IMY Швеция: Personnummer и проверки по Luhn
Актуализирано за 2026 г.
Шведският орган за защита на данните е IMY - Integritetsskyddsmyndigheten. Той е тествал инструменти за лични данни в активна употреба. Резултатът: 45% не успяват да разпознаят personnummer - основният национален идентификатор в Швеция. При това 79% от шведските пълнолетни лица упражняват правата си по GDPR всяка година - най-висок дял в ЕС. Слабото разпознаване създава пряка пропаст в съответствието.
Формат на personnummer и проверката по Luhn
Personnummer съществува в два формата. Кратка форма: GGMMDD-XXXX (10 цифри). Дълга форма: GGGGMMDD-XXXX (12 цифри). Последната цифра е контролна по алгоритъма Luhn.
Проверката по Luhn: Вземете цифрите от дясно наляво. Удвоете всяка втора. Ако удвояването дава двуцифрен резултат, съберете цифрите. Сумирайте всички стойности. Резултатът трябва да се дели без остатък на 10.
Проверката по Luhn се прилага и при кредитни карти и канадския SIN. Но personnummer съдържа дата в първите шест цифри, което налага ограничения, различни от финансовите проверки по Luhn. Инструменти, пропускащи логиката за дата, генерират фалшиви положителни резултати.
Пропастта при samordningsnummer
Швеция дава на чуждестранните жители координационен номер, наречен samordningsnummer. Той се издава преди пълния personnummer. Форматът е еднакъв. Разликата: към цифрите за ден на раждане се добавя 60.
- Personnummer, роден на 15 януари: цифри за ден = 15.
- Samordningsnummer, същата дата: цифри за ден = 75 (15 + 60).
Валидните стойности за ден при samordningsnummer са от 61 до 91. Инструменти, приемащи само стойности от 01 до 31, ще пропуснат всеки от тях.
Чуждестранно родените жители са около 20% от населението на Швеция. За фирми с чуждестранни служители или клиенти тази пропаст означава, че голяма част от записите остават неразпознати.
Правилата на IMY за анонимизация
Ръководството за анонимизация на IMY от 2023 г. е най-подробното на какъвто и да е орган за защита на данните в ЕС. Дванадесет други органа го цитират.
Три правила се прилагат за шведски набори от данни:
- k-анонимност >= 5. Всеки запис трябва да е неразличим от поне четири други по всички ключови полета. Типични квази-идентификатори са: възраст, пол, община и професия. Малкото население на Швеция прави малките групи лесни за изолиране.
- l-разнообразие за здравни и финансови данни. Само k-анонимността не спира атаки чрез умозаключение. l-разнообразието изисква всяка група да съдържа поне l различни чувствителни стойности.
- Изисква се формално доказателство. IMY не приема декларирано съответствие. Техническата документация трябва да показва, че праговете са постигнати.
Какво означава 79% на практика
За фирма с 50 000 шведски потребители 79% означава около 39 500 заявки за упражняване на права годишно. На всяка трябва да се отговори в рамките на 30 дни.
Ръчната обработка не може да се мащабира до такъв обем. Фирмите се нуждаят от автоматизирано търсене на лични данни в цялото хранилище: основни бази данни, резервни копия, аналитични системи и наборите за обучение на изкуствен интелект. Системите трябва да намират personnummer и samordningsnummer. И двата изискват проверки по Luhn и правилото за отместване с 60 дни.
Тази техническа точност е базовото изискване за отговаряне на шведски заявки за упражняване на права в мащаб. Без нея автоматизираните системи за инвентаризация ще пропуснат значителна част от записите, които са длъжни да намерят и върнат.
Вижте нашето ръководство за анонимизация по GDPR на IMY и Северните страни за пълната рамка за анонимизация и резултатите от правоприлагането на IMY за 2024 г.
За сравнение между страните от ЕС вижте нашето техническо ръководство за BFDI Германия по GDPR.