对话历史脱敏

自动从存储的对话历史中脱敏敏感实体。

对话历史脱敏会在存储对话数据前检测并移除敏感信息,从而尽量减少敏感实体暴露,同时保留可用于审查和分析的对话日志。

此功能目前仅向部分企业版客户开放。请联系 销售团队 获取访问权限。

对话历史脱敏可显著减少敏感实体暴露,但与任何处理动态用户数据的检测服务一样, 检测率并非 100%。因此,仅启用此功能 并不能保证符合 HIPAA 等严格法规。若要完全合规,请启用零保留 模式。

概述

对话结束后,后处理步骤会扫描转录文本和音频中的敏感实体。检测到的实体会在存储对话数据前被脱敏:

  • 转录文本和分析:实体实例会替换为 [ENTITY_NAME](例如 [NAME]、[EMAIL_ADDRESS])。
  • 音频:实体实例会替换为哔声。
  • Webhook:转录文本和音频 Webhook 也会包含脱敏后的数据。

若要在不进行实体检测的情况下脱敏来电者的按键输入,请在智能体中启用 DTMF 输入脱敏。

由于后处理会在对话结束后运行,对话出现在历史记录中前会有短暂延迟。

配置

脱敏设置位于智能体 高级 标签页底部的 隐私 部分。

脱敏配置包含两个字段:

字段类型说明
enabledboolean是否从对话历史中脱敏敏感实体。
entitieslist[string]要脱敏的实体类型列表。有效值请参阅支持的实体。

脱敏工作原理

占位符格式

每个脱敏实体都会替换为使用大写方括号包裹的类型名称。例如,如果配置了 email_address,转录文本中的电子邮箱(如 john@example.com)将变为 [EMAIL_ADDRESS]。

父级和子级实体

实体使用点表示法构成层级结构。你可以在任意层级配置脱敏:

  • 父级实体(例如 name):脱敏其下所有子级实体。所有匹配项均使用父级占位符——例如,名字和姓氏都会替换为 [NAME]。
  • 子级实体(例如 name.name_given):仅脱敏该特定类型,并使用其自身的占位符 [NAME_GIVEN]。

如果同时传入父级实体及其某个子级实体,子级条目会被忽略,因为父级已覆盖该实体。

示例

配置 ["name", "email_address", "financial_id.payment_card.payment_card_number"] 将会:

  • 将所有姓名(名字、姓氏、其他)替换为 [NAME]
  • 将电子邮箱地址替换为 [EMAIL_ADDRESS]
  • 将支付卡号替换为 [PAYMENT_CARD_NUMBER]

支持的实体

姓名

实体说明
name所有姓名类型(名字、姓氏、其他)。
name.name_given个人获得的姓名,通常在出生时确定。在西方文化中通常是名字或中间名。
name.name_family表示个人家族或社群的姓名。在西方文化中通常是姓氏。
name.name_other头衔、后缀、昵称、部分姓名、首字母缩写及其他姓名组成部分。

联系方式

实体说明
email_address任意格式的电子邮箱地址,包括拼写形式。
contact_number任意国内或国际格式的传真、电话或手机号码。

个人信息

实体说明
dob明确标识为出生日期的日期。
age与个人年龄相关的数字。
religious_belief表示宗教归属或信仰的术语。
political_opinion指代政党归属、政治运动或意识形态的术语。
sexual_orientation表示性取向的术语。
ethnicity_race表示国籍、民族、种族或文化起源的术语。
marital_status表示婚姻状况的术语。
occupation职位或职业。
physical_attribute身高、体重和描述等显著身体特征。
language自然语言名称。

凭据

实体说明
username用户名、登录名或账号标识。
password账户密码、PIN 码、口令、访问密钥或安全问题答案。

网络

实体说明
url互联网地址和 URL。

组织

实体说明
organization组织名称或组织内部门名称。

金融标识符

实体说明
financial_id以下所有金融标识符类型。
financial_id.payment_card以下所有支付卡字段。
financial_id.payment_card.payment_card_number支付卡号/主账号(PAN)。
financial_id.payment_card.payment_card_expiration_date支付卡到期日期。
financial_id.payment_card.payment_card_cvv3-4 位卡验证码。
financial_id.bank_account以下所有银行账户字段。
financial_id.bank_account.bank_account_number银行账号,包括 IBAN。
financial_id.bank_account.bank_routing_number银行路由号码(ABA 路由转账号码)。
financial_id.bank_account.swift_bic_code用于国际银行识别的 SWIFT/BIC 代码。
financial_id.financial_id_other其他金融标识符,例如排序代码、BSB 号码、CLABE、加密货币钱包地址等。

位置

实体说明
location以下所有位置类型。
location.location_address不含城市、省/州或邮政编码组成部分的街道地址。
location.location_city市镇名称,包括村庄、城镇和城市。
location.location_postal_code邮政编码和 ZIP 代码。
location.location_coordinate使用纬度、经度和/或海拔表示的地理位置。
location.location_state州、省、领地或都道府县名称。
location.location_country国家名称。
location.location_other地标、街区、县、行政区、地区及其他位置。

日期

实体说明
date特定日历日期,包括星期几、月份或年份。
date_interval更广泛的时间段,包括日期范围、月份、季节、年份和年代。

唯一标识符

实体说明
unique_id以下所有唯一标识符类型。
unique_id.government_issued_id政府签发的标识符,例如社会保障号、护照号码、驾照号码及国际等效标识符。
unique_id.account_number客户账户或会员识别号码。
unique_id.vehicle_id车辆识别号码(VIN)、序列号和车牌号码。
unique_id.healthcare_number以下所有医疗保健号码类型。
unique_id.healthcare_number.medical_record_number医疗服务提供者分配给患者的唯一代码或 ID。
unique_id.healthcare_number.health_plan_beneficiary_number健康保险公司或政府医疗计划分配的 ID。
unique_id.device_idMAC 地址、IMEI 号码和序列号等设备标识符。
unique_id.unique_id_other税号和追踪号码等其他唯一标识符。

医疗

实体说明
medical以下所有医疗类型。
medical.medical_condition疾病、受伤、症状、诊断、病症和慢性疾病。
medical.medication处方药、维生素、补充剂、药物、剂量和药品。
medical.medical_procedure手术、治疗、干预和疗法。
medical.medical_measurement生命体征、实验室结果、血型、检测结果以及与特定个人相关的测量数据。
medical.medical_other过敏、医疗设备及其他健康相关信息。

最佳实践

  • 仅启用所需实体。 配置的实体类型越少,检测率越高。缩小实体范围可减少歧义,提高检测准确性。
  • 参考示例和说明。 使用实体选择表中实体旁的示例,以及上方说明或表中的工具提示,了解每种实体会脱敏哪些内容。

与零保留模式对比

对话历史脱敏和零保留模式都能保护敏感数据,但工作方式不同,适用需求也不同。

对话历史脱敏零保留模式
工作原理检测并替换存储数据中的特定实体类型丢弃所有对话数据——不存储或记录任何内容
检测覆盖率较高,但并非 100%100%——会丢弃整个音频和转录文本
HIPAA 合规性单独使用无法保证可支持符合 HIPAA
访问对话历史工作区用户和 ElevenLabs 管理员可在对话历史页面查看必须设置 HTTP 端点以接收通话后 Webhook
调试可审查和调试对话无可供审查的存储数据
Webhook 负载已脱敏不存储——必须通过自己的端点获取
ElevenLabs 管理员访问权限管理员可能访问包含未脱敏数据的内部日志管理员无法访问对话数据

常见问题

如果实体检测期间发生错误,系统会回退到零保留 模式的行为,即不存储任何对话数据。

不能。脱敏适用于你可见的已存储对话历史。ElevenLabs 仍可能通过内部日志 访问对话数据。要防止这种情况,请启用零保留 模式。

启用脱敏后,每次对话结束都会运行后处理步骤来检测并 脱敏实体。因此,对话出现在历史记录中前会有短暂延迟。

会。此功能仍处于早期阶段,未来将支持更灵活的配置选项。

限制内部暴露: 对话历史脱敏可确保工作区中的任何人都无法在对话历史中看到敏感实体。

体现尽力而为的数据处理: 客户和审计人员会将脱敏视为积极信号,表明组织在保留对话数据以进行监控和改进的同时,已采取合理措施保护敏感信息。

保留调试访问权限: 与零保留模式不同,脱敏会保留可供审查的对话历史,使团队能够监控智能体性能、调查问题并持续迭代,而无需完全放弃隐私控制。

可以。同时启用后,对话数据不会被存储,但通话后转录文本和 音频 Webhook中的敏感实体将被 脱敏。