Aller au contenu
getnextpdf.com

Enterprise édition

Privacy — référence approfondie

Cette référence approfondie documente la détection, les stratégies de caviardage et de suppression, le contrat de pseudonyme déterministe, et le scellement de la carte au repos.

Cette capacité est livrée dans NextPDF Enterprise (nextpdf/enterprise) et s’active avec une enveloppe de licence de palier Enterprise. Un déploiement sans ce droit ne charge pas les classes de la capacité. Compare les éditions et obtiens une licence.

La détection analyse le texte par rapport à un registre de motifs. Le registre intégré cible les adresses e-mail, les numéros de téléphone, les numéros de sécurité sociale des États-Unis, les numéros de carte de crédit et les numéros de carte nationale d’identité taïwanaise ; un déploiement peut enregistrer des motifs supplémentaires. La détection est limitée aux motifs : une valeur qu’aucun motif ne fait correspondre n’est pas trouvée, et une page sans couche de texte ne produit aucune correspondance.

Une politique de caviardage sélectionne les types d’entités cibles, une bascule de caviardage (détection seule contre destructive) et un style de remplacement (boîte noire, boîte blanche ou remplacement par du texte). En mode destructif, le moteur remplace les segments correspondants à partir de la fin du texte vers le début afin que les décalages antérieurs restent valides ; en mode détection seule, il renvoie les constats sans modifier le contenu. Le désidentificateur ajoute une stratégie de suppression qui retire les lignes entières contenant une correspondance. Chaque exécution renvoie le SHA-256 du texte d’origine, le contenu modifié, un rapport détaillé, un décompte d’entités et un indicateur de modification.

La pseudonymisation est réversible par conception. Un pseudonyme est dérivé d’un HMAC-SHA-256 sur la valeur d’origine et une graine par session, formaté selon une forme tenant compte du type (par exemple, un jeton de type identifiant ou de type e-mail). La même valeur correspond de manière cohérente au sein d’une session ; des sessions différentes ne se corrèlent pas. La carte original-vers-pseudonyme est sérialisée sous la forme key_version || nonce || ciphertext || tag et scellée avec AES-256-GCM sous une clé versionnée. La réhydratation lit la version de clé depuis l’en-tête, déchiffre et restaure les originaux par correspondance la plus longue d’abord. Sans la bonne version de clé et la carte chiffrée correspondante, les originaux ne sont pas récupérables à partir du seul texte pseudonymisé. Il s’agit de pseudonymisation, qui est réversible avec la cartographie séparée (ISO/IEC 29100:2024 §2), et non d’anonymisation, qui vise à être irréversible (§2). La désidentification réduit mais n’élimine pas le risque résiduel de réidentification (ISO/IEC 29151:2017).

La piste d’audit est en ajout seul et enregistre un identifiant de session, une opération, un décompte d’entités, un hachage de politique, un horodatage et un identifiant de locataire. Elle n’enregistre pas les valeurs détectées.

NextPDF\Enterprise\Privacy\PiiDetector, NextPDF\Enterprise\Privacy\RedactionEngine, NextPDF\Enterprise\Privacy\DeIdentifier, NextPDF\Enterprise\Privacy\RedactionPolicy, NextPDF\Enterprise\Privacy\PseudonymizationEngine, NextPDF\Enterprise\Privacy\PrivacyGateway, NextPDF\Enterprise\Privacy\RehydrationService, NextPDF\Enterprise\Privacy\EncryptedMapSerializer, NextPDF\Enterprise\Privacy\PrivacyAuditTrail, et les énumérations EntityType / RedactionStyle / DeIdentificationStrategy. Les signatures sont listées sur la page publique.

Le modèle correspond à ISO/IEC 29100:2024 §2 (désidentification, pseudonymisation, anonymisation) et ISO/IEC 29151:2017 (contrôles de désidentification). La surface effectue un caviardage limité aux motifs, une suppression et une pseudonymisation réversible telles que testées ; elle n’anonymise pas et ne formule aucune affirmation de conformité réglementaire.

  • Les pseudonymes tenant compte du format préservent une forme ; un système en aval qui valide une somme de contrôle peut rejeter un pseudonyme. C’est attendu.
  • La carte chiffrée est l’artefact sensible : perds-la et la réhydratation est impossible ; divulgue-la avec sa clé et la pseudonymisation est réversible par un tiers. La garde des clés et le stockage de la carte sont des responsabilités de déploiement.
  • Le scellement au repos utilise AES-256-GCM via le fournisseur cryptographique de la plateforme. Lorsque l’hôte exécute un fournisseur validé FIPS, cette opération s’exécute dans la frontière validée. La bibliothèque n’est pas elle-même un module validé FIPS et ne formule aucune affirmation de certification FIPS.

Cette page documente uniquement le comportement observable de l’extérieur et la surface d’API publique prise en charge. Les chemins d’espace de noms internes, les classes utilitaires, les tables de mécanismes, les noms de fichiers de runbook et les préfixes de ticket sont hors périmètre.

NextPDF Core (Apache-2.0) n’a aucune surface de détection de PII, de caviardage ou de pseudonymisation — aucune ; cette capacité n’a aucun équivalent au palier Core.

NextPDF Pro propose la détection de PII en couche de texte et le masquage au moment de la génération ; il ne fournit ni pseudonymisation réversible, ni carte chiffrée au repos, ni suppression de lignes, ni piste d’audit en ajout seul. Ces capacités sont livrées uniquement dans le paquet nextpdf/enterprise.

Les motifs de détection, les stratégies de caviardage/suppression, le contrat de pseudonyme déterministe et le scellement de la carte au repos sont décrits au niveau du comportement. La bibliothèque consomme une clé versionnée ; elle ne gère pas de magasin de clés, et la génération, la garde et la rotation des clés sont des éléments internes hors périmètre et ne sont pas reproduits ici.

La carte chiffrée et toute sortie réhydratée sont des données personnelles ; l’endroit où elles sont stockées et la juridiction qui les traite sont une responsabilité de déploiement hors de la frontière de la bibliothèque. La génération, la garde et la rotation des clés relèvent de la responsabilité du déploiement — la bibliothèque consomme une version de clé, elle ne gère pas de magasin de clés. Perds la carte et la réhydratation est impossible ; divulgue-la avec sa clé et la pseudonymisation est réversible par un tiers.

La carte au repos utilise un chiffrement authentifié ; traite donc cette surface comme sensible du point de vue de la sécurité dans ta propre revue. La surface effectue une désidentification limitée aux motifs telle que testée ; elle n’anonymise pas et ne formule aucune affirmation de conformité réglementaire. Cette référence n’est pas un avis juridique ; consulte tes propres conseillers en conformité et juridiques.