IMY Svédország: Személyi szám és Luhn-ellenőrzés
Frissítve 2026-ra
Svédország adatvédelmi hatósága az IMY – Integritetsskyddsmyndigheten. A hatóság tesztelést végzett az aktívan használt PII-eszközökön. Eredmény: az eszközök 45%-a nem azonosítja a personnummert, Svédország fő nemzeti azonosítóját. A svéd felnőttek 79%-a él GDPR-jogaival évente – ez az EU legmagasabb aránya. A gyenge detektálás közvetlen megfelelőségi hiányosságot teremt.
A personnummer formátuma és a Luhn-ellenőrzés
A personnummer két formában létezik. Rövid forma: ÉÉHHNN-XXXX (10 jegy). Hosszú forma: ÉÉÉÉHHNN-XXXX (12 jegy). Az utolsó jegy Luhn-ellenőrző jegy.
A Luhn-ellenőrzés: A jegyeket jobbról balra haladva kell venni. Minden második jegyet meg kell duplázni. Ha a duplázás eredménye kétjegyű, a két számjegyet össze kell adni. Végül az összes értéket összeadjuk, és az eredménynek 10-zel oszthatónak kell lennie.
A Luhn-ellenőrzés bankkártyákon és a kanadai SIN-számon is megjelenik. A personnummerben azonban az első hat jegy dátumot kódol, ami a pénzügyi Luhn-ellenőrzéstől eltérő korlátokat teremt. Az ezt a dátumellenőrzést kihagyó eszközök hamis pozitívokat produkálnak.
A samordningsnummer hiányossága
Svédország koordinációs számot – samordningsnummert – ad a külföldi illetőségű személyeknek, amíg teljes personnummerük nem lesz. A formátum azonos, az eltérés csak annyi: a születési nap jegyeihez 60-at kell hozzáadni.
- Personnummer, január 15-én született: napjegy = 15.
- Samordningsnummer, azonos dátum: napjegy = 75 (15 + 60).
A samordningsnummerhez érvényes napértékek 61-től 91-ig terjednek. Azok az eszközök, amelyek csak 01–31 értékeket fogadnak el, egyetlen koordinációs számot sem ismernek fel.
Svédország népességének körülbelül 20%-a külföldi születésű. Azoknak a cégeknek, amelyeknek nem svéd alkalmazottjai vagy ügyfelei vannak, ez a hiányosság azt jelenti, hogy az érintett rekordok nagy része észrevétlen marad.
Az IMY anonimizálási szabályai
Az IMY 2023-as anonimizálási útmutatója az összes EU-adatvédelmi hatóság közül a legrészletesebb; tizenkét másik DPA hivatkozik rá.
Három szabály vonatkozik a svéd adatkészletekre:
- k-anonimitás 5 vagy több. Minden rekordnak legalább négy másiktól megkülönböztethetetlennek kell lennie az összes kulcsmező tekintetében. Kor, nem, lakóhely és munkakör jellemzően kvázi-azonosítónak minősül. Svédország kis lélekszáma miatt a kis csoportok könnyen elkülöníthetők.
- l-sokféleség egészségügyi és pénzügyi adatoknál. A k-anonimitás önmagában nem véd a következtetéses támadásokkal szemben. Az l-sokféleség megköveteli, hogy minden csoport legalább l eltérő érzékeny értéket tartalmazzon.
- Formális bizonyíték szükséges. Az IMY nem fogadja el a pusztán állított megfelelést. Technikai dokumentációval kell igazolni, hogy a küszöbértékek teljesülnek.
A 79%-os arány: mit jelent a gyakorlatban?
Egy 50 000 svéd felhasználóval rendelkező cég esetén a 79% évente körülbelül 39 500 joggyakorlási kérést jelent. Mindegyikre 30 napon belül kell válaszolni.
Ilyen mennyiség mellett a kézi feldolgozás nem skálázható. A cégeknek automatizált PII-keresésre van szükségük valamennyi tárhelyen: fő adatbázisokban, biztonsági mentésekben, elemzőrendszerekben és AI-tanítási adatkészletekben egyaránt. A rendszereknek képesnek kell lenniük mind a personnummer, mind a samordningsnummer felismerésére, Luhn-ellenőrzéssel és a 60-as napeltolási szabállyal.
Ez a technikai pontosság a svéd joggyakorlási kérések automatizált, nagy léptékű kezelésének alapkövetelménye. Nélküle az automatizált nyilvántartási rendszerek az előírt rekordok jelentős hányadát elmulasztják megtalálni és visszaadni.