IMY Suède : Personnummer et contrôles Luhn
Mis à jour pour 2026
L'autorité suédoise de protection des données est IMY — Integritetsskyddsmyndigheten. Elle a testé des outils de détection des DCP en conditions réelles. Résultat : 45 % ont échoué à détecter le personnummer. C'est l'identifiant national principal en Suède. De plus, 79 % des résidents suédois exercent leurs droits RGPD chaque année. C'est le taux le plus élevé de l'UE. Une détection insuffisante crée un écart de conformité direct.
Format du personnummer et contrôle Luhn
Le personnummer existe sous deux formes. Forme courte : JJMMAA-XXXX (10 chiffres). Forme longue : JJMMAAAA-XXXX (12 chiffres). Le dernier chiffre est un chiffre de contrôle Luhn.
Le contrôle Luhn : Prenez les chiffres de droite à gauche. Doublez un chiffre sur deux. Si le doublement donne deux chiffres, additionnez-les. Additionnez toutes les valeurs. Le total doit être divisible par 10.
L'algorithme Luhn est aussi utilisé pour les cartes bancaires et le NAS canadien. Mais le personnummer contient une date dans les six premiers chiffres. Cela crée des contraintes différentes des contrôles Luhn financiers. Les outils qui ignorent la logique de date génèrent des faux positifs.
La lacune du samordningsnummer
La Suède délivre un numéro de coordination — samordningsnummer — aux résidents étrangers avant qu'un personnummer complet soit émis. Le format est identique. La différence : 60 est ajouté aux chiffres du jour de naissance.
- Personnummer, né le 15 janvier : chiffres du jour = 15.
- Samordningsnummer, même date : chiffres du jour = 75 (15 + 60).
Les valeurs valides du jour pour un samordningsnummer vont de 61 à 91. Les outils qui n'acceptent que 01 à 31 manquent tous ces numéros.
Les résidents nés à l'étranger représentent environ 20 % de la population suédoise. Pour les entreprises avec du personnel ou des clients non suédois, cette lacune signifie qu'une grande partie des dossiers passe inaperçue.
Les exigences d'anonymisation de l'IMY
Le guide d'anonymisation 2023 de l'IMY est le plus détaillé de toutes les autorités de protection des données de l'UE. Douze autres APD s'y réfèrent.
Trois règles s'appliquent aux jeux de données suédois :
- k-anonymat ≥ 5. Chaque enregistrement doit être indiscernable d'au moins quatre autres sur tous les champs clés. L'âge, le sexe, la commune et la profession sont des quasi-identifiants typiques. La petite taille de la population suédoise facilite l'isolement de petits groupes.
- l-diversité pour les données de santé et financières. Le k-anonymat seul ne bloque pas les attaques par inférence. La l-diversité exige que chaque groupe contienne au moins l valeurs sensibles distinctes.
- Preuve formelle requise. L'IMY n'accepte pas une conformité déclarée. La documentation technique doit démontrer que les seuils sont respectés.
Le taux de 79 % : impact concret
Pour une organisation avec 50 000 utilisateurs suédois, 79 % représentent environ 39 500 demandes de droits par an. Chacune doit recevoir une réponse dans les 30 jours.
Le traitement manuel ne peut pas gérer ce volume. Les entreprises ont besoin de systèmes automatisés de recherche des DCP dans tous les espaces de stockage : bases de données principales, sauvegardes, plateformes analytiques et jeux d'entraînement IA. Les systèmes doivent détecter le personnummer et le samordningsnummer. Les deux nécessitent des contrôles Luhn et la règle du décalage de 60 jours.
Cette précision technique est la condition de base pour répondre aux demandes suédoises à grande échelle. Sans elle, les systèmes automatisés rateront une part importante des dossiers qu'ils doivent trouver et restituer.
Consultez notre guide d'anonymisation RGPD de l'IMY et des pays nordiques pour le cadre complet et le bilan d'application 2024 de l'IMY.
Pour une comparaison avec d'autres États membres de l'UE, voir notre guide technique RGPD du BFDI Allemagne.