IMY Rootsi: Personnummer ja Luhn-kontrollid
Uuendatud 2026. aasta seisuga
Rootsi andmekaitseasutus on IMY — Integritetsskyddsmyndigheten. See testis aktiivselt kasutatavaid PII-tööriistu. Tulemus: 45% ei suutnud tuvastada personnummer-it. See on Rootsi peamine riiklik ID. Ja 79% Rootsi täiskasvanutest kasutab igal aastal oma GDPR-i õigusi. See on kõrgeim määr ELis. Nõrk tuvastamine tekitab otsese vastavuslünga.
Personnummer-i formaat ja Luhn-kontroll
Personnummer-il on kaks vormi. Lühivorm: AAKKPP-XXXX (10 numbrit). Pikavorm: AAAAKKPP-XXXX (12 numbrit). Viimane number on Luhn-kontrollnumber.
Luhn-kontroll: Võetakse numbrid paremalt vasakule. Kahekordstatakse iga teine. Kui kahekordstamine annab kaks numbrit, liidetakse need. Summeeritakse kõik väärtused. Tulemus peab jaguma ühtlaselt 10-ga.
Luhn-kontroll esineb ka krediitkaartidel ja Kanada SIN-il. Kuid personnummer-il on esimeses kuues numbris kuupäev. See tekitab piiranguid, mis erinevad finantsilisest Luhn-kontrollist. Tööriistad, mis jätavad kuupäeva loogika vahele, saavad valepositiivseid.
Samordningsnummer-i lünk
Rootsi annab välismaistele elanikele koordineerimisnumbri nimega samordningsnummer. Seda vajatakse enne täieliku personnummer-i väljastamist. Formaat on sama. Erinevus: sünnipäeva numbritele lisatakse 60.
- Personnummer, sündinud 15. jaanuaril: päeva numbrid = 15.
- Samordningsnummer, samal kuupäeval: päeva numbrid = 75 (15 + 60).
Samordningsnummer-i kehtivad päevaväärtused jooksevad 61-st kuni 91-ni. Tööriistad, mis aktsepteerivad ainult 01-st kuni 31-ni, lasevad kõik neist vahele.
Välissündinud elanikud moodustavad umbes 20% Rootsi elanikkonnast. Ettevõtete jaoks, kellel on Rootsi-välised töötajad või kliendid, tähendab see lünk, et suur osa kirjetest jääb tuvastamatuks.
IMY anonüümimisereeglid
IMY 2023. aasta anonüümimise juhend on kõige üksikasjalikum mis tahes ELi andmekaitseasutuse poolt. Kaksteist teist andmekaitseasutust viitab sellele.
Rootsi andmekogumite puhul kehtivad kolm reeglit:
- k-anonüümsus >= 5. Iga kirje peab olema eristamatu vähemalt neljast teisest kõikides võtmeväljas. Vanus, sugu, omavalitsus ja ametkoht on tüüpilised kvaasi-identifikaatorid. Rootsi väike rahvastik muudab väikesed grupid kergesti eraldatavaks.
- l-mitmekesisus tervise- ja finantsandmete jaoks. k-anonüümsus üksi ei peata järeldusrünnakuid. l-mitmekesisus nõuab, et iga grupp sisaldaks vähemalt l erinevat tundlikku väärtust.
- Formaalne tõestus nõutav. IMY ei aktsepteeri väidetavat vastavust. Tehniline dokumentatsioon peab näitama, et lävendid on täidetud.
79% määr: mida see praktikas tähendab
50 000 Rootsi kasutajaga ettevõtte puhul tähendab 79% umbes 39 500 õiguste taotlust aastas. Igale neist tuleb vastata 30 päeva jooksul.
Käsitsi töötlemine ei suuda selle mahuga toime tulla. Ettevõtted vajavad automatiseeritud PII-otsimist kõikidest salvestustest: peamised andmebaasid, varukoopiad, analüütika ja AI-koolituskogumid. Süsteemid peavad leidma personnummer-i ja samordningsnummer-i. Mõlemad vajavad Luhn-kontrolle ja 60-päeva nihkereegli.
See tehniline täpsus on põhinõue Rootsi õiguste taotlustele vastamiseks suurtes mahtudes. Ilma selleta jätavad automatiseeritud inventeerimissüsteemid märkimisväärse osa kirjetest, mida neil on vaja leida ja tagastada, tuvastamatuks.
Vaadake meie IMY GDPR-i anonüümimise ja Põhja-Euroopa juhendit täieliku anonüümimise raamistiku ja IMY 2024. aasta jõustamisandmete jaoks.
Võrdluse jaoks ELi liikmesriikides vaadake meie BfDI Saksamaa GDPR-i tehnilist juhendit.