IMY Swedia: Personnummer dan Pemeriksaan Luhn
Diperbarui untuk 2026
Otoritas data Swedia adalah IMY — Integritetsskyddsmyndigheten. Lembaga ini menguji alat PII yang sedang digunakan. Hasilnya: 45% gagal mendeteksi personnummer, yaitu ID nasional utama Swedia. Selain itu, 79% orang dewasa Swedia menggunakan hak GDPR mereka setiap tahun — tingkat tertinggi di UE. Deteksi yang lemah menciptakan celah kepatuhan langsung.
Format Personnummer dan Pemeriksaan Luhn
Personnummer hadir dalam dua bentuk. Bentuk pendek: YYMMDD-XXXX (10 digit). Bentuk panjang: YYYYMMDD-XXXX (12 digit). Digit terakhir adalah digit pemeriksaan Luhn.
Pemeriksaan Luhn: Ambil digit dari kanan ke kiri. Gandakan setiap digit kedua. Jika penggandaan menghasilkan dua digit, jumlahkan keduanya. Jumlahkan semua nilai. Hasilnya harus habis dibagi 10.
Pemeriksaan Luhn juga muncul pada kartu kredit dan SIN Kanada. Namun personnummer memuat tanggal pada enam digit pertama, menciptakan batasan yang berbeda dari pemeriksaan Luhn finansial. Alat yang melewatkan logika tanggal akan menghasilkan positif palsu.
Kesenjangan Samordningsnummer
Swedia memberikan nomor koordinasi kepada penduduk asing yang disebut samordningsnummer, yang diperlukan sebelum personnummer penuh diterbitkan. Formatnya sama, dengan satu perbedaan: 60 ditambahkan pada digit hari lahir.
- Personnummer, lahir 15 Januari: digit hari = 15.
- Samordningsnummer, tanggal sama: digit hari = 75 (15 + 60).
Nilai hari yang valid untuk samordningsnummer berkisar dari 61 hingga 91. Alat yang hanya menerima 01 hingga 31 akan melewatkan semuanya.
Penduduk kelahiran asing berjumlah sekitar 20% dari populasi Swedia. Bagi perusahaan dengan staf atau klien non-Swedia, kesenjangan ini berarti sebagian besar catatan tidak terdeteksi.
Aturan Anonimisasi IMY
Panduan anonimisasi IMY tahun 2023 adalah yang paling detail di antara semua otoritas data UE — dua belas DPA lain mengutipnya.
Tiga aturan berlaku untuk dataset Swedia:
- k-anonimitas ≥ 5. Setiap catatan harus tidak dapat dibedakan dari setidaknya empat catatan lainnya pada semua bidang kunci. Usia, gender, kota, dan pekerjaan adalah quasi-identifier yang umum. Populasi Swedia yang kecil membuat kelompok kecil mudah diisolasi.
- l-diversitas untuk data kesehatan dan keuangan. k-anonimitas saja tidak menghentikan serangan inferensi. l-diversitas mengharuskan setiap kelompok memiliki setidaknya l nilai sensitif yang berbeda.
- Bukti formal diperlukan. IMY tidak menerima klaim kepatuhan. Dokumentasi teknis harus menunjukkan ambang batas terpenuhi.
Tingkat 79%: Arti dalam Praktik
Untuk perusahaan dengan 50.000 pengguna Swedia, 79% berarti sekitar 39.500 permintaan hak per tahun, masing-masing harus dijawab dalam 30 hari.
Penanganan manual tidak dapat berskala pada volume tersebut. Perusahaan memerlukan pencarian PII otomatis di seluruh penyimpanan: database utama, cadangan, analitik, dan set pelatihan AI. Sistem harus menemukan personnummer dan samordningsnummer — keduanya memerlukan pemeriksaan Luhn dan aturan offset 60 hari.
Keakuratan teknis tersebut adalah persyaratan dasar untuk merespons permintaan hak Swedia dalam skala besar. Tanpanya, sistem inventaris otomatis akan melewatkan sebagian besar catatan yang wajib ditemukan dan dikembalikan.
Lihat panduan anonimisasi GDPR IMY dan Nordic untuk kerangka anonimisasi lengkap dan rekam jejak penegakan IMY 2024.
Untuk perbandingan di seluruh negara UE, lihat panduan teknis GDPR BFDI Jerman.