Ir al contenido
getnextpdf.com

Enterprise edición

Privacidad — Referencia detallada

Esta referencia detallada documenta la detección, las estrategias de redacción y supresión, el contrato de seudónimo determinista y el sellado del mapa en reposo.

Esta capacidad se distribuye en NextPDF Enterprise (nextpdf/enterprise) y se activa con un sobre de licencia de nivel Enterprise. Un despliegue sin esa habilitación no carga las clases de la capacidad. Comparar ediciones y obtener una licencia.

La detección analiza el texto frente a un registro de patrones. El registro integrado apunta a direcciones de correo electrónico, números de teléfono, números de la seguridad social de los Estados Unidos, números de tarjeta de crédito y números de documento nacional de identidad de Taiwán; un despliegue puede registrar patrones adicionales. La detección está acotada por patrón: un valor que ningún patrón coincide no se encuentra, y una página sin capa de texto no produce coincidencias.

Una política de redacción selecciona los tipos de entidad de destino, un conmutador de redacción (solo detección frente a destructiva) y un estilo de sustitución (caja negra, caja blanca o sustitución de texto). En el modo destructivo, el motor sustituye los tramos coincidentes desde el final del texto hacia atrás para que los desplazamientos anteriores sigan siendo válidos; en el modo de solo detección devuelve los hallazgos sin cambiar el contenido. El desidentificador añade una estrategia de supresión que elimina las líneas completas que contienen una coincidencia. Cada ejecución devuelve el SHA-256 del texto original, el contenido modificado, un informe detallado, un recuento de entidades y un indicador de modificación.

La seudonimización es reversible por diseño. Un seudónimo se deriva de un HMAC-SHA-256 sobre el valor original y una semilla por sesión, con un formato adaptado al tipo (por ejemplo, un token de tipo ID o de tipo correo electrónico). El mismo valor se asigna de forma coherente dentro de una sesión; sesiones distintas no se correlacionan. El mapa de original a seudónimo se serializa como key_version || nonce || ciphertext || tag y se sella con AES-256-GCM bajo una clave versionada. La rehidratación lee la versión de la clave de la cabecera, descifra y restaura los originales por coincidencia más larga primero. Sin la versión de clave correcta y el mapa cifrado coincidente, los originales no son recuperables solo a partir del texto seudonimizado. Esto es seudonimización, que es reversible con la asignación separada (ISO/IEC 29100:2024 §2), no anonimización, que aspira a ser irreversible (§2). La desidentificación reduce pero no elimina el riesgo residual de reidentificación (ISO/IEC 29151:2017).

El rastro de auditoría es de solo anexado y registra un id de sesión, la operación, un recuento de entidades, un hash de política, una marca de tiempo y un id de inquilino. No registra los valores detectados.

NextPDF\Enterprise\Privacy\PiiDetector, NextPDF\Enterprise\Privacy\RedactionEngine, NextPDF\Enterprise\Privacy\DeIdentifier, NextPDF\Enterprise\Privacy\RedactionPolicy, NextPDF\Enterprise\Privacy\PseudonymizationEngine, NextPDF\Enterprise\Privacy\PrivacyGateway, NextPDF\Enterprise\Privacy\RehydrationService, NextPDF\Enterprise\Privacy\EncryptedMapSerializer, NextPDF\Enterprise\Privacy\PrivacyAuditTrail, y los enums EntityType / RedactionStyle / DeIdentificationStrategy. Las firmas se enumeran en la página pública.

El modelo se corresponde con ISO/IEC 29100:2024 §2 (desidentificación, seudonimización, anonimización) e ISO/IEC 29151:2017 (controles de desidentificación). La superficie realiza redacción acotada por patrón, supresión y seudonimización reversible tal como se ha probado; no anonimiza y no formula ninguna afirmación de cumplimiento regulatorio.

  • Los seudónimos con formato adaptado conservan una forma; un sistema posterior que valide sumas de comprobación puede rechazar un seudónimo. Eso es esperable.
  • El mapa cifrado es el artefacto sensible: perderlo hace imposible la rehidratación; filtrarlo con su clave hace la seudonimización reversible por un tercero. La custodia de claves y el almacenamiento del mapa son responsabilidades del despliegue.
  • El sellado en reposo usa AES-256-GCM a través del proveedor criptográfico de la plataforma. Cuando el host ejecuta un proveedor validado por FIPS, esa operación se ejecuta dentro del límite validado. La biblioteca no es en sí un módulo validado por FIPS y no formula ninguna afirmación de certificación FIPS.

Esta página documenta únicamente el comportamiento observable desde el exterior y la superficie de API pública compatible. Las rutas de espacio de nombres internas, las clases auxiliares, las tablas de mecanismos, los nombres de archivo de runbook y los prefijos de tickets quedan fuera del alcance.

NextPDF Core (Apache-2.0) no tiene superficie de detección de PII, redacción ni seudonimización: ninguna; esta capacidad no tiene equivalente en el nivel Core.

NextPDF Pro incorpora la detección de PII en la capa de texto y el enmascaramiento en el momento de la generación; no proporciona seudonimización reversible, el mapa cifrado en reposo, la supresión de líneas ni el rastro de auditoría de solo anexado. Estos se distribuyen únicamente en el paquete nextpdf/enterprise.

Los patrones de detección, las estrategias de redacción/supresión, el contrato de seudónimo determinista y el sellado del mapa en reposo se describen a nivel de comportamiento. La biblioteca consume una clave versionada; no gestiona un almacén de claves, y la generación, custodia y rotación internas de claves quedan fuera del alcance y no se reproducen aquí.

El mapa cifrado y cualquier salida rehidratada son datos personales; dónde se almacenan y qué jurisdicción los procesa es una responsabilidad del despliegue fuera del límite de la biblioteca. La generación, custodia y rotación de claves son responsabilidad del despliegue: la biblioteca consume una versión de clave, no gestiona un almacén de claves. Perder el mapa hace imposible la rehidratación; filtrarlo con su clave hace la seudonimización reversible por un tercero.

El mapa en reposo usa cifrado autenticado, por lo que conviene tratar esta superficie como sensible a la seguridad en la propia revisión. La superficie realiza la desidentificación acotada por patrón tal como se ha probado; no anonimiza y no formula ninguna afirmación de cumplimiento regulatorio. Esta referencia no constituye una opinión jurídica; conviene consultar a los propios asesores de cumplimiento y jurídicos.