IMY Švédsko: Personnummer a kontroly Luhn
Aktualizováno pro rok 2026
Švédský úřad pro ochranu dat je IMY — Integritetsskyddsmyndigheten. Testoval nástroje PII v aktivním provozu. Výsledek: 45 % nedokázalo detekovat personnummer. To je hlavní švédský národní identifikátor. A 79 % švédských dospělých každoročně uplatňuje svá práva podle GDPR. To je nejvyšší míra v EU. Slabá detekce vytváří přímou mezeru v souladu.
Formát personnummer a kontrola Luhn
Personnummer má dvě podoby. Zkrácená: RRMMDD-XXXX (10 číslic). Dlouhá: RRRRMMDD-XXXX (12 číslic). Poslední číslice je kontrolní číslice Luhn.
Kontrola Luhn: Číslice se berou zprava doleva. Každá druhá se zdvojí. Pokud zdvojení dá dvouciferné číslo, jeho číslice se sečtou. Všechny hodnoty se sečtou. Výsledek musí být dělitelný 10.
Kontrola Luhn se vyskytuje i v kreditních kartách a kanadském SIN. Ale personnummer obsahuje v prvních šesti číslicích datum. To přidává omezení, která se liší od finančních kontrol Luhn. Nástroje, které přeskočí logiku data, generují falešně pozitivní výsledky.
Mezera v samordningsnummer
Švédsko přiděluje zahraničním rezidentům koordinační číslo zvané samordningsnummer. Vydává se před udělením plného personnummer. Formát je stejný. Rozdíl: k číslicím dne narození se přičte 60.
- Personnummer, narozený 15. ledna: číslice dne = 15.
- Samordningsnummer, stejné datum: číslice dne = 75 (15 + 60).
Platné hodnoty dne pro samordningsnummer jsou od 61 do 91. Nástroje, které přijímají pouze hodnoty 01 až 31, každé z nich přehlídnou.
Osobám narozeným v cizině tvoří přibližně 20 % švédské populace. Pro firmy se zahraničními zaměstnanci nebo klienty tato mezera znamená, že velká část záznamů zůstane nedetekována.
Pravidla anonymizace IMY
Příručka anonymizace IMY z roku 2023 je nejpodrobnější ze všech unijních orgánů ochrany dat. Cituje ji dvanáct dalších DPA.
Pro švédské datové sady platí tři pravidla:
- k-anonymita ≥ 5. Každý záznam musí být k nerozeznání od nejméně čtyř dalších ve všech klíčových polích. Typickými kvazi-identifikátory jsou věk, pohlaví, obec a pracovní pozice. Malá populace Švédska usnadňuje izolaci malých skupin.
- l-diverzita pro zdravotní a finanční data. Samotná k-anonymita nebrání inferenčním útokům. l-diverzita vyžaduje, aby každá skupina obsahovala nejméně l různých citlivých hodnot.
- Vyžaduje se formální důkaz. IMY neakceptuje deklarovaný soulad. Technická dokumentace musí prokazovat splnění prahových hodnot.
Co znamená 79% míra v praxi
Pro firmu s 50 000 švédskými uživateli znamená 79 % přibližně 39 500 žádostí o uplatnění práv ročně. Na každou je nutné odpovědět do 30 dnů.
Ruční zpracování na takový objem nestačí. Firmy potřebují automatizované vyhledávání PII napříč veškerým úložištěm: hlavní databáze, zálohy, analytická uložiště a tréninkové sady AI. Systémy musejí nalézat personnummer i samordningsnummer. Obě varianty vyžadují kontroly Luhn a pravidlo o posunu 60 dnů.
Tato technická přesnost je základním požadavkem pro zpracování švédských žádostí o práva ve velkém měřítku. Bez ní budou automatizované inventární systémy přehlídat značnou část záznamů, které jsou povinny nalézt a vrátit.
Viz náš průvodce anonymizací GDPR IMY a nordickými zeměmi pro úplný rámec anonymizace a záznamy vymáhání IMY za rok 2024.
Pro srovnání napříč státy EU viz náš technický průvodce BFDI Německo GDPR.