Luftgabsreglen
Nogle netværk har ingen internetforbindelse. Ikke som politik — som design.
Et SCIF (Sensitive Compartmented Information Facility) er et Faraday-afskærmet rum. Ingen trådløse signaler kommer ind eller ud. ITAR (International Traffic in Arms Regulations) forbyder at sende beskyttet teknisk indhold til ikke-godkendte parter. Cloudleverandører er ikke ITAR-godkendte. For disse miljøer er "cloud-SaaS" ikke en risiko at styre — det er udelukket.
For disse anlæg fungerer cloudværktøjer ikke. Punktum.
Et værktøj, der kræver en aktiv netværksforbindelse, kan ikke køre her. Et værktøj, der kalder en licensserver, blokeres. Et værktøj, der sender filer til en cloud-API til detektion, kan ikke fungere inden for et SCIF. Dette er ikke kanttilfælde. Det er hverdagsbegrænsninger for forsvarsteams.
ITAR-scenariet
En dataforsker hos en forsvarsvirksomhed har personalejournaler under ITAR. Hun skal fjerne navne og ID-numre inden deling af filerne. Hendes netværk er luftgabsbeskyttet.
Der er ingen cloudløsning. Den eneste mulighed er et værktøj, der kører på den lokale enhed. Det skal lagre sine modeller lokalt. Det skal producere rent output uden eksterne kald.
Desktop-appen baseret på Tauri 2.0 gør dette. Efter installation sker der ingen netværkskald under en kørsel. spaCy NER-modellerne og regex-mønstrene kører alle på den lokale CPU. Output forbliver på enheden, indtil brugeren eksporterer det.
Hvorfor reversibilitet er vigtig
Klassificeret arbejde kræver ofte reversibel pseudonymisering. Teams bytter rigtige navne ud med koder. De bevarer dataenes nytteværdi og beskytter rigtige identiteter.
GDPR artikel 4(5) definerer pseudonymisering som en formel privatlivsforanstaltning. Det reducerer risikoen. Pseudonymiserede poster bærer færre juridiske forpligtelser — hvis opslagstoken opbevares adskilt fra datasættet.
IAPP-forskning (2024) viste, at kun 23% af værktøjerne understøtter ægte reversibilitet. De fleste udfører envejsmaskering eller fuld erstatning. Når en post er overskrevet, er den væk.
Nogle offentlige teams opdeler arbejdet efter fortrolighedsklassifikation. Ét team får de pseudonymiserede filer og foretager analysen. Et andet team holder opslagstoken og re-identificerer poster kun, når loven kræver det. Dette delte design er den eneste sikre tilgang til klassificerede arbejdsgange med flere teams.
Zero-knowledge-modellen går et skridt videre. Opslagstoken oprettes på klientenheden. Den sendes aldrig ud. Hvis leverandøren stævnes, kan den ikke udlevere token. Den har den aldrig haft. Dette opfylder chain-of-custody-reglerne i mange klassificerede omgivelser.
EDPB-tokenadskillelse
EDPB's retningslinjer 05/2022 fastslår, at pseudonymiseringstoken skal opbevares adskilt. Den må ikke befinde sig hos den samme part, der besidder de pseudonymiserede poster. Eller den skal være låst bag kontroller, der forhindrer den part i at læse både poster og token på én gang.
Tre elementer tilsammen opfylder denne regel:
- Token oprettes på klientenheden — sendes aldrig ud
- Al behandling sker lokalt — ingenting forlader luftgabsanlægget
- Output og token eksporteres separat — to separate filer, to separate kanaler
Dette design opfylder EDPB-kravet og luftgabsbegrænsningen på samme tid.
For det fulde billede viser vores sikkerhedsoversigt, hvordan lokal behandling skærer tredjepartskæden. Vores complianceguide dækker GDPR-overførselsregler. Se vores FAQ for hjælp til opsætning.
Anonym.legal Desktop-appen kører al PII-detektion på den lokale enhed. Ingen internet er nødvendig efter installation. Den understøtter Windows, macOS og Linux. Medfølgende NLP-modeller dækker 24 sprog.
Opdateret for 2026
Kilder
- EDPB Guidelines 05/2022: Pseudonymization and token separation — VERIFIED-EXTERNAL
- IAPP 2024: Anonymization tool reversibility survey — FLAGGED
- LocalAI Master: Air-gapped AI for sensitive environments — VERIFIED-EXTERNAL