IMY Ruotsi: Henkilötunnus ja Luhn-tarkistukset
Päivitetty vuodelle 2026
Ruotsin tietosuojaviranomainen on IMY — Integritetsskyddsmyndigheten. Se testasi käytössä olevia henkilötietotyökaluja. Tulos: 45 % epäonnistui henkilötunnuksen tunnistamisessa. Se on Ruotsin tärkein kansallinen tunniste. Ja 79 % ruotsalaisista aikuisista käyttää GDPR-oikeuksiaan joka vuosi. Se on korkein osuus EU:ssa. Heikko tunnistus luo suoran vaatimustenmukaisuusaukon.
Henkilötunnuksen Muoto ja Luhn-tarkistus
Henkilötunnuksella on kaksi muotoa. Lyhyt muoto: YYMMDD-XXXX (10 numeroa). Pitkä muoto: YYYYMMDD-XXXX (12 numeroa). Viimeinen numero on Luhn-tarkistusnumero.
Luhn-tarkistus: Otetaan numerot oikealta vasemmalle. Tuplataan joka toinen. Jos kaksinkertaistaminen antaa kaksi numeroa, lasketaan ne yhteen. Lasketaan kaikki arvot yhteen. Tuloksen on oltava tasan jaollinen 10:llä.
Luhn-tarkistus esiintyy myös luottokorteissa ja kanadalaisessa SIN-numerossa. Mutta henkilötunnuksessa on päivämäärä kuudessa ensimmäisessä numerossa. Tämä luo rajoituksia, jotka poikkeavat taloudellisista Luhn-tarkistuksista. Työkalut, jotka ohittavat päivämäärälogiikan, tuottavat vääriä positiivisia.
Samordningsnummerin Aukko
Ruotsi antaa ulkomaalaisille asukkaille koordinointinumeron nimeltä samordningsnummer. Sitä tarvitaan ennen kuin täysi henkilötunnus myönnetään. Muoto on sama. Ero: syntymäpäivänumeroihin lisätään 60.
- Henkilötunnus, syntynyt tammikuun 15.: päivänumerot = 15.
- Samordningsnummer, sama päivä: päivänumerot = 75 (15 + 60).
Samordningsnummerin kelvolliset päivänumeroarvot ovat 61–91. Työkalut, jotka hyväksyvät vain arvot 01–31, jäävät jokaisesta niistä kiinni.
Ulkomailla syntyneet asukkaat ovat noin 20 % Ruotsin väestöstä. Yrityksille, joilla on ei-ruotsalaista henkilökuntaa tai asiakkaita, tämä aukko tarkoittaa, että suuri osa tietueista jää tunnistamatta.
IMY:n Anonymisointisäännöt
IMY:n vuoden 2023 anonymisointiohje on yksityiskohtaisin mistään EU:n tietosuojaviranomaisesta. Kaksitoista muuta tietosuojaviranomaista viittaa siihen.
Kolme sääntöä koskee ruotsalaisia tietoaineistoja:
- k-anonymiteetti ≥ 5. Jokaisen tietueen on oltava erottamaton vähintään neljästä muusta kaikilla avainkenttien osalta. Ikä, sukupuoli, kunta ja ammatti ovat tyypillisiä kvasitunnisteita. Ruotsin pieni väestö helpottaa pienten ryhmien eristämistä.
- l-diversiteetti terveys- ja rahoitustiedoille. k-anonymiteetti yksinään ei estä päättelyvirheitä. l-diversiteetti edellyttää, että jokaisessa ryhmässä on vähintään l erillistä arkaluonteista arvoa.
- Muodollinen todiste vaaditaan. IMY ei hyväksy väitettyä vaatimustenmukaisuutta. Teknisen dokumentaation on osoitettava, että raja-arvot täyttyvät.
79 %:n Osuus: Mitä Se Tarkoittaa Käytännössä
Yritykselle, jolla on 50 000 ruotsalaista käyttäjää, 79 % tarkoittaa noin 39 500 oikeuksien käyttöpyyntöä vuodessa. Jokaiseen on vastattava 30 päivän kuluessa.
Manuaalinen käsittely ei pysty skaalautumaan tähän volyymiin. Yritykset tarvitsevat automatisoitua henkilötietojen hakua kaikista tallennuspaikoista: pääkannoista, varmuuskopioinneista, analytiikasta ja tekoälyn koulutusaineistoista. Järjestelmien on löydettävä sekä henkilötunnus että samordningsnummer. Molempiin tarvitaan Luhn-tarkistukset ja 60-päivän siirtymäsääntö.
Tämä tekninen tarkkuus on perusvaatimus ruotsalaisten oikeuksien pyyntöihin vastaamiselle mittakaavassa. Ilman sitä automatisoidut inventaariojärjestelmät jäävät huomaamatta merkittävän osan tietueista, jotka niiden on löydettävä ja palautettava.
Katso IMY:n GDPR-anonymisointi- ja Pohjoismaat-opas täydestä anonymisointikehyksestä ja IMY:n vuoden 2024 täytäntöönpanotiedoista.
Vertailun vuoksi EU-maiden välillä katso BfDI Saksa GDPR-tekninen opas.