IMY Zweden: personnummer en Luhn-controles
Bijgewerkt voor 2026
De Zweedse gegevensbeschermingsautoriteit is IMY — Integritetsskyddsmyndigheten. Ze heeft PII-tools in actief gebruik getest. Het resultaat: 45% slaagde er niet in het personnummer te detecteren. Dat is Zweden's voornaamste nationale ID. En 79% van de Zweedse volwassenen maakt elk jaar gebruik van zijn AVG-rechten. Dat is het hoogste percentage in de EU. Zwakke detectie creëert een directe nalevingskloof.
Personnummer-formaat en de Luhn-controle
Het personnummer bestaat in twee vormen. Korte vorm: JJMMDD-XXXX (10 cijfers). Lange vorm: JJJJMMDD-XXXX (12 cijfers). Het laatste cijfer is een Luhn-controlecijfer.
De Luhn-controle: Neem de cijfers van rechts naar links. Verdubbel elk tweede cijfer. Als verdubbeling twee cijfers oplevert, tel die dan op. Tel alle waarden bij elkaar op. Het resultaat moet deelbaar zijn door 10.
De Luhn-controle wordt ook gebruikt bij creditcards en het Canadese SIN. Maar het personnummer bevat een datum in de eerste zes cijfers. Dat creëert beperkingen die afwijken van financiële Luhn-controles. Tools die de datumlogica overslaan, produceren valse positieven.
Het samordningsnummer-hiaat
Zweden geeft buitenlandse ingezetenen een coördinatienummer dat samordningsnummer wordt genoemd. Het is nodig voordat een volledig personnummer wordt afgegeven. Het formaat is hetzelfde. Het verschil: 60 wordt opgeteld bij de geboortedag-cijfers.
- Personnummer, geboren op 15 januari: dagcijfers = 15.
- Samordningsnummer, zelfde datum: dagcijfers = 75 (15 + 60).
Geldige dagwaarden voor een samordningsnummer lopen van 61 tot 91. Tools die alleen 01 tot 31 accepteren, missen elk samordningsnummer.
Buitenlands geboren ingezetenen zijn ongeveer 20% van de Zweedse bevolking. Voor bedrijven met niet-Zweedse medewerkers of klanten betekent dit hiaat dat een groot deel van de records ongedetecteerd blijft.
De anonimiseringsregels van IMY
De anonimiseringsgids van IMY uit 2023 is de meest gedetailleerde van enige EU-gegevensbeschermingsautoriteit. Twaalf andere toezichthouders verwijzen ernaar.
Drie regels gelden voor Zweedse datasets:
- k-anonimiteit ≥ 5. Elk record moet op alle sleutelvelden ononderscheidbaar zijn van ten minste vier andere. Leeftijd, geslacht, gemeente en beroep zijn typische quasi-identifiers. De kleine bevolking van Zweden maakt het gemakkelijk kleine groepen te isoleren.
- l-diversiteit voor gezondheids- en financiële gegevens. k-anonimiteit alleen verhindert inferentie-aanvallen niet. l-diversiteit vereist dat elke groep ten minste l verschillende gevoelige waarden bevat.
- Formeel bewijs vereist. IMY accepteert geen beweerde naleving. Technische documentatie moet aantonen dat de drempelwaarden worden gehaald.
De 79%-ratio: wat dit in de praktijk betekent
Voor een bedrijf met 50.000 Zweedse gebruikers betekent 79% ongeveer 39.500 rechtenverzoeken per jaar. Elk verzoek moet binnen 30 dagen worden beantwoord.
Handmatige verwerking kan dat volume niet bijhouden. Bedrijven hebben geautomatiseerde PII-zoekopdrachten nodig in alle opslag: hoofddatabases, back-ups, analyses en AI-trainingssets. Systemen moeten personnummer en samordningsnummer vinden. Beide vereisen Luhn-controles en de 60-dagenoffsetregel.
Die technische nauwkeurigheid is de basisvereiste om op schaal te reageren op Zweedse rechtenverzoeken. Zonder haar zullen geautomatiseerde inventarissystemen een significant deel van de records missen die ze verplicht zijn te vinden en terug te geven.
Zie onze IMY AVG-anonimiserings- en Nordische gids voor het volledige anonimiseringskader en het handhavingsoverzicht van IMY over 2024.
Voor vergelijking met EU-lidstaten, zie onze technische BfDI Duitsland AVG-gids.