Tjänsterna innehöll uppgifter om barn och familjer
SportAdmin levererar digitala tjänster för idrottsföreningar och andra organisationer. Systemen används för medlemsregister, fakturering, föreningswebbplatser och kommunikation mellan ledare, medlemmar och målsmän.
SportAdmin uppgav till IMY att incidenten omfattade 2 126 075 personer som kunde identifieras genom personnummer. En stor del av de berörda var barn. För barn kunde uppgifterna omfatta identitet, kontaktuppgifter, målsmän, idrott och föreningstillhörighet.
Källa: IMY:s beslut, sidorna 7–8.
SportAdmin pekade ut SQL-injektionen som sannolik intrångsväg
SportAdmin införde en programvariabel på en webbsida den 28 juni 2022. Den direkta användningen av variabeln i kommunikationen med databasen skapade en förhöjd risk för SQL-injektion. En SQL-injektion innebär att databasen tolkar inmatad text som kommandon. IMY utgick från SportAdmins uppgift om den sannolika intrångsvägen. De omfattande behörigheterna i databas- och Windowskontona gav angriparen åtkomst till servern.
Källor: IMY:s beslut, sidorna 2–3, samt IMY:s bedömning, sidorna 8–10.
Ett driftlarm ledde till att intrånget upptäcktes
SportAdmins efterhandsanalys visade upprepade intrångsförsök från morgonen den 14 januari 2025. Den 16 januari slutade en server svara. Serverstoppet utlöste ett larm från driftövervakningen. SportAdmin upptäckte det pågående intrånget genom en manuell granskning.
SportAdmin tog in externa säkerhetsexperter. Bolaget uppgav att den fullständiga nedstängningen av tjänsterna skedde cirka en timme efter upptäckten.
Källa: IMY:s beslut, sidorna 3–4.
Lime beskrev en reaktiv nedstängning som proaktiv
Lime skrev den 16 januari att bolaget proaktivt hade stängt samtliga SportAdmin-tjänster som en försiktighetsåtgärd. SportAdmins senare redovisning beskriver nedstängningen som ett svar på serverstoppet, driftlarmet och ett pågående intrång som hade upptäckts manuellt. Den fullständiga nedstängningen följde cirka en timme efter upptäckten. Formuleringen gav en missvisande bild av händelseförloppet.
Den 18 januari skrev Limes kommunikationschef till IMY. Hon skrev att Lime ansåg språkbruket i myndighetens riskinformation vara ”väl alarmistiskt” och bad IMY beskriva användning av läckta uppgifter som en möjlighet. I samma mejl uppgav hon att Limes säkerhetsexperter bedömde en läcka som sannolik.
Källor: Limes börsmeddelande den 16 januari 2025 och Limes mejl till IMY den 18 januari 2025.
Personuppgifterna publicerades den 14 mars
IMY:s beslut återger SportAdmins uppgift att de uthämtade personuppgifterna publicerades på darknet den 14 mars 2025. Darknet är en samlingsbeteckning för webbtjänster som nås genom särskild programvara. IMY vägde in publiceringen i sin bedömning av överträdelsens allvar.
Källor: IMY:s beslut, sidan 2, samt IMY:s bedömning, sidan 16.
IMY slog fast en överträdelse av säkerhetskraven
IMY inledde tillsyn den 15 april 2025. Beslutet den 26 januari 2026 slog fast att SportAdmin hade överträtt artikel 32.1 i dataskyddsförordningen. Bestämmelsen kräver tekniska och organisatoriska säkerhetsåtgärder som motsvarar riskerna.
Myndigheten beslutade om en administrativ sanktionsavgift på 6 miljoner kronor. IMY slog fast brister i kodgranskningen, kontobehörigheterna och övervakningen. Personuppgifternas omfattning och publiceringen på darknet ingick i bedömningen av sanktionsavgiften.
Källdokument
Integritetsskyddsmyndigheten, Beslut efter tillsyn enligt dataskyddsförordningen – Sportadmin i Skandinavien AB, .
Lime Technologies AB (publ), Information security incident in the SportAdmin platform, .
Lime Technologies AB (publ), Work on the information security incident in the SportAdmin platform is moving forward, .
Integritetsskyddsmyndigheten, handling IMY-2025-698-5, Limes mejl till IMY den 18 januari 2025, .