IMY Suecia: Personnummer y Controles Luhn
Actualizado para 2026
La autoridad sueca de protección de datos es IMY — Integritetsskyddsmyndigheten. Evaluó herramientas de detección de DCP en uso real. El resultado: el 45 % falló en detectar el personnummer. Ese es el principal identificador nacional de Suecia. Además, el 79 % de los adultos suecos ejercen sus derechos RGPD cada año. Es la tasa más alta de la UE. Una detección deficiente genera una brecha de cumplimiento directa.
Formato del Personnummer y el Control Luhn
El personnummer tiene dos formas. Forma corta: AAMMDD-XXXX (10 dígitos). Forma larga: AAAAMMDD-XXXX (12 dígitos). El último dígito es un dígito de control Luhn.
El control Luhn: Tome los dígitos de derecha a izquierda. Duplique uno de cada dos. Si el resultado tiene dos dígitos, súmelos. Sume todos los valores. El resultado debe ser divisible por 10.
El algoritmo Luhn también se usa en tarjetas de crédito y el SIN canadiense. Pero el personnummer contiene una fecha en los primeros seis dígitos. Eso crea restricciones distintas a los controles Luhn financieros. Las herramientas que ignoran la lógica de fecha generan falsos positivos.
La Brecha del Samordningsnummer
Suecia emite un número de coordinación — samordningsnummer — a los residentes extranjeros antes de asignarles un personnummer completo. El formato es el mismo. La diferencia: se suma 60 a los dígitos del día de nacimiento.
- Personnummer, nacido el 15 de enero: dígitos del día = 15.
- Samordningsnummer, misma fecha: dígitos del día = 75 (15 + 60).
Los valores válidos del día para un samordningsnummer van de 61 a 91. Las herramientas que solo aceptan 01 a 31 pasarán por alto todos ellos.
Los residentes nacidos en el extranjero representan aproximadamente el 20 % de la población sueca. Para empresas con personal o clientes no suecos, esta brecha significa que una gran parte de los registros queda sin detectar.
Los Requisitos de Anonimización del IMY
La guía de anonimización de 2023 del IMY es la más detallada de cualquier autoridad de protección de datos de la UE. Otras doce APD la citan como referencia.
Tres reglas se aplican a los conjuntos de datos suecos:
- k-anonimato ≥ 5. Cada registro debe ser indistinguible de al menos otros cuatro en todos los campos clave. Edad, sexo, municipio y profesión son cuasi-identificadores típicos. La pequeña población de Suecia facilita el aislamiento de grupos pequeños.
- l-diversidad para datos de salud y financieros. El k-anonimato solo no bloquea los ataques de inferencia. La l-diversidad exige que cada grupo tenga al menos l valores sensibles distintos.
- Prueba formal requerida. El IMY no acepta el cumplimiento declarado. La documentación técnica debe demostrar que se cumplen los umbrales.
La Tasa del 79 %: Impacto Práctico
Para una organización con 50 000 usuarios suecos, el 79 % supone unas 39 500 solicitudes de derechos al año. Cada una debe responderse en 30 días.
El procesamiento manual no puede escalar a ese volumen. Las empresas necesitan búsqueda automatizada de DCP en todos los almacenamientos: bases de datos principales, copias de seguridad, plataformas de análisis y conjuntos de entrenamiento de IA. Los sistemas deben encontrar el personnummer y el samordningsnummer. Ambos requieren controles Luhn y la regla del desplazamiento de 60 días.
Esa precisión técnica es el requisito base para responder a las solicitudes suecas a escala. Sin ella, los sistemas automatizados pasarán por alto una parte significativa de los registros que deben encontrar y devolver.
Consulte nuestra guía de anonimización RGPD del IMY y los países nórdicos para el marco completo y el historial de cumplimiento 2024 del IMY.
Para comparación con otros estados miembros de la UE, vea nuestra guía técnica RGPD del BFDI Alemania.