Miljödata-läckan: är du drabbad och har du rätt till ersättning?
2,2 miljoner personer omfattades av dataintrånget — anställda och tidigare anställda hos över 300 kommuner, regioner och företag. IMY beslutade den 22 september 2026 att Miljödata ska betala 1,8 miljoner kronor i sanktionsavgift. Här är vad som hänt, vad du kan göra idag och vad som gäller kring skadestånd.
Snabbfakta
- 23 aug 2025 — dataintrånget upptäcktes Källa: IMY 2026
- 2,2 milj. personer omfattades av dataintrånget Källa: IMY 2026
- 300+ kunder — kommuner, regioner och företag Källa: IMY 2026
- 14 sep 2025 — uppgifterna publicerades på Darknet Källa: IMY 2026
- 1,8 mkr sanktionsavgift, beslut 22 sep 2026 Källa: IMY-2025-21177
Varje siffra på den här sidan är hämtad ur en namngiven källa. Fullständig förteckning längst ned.
Så utvecklades läckan
Från dataintrånget till IMY:s beslut gick tretton månader. Tidslinjen bygger på IMY:s beslut, Åklagarmyndigheten och samtidig rapportering.
-
20 aug202520 aug 2025Dataintrånget skerMiljödata hackas: en angripare tar sig in genom en känd sårbarhet i en brandväggskomponent som bolaget installerat en vecka tidigare, i en utdaterad version. Angriparen skaffar sig högsta rättigheter och rör sig mellan servrarna i tre dygn utan att upptäckas.Källa: IMY 2026
-
23 aug202523 aug 2025Dataintrånget upptäcksNatten till den 23 augusti börjar angriparen kryptera servrar och kopiera ut information. På eftermiddagen utlöses tekniska larm. Miljödata isolerar alla servrar inom en timme och anmäler incidenten till IMY den 26 augusti.Källa: IMY 2026
-
aug–sep2025aug–sep 2025Arbetsgivarna informerasMiljödata informerar sina kunder, som anmäler incidenten till IMY och informerar sina anställda. Beskedet till de drabbade kom via arbetsgivaren.Källa: IMY 2026
-
14 sep202514 sep 2025Uppgifterna publiceras på DarknetAngriparna publicerar delar av den stulna informationen. Efter det går uppgifterna inte att dra tillbaka och måste betraktas som spridda. Åklagarmyndigheten uppger två dagar senare att uppgifter om 1,5 miljoner personer har publicerats.Källa: IMY 2026, Åklagarmyndigheten via SVT
-
3 nov20253 nov 2025IMY inleder tillsynIMY granskar Miljödata och tre av kunderna: Göteborgs stad, Älmhults kommun och Region Västmanland. Granskningen av kunderna gäller vilka uppgifter de lagt i systemet, särskilt om personer med skyddad identitet, sedan länge avslutade anställningar och barn.Källa: IMY, 3 nov 2025
-
14 apr202614 apr 2026Förundersökningen läggs nedÅklagaren lägger ned utredningen om grovt dataintrång och försök till grov utpressning. Bevisningen räcker inte för att identifiera de skyldiga. Utredningen kan återupptas om nya spår dyker upp.Källa: Åklagarmyndigheten
-
22 sep202622 sep 2026IMY beslutar om sanktionsavgiftIMY konstaterar att Miljödata brutit mot artikel 32.1 i GDPR: bolaget kontrollerade inte att brandväggskomponenten var rätt version och saknade automatisk realtidsövervakning som kunde ha upptäckt intrånget. Sanktionsavgiften är 1,8 miljoner kronor och betalas till staten. Miljödata bestrider att bolaget brutit mot GDPR.Källa: IMY, dnr IMY-2025-21177
Vilka uppgifter läckte?
Kategorierna nedan följer IMY:s beslut. Systemen innehöll omkring 20 uppgifter om varje person, men vad som fanns om just dig beror på vad din arbetsgivare registrerade.
- Namn och personnummer För i stort sett alla registrerade. Personnummer har ett särskilt skydd i lagen.
- Kontaktuppgifter Adress, telefonnummer och e-postadress. Have I Been Pwned har registrerat 870 108 e-postadresser ur de publicerade filerna.
- Anställnings- och organisationsuppgifter Arbetsgivare, organisationstillhörighet och anställnings-id — visar var du arbetar eller har arbetat.
- Frånvarodata Uppgifter om sjukfrånvaro, till exempel antal sjukdagar. IMY räknar uppgifter om sjukfrånvaro som hälsouppgifter.
- Rehabiliteringsdokument, sjukintyg och personalanteckningar Fanns i systemen, i bilagor och fritextfält som Miljödata hade krypterat. IMY godtar inte krypteringen som bevis för att uppgifterna var skyddade vid intrånget.
- Skyddade personuppgifter och uppgifter om barn Förekom i viss omfattning, trots att systemen inte var avsedda för det. Barn fanns med som anställda eller i ärenden om elevhändelser.
Källa: IMY, beslut 22 sep 2026, dnr IMY-2025-21177.
Är jag drabbad?
Var du anställd, eller hade du varit anställd, hos någon av Miljödatas över 300 kunder i augusti 2025 är sannolikheten hög att uppgifter om dig fanns med. Kunderna är i stor utsträckning kommuner och regioner, men också privata företag. Miljödatas system, bland annat Adato och Novi, används av omkring 80 procent av Sveriges kommuner.
Beskedet gick ut via arbetsgivaren: Miljödata informerade sina kunder, som i sin tur informerade sina anställda. Har du inte fått något besked, fråga HR hos din nuvarande eller tidigare arbetsgivare om de använde Miljödatas system och om dina uppgifter fanns i det. Du har rätt att få veta vilka uppgifter om dig som berördes.
Tidigare anställda finns också med. Systemen innehöll uppgifter om personer vars anställning avslutats för länge sedan — det är en av de saker IMY granskar hos Göteborgs stad, Älmhults kommun och Region Västmanland.
Vad kan jag göra?
- Spärra obehörig adressändring Hos Skatteverket. Hindrar att någon flyttar din post för att komma åt brev och koder. Källa: Skatteverket
- Var vaksam på oväntade sms, mejl och samtal Läckta uppgifter används till bluffmeddelanden som låter äkta. Den som har ditt personnummer och telefonnummer och vet var du arbetar kan låta trovärdig i sms, mejl och telefon. Klicka inte på länkar i sms från okända, och logga aldrig in via en länk. Källa: SSF
- Spara dokumentation Behåll beskedet från arbetsgivaren, datum och eventuella bedrägeriförsök. Anteckna också hur läckan har påverkat dig. Det är underlaget om skadestånd blir aktuellt. Min rekommendation
Kan jag få skadestånd?
GDPR ger rätt till ersättning för den som lidit skada av en överträdelse, och EU-domstolen har slagit fast att även ideell skada — som obehag och oro — kan ersättas. Men den som begär ersättning måste visa att en skada verkligen uppstått. Att uppgifter läckt räcker inte i sig.
IMY:s sanktionsavgift går till staten, inte till de drabbade. Den är däremot ett tungt underlag: myndigheten har konstaterat att Miljödata brustit i säkerheten, och skriver dessutom att redan obehörig åtkomst till den här sortens uppgifter medför skada för de registrerade. Jag går igenom vad som krävs för ersättning i genomgången av skadestånd enligt GDPR.
Kravet kan riktas mot din arbetsgivare, mot Miljödata eller mot båda. Arbetsgivaren är personuppgiftsansvarig och Miljödata personuppgiftsbiträde. Ett biträde ansvarar bara om det brutit mot skyldigheter som riktar sig särskilt till biträden, och kravet på säkerhetsåtgärder i artikel 32 är en sådan skyldighet. Det är precis den överträdelse IMY har konstaterat. Arbetsgivaren ansvarar om den inte kan visa att den inte på något sätt är ansvarig för det som hände. Är båda ansvariga svarar de solidariskt: du kan kräva hela ersättningen av en av dem. De krav som hittills blivit kända har riktats mot arbetsgivaren — ett tiotal anställda och tidigare anställda krävde Kungsbacka kommun redan hösten 2025.
Ingen svensk domstol har prövat skadestånd för den här läckan, så beloppsnivån är oprövad. Den här sortens läcka kan ge skadestånd på mellan 3 000 och 5 000 kronor till den som är drabbad (jämför NJA 2013 s. 1046). Om uppgifter om din hälsa läckte, eller om du har skyddade personuppgifter, kan beloppet bli högre.
Bolaget bestrider att det brutit mot GDPR och anser att det vidtagit mer omfattande säkerhetsåtgärder än förordningen kräver. Enligt bolaget har de registrerade inte lidit någon konkret skada av betydelse, och som stöd anför det att ingen registrerad framställt något anspråk mot bolaget. Beslutet kan överklagas till Förvaltningsrätten i Stockholm inom tre veckor.
Juridisk rådgivning
Har du fått dina personuppgifter läckta och undrar om du kan få skadestånd? Jag erbjuder gratis juridisk rådgivning och kan driva tvisten åt dig. Jag står för alla rättegångskostnader, även motpartens om målet förloras.
Jag hör av mig personligen om den här läckan och skickar inga massutskick. Jag kan komma att erbjuda att företräda dig i ett krav mot provision. Jag frågar aldrig efter personnummer.
Vanliga frågor
Blev Miljödata hackat?
Hur vet jag om mina uppgifter läckte i Miljödata-läckan?
Läckte uppgifter om min hälsa?
Vem riktar jag skadeståndskravet mot — Miljödata eller min arbetsgivare?
Hur mycket kan jag få i skadestånd?
Får jag del av IMY:s sanktionsavgift på 1,8 miljoner?
Räcker det att jag är orolig?
Hur lång tid har jag på mig att kräva skadestånd?
Kan jag kräva skadestånd trots att polisutredningen lades ned?
Vad händer om Miljödata överklagar?
Kostar rådgivningen något?
Jag hör av mig personligen om den här läckan och skickar inga massutskick. Jag kan komma att erbjuda att företräda dig i ett krav mot provision.
Källor
Alla påståenden på sidan går att kontrollera mot källorna nedan. Hittar du ett fel? Hör av dig så rättar jag.
- IMY, beslut efter tillsyn 22 sep 2026, dnr IMY-2025-21177, pdf (sanktionsavgift 1 800 000 kr, cirka 2 200 000 registrerade, över 300 kunder, uppgiftskategorier, intrånget 20–23 augusti 2025, publiceringen på Darknet 14 september 2025, Miljödatas inställning).
- IMY, 3 nov 2025: IMY inleder granskningar utifrån Miljödata-läckan (tillsyn mot Miljödata, Göteborgs stad, Älmhults kommun och Region Västmanland).
- Åklagarmyndigheten, pressmeddelande 14 april 2026: förundersökningen om grovt dataintrång och försök till grov utpressning läggs ned.
- SVT Nyheter, 16 sep 2025 (Åklagarmyndigheten: uppgifter om 1,5 miljoner privatpersoner publicerade på darknet, gruppen Datacarry, systemen används av 80 procent av Sveriges kommuner).
- SVT Nyheter Halland, 26 sep 2025 (ett tiotal anställda och tidigare anställda kräver skadestånd av Kungsbacka kommun; systemen Adato och Novi).
- Have I Been Pwned, posten Miljödata (870 108 e-postadresser, tillagd 16 sep 2025).
- Svenska Stöldskyddsföreningen (SSF), säkerhetsguide om id-kapning.
- Skatteverket, spärra obehörig adressändring.
- GDPR, förordning (EU) 2016/679, artikel 82 (ansvar för personuppgiftsansvarig och personuppgiftsbiträde, solidariskt ansvar).
- EU-domstolen, C-300/21 (ideell skada kräver bevisad skada).
- EU-domstolen, C-340/21 (välgrundad fruktan för missbruk kan vara ideell skada; den ansvarige har bevisbördan för säkerhetsåtgärderna).
- Högsta domstolen, NJA 2013 s. 1046 (schablonersättning 3 000 kr vid kränkning genom publicering av personuppgifter).