Hoppa till innehållet
Dataskadestånd.

Miljödata-läckan: är du drabbad och har du rätt till ersättning?

2,2 miljoner personer omfattades av dataintrånget — anställda och tidigare anställda hos över 300 kommuner, regioner och företag. IMY beslutade den 22 september 2026 att Miljödata ska betala 1,8 miljoner kronor i sanktionsavgift. Här är vad som hänt, vad du kan göra idag och vad som gäller kring skadestånd.

Publicerad 22 sep 2026 Uppdaterad 22 sep 2026 Av Daniel Karlsson, innehållsansvarig
Rättsläge
IMY-beslut meddelat — ingen svensk skadeståndsdom har meddelats ännu. Kontrollerad 22 sep 2026

Snabbfakta

  • 23 aug 2025 — dataintrånget upptäcktes Källa: IMY 2026
  • 2,2 milj. personer omfattades av dataintrånget Källa: IMY 2026
  • 300+ kunder — kommuner, regioner och företag Källa: IMY 2026
  • 14 sep 2025 — uppgifterna publicerades på Darknet Källa: IMY 2026
  • 1,8 mkr sanktionsavgift, beslut 22 sep 2026 Källa: IMY-2025-21177

Varje siffra på den här sidan är hämtad ur en namngiven källa. Fullständig förteckning längst ned.

Så utvecklades läckan

Från dataintrånget till IMY:s beslut gick tretton månader. Tidslinjen bygger på IMY:s beslut, Åklagarmyndigheten och samtidig rapportering.

  1. 20 aug 2025
    Dataintrånget sker
    Miljödata hackas: en angripare tar sig in genom en känd sårbarhet i en brandväggskomponent som bolaget installerat en vecka tidigare, i en utdaterad version. Angriparen skaffar sig högsta rättigheter och rör sig mellan servrarna i tre dygn utan att upptäckas.
    Källa: IMY 2026
  2. 23 aug 2025
    Dataintrånget upptäcks
    Natten till den 23 augusti börjar angriparen kryptera servrar och kopiera ut information. På eftermiddagen utlöses tekniska larm. Miljödata isolerar alla servrar inom en timme och anmäler incidenten till IMY den 26 augusti.
    Källa: IMY 2026
  3. aug–sep 2025
    Arbetsgivarna informeras
    Miljödata informerar sina kunder, som anmäler incidenten till IMY och informerar sina anställda. Beskedet till de drabbade kom via arbetsgivaren.
    Källa: IMY 2026
  4. 14 sep 2025
    Uppgifterna publiceras på Darknet
    Angriparna publicerar delar av den stulna informationen. Efter det går uppgifterna inte att dra tillbaka och måste betraktas som spridda. Åklagarmyndigheten uppger två dagar senare att uppgifter om 1,5 miljoner personer har publicerats.
    Källa: IMY 2026, Åklagarmyndigheten via SVT
  5. 3 nov 2025
    IMY inleder tillsyn
    IMY granskar Miljödata och tre av kunderna: Göteborgs stad, Älmhults kommun och Region Västmanland. Granskningen av kunderna gäller vilka uppgifter de lagt i systemet, särskilt om personer med skyddad identitet, sedan länge avslutade anställningar och barn.
    Källa: IMY, 3 nov 2025
  6. 14 apr 2026
    Förundersökningen läggs ned
    Åklagaren lägger ned utredningen om grovt dataintrång och försök till grov utpressning. Bevisningen räcker inte för att identifiera de skyldiga. Utredningen kan återupptas om nya spår dyker upp.
    Källa: Åklagarmyndigheten
  7. 22 sep 2026
    IMY beslutar om sanktionsavgift
    IMY konstaterar att Miljödata brutit mot artikel 32.1 i GDPR: bolaget kontrollerade inte att brandväggskomponenten var rätt version och saknade automatisk realtidsövervakning som kunde ha upptäckt intrånget. Sanktionsavgiften är 1,8 miljoner kronor och betalas till staten. Miljödata bestrider att bolaget brutit mot GDPR.
    Källa: IMY, dnr IMY-2025-21177

Vilka uppgifter läckte?

Kategorierna nedan följer IMY:s beslut. Systemen innehöll omkring 20 uppgifter om varje person, men vad som fanns om just dig beror på vad din arbetsgivare registrerade.

  • Namn och personnummer För i stort sett alla registrerade. Personnummer har ett särskilt skydd i lagen.
  • Kontaktuppgifter Adress, telefonnummer och e-postadress. Have I Been Pwned har registrerat 870 108 e-postadresser ur de publicerade filerna.
  • Anställnings- och organisationsuppgifter Arbetsgivare, organisationstillhörighet och anställnings-id — visar var du arbetar eller har arbetat.
  • Frånvarodata Uppgifter om sjukfrånvaro, till exempel antal sjukdagar. IMY räknar uppgifter om sjukfrånvaro som hälsouppgifter.
  • Rehabiliteringsdokument, sjukintyg och personalanteckningar Fanns i systemen, i bilagor och fritextfält som Miljödata hade krypterat. IMY godtar inte krypteringen som bevis för att uppgifterna var skyddade vid intrånget.
  • Skyddade personuppgifter och uppgifter om barn Förekom i viss omfattning, trots att systemen inte var avsedda för det. Barn fanns med som anställda eller i ärenden om elevhändelser.

Källa: IMY, beslut 22 sep 2026, dnr IMY-2025-21177.

Är jag drabbad?

Var du anställd, eller hade du varit anställd, hos någon av Miljödatas över 300 kunder i augusti 2025 är sannolikheten hög att uppgifter om dig fanns med. Kunderna är i stor utsträckning kommuner och regioner, men också privata företag. Miljödatas system, bland annat Adato och Novi, används av omkring 80 procent av Sveriges kommuner.

Beskedet gick ut via arbetsgivaren: Miljödata informerade sina kunder, som i sin tur informerade sina anställda. Har du inte fått något besked, fråga HR hos din nuvarande eller tidigare arbetsgivare om de använde Miljödatas system och om dina uppgifter fanns i det. Du har rätt att få veta vilka uppgifter om dig som berördes.

Tidigare anställda finns också med. Systemen innehöll uppgifter om personer vars anställning avslutats för länge sedan — det är en av de saker IMY granskar hos Göteborgs stad, Älmhults kommun och Region Västmanland.

Vad kan jag göra?

  1. Spärra obehörig adressändring Hos Skatteverket. Hindrar att någon flyttar din post för att komma åt brev och koder. Källa: Skatteverket
  2. Var vaksam på oväntade sms, mejl och samtal Läckta uppgifter används till bluffmeddelanden som låter äkta. Den som har ditt personnummer och telefonnummer och vet var du arbetar kan låta trovärdig i sms, mejl och telefon. Klicka inte på länkar i sms från okända, och logga aldrig in via en länk. Källa: SSF
  3. Spara dokumentation Behåll beskedet från arbetsgivaren, datum och eventuella bedrägeriförsök. Anteckna också hur läckan har påverkat dig. Det är underlaget om skadestånd blir aktuellt. Min rekommendation

Kan jag få skadestånd?

GDPR ger rätt till ersättning för den som lidit skada av en överträdelse, och EU-domstolen har slagit fast att även ideell skada — som obehag och oro — kan ersättas. Men den som begär ersättning måste visa att en skada verkligen uppstått. Att uppgifter läckt räcker inte i sig.

IMY:s sanktionsavgift går till staten, inte till de drabbade. Den är däremot ett tungt underlag: myndigheten har konstaterat att Miljödata brustit i säkerheten, och skriver dessutom att redan obehörig åtkomst till den här sortens uppgifter medför skada för de registrerade. Jag går igenom vad som krävs för ersättning i genomgången av skadestånd enligt GDPR.

Kravet kan riktas mot din arbetsgivare, mot Miljödata eller mot båda. Arbetsgivaren är personuppgiftsansvarig och Miljödata personuppgiftsbiträde. Ett biträde ansvarar bara om det brutit mot skyldigheter som riktar sig särskilt till biträden, och kravet på säkerhetsåtgärder i artikel 32 är en sådan skyldighet. Det är precis den överträdelse IMY har konstaterat. Arbetsgivaren ansvarar om den inte kan visa att den inte på något sätt är ansvarig för det som hände. Är båda ansvariga svarar de solidariskt: du kan kräva hela ersättningen av en av dem. De krav som hittills blivit kända har riktats mot arbetsgivaren — ett tiotal anställda och tidigare anställda krävde Kungsbacka kommun redan hösten 2025.

Ingen svensk domstol har prövat skadestånd för den här läckan, så beloppsnivån är oprövad. Den här sortens läcka kan ge skadestånd på mellan 3 000 och 5 000 kronor till den som är drabbad (jämför NJA 2013 s. 1046). Om uppgifter om din hälsa läckte, eller om du har skyddade personuppgifter, kan beloppet bli högre.

Miljödatas position

Bolaget bestrider att det brutit mot GDPR och anser att det vidtagit mer omfattande säkerhetsåtgärder än förordningen kräver. Enligt bolaget har de registrerade inte lidit någon konkret skada av betydelse, och som stöd anför det att ingen registrerad framställt något anspråk mot bolaget. Beslutet kan överklagas till Förvaltningsrätten i Stockholm inom tre veckor.

Juridisk rådgivning

Har du fått dina personuppgifter läckta och undrar om du kan få skadestånd? Jag erbjuder gratis juridisk rådgivning och kan driva tvisten åt dig. Jag står för alla rättegångskostnader, även motpartens om målet förloras.

Jag hör av mig personligen om den här läckan och skickar inga massutskick. Jag kan komma att erbjuda att företräda dig i ett krav mot provision. Jag frågar aldrig efter personnummer.

Vanliga frågor

Blev Miljödata hackat?
Ja. Enligt IMY:s beslut tog sig en angripare in i Miljödatas system den 20 augusti 2025 genom en känd sårbarhet i en brandväggskomponent. Dataintrånget upptäcktes den 23 augusti, och den 14 september 2025 publicerades delar av uppgifterna på Darknet. Åklagarmyndigheten har pekat ut gruppen Datacarry.
Hur vet jag om mina uppgifter läckte i Miljödata-läckan?
Din arbetsgivare ska ha informerat dig om dina uppgifter fanns i systemet. Fråga annars HR hos din nuvarande eller tidigare arbetsgivare, och begär ett registerutdrag om du vill veta exakt vilka uppgifter det gällde. Have I Been Pwned kan visa om din e-postadress fanns i de publicerade filerna.
Läckte uppgifter om min hälsa?
Delvis. Enligt IMY:s beslut omfattade incidenten frånvarodata, alltså uppgifter om sjukfrånvaro, som IMY räknar som hälsouppgifter. Rehabiliteringsdokument, sjukintyg och personalanteckningar låg i bilagor och fritextfält som Miljödata hade krypterat, men IMY godtar inte krypteringen som bevis för att de uppgifterna var skyddade. Vad som fanns om just dig vet din arbetsgivare.
Vem riktar jag skadeståndskravet mot — Miljödata eller min arbetsgivare?
Båda kan vara ansvariga. Din arbetsgivare är personuppgiftsansvarig och svarar för skadan om den inte kan visa att den inte på något sätt är ansvarig för det som hände. Miljödata är personuppgiftsbiträde och ansvarar när det brutit mot skyldigheter som riktar sig särskilt till biträden. Kravet på säkerhetsåtgärder i artikel 32 är en sådan skyldighet, och IMY har nu konstaterat att Miljödata bröt mot den. Är båda ansvariga kan du kräva hela beloppet av en av dem (artikel 82.4). De krav som hittills blivit kända har riktats mot arbetsgivaren.
Hur mycket kan jag få i skadestånd?
Ingen svensk domstol har prövat skadestånd för den här läckan, så beloppsnivån är oprövad. Den här sortens läcka kan ge skadestånd på mellan 3 000 och 5 000 kronor till den som är drabbad (jämför NJA 2013 s. 1046). Om uppgifter om din hälsa läckte, eller om du har skyddade personuppgifter, kan beloppet bli högre.
Får jag del av IMY:s sanktionsavgift på 1,8 miljoner?
Nej. Sanktionsavgiften betalas till staten. IMY prövar inte heller skadeståndskrav från enskilda. Skadestånd är en fråga mellan dig och den som ansvarade för dina uppgifter, och prövas i sista hand av tingsrätt.
Räcker det att jag är orolig?
Det kan räcka, om oron är välgrundad. EU-domstolen har slagit fast att rädsla för att läckta uppgifter ska missbrukas i sig kan vara en ideell skada (C-340/21). Domstolen prövar då om oron är befogad i ditt fall, och att uppgifterna publicerats på Darknet är ett argument för det. Spara därför sådant som visar hur läckan har påverkat dig.
Hur lång tid har jag på mig att kräva skadestånd?
Utgångspunkten är tio år enligt preskriptionslagen, men frågan är inte prövad för krav enligt artikel 82 i GDPR. Dokumentera redan nu, medan beskeden och händelserna är färska.
Kan jag kräva skadestånd trots att polisutredningen lades ned?
Ja. Åklagaren lade ned förundersökningen den 14 april 2026 eftersom bevisningen inte räckte för att identifiera gärningsmännen. Skadeståndet enligt GDPR riktas inte mot gärningsmännen utan mot den som ansvarade för dina uppgifter. Att en utomstående gjorde intrånget befriar inte den ansvarige automatiskt (artikel 82.3).
Vad händer om Miljödata överklagar?
Beslutet kan prövas i Förvaltningsrätten i Stockholm. Ett överklagande skjuter fram frågan om sanktionsavgiften, men påverkar inte din möjlighet att begära skadestånd i allmän domstol.
Kostar rådgivningen något?
Nej, rådgivningen är gratis och jag säljer inte din adress. Om jag sedan företräder dig i ett krav arbetar jag mot provision, alltså en andel av ersättningen om du får någon. Får du ingen ersättning får jag inget betalt. Jag står också för rättegångskostnaderna, även motpartens om målet förloras.
Juridisk rådgivning
Har du fått dina personuppgifter läckta och undrar om du kan få skadestånd? Jag erbjuder gratis juridisk rådgivning och kan driva tvisten åt dig. Jag står för alla rättegångskostnader, även motpartens om målet förloras.

Jag hör av mig personligen om den här läckan och skickar inga massutskick. Jag kan komma att erbjuda att företräda dig i ett krav mot provision.

Källor

Alla påståenden på sidan går att kontrollera mot källorna nedan. Hittar du ett fel? Hör av dig så rättar jag.

  1. IMY, beslut efter tillsyn 22 sep 2026, dnr IMY-2025-21177, pdf (sanktionsavgift 1 800 000 kr, cirka 2 200 000 registrerade, över 300 kunder, uppgiftskategorier, intrånget 20–23 augusti 2025, publiceringen på Darknet 14 september 2025, Miljödatas inställning).
  2. IMY, 3 nov 2025: IMY inleder granskningar utifrån Miljödata-läckan (tillsyn mot Miljödata, Göteborgs stad, Älmhults kommun och Region Västmanland).
  3. Åklagarmyndigheten, pressmeddelande 14 april 2026: förundersökningen om grovt dataintrång och försök till grov utpressning läggs ned.
  4. SVT Nyheter, 16 sep 2025 (Åklagarmyndigheten: uppgifter om 1,5 miljoner privatpersoner publicerade på darknet, gruppen Datacarry, systemen används av 80 procent av Sveriges kommuner).
  5. SVT Nyheter Halland, 26 sep 2025 (ett tiotal anställda och tidigare anställda kräver skadestånd av Kungsbacka kommun; systemen Adato och Novi).
  6. Have I Been Pwned, posten Miljödata (870 108 e-postadresser, tillagd 16 sep 2025).
  7. Svenska Stöldskyddsföreningen (SSF), säkerhetsguide om id-kapning.
  8. Skatteverket, spärra obehörig adressändring.
  9. GDPR, förordning (EU) 2016/679, artikel 82 (ansvar för personuppgiftsansvarig och personuppgiftsbiträde, solidariskt ansvar).
  10. EU-domstolen, C-300/21 (ideell skada kräver bevisad skada).
  11. EU-domstolen, C-340/21 (välgrundad fruktan för missbruk kan vara ideell skada; den ansvarige har bevisbördan för säkerhetsåtgärderna).
  12. Högsta domstolen, NJA 2013 s. 1046 (schablonersättning 3 000 kr vid kränkning genom publicering av personuppgifter).
Daniel Karlsson
Systemutvecklare, har drivit sex egna skadeståndsmål om dataläckor. Ansvarig för sidans innehåll. Publicerad 22 sep 2026, uppdaterad 22 sep 2026.