Det första börsmeddelandet

Lime publicerade sitt första börsmeddelande den 16 januari 2025 klockan 15.18. Bolaget skrev att en extern angripare hade tagit sig in i SportAdmins it-miljö och att information hade läckt. Lime uppgav också att bolaget utredde läckans innehåll och omfattning.

Källa: Limes börsmeddelande den 16 januari 2025.

Lime beskrev en reaktiv nedstängning som proaktiv

“proactively shut down all SportAdmin services”

Lime, 16 januari 2025

Serverstoppet utlöste driftlarmet före upptäckten

En server slutade svara, vilket utlöste ett larm från driftövervakningen. SportAdmin upptäckte det pågående intrånget genom en manuell granskning. Bolaget uppgav att den fullständiga nedstängningen följde cirka en timme efter upptäckten.

Limes beskrivning gav en missvisande bild

Serverstoppet och driftlarmet kom först. SportAdmin upptäckte intrånget genom en manuell granskning. Den fullständiga nedstängningen följde cirka en timme senare. Lime beskrev denna reaktiva åtgärd som proaktiv och omedelbar. Formuleringen gav en missvisande bild av händelseförloppet.

Källor: Lime den 16 januari 2025 och IMY:s beslut, sidorna 3–4.

Lime nämnde personuppgifter dagen därpå

Den 17 januari skrev Lime att angriparen kunde ha fått tillgång till personuppgifter. Uppdateringen kom dagen efter beskedet om ett intrång och en informationsläcka.

Källa: Limes börsmeddelande den 17 januari 2025.

Limes kommunikations- och investerarrelationschef försökte få IMY att tona ned riskinformationen

Den 18 januari 2025 klockan 12.54 skrev Jennie Everhed, Limes kommunikations- och investerarrelationschef, till IMY i ärende IMY-2025-698. Hon uppgav att Limes säkerhetsexperter bedömde att personuppgifter sannolikt hade läckt till externa angripare. Hon skrev att Lime ansåg språkbruket i IMY:s riskinformation vara ”väl alarmistiskt” och bad myndigheten beskriva användning av läckta uppgifter som en möjlighet.

Everhed skrev att Myndigheten för samhällsskydd och beredskap delade Limes kritik av IMY:s språkbruk. Uppgiften om myndighetens bedömning kommer från hennes mejl. Mejlet tog också upp risker, skyddsåtgärder för berörda och hantering av skyddad identitet.

Begäran gällde hur IMY skulle beskriva riskerna, samtidigt som Everheds eget mejl angav att Limes säkerhetsexperter bedömde en personuppgiftsläcka som sannolik.

Källa: Limes mejl till IMY den 18 januari 2025.

IMY:s beslut beskrev intrångsvägen och de berörda personerna

IMY:s beslut den 26 januari 2026 återger SportAdmins uppgift att incidenten omfattade 2 126 075 personer. Beslutet beskriver uppgiftstyperna, den sannolika första vägen in, de tekniska kontonas behörigheter och den manuella upptäckten den 16 januari 2025.

Källa: IMY:s beslut i ärende IMY-2025-7801.

Källdokument

Lime Technologies AB (publ), Work on the information security incident in the SportAdmin platform is moving forward, .

Integritetsskyddsmyndigheten, handling IMY-2025-698-5, Limes mejl till IMY den 18 januari 2025, .

Integritetsskyddsmyndigheten, Beslut efter tillsyn enligt dataskyddsförordningen – Sportadmin i Skandinavien AB, .