Schwedens Datenschutzbehörde, die Schwedische Behörde für Datenschutz (IMY), hat eine Geldstrafe gegen Miljödata verhängt, einen Anbieter von IT- und HR-Software, nach einem Ransomware-Angriff im Zusammenhang mit einer unzureichend geprüften Firewall-Komponente, durch den die personenbezogenen Daten von 2,2 Millionen Menschen offengelegt wurden. Der Fall verdeutlicht ein wiederkehrendes Problem bei der Durchsetzung des Datenschutzes: Datenschutzverletzungen, die nicht auf die eigenen Systeme eines einzelnen Unternehmens zurückgehen, sondern auf einen Dienstleister, dem im Auftrag vieler Organisationen sensible Informationen anvertraut wurden.

Was bei der Datenpanne bei Miljödata geschah

Laut IMY hat Miljödata es versäumt, eine anfällige Firewall-Komponente ordnungsgemäß zu prüfen, bevor sie in seiner Infrastruktur eingesetzt wurde. Dieses Versäumnis schuf eine Lücke, die Angreifer ausnutzten, was letztlich zu einem Ransomware-Vorfall führte, bei dem Daten von Millionen von Personen kompromittiert wurden. Da Miljödata HR-Software an andere Organisationen liefert, reichten die Auswirkungen weit über den eigenen Kundenstamm hinaus bis in die Mitarbeiter- und Personaldaten, die diese Organisationen verwalten.

Dies ist eine vertraute Form bei großen Datenpannen: Das schwache Glied eines einzelnen Anbieters breitet sich nach außen aus und betrifft Menschen, die möglicherweise noch nie von dem Unternehmen gehört haben, das für den Schutz ihrer Daten verantwortlich ist. Es ist dieselbe Dynamik wie bei anderen jüngsten Vorfällen, darunter die Datenpanne bei Origin Energy, bei der auf die personenbezogenen Daten von Hunderttausenden von Kunden über ein Drittsystem zugegriffen wurde, und die Cegedim-Santé-Datenpanne in Frankreich, bei der die Kompromittierung eines Anbieters von Healthcare-Software Millionen von medizinischen Datensätzen offenlegte, die mit dem Gesundheitsministerium des Landes verbunden sind.

Warum die IMY Miljödata mit einer Geldstrafe belegte

Gemäß der DSGVO wird von Organisationen, die personenbezogene Daten verarbeiten, erwartet, dass sie geeignete technische und organisatorische Maßnahmen zu deren Sicherung umsetzen, einschließlich der ordnungsgemäßen Prüfung der Software- und Hardware-Komponenten, auf die sie sich stützen. Die Entscheidung der IMY stützt sich auf die Auffassung, dass Miljödata diese Messlatte nicht erfüllt hat: Die Firewall-Komponente im Zentrum der Datenpanne war Berichten zufolge dafür bekannt, Schwachstellen aufzuweisen, wurde jedoch ohne die Prüfung in Betrieb genommen, die Regulierungsbehörden von einem Unternehmen erwarten, das Daten in diesem Umfang verarbeitet.

Die Geldstrafe sendet ein klares Signal, dass Regulierungsbehörden bereit sind, Infrastruktur- und Softwareanbieter zur Rechenschaft zu ziehen, nicht nur die Endnutzerorganisationen, deren Markenname in einer Datenschutzbenachrichtigung erscheint. Für Unternehmen, die HR-, Lohnbuchhaltungs- oder andere Backend-Systeme an große Kundenstämme liefern, ist der Fall Miljödata eine Erinnerung daran, dass die Sicherheits-Sorgfaltspflicht bei Drittanbieter-Komponenten nicht optional ist. Ein einziges ungepatchtes oder schlecht bewertetes Softwarestück kann Daten von Menschen offenlegen, die keine direkte Beziehung zu dem fehlerhaften Anbieter haben.

Ein wachsender Trend bei Datenschutzverletzungen durch Dritte

Der Vorfall bei Miljödata fügt sich in einen breiteren Trend groß angelegter Datenschutzverletzungen ein, die von Softwarelieferanten ausgehen und nicht von den Organisationen, deren Kunden oder Mitarbeiter letztlich von der Offenlegung ihrer Daten betroffen sind. Die CareCloud-Datenpanne, die Patientendaten betrifft, und die verzögerte Offenlegung im Zusammenhang mit der Suno-Datenpanne veranschaulichen beide, wie anfällige Drittanbieter-Plattformen still und leise Millionen von Menschen gefährden können, lange bevor die Öffentlichkeit davon erfährt.

Was diese Fälle für betroffene Personen besonders frustrierend macht, ist der fehlende Einfluss. Mitarbeiter, deren HR-Daten über die Systeme von Miljödata verwaltet wurden, hatten wahrscheinlich kein Mitspracherecht dabei, welchen Anbieter ihr Arbeitgeber wählte oder wie dieser Anbieter seine Infrastruktur sicherte. Dasselbe gilt für Kunden und Patienten, die von ähnlichen Datenschutzverletzungen durch Dritte anderswo betroffen sind. Regulatorische Geldstrafen wie die gegen Miljödata verhängte sind einer der wenigen Mechanismen, die zur Verfügung stehen, um Anbieter zu besseren Praktiken zu drängen, wenn Einzelpersonen selbst keinen direkten Hebel haben.

Was das für Sie bedeutet

Wenn Sie ein Mitarbeiter, Kunde oder Patient sind, dessen Daten möglicherweise durch ein System wie das von Miljödata gelaufen sind, hätten Sie persönlich wenig tun können, um diese Datenpanne zu verhindern, aber es gibt Schritte, die jetzt sinnvoll sind. Achten Sie auf Datenschutzbenachrichtigungen von Ihrem Arbeitgeber oder jeder Organisation, die die HR-Software von Miljödata verwendet haben könnte, und behandeln Sie jede Mitteilung über den Vorfall als Gelegenheit zu prüfen, welche Daten offengelegt wurden. Wenn Finanz- oder Identifikationsdaten Teil der Datenpanne waren, sollten Sie Ihre Konten und Kreditaktivitäten auf ungewöhnliche Anzeichen von Missbrauch überwachen.

Im weiteren Sinne ist dieser Fall eine nützliche Erinnerung daran, Fragen dazu zu stellen, wie die Organisationen, mit denen Sie interagieren, sei es ein Arbeitgeber, ein Gesundheitsdienstleister oder ein Versorgungsunternehmen, die Softwareanbieter prüfen, auf die sie sich stützen. Datenschutz ist nur so stark wie das schwächste Glied in der Lieferkette, und dieses schwache Glied ist zunehmend ein Drittanbieter und nicht die Organisation, der Sie Ihre Informationen direkt anvertrauen.

Wichtigste Erkenntnisse

  • Die schwedische IMY verhängte eine Geldstrafe gegen Miljödata, nachdem ein Ransomware-Angriff im Zusammenhang mit einer unzureichend geprüften Firewall-Komponente die Daten von 2,2 Millionen Menschen offengelegt hatte.
  • Die Datenpanne veranschaulicht, wie Sicherheitsversäumnisse bei Anbietern nach außen wirken und Menschen betreffen können, die keine direkte Beziehung zum Anbieter selbst haben.
  • Wenn Sie glauben, dass Ihre Daten durch die Systeme von Miljödata verarbeitet wurden, achten Sie auf offizielle Datenschutzbenachrichtigungen und beobachten Sie Ihre Konten auf verdächtige Aktivitäten.
  • Regulatorische Geldstrafen gegen Softwareanbieter, nicht nur gegen Endnutzerunternehmen, signalisieren einen breiteren Vorstoß, die gesamte Datenlieferkette gemäß der DSGVO zur Rechenschaft zu ziehen.

Da Datenpannen wie diese weiter ans Licht kommen, bleibt es eine der praktischsten Möglichkeiten, sich selbst zu schützen, informiert darüber zu bleiben, wie Ihre Daten durch Drittsysteme fließen, und die Organisationen, denen Sie vertrauen, dazu zu drängen, starke Anbietersicherheit zu verlangen.

FAQ: Q1: Wer hat Miljödata mit einer Geldstrafe belegt und warum? A1: Schwedens Datenschutzbehörde, die Schwedische Behörde für Datenschutz (IMY), belegte Miljödata mit einer Geldstrafe, nachdem ein Ransomware-Angriff im Zusammenhang mit einer unzureichend geprüften Firewall-Komponente personenbezogene Daten offengelegt hatte. Die IMY stellte fest, dass Miljödata es versäumt hatte, die anfällige Firewall-Komponente vor ihrem Einsatz ordnungsgemäß zu prüfen. Q2: Wie viele personenbezogene Daten von Menschen wurden bei der Datenpanne bei Miljödata offengelegt? A2: Die Datenpanne legte die personenbezogenen Daten von 2,2 Millionen Menschen offen. Da Miljödata HR-Software an andere Organisationen liefert, reichten die Auswirkungen über den eigenen Kundenstamm hinaus. Q3: Was verursachte die Datenpanne bei Miljödata? A3: Miljödata versäumte es, eine anfällige Firewall-Komponente vor ihrem Einsatz in der Infrastruktur ordnungsgemäß zu prüfen, wodurch eine Lücke entstand, die Angreifer ausnutzten. Dies führte zu einem Ransomware-Vorfall, bei dem Daten von Millionen von Personen kompromittiert wurden. Q4: Warum machte die IMY Miljödata gemäß der DSGVO verantwortlich? A4: Gemäß der DSGVO wird von Organisationen, die personenbezogene Daten verarbeiten, erwartet, dass sie geeignete technische und organisatorische Maßnahmen zu deren Sicherung umsetzen, einschließlich der ordnungsgemäßen Prüfung der Software- und Hardware-Komponenten, auf die sie sich stützen. Die Entscheidung der IMY stützte sich auf die Auffassung, dass Miljödata diese Messlatte nicht erfüllt hat. Q5: Welchen breiteren Trend veranschaulicht der Vorfall bei Miljödata? A5: Der Vorfall bei Miljödata fügt sich in einen breiteren Trend groß angelegter Datenschutzverletzungen ein, die von Softwarelieferanten und nicht von den Organisationen selbst ausgehen. Er verdeutlicht, wie das schwache Glied eines einzelnen Anbieters nach außen wirkt und Menschen betrifft, die möglicherweise noch nie von dem Unternehmen gehört haben, das für den Schutz ihrer Daten verantwortlich ist. ---END---