Todas las noticias
Sanción 26 de enero de 2026 8 min

Suecia: 6 millones de coronas por una inyección SQL. Lo más duro no es la multa, es que el riesgo estaba en su propio registro desde 2021

La IMY utilizó las evaluaciones de riesgo de la propia empresa como prueba de negligencia grave. Documentar un riesgo y no cerrarlo es peor que no haberlo visto nunca

TL;DR para el DPD

Tres cosas. Primera: un riesgo escrito en una evaluación y nunca cerrado se convierte en la prueba de que usted lo sabía, y la IMY lo utilizó como agravante. Segunda: el artículo 32 se aplica de forma idéntica a responsables y encargados, y la IMY se negó a perder tiempo separando los dos papeles. Tercera: la multa se calculó sobre el volumen de negocio del grupo, no de la sociedad, porque poseer el 85 % de las acciones más un acuerdo para el resto basta para formar una unidad económica.

Qué ocurrió

Sportadmin ofrece a clubes deportivos y otras organizaciones una herramienta web para la gestión de socios, la facturación y los sitios web, además de una aplicación que utilizan directivos, socios y padres. El 16 de enero de 2025 la empresa descubrió una intrusión y la notificó a la IMY al día siguiente. El análisis de los registros mostró que el atacante entró mediante una inyección SQL contra una variable presente en una de las páginas web, que carecía de protección frente a ese tipo de ataque, y que los intentos habían comenzado la mañana del 14 de enero. El 14 de marzo de 2025 todos los datos exfiltrados aparecieron en la darknet.

2.126.075
personas afectadas, identificables por su número de identidad personal sueco

Los datos incluían nombre y apellidos, datos de contacto, sexo, número de identidad personal, la relación entre tutor y socio, la nacionalidad, el deporte y el club. Y, entre las categorías especiales, alergias y discapacidades. Como los clubes deportivos organizan sobre todo actividades para niños y jóvenes, ese es el grupo más representado en los registros.

La variable del 28 de junio de 2022

El defecto se remonta a un cambio en el procedimiento de acceso a los sitios de los clubes, realizado el 28 de junio de 2022. Ese cambio introdujo una variable en una página web y, al reutilizar una variable que la empresa consideraba segura, nadie aplicó el método de protección contra inyecciones SQL que la empresa sí tenía. A principios de 2023 Sportadmin introdujo un método de protección reforzado, pero no sabía que esa variable estaba desprotegida, de modo que nunca se le aplicó.

Dos factores más ampliaron el daño: la cuenta SQL tenía permisos superiores a los necesarios por razones de compatibilidad con el sistema más antiguo, y la cuenta de Windows que ejecutaba el servicio SQL tenía más de los que la empresa conocía. El servidor SQL permitía además ejecutar programas externos, por ejemplo scripts de PowerShell.

El punto que cambia cómo se redactan las evaluaciones de riesgo

Sportadmin no es una empresa sin procesos. Realizó revisiones amplias en 2021, en 2022 y entre finales de 2023 y principios de 2024, y en esas revisiones identificó de forma constante un riesgo elevado de intrusión por inyección SQL, debido a la presencia de código antiguo. En mayo y junio de 2024 había evaluado también la introducción de un Web Application Firewall, descartada después porque exigía demasiada gestión manual y suponía costes de implantación altos.

Cómo la IMY dio la vuelta al argumento

La empresa presentó esas revisiones en su defensa: vean cuánto trabajamos en seguridad. La IMY las leyó al revés. Si durante años identificó ese riesgo exacto, y durante años postergó las medidas necesarias para cubrirlo - medidas que luego implantó en pocos días tras el incidente - no tuvo mala suerte: fue gravemente negligente. La negligencia grave entró en el cálculo como agravante.

Vale la pena detenerse aquí, porque es contraintuitivo y tiene consecuencias prácticas. Un registro de riesgos no es un documento neutro que se muestra en una inspección. Es una declaración fechada de lo que usted sabía. Si al lado del riesgo no hay una medida con una fecha y un resultado, ese documento trabaja en su contra.

Responsable o encargado: al artículo 32 le da igual

La IMY señala que Sportadmin actúa principalmente como encargado y solo en medida limitada como responsable, y a continuación dice algo útil: puesto que la obligación del artículo 32 recae de forma idéntica sobre responsables y encargados, no se pondrá a determinar qué papel correspondía a cada actividad. Quien diseña y suministra el servicio es quien tiene la posibilidad efectiva de aplicar las medidas, y eso basta.

La cascada de las 72 horas

Hay un aspecto operativo que merece atención. El incidente afectaba a un proveedor, pero cada club deportivo era responsable respecto de sus propios socios y por tanto tenía su propia notificación que presentar. Sportadmin apagó todos los servicios alrededor de una hora después del descubrimiento, después realizó más de 2.000 llamadas a los clubes para ayudarles a notificar, y cerca de 1.700 presentaron la notificación dentro de las 72 horas siguientes al incidente.

Qué no redujo la sanción y qué sí

La IMY descartó como atenuantes la autodenuncia y la cooperación con la autoridad, porque es lo que se espera de cualquiera. Descartó también las medidas técnicas adoptadas después del incidente, con una motivación seca: en su mayor parte eran lo que debía haberse hecho antes. La única atenuante reconocida fue el papel activo de coordinación hacia los clubes deportivos, para permitirles cumplir sus propias obligaciones en plazo.

El volumen de negocio utilizado no era el de la sociedad

Sportadmin sostenía ser una unidad autónoma: consejo propio, sede propia, entorno técnico propio, y una matriz que posee el 85 % de las acciones sin ejercer una influencia decisiva. La IMY respondió reconstruyendo los vínculos: el 85 % adquirido el 9 de enero de 2024 con acuerdo para el 15 % restante en el tercer trimestre de 2027, la sociedad mencionada sistemáticamente con el nombre del grupo en las cuentas anuales de la matriz, dos consejeros de cinco con cargos en ambas sociedades, cuatro presentes en la dirección del grupo, el director jurídico del grupo actuando como letrado en la instrucción, y procedimientos documentados de cambio de código suministrados por el grupo.

685.700.000SEK
coronas: volumen de negocio del grupo en 2024 usado como base de cálculo

Conclusión: unidad económica en el sentido de los artículos 101 y 102 del TFUE, base de cálculo el volumen de negocio del grupo en 2024, unos 685.700.000 coronas. El 2 % son 13.714.000 coronas, importe inferior al máximo estático, de modo que el techo aplicable sigue siendo 10 millones de euros. La sanción final es de 6.000.000 de coronas, con la gravedad elevada y el volumen de negocio del grupo por un lado y la atenuante de la coordinación por otro.

Qué hacer ahora, en la práctica

1) Coja las evaluaciones de riesgo de sus clientes de los últimos tres años y busque los riesgos que se repiten idénticos año tras año: esos son los más peligrosos, no porque sean los más graves sino porque prueban que usted lo sabía. Cada uno necesita una medida con fecha y resultado. 2) Pregunte a los proveedores de software cómo está organizada la revisión del código: si no es obligatoria y los criterios de riesgo son subjetivos, acaba de encontrar el defecto. 3) Compruebe los permisos de las cuentas de servicio y de base de datos: aquí multiplicaron el daño. 4) Si un cliente utiliza una plataforma compartida con otras organizaciones, pongan por escrito ahora quién avisa a quién y en qué plazo: en el caso sueco 1.700 responsables tenían cada uno su propio plazo de 72 horas. 5) Recuerde que un encargado responde del artículo 32 igual que un responsable, y que si pertenece a un grupo la multa puede calcularse sobre el volumen de negocio del grupo.

La decisión puede recurrirse en el plazo de tres semanas ante el Tribunal Administrativo de Estocolmo, de modo que el importe no es definitivo.

Fuente oficial:IMY - Resolución tras supervisión conforme al RGPD, Sportadmin i Skandinavien AB, ref. IMY-2025-7801 (26 de enero de 2026)

¿Buscas una herramienta para tu trabajo de DPD?

DPO Workspace está creado por un DPD certificado. 30 días de prueba gratuita.

Empieza gratis

Artículos relacionados

Sanción
26reclamaciones, y ninguna multa

Declaras contrato y luego rechazas las oposiciones: Noruega enseña cómo los dos errores viajan juntos

SATS pedía a los socios una foto conservada en el sistema de gestión y usada en recepción para comprobar la identidad de quien entra. Datatilsynet constató que la información indicaba una base jurídica incorrecta, no explicaba el derecho de oposición, y que las oposiciones se rechazaban sin acreditar motivos legítimos imperiosos. El plazo para subsanarlo es el 11 de septiembre de 2026.

26 ago 2026Nuevo 6 min
Sanción
825 mln €la segunda sanción más alta de siempre

Ochocientos veinticinco millones por un algoritmo que desactivaba cuentas sin que nadie mirara

Es la segunda sanción más alta jamás impuesta bajo el RGPD, solo por detrás de los 1.200 millones de Meta. No trata de una transferencia de datos ni de una brecha: trata del art. 22, la norma sobre decisiones automatizadas que casi nadie documenta porque parece cosa de grandes plataformas. Afecta en realidad a cualquiera que deje decidir a un software algo que pesa en la vida de una persona.

24 ago 2026Nuevo 5 min
Sanción
64 mln złfrente a 14 el año anterior

Polonia cuadruplicó sus sanciones en un año, y las tres más altas de siempre son de 2025

Durante años Polonia se consideró un mercado de bajo riesgo sancionador. Ese supuesto ya no se sostiene: en doce meses el importe pasó de catorce a más de sesenta y cuatro millones de eslotis, y las tres sanciones más altas de la historia del país llevan el mismo año. Si llevas un cliente con filial, proveedor o centro de servicios en Polonia, el cálculo del riesgo ha cambiado.

24 ago 2026Nuevo 4 min