Локальное или облачное зачернение персональных данных: что безопаснее для конфиденциальных файлов?
Большинство онлайн-инструментов для зачернения предлагают вам сделать нечто странное: чтобы удалить конфиденциальные данные из файла, вы сначала загружаете весь конфиденциальный файл целиком на их серверы. Это и есть облачный парадокс. Перед вами честное сравнение зачернения персональных данных на устройстве и в облаке — в чём выигрывает каждый подход, что с точки зрения соответствия требованиям и как сделать выбор.
Облачный парадокс
Онлайн-редакторы обрабатывают файлы на стороне сервера: вы отправляете поставщику весь незачернённый документ — самую его чувствительную версию, — он убирает идентификаторы и присылает обратно чистую копию. Всё это время, секунды или часы, ваш секрет лежит на чужой инфраструктуре и подчиняется её политике хранения, её субподрядчикам и месту хранения данных. (Источник: RedactVault.) Инструменты на устройстве переворачивают эту логику: файл обрабатывается там, где он уже находится, и ничего никуда не загружается.
Что популярные онлайн-инструменты на самом деле делают с вашим файлом
«Мы удаляем его сразу» — обещание непостоянное: всё зависит от инструмента и тарифа. iLovePDF утверждает, что загруженные файлы удаляются примерно в течение двух часов после обработки (документы с электронной подписью хранятся дольше). (Источник: iLovePDF.) Smallpdf удаляет файлы, загруженные без учётной записи, примерно через час после обработки, однако общие файлы и файлы с электронной подписью хранятся 14 дней (таймер сбрасывается при каждом обращении), а хранилище Pro File Storage держит их бессрочно, пока вы не удалите их сами. (Источник: Smallpdf.) Так или иначе, исходный файл уже загружен — вопрос лишь в том, как надолго он там задержится.
Соответствие требованиям: GDPR и HIPAA
Именно здесь для регулируемой работы облако обходится дороже. По GDPR облачный инструмент, обрабатывающий персональные данные от вашего имени, выступает обработчиком, поэтому статья 28 требует письменного соглашения об обработке данных до её начала, а сервис, базирующийся в США, вдобавок подпадает под правила трансфера главы V — Стандартные договорные положения (SCC) плюс оценку воздействия трансфера. По HIPAA облачный поставщик, работающий с ePHI, считается деловым партнёром, которому нужен подписанный BAA — даже «незрячий» зашифрованный сервис, в котором поставщик никогда не видит ваш открытый текст. (Источник: HHS.) Обрабатывайте локально — и обработчика нет вовсе, поэтому для этапа зачернения не нужны ни DPA, ни BAA. Более широкую картину смотрите в материале как использовать ИИ, не нарушая GDPR.
Растущий риск третьих сторон
Каждый облачный редактор — звено в цепочке поставок: сам поставщик плюс его облачный хостинг, OCR- и ИИ-субподрядчики. И это именно та категория риска, которая растёт быстрее всего. Согласно отчёту Verizon о расследованиях утечек данных за 2025 год (2025 DBIR), доля утечек с участием третьей стороны удвоилась примерно с 15% до 30% год к году. (Источник: Verizon 2025 DBIR.) Обработка на устройстве попросту убирает эти звенья.
Где облако действительно выигрывает
Это не одностороннее сравнение. Для больших объёмов и централизованной обработки облачные DLP мощны: Sensitive Data Protection от Google Cloud деидентифицирует данные в эластичном масштабе одним вызовом API — маскирование, криптографическая токенизация, сдвиг дат и группировка по сотням детекторов, а также OCR серверного класса, и при этом ничего не нужно устанавливать. (Источник: Google Cloud.) Корпоративное облако тоже может отвечать требованиям — Google предлагает HIPAA BAA, покрывающий этот продукт. (Источник: Google Cloud.) Честная оговорка носит структурный характер: каждое из этих преимуществ достигается ценой передачи вашего контента поставщику. Показательно, что даже поставщики корпоративных решений on-prem продают отсутствие загрузки как премиальное свойство: Private AI (ныне Limina) рекламирует контейнер, в котором «ваши данные никогда не покидают вашу инфраструктуру». (Источник: Limina.)
Лицом к лицу
| Параметр | Локально (на устройстве) | Облачный сервис |
|---|---|---|
| Где обрабатываются файлы | На вашем собственном компьютере | Загружаются на серверы поставщика |
| У кого хранятся исходные персональные данные | Только у вас | У вас, у поставщика и его субподрядчиков |
| Загрузка исходного файла | Не требуется | Обязательна для обработки |
| Работа офлайн | Да, после активации | Нет, требуется подключение |
| Срок хранения, которому приходится доверять | Отсутствует | Окно поставщика (от ≈1–2 ч до бессрочного в зависимости от тарифа) |
| Соответствие GDPR / HIPAA | Обработчика нет; для этапа зачернения DPA и BAA не нужны | Обработчик → DPA; PHI → BAA; хостинг в США → правила трансфера |
| Модель оплаты | Разовая лицензия | За файл, подписка или оплата за использование API |
| Масштаб и пропускная способность | Ваш компьютер | Эластичная, серверного класса |
| OCR и модели серверного класса | Работают локально | Мощные, часто обновляются |
| Обратимое восстановление | Да, из локальной таблицы соответствий | Зависит от поставщика |
| Для чего подходит лучше всего | Конфиденциальная и регулируемая работа; частные лица и небольшие команды | Очень большие объёмы, централизованные конвейеры |
Как выбрать под свою ситуацию
- Выбирайте локальное, если ваши файлы конфиденциальны или регулируемы (юридические, медицинские, финансовые), вы частное лицо или небольшая команда, вы хотите обойтись без DPA/BAA и трансграничной передачи на этапе зачернения или вам нужно работать офлайн, — именно это и делает Occlira: на устройстве, без загрузки, с настоящим зачернением PDF (попробуйте бесплатно).
- Выбирайте облако, если вы зачерняете очень большие объёмы в централизованном конвейере, вам нужны OCR серверного класса и интеграция через API, а корпоративные DPA/BAA и гарантии трансфера у вас уже есть, чтобы делать это на законных основаниях.
Какое место занимает Occlira
Occlira — это локальное приложение для зачернения персональных данных для Windows и macOS. Оно обнаруживает и удаляет персональные данные из документов, таблиц, электронной почты, аудио и изображений прямо на вашем компьютере, выжигает настоящие зачернения PDF, которые удаляют лежащий под ними текст, и умеет анонимизировать обратимо, храня таблицу соответствий на вашем устройстве, — без облака и без учётной записи. А значит, нет загрузки, которую нужно защищать, нет срока хранения, нет звена субподрядчиков и не создаётся обработчик. Одна честная оговорка: обратимая анонимизация — это псевдонимизация, поэтому такая таблица соответствий по-прежнему остаётся персональными данными (которые хранятся локально). Что именно остаётся на вашем устройстве, смотрите на странице Практики работы с данными и конфиденциальности.
Часто задаваемые вопросы
При облачном зачернении файл загружается на серверы поставщика для обработки, а значит, исходные персональные данные выходят из-под вашего контроля. При локальном зачернении (на устройстве) вся обработка идёт на вашем компьютере, поэтому и сам файл, и содержащиеся в нём персональные данные его не покидают.
Да. Браузерные и онлайн-редакторы отправляют весь файл поставщику для обработки — в этом и состоит «облачный парадокс»: чтобы удалить конфиденциальные данные, вы сначала загружаете весь конфиденциальный файл целиком. Отдельные инструменты выполняют работу прямо в браузере, но большинство обрабатывает файлы на стороне сервера.
Это зависит от инструмента и тарифа. iLovePDF утверждает, что удаляет обработанные файлы примерно в течение двух часов (документы с электронной подписью хранятся дольше на отдельных условиях). Smallpdf удаляет файлы, загруженные без учётной записи, примерно через час после обработки, однако общие файлы и файлы с электронной подписью хранятся 14 дней, а в хранилище Pro они лежат до тех пор, пока вы не удалите их сами. Так что «удаляется мгновенно» — обещание непостоянное.
Для по-настоящему конфиденциальных или регулируемых файлов обработка на устройстве надёжнее: онлайн-инструмент означает, что исходный файл на весь срок хранения оказывается на серверах третьей стороны — под риском утечки и под риском со стороны субподрядчиков этого поставщика. Если без него не обойтись, сначала проверьте сроки хранения, сертификаты безопасности и местоположение данных.
Да. Любой облачный инструмент, обрабатывающий персональные данные от вашего имени, выступает обработчиком, а статья 28 GDPR требует письменного соглашения об обработке данных до начала обработки. Сервис, базирующийся в США, вдобавок подпадает под правила трансфера главы V (SCC плюс оценка воздействия трансфера). Локальная обработка обработчика не создаёт, поэтому к этапу зачернения всё это не относится.
Да. Согласно разъяснениям HHS, облачный сервис, работающий с ePHI, считается деловым партнёром и требует подписанного BAA — даже «незрячий» зашифрованный сервис, в котором поставщик никогда не видит ваш открытый текст. Использовать онлайн-редактор для PHI без BAA — нарушение независимо от шифрования.
Да — для очень больших объёмов и централизованных конвейеров облачные сервисы дают эластичную пропускную способность, OCR серверного класса, отсутствие необходимости что-либо устанавливать и корпоративные BAA/DPA. Оборотная сторона в том, что всё это достигается ценой передачи вашего контента поставщику. А для частных лиц и небольших профессиональных команд с конфиденциальными файлами обработка на устройстве обычно выгоднее.
Да. Настольное приложение вроде Occlira обнаруживает и зачерняет персональные данные целиком на вашем компьютере и выжигает настоящие зачернения PDF, которые удаляют лежащий под ними текст, — без загрузки и без учётной записи. Смотрите, как зачернять Word, PDF и Excel.
Держите зачернение на своём компьютере
Зачерняйте и анонимизируйте конфиденциальные файлы локально, без загрузки. Бесплатно 14 дней на Windows и macOS.
Ещё: что такое персональные данные? · зачернение аудио · для юридических фирм · как обрабатываются ваши данные