Zum Inhalt springen
getnextpdf.com

Enterprise Edition

Datenschutz — Ausführliche Referenz

Diese Detailreferenz dokumentiert die Erkennung, die Strategien für Schwärzung und Unterdrückung, den deterministischen Pseudonym-Vertrag und die Versiegelung der At-rest-Map.

Diese Fähigkeit wird mit NextPDF Enterprise (nextpdf/enterprise) ausgeliefert und aktiviert sich mit einem Lizenzumschlag der Enterprise-Stufe. Ein Deployment ohne diese Berechtigung lädt die Klassen der Fähigkeit nicht. Editionen vergleichen und Lizenz erwerben.

Die Erkennung durchsucht Text anhand einer Muster-Registry. Die eingebaute Registry zielt auf E-Mail-Adressen, Telefonnummern, US-amerikanische Social-Security-Nummern, Kreditkartennummern und taiwanesische National-ID-Nummern; ein Deployment kann zusätzliche Muster registrieren. Die Erkennung ist musterbezogen: Ein Wert, auf den kein Muster passt, wird nicht gefunden, und eine Seite ohne Textschicht ergibt keine Treffer.

Eine Schwärzungsrichtlinie wählt die Ziel-Entitätstypen, einen Schwärzungsschalter (nur Erkennung versus destruktiv) und einen Ersetzungsstil (schwarzer Kasten, weißer Kasten oder Textersetzung). Im destruktiven Modus ersetzt die Engine passende Spannen vom Textende rückwärts, sodass frühere Offsets gültig bleiben; im Nur-Erkennungs-Modus gibt sie Findings zurück, ohne den Inhalt zu ändern. Der De-Identifier ergänzt eine Unterdrückungsstrategie, die ganze Zeilen mit einem Treffer entfernt. Jeder Lauf gibt den SHA-256 des Originaltexts, den geänderten Inhalt, einen detaillierten Bericht, eine Entitätszählung und ein Modified-Flag zurück.

Die Pseudonymisierung ist konstruktionsbedingt reversibel. Ein Pseudonym wird aus einem HMAC-SHA-256 über dem Originalwert und einem sitzungsspezifischen Seed abgeleitet und auf eine typbewusste Form formatiert (zum Beispiel ein ID-artiges oder E-Mail-artiges Token). Derselbe Wert bildet sich innerhalb einer Sitzung konsistent ab; verschiedene Sitzungen korrelieren nicht. Die Original-zu-Pseudonym-Map wird als key_version || nonce || ciphertext || tag serialisiert und mit AES-256-GCM unter einem versionierten Schlüssel versiegelt. Die Rehydration liest die Schlüsselversion aus dem Header, entschlüsselt und stellt die Originale longest-match-first wieder her. Ohne die korrekte Schlüsselversion und die passende verschlüsselte Map sind die Originale aus dem pseudonymisierten Text allein nicht wiederherstellbar. Dies ist Pseudonymisierung, die mit der separaten Abbildung reversibel ist (ISO/IEC 29100:2024 §2), nicht Anonymisierung, die irreversibel sein will (§2). Die De-Identifikation verringert das verbleibende Re-Identifikationsrisiko, beseitigt es aber nicht (ISO/IEC 29151:2017).

Der Audit-Trail ist append-only und erfasst eine Session-ID, die Operation, eine Entitätszählung, einen Policy-Hash, einen Zeitstempel und eine Tenant-ID. Er erfasst keine erkannten Werte.

NextPDF\Enterprise\Privacy\PiiDetector, NextPDF\Enterprise\Privacy\RedactionEngine, NextPDF\Enterprise\Privacy\DeIdentifier, NextPDF\Enterprise\Privacy\RedactionPolicy, NextPDF\Enterprise\Privacy\PseudonymizationEngine, NextPDF\Enterprise\Privacy\PrivacyGateway, NextPDF\Enterprise\Privacy\RehydrationService, NextPDF\Enterprise\Privacy\EncryptedMapSerializer, NextPDF\Enterprise\Privacy\PrivacyAuditTrail sowie die EntityType / RedactionStyle / DeIdentificationStrategy-Enums. Die Signaturen sind auf der öffentlichen Seite aufgeführt.

Das Modell bildet sich auf ISO/IEC 29100:2024 §2 (De-Identifikation, Pseudonymisierung, Anonymisierung) und ISO/IEC 29151:2017 (De-Identifikations-Kontrollen) ab. Die Oberfläche führt eine musterbezogene Schwärzung, Unterdrückung und reversible Pseudonymisierung wie getestet durch; sie anonymisiert nicht und erhebt keinen regulatorischen Compliance-Anspruch.

  • Formatbewusste Pseudonyme bewahren eine Form; ein nachgelagertes System mit Prüfsummenvalidierung kann ein Pseudonym ablehnen. Das ist zu erwarten.
  • Die verschlüsselte Map ist das sensible Artefakt: Verlieren Sie sie, ist die Rehydration unmöglich; geben Sie sie mit ihrem Schlüssel preis, ist die Pseudonymisierung durch einen Dritten reversibel. Schlüsselverwahrung und Map-Speicherung sind Deployment-Verantwortungen.
  • Die At-rest-Versiegelung verwendet AES-256-GCM über den Plattform-Krypto-Provider. Läuft auf dem Host ein FIPS-validierter Provider, läuft diese Operation in der validierten Grenze. Die Bibliothek ist selbst kein FIPS-validiertes Modul und erhebt keinen FIPS-Zertifizierungsanspruch.

Diese Seite dokumentiert ausschließlich extern beobachtbares Verhalten und die unterstützte öffentliche API-Oberfläche. Interne Namespace-Pfade, Helferklassen, Mechanismus-Tabellen, Runbook-Dateinamen und Ticket-Präfixe liegen außerhalb des Umfangs.

NextPDF Core (Apache-2.0) hat keine Oberfläche für PII-Erkennung, Schwärzung oder Pseudonymisierung — keine; diese Fähigkeit hat kein Core-Tier-Äquivalent.

NextPDF Pro liefert PII-Erkennung auf Textschicht-Ebene und Maskierung zur Erzeugungszeit; es bietet keine reversible Pseudonymisierung, keine verschlüsselte At-rest-Map, keine Zeilenunterdrückung und keinen append-only-Audit-Trail. Diese werden ausschließlich im Paket nextpdf/enterprise ausgeliefert.

Die Erkennungsmuster, die Strategien für Schwärzung/Unterdrückung, der deterministische Pseudonym-Vertrag und die Versiegelung der At-rest-Map werden auf Verhaltensebene beschrieben. Die Bibliothek verbraucht einen versionierten Schlüssel; sie verwaltet keinen Schlüsselspeicher, und die Interna von Schlüsselgenerierung, -verwahrung und -rotation liegen außerhalb des Umfangs und werden hier nicht wiedergegeben.

Die verschlüsselte Map und jegliche rehydrierte Ausgabe sind personenbezogene Daten; wo sie gespeichert werden und welche Jurisdiktion sie verarbeitet, ist eine Deployment-Verantwortung außerhalb der Grenze der Bibliothek. Schlüsselgenerierung, -verwahrung und -rotation liegen in der Verantwortung des Deployments — die Bibliothek verbraucht eine Schlüsselversion, sie verwaltet keinen Schlüsselspeicher. Verlieren Sie die Map, ist die Rehydration unmöglich; geben Sie sie mit ihrem Schlüssel preis, ist die Pseudonymisierung durch einen Dritten reversibel.

Die At-rest-Map verwendet authentifizierte Verschlüsselung; behandeln Sie diese Oberfläche daher in Ihrer eigenen Prüfung als sicherheitsrelevant. Die Oberfläche führt eine musterbezogene De-Identifikation wie getestet durch; sie anonymisiert nicht und erhebt keinen regulatorischen Compliance-Anspruch. Diese Referenz ist kein Rechtsgutachten; ziehen Sie Ihre eigenen Compliance- und Rechtsberater zurate.