Enterprise edição
Privacy — Referência Profunda
Em resumo
Seção intitulada “Em resumo”Esta referência aprofundada documenta a detecção, as estratégias de redação e supressão, o contrato determinístico de pseudônimo e o selo do mapa em repouso.
Disponibilidade e licenciamento
Seção intitulada “Disponibilidade e licenciamento”Este recurso é distribuído no NextPDF Enterprise (nextpdf/enterprise) e
é ativado com um envelope de licença de nível Enterprise. Uma implantação sem essa habilitação não carrega as classes do recurso. Compare as edições e obtenha uma licença.
Contrato de comportamento
Seção intitulada “Contrato de comportamento”A detecção varre o texto em relação a um registro de padrões. O registro integrado mira endereços de e-mail, números de telefone, números de Social Security dos Estados Unidos, números de cartão de crédito e números de identidade nacional de Taiwan; uma implantação pode registrar padrões adicionais. A detecção tem escopo em padrões: um valor que nenhum padrão corresponde não é encontrado, e uma página sem camada de texto não produz correspondências.
Uma política de redação seleciona os tipos de entidade alvo, uma alternância de redação (apenas detecção versus destrutiva) e um estilo de substituição (caixa preta, caixa branca ou substituição de texto). No modo destrutivo, o mecanismo substitui os trechos correspondentes do fim do texto para trás, de modo que os offsets anteriores permaneçam válidos; no modo apenas detecção, ele retorna achados sem alterar o conteúdo. O desidentificador adiciona uma estratégia de supressão que remove linhas inteiras que contêm uma correspondência. Cada execução retorna o SHA-256 do texto original, o conteúdo modificado, um relatório detalhado, uma contagem de entidades e um sinalizador de modificado.
A pseudonimização é reversível por design. Um pseudônimo é derivado de um
HMAC-SHA-256 sobre o valor original e uma semente por sessão, formatado para uma
forma sensível ao tipo (por exemplo, um token semelhante a um ID ou a um e-mail). O mesmo
valor mapeia de forma consistente dentro de uma sessão; sessões diferentes não se
correlacionam. O mapa de original-para-pseudônimo é serializado como
key_version || nonce || ciphertext || tag e selado com AES-256-GCM sob
uma chave versionada. A reidratação lê a versão da chave a partir do cabeçalho,
descriptografa e restaura os originais pela correspondência mais longa primeiro. Sem a
versão de chave correta e o mapa criptografado correspondente, os originais não são
recuperáveis apenas a partir do texto pseudonimizado. Isto é pseudonimização, que é
reversível com o mapeamento separado (ISO/IEC 29100:2024 §2), não anonimização, que
visa ser irreversível (§2). A desidentificação reduz, mas não elimina, o
risco residual de reidentificação (ISO/IEC 29151:2017).
A trilha de auditoria é append-only e registra um id de sessão, a operação, a contagem de entidades, um hash de política, um timestamp e um id de tenant. Ela não registra os valores detectados.
Superfície da API pública
Seção intitulada “Superfície da API pública”NextPDF\Enterprise\Privacy\PiiDetector,
NextPDF\Enterprise\Privacy\RedactionEngine,
NextPDF\Enterprise\Privacy\DeIdentifier,
NextPDF\Enterprise\Privacy\RedactionPolicy,
NextPDF\Enterprise\Privacy\PseudonymizationEngine,
NextPDF\Enterprise\Privacy\PrivacyGateway,
NextPDF\Enterprise\Privacy\RehydrationService,
NextPDF\Enterprise\Privacy\EncryptedMapSerializer,
NextPDF\Enterprise\Privacy\PrivacyAuditTrail e os enums
EntityType / RedactionStyle / DeIdentificationStrategy.
As assinaturas são listadas na página pública.
Conformidade
Seção intitulada “Conformidade”O modelo mapeia para a ISO/IEC 29100:2024 §2 (desidentificação, pseudonimização, anonimização) e a ISO/IEC 29151:2017 (controles de desidentificação). A superfície realiza redação com escopo em padrões, supressão e pseudonimização reversível, conforme testado; ela não anonimiza e não faz nenhuma declaração de conformidade regulatória.
Casos extremos e comportamento em modo FIPS
Seção intitulada “Casos extremos e comportamento em modo FIPS”- Pseudônimos sensíveis ao formato preservam uma forma; um sistema a jusante que valida checksum pode rejeitar um pseudônimo. Isso é esperado.
- O mapa criptografado é o artefato sensível: perca-o e a reidratação fica impossível; vaze-o junto com sua chave e a pseudonimização se torna reversível por um terceiro. A custódia de chaves e o armazenamento do mapa são responsabilidades de implantação.
- O selo em repouso usa AES-256-GCM por meio do provedor de criptografia da plataforma. Quando o host executa um provedor validado por FIPS, essa operação é executada dentro do limite validado. A biblioteca não é, ela própria, um módulo validado por FIPS e não faz nenhuma declaração de certificação FIPS.
Limite de publicação
Seção intitulada “Limite de publicação”Esta página documenta apenas o comportamento observável externamente e a superfície de API pública suportada. Caminhos de namespace internos, classes auxiliares, tabelas de mecanismos, nomes de arquivo de runbook e prefixos de tíquete estão fora do escopo.
Fallback do Core
Seção intitulada “Fallback do Core”O NextPDF Core (Apache-2.0) não tem superfície de detecção de PII, redação ou pseudonimização — nenhuma; este recurso não tem equivalente no nível Core.
Fallback do Pro
Seção intitulada “Fallback do Pro”O NextPDF Pro distribui detecção de PII na camada de texto e mascaramento em tempo de geração; ele não fornece pseudonimização reversível, o mapa criptografado em repouso, a supressão de linhas nem a trilha de auditoria append-only. Essas são distribuídas apenas no pacote nextpdf/enterprise.
Nota sobre o limite do Enterprise
Seção intitulada “Nota sobre o limite do Enterprise”Os padrões de detecção, as estratégias de redação/supressão, o contrato determinístico de pseudônimo e o selo do mapa em repouso são descritos no nível de comportamento. A biblioteca consome uma chave versionada; ela não gerencia um repositório de chaves, e os detalhes internos de geração, custódia e rotação de chaves estão fora do escopo e não são reproduzidos aqui.
Limite de implantação
Seção intitulada “Limite de implantação”O mapa criptografado e qualquer saída reidratada são dados pessoais; onde são armazenados e qual jurisdição os processa é uma responsabilidade de implantação fora do limite da biblioteca. A geração, a custódia e a rotação de chaves são responsabilidade da implantação — a biblioteca consome uma versão de chave, ela não gerencia um repositório de chaves. Perca o mapa e a reidratação fica impossível; vaze-o junto com sua chave e a pseudonimização se torna reversível por um terceiro.
Limite de conformidade legal
Seção intitulada “Limite de conformidade legal”O mapa em repouso usa criptografia autenticada, portanto trate esta superfície como sensível à segurança em sua própria revisão. A superfície realiza desidentificação com escopo em padrões, conforme testado; ela não anonimiza e não faz nenhuma declaração de conformidade regulatória. Esta referência não é um parecer jurídico; consulte seus próprios assessores de conformidade e jurídicos.