsförordningen varje upplysning som avser en identifierad eller identifierbar fysisk person (nedan kallad en registrerad), varvid en identifierbar fysisk person är en person som direkt eller indirekt kan identifieras särskilt med hänvisning till en identifierare som ett namn, ett identifikationsnummer, en lokaliseringsuppgift eller online-identifikatorer eller en eller flera faktorer som är specifika för den fysiska personens fysiska, fysiologiska, genetiska, psykiska, ekonomiska, kulturella eller sociala identitet.

Personuppgiftsincident är en säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust eller ändring eller till obehörigt röjande av eller obehörig åtkomst till de personuppgifter som överförts, lagrats eller på annat sätt behandlats (artikel 4.12 i dataskyddsförordningen).

Säkerhet för personuppgifter är reglerat i artikel 32 i dataskyddsförordningen. Av artikeln framgår bl.a. att den personuppgiftsansvariga ska mot bakgrund av behandlingens art, omfattning, sammanhang, ändamål samt riskerna för fysiska personers rättigheter och friheter vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en lämplig säkerhetsnivå.

Era svar

Svara skriftligt till IMY senast den 24 november 2025.

Ange om ni anser att några av uppgifterna i ert svar omfattas av sekretess. Ange i så fall vilka uppgifter ni anser omfattas av sekretess och vilken sekretessgrund ni anser är tillämplig.

Ange IMY-2025-21177 när ni svarar. Era svar kan skickas via e-post till . Tänk på att inte använda e-post om svaret innehåller känsliga personuppgifter eller uppgifter som omfattas av sekretess. Det går också att skicka era svar till: Integritetsskyddsmyndigheten, , .

Måste ni svara IMY?

Ja, IMY är tillsynsmyndighet enligt dataskyddsförordningen. Det innebär att ni ska lämna all information som vi behöver för att kunna fullgöra våra uppgifter som tillsynsmyndighet.

Vad händer sen?

När IMY är färdig med granskningen kommer ni att få ett beslut. Innan beslutet fattas kommer ni att få ta del av och möjlighet att yttra er över allt material som är av betydelse för ärendet. Beslut kan komma att fattas redan när vi har fått ert svar på tillsynsskrivelsen. Utifrån vad som framkommit i ärendet kan IMY i beslutet komma att konstatera brister i er tillämpning av de dataskyddsbestämmelser som är aktuella i ärendet. Vid brister kan IMY exempelvis utfärda en reprimand och/eller förelägga er att vidta vissa åtgärder. I vissa fall kan IMY påföra administrativa sanktionsavgifter enligt dataskyddsförordningen.

Om ni har frågor om ärendet kontakta: mans.lysen@imy.se,telefon 08-657 61 00

Måns Lysén, IMY

Kopia till:

Dataskyddsombudet

Information om IMY:s behandling av personuppgifter

https://

Fotnoter

  1. Miljödata i Karlskrona AB Ronnebygatan 46 371 14 Karlskrona
  2. 1 Europaparlamentets och rådets förordning (EU) 2016/79 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av 08-657 61 00 direktiv 95/46/EG.
  3. 2 Den som är utsatt för hot kan i vissa fall få skyddade personuppgifter av Skatteverket. Det innebär till exempel att en persons namn och adress kan skyddas i folkbokföringsregistret.
  4. 3 Artikel 58.1 i dataskyddsförordningen.
  5. 4 Artikel 58.2 och artikel 83-84 i dataskyddsförordningen.