IMY سوئد: personnummer و بررسیهای Luhn
بروزرسانی برای ۲۰۲۶
سازمان داده سوئد IMY است — Integritetsskyddsmyndigheten. این سازمان ابزارهای PII در حال استفاده فعال را آزمایش کرد. نتیجه: ۴۵٪ در شناسایی personnummer شکست خوردند. این شناسه ملی اصلی سوئد است. و ۷۹٪ از بزرگسالان سوئدی سالانه از حقوق GDPR خود استفاده میکنند. این بالاترین نرخ در اتحادیه اروپا است. شناسایی ضعیف به طور مستقیم شکاف انطباق ایجاد میکند.
قالب personnummer و بررسی Luhn
personnummer دو فرم دارد. فرم کوتاه: YYMMDD-XXXX (۱۰ رقم). فرم بلند: YYYYMMDD-XXXX (۱۲ رقم). آخرین رقم یک رقم کنترلی Luhn است.
بررسی Luhn: ارقام را از راست به چپ بگیرید. هر رقم دوم را دو برابر کنید. اگر دو برابر شدن دو رقم میدهد، آنها را جمع بزنید. همه مقادیر را جمع کنید. نتیجه باید بر ۱۰ بخشپذیر باشد.
بررسی Luhn همچنین در کارتهای اعتباری و SIN کانادایی ظاهر میشود. اما personnummer یک تاریخ در شش رقم اول دارد. این محدودیتهایی ایجاد میکند که با بررسیهای Luhn مالی متفاوت است. ابزارهایی که منطق تاریخ را نادیده میگیرند مثبتهای کاذب ایجاد میکنند.
شکاف samordningsnummer
سوئد به ساکنان خارجی یک شماره هماهنگی به نام samordningsnummer میدهد. قبل از صدور personnummer کامل مورد نیاز است. قالب یکسان است. تفاوت: ۶۰ به ارقام روز تولد اضافه میشود.
- personnummer، متولد ۱۵ ژانویه: ارقام روز = ۱۵.
- samordningsnummer، همان تاریخ: ارقام روز = ۷۵ (۱۵ + ۶۰).
مقادیر روز معتبر برای samordningsnummer از ۶۱ تا ۹۱ است. ابزارهایی که فقط ۰۱ تا ۳۱ را قبول میکنند هیچکدام از آنها را از دست میدهند.
ساکنان متولدشده در خارج حدود ۲۰٪ از جمعیت سوئد هستند. برای شرکتهایی با کارمندان یا مشتریان غیرسوئدی، این شکاف به معنای از دست رفتن بخش بزرگی از سوابق است.
قوانین ناشناسسازی IMY
راهنمای ناشناسسازی ۲۰۲۳ IMY دقیقترین در میان هر سازمان داده اتحادیه اروپا است. دوازده DPA دیگر آن را ذکر میکنند.
سه قانون برای مجموعه دادههای سوئدی اعمال میشود:
- k-anonymity ≥ 5. هر سابقه باید در همه فیلدهای کلیدی از حداقل چهار مورد دیگر تشخیصناپذیر باشد. سن، جنسیت، شهرداری، و شغل شناسههای شبهشناسایی معمولی هستند. جمعیت کم سوئد، گروههای کوچک را آسان برای جداسازی میکند.
- l-diversity برای دادههای بهداشتی و مالی. k-anonymity به تنهایی حملات استنتاج را متوقف نمیکند. l-diversity مستلزم آن است که هر گروه حداقل l مقدار حساس متمایز داشته باشد.
- اثبات رسمی مورد نیاز است. IMY انطباق ادعایی را نمیپذیرد. مستندات فنی باید نشان دهد که آستانهها رعایت شده است.
نرخ ۷۹٪: معنای آن در عمل
برای یک شرکت با ۵۰,۰۰۰ کاربر سوئدی، ۷۹٪ به معنای حدود ۳۹,۵۰۰ درخواست حقوقی در سال است. هر کدام باید ظرف ۳۰ روز پاسخ داده شود.
رسیدگی دستی نمیتواند با این حجم مقیاسبندی شود. شرکتها به جستجوی خودکار PII در همه ذخیرهسازیها نیاز دارند: پایگاه دادههای اصلی، پشتیبانها، تحلیلها، و مجموعههای آموزشی هوش مصنوعی. سیستمها باید personnummer و samordningsnummer را پیدا کنند. هر دو به بررسیهای Luhn و قانون انتقال ۶۰ روزه نیاز دارند.
آن دقت فنی الزام پایه برای پاسخ به درخواستهای حقوقی سوئدی در مقیاس است. بدون آن، سیستمهای موجودی خودکار بخش قابل توجهی از سوابقی را که ملزم به یافتن و بازگرداندن آنها هستند، از دست میدهند.
برای چارچوب کامل ناشناسسازی و سابقه اجرایی IMY در سال ۲۰۲۴، راهنمای ناشناسسازی GDPR IMY و نوردیک ما را ببینید.
برای مقایسه در سراسر کشورهای اتحادیه اروپا، راهنمای فنی GDPR BFDI آلمان ما را ببینید.