IMY Sverige: GDPR-anonymisering och den nordiska standarden
Sveriges Integritetsskyddsmyndighet (IMY) tillämpar GDPR. Den sätter också tekniska standarder. Myndighetens anonymiseringsguide från 2023 är det mest detaljerade DPA-dokumentet i ämnet i hela EU. Tolv andra EU-DPA:er citerar den som en central referens. IMY utfärdade 28 tillsynsbeslut 2024, totalt €8,5 miljoner.
IMY:s anonymiseringsramverk
IMY:s guide slår fast en grundregel: anonymisering är ett tekniskt test. Policyer och avtal ensamma gör inte uppgifter anonyma. IMY använder fyra tester för att bedöma om uppgifter är genuint anonyma.
k-anonymitet: Varje person måste se ut som minst k-1 andra på alla nyckelfält. IMY sätter k≥5 för forskningsuppgifter.
l-mångfald: Inom varje grupp måste känsliga fält ha minst l distinkta värden. Det blockerar inferensattacker även när k-anonymitet uppnåtts.
Differentiell integritet: Brus läggs till i sökresultat. Ingen enstaka persons närvaro kan detekteras från utdatan.
Pseudonymisering kontra anonymisering: Pseudonymisering byter ut identifierare mot koder men behåller en återställningsnyckel. Det förblir GDPR-reglerat. Bara uppgifter som klarar dessa fyra tester är genuint anonyma.
Se vår guide till GDPR-kompatibel ML-träningsanonymisering för hur dessa tester tillämpas på AI-arbete.
Den svenska rättighetsutövningsgraden
79 % av svenska vuxna utövar sina GDPR-rättigheter varje år. Det är den högsta siffran i EU. I de flesta EU-länder kommer rättighetsförfrågningar från klagomål. I Sverige är de en normal del av vardagslivet.
Företag med svenska användare måste hantera många tillgångsförfrågningar. Var och en måste besvaras inom en månad. Sena svar leder till IMY-uppföljning. Aktuella personuppgifter i alla system krävs.
Personnumret: Den svenska identifieringsutmaningen
Det svenska personnumret förekommer i nästan varje officiellt svenskt dokument. Formatet är 10 eller 12 siffror (YYMMDD-XXXX). IMY:s granskning visade att 45 % av generiska NLP-verktyg misslyckas med att identifiera personnummer.
Formatvariation: Numret kan förekomma med eller utan bindestreck. Det kan vara 10 eller 12 siffror. Verktyg byggda för ett format missar det andra.
Luhn-kontroll: Utan en Luhn-kontroll flaggar verktyg godtyckliga 10-siffriga strängar som falska positiver. De missar också nummer i ovanliga format.
Samordningsnummer: Detta nummer används för utländska medborgare bosatta i Sverige. Det följer samma mönster men lägger till 60 till födelsedag-siffrorna (61–91 i stället för 01–31). Verktyg som bara identifierar det vanliga personnumret missar samordningsnummer. Denna lucka är viktig för företag med icke-svenska anställda eller kunder.
IMY:s ställning om AI-träning
IMY publicerade vägledning om personuppgifter i AI-träning 2024. Tre punkter spelar roll för företag med svenska användare.
Först: "AI-träning" är inte ett giltigt GDPR-ändamål i sig. Det måste kopplas till ett tydligt och specifikt slutmål.
För det andra: Pseudonymiserade uppgifter som används för AI-träning förblir GDPR-reglerade. Bara uppgifter som klarar IMY:s tester kan användas utan rättslig grund.
För det tredje: Företag som finjusterar AI-modeller på svenska uppgifter måste bevisa genuint anonym isering. Eller de måste dokumentera en tydlig rättslig grund.
Se vår guide till EU AI Act-träningsanonymisering för hur EU-organ behandlar AI-träning i hela EU.
Vad svensk efterlevnad kostar
Svensk GDPR-efterlevnad för ett storföretag kostar i genomsnitt €85 000 per år. Tillgångsrättsarbete och anonymiseringsrevisioner driver denna kostnad. Automatisering av PII-detektering enligt IMY:s standarder sänker den. Manuella kontroller kan inte hålla jämna steg med Sveriges rättighetsutövningsgrad.
IMY:s ramverk citeras i hela EU. Att uppfylla dess standarder ger företag en stark position vid bredare EU-granskningar.