Salta ai contenuti
getnextpdf.com

Enterprise edizione

Privacy — Riferimento approfondito

Questo riferimento approfondito documenta il rilevamento, le strategie di redazione e soppressione, il contratto di pseudonimo deterministico e il sigillo della mappa at-rest.

Questa capacità è inclusa in NextPDF Enterprise (nextpdf/enterprise) e si attiva con un envelope di licenza di tier Enterprise. Una distribuzione priva di quel diritto non carica le classi della capacità. Confronta le edizioni e ottieni una licenza.

Il rilevamento esegue una scansione del testo rispetto a un registro di pattern. Il registro predefinito ha come bersaglio gli indirizzi email, i numeri di telefono, i numeri di Social Security statunitensi, i numeri di carta di credito e i numeri di carta d’identità nazionale di Taiwan; una distribuzione può registrare pattern aggiuntivi. Il rilevamento è limitato ai pattern: un valore che nessun pattern corrisponde non viene trovato, e una pagina priva di layer di testo non produce corrispondenze.

Una policy di redazione seleziona i tipi di entità bersaglio, un toggle di redazione (solo-rilevamento rispetto a distruttivo) e uno stile di sostituzione (riquadro nero, riquadro bianco o sostituzione testuale). In modalità distruttiva il motore sostituisce le porzioni corrispondenti dalla fine del testo all’indietro, in modo che gli offset precedenti restino validi; in modalità solo-rilevamento restituisce i findings senza modificare il contenuto. Il de-identifier aggiunge una strategia di soppressione che rimuove intere righe contenenti una corrispondenza. Ogni esecuzione restituisce lo SHA-256 del testo originale, il contenuto modificato, un report dettagliato, un conteggio delle entità e un flag di modifica.

La pseudonimizzazione è reversibile per progettazione. Uno pseudonimo è derivato da un HMAC-SHA-256 sul valore originale e su un seed per sessione, formattato secondo una forma consapevole del tipo (per esempio, un token simile a un ID o a un’email). Lo stesso valore mappa in modo coerente all’interno di una sessione; sessioni diverse non si correlano. La mappa originale-a-pseudonimo è serializzata come key_version || nonce || ciphertext || tag e sigillata con AES-256-GCM sotto una chiave versionata. La reidratazione legge la versione della chiave dall’header, decifra e ripristina gli originali secondo la corrispondenza più lunga prima (longest-match-first). Senza la corretta versione della chiave e la mappa cifrata corrispondente, gli originali non sono recuperabili dal solo testo pseudonimizzato. Questa è pseudonimizzazione, che è reversibile con la mappatura separata (ISO/IEC 29100:2024 §2), non anonimizzazione, che mira a essere irreversibile (§2). La de-identificazione riduce ma non elimina il rischio residuo di reidentificazione (ISO/IEC 29151:2017).

L’audit trail è append-only e registra un id di sessione, l’operazione, il conteggio delle entità, un hash della policy, un timestamp e un id di tenant. Non registra i valori rilevati.

NextPDF\Enterprise\Privacy\PiiDetector, NextPDF\Enterprise\Privacy\RedactionEngine, NextPDF\Enterprise\Privacy\DeIdentifier, NextPDF\Enterprise\Privacy\RedactionPolicy, NextPDF\Enterprise\Privacy\PseudonymizationEngine, NextPDF\Enterprise\Privacy\PrivacyGateway, NextPDF\Enterprise\Privacy\RehydrationService, NextPDF\Enterprise\Privacy\EncryptedMapSerializer, NextPDF\Enterprise\Privacy\PrivacyAuditTrail, e gli enum EntityType / RedactionStyle / DeIdentificationStrategy. Le firme sono elencate sulla pagina pubblica.

Il modello mappa a ISO/IEC 29100:2024 §2 (de-identificazione, pseudonimizzazione, anonimizzazione) e a ISO/IEC 29151:2017 (controlli di de-identificazione). La superficie esegue redazione limitata ai pattern, soppressione e pseudonimizzazione reversibile come testato; non anonimizza e non avanza alcuna rivendicazione di conformità normativa.

  • Gli pseudonimi consapevoli del formato preservano una forma; un sistema a valle che convalida un checksum può rifiutare uno pseudonimo. Questo è atteso.
  • La mappa cifrata è l’artefatto sensibile: perderla rende la reidratazione impossibile; trafugarla insieme alla sua chiave rende la pseudonimizzazione reversibile da parte di terzi. La custodia delle chiavi e lo storage della mappa sono responsabilità di distribuzione.
  • Il sigillo at-rest usa AES-256-GCM tramite il provider crittografico di piattaforma. Quando l’host esegue un provider convalidato FIPS, quell’operazione viene eseguita nel confine convalidato. La libreria non è essa stessa un modulo convalidato FIPS e non avanza alcuna rivendicazione di certificazione FIPS.

Questa pagina documenta esclusivamente il comportamento osservabile dall’esterno e la superficie API pubblica supportata. I percorsi di namespace interni, le classi helper, le tabelle dei meccanismi, i nomi di file di runbook e i prefissi di ticket sono fuori ambito.

NextPDF Core (Apache-2.0) non dispone di alcuna superficie di rilevamento PII, redazione o pseudonimizzazione — nessuna; questa funzionalità non ha alcun equivalente di tier Core.

NextPDF Pro include il rilevamento di PII sul layer di testo e il mascheramento in fase di generazione; non fornisce la pseudonimizzazione reversibile, la mappa cifrata at-rest, la soppressione di righe né l’audit trail append-only. Questi sono inclusi esclusivamente nel pacchetto nextpdf/enterprise.

I pattern di rilevamento, le strategie di redazione/soppressione, il contratto di pseudonimo deterministico e il sigillo della mappa at-rest sono descritti a livello di comportamento. La libreria consuma una chiave versionata; non gestisce un key store, e i dettagli interni di generazione, custodia e rotazione delle chiavi sono fuori ambito e non sono qui riprodotti.

La mappa cifrata e qualsiasi output reidratato sono dati personali; dove vengano memorizzati e quale giurisdizione li tratti è una responsabilità di distribuzione esterna al confine della libreria. La generazione, la custodia e la rotazione delle chiavi sono responsabilità della distribuzione — la libreria consuma una versione della chiave, non gestisce un key store. Perdere la mappa rende la reidratazione impossibile; trafugarla insieme alla sua chiave rende la pseudonimizzazione reversibile da parte di terzi.

La mappa at-rest usa cifratura autenticata, quindi trattare questa superficie come sensibile per la sicurezza nella propria revisione. La superficie esegue de-identificazione limitata ai pattern come testato; non anonimizza e non avanza alcuna rivendicazione di conformità normativa. Questo riferimento non è un parere legale; consultare i propri consulenti di conformità e legali.