Retenção de Dados

A Retenção de Dados permite que owners e admins de organizações em planos Enterprise controlem duas coisas:

  1. Períodos de retenção — por quanto tempo logs de execução, recursos excluídos de forma reversível (soft delete) e dados do Chat são mantidos antes de serem excluídos permanentemente.
  2. Redação de PII — mascaramento de informações pessoais identificáveis nos dados dos seus workflows em até três pontos: entrada do workflow, saídas dos blocks e logs.

Ambos são configurados uma única vez no nível da organização e valem para todos os workspaces, com substituições por workspace opcionais para workspaces que precisam de regras diferentes.


Configuração

Vá para Settings → Enterprise → Data Retention no seu workspace.

A página mostra suas políticas de retenção em uma lista:

  • A linha Organization (marcada como Default) contém as configurações que valem para todos os workspaces sem substituição própria.
  • Cada linha de substituição de workspace abaixo dela vale para um ou mais workspaces específicos.

Abra uma linha para editá-la ou clique em Add override para criar uma substituição de workspace. Cada política tem uma seção Retention e — quando a redação de PII está habilitada — uma seção PII redaction.


Períodos de retenção

Cada política tem três configurações de retenção independentes, todas com o mesmo conjunto de opções: 1 day, 3 days, 7 days, 14 days, 30 days, 60 days, 90 days, 180 days, 1 year, 5 years ou Forever.

Definir um período como Forever significa que aquela categoria de dados nunca é excluída automaticamente. Em uma substituição de workspace, cada campo também pode ser definido como Inherit from organization, para voltar ao padrão da organização apenas naquele campo.

Log retention

Controla por quanto tempo os logs de execução são mantidos.

Quando o período de retenção expira, os registros de log são excluídos permanentemente, junto com quaisquer arquivos associados a essas execuções no armazenamento em nuvem. Isso cobre:

  • Logs de execução de workflow
  • Logs de jobs em segundo plano (APIs com deploy, agendamentos e webhooks)

Soft deletion cleanup

Controla por quanto tempo os recursos excluídos de forma reversível continuam recuperáveis antes da remoção permanente.

Quando você exclui um workflow, uma pasta, uma base de conhecimento, uma tabela ou um arquivo, ele é inicialmente excluído de forma reversível e pode ser recuperado em Recently Deleted. Assim que o período de soft deletion cleanup expira, esses recursos são removidos permanentemente e não podem ser recuperados.

Recursos cobertos:

  • Workflows
  • Pastas de workflow
  • Bases de conhecimento (e seus documentos)
  • Tabelas
  • Arquivos
  • Configurações de servidores MCP
  • Memória de agentes
  • Conversas do Chat

Task cleanup

Controla por quanto tempo os dados do Chat são mantidos, incluindo:

  • Conversas do Chat e histórico de execuções
  • Checkpoints de execução e chamadas assíncronas de ferramentas
  • Tarefas da inbox

Cada configuração é independente. Você pode combinar um período curto de retenção de logs com um período longo de soft deletion cleanup, ou qualquer combinação que atenda aos seus requisitos de conformidade.


Redação de PII

Quando a redação de PII está habilitada para sua organização, cada política ganha uma seção PII redaction que mascara informações pessoais identificáveis — nomes, e-mails, telefones, números de cartão de crédito, documentos nacionais e mais — nos dados dos seus workflows. O Studio detecta e mascara PII com o Microsoft Presidio; cada correspondência é substituída por um token de placeholder, como <EMAIL_ADDRESS>.

A redação é configurada por stage — o ponto da execução em que o mascaramento é aplicado. Selecione uma stage e escolha quais tipos de entidade e padrões personalizados devem ser redigidos nela:

StageO que faz
LogsFaz a redação dos logs de workflow no momento em que são persistidos. Afeta apenas a observabilidade — o workflow continua sendo executado com os dados originais.
Workflow inputFaz a redação da entrada do workflow antes da execução. O workflow é executado com os dados mascarados, o que pode alterar sua saída.
Block outputsMascara a saída de cada block antes de o próximo block lê-la. É aplicado em tempo de execução e pode alterar a saída e o desempenho da execução.

As stages Workflow input e Block outputs alteram os dados sobre os quais o workflow calcula, não apenas o que é armazenado. Os dados redigidos são mascarados durante a execução e podem afetar a saída do workflow. Habilite essas stages somente onde essa troca for aceitável.

Tipos de entidade e idioma

Para cada stage, escolha os tipos de entidade a redigir na grade com busca. Eles são agrupados assim:

  • Common — nome de pessoa, e-mail, telefone, cartão de crédito, endereço IP, URL, IBAN, carteira de criptomoedas, licença médica, VIN
  • United States — SSN, passaporte, carteira de motorista, conta bancária, ITIN
  • United Kingdom — número do NHS, número do National Insurance
  • Other regions — identificadores de Singapura, da Austrália e da Índia

A stage Block outputs é restrita a reconhecedores baseados em regex e checksum, para que possa ser aplicada em tempo de execução sobre payloads grandes sem perda de desempenho. Tipos que exigem detecção por modelo de nomes — nome de pessoa, localização, data ou hora — não são oferecidos nessa stage.

A detecção considera o idioma: escolha a language cujos reconhecedores devem ser aplicados. Inglês, espanhol, italiano, polonês e finlandês são suportados, e a grade filtra os identificadores disponíveis para o idioma selecionado.

Alguns reconhecedores fazem correspondências amplas e redigem em excesso — US Social Security Number, US bank account number e Date or time não têm checksum e correspondem de forma agressiva. Habilite esses tipos somente onde falsos positivos sejam aceitáveis.

Padrões personalizados

Além dos tipos de entidade nativos, cada stage pode redigir qualquer coisa que uma expressão regular encontre — IDs de funcionários, URLs internas, números de ticket. Dê a cada padrão um nome, uma regex e um token de substituição; cada correspondência é substituída pelo texto de substituição entre sinais de menor e maior (por exemplo, EMPLOYEE_ID → <EMPLOYEE_ID>).


Substituições por workspace

A retenção e a redação de PII são configuradas no nível da organização e valem para todos os workspaces por padrão. Quando um workspace precisa de regras diferentes, adicione uma substituição de workspace.

  • Uma substituição se aplica a um ou mais workspaces (cada workspace pode pertencer a apenas uma substituição).
  • Cada campo de retention define seu próprio período ou herda o valor da organização.
  • A PII redaction em uma substituição é Inherit (usar a redação da organização) ou Override (específica do workspace). Escolher Override substitui integralmente as regras de redação da organização para aquele workspace — a combinação não é feita stage por stage.

Remover uma substituição devolve seus workspaces aos padrões da organização.


Padrões

Por padrão, as configurações de retenção não estão definidas — nenhum dado é excluído automaticamente em nenhuma categoria e nenhum PII é redigido até você configurar. Definir um período de retenção como Forever tem o mesmo efeito que deixá-lo sem configuração, mas torna a intenção explícita e permite alterá-lo depois sem configurar tudo do zero.


Common Questions

Apenas owners e admins da organização podem configurar a retenção de dados. No Studio Cloud, a organização precisa estar em um plano Enterprise.
Não. A exclusão roda em um job de limpeza agendado. Os dados são excluídos na próxima execução do job após o fim do período de retenção — não no momento exato em que ele expira.
Não. Depois que o período de soft deletion cleanup expira e o job de limpeza roda, os recursos são excluídos permanentemente e não podem ser recuperados.
A política da organização vale para todos os workspaces que não têm substituição própria. Adicione uma substituição por workspace para dar a workspaces específicos períodos de retenção ou regras de redação de PII diferentes.
O próximo job de limpeza excluirá todos os dados mais antigos que o novo período, mais curto — inclusive dados que seriam mantidos com a configuração anterior. Encurtar o período é irreversível para os dados que ficam fora da nova janela.
A stage Logs não muda — ela apenas mascara os dados no momento em que são persistidos, então o workflow é executado com os dados originais. As stages Workflow input e Block outputs mudam: elas mascaram os dados durante a execução, então o workflow calcula sobre os valores redigidos, o que pode alterar sua saída.
1 dia (24 horas).
5 anos.

Configuração em auto-hospedagem

Períodos de retenção

NEXT_PUBLIC_DATA_RETENTION_ENABLED=true
DATA_RETENTION_ENABLED=true

Uma vez habilitada, a retenção é configurável em Settings → Enterprise → Data Retention do mesmo jeito que no Studio Cloud.

Redação de PII

A redação de PII usa um serviço Presidio autônomo. Faça o deploy dele (veja apps/pii-service), aponte o Studio para o serviço e habilite as superfícies de redação:

# The Presidio service exposing /analyze and /anonymize
PII_URL=http://localhost:5001

# Expose the log-redaction stage and the Data Retention PII section
PII_REDACTION=true

# Additionally expose the execution-altering stages (Workflow input, Block outputs)
PII_GRANULAR_REDACTION=true

PII_GRANULAR_REDACTION funciona em cima de PII_REDACTION — com apenas PII_REDACTION habilitada, só a stage Logs é configurável.