Чтобы вернуть данные обратно, нужны две вещи: ключ восстановления (строка вида
rk_…) и зашифрованные фрагменты — сами исходные значения
в зашифрованном виде. Ключ выдаётся вам в любом случае и на сервере не хранится.
Разница только в том, где лежат фрагменты.
Не хранить на сервере
Фрагменты отдаются вам файлом obezlich-recovery.json.
На нашей стороне не остаётся ничего — ни документа, ни данных для его восстановления.
Для возврата понадобятся и ключ, и этот файл. Потеряете любое из двух —
восстановить будет невозможно, в том числе и нам.
Хранить несвязно на сервере
Фрагменты остаются у нас, но в несвязанном виде: каждое значение зашифровано
отдельно, без пометки, из какого оно документа и какие значения были рядом. В дампе базы
это просто россыпь шифроблоков — по ним нельзя понять, что имя и паспорт относятся
к одному человеку.
Для возврата достаточно одного ключа — файл хранить не нужно. Фрагменты
удаляются автоматически через 30 дней.
В обоих режимах расшифровать данные без вашего ключа невозможно — он нигде не сохраняется
в открытом виде. Разница в том, что удобнее хранить: короткую строку или строку плюс файл.