By · Last updated 2026-06-05

Torna al BlogGDPR e Conformità

IMY Svezia: Personnummer e Controllo di Luhn

L'IMY ha rilevato che il 45% degli strumenti generici non rileva il personnummer svedese. Il samordningsnummer (offset +60) è ignorato dalla maggior parte delle implementazioni. Il 79% degli adulti svedesi esercita i propri diritti GDPR.

June 5, 20267 min di lettura
Sweden IMYpersonnummer LuhnsamordningsnummerSwedish GDPR technicalNordic compliance

IMY Svezia: Personnummer e controllo di Luhn

Aggiornato al 2026

L'autorità svedese per la protezione dei dati è IMY — Integritetsskyddsmyndigheten. Ha testato gli strumenti PII in uso attivo: il risultato è che il 45% non rileva il personnummer, ovvero il principale identificativo nazionale svedese. Il 79% degli adulti svedesi esercita i propri diritti GDPR ogni anno — il tasso più elevato nell'UE. Un rilevamento inadeguato genera una lacuna di conformità diretta.

Formato del personnummer e controllo di Luhn

Il personnummer si presenta in due forme. Forma breve: AAММGG-XXXX (10 cifre). Forma estesa: AAAAMMGG-XXXX (12 cifre). L'ultima cifra è un cifra di controllo calcolata con l'algoritmo di Luhn.

Il controllo di Luhn: Si prendono le cifre da destra a sinistra e si raddoppia ogni seconda cifra. Se il raddoppio produce un numero a due cifre, si sommano le due cifre. Si sommano tutti i valori. Il risultato deve essere divisibile per 10 senza resto.

Il controllo di Luhn è utilizzato anche nelle carte di credito e nel SIN canadese. Tuttavia, il personnummer include una data nelle prime sei cifre, il che introduce vincoli diversi rispetto ai controlli di Luhn in ambito finanziario. Gli strumenti che ignorano la logica della data generano falsi positivi.

La lacuna del samordningsnummer

La Svezia assegna ai residenti stranieri un numero di coordinamento chiamato samordningsnummer, necessario prima del rilascio di un personnummer definitivo. Il formato è identico, con una differenza: alle cifre del giorno di nascita viene sommato 60.

  • Personnummer, nato il 15 gennaio: cifre del giorno = 15.
  • Samordningsnummer, stessa data: cifre del giorno = 75 (15 + 60).

I valori del giorno validi per un samordningsnummer vanno da 61 a 91. Gli strumenti che accettano solo valori da 01 a 31 ignorano ogni samordningsnummer.

I residenti nati all'estero rappresentano circa il 20% della popolazione svedese. Per le organizzazioni con dipendenti o clienti non svedesi, questa lacuna significa che una quota significativa dei record non viene rilevata.

Le regole di anonimizzazione dell'IMY

La guida sull'anonimizzazione dell'IMY del 2023 è la più dettagliata tra quelle prodotte da qualsiasi autorità europea per la protezione dei dati ed è citata da altre dodici DPA.

Tre regole si applicano ai dataset svedesi:

  • k-anonimità ≥ 5. Ogni record deve essere indistinguibile da almeno altri quattro su tutti i campi chiave. Età, sesso, comune e professione sono i tipici quasi-identificatori. Le piccole dimensioni della popolazione svedese rendono i piccoli gruppi facilmente isolabili.
  • l-diversità per dati sanitari e finanziari. La sola k-anonimità non previene gli attacchi per inferenza. La l-diversità richiede che ogni gruppo contenga almeno l valori distinti di dati sensibili.
  • Prova formale richiesta. L'IMY non accetta la conformità dichiarata. La documentazione tecnica deve dimostrare il rispetto delle soglie stabilite.

Il tasso del 79%: cosa significa in pratica

Per un'organizzazione con 50.000 utenti svedesi, un tasso del 79% corrisponde a circa 39.500 richieste di esercizio dei diritti all'anno. Ciascuna deve ricevere risposta entro 30 giorni.

La gestione manuale non può reggere a questo volume. Le organizzazioni necessitano di una ricerca PII automatizzata su tutti i sistemi di archiviazione: database principali, backup, analytics e dataset per l'addestramento dell'IA. I sistemi devono individuare sia il personnummer che il samordningsnummer, con applicazione del controllo di Luhn e della regola dell'offset di 60 giorni.

Questa precisione tecnica è il requisito base per rispondere alle richieste di esercizio dei diritti degli utenti svedesi su larga scala. Senza di essa, i sistemi automatizzati di inventario ignorano una quota significativa dei record che sono tenuti a trovare e restituire.

Consulta la nostra guida all'anonimizzazione GDPR dell'IMY e ai Paesi nordici per il quadro completo sull'anonimizzazione e il registro delle azioni di enforcement dell'IMY nel 2024.

Per un confronto tra gli Stati UE, consulta la nostra guida tecnica al GDPR del BfDI Germania.

Fonti

Pronto a proteggere i tuoi dati?

Inizia ad anonimizzare i PII con oltre 285 tipi di entità in 48 lingue.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.