Enterprise Edition
Datenschutz — Ausführliche Referenz
Auf einen Blick
Abschnitt betitelt „Auf einen Blick“Diese Detailreferenz dokumentiert die Erkennung, die Strategien für Schwärzung und Unterdrückung, den deterministischen Pseudonym-Vertrag und die Versiegelung der At-rest-Map.
Verfügbarkeit und Lizenzierung
Abschnitt betitelt „Verfügbarkeit und Lizenzierung“Diese Fähigkeit wird mit NextPDF Enterprise (nextpdf/enterprise)
ausgeliefert und aktiviert sich mit einem Lizenzumschlag der Enterprise-Stufe.
Ein Deployment ohne diese Berechtigung lädt die Klassen der Fähigkeit nicht.
Editionen vergleichen und Lizenz erwerben.
Verhaltensvertrag
Abschnitt betitelt „Verhaltensvertrag“Die Erkennung durchsucht Text anhand einer Muster-Registry. Die eingebaute Registry zielt auf E-Mail-Adressen, Telefonnummern, US-amerikanische Social-Security-Nummern, Kreditkartennummern und taiwanesische National-ID-Nummern; ein Deployment kann zusätzliche Muster registrieren. Die Erkennung ist musterbezogen: Ein Wert, auf den kein Muster passt, wird nicht gefunden, und eine Seite ohne Textschicht ergibt keine Treffer.
Eine Schwärzungsrichtlinie wählt die Ziel-Entitätstypen, einen Schwärzungsschalter (nur Erkennung versus destruktiv) und einen Ersetzungsstil (schwarzer Kasten, weißer Kasten oder Textersetzung). Im destruktiven Modus ersetzt die Engine passende Spannen vom Textende rückwärts, sodass frühere Offsets gültig bleiben; im Nur-Erkennungs-Modus gibt sie Findings zurück, ohne den Inhalt zu ändern. Der De-Identifier ergänzt eine Unterdrückungsstrategie, die ganze Zeilen mit einem Treffer entfernt. Jeder Lauf gibt den SHA-256 des Originaltexts, den geänderten Inhalt, einen detaillierten Bericht, eine Entitätszählung und ein Modified-Flag zurück.
Die Pseudonymisierung ist konstruktionsbedingt reversibel. Ein Pseudonym wird
aus einem HMAC-SHA-256 über dem Originalwert und einem sitzungsspezifischen
Seed abgeleitet und auf eine typbewusste Form formatiert (zum Beispiel ein
ID-artiges oder E-Mail-artiges Token). Derselbe Wert bildet sich innerhalb
einer Sitzung konsistent ab; verschiedene Sitzungen korrelieren nicht. Die
Original-zu-Pseudonym-Map wird als
key_version || nonce || ciphertext || tag serialisiert und mit AES-256-GCM
unter einem versionierten Schlüssel versiegelt. Die Rehydration liest die
Schlüsselversion aus dem Header, entschlüsselt und stellt die Originale
longest-match-first wieder her. Ohne die korrekte Schlüsselversion und die
passende verschlüsselte Map sind die Originale aus dem pseudonymisierten Text
allein nicht wiederherstellbar. Dies ist Pseudonymisierung, die mit der
separaten Abbildung reversibel ist (ISO/IEC 29100:2024 §2), nicht
Anonymisierung, die irreversibel sein will (§2). Die De-Identifikation
verringert das verbleibende Re-Identifikationsrisiko, beseitigt es aber nicht
(ISO/IEC 29151:2017).
Der Audit-Trail ist append-only und erfasst eine Session-ID, die Operation, eine Entitätszählung, einen Policy-Hash, einen Zeitstempel und eine Tenant-ID. Er erfasst keine erkannten Werte.
Öffentliche API-Oberfläche
Abschnitt betitelt „Öffentliche API-Oberfläche“NextPDF\Enterprise\Privacy\PiiDetector,
NextPDF\Enterprise\Privacy\RedactionEngine,
NextPDF\Enterprise\Privacy\DeIdentifier,
NextPDF\Enterprise\Privacy\RedactionPolicy,
NextPDF\Enterprise\Privacy\PseudonymizationEngine,
NextPDF\Enterprise\Privacy\PrivacyGateway,
NextPDF\Enterprise\Privacy\RehydrationService,
NextPDF\Enterprise\Privacy\EncryptedMapSerializer,
NextPDF\Enterprise\Privacy\PrivacyAuditTrail sowie die
EntityType / RedactionStyle / DeIdentificationStrategy-Enums.
Die Signaturen sind auf der öffentlichen Seite aufgeführt.
Konformität
Abschnitt betitelt „Konformität“Das Modell bildet sich auf ISO/IEC 29100:2024 §2 (De-Identifikation, Pseudonymisierung, Anonymisierung) und ISO/IEC 29151:2017 (De-Identifikations-Kontrollen) ab. Die Oberfläche führt eine musterbezogene Schwärzung, Unterdrückung und reversible Pseudonymisierung wie getestet durch; sie anonymisiert nicht und erhebt keinen regulatorischen Compliance-Anspruch.
Randfälle & Verhalten im FIPS-Modus
Abschnitt betitelt „Randfälle & Verhalten im FIPS-Modus“- Formatbewusste Pseudonyme bewahren eine Form; ein nachgelagertes System mit Prüfsummenvalidierung kann ein Pseudonym ablehnen. Das ist zu erwarten.
- Die verschlüsselte Map ist das sensible Artefakt: Verlieren Sie sie, ist die Rehydration unmöglich; geben Sie sie mit ihrem Schlüssel preis, ist die Pseudonymisierung durch einen Dritten reversibel. Schlüsselverwahrung und Map-Speicherung sind Deployment-Verantwortungen.
- Die At-rest-Versiegelung verwendet AES-256-GCM über den Plattform-Krypto-Provider. Läuft auf dem Host ein FIPS-validierter Provider, läuft diese Operation in der validierten Grenze. Die Bibliothek ist selbst kein FIPS-validiertes Modul und erhebt keinen FIPS-Zertifizierungsanspruch.
Publikationsgrenze
Abschnitt betitelt „Publikationsgrenze“Diese Seite dokumentiert ausschließlich extern beobachtbares Verhalten und die unterstützte öffentliche API-Oberfläche. Interne Namespace-Pfade, Helferklassen, Mechanismus-Tabellen, Runbook-Dateinamen und Ticket-Präfixe liegen außerhalb des Umfangs.
Core-Fallback
Abschnitt betitelt „Core-Fallback“NextPDF Core (Apache-2.0) hat keine Oberfläche für PII-Erkennung, Schwärzung oder Pseudonymisierung — keine; diese Fähigkeit hat kein Core-Tier-Äquivalent.
Pro-Fallback
Abschnitt betitelt „Pro-Fallback“NextPDF Pro liefert PII-Erkennung auf Textschicht-Ebene und Maskierung zur
Erzeugungszeit; es bietet keine reversible Pseudonymisierung, keine
verschlüsselte At-rest-Map, keine Zeilenunterdrückung und keinen
append-only-Audit-Trail. Diese werden ausschließlich im Paket
nextpdf/enterprise ausgeliefert.
Hinweis zur Enterprise-Grenze
Abschnitt betitelt „Hinweis zur Enterprise-Grenze“Die Erkennungsmuster, die Strategien für Schwärzung/Unterdrückung, der deterministische Pseudonym-Vertrag und die Versiegelung der At-rest-Map werden auf Verhaltensebene beschrieben. Die Bibliothek verbraucht einen versionierten Schlüssel; sie verwaltet keinen Schlüsselspeicher, und die Interna von Schlüsselgenerierung, -verwahrung und -rotation liegen außerhalb des Umfangs und werden hier nicht wiedergegeben.
Bereitstellungsgrenze
Abschnitt betitelt „Bereitstellungsgrenze“Die verschlüsselte Map und jegliche rehydrierte Ausgabe sind personenbezogene Daten; wo sie gespeichert werden und welche Jurisdiktion sie verarbeitet, ist eine Deployment-Verantwortung außerhalb der Grenze der Bibliothek. Schlüsselgenerierung, -verwahrung und -rotation liegen in der Verantwortung des Deployments — die Bibliothek verbraucht eine Schlüsselversion, sie verwaltet keinen Schlüsselspeicher. Verlieren Sie die Map, ist die Rehydration unmöglich; geben Sie sie mit ihrem Schlüssel preis, ist die Pseudonymisierung durch einen Dritten reversibel.
Rechtliche Compliance-Grenze
Abschnitt betitelt „Rechtliche Compliance-Grenze“Die At-rest-Map verwendet authentifizierte Verschlüsselung; behandeln Sie diese Oberfläche daher in Ihrer eigenen Prüfung als sicherheitsrelevant. Die Oberfläche führt eine musterbezogene De-Identifikation wie getestet durch; sie anonymisiert nicht und erhebt keinen regulatorischen Compliance-Anspruch. Diese Referenz ist kein Rechtsgutachten; ziehen Sie Ihre eigenen Compliance- und Rechtsberater zurate.