By · Last updated 2026-06-05

Volver al BlogGDPR y Cumplimiento

IMY Suecia: Personnummer, Samordningsnummer y el...

IMY encontró que el 45% de las herramientas genéricas no detectan el personnummer sueco.

June 5, 20267 min de lectura
Sweden IMYpersonnummer LuhnsamordningsnummerSwedish GDPR technicalNordic compliance

IMY Suecia: Personnummer y Controles Luhn

Actualizado para 2026

La autoridad sueca de protección de datos es IMY — Integritetsskyddsmyndigheten. Evaluó herramientas de detección de DCP en uso real. El resultado: el 45 % falló en detectar el personnummer. Ese es el principal identificador nacional de Suecia. Además, el 79 % de los adultos suecos ejercen sus derechos RGPD cada año. Es la tasa más alta de la UE. Una detección deficiente genera una brecha de cumplimiento directa.

Formato del Personnummer y el Control Luhn

El personnummer tiene dos formas. Forma corta: AAMMDD-XXXX (10 dígitos). Forma larga: AAAAMMDD-XXXX (12 dígitos). El último dígito es un dígito de control Luhn.

El control Luhn: Tome los dígitos de derecha a izquierda. Duplique uno de cada dos. Si el resultado tiene dos dígitos, súmelos. Sume todos los valores. El resultado debe ser divisible por 10.

El algoritmo Luhn también se usa en tarjetas de crédito y el SIN canadiense. Pero el personnummer contiene una fecha en los primeros seis dígitos. Eso crea restricciones distintas a los controles Luhn financieros. Las herramientas que ignoran la lógica de fecha generan falsos positivos.

La Brecha del Samordningsnummer

Suecia emite un número de coordinación — samordningsnummer — a los residentes extranjeros antes de asignarles un personnummer completo. El formato es el mismo. La diferencia: se suma 60 a los dígitos del día de nacimiento.

  • Personnummer, nacido el 15 de enero: dígitos del día = 15.
  • Samordningsnummer, misma fecha: dígitos del día = 75 (15 + 60).

Los valores válidos del día para un samordningsnummer van de 61 a 91. Las herramientas que solo aceptan 01 a 31 pasarán por alto todos ellos.

Los residentes nacidos en el extranjero representan aproximadamente el 20 % de la población sueca. Para empresas con personal o clientes no suecos, esta brecha significa que una gran parte de los registros queda sin detectar.

Los Requisitos de Anonimización del IMY

La guía de anonimización de 2023 del IMY es la más detallada de cualquier autoridad de protección de datos de la UE. Otras doce APD la citan como referencia.

Tres reglas se aplican a los conjuntos de datos suecos:

  • k-anonimato ≥ 5. Cada registro debe ser indistinguible de al menos otros cuatro en todos los campos clave. Edad, sexo, municipio y profesión son cuasi-identificadores típicos. La pequeña población de Suecia facilita el aislamiento de grupos pequeños.
  • l-diversidad para datos de salud y financieros. El k-anonimato solo no bloquea los ataques de inferencia. La l-diversidad exige que cada grupo tenga al menos l valores sensibles distintos.
  • Prueba formal requerida. El IMY no acepta el cumplimiento declarado. La documentación técnica debe demostrar que se cumplen los umbrales.

La Tasa del 79 %: Impacto Práctico

Para una organización con 50 000 usuarios suecos, el 79 % supone unas 39 500 solicitudes de derechos al año. Cada una debe responderse en 30 días.

El procesamiento manual no puede escalar a ese volumen. Las empresas necesitan búsqueda automatizada de DCP en todos los almacenamientos: bases de datos principales, copias de seguridad, plataformas de análisis y conjuntos de entrenamiento de IA. Los sistemas deben encontrar el personnummer y el samordningsnummer. Ambos requieren controles Luhn y la regla del desplazamiento de 60 días.

Esa precisión técnica es el requisito base para responder a las solicitudes suecas a escala. Sin ella, los sistemas automatizados pasarán por alto una parte significativa de los registros que deben encontrar y devolver.

Consulte nuestra guía de anonimización RGPD del IMY y los países nórdicos para el marco completo y el historial de cumplimiento 2024 del IMY.

Para comparación con otros estados miembros de la UE, vea nuestra guía técnica RGPD del BFDI Alemania.

Fuentes

¿Listo para proteger sus datos?

Comience a anonimizar PII con más de 285 tipos de entidades en 48 idiomas.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.