Enterprise edizione
Privacy — Riferimento approfondito
In sintesi
Sezione intitolata “In sintesi”Questo riferimento approfondito documenta il rilevamento, le strategie di redazione e soppressione, il contratto di pseudonimo deterministico e il sigillo della mappa at-rest.
Disponibilità e licenza
Sezione intitolata “Disponibilità e licenza”Questa capacità è inclusa in NextPDF Enterprise (nextpdf/enterprise) e
si attiva con un envelope di licenza di tier Enterprise. Una distribuzione priva di quel diritto non carica le classi della capacità. Confronta le edizioni e ottieni una licenza.
Contratto di comportamento
Sezione intitolata “Contratto di comportamento”Il rilevamento esegue una scansione del testo rispetto a un registro di pattern. Il registro predefinito ha come bersaglio gli indirizzi email, i numeri di telefono, i numeri di Social Security statunitensi, i numeri di carta di credito e i numeri di carta d’identità nazionale di Taiwan; una distribuzione può registrare pattern aggiuntivi. Il rilevamento è limitato ai pattern: un valore che nessun pattern corrisponde non viene trovato, e una pagina priva di layer di testo non produce corrispondenze.
Una policy di redazione seleziona i tipi di entità bersaglio, un toggle di redazione (solo-rilevamento rispetto a distruttivo) e uno stile di sostituzione (riquadro nero, riquadro bianco o sostituzione testuale). In modalità distruttiva il motore sostituisce le porzioni corrispondenti dalla fine del testo all’indietro, in modo che gli offset precedenti restino validi; in modalità solo-rilevamento restituisce i findings senza modificare il contenuto. Il de-identifier aggiunge una strategia di soppressione che rimuove intere righe contenenti una corrispondenza. Ogni esecuzione restituisce lo SHA-256 del testo originale, il contenuto modificato, un report dettagliato, un conteggio delle entità e un flag di modifica.
La pseudonimizzazione è reversibile per progettazione. Uno pseudonimo è derivato da un
HMAC-SHA-256 sul valore originale e su un seed per sessione, formattato secondo una
forma consapevole del tipo (per esempio, un token simile a un ID o a un’email). Lo stesso
valore mappa in modo coerente all’interno di una sessione; sessioni diverse non
si correlano. La mappa originale-a-pseudonimo è serializzata come
key_version || nonce || ciphertext || tag e sigillata con AES-256-GCM sotto
una chiave versionata. La reidratazione legge la versione della chiave dall’header, decifra
e ripristina gli originali secondo la corrispondenza più lunga prima (longest-match-first). Senza la corretta versione della chiave
e la mappa cifrata corrispondente, gli originali non sono recuperabili dal solo
testo pseudonimizzato. Questa è pseudonimizzazione, che è reversibile con
la mappatura separata (ISO/IEC 29100:2024 §2), non anonimizzazione, che mira
a essere irreversibile (§2). La de-identificazione riduce ma non elimina il
rischio residuo di reidentificazione (ISO/IEC 29151:2017).
L’audit trail è append-only e registra un id di sessione, l’operazione, il conteggio delle entità, un hash della policy, un timestamp e un id di tenant. Non registra i valori rilevati.
Superficie API pubblica
Sezione intitolata “Superficie API pubblica”NextPDF\Enterprise\Privacy\PiiDetector,
NextPDF\Enterprise\Privacy\RedactionEngine,
NextPDF\Enterprise\Privacy\DeIdentifier,
NextPDF\Enterprise\Privacy\RedactionPolicy,
NextPDF\Enterprise\Privacy\PseudonymizationEngine,
NextPDF\Enterprise\Privacy\PrivacyGateway,
NextPDF\Enterprise\Privacy\RehydrationService,
NextPDF\Enterprise\Privacy\EncryptedMapSerializer,
NextPDF\Enterprise\Privacy\PrivacyAuditTrail, e gli enum
EntityType / RedactionStyle / DeIdentificationStrategy.
Le firme sono elencate sulla pagina pubblica.
Conformità
Sezione intitolata “Conformità”Il modello mappa a ISO/IEC 29100:2024 §2 (de-identificazione, pseudonimizzazione, anonimizzazione) e a ISO/IEC 29151:2017 (controlli di de-identificazione). La superficie esegue redazione limitata ai pattern, soppressione e pseudonimizzazione reversibile come testato; non anonimizza e non avanza alcuna rivendicazione di conformità normativa.
Casi limite e comportamento in modalità FIPS
Sezione intitolata “Casi limite e comportamento in modalità FIPS”- Gli pseudonimi consapevoli del formato preservano una forma; un sistema a valle che convalida un checksum può rifiutare uno pseudonimo. Questo è atteso.
- La mappa cifrata è l’artefatto sensibile: perderla rende la reidratazione impossibile; trafugarla insieme alla sua chiave rende la pseudonimizzazione reversibile da parte di terzi. La custodia delle chiavi e lo storage della mappa sono responsabilità di distribuzione.
- Il sigillo at-rest usa AES-256-GCM tramite il provider crittografico di piattaforma. Quando l’host esegue un provider convalidato FIPS, quell’operazione viene eseguita nel confine convalidato. La libreria non è essa stessa un modulo convalidato FIPS e non avanza alcuna rivendicazione di certificazione FIPS.
Confine di pubblicazione
Sezione intitolata “Confine di pubblicazione”Questa pagina documenta esclusivamente il comportamento osservabile dall’esterno e la superficie API pubblica supportata. I percorsi di namespace interni, le classi helper, le tabelle dei meccanismi, i nomi di file di runbook e i prefissi di ticket sono fuori ambito.
Fallback di Core
Sezione intitolata “Fallback di Core”NextPDF Core (Apache-2.0) non dispone di alcuna superficie di rilevamento PII, redazione o pseudonimizzazione — nessuna; questa funzionalità non ha alcun equivalente di tier Core.
Fallback di Pro
Sezione intitolata “Fallback di Pro”NextPDF Pro include il rilevamento di PII sul layer di testo e il mascheramento in fase di generazione; non fornisce la pseudonimizzazione reversibile, la mappa cifrata at-rest, la soppressione di righe né l’audit trail append-only. Questi sono inclusi esclusivamente nel pacchetto nextpdf/enterprise.
Nota sul confine Enterprise
Sezione intitolata “Nota sul confine Enterprise”I pattern di rilevamento, le strategie di redazione/soppressione, il contratto di pseudonimo deterministico e il sigillo della mappa at-rest sono descritti a livello di comportamento. La libreria consuma una chiave versionata; non gestisce un key store, e i dettagli interni di generazione, custodia e rotazione delle chiavi sono fuori ambito e non sono qui riprodotti.
Confine di distribuzione
Sezione intitolata “Confine di distribuzione”La mappa cifrata e qualsiasi output reidratato sono dati personali; dove vengano memorizzati e quale giurisdizione li tratti è una responsabilità di distribuzione esterna al confine della libreria. La generazione, la custodia e la rotazione delle chiavi sono responsabilità della distribuzione — la libreria consuma una versione della chiave, non gestisce un key store. Perdere la mappa rende la reidratazione impossibile; trafugarla insieme alla sua chiave rende la pseudonimizzazione reversibile da parte di terzi.
Confine di conformità legale
Sezione intitolata “Confine di conformità legale”La mappa at-rest usa cifratura autenticata, quindi trattare questa superficie come sensibile per la sicurezza nella propria revisione. La superficie esegue de-identificazione limitata ai pattern come testato; non anonimizza e non avanza alcuna rivendicazione di conformità normativa. Questo riferimento non è un parere legale; consultare i propri consulenti di conformità e legali.