IMY Sverige: Personnummer og Luhn-kontroller
Oppdatert for 2026
Sveriges datatilsynsmyndighet er IMY — Integritetsskyddsmyndigheten. Det testet PII-verktøy i aktiv bruk. Resultatet: 45% klarte ikke å detektere personnummer. Det er Sveriges viktigste nasjonale ID. Og 79% av svenske voksne bruker sine GDPR-rettigheter hvert år. Det er den høyeste raten i EU. Svak deteksjon skaper et direkte overholdelseshull.
Personnummer-format og Luhn-sjekken
Personnummeret har to former. Kortform: ÅÅMMDD-XXXX (10 sifre). Langform: ÅÅÅÅMMDD-XXXX (12 sifre). Det siste sifferet er et Luhn-kontrollsiffer.
Luhn-sjekken: Ta sifrene fra høyre til venstre. Doble annenhvert. Hvis dobling gir to sifre, legg dem sammen. Summer alle verdier. Resultatet må dele seg jevnt på 10.
Luhn-sjekken forekommer også i kredittkort og det kanadiske SIN. Men personnummeret inneholder en dato i de første seks sifrene. Det skaper begrensninger som skiller seg fra finansielle Luhn-sjekker. Verktøy som hopper over datologikken, får falske positiver.
Samordningsnummer-gapet
Sverige gir utenlandske bosatte et koordinasjonsnummer kalt samordningsnummer. Det trengs før et fullt personnummer utstedes. Formatet er det samme. Forskjellen: 60 legges til fødselsdatosifrene.
- Personnummer, født 15. januar: dagssifrene = 15.
- Samordningsnummer, samme dato: dagssifrene = 75 (15 + 60).
Gyldige dagsverdier for et samordningsnummer går fra 61 til 91. Verktøy som bare godtar 01 til 31 vil bomme på alle.
Utenlandsfødte bosatte utgjør ca. 20% av Sveriges befolkning. For virksomheter med ikke-svenske ansatte eller kunder betyr dette gapet at en stor andel av registrene forblir udetektert.
IMYs anonymiseringsregler
IMYs anonymiseringsveiledning fra 2023 er den mest detaljerte fra noen EU-datatilsynsmyndighet. Tolv andre datatilsyn siterer den.
Tre regler gjelder for svenske datasett:
- k-anonymitet ≥ 5. Hvert register må ikke skilles fra minst fire andre på alle nøkkelfelt. Alder, kjønn, kommune og stilling er typiske kvasiidentifikatorer. Sveriges lille befolkning gjør det lett å isolere små grupper.
- l-diversitet for helse- og finansdata. k-anonymitet alene stopper ikke slutningsangrep. l-diversitet krever at hver gruppe inneholder minst l distinkte sensitive verdier.
- Formelt bevis kreves. IMY godtar ikke påstått overholdelse. Teknisk dokumentasjon må vise at tersklene er overholdt.
79%-raten: Hva det betyr i praksis
For en virksomhet med 50 000 svenske brukere betyr 79% ca. 39 500 rettighetsforespørsler per år. Hver må besvares innen 30 dager.
Manuell håndtering kan ikke skaleres til det volumet. Virksomheter trenger automatisert PII-søk på tvers av all lagring: hoveddatabaser, sikkerhetskopier, analyser og AI-treningssett. Systemer må finne personnummer og samordningsnummer. Begge trenger Luhn-sjekker og 60-dagers offset-regelen.
Den tekniske nøyaktigheten er grunnleggende krav for å svare på svenske rettighetsforespørsler i stor skala. Uten den vil automatiserte inventarsystemer gå glipp av en betydelig andel av registrene de er pålagt å finne og returnere.
Se vår IMY GDPR-anonymiserings- og nordisk guide for det fullstendige anonymiseringsrammeverket og IMYs håndhevingshistorikk for 2024.
For sammenligning på tvers av EU-stater, se vår BFDI Tysklands GDPR tekniske guide.