Redakce PDF dokumentů: správné odstranění citlivých údajů

Proč „překrytí“ není odstranění a kde se v PDF skrývají citlivé údaje

Při sdílení dokumentů s citlivými informacemi je běžným reflexem „překrýt“ text černým obdélníkem nebo bílou výplní. V PDF však toto obvykle pouze přidá novou grafickou vrstvu nad existující obsah. Původní text, vektorová grafika, odkazy či poznámky často zůstávají v souboru a dají se získat například kopírováním, vyhledáváním, přístupem přes asistivní technologie, extrakcí obsahu nebo jednoduchým odstraněním překryvných objektů. Z hlediska ochrany soukromí jde o kritickou chybu.

Správná „redakce“ (redaction) znamená nezvratné odstranění citlivého obsahu z datové struktury PDF – nejen jeho vizuální skrytí.

Stručná anatomie PDF: proč je odstranění složitější, než se zdá

  • Obsahové proudy (content streams) definují text, tvary a obrázky na stránce pomocí operátorů (např. zobrazení textu, posun kurzoru, kreslení cest).
  • Písma a glyfy mohou být v PDF částečně vložená; text se může jevit jako text, ale může být i vektorovou křivkou (obrázek).
  • Vrstvy (OCG/OCMD) umožňují skrýt části obsahu; skryté ≠ odstraněné.
  • Anotace a formuláře (AcroForm/XFA) často nesou hodnoty a komentáře mimo hlavní obsah stránek.
  • Přílohy (EmbeddedFiles) mohou obsahovat původní zdrojové soubory.
  • Metadata (XMP, info slovník) zahrnují autory, historii, software a někdy i generované náhledy s citlivým textem.
  • Inkrementální ukládání nezmaže staré objekty; pouze přidá nové revize. Staré data v souboru často zůstávají fyzicky přítomná.
  • OCR vrstvy u naskenovaných PDF vytvoří „neviditelný text“ nad obrázkem – ten je třeba také odstranit.

Nejčastější chybné postupy při „redigování“

  1. Překryvný obdélník (černý / „white box“): původní text zůstává a je kopírovatelný nebo extrahovatelný.
  2. Vymazání ve vizuálním editoru bez skutečného zásahu do objektů: editor pouze skryje objekt vrstvou nebo stylem.
  3. Export do obrázku s následným OCR bez kontroly: OCR znovu „objeví“ citlivý text.
  4. Uložení „uložit jako“ místo „aplikovat redakci“: staré objekty se v souboru zachovají kvůli inkrementálnímu ukládání.
  5. Ignorování anotací, polí formulářů, odkazů a příloh: citlivé údaje bývají právě tam.
  6. Spoléhání na náhledové obrázky: náhled nic nevypovídá o tom, co je v datech PDF.

Principy bezpečné redakce: co musí nástroj udělat

  • Identifikovat všechny relevantní objekty (text, vektory, obrázky, OCR text, odkazy, anotace, formuláře) obsahující citlivý obsah.
  • Nezvratně odstranit tyto objekty i jejich reference z datové struktury PDF.
  • „Sloučení“ a přepsání křížových referencí, aby v souboru nezůstaly sirotci starých verzí (vyhnout se pouze inkrementálnímu dopisování).
  • Vyčištění metadat (XMP, Info), odpojení příloh a odstranění zbytečných objektů.
  • Kontrola vrstev (OCG), odkazů a akcí (JavaScript v PDF) – aby nezůstaly skryté kanály.

Doporučený pracovní postup krok za krokem

  1. Inventarizace citlivého obsahu: sepšte, co se má odstranit (osobní údaje, identifikátory, interní poznámky, čísla smluv, podpisové vzory, mapy s polohopisem…).
  2. Pracujte na kopii souboru a originál uložte do zabezpečeného archivu (s logy přístupů).
  3. Použijte redakční nástroj (funkce „Redact/Apply Redactions“), nikoli „Draw/Rectangle“. V redakčním režimu označíte oblasti/termíny a aplikujete redakci.
  4. Aplikujte redakci a uložte jako nový soubor; zvolte „neinkrementální“ uložení (plný přepis), pokud to nástroj umožňuje.
  5. Vyčistěte a ověřte metadata: odstranění autorů, historii, cesty k souborům, miniatury, vlastní pole.
  6. Zkontrolujte přílohy a formuláře (odstranění příloh, sploštění formulářových polí tak, aby nezůstaly hodnoty v datech).
  7. Ověření: vyzkoušejte vyhledávání klíčových výrazů, kopírování textu, extrakci textu, otevření v jiném prohlížeči a nástroji na extrakci – citlivý obsah se nesmí objevit.
  8. Interní peer review / audit u citlivých publikací (pravidlo „čtyř očí“).
  9. Zveřejněte až po dokumentovaném ověření a uložte si protokol o postupech (pro soulad a dokazování).

Práce s naskenovanými PDF (obrazové dokumenty)

Skeny představují specifický případ: citlivý obsah je v rastrovém obrázku. Možnosti:

  • Cílené retušování obrázku (např. rozmazání/odstranění oblasti) před vložením do PDF. Pozor: při pozdějším OCR může být text znovu „vytvořen“ – nastavte OCR tak, aby nevytvářelo text na redigovaných oblastech nebo použijte maskování před OCR.
  • Rasterizace celé stránky na nezvratné obrázky jako „těžké kladivo“. Výhody: odstraní textové objekty. Nevýhody: zvětšení velikosti souboru, ztráta přístupnosti, snížení kvality. Pokud je potřeba přístupnost, provádějte OCR po redakci a ověřte, že redigované oblasti nejsou OCRované.

Formuláře, anotace, odkazy a skryté kanály

  • Formuláře (AcroForm): údaje bývají v hodnotách polí i v záznamech o událostech. Po redakci pole sploštit nebo odstranit.
  • Anotace a komentáře: odstranit všechny, nejen skrýt. Komentáře mohou obsahovat diskuze s citlivými údaji.
  • Odkazy a akce (včetně JavaScriptu): zkontrolovat a odstranit, pokud souvisejí s citlivým obsahem.
  • Přílohy: odstranit celý strom EmbeddedFiles. Častý únik: dokument obsahuje přiložený původní Word/Excel.
  • Vrstvy (OCG): neodstraňovat pouze viditelnost; odstraňte objekty přiřazené k vrstvě.

Metadata a historie dokumentu

PDF nese metadata v Info slovníku a XMP (např. dc:creator, pdf:Producer, vlastní pole). Některé nástroje generují i náhledové obrázky se starými verzemi stránek. Bezpečný postup:

  • Vyčistit Info a XMP (autoři, cesty, názvy projektů, interní kódy).
  • Odstranit náhledy/miniatury, pokud je nástroj drží mimo stránky.
  • Uložit bez inkrementální historie (plný rewrite), aby nezůstaly staré objekty.

Digitální podpisy a časová razítka

Redakce modifikuje soubor a zneplatní existující podpisy. Správné pořadí kroků:

  1. Nejprve úplná redakce a čištění.
  2. Až potom finalizace (linearizace, optimalizace) a nové podpisy/časová razítka.

Kontrolní seznam před zveřejněním

  • Všechny oblasti citlivého obsahu jsou označeny a aplikovány redakční akce.
  • Vyhledávání v PDF na klíčová slova vrací 0 nálezů.
  • Kopírování z redigovaných oblastí v různých čtečkách vrací prázdno nebo nesmyslné znaky.
  • Extrakce textu jiným nástrojem neodhalí citlivý text.
  • Žádné anotace, přílohy, odkazy, JavaScript neobsahují citlivý obsah.
  • Metadata jsou smysluplně minimalizována.
  • Soubor byl uložen neinkrementálně (plný přepis), případně proběhl proces „optimalizace/rewrite“.
  • Proběhla druhá kontrola kolegou a vznikl protokol o postupu.

Organizační pravidla a školení

  • Definujte standardní postup redakce a povinné nástroje.
  • Stanovte rizikové kategorie dat a předpřipravené slovníky/regexy (rodná čísla, IBAN, adresy, e-maily…).
  • Zaveďte kontrolu čtyřma očima u dokumentů vyšší citlivosti.
  • Pravidelně školte kolegy o rozdílu mezi překrytím a odstraněním.
  • Udržujte záznamy o verzích a krocích redakce kvůli auditu a souladu (GDPR, smluvní doložky).

Automatizace: „bezpečná brána“ pro publikování PDF

Pokud často publikujete PDF, vyplatí se nasadit „publikační bránu“:

  1. Vstupní testy: sken na klíčové fráze a vzory (čísla dokladů, osobní údaje).
  2. Strojová redakce na předem definované typy údajů (např. kontakty), s manuálním schválením pro ostatní.
  3. Vyčištění metadat a příloh + neinkrementální přepis.
  4. Vícenástrojová verifikace: alespoň dva různé extraktory/prohlížeče.
  5. Protokol a archivace – každý výstup má log kroků.

Specifika: mapy, výkresy, grafy a vektorová data

Vektorové vrstvy mohou obsahovat souřadnice, kótování či identifikátory objektů. Redigujte objekty, ne jen jejich styl. Skrytí vrstvy nebo změna barvy nestačí. Při exportu ze zdrojových CAD/GIS nástrojů používejte „export bez citlivých vrstev“ a nezahrnujte přílohy (např. původní .dwg/.shp).

Minimalismus dat a alternativy k PDF

Nejbezpečnější data jsou ta, která nikdy neopustí organizaci. Před publikováním PDF zvažte:

  • Je potřebný celý dokument, nebo postačí výřez bez citlivých částí?
  • Nejde o strukturovaná data vhodnější pro tabulku s anonymizací?
  • Má smysl poslat text jako obrázek bez OCR, pokud není nutná přístupnost?

Praktické tipy a „triky“ při ověřování

  • Otevřete PDF ve třech různých prohlížečích a zkuste Ctrl/Cmd+F na citlivá slova.
  • Zkuste kopírovat oblast redigovaného textu – výsledek vložte do čistého textového editoru.
  • Použijte externí nástroj pro extrakci textu (odlišný od toho, ve kterém jste redigovali).
  • Zkontrolujte panel příloh a seznam anotací.
  • Ověřte metadata (autor, předmět, vlastní pole) a verzi ukládání.

Co komunikovat příjemcům: limity, které by měli znát

I dobře redigovaný dokument má svá omezení. Informujte příjemce, že:

  • Dokument byl redigován a obsahuje pouze publikovatelné informace.
  • Veškeré pokusy o rekonstrukci nebo obcházení jsou zakázány smluvně či v rámci politiky.
  • Uvedené informace jsou aktuální k datu zveřejnění – před dalším šířením požadujte nový výtisk.

Shrnutí: odstranit, ne překrýt

Bezpečná redakce v PDF znamená pracovat s datovou strukturou dokumentu, ne pouze s jeho „vzhledem“. Klíčem je používat nástroje a postupy, které obsah fyzicky vymažou, přepisují křížové reference, čistí metadata, odstraňují přílohy a ověřují výsledek více metodami. Pro ochranu soukromí a dodržení právních předpisů je to jediná správná cesta.