IMY Sverige: Personnummer og Luhn-kontroller
Opdateret til 2026
Sveriges datatilsyn hedder IMY — Integritetsskyddsmyndigheten. Det testede PII-værktøjer i aktiv brug. Resultatet: 45% fejlede i detektion af personnummeret, som er Sveriges vigtigste nationale ID. Og 79% af svenske voksne bruger deres GDPR-rettigheder hvert år — den højeste rate i EU. Svag detektion skaber et direkte overholdelsesgab.
Personnummer-format og Luhn-kontrollen
Personnummeret findes i to former. Kortform: ÅÅMMDD-XXXX (10 cifre). Langform: ÅÅÅÅMMDD-XXXX (12 cifre). Det sidste ciffer er et Luhn-kontrolciffer.
Luhn-kontrollen: Tag cifrene fra højre mod venstre. Fordobl hvert andet. Hvis fordoblingen giver to cifre, lægges de sammen. Læg alle værdier sammen. Resultatet skal kunne divideres jævnt med 10.
Luhn-kontrollen bruges også i kreditkort og det canadiske SIN. Men personnummeret indeholder en dato i de første seks cifre, hvilket skaber begrænsninger, der adskiller sig fra finansielle Luhn-kontroller. Værktøjer, der springer datokontrollen over, producerer falske positiver.
Samordningsnummer-gabet
Sverige giver udenlandske beboere et koordinationsnummer kaldet samordningsnummer. Det udstedes, inden et fuldt personnummer tildeles. Formatet er det samme med én forskel: 60 lægges til fødselsdagcifrene.
- Personnummer, født 15. januar: dagcifre = 15.
- Samordningsnummer, samme dato: dagcifre = 75 (15 + 60).
Gyldige dagværdier for et samordningsnummer løber fra 61 til 91. Værktøjer, der kun accepterer 01 til 31, overser dem alle.
Udenlandskfødte beboere udgør ca. 20% af Sveriges befolkning. For virksomheder med ikke-svenske medarbejdere eller kunder betyder dette gab, at en stor andel af registrene går uopdaget.
IMYs anonymiseringsregler
IMYs anonymiseringsvejledning fra 2023 er den mest detaljerede fra nogen EU-databeskyttelsesmyndighed. Tolv andre databeskyttelsesmyndigheder citerer den.
Tre regler gælder for svenske datasæt:
- k-anonymitet ≥ 5. Hvert register skal være uadskilleligt fra mindst fire andre på alle nøglefelter. Alder, køn, kommune og job er typiske kvasi-identifikatorer. Sveriges lille befolkning gør det nemt at isolere små grupper.
- l-diversitet for sundheds- og finansdata. k-anonymitet alene forhindrer ikke inferensangreb. l-diversitet kræver, at hver gruppe indeholder mindst l forskellige følsomme værdier.
- Formel dokumentation påkrævet. IMY accepterer ikke påstået overholdelse. Teknisk dokumentation skal vise, at tærsklerne er opfyldt.
De 79%: Hvad det betyder i praksis
For en virksomhed med 50.000 svenske brugere svarer 79% til ca. 39.500 rettighedsanmodninger om året. Hver enkelt skal besvares inden 30 dage.
Manuel behandling kan ikke skalere til dette volumen. Virksomheder har brug for automatiseret PII-søgning på tværs af al lagring: hoveddatabaser, sikkerhedskopier, analysedata og AI-træningssæt. Systemerne skal finde personnumre og samordningsnumre. Begge kræver Luhn-kontroller og 60-dages offset-reglen.
Den tekniske nøjagtighed er grundkravet for at besvare svenske rettighedsanmodninger i stor skala. Uden den overser automatiserede opgørelssystemer en betydelig andel af de registre, de er forpligtet til at finde og returnere.
Se vores IMY GDPR-anonymiserings- og Nordicsguide for den fulde anonymiseringsramme og IMYs håndhævelsesrekord fra 2024.
For sammenligning på tværs af EU-stater, se vores BfDI Tyskland GDPR tekniske guide.