IMY Szwecja: personnummer i weryfikacja Luhna
Zaktualizowano na 2026 rok
Szwedzki organ ochrony danych to IMY — Integritetsskyddsmyndigheten. Po przeprowadzeniu testów narzędzi PII stosowanych w praktyce stwierdzono, że 45% z nich nie wykrywa numeru personnummer, będącego głównym szwedzkim identyfikatorem. Jednocześnie 79% dorosłych Szwedów corocznie korzysta z przysługujących im praw wynikających z RODO — to najwyższy wskaźnik w UE. Słabe wykrywanie danych bezpośrednio przekłada się na lukę w zgodności z przepisami.
Format personnummer i weryfikacja algorytmem Luhna
Personnummer występuje w dwóch wariantach. Forma skrócona: RRMMDD-XXXX (10 cyfr). Forma pełna: RRRRMMDD-XXXX (12 cyfr). Ostatnia cyfra jest cyfrą kontrolną weryfikowaną algorytmem Luhna.
Algorytm Luhna: Cyfry numeruje się od prawej do lewej. Co drugą cyfrę mnoży się przez 2. Jeśli wynik podwojenia jest dwucyfrowy, dodaje się jego cyfry. Następnie sumuje się wszystkie wartości — wynik musi być podzielny przez 10.
Algorytm Luhna jest stosowany również w kartach kredytowych i kanadyjskim numerze SIN. Jednak personnummer zawiera datę urodzenia w pierwszych sześciu cyfrach, co narzuca ograniczenia różniące go od finansowych implementacji algorytmu Luhna. Narzędzia pomijające weryfikację daty generują fałszywe alarmy.
Luka w obsłudze samordningsnummer
Szwecja przydziela cudzoziemcom numer koordynacyjny — samordningsnummer — przed wydaniem pełnego personnummer. Format jest identyczny, różni się tylko jedna rzecz: do cyfr dnia urodzenia dodaje się 60.
- Personnummer, urodzenie 15 stycznia: cyfry dnia = 15.
- Samordningsnummer, ta sama data: cyfry dnia = 75 (15 + 60).
Prawidłowe wartości cyfr dnia dla samordningsnummer wynoszą od 61 do 91. Narzędzia akceptujące wyłącznie wartości od 01 do 31 pominą każdy samordningsnummer.
Cudzoziemcy stanowią około 20% ludności Szwecji. Dla firm zatrudniających pracowników lub obsługujących klientów spoza Szwecji oznacza to, że znaczna część rekordów pozostaje niewykryta.
Zasady anonimizacji IMY
Przewodnik IMY z 2023 roku dotyczący anonimizacji jest najbardziej szczegółowym dokumentem tego rodzaju spośród wszystkich europejskich organów nadzorczych — powołuje się na niego dwanaście innych DPA.
Trzy reguły obowiązują w odniesieniu do zbiorów danych ze Szwecji:
- k-anonimowość ≥ 5. Każdy rekord musi być nieodróżnialny od co najmniej czterech innych pod względem wszystkich kluczowych pól. Typowe quasi-identyfikatory to: wiek, płeć, gmina i zawód. Niewielka liczba ludności Szwecji sprawia, że łatwo wyodrębnić małe grupy.
- l-różnorodność dla danych zdrowotnych i finansowych. Sama k-anonimowość nie chroni przed atakami wnioskowania. l-różnorodność wymaga, aby każda grupa zawierała co najmniej l różnych wartości atrybutu wrażliwego.
- Wymagany dowód formalny. IMY nie akceptuje deklaratywnego potwierdzenia zgodności — wymagana jest dokumentacja techniczna potwierdzająca spełnienie progów.
Co oznacza wskaźnik 79% w praktyce
Dla firmy z 50 000 szwedzkich użytkowników 79% oznacza około 39 500 wniosków o realizację praw rocznie. Każdy z nich musi zostać rozpatrzony w ciągu 30 dni.
Obsługa ręczna nie jest skalowalna przy takim wolumenie. Firmy potrzebują zautomatyzowanego wyszukiwania danych osobowych we wszystkich zasobach: bazach danych, kopiach zapasowych, zbiorach analitycznych i danych treningowych modeli AI. Systemy muszą wykrywać zarówno personnummer, jak i samordningsnummer — z pełną weryfikacją algorytmem Luhna i regułą przesunięcia o 60 dni.
Ta dokładność techniczna stanowi bazowy wymóg dla zautomatyzowanej obsługi szwedzkich wniosków o realizację praw w odpowiedniej skali. Bez niej systemy inwentaryzacji automatycznie pominą istotną część rekordów, które mają obowiązek odnaleźć i zwrócić.
Zob. nasz przewodnik po anonimizacji RODO według IMY i regulacjach nordyckich zawierający pełne ramy anonimizacji oraz dane o działaniach egzekucyjnych IMY w 2024 roku.
Porównanie z innymi państwami UE znajdziesz w naszym technicznym przewodniku BFDI Niemcy RODO.