コンテンツにスキップ
getnextpdf.com

Enterprise エディション

Privacy — 詳細リファレンス

この詳細リファレンスでは、検出、リダクションとサプレッションの戦略、決定的な仮名コントラクト、および保存時マップのシールを説明します。

この機能は NextPDF Enterprisenextpdf/enterprise)で提供され、Enterprise ティアのライセンスエンベロープでアクティベートされます。そのエンタイトルメントのないデプロイメントは、この機能のクラスをロードしません。エディションを比較してライセンスを取得

検出は、パターンレジストリに照らしてテキストをスキャンします。組み込みのレジストリは、メールアドレス、電話番号、米国の社会保障番号、クレジットカード番号、および台湾の国民 ID 番号を対象とします。デプロイメントは追加のパターンを登録できます。検出はパターンの範囲に限定されます。どのパターンにも一致しない値は見つからず、テキストレイヤーのないページは一致を生成しません。

リダクションポリシーは、対象のエンティティタイプ、リダクションのトグル(検出のみ対破壊的)、および置換スタイル(黒ボックス、白ボックス、またはテキスト置換)を選択します。破壊的モードでは、エンジンは、それより前のオフセットが有効なまま残るように、一致したスパンをテキストの末尾から後方に向かって置換します。検出のみモードでは、コンテンツを変更せずに検出結果を返します。デアイデンティファイアーは、一致を含む行全体を削除するサプレッション戦略を追加します。すべての実行は、元のテキストの SHA-256、変更後のコンテンツ、項目別レポート、エンティティ数、および変更フラグを返します。

仮名化は設計上可逆です。仮名は、元の値とセッションごとのシードに対する HMAC-SHA-256 から導出され、型を意識した形(例えば、ID 風または email 風のトークン)にフォーマットされます。同じ値は、1 つのセッション内で一貫してマッピングされます。異なるセッションどうしは相関しません。元の値から仮名へのマップは key_version || nonce || ciphertext || tag としてシリアライズされ、バージョン付きの鍵の下で AES-256-GCM によってシールされます。リハイドレーションは、ヘッダーから鍵バージョンを読み取り、復号し、最長一致優先で元の値を復元します。正しい鍵バージョンと一致する暗号化マップがなければ、仮名化されたテキストだけから元の値を回復することはできません。これは、別個のマッピングがあれば可逆である仮名化(ISO/IEC 29100:2024 §2)であり、不可逆であることを目指す匿名化(§2)ではありません。デアイデンティフィケーションは、残存する再識別リスクを低減しますが、排除はしません(ISO/IEC 29151:2017)。

監査証跡は追記専用であり、セッション ID、操作、エンティティ数、ポリシーハッシュ、タイムスタンプ、およびテナント ID を記録します。検出された値は記録しません。

NextPDF\Enterprise\Privacy\PiiDetectorNextPDF\Enterprise\Privacy\RedactionEngineNextPDF\Enterprise\Privacy\DeIdentifierNextPDF\Enterprise\Privacy\RedactionPolicyNextPDF\Enterprise\Privacy\PseudonymizationEngineNextPDF\Enterprise\Privacy\PrivacyGatewayNextPDF\Enterprise\Privacy\RehydrationServiceNextPDF\Enterprise\Privacy\EncryptedMapSerializerNextPDF\Enterprise\Privacy\PrivacyAuditTrail、および EntityType / RedactionStyle / DeIdentificationStrategy enum。 シグネチャは公開ページに記載されています。

このモデルは、ISO/IEC 29100:2024 §2(デアイデンティフィケーション、仮名化、匿名化)と ISO/IEC 29151:2017(デアイデンティフィケーション管理策)にマッピングされます。このサーフェスは、テストされたとおり、パターンの範囲に限定したリダクション、サプレッション、および可逆な仮名化を実行します。匿名化は行わず、規制コンプライアンスの主張も行いません。

  • 形式を意識した仮名は形を保ちます。チェックサムを検証する下流のシステムは、仮名を拒否する場合があります。それは想定どおりです。
  • 暗号化マップが機微なアーティファクトです。これを失うとリハイドレーションは不可能になり、これを鍵とともに漏えいすると、仮名化は第三者によって可逆になります。鍵の保管とマップの保存は、デプロイメントの責任です。
  • 保存時のシールは、プラットフォームの暗号プロバイダーを通じて AES-256-GCM を使用します。ホストが FIPS 検証済みのプロバイダーを実行している場合、その操作は検証済みの境界内で実行されます。ライブラリ自体は FIPS 検証済みのモジュールではなく、FIPS 認証の主張も行いません。

このページは、外部から観測可能な挙動とサポート対象のパブリック API サーフェスのみを記述します。内部名前空間パス、ヘルパークラス、メカニズムのテーブル、ランブックのファイル名、およびチケットのプレフィックスは対象外です。

NextPDF Core(Apache-2.0)には PII の検出、リダクション、または仮名化のサーフェスがありません — なし。この機能には Core ティアの同等品がありません。

NextPDF Pro は、テキストレイヤーの PII 検出 と生成時のマスキングを同梱しています。可逆な仮名化、暗号化された保存時マップ、行のサプレッション、または追記専用の監査証跡は提供しません。それらは nextpdf/enterprise パッケージにのみ同梱されています。

検出パターン、リダクション/サプレッションの戦略、決定的な仮名コントラクト、および保存時マップのシールは、挙動レベルで記述されています。ライブラリはバージョン付きの鍵を利用します。鍵ストアを管理することはなく、鍵の生成、保管、ローテーションの内部は対象外であり、ここでは複製していません。

暗号化マップとリハイドレーションされた出力はすべて個人データです。それらがどこに保存され、どの管轄が処理するかは、ライブラリの境界外にあるデプロイメントの責任です。鍵の生成、保管、ローテーションはデプロイメントの責任です — ライブラリは鍵バージョンを利用するのであって、鍵ストアを管理するものではありません。マップを失うとリハイドレーションは不可能になり、これを鍵とともに漏えいすると、仮名化は第三者によって可逆になります。

保存時マップは認証付き暗号化を使用するため、このサーフェスはお客様自身のレビューにおいてセキュリティ上機微なものとして扱ってください。このサーフェスは、テストされたとおり、パターンの範囲に限定したデアイデンティフィケーションを実行します。匿名化は行わず、規制コンプライアンスの主張も行いません。このリファレンスは法的意見ではありません。お客様自身のコンプライアンスおよび法務の助言者にご相談ください。