IMY Sverige: Personnummer och Luhn-kontroller
Uppdaterat för 2026
Sveriges dataskyddsmyndighet är IMY — Integritetsskyddsmyndigheten. IMY testade PII-verktyg i aktiv drift. Resultatet: 45 % misslyckades med att identifiera personnumret. Det är Sveriges viktigaste nationella ID. Och 79 % av svenska vuxna använder sina GDPR-rättigheter varje år. Det är den högsta andelen i EU. Svag identifiering skapar en direkt efterlevnadslucka.
Personnumrets format och Luhn-kontrollen
Personnumret har två former. Kortform: YYMMDD-XXXX (10 siffror). Lång form: YYYYMMDD-XXXX (12 siffror). Den sista siffran är en Luhn-kontrollsiffra.
Luhn-kontrollen: Ta siffrorna från höger till vänster. Fördubbla varannan. Om fördubbling ger två siffror, addera dem. Addera alla värden. Resultatet måste vara jämnt delbart med 10.
Luhn-kontrollen förekommer även i kreditkort och det kanadensiska SIN. Men personnumret innehåller ett datum i de första sex siffrorna. Det skapar begränsningar som skiljer sig från finansiella Luhn-kontroller. Verktyg som hoppar över datumlogiken ger falskt positiva resultat.
Samordningsnummerluckan
Sverige ger utländska bosatta ett koordinationsnummer kallat samordningsnummer. Det behövs innan ett fullständigt personnummer utfärdas. Formatet är detsamma. Skillnaden: 60 läggs till födelsedag-siffrorna.
- Personnummer, fött 15 januari: dagsiffror = 15.
- Samordningsnummer, samma datum: dagsiffror = 75 (15 + 60).
Giltiga dagvärden för ett samordningsnummer sträcker sig från 61 till 91. Verktyg som bara accepterar 01 till 31 missar dem alla.
Utlandsfödda utgör ungefär 20 % av Sveriges befolkning. För företag med icke-svenska anställda eller kunder innebär denna lucka att en stor andel poster förblir oupptäckta.
IMY:s anonymiseringsregler
IMY:s anonymiseringsguide från 2023 är den mest detaljerade från någon EU-dataskyddsmyndighet. Tolv andra dataskyddsmyndigheter hänvisar till den.
Tre regler gäller för svenska datamängder:
- k-anonymitet ≥ 5. Varje post måste vara omöjlig att skilja från minst fyra andra på alla nyckelfält. Ålder, kön, kommun och yrke är typiska kvasiidentifierare. Sveriges lilla befolkning gör det lätt att isolera små grupper.
- l-diversitet för hälso- och finansdata. k-anonymitet ensam skyddar inte mot inferensattacker. l-diversitet kräver att varje grupp innehåller minst l distinkta känsliga värden.
- Formellt bevis krävs. IMY accepterar inte påstådda uppgifter om efterlevnad. Teknisk dokumentation måste visa att trösklarna uppfylls.
79 %-andelen: Vad det innebär i praktiken
För ett företag med 50 000 svenska användare innebär 79 % ungefär 39 500 rättighetsbegäranden per år. Var och en måste besvaras inom 30 dagar.
Manuell hantering kan inte skala till den volymen. Företag behöver automatiserad PII-sökning över alla lagringsplatser: huvuddatabaser, säkerhetskopior, analyser och AI-träningsdata. System måste hitta personnummer och samordningsnummer. Båda behöver Luhn-kontroller och regeln om 60-dagarsoffset.
Den tekniska noggrannheten är grundkravet för att besvara svenska rättighetsbegäranden i stor skala. Utan den missar automatiserade inventeringssystem en betydande andel av de poster de är skyldiga att hitta och returnera.
Se vår guide till IMY GDPR-anonymisering och Norden för det fullständiga anonymiseringsramverket och IMY:s tillsynsprotokoll 2024.
För jämförelse mellan EU-stater, se vår tekniska guide till BfDI Tyskland GDPR.