跳到主要内容

隐私与数据

Rephlo 的设计初衷是让您始终掌控自己的数据。Privacy 标签页是您决定历史记录保留多久、哪些内容会离开您的设备,以及敏感信息在到达云端模型之前是否会被清除的地方。

Settings → Privacy 打开该页面。

Privacy 标签页——历史记录保留、导出/清除数据、隐私路由开关以及 PII 脱敏

哪些内容留在您的设备上

默认情况下,Rephlo 的核心数据存放在您的电脑上,而不是云端:

  • 您的命令、Spaces、模板和历史记录存储在本地数据库中。
  • API 密钥和令牌均已加密,永远不会离开您的设备,也不会出现在导出的数据中。
  • 连接器的登录令牌同样只保留在您的设备上——完整说明请参见 Connectors 页面的哪些内容会离开您的设备,哪些永远不会
  • Privacy 标签页会显示您的本地数据位置,让您始终清楚数据存放在哪里。

发送给模型的内容取决于您运行模型的方式。使用云端提供商时,您的提示词(以及任何附加的 Space 上下文)会被发送到该提供商以生成响应。使用本地设备模型时,则完全不会有任何内容离开您的设备。该标签页中的说明文字会根据您所使用的提供商自动调整——只要请求发往云端提供商(无论是托管服务还是您自己的 BYOK 密钥),就会披露云端处理的情况;只有在您使用本地设备模型时,才会确认为纯本地处理。

历史记录保留

选择 Rephlo 保留执行历史记录的时长:

选项效果
Forever保留所有历史记录,直到您手动清除。
90 Days自动删除超过 90 天的记录。
30 Days自动删除超过 30 天的记录。
Immediate完全不保存历史记录。

较旧的记录会根据您的选择自动删除。

导出您的数据

点击 Export Data 可下载一个 ZIP 归档文件,其中包含您的信息,便于备份或迁移。导出内容包括您的命令、模板、Spaces、交易/用量历史,以及(在已登录状态下)您的账户资料。API 密钥和其他加密的敏感信息会被特意排除在外——因此该导出文件可以安全存放和分享。

清除全部历史记录

Clear All History 会永久删除所有历史记录条目。由于此操作无法撤销,Rephlo 会先要求您确认。它只会清除历史记录——您的命令、Spaces 和提供商配置不受影响。

隐私路由(敏感数据)

两个开关让您可以更精细地控制哪些内容会到达云端。

Force Local for Sensitive

开启后,被标记为敏感的请求将由本地设备模型处理,永远不会发往云端提供商。由于此功能需要一个可回退的本地模型,该开关仅在以下情况下可用:

  • 您的方案支持本地设备模型(Pro 及以上),并且
  • 您已下载至少一个本地设备模型。

如果您的方案符合条件但尚未下载任何模型,Rephlo 会显示提示,并提供快捷方式跳转到本地设备模型目录。开启此选项会预先加载您的本地模型,以避免第一个敏感请求处理缓慢。

Scrub PII Before Cloud

开启后,Rephlo 会在将请求发送到云端提供商之前,先移除检测到的个人信息。此功能与下方的脱敏设置配合使用。

这正是先在本地脱敏、再使用云端模型这一做法背后的设置:它让你把个人信息留在自己的机器上,同时仍能把请求的其余部分发给大型云端模型。关于这种取舍何时值得,参见本机模型与云端模型

本地设备 PII 脱敏

脱敏分两层运行,弄清哪一层做什么,就知道实际被移除的是什么。

第 1 层 — 模式匹配。 始终可用,无需下载。它识别形式可预测的信息:电子邮件电话号码社会保障号码,以及完整的银行卡信息(卡号、有效期和安全码)。

第 2 层 — 本机 AI。 开启 Also detect dates & addresses (on-device AI),即可额外识别没有固定形式的信息:姓名出生日期地址,以及其他证件号码(驾照、护照、国家身份证件、税号、银行账号)。这一层使用一个独立于聊天模型的命名实体识别模型,按需下载(约 1.16 GB),下载时会显示可取消的进度条。处理完全在你的设备上进行。

每个类别都可以单独开关,因此你可以放行某一类信息,同时对其余部分脱敏。

在第 2 层的模型下载完成之前,依赖它的类别会显示为不可用——你不会对实际脱敏的范围产生误解。类别上方的状态行会告诉你哪些层正在生效。

关于“其他证件号码”的说明。 模型是依据周围的词语来识别证件号码的,因此偶尔可能把另一个形似证件的号码(例如订单号或参考号)也一并脱敏。如果它在你的文本中脱敏过度,取消勾选该类别即可。

你还可以开启 Block send if redaction is uncertain——当检测器无法确认是否已全部识别时,Rephlo 会扣下这次请求,而不是冒泄露的风险。这同样适用于下面的附件。

附件与图片

脱敏不只针对你输入的文字,也覆盖文件:

  • 文档在发送前会在本设备上被读取并脱敏。
  • 图片会用设备上的 OCR 进行识别。如果发现个人信息,图片会被替换为脱敏后的文字;如果没有需要脱敏的内容,图片将原样发送。

OCR 读取的是文字,因此无法识别人脸、签名或它读不出的手写内容。如果某些图片无法承受这种风险,请开启 Block send if redaction is uncertain,Rephlo 会扣下它读不出的图片。

读取扫描件(OCR)

Read scanned documents on this device 让 Rephlo 在本地从扫描版 PDF 中提取文字,使其内容可被搜索并用作上下文。该选项默认开启;关闭后,文件会直接发送给 AI 模型。

首次使用时会在后台一次性下载约 15 MB 的文字识别模型。

Scanned document language 决定使用哪个识别引擎。默认跟随应用语言——只有当你扫描的是其他语言写成的文档时才需要更改,因为用错误的设置识别日文或韩文页面会得到无法使用的文字。

关于附件、Space、扫描件和图片各自如何处理的完整说明,参见Rephlo 如何读取你的文件

相关页面