Správná redakce dokumentů: bezpečné odstranění citlivého textu z PDF místo jeho překrytí

Proč „překrytí“ není odstranění a kde se v PDF skrývají citlivá data

Při sdílení dokumentů s citlivými informacemi je častým reflexem „překrýt“ text černým obdélníkem nebo bílou výplní. V PDF to však obvykle pouze přidá novou grafickou vrstvu nad existující obsah. Původní text, vektorová grafika, odkazy či poznámky často zůstávají v souboru a lze je získat například kopírováním, vyhledáváním, přístupem přes asistivní technologie, extrakcí obsahu nebo jednoduchým odstraněním překrývajících objektů. Z hlediska ochrany soukromí jde o kritickou chybu.

Správná „redakce“ (redaction) znamená nezvratné odstranění citlivého obsahu z datové struktury PDF – nikoliv jen jeho vizuální skrytí.

Stručná anatomie PDF: proč je odstranění obtížnější, než se zdá

  • Obsahové proudy (content streams) definují text, tvary a obrázky na stránce pomocí operátorů (např. zobrazení textu, posun kurzoru, kreslení cest).
  • Písma a glyfy mohou být v PDF částečně vloženy; text se může jevit jako text, ale může být i vektorovou křivkou (obrázkem).
  • Vrstvy (OCG/OCMD) umožňují skrýt části obsahu; skrytý ≠ odstraněný.
  • Anotace a formuláře (AcroForm/XFA) často nesou hodnoty a komentáře mimo hlavní obsah stránek.
  • Přílohy (EmbeddedFiles) mohou obsahovat původní zdrojové soubory.
  • Metadata (XMP, info slovník) zahrnují autory, historii, software a někdy i generované náhledy s citlivým textem.
  • Inkrementální ukládání nezmaže staré objekty; pouze přidá nové revize. Staré data v souboru často zůstávají fyzicky přítomná.
  • OCR vrstvy u naskenovaných PDF vytvoří „neviditelný text“ nad obrázkem – ten je třeba rovněž odstranit.

Nejčastější chybné postupy při „redakci“

  1. Překryvný obdélník (černý/„white box“): původní text zůstává a je kopírovatelný či extrahovatelný.
  2. Vymazání ve vizuálním editoru bez skutečného zásahu do objektů: editor pouze skryje objekt vrstvou nebo stylem.
  3. Export do obrázku s následným OCR bez kontroly: OCR znovu „objeví“ citlivý text.
  4. Uložení „uložit jako“ místo „aplikovat redakci“: staré objekty zůstanou v souboru kvůli inkrementálnímu ukládání.
  5. Ignorování anotací, polí formulářů, odkazů a příloh: citlivá data se často nacházejí právě tam.
  6. Spoléhání na náhledové obrázky: náhled neříká nic o tom, co je uložené v datech PDF.

Principy bezpečné redakce: co musí nástroj provést

  • Identifikovat všechny objekty související s citlivým obsahem (text, vektory, obrázky, OCR text, odkazy, anotace, formuláře).
  • Nezvratně odstranit tyto objekty a jejich reference z datové struktury PDF.
  • „Sloučení“ a přepsání křížových referencí tak, aby v souboru nezůstaly „sirotci“ starých verzí (vyhnout se pouze inkrementálnímu dopisování).
  • Vyčištění metadat (XMP, Info), odpojení příloh a odstranění nepotřebných objektů.
  • Kontrola vrstev (OCG), odkazů a akcí (JavaScript v PDF) – aby nezůstaly skryté kanály.

Doporučený pracovní postup krok za krokem

  1. Inventarizace citlivého obsahu: sepíšete, co má být odstraněno (osobní údaje, identifikátory, interní poznámky, čísla smluv, podpisové vzory, mapy s polohopisem…).
  2. Pracujte na kopii souboru a originál uložte do zabezpečeného archívu (s přístupovými logy).
  3. Použijte redakční nástroj (funkce „Redact/Apply Redactions“), nikoliv „Draw/Rectangle“. V redakčním režimu označíte oblasti/termíny a aplikujete redakci.
  4. Aplikujte redakci a uložte jako nový soubor; zvolte „neinkrementální“ ukládání (plné přepsání), pokud to nástroj umožňuje.
  5. Vyčistěte a ověřte metadata: odstraňte autory, historii, cesty k souborům, náhledy, vlastní pole.
  6. Zkontrolujte přílohy a formuláře (odstranění příloh, sploštění formulářových polí tak, aby nezůstaly hodnoty v datech).
  7. Ověření: vyzkoušejte vyhledávání klíčových výrazů, kopírování textu, extrakci textu, otevření v jiném prohlížeči a nástroji na extrakci – nesmí se objevit žádný citlivý obsah.
  8. Interní peer review / audit u citlivých publikací (zásada „čtyř očí“).
  9. Publikujte až po dokumentovaném ověření a uložte si protokol o postupech (pro audit a doložení souladu).

Práce s naskenovanými PDF (obrázkové dokumenty)

Skeny představují specifický případ: citlivý obsah je v rastrovém obrázku. Možnosti:

  • Cílená retuš obrázku (např. rozmazání/odstranění oblasti) před vložením do PDF. Pozor: při následném OCR může být text znovu „vytvořen“ – nastavte OCR tak, aby nevytvářelo text v redigovaných oblastech nebo použijte maskování před OCR.
  • Rasterizace celé stránky na nezvratné obrázky jako „těžké kladivo“. Výhody: odstraní textové objekty. Nevýhody: zvětšení velikosti souboru, ztráta přístupnosti, snížení kvality. Pokud potřebujete přístupnost, proveďte OCR po redakci a ověřte, že redigované oblasti nejsou OCR-ovány.

Formuláře, anotace, odkazy a skryté kanály

  • Formuláře (AcroForm): údaje bývají v hodnotách polí i v záznamech událostí. Po redakci je potřeba pole sploštit nebo odstranit.
  • Anotace a komentáře: odstranit všechny, nejen skrýt. Komentáře mohou obsahovat diskuzi s citlivými údaji.
  • Odkazy a akce (včetně JavaScriptu): zkontrolovat a odstranit, pokud souvisejí s citlivým obsahem.
  • Přílohy: vymazat celý strom EmbeddedFiles. Častý únik: k dokumentu je přiložen původní Word/Excel.
  • Vrstvy (OCG): nedostatečné je pouze odstranění viditelnosti; je třeba odstranit objekty přiřazené k vrstvě.

Metadata a historie dokumentu

PDF nese metadata v Info slovníku a XMP (např. dc:creator, pdf:Producer, vlastní pole). Některé nástroje generují i náhledové obrázky se starými verzemi stran. Bezpečný postup:

  • Vyčistit Info a XMP (autoři, cesty, názvy projektů, interní kódy).
  • Odstranit náhledy/miniatury, pokud je nástroj drží mimo stránek.
  • Uložit bez inkrementální historie (plné přepsání), aby nezůstaly staré objekty.

Digitální podpisy a časová razítka

Redakce modifikuje soubor a zneplatní existující podpisy. Správné pořadí kroků:

  1. Nejprve úplná redakce a čištění.
  2. Až potom finalizace (linearizace, optimalizace) a nové podpisy/časová razítka.

Kontrolní seznam před zveřejněním

  • Všechny oblasti citlivého obsahu jsou označeny a aplikovány redakční akce.
  • Vyhledávání v PDF na klíčová slova vrací 0 nálezů.
  • Kopírování z redigovaných oblastí v různých čtečkách vrací prázdný výstup nebo nesmyslné znaky.
  • Extrakce textu jiným nástrojem neodhalí citlivý text.
  • Žádné anotace, přílohy, odkazy, JavaScript neobsahují citlivý obsah.
  • Metadata jsou smysluplně minimalizována.
  • Soubor byl uložen neinkrementálně (plné přepsání), případně prošel procesem „optimalizace/rewritingu“.
  • Provedena druhá kontrola kolegou a vznikl protokol o postupu.

Organizační pravidla a školení

  • Definujte standardní postup redakce a povinné nástroje.
  • Stanovte rizikové kategorie dat a předpřipravené slovníky/regexy (rodná čísla, IBAN, adresy, e-maily…).
  • Zaveďte kontrolu čtyřma očima u dokumentů vyšší citlivosti.
  • Pravidelně školte kolegy o rozdílech mezi překrytím a odstraněním.
  • Udržujte záznamy o verzích a krocích redakce pro audit a soulad (GDPR, smluvní doložky).

Automatizace: „bezpečná brána“ pro publikaci PDF

Pokud často publikujete PDF, vyplatí se nasadit „publikační bránu“:

  1. Vstupní testy: skenování na klíčové fráze a vzory (čísla dokladů, osobní údaje).
  2. Strojová redakce pro předem definované typy dat (např. kontakty), s manuálním schválením ostatních.
  3. Vyčištění metadat a příloh + neinkrementální přepis.
  4. Vícenástrojová verifikace: alespoň dva různé extraktory/prohlížeče.
  5. Protokol a archivace – každý výstup má záznam kroků.

Specifika: mapy, výkresy, grafy a vektorová data

Vektorové vrstvy mohou obsahovat souřadnice, kóty či identifikátory objektů. Redigujte objekty, nikoli pouze jejich styl. Skrytí vrstvy nebo změna barvy nestačí. Při exportu ze zdrojových CAD/GIS nástrojů používejte „export bez citlivých vrstev“ a nezahrnujte přílohy (např. původní .dwg/.shp).

Minimalismus dat a alternativy k PDF

Nejbezpečnější datum je to, které nikdy neopustí organizaci. Před publikací PDF zvažte:

  • Je potřeba celý dokument, nebo postačí výňatek bez citlivých částí?
  • Nejsou data spíše strukturovaná a vhodnější pro tabulku s anonymizací?
  • Má smysl poslat text jako obrázek bez OCR, pokud není nutná přístupnost?

Praktické tipy a „triky“ pro ověřování

  • Otevřete PDF ve třech různých prohlížečích a zkuste Ctrl/Cmd+F na citlivá slova.
  • Zkuste kopírovat oblast redigovaného textu – výsledek vložte do čistého textového editoru.
  • Použijte externí nástroj pro extrakci textu (jiný než ten, ve kterém jste redigovali).
  • Zkontrolujte panel příloh a seznam anotací.
  • Ověřte metadata (autor, předmět, vlastní pole) a režim ukládání.

Co komunikovat příjemcům: limity, které by měli znát

I dobře redigovaný dokument má svá omezení. Informujte příjemce, že:

  • Dokument byl redigován a obsahuje pouze publikovatelné informace.
  • Veškeré pokusy o rekonstrukci nebo obcházení jsou zakázány smluvně či pravidly.
  • Uvedené informace jsou aktuální ke dni zveřejnění – před dalším šířením požadujte nový výtisk.

Shrnutí: odstranit, ne zakrývat

Bezpečná redakce v PDF znamená pracovat s datovou strukturou dokumentu, nikoli jen s jeho „vzhledem“. Klíčem je používat nástroje a postupy, které obsah fyzicky vymažou, přepisují křížové reference, čistí metadata, odstraňují přílohy a ověřují výsledek několika metodami. Pro ochranu soukromí a dodržení právních předpisů je to jediná správná cesta.