anonym.legal

By · Last updated 2026-06-05

Terug naar BlogGDPR & Naleving

IMY Zweden: Noordse AVG & anonimisering

Zweeds IMY publiceerde de meest uitgebreide anonimiseringsgids van de EU, geciteerd door 12 andere DPA's. 79% van de Zweedse burgers oefent jaarlijks AVG-rechten uit.

June 5, 20268 min lezen
Sweden IMYGDPR anonymizationpersonnummer detectionNordic complianceEU data protection

IMY Zweden: AVG-anonimisering en de Noordse standaard

Zwedens Integritetsskyddsmyndigheten (IMY) handhaaft de AVG en stelt ook technische normen. Haar anonimiseringsgids uit 2023 is het meest gedetailleerde DPA-document over dit onderwerp in de EU. Twaalf andere EU-DPA's citeren het als een belangrijke referentie. IMY nam in 2024 28 handhavingsbeslissingen voor een totaal van €8,5 miljoen.

Het anonimiseringskader van IMY

De gids van IMY stelt één kerninzicht: anonimisering is een technische toets. Beleid en contracten alleen maken gegevens niet anoniem. IMY gebruikt vier toetsen om te beoordelen of gegevens werkelijk anoniem zijn.

k-anonimiteit: Elke persoon moet er op alle sleutelvelden hetzelfde uitzien als minimaal k-1 anderen. IMY stelt k≥5 voor onderzoeksregistraties.

l-diversiteit: Binnen elke groep moeten gevoelige velden minimaal l verschillende waarden bevatten. Dit blokkeert inferentieaanvallen zelfs wanneer k-anonimiteit voldoet.

Differentiële privacy: Ruis wordt toegevoegd aan queryresultaten zodat de aanwezigheid van één persoon niet uit de uitvoer kan worden afgeleid.

Pseudonimisering vs. anonimisering: Pseudonimisering vervangt identificatoren door codes maar bewaart een herstelsleutel. Het blijft AVG-gereguleerd. Alleen gegevens die deze vier toetsen doorstaan zijn werkelijk anoniem.

Zie onze gids voor anonimisering van ML-trainingsgegevens conform de AVG voor hoe deze toetsen van toepassing zijn op AI-werk.

Het Zweedse rechtenuitoefeningspercentage

79% van de Zweedse volwassenen oefent jaarlijks hun AVG-rechten uit — het hoogste percentage in de EU. In de meeste EU-landen komen verzoeken voort uit klachten. In Zweden zijn ze een normaal onderdeel van het dagelijks leven.

Bedrijven met Zweedse gebruikers moeten veel toegangsverzoeken afhandelen. Elk verzoek moet binnen een maand worden beantwoord. Late reacties leiden tot IMY-followup. Actuele persoonsgegevens in alle systemen zijn vereist.

Personnummer: de Zweedse identificatieuitdaging

Het Zweedse personnummer staat in bijna elk officieel Zweeds document. Het formaat is 10 of 12 cijfers (JJMMDD-XXXX). IMY's analyse toonde aan dat 45% van de generieke NLP-tools het personnummer niet detecteert.

Formaatvaratie: Het nummer kan verschijnen met of zonder koppelteken en kan 10 of 12 cijfers lang zijn. Tools die voor één formaat zijn gebouwd, missen het andere.

Luhn-controle: Zonder een Luhn-controle markeren tools elke 10-cijferige reeks als mogelijke vals-positieve match. Ze missen ook nummers in ongebruikelijke formaten.

Samordningsnummer: Dit nummer wordt gebruikt voor buitenlandse inwoners in Zweden. Het volgt hetzelfde patroon maar telt 60 op bij de geboortedag-cijfers (61–91 in plaats van 01–31). Tools die alleen het standaard personnummer detecteren, missen het samordningsnummer. Dit is relevant voor bedrijven met niet-Zweedse medewerkers of klanten.

Het standpunt van IMY over AI-training

IMY publiceerde in 2024 richtsnoeren over persoonsgegevens in AI-trainingssets. Drie punten zijn relevant voor bedrijven met Zweedse gebruikers.

Ten eerste is "AI-training" op zichzelf geen geldig AVG-doel. Het moet verband houden met een duidelijk en specifiek einddoel.

Ten tweede blijven gepseudonymiseerde gegevens die voor AI-training worden gebruikt AVG-gereguleerd. Alleen gegevens die IMY's toetsen doorstaan, kunnen zonder rechtsgrondslag worden gebruikt.

Ten derde moeten bedrijven die AI-modellen verfijnen op Zweedse gegevens echte anonimisering aantonen, of een duidelijke rechtsgrondslag documenteren.

Zie onze EU AI Act-gids voor anonimisering van trainingsgegevens voor hoe EU-instanties AI-training in heel de EU benaderen.

Wat Zweedse naleving kost

Gemiddelde kosten voor GDPR-naleving bij Zweedse ondernemingen bedragen €85.000 per jaar. Werk rondom toegangsrechten en anonimiseringsaudits drijven deze kosten omhoog. Automatisering van PII-detectie conform IMY's normen verlaagt de kosten. Handmatige controles kunnen het Zweedse rechtenuitoefeningspercentage niet bijhouden.

Het kader van IMY wordt in heel de EU geciteerd. Voldoen aan de normen plaatst organisaties in een sterke positie voor breder EU-toezicht.

Bronnen

Klaar om uw gegevens te beschermen?

Begin met het anonimiseren van PII met 285+ entiteitstypen in 48 talen.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.