Enterprise edycja
Privacy — szczegółowa referencja
W skrócie
Dział zatytułowany „W skrócie”Ta szczegółowa referencja dokumentuje wykrywanie, strategie redakcji i usuwania, deterministyczny kontrakt pseudonimu oraz zapieczętowanie mapy w spoczynku.
Dostępność i licencjonowanie
Dział zatytułowany „Dostępność i licencjonowanie”Ta możliwość jest dostarczana w NextPDF Enterprise (nextpdf/enterprise) i
aktywuje się za pomocą koperty licencyjnej poziomu Enterprise. Wdrożenie bez tego uprawnienia nie ładuje klas tej możliwości. Porównaj edycje i uzyskaj licencję.
Kontrakt zachowania
Dział zatytułowany „Kontrakt zachowania”Wykrywanie skanuje tekst względem rejestru wzorców. Wbudowany rejestr obejmuje adresy e-mail, numery telefonów, amerykańskie numery ubezpieczenia społecznego (Social Security), numery kart kredytowych oraz tajwańskie krajowe numery identyfikacyjne; wdrożenie może zarejestrować dodatkowe wzorce. Wykrywanie jest ograniczone do wzorców: wartość, której żaden wzorzec nie dopasuje, nie jest znaleziona, a strona bez warstwy tekstowej nie daje żadnych dopasowań.
Polityka redakcji wybiera docelowe typy encji, przełącznik redakcji (tylko wykrywanie a tryb destrukcyjny) oraz styl zastąpienia (czarna ramka, biała ramka lub zastąpienie tekstem). W trybie destrukcyjnym silnik zastępuje dopasowane fragmenty od końca tekstu wstecz, dzięki czemu wcześniejsze przesunięcia pozostają prawidłowe; w trybie tylko wykrywania zwraca ustalenia bez zmiany treści. Mechanizm odidentyfikowania dodaje strategię usuwania, która usuwa całe wiersze zawierające dopasowanie. Każdy przebieg zwraca SHA-256 oryginalnego tekstu, zmodyfikowaną treść, wyszczególniony raport, liczbę encji oraz flagę modyfikacji.
Pseudonimizacja jest z założenia odwracalna. Pseudonim jest wyprowadzany z
HMAC-SHA-256 nad oryginalną wartością i ziarnem dla danej sesji, sformatowany do
kształtu uwzględniającego typ (na przykład token podobny do identyfikatora lub
do adresu e-mail). Ta sama wartość mapuje się spójnie w obrębie sesji; różne
sesje nie korelują ze sobą. Mapa oryginał→pseudonim jest serializowana jako
key_version || nonce || ciphertext || tag i zapieczętowana za pomocą
AES-256-GCM pod kluczem wersjonowanym. Rehydracja odczytuje wersję klucza z
nagłówka, odszyfrowuje i przywraca oryginały według najdłuższego dopasowania w
pierwszej kolejności. Bez właściwej wersji klucza i pasującej szyfrowanej mapy
oryginałów nie można odzyskać z samego tekstu spseudonimizowanego. To
pseudonimizacja, która jest odwracalna przy użyciu osobnego odwzorowania
(ISO/IEC 29100:2024 §2), a nie anonimizacja, która dąży do nieodwracalności
(§2). Odidentyfikowanie zmniejsza, lecz nie eliminuje resztkowego ryzyka
ponownej identyfikacji (ISO/IEC 29151:2017).
Ścieżka audytu jest tylko-do-dopisywania i rejestruje identyfikator sesji, operację, liczbę encji, skrót polityki, znacznik czasu oraz identyfikator najemcy. Nie rejestruje wykrytych wartości.
Powierzchnia publicznego API
Dział zatytułowany „Powierzchnia publicznego API”NextPDF\Enterprise\Privacy\PiiDetector,
NextPDF\Enterprise\Privacy\RedactionEngine,
NextPDF\Enterprise\Privacy\DeIdentifier,
NextPDF\Enterprise\Privacy\RedactionPolicy,
NextPDF\Enterprise\Privacy\PseudonymizationEngine,
NextPDF\Enterprise\Privacy\PrivacyGateway,
NextPDF\Enterprise\Privacy\RehydrationService,
NextPDF\Enterprise\Privacy\EncryptedMapSerializer,
NextPDF\Enterprise\Privacy\PrivacyAuditTrail oraz wyliczenia
EntityType / RedactionStyle / DeIdentificationStrategy.
Sygnatury są wymienione na stronie publicznej.
Zgodność
Dział zatytułowany „Zgodność”Model mapuje się na ISO/IEC 29100:2024 §2 (odidentyfikowanie, pseudonimizacja, anonimizacja) oraz ISO/IEC 29151:2017 (mechanizmy kontroli odidentyfikowania). Powierzchnia wykonuje ograniczoną do wzorców redakcję, usuwanie oraz odwracalną pseudonimizację, tak jak zostało to przetestowane; nie anonimizuje i nie wysuwa żadnej deklaracji zgodności regulacyjnej.
Przypadki brzegowe i zachowanie w trybie FIPS
Dział zatytułowany „Przypadki brzegowe i zachowanie w trybie FIPS”- Pseudonimy uwzględniające format zachowują kształt; system pochodny weryfikujący sumę kontrolną może odrzucić pseudonim. To zachowanie oczekiwane.
- Szyfrowana mapa to wrażliwy artefakt: jeśli ją utracisz, rehydracja jest niemożliwa; jeśli wycieknie wraz z kluczem, pseudonimizacja jest odwracalna przez stronę trzecią. Piecza nad kluczem oraz przechowywanie mapy to obowiązki wdrożenia.
- Zapieczętowanie w spoczynku korzysta z AES-256-GCM za pośrednictwem dostawcy kryptografii platformy. Gdy host uruchamia dostawcę zwalidowanego zgodnie z FIPS, ta operacja działa w zwalidowanej granicy. Sama biblioteka nie jest modułem zwalidowanym zgodnie z FIPS i nie wysuwa żadnej deklaracji certyfikacji FIPS.
Granica publikacji
Dział zatytułowany „Granica publikacji”Ta strona dokumentuje wyłącznie zewnętrznie obserwowalne zachowanie oraz obsługiwaną powierzchnię publicznego API. Wewnętrzne ścieżki przestrzeni nazw, klasy pomocnicze, tabele mechanizmów, nazwy plików runbooków oraz prefiksy zgłoszeń są poza zakresem.
Rozwiązanie zastępcze Core
Dział zatytułowany „Rozwiązanie zastępcze Core”NextPDF Core (Apache-2.0) nie ma powierzchni wykrywania PII, redakcji ani pseudonimizacji — żadnej; ta możliwość nie ma odpowiednika na poziomie Core.
Rozwiązanie zastępcze Pro
Dział zatytułowany „Rozwiązanie zastępcze Pro”NextPDF Pro dostarcza wykrywanie PII w warstwie tekstowej oraz maskowanie w czasie generowania; nie zapewnia odwracalnej pseudonimizacji, szyfrowanej mapy w spoczynku, usuwania wierszy ani ścieżki audytu tylko-do-dopisywania. Te są dostarczane wyłącznie w pakiecie nextpdf/enterprise.
Uwaga o granicy Enterprise
Dział zatytułowany „Uwaga o granicy Enterprise”Wzorce wykrywania, strategie redakcji/usuwania, deterministyczny kontrakt pseudonimu oraz zapieczętowanie mapy w spoczynku są opisane na poziomie zachowania. Biblioteka konsumuje klucz wersjonowany; nie zarządza magazynem kluczy, a generowanie kluczy, piecza nad nimi oraz wewnętrzne mechanizmy rotacji są poza zakresem i nie są tutaj odtwarzane.
Granica wdrożenia
Dział zatytułowany „Granica wdrożenia”Szyfrowana mapa oraz wszelkie zrehydrowane dane wyjściowe to dane osobowe; gdzie są przechowywane i jaka jurysdykcja je przetwarza, jest obowiązkiem wdrożenia poza granicą biblioteki. Generowanie kluczy, piecza nad nimi oraz rotacja są obowiązkiem wdrożenia — biblioteka konsumuje wersję klucza, nie zarządza magazynem kluczy. Jeśli utracisz mapę, rehydracja jest niemożliwa; jeśli wycieknie ona wraz z kluczem, pseudonimizacja jest odwracalna przez stronę trzecią.
Granica zgodności prawnej
Dział zatytułowany „Granica zgodności prawnej”Mapa w spoczynku korzysta z szyfrowania uwierzytelnionego, więc traktuj tę powierzchnię jako wrażliwą na bezpieczeństwo we własnym przeglądzie. Powierzchnia wykonuje ograniczone do wzorców odidentyfikowanie, tak jak zostało to przetestowane; nie anonimizuje i nie wysuwa żadnej deklaracji zgodności regulacyjnej. Ta referencja nie jest opinią prawną; skonsultuj się z własnymi doradcami ds. zgodności i prawnymi.