对话历史脱敏
对话历史脱敏
自动从存储的对话历史中脱敏敏感实体。
对话历史脱敏会在存储对话数据前检测并移除敏感信息,从而尽量减少敏感实体暴露,同时保留可用于审查和分析的对话日志。
此功能目前仅向部分企业版客户开放。请联系 销售团队 获取访问权限。
概述
对话结束后,后处理步骤会扫描转录文本和音频中的敏感实体。检测到的实体会在存储对话数据前被脱敏:
- 转录文本和分析:实体实例会替换为
[ENTITY_NAME](例如[NAME]、[EMAIL_ADDRESS])。 - 音频:实体实例会替换为哔声。
- Webhook:转录文本和音频 Webhook 也会包含脱敏后的数据。
若要在不进行实体检测的情况下脱敏来电者的按键输入,请在智能体中启用 DTMF 输入脱敏。
由于后处理会在对话结束后运行,对话出现在历史记录中前会有短暂延迟。
配置
脱敏设置位于智能体 高级 标签页底部的 隐私 部分。
脱敏配置包含两个字段:
脱敏工作原理
占位符格式
每个脱敏实体都会替换为使用大写方括号包裹的类型名称。例如,如果配置了 email_address,转录文本中的电子邮箱(如 john@example.com)将变为 [EMAIL_ADDRESS]。
父级和子级实体
实体使用点表示法构成层级结构。你可以在任意层级配置脱敏:
- 父级实体(例如
name):脱敏其下所有子级实体。所有匹配项均使用父级占位符——例如,名字和姓氏都会替换为[NAME]。 - 子级实体(例如
name.name_given):仅脱敏该特定类型,并使用其自身的占位符[NAME_GIVEN]。
如果同时传入父级实体及其某个子级实体,子级条目会被忽略,因为父级已覆盖该实体。
示例
配置 ["name", "email_address", "financial_id.payment_card.payment_card_number"] 将会:
- 将所有姓名(名字、姓氏、其他)替换为
[NAME] - 将电子邮箱地址替换为
[EMAIL_ADDRESS] - 将支付卡号替换为
[PAYMENT_CARD_NUMBER]
支持的实体
姓名
联系方式
个人信息
凭据
网络
组织
金融标识符
位置
日期
唯一标识符
医疗
最佳实践
- 仅启用所需实体。 配置的实体类型越少,检测率越高。缩小实体范围可减少歧义,提高检测准确性。
- 参考示例和说明。 使用实体选择表中实体旁的示例,以及上方说明或表中的工具提示,了解每种实体会脱敏哪些内容。
与零保留模式对比
对话历史脱敏和零保留模式都能保护敏感数据,但工作方式不同,适用需求也不同。
常见问题
实体检测失败时会怎样?
如果实体检测期间发生错误,系统会回退到零保留 模式的行为,即不存储任何对话数据。
脱敏能阻止 ElevenLabs 访问对话数据吗?
不能。脱敏适用于你可见的已存储对话历史。ElevenLabs 仍可能通过内部日志 访问对话数据。要防止这种情况,请启用零保留 模式。
为什么对话显示前会有延迟?
启用脱敏后,每次对话结束都会运行后处理步骤来检测并 脱敏实体。因此,对话出现在历史记录中前会有短暂延迟。
未来会提供更多配置选项吗?
会。此功能仍处于早期阶段,未来将支持更灵活的配置选项。
既然不能保证符合 HIPAA,此功能为什么仍然有用?
限制内部暴露: 对话历史脱敏可确保工作区中的任何人都无法在对话历史中看到敏感实体。
体现尽力而为的数据处理: 客户和审计人员会将脱敏视为积极信号,表明组织在保留对话数据以进行监控和改进的同时,已采取合理措施保护敏感信息。
保留调试访问权限: 与零保留模式不同,脱敏会保留可供审查的对话历史,使团队能够监控智能体性能、调查问题并持续迭代,而无需完全放弃隐私控制。
可以同时启用零保留模式和对话历史脱敏吗?
可以。同时启用后,对话数据不会被存储,但通话后转录文本和 音频 Webhook中的敏感实体将被 脱敏。