By · Last updated 2026-05-18

Tilbake til BloggGDPR & Overholdelse

IMY Sverige: Personnummer, Samordningsnummer og...

IMY fant at 45% av generiske verktøy ikke oppdager svenske personnummer. Samordningsnummer (60-offset) ble oversett av de fleste implementeringer.

May 18, 20267 min lesing
Sweden IMYpersonnummer LuhnsamordningsnummerSwedish GDPR technicalNordic compliance

Sveriges Integritetsskyddsmyndigheten (IMY) tekniske vurdering av implementerte PII-verktøy fant en feilrate på 45% for personnummerdeteksjon — Sveriges primære nasjonale identifikator. Gitt at 79% av svenske registrerte bruker GDPR-rettigheter årlig (den høyeste raten i EU), påvirker nøyaktigheten av automatisk PII-detektering direkte den operative overholdelseskapasiteten.

Personnummer: Luhn-validering og Samordningsnummer-gapet

Det svenske personnummerformatet (personlig identitetsnummer): YYMMDD-XXXX (10 tegn) eller YYYYMMDD-XXXX (12 tegn). Det siste sifferet valideres ved hjelp av Luhn-algoritmen.

Luhn-algoritmen: Dobbel hvert andre siffer fra høyre til venstre. Hvis dobling gir et tosifret tall, summer sifrene. Summer alle sifrene. Resultatet må være delelig med 10.

Luhn-algoritmen deles med kredittkortnumre og SIN (kanadisk sosialforsikringsnummer). Imidlertid skaper personnummerets datakomponent (YYMMDD) spesifikke valideringsbegrensninger som skiller seg fra finansiell kontovalidering med Luhn.

Samordningsnummer-problemet: Sveriges samordningsnummer for utenlandske innbyggere som trenger identifikasjon før de mottar et personnummer bruker samme format — men legger til 60 til fødselsdagssifrene:

  • Personnummer født 15. januar: YYMMDD = YY0115
  • Samordningsnummer for samme fødselsdato: YYMMDD = YY0175 (15 + 60 = 75)

Dette betyr at samordningsnummer bruker fødselsdagverdier 61-91 (i stedet for 01-31 for personnummer). Implementeringer som validerer personnummer ved å sjekke fødselsdag mot 01-31 vil avvise gyldige samordningsnummer — og unngå å identifisere utenlandske innbyggeres koordinasjonsnumre i svenske ansettelsesdokumenter.

Sveriges utenlandsfødte befolkning utgjør omtrent 20% av den totale befolkningen. For arbeidsgivere, helsevesen og finansielle tjenester som håndterer data om utenlandske innbyggere, betyr samordningsnummer-gapet at en betydelig del av befolkningens primære identifikator forblir uoppdaget.

IMYs Praktiske Anonymiseringskrav

IMYs anonymiseringsguide (2023) — EUs mest detaljerte tekniske veiledning om anonymisering, referert av 12 andre DPAs — setter disse kravene for organisasjoner som behandler svenske personopplysninger:

k-anonymitet ≥ 5: Datasett som slippes for forskning, analyse eller sekundær bruk må oppnå minst k=5 (hver enkelt uatskillelig fra 4 andre på alle quasi-identifiserende attributter). Quasi-identifikatorer i svenske datasett inkluderer typisk alder, kjønn, kommune og yrke — kombinasjoner av disse snevrer raskt ned til små grupper gitt Sveriges relativt lille befolkning.

l-mangfold for helsedata: For datasett som inneholder helse- eller finansinformasjon, må l-mangfold demonstreres i tillegg til k-anonymitet — for å forhindre inferensangrep som k-anonymitet alene ikke blokkerer.

Formell verifisering: I motsetning til mange EU DPA-veiledninger, uttaler IMY eksplisitt at anonymiseringskrav må være verifiserbare — organisasjonen må kunne demonstrere gjennom teknisk dokumentasjon at k-anonymitet og l-mangfold terskler er oppfylt, ikke bare hevde overholdelse.

Den 79% Rettighetsutnyttelsesraten: Operasjonelle Impliksjoner

Sveriges ekstraordinært høye GDPR-rettighetsutnyttelsesrate (79% årlig — IMY 2024-undersøkelse) skaper operasjonelle krav som organisasjoner som behandler svenske personopplysninger må forutse:

Retten til innsyn: Svenske registrerte ber regelmessig om komplette kopier av alle personopplysninger som holdes om dem. For et selskap med 50 000 svenske kunder, betyr dette omtrent 39 500 innsynsforespørsel per år — hver krever et svar innen 30 dager.

Retten til sletting: Svenske registrerte bruker ofte retten til sletting etter kontostengning eller tjenestestopp. Organisasjoner må kunne utføre fullstendig sletting på tvers av alle systemer — ikke bare den primære databasen, men også sikkerhetskopier, analyseplattformer og AI-treningsdatasett.

Automatisert responsinfrastruktur: Med en 79% utnyttelsesrate er manuell behandling av rettighetsforespørsel ikke operasjonelt levedyktig. Organisasjoner med svenske brukere trenger automatiserte personopplysningsinventar- og hentesystemer som er i stand til å svare på rettighetsforespørsel i stor skala.

PII-detektering som korrekt identifiserer personnummer (med Luhn-validering), samordningsnummer (med 60-offset dagshåndtering), og svensk-språklig NER muliggjør det automatiserte personopplysningsinventaret som Sveriges rettighetsutnyttelseskultur operasjonelt krever.

Kilder:

Klar til å beskytte dataene dine?

Begynn å anonymisere PII med 285+ enhetstyper på 48 språk.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.