Luftgap-regelen
Noen nettverk har ingen internettforbindelse. Ikke av policy — men av design.
Et SCIF (Sensitive Compartmented Information Facility) er et Faraday-buret rom. Ingen trådløse signaler går inn eller ut. ITAR (International Traffic in Arms Regulations) forbyr sending av dekket teknisk innhold til ikke-godkjente parter. Skyleverandører er ikke ITAR-klarert. For disse gruppene er "sky-SaaS" ikke en risiko som skal håndteres.
For disse nettstedene fungerer ikke skyverktøy. Punktum.
Et verktøy som trenger en aktiv nettverksforbindelse kan ikke kjøre her. Et verktøy som kaller en lisensserver er blokkert. Et verktøy som sender filer til en sky-API for gjenkjenning kan ikke fungere inne i et SCIF. Dette er ikke kanttilfeller. Det er daglige begrensninger for forsvarsteam.
ITAR-tilfellet
En dataforsker ved et forsvarsfirma har personalregistre under ITAR. Hun må fjerne navn og ID-er før hun deler filene. Nettverket hennes er luftgapet.
Det finnes ingen skyløsning. Den eneste veien er et verktøy som kjører på den lokale enheten. Det må lagre modellene sine lokalt. Det må produsere rent resultat uten eksterne kall.
Desktop-appen basert på Tauri 2.0 gjør dette. Etter installasjon skjer ingen nettverkskall under en kjøring. spaCy NER-modellene og regex-mønstrene kjører alle på den lokale CPU-en. Resultatet blir på enheten til brukeren eksporterer det.
Hvorfor reversibilitet er viktig
Klassifisert arbeid krever ofte reversibel pseudonymisering. Team bytter ut virkelige navn med koder. De holder registrene brukbare. De beskytter virkelige identiteter.
GDPR artikkel 4(5) definerer pseudonymisering som et formelt personverntiltak. Det reduserer risiko. Pseudonymiserte registre har færre juridiske forpliktelser — hvis oppslagstoken er lagret atskilt fra datasettet.
IAPP-forskning (2024) fant at kun 23 % av verktøyene støtter ekte reversibilitet. De fleste utfører enveismaskering eller full erstatning. Når en post er overskrevet, er den borte.
Noen myndighetsgrupper deler arbeidet sitt etter kammer. Ett team får de pseudonymiserte filene. De utfører analysen. Et annet team holder oppslagstoken. De re-identifiserer registre kun når loven krever det. Dette delte designet er den eneste sikre tilnærmingen for klassifiserte arbeidsflyter med flere team.
Null-kunnskap-modellen går ett skritt lenger. Oppslagstoken opprettes på klientenheten. Den sendes aldri ut. Hvis leverandøren blir stevnet, kan de ikke utlevere tokenet. De hadde det aldri. Dette tilfredsstiller kjede-av-varetekt-regler i mange klassifiserte miljøer.
EDPB-tokenseparasjon
EDPB Retningslinjer 05/2022 sier at pseudonymiseringstokenet må holdes atskilt. Det må ikke ligge hos samme part som holder de pseudonymiserte registrene. Eller det må være låst bak kontroller som hindrer den parten i å lese både registre og token samtidig.
Tre ting sammen oppfyller denne regelen:
- Token opprettet på klientenheten — aldri sendt ut
- All behandling utført lokalt — ingenting forlater det luftgapede nettstedet
- Resultat og token eksportert separat — to separate filer, to separate veier
Dette designet oppfyller EDPB-regelen og luftgapbegrensningen samtidig.
For det fullstendige bildet viser vår sikkerhetsoversikt hvordan lokal behandling kutter tredjeparts-kjeden. Vår samsvarsguide dekker GDPR-overføringsregler. Se vår FAQ for hjelp med oppsett.
anonym.legal Desktop-appen kjører all personopplysningsgjenkjenning på den lokale enheten. Internett er ikke nødvendig etter installasjon. Den støtter Windows, macOS og Linux. Medfølgende NLP-modeller dekker 24 språk.
Oppdatert for 2026
Kilder
- EDPB Guidelines 05/2022: Pseudonymization and token separation — VERIFIED-EXTERNAL
- IAPP 2024: Anonymization tool reversibility survey — FLAGGED
- LocalAI Master: Air-gapped AI for sensitive environments — VERIFIED-EXTERNAL