Ilmaverkkoisuussääntö
Joissakin verkoissa ei ole Internetiä. Ei politiikan vuoksi — suunnittelun vuoksi.
SCIF (Sensitive Compartmented Information Facility) on Faraday-häkki. Langattomat signaalit eivät pääse sisään tai ulos. ITAR (International Traffic in Arms Regulations) kieltää suojatun teknisen sisällön lähettämisen hyväksymättömille osapuolille. Pilvipalveluntarjoajat eivät ole ITAR-hyväksyttyjä. Näille ryhmille "pilvi-SaaS" ei ole hallittava riski.
Näillä sivustoilla pilvipalvelut eivät toimi. Piste.
Työkalu, joka tarvitsee live-verkkoyhteyden, ei voi toimia täällä. Lisenssipalvelimeen yhteyden ottava työkalu on estetty. Työkalu, joka lähettää tiedostoja pilvi-API:iin tunnistusta varten, ei voi toimia SCIF:n sisällä. Nämä eivät ole reunatapauksia. Ne ovat puolustustiimien päivittäisiä rajoitteita.
ITAR-tapaus
Puolustusyrityksen datatieteilijällä on ITAR:n alaisia henkilöstötietueita. Hänen on poistettava nimet ja tunnisteet ennen tiedostojen jakamista. Hänen verkkonsa on ilmaverkkoon eristetty.
Pilvikorjaus ei ole olemassa. Ainoa polku on työkalu, joka toimii paikallisella laitteella. Sen on tallennettava mallinsa paikallisesti. Sen on tuotettava puhdas tulos ilman ulkoisia yhteyksiä.
Tauri 2.0 -pohjainen työpöytäsovellus tekee tämän. Asennuksen jälkeen ajon aikana ei tehdä verkkokutsuja. spaCy NER -mallit ja regex-mallit kaikki toimivat paikallisella CPU:lla. Tulos pysyy laitteella, kunnes käyttäjä vie sen.
Miksi palautuvuus on tärkeää
Luokiteltu työ vaatii usein palautuvaa pseudonymisointia. Tiimit vaihtavat oikeat nimet koodeihin. He pitävät tietueet käyttökelpoisina. He suojaavat todelliset identiteetit.
GDPR:n 4(5) artikla määrittelee pseudonymisoinnin viralliseksi tietosuojatoimenpiteeksi. Se vähentää riskiä. Pseudonymisoidut tietueet kantavat vähemmän oikeudellisia velvoitteita — jos hakutunnus tallennetaan erillään datasarjasta.
IAPP:n tutkimus (2024) havaitsi, että vain 23 % työkaluista tukee todellista palautuvuutta. Useimmat tekevät yksisuuntaisen peittämisen tai täyden korvaamisen. Kun tietue ylikirjoitetaan, se on poissa.
Joissakin hallitustiimeissä työ jaetaan osioittain. Yksi tiimi saa pseudonymisoidut tiedostot. He tekevät analyysin. Toinen tiimi hallitsee hakutunnusta. He tunnistavat tietueet uudelleen vain lain vaatiessa. Tämä jaettu rakenne on ainoa turvallinen lähestymistapa moniosiosille luokitelluille työnkuluille.
Zero-knowledge-malli menee askeleen pidemmälle. Hakutunnus luodaan asiakaslaiteella. Sitä ei koskaan lähetetä ulos. Jos toimittajalle esitetään haaste, he eivät voi luovuttaa tunnusta. Heillä ei koskaan ollut sitä. Tämä täyttää ketjun hallintasäännöt monissa luokitelluissa ympäristöissä.
EDPB:n tunnuksen erottaminen
EDPB:n ohjeet 05/2022 sanovat, että pseudonymisointitunnus on pidettävä erillään. Sen ei saa istua saman osapuolen hallussa, jolla on pseudonymisoidut tietueet. Tai sen on oltava lukittu kontrollien taakse, jotka estävät tuota osapuolta lukemasta sekä tietueita että tunnusta samanaikaisesti.
Kolme asiaa yhdessä täyttävät tämän säännön:
- Tunnus luodaan asiakaslaiteella — ei koskaan lähetetä ulos
- Kaikki käsittely tehdään paikallisesti — mikään ei poistu ilmaverkkoon eristetystä sivustosta
- Tulos ja tunnus viedään erikseen — kaksi erillistä tiedostoa, kaksi erillistä polkua
Tämä rakenne täyttää EDPB:n säännön ja ilmaverkkoisuusrajoitteen samanaikaisesti.
Täydellisen kuvan saamiseksi tietoturvakatsauksemme näyttää, miten paikallinen käsittely katkaisee kolmannen osapuolen ketjun. Yhteensopivuusoppaamme kattaa GDPR:n siirtosäännöt. Katso FAQ:mme asennusavun saamiseksi.
anonym.legal-työpöytäsovellus suorittaa kaiken PII-tunnistuksen paikallisella laitteella. Internet-yhteyttä ei tarvita asennuksen jälkeen. Se tukee Windowsia, macOS:ia ja Linuxia. Pakatut NLP-mallit kattavat 24 kieltä.
Päivitetty 2026
Lähteet
- EDPB Guidelines 05/2022: Pseudonymization and token separation — VERIFIED-EXTERNAL
- IAPP 2024: Anonymization tool reversibility survey — FLAGGED
- LocalAI Master: Air-gapped AI for sensitive environments — VERIFIED-EXTERNAL