Enterprise edición
Privacidad — Referencia detallada
De un vistazo
Sección titulada «De un vistazo»Esta referencia detallada documenta la detección, las estrategias de redacción y supresión, el contrato de seudónimo determinista y el sellado del mapa en reposo.
Disponibilidad y licencia
Sección titulada «Disponibilidad y licencia»Esta capacidad se distribuye en NextPDF Enterprise (nextpdf/enterprise) y
se activa con un sobre de licencia de nivel Enterprise. Un despliegue sin esa habilitación no carga las clases de la capacidad. Comparar ediciones y obtener una licencia.
Contrato de comportamiento
Sección titulada «Contrato de comportamiento»La detección analiza el texto frente a un registro de patrones. El registro integrado apunta a direcciones de correo electrónico, números de teléfono, números de la seguridad social de los Estados Unidos, números de tarjeta de crédito y números de documento nacional de identidad de Taiwán; un despliegue puede registrar patrones adicionales. La detección está acotada por patrón: un valor que ningún patrón coincide no se encuentra, y una página sin capa de texto no produce coincidencias.
Una política de redacción selecciona los tipos de entidad de destino, un conmutador de redacción (solo detección frente a destructiva) y un estilo de sustitución (caja negra, caja blanca o sustitución de texto). En el modo destructivo, el motor sustituye los tramos coincidentes desde el final del texto hacia atrás para que los desplazamientos anteriores sigan siendo válidos; en el modo de solo detección devuelve los hallazgos sin cambiar el contenido. El desidentificador añade una estrategia de supresión que elimina las líneas completas que contienen una coincidencia. Cada ejecución devuelve el SHA-256 del texto original, el contenido modificado, un informe detallado, un recuento de entidades y un indicador de modificación.
La seudonimización es reversible por diseño. Un seudónimo se deriva de un
HMAC-SHA-256 sobre el valor original y una semilla por sesión, con un formato
adaptado al tipo (por ejemplo, un token de tipo ID o de tipo correo
electrónico). El mismo valor se asigna de forma coherente dentro de una sesión;
sesiones distintas no se correlacionan. El mapa de original a seudónimo se
serializa como key_version || nonce || ciphertext || tag y se sella con
AES-256-GCM bajo una clave versionada. La rehidratación lee la versión de la
clave de la cabecera, descifra y restaura los originales por coincidencia más
larga primero. Sin la versión de clave correcta y el mapa cifrado coincidente,
los originales no son recuperables solo a partir del texto seudonimizado. Esto es
seudonimización, que es reversible con la asignación separada (ISO/IEC
29100:2024 §2), no anonimización, que aspira a ser irreversible (§2). La
desidentificación reduce pero no elimina el riesgo residual de
reidentificación (ISO/IEC 29151:2017).
El rastro de auditoría es de solo anexado y registra un id de sesión, la operación, un recuento de entidades, un hash de política, una marca de tiempo y un id de inquilino. No registra los valores detectados.
Superficie de API pública
Sección titulada «Superficie de API pública»NextPDF\Enterprise\Privacy\PiiDetector,
NextPDF\Enterprise\Privacy\RedactionEngine,
NextPDF\Enterprise\Privacy\DeIdentifier,
NextPDF\Enterprise\Privacy\RedactionPolicy,
NextPDF\Enterprise\Privacy\PseudonymizationEngine,
NextPDF\Enterprise\Privacy\PrivacyGateway,
NextPDF\Enterprise\Privacy\RehydrationService,
NextPDF\Enterprise\Privacy\EncryptedMapSerializer,
NextPDF\Enterprise\Privacy\PrivacyAuditTrail, y los enums
EntityType / RedactionStyle / DeIdentificationStrategy.
Las firmas se enumeran en la página pública.
Conformidad
Sección titulada «Conformidad»El modelo se corresponde con ISO/IEC 29100:2024 §2 (desidentificación, seudonimización, anonimización) e ISO/IEC 29151:2017 (controles de desidentificación). La superficie realiza redacción acotada por patrón, supresión y seudonimización reversible tal como se ha probado; no anonimiza y no formula ninguna afirmación de cumplimiento regulatorio.
Casos límite y comportamiento en modo FIPS
Sección titulada «Casos límite y comportamiento en modo FIPS»- Los seudónimos con formato adaptado conservan una forma; un sistema posterior que valide sumas de comprobación puede rechazar un seudónimo. Eso es esperable.
- El mapa cifrado es el artefacto sensible: perderlo hace imposible la rehidratación; filtrarlo con su clave hace la seudonimización reversible por un tercero. La custodia de claves y el almacenamiento del mapa son responsabilidades del despliegue.
- El sellado en reposo usa AES-256-GCM a través del proveedor criptográfico de la plataforma. Cuando el host ejecuta un proveedor validado por FIPS, esa operación se ejecuta dentro del límite validado. La biblioteca no es en sí un módulo validado por FIPS y no formula ninguna afirmación de certificación FIPS.
Límite de publicación
Sección titulada «Límite de publicación»Esta página documenta únicamente el comportamiento observable desde el exterior y la superficie de API pública compatible. Las rutas de espacio de nombres internas, las clases auxiliares, las tablas de mecanismos, los nombres de archivo de runbook y los prefijos de tickets quedan fuera del alcance.
Alternativa en Core
Sección titulada «Alternativa en Core»NextPDF Core (Apache-2.0) no tiene superficie de detección de PII, redacción ni seudonimización: ninguna; esta capacidad no tiene equivalente en el nivel Core.
Alternativa en Pro
Sección titulada «Alternativa en Pro»NextPDF Pro incorpora la detección de PII en la capa de texto y el enmascaramiento en el momento de la generación; no proporciona seudonimización reversible, el mapa cifrado en reposo, la supresión de líneas ni el rastro de auditoría de solo anexado. Estos se distribuyen únicamente en el paquete nextpdf/enterprise.
Nota sobre el límite de Enterprise
Sección titulada «Nota sobre el límite de Enterprise»Los patrones de detección, las estrategias de redacción/supresión, el contrato de seudónimo determinista y el sellado del mapa en reposo se describen a nivel de comportamiento. La biblioteca consume una clave versionada; no gestiona un almacén de claves, y la generación, custodia y rotación internas de claves quedan fuera del alcance y no se reproducen aquí.
Límite de despliegue
Sección titulada «Límite de despliegue»El mapa cifrado y cualquier salida rehidratada son datos personales; dónde se almacenan y qué jurisdicción los procesa es una responsabilidad del despliegue fuera del límite de la biblioteca. La generación, custodia y rotación de claves son responsabilidad del despliegue: la biblioteca consume una versión de clave, no gestiona un almacén de claves. Perder el mapa hace imposible la rehidratación; filtrarlo con su clave hace la seudonimización reversible por un tercero.
Límite de cumplimiento legal
Sección titulada «Límite de cumplimiento legal»El mapa en reposo usa cifrado autenticado, por lo que conviene tratar esta superficie como sensible a la seguridad en la propia revisión. La superficie realiza la desidentificación acotada por patrón tal como se ha probado; no anonimiza y no formula ninguna afirmación de cumplimiento regulatorio. Esta referencia no constituye una opinión jurídica; conviene consultar a los propios asesores de cumplimiento y jurídicos.