Al het nieuws
Boetes 26 januari 2026 8 min

Zweden: 6 miljoen kronen voor een SQL-injectie. Het hardste is niet de boete, maar dat het risico al sinds 2021 in hun eigen risicoregister stond

De IMY gebruikte de risicoanalyses van het bedrijf zelf als bewijs van grove nalatigheid. Een risico documenteren en niet sluiten is erger dan het nooit gezien te hebben

TL;DR voor de FG

Drie dingen. Ten eerste: een risico dat in een analyse staat en nooit is gesloten wordt het bewijs dat u het wist, en de IMY heeft dat als verzwarende omstandigheid gebruikt. Ten tweede: artikel 32 geldt identiek voor verwerkingsverantwoordelijken en verwerkers, en de IMY weigerde tijd te verliezen aan het scheiden van beide rollen. Ten derde: de boete is berekend over de omzet van de groep, niet van de vennootschap, want 85 % van de aandelen plus een overeenkomst over de rest is genoeg voor één economische eenheid.

Wat er is gebeurd

Sportadmin levert sportverenigingen en andere organisaties een webhulpmiddel voor ledenbeheer, facturatie en websites, plus een app die door verenigingsbestuurders, leden en ouders wordt gebruikt. Op 16 januari 2025 ontdekte het bedrijf een inbraak en meldde die de dag erna bij de IMY. Analyse van de logbestanden liet zien dat de aanvaller binnenkwam via een SQL-injectie op een variabele op een van de webpagina's, die geen bescherming tegen dat type aanval had, en dat de pogingen op de ochtend van 14 januari waren begonnen. Op 14 maart 2025 verscheen alle weggesluisde data op het darknet.

2.126.075
betrokken personen, identificeerbaar via het Zweedse persoonsnummer

Het ging om volledige namen, contactgegevens, geslacht, persoonsnummer, de relatie tussen voogd en lid, nationaliteit, de sport en de vereniging. En, onder de bijzondere categorieën, allergieën en beperkingen. Omdat sportverenigingen vooral activiteiten voor kinderen en jongeren organiseren, is dat de groep die in de bestanden het sterkst vertegenwoordigd is.

De variabele van 28 juni 2022

Het gebrek gaat terug op een wijziging van de inlogprocedure voor verenigingswebsites van 28 juni 2022. Die wijziging introduceerde een variabele op een webpagina en omdat daarbij een variabele werd hergebruikt die het bedrijf als veilig beschouwde, paste niemand de beschermingsmethode tegen SQL-injecties toe die het bedrijf wel degelijk had. Begin 2023 voerde Sportadmin een versterkte beschermingsmethode in, maar het wist niet dat die variabele onbeschermd was, dus is de methode er nooit op toegepast.

Twee andere factoren vergrootten de schade: het SQL-account had om compatibiliteitsredenen met het oudere systeem hogere rechten dan nodig, en het Windows-account dat de SQL-dienst uitvoerde had er meer dan het bedrijf wist. De SQL-server stond bovendien de uitvoering van externe programma's toe, bijvoorbeeld PowerShell-scripts.

Het punt dat verandert hoe u risicoanalyses schrijft

Sportadmin is geen bedrijf zonder processen. Het voerde brede doorlichtingen uit in 2021, in 2022 en rond de overgang van 2023 naar 2024, en in die doorlichtingen stelde het consequent een verhoogd risico van inbraak via SQL-injectie vast, door de aanwezigheid van oudere code. In mei en juni 2024 had het ook de invoering van een Web Application Firewall onderzocht, later afgewezen omdat die te veel handmatig werk vergde en hoge invoeringskosten meebracht.

Hoe de IMY het argument omdraaide

Het bedrijf legde die doorlichtingen over als verweer: kijk hoeveel wij aan beveiliging doen. De IMY las ze omgekeerd. Als u jarenlang precies dat risico hebt vastgesteld en jarenlang de maatregelen hebt uitgesteld die nodig waren om het te dekken - maatregelen die u na het incident in enkele dagen hebt doorgevoerd - dan had u geen pech: u was grof nalatig. De grove nalatigheid ging als verzwarende omstandigheid in de berekening mee.

Het is de moeite hier stil te staan, want het is tegenintuïtief en heeft praktische gevolgen. Een risicoregister is geen neutraal document dat u bij een inspectie laat zien. Het is een gedateerde verklaring over wat u wist. Staat er naast het risico geen maatregel met een datum en een uitkomst, dan werkt dat document tegen u.

Verantwoordelijke of verwerker: artikel 32 maakt het niet uit

De IMY stelt vast dat Sportadmin overwegend als verwerker en slechts in beperkte mate als verwerkingsverantwoordelijke optreedt, en zegt dan iets nuttigs: omdat de verplichting uit artikel 32 identiek op verantwoordelijken en verwerkers rust, gaat zij niet vaststellen welke rol bij welke activiteit hoorde. Wie de dienst ontwerpt en levert, heeft de feitelijke mogelijkheid de maatregelen te treffen, en dat is genoeg.

De cascade van de 72 uur

Eén operationeel aspect verdient aandacht. Het incident betrof een leverancier, maar elke sportvereniging was verwerkingsverantwoordelijke voor haar eigen leden en had dus een eigen melding te doen. Sportadmin schakelde ongeveer een uur na de ontdekking alle diensten uit, voerde daarna meer dan 2.000 telefoongesprekken met de verenigingen om hen bij het melden te helpen, en ongeveer 1.700 van hen dienden binnen 72 uur na het incident in.

Wat de boete niet verlaagde, en wat wel

De IMY heeft zelfmelding en samenwerking met de toezichthouder niet als verzachtend aangemerkt, omdat dat van iedereen wordt verwacht. Zij heeft ook de na het incident genomen technische maatregelen niet meegeteld, met een droge motivering: die waren grotendeels wat vooraf had moeten gebeuren. De enige erkende verzachtende omstandigheid was de actieve coördinerende rol tegenover de sportverenigingen, om hen in staat te stellen hun eigen verplichtingen op tijd na te komen.

De gebruikte omzet was niet die van de vennootschap

Sportadmin stelde een zelfstandige eenheid te zijn: eigen bestuur, eigen vestiging, eigen technische omgeving, en een moedermaatschappij die 85 % van de aandelen houdt zonder beslissende invloed uit te oefenen. De IMY antwoordde door de verbanden te reconstrueren: de 85 % verworven op 9 januari 2024 met een overeenkomst over de resterende 15 % in het derde kwartaal van 2027, de vennootschap die in het jaarverslag van de moeder consequent onder de groepsnaam wordt aangeduid, twee van de vijf bestuurders met functies in beide vennootschappen, vier in de groepsleiding, de hoofdjurist van de groep als raadsman in het onderzoek, en door de groep geleverde gedocumenteerde procedures voor codewijzigingen.

685.700.000SEK
kronen: groepsomzet 2024 gebruikt als rekengrondslag

Conclusie: één economische eenheid in de zin van de artikelen 101 en 102 VWEU, rekengrondslag de groepsomzet over 2024 van ongeveer 685.700.000 kronen. Twee procent daarvan is 13.714.000 kronen, lager dan het statische maximum, zodat het toepasselijke plafond 10 miljoen euro blijft. De uiteindelijke boete is 6.000.000 kronen, met de hoge ernst en de groepsomzet aan de ene kant en de verzachting door de coördinatie aan de andere.

Wat nu te doen, in de praktijk

1) Neem de risicoanalyses van uw cliënten van de laatste drie jaar en zoek de risico's die jaar na jaar identiek terugkomen: dat zijn de gevaarlijkste, niet omdat ze het ernstigst zijn maar omdat ze bewijzen dat men het wist. Bij elk hoort een maatregel met een datum en een uitkomst. 2) Vraag softwareleveranciers hoe de code review is georganiseerd: is die niet verplicht en zijn de risicocriteria subjectief, dan hebt u het gebrek net gevonden. 3) Controleer de rechten van service- en databaseaccounts: hier hebben die de schade vermenigvuldigd. 4) Gebruikt een cliënt een platform dat met andere organisaties wordt gedeeld, leg dan nu schriftelijk vast wie wie waarschuwt en binnen welke termijn: in de Zweedse zaak hadden 1.700 verantwoordelijken elk hun eigen termijn van 72 uur. 5) Bedenk dat een verwerker voor artikel 32 net zo aansprakelijk is als een verantwoordelijke, en dat bij een groep de boete over de groepsomzet kan worden berekend.

Tegen het besluit staat binnen drie weken beroep open bij de bestuursrechter in Stockholm, het bedrag is dus niet definitief.

Officiële bron:IMY - Besluit na toezicht op grond van de AVG, Sportadmin i Skandinavien AB, ref. IMY-2025-7801 (26 januari 2026)

Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?

DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.

Gratis starten

Gerelateerde artikelen

Boetes
26klachten, en geen boete

Je verklaart contract en wijst daarna de bezwaren af: Noorwegen laat zien hoe die twee fouten samen reizen

SATS vroeg leden om een foto die in het ledensysteem blijft en aan de balie wordt gebruikt om de identiteit van binnenkomende leden te controleren. Datatilsynet stelde vast dat de informatie een verkeerde grondslag noemde, het recht van bezwaar niet uitlegde, en dat bezwaren werden afgewezen zonder dwingende gerechtvaardigde gronden aan te tonen. Termijn om het te herstellen: 11 september 2026.

26 aug 2026Nieuw 6 min
Boetes
825 mln €de op één na hoogste boete ooit

Achthonderdvijfentwintig miljoen voor een algoritme dat accounts uitzette terwijl niemand keek

Het is de op één na hoogste boete ooit onder de AVG, alleen achter de 1,2 miljard voor Meta. Het gaat niet over een doorgifte of een datalek: het gaat over artikel 22, de regel over geautomatiseerde besluiten die vrijwel niemand vastlegt omdat die op een probleem van grote platforms lijkt. Hij raakt in werkelijkheid iedereen die software laat beslissen over iets dat in iemands leven zwaar weegt.

24 aug 2026Nieuw 5 min
Boetes
64 mln złtegen 14 het jaar ervoor

Polen verviervoudigde zijn boetes in een jaar, en de drie hoogste ooit stammen alle uit 2025

Polen gold jarenlang als markt met een laag handhavingsrisico. Die aanname houdt geen stand meer: in twaalf maanden ging het totaal van veertien naar ruim vierenzestig miljoen zloty, en de drie hoogste boetes uit de geschiedenis van het land dragen hetzelfde jaartal. Begeleidt u een klant met een vestiging, leverancier of servicecentrum in Polen, dan is de risicoberekening veranderd.

24 aug 2026Nieuw 4 min