Pular para o conteúdo
getnextpdf.com

Enterprise edição

Privacy — Referência Profunda

Esta referência aprofundada documenta a detecção, as estratégias de redação e supressão, o contrato determinístico de pseudônimo e o selo do mapa em repouso.

Este recurso é distribuído no NextPDF Enterprise (nextpdf/enterprise) e é ativado com um envelope de licença de nível Enterprise. Uma implantação sem essa habilitação não carrega as classes do recurso. Compare as edições e obtenha uma licença.

A detecção varre o texto em relação a um registro de padrões. O registro integrado mira endereços de e-mail, números de telefone, números de Social Security dos Estados Unidos, números de cartão de crédito e números de identidade nacional de Taiwan; uma implantação pode registrar padrões adicionais. A detecção tem escopo em padrões: um valor que nenhum padrão corresponde não é encontrado, e uma página sem camada de texto não produz correspondências.

Uma política de redação seleciona os tipos de entidade alvo, uma alternância de redação (apenas detecção versus destrutiva) e um estilo de substituição (caixa preta, caixa branca ou substituição de texto). No modo destrutivo, o mecanismo substitui os trechos correspondentes do fim do texto para trás, de modo que os offsets anteriores permaneçam válidos; no modo apenas detecção, ele retorna achados sem alterar o conteúdo. O desidentificador adiciona uma estratégia de supressão que remove linhas inteiras que contêm uma correspondência. Cada execução retorna o SHA-256 do texto original, o conteúdo modificado, um relatório detalhado, uma contagem de entidades e um sinalizador de modificado.

A pseudonimização é reversível por design. Um pseudônimo é derivado de um HMAC-SHA-256 sobre o valor original e uma semente por sessão, formatado para uma forma sensível ao tipo (por exemplo, um token semelhante a um ID ou a um e-mail). O mesmo valor mapeia de forma consistente dentro de uma sessão; sessões diferentes não se correlacionam. O mapa de original-para-pseudônimo é serializado como key_version || nonce || ciphertext || tag e selado com AES-256-GCM sob uma chave versionada. A reidratação lê a versão da chave a partir do cabeçalho, descriptografa e restaura os originais pela correspondência mais longa primeiro. Sem a versão de chave correta e o mapa criptografado correspondente, os originais não são recuperáveis apenas a partir do texto pseudonimizado. Isto é pseudonimização, que é reversível com o mapeamento separado (ISO/IEC 29100:2024 §2), não anonimização, que visa ser irreversível (§2). A desidentificação reduz, mas não elimina, o risco residual de reidentificação (ISO/IEC 29151:2017).

A trilha de auditoria é append-only e registra um id de sessão, a operação, a contagem de entidades, um hash de política, um timestamp e um id de tenant. Ela não registra os valores detectados.

NextPDF\Enterprise\Privacy\PiiDetector, NextPDF\Enterprise\Privacy\RedactionEngine, NextPDF\Enterprise\Privacy\DeIdentifier, NextPDF\Enterprise\Privacy\RedactionPolicy, NextPDF\Enterprise\Privacy\PseudonymizationEngine, NextPDF\Enterprise\Privacy\PrivacyGateway, NextPDF\Enterprise\Privacy\RehydrationService, NextPDF\Enterprise\Privacy\EncryptedMapSerializer, NextPDF\Enterprise\Privacy\PrivacyAuditTrail e os enums EntityType / RedactionStyle / DeIdentificationStrategy. As assinaturas são listadas na página pública.

O modelo mapeia para a ISO/IEC 29100:2024 §2 (desidentificação, pseudonimização, anonimização) e a ISO/IEC 29151:2017 (controles de desidentificação). A superfície realiza redação com escopo em padrões, supressão e pseudonimização reversível, conforme testado; ela não anonimiza e não faz nenhuma declaração de conformidade regulatória.

  • Pseudônimos sensíveis ao formato preservam uma forma; um sistema a jusante que valida checksum pode rejeitar um pseudônimo. Isso é esperado.
  • O mapa criptografado é o artefato sensível: perca-o e a reidratação fica impossível; vaze-o junto com sua chave e a pseudonimização se torna reversível por um terceiro. A custódia de chaves e o armazenamento do mapa são responsabilidades de implantação.
  • O selo em repouso usa AES-256-GCM por meio do provedor de criptografia da plataforma. Quando o host executa um provedor validado por FIPS, essa operação é executada dentro do limite validado. A biblioteca não é, ela própria, um módulo validado por FIPS e não faz nenhuma declaração de certificação FIPS.

Esta página documenta apenas o comportamento observável externamente e a superfície de API pública suportada. Caminhos de namespace internos, classes auxiliares, tabelas de mecanismos, nomes de arquivo de runbook e prefixos de tíquete estão fora do escopo.

O NextPDF Core (Apache-2.0) não tem superfície de detecção de PII, redação ou pseudonimização — nenhuma; este recurso não tem equivalente no nível Core.

O NextPDF Pro distribui detecção de PII na camada de texto e mascaramento em tempo de geração; ele não fornece pseudonimização reversível, o mapa criptografado em repouso, a supressão de linhas nem a trilha de auditoria append-only. Essas são distribuídas apenas no pacote nextpdf/enterprise.

Os padrões de detecção, as estratégias de redação/supressão, o contrato determinístico de pseudônimo e o selo do mapa em repouso são descritos no nível de comportamento. A biblioteca consome uma chave versionada; ela não gerencia um repositório de chaves, e os detalhes internos de geração, custódia e rotação de chaves estão fora do escopo e não são reproduzidos aqui.

O mapa criptografado e qualquer saída reidratada são dados pessoais; onde são armazenados e qual jurisdição os processa é uma responsabilidade de implantação fora do limite da biblioteca. A geração, a custódia e a rotação de chaves são responsabilidade da implantação — a biblioteca consome uma versão de chave, ela não gerencia um repositório de chaves. Perca o mapa e a reidratação fica impossível; vaze-o junto com sua chave e a pseudonimização se torna reversível por um terceiro.

O mapa em repouso usa criptografia autenticada, portanto trate esta superfície como sensível à segurança em sua própria revisão. A superfície realiza desidentificação com escopo em padrões, conforme testado; ela não anonimiza e não faz nenhuma declaração de conformidade regulatória. Esta referência não é um parecer jurídico; consulte seus próprios assessores de conformidade e jurídicos.