IMY Suedia: GDPR și standardul nordic de anonimizare
Integritetsskyddsmyndigheten (IMY) din Suedia aplică GDPR. Stabilește și standarde tehnice. Ghidul de anonimizare din 2023 al său este cel mai detaliat document DPA pe această temă din UE. Douăsprezece alte DPA-uri din UE îl citează ca referință cheie. IMY a emis 28 de decizii de aplicare în 2024, totalizând €8,5 milioane.
Cadrul de anonimizare al IMY
Ghidul IMY stabilește o regulă de bază: anonimizarea este un test tehnic. Politicile și contractele singure nu fac înregistrările anonime. IMY utilizează patru teste pentru a evalua dacă înregistrările sunt cu adevărat anonime.
k-anonimitate: Fiecare persoană trebuie să arate la fel ca cel puțin k-1 alte persoane în toate câmpurile cheie. IMY stabilește k≥5 pentru înregistrările de cercetare.
l-diversitate: În cadrul fiecărui grup, câmpurile sensibile trebuie să conțină cel puțin l valori distincte. Aceasta blochează atacurile de inferență chiar și atunci când k-anonimitatea se menține.
Confidențialitate diferențiată: Se adaugă zgomot la rezultatele interogărilor. Prezența niciunei persoane nu poate fi detectată din rezultat.
Pseudonimizare față de anonimizare: Pseudonimizarea înlocuiește identificatorii cu coduri dar păstrează o cheie de recuperare. Rămâne reglementată de GDPR. Doar înregistrările care trec aceste patru teste sunt cu adevărat anonime.
Consultați ghidul nostru de anonimizare a datelor de antrenament ML conform GDPR pentru modul în care aceste teste se aplică muncii IA.
Rata de exercitare a drepturilor în Suedia
79% din adulții suedezi își folosesc drepturile GDPR în fiecare an. Aceasta este cea mai mare rată din UE. În cele mai multe state din UE, cererile de exercitare a drepturilor provin din plângeri. În Suedia, sunt o parte normală a vieții cotidiene.
Firmele cu utilizatori suedezi trebuie să gestioneze numeroase cereri de acces. Fiecare trebuie să primească răspuns în termen de o lună. Răspunsurile întârziate duc la urmărire de către IMY. Sunt necesare înregistrări personale curente din toate sistemele.
Personnummer: Provocarea identificatorului suedez
Personnummer-ul suedez apare în aproape fiecare document oficial suedez. Formatul este de 10 sau 12 cifre (AALLZZ-XXXX). Revizuirea IMY a constatat că 45% din instrumentele NLP generice nu reușesc să detecteze personnummer.
Variația formatului: Numărul poate apărea cu sau fără cratimă. Poate fi de 10 sau 12 cifre. Instrumentele construite pentru un format îl ratează pe celălalt.
Verificarea Luhn: Fără o verificare Luhn, instrumentele marchează orice șir de 10 cifre ca fals-pozitiv. De asemenea, ratează numerele în formate neobișnuite.
Samordningsnummer: Acest număr este utilizat pentru rezidenții străini din Suedia. Urmează același tipar dar adaugă 60 la cifrele zilei de naștere (61–91 în loc de 01–31). Instrumentele care detectează doar personnummer standard ratează samordningsnummer. Această lacună contează pentru firmele cu personal sau clienți non-suedezi.
Poziția IMY privind antrenamentul IA
IMY a publicat ghiduri privind înregistrările personale în antrenamentul IA în 2024. Trei puncte contează pentru firmele cu utilizatori suedezi.
În primul rând, „antrenamentul IA” nu este un scop GDPR valid în sine. Trebuie să fie legat de un obiectiv final clar și specific.
În al doilea rând, înregistrările pseudonimizate utilizate pentru antrenamentul IA rămân reglementate de GDPR. Doar înregistrările care trec testele IMY pot fi utilizate fără un temei juridic.
În al treilea rând, firmele care ajustează fin modelele IA pe înregistrări suedeze trebuie să demonstreze anonimizarea adevărată. Sau trebuie să documenteze un temei juridic clar.
Consultați ghidul nostru de anonimizare a antrenamentului conform Legii IA a UE pentru modul în care organismele UE tratează antrenamentul IA la nivelul blocului.
Costul conformității suedeze
Conformitatea GDPR la nivel de întreprindere în Suedia costă în medie €85.000 pe an. Gestionarea drepturilor de acces și auditurile de anonimizare conduc acest cost. Automatizarea detectării PII la standardele IMY îl reduce. Verificările manuale nu pot ține pasul cu rata de exercitare a drepturilor din Suedia.
Cadrul IMY este citat în întreaga UE. Îndeplinirea standardelor sale pune firmele într-o poziție solidă pentru o revizuire mai largă în UE.