--- name: regulatory-audit-generator description: "为涉及 GDPR、PIPL 或广告/数据法的商业场景构建合规检查清单。输出结构化的检查清单,包含检查项、法律依据、风险等级和可操作建议。由以下请求触发:\"run a compliance check\"、\"GDPR/PIPL compliance\"、\"pre-launch review\"、\"privacy impact assessment (PIA/DPIA)\" 或询问某功能是否合规。" license: MIT --- # 合规审计生成器 —— 商业场景合规检查清单构建工具 根据用户描述的商业场景识别适用的法律法规,并输出涵盖 GDPR、PIPL(个人信息保护法)、广告法、网络安全法、数据安全法等主要法规的结构化合规检查清单。 ## 快速开始 用户只需描述其商业场景,Agent 将: 1. **识别适用法规**:根据商业场景判断适用的法律法规 2. **生成检查清单**:输出结构化的检查项列表 3. **标注风险等级**:按严重程度排序,标注高/中/低风险 4. **提供整改建议**:为每个合规风险提供可操作的整改指导 用户只需输入: > "我们要上线一个用户画像功能,帮我做一个合规检查清单。" Agent 将引导用户提供必要信息,然后输出完整的合规检查清单。 --- ## 1. 支持的法规框架 ### 核心法规 | 法规 | 缩写 | 适用范围 | 关键关注领域 | |------------|-------------|-------|-----------------| | 个人信息保护法 | PIPL | 在中国境内处理个人信息 | 知情同意、数据最小化、跨境数据传输 | | 通用数据保护条例 | GDPR | 涉及欧盟用户数据 | 合法依据、数据主体权利、DPO、DPIA | | 数据安全法 | DSL | 中国境内的数据处理活动 | 数据分类分级、安全评估、重要数据出境 | | 网络安全法 | CSL | 网络运营者 | 等级保护制度、日志留存、安全事件报告 | | 广告法 | — | 广告发布与经营 | 禁止的绝对化用语、虚假广告、医疗广告 | | 电子商务法 | — | 电子商务经营者 | 信息披露、用户评价、搭售 | | 反不正当竞争法 | — | 市场经营活动 | 商业贿赂、虚假宣传、侵犯商业秘密 | | 消费者权益保护法 | — | 消费者权益相关 | 知情权、公平交易权、个人信息 | ### 行业特定法规 | 行业 | 相关法规/标准 | |----------|--------------------------------| | 金融 | 个人金融信息保护技术规范(JR/T 0171)、银行保险机构数据安全管理办法 | | 医疗 | 人口健康信息管理办法、医疗大数据标准 | | 教育 | 未成年人保护法网络保护专章、儿童个人信息网络保护规定 | | 汽车 | 汽车数据安全管理若干规定 | | 移动应用 | App 违法违规收集使用个人信息行为认定方法、常见类型移动互联网应用程序必要个人信息范围规定 | --- ## 2. 合规检查流程(SOP) ### 第 1 步:收集业务场景信息 与用户确认以下关键信息: | 维度 | 需确认的信息 | 示例 | |-----------|----------------------|---------| | 业务描述 | 功能/服务的具体内容 | "用户画像功能,基于行为数据推荐产品" | | 用户群体 | 目标用户的地域和人群特征 | "中国大陆用户,含未成年人" | | 数据类型 | 收集/处理哪些数据 | "姓名、手机号、浏览记录、位置信息" | | 数据流向 | 数据的存储、传输和共享情况 | "存储在阿里云华东节点,与第三方广告平台共享" | | 业务阶段 | 新上线 / 已有系统需整改 / 并购尽调 | "新功能,计划下个月上线" | | 现有措施 | 目前已采取的合规措施 | "有隐私政策,但未完成 DPIA" | **如果用户未提供某些信息,Agent 应主动追问,而非自行假设或跳过。** ### 第 2 步:识别适用法规 根据收集到的信息,使用以下规则判断适用的法规: ``` IF 涉及处理个人信息 → PIPL IF 涉及欧盟用户 → GDPR IF 涉及数据存储/传输 → 数据安全法 + 网络安全法 IF 涉及广告/营销内容 → 广告法 IF 涉及电子商务交易 → 电子商务法 IF 涉及未成年人 → 未成年人保护法 + 儿童个人信息网络保护规定 IF 涉及跨境数据传输(境外存储/传输/访问) → PIPL 第三章 + 数据出境安全评估办法 IF 涉及敏感个人信息 → PIPL 第二章第二节(单独同意 + 个人信息保护影响评估) IF 涉及自动化决策 → PIPL 第 24 条(透明度 + 拒绝权) IF 涉及金融数据 → JR/T 0171 ``` ### 第 3 步:生成合规检查清单 按以下结构输出检查清单: #### 检查清单输出格式 ```markdown # [业务场景名称] 合规检查清单 **评估日期**:YYYY-MM-DD **业务描述**:[简要描述] **适用法规**:[法规列表] ## 检查清单 | 序号 | 检查项 | 法律依据 | 风险等级 | 当前状态 | 整改建议 | |-----|-----------|-------------|------------|----------------|-------------------| | 1 | [检查项描述] | [法规名称 + 条款号] | 高/中/低 | 合规/不合规/待确认 | [具体建议] | ## 风险汇总 - 高风险项:X 项 - 中风险项:X 项 - 低风险项:X 项 ## 优先整改建议 1. [最优先整改项及理由] 2. [次优先项及理由] ``` ### 第 4 步:输出整改优先级 按以下规则对整改措施排定优先级: | 优先级 | 判定标准 | 说明 | |----------|----------|-------------| | P0 — 立即处理 | 高风险 + 当前不合规 | 可能面临行政处罚、业务关停 | | P1 — 本周完成 | 高风险 + 待确认,或中风险 + 不合规 | 存在较大合规风险敞口 | | P2 — 本月完成 | 中风险 + 待确认 | 需进一步评估和改进 | | P3 — 持续优化 | 低风险 | 建议改进,但不紧急 | --- ## 3. 常见业务场景检查要点 ### 场景 1:用户注册与登录 | 检查项 | 法律依据 | 说明 | |-----------|-------------|-------------| | 是否有隐私政策/用户协议? | PIPL 第 17 条 | 注册前须展示并获取同意 | | 是否仅收集必要个人信息? | PIPL 第 6 条 | 注册阶段应仅收集手机号/邮箱,不应强制要求身份证号等 | | 第三方登录是否披露数据共享? | PIPL 第 23 条 | 微信/支付宝登录须告知共享了哪些信息 | | 密码是否加密存储? | CSL 第 21 条 | 禁止明文存储密码 | | 是否支持注销账号? | PIPL 第 47 条 | 须提供便捷的账号注销渠道 | ### 场景 2:营销与广告 | 检查项 | 法律依据 | 说明 | |-----------|-------------|-------------| | 营销短信/邮件是否获得同意? | PIPL 第 13 条、广告法第 43 条 | 须获得用户明确同意 | | 是否提供退订机制? | 广告法第 43 条 | 每条营销消息须包含退订方式 | | 广告文案是否含违禁绝对化用语? | 广告法第 9 条 | 禁止使用"最好""第一""国家级"等绝对化用语 | | 基于画像的推荐能否关闭? | PIPL 第 24 条 | 须提供非个性化内容选项 | | 广告是否清晰标注"广告"? | 广告法第 14 条 | 大众传播媒介须显著标明"广告" | ### 场景 3:跨境数据传输 | 检查项 | 法律依据 | 说明 | |-----------|-------------|-------------| | 是否达到安全评估申报门槛? | 数据出境安全评估办法第 4 条 | 处理 100 万人以上个人信息,或累计向境外提供 10 万人 / 1 万条敏感个人信息 | | 是否签订标准合同? | 个人信息出境标准合同办法 | 未达到申报门槛时可签订标准合同 | | 是否完成个人信息保护影响评估? | PIPL 第 55 条 | 数据出境前须完成 PIIA | | 是否告知用户并取得单独同意? | PIPL 第 39 条 | 须告知境外接收方信息 | | 境外接收方的数据保护能力 | PIPL 第 38 条 | 须评估接收方的数据保护水平 | ### 场景 4:用户画像与个性化推荐 | 检查项 | 法律依据 | 说明 | |-----------|-------------|-------------| | 是否公开自动化决策逻辑? | PIPL 第 24 条 | 须对用户透明 | | 是否提供关闭个性化推荐选项? | PIPL 第 24 条 | 用户有权拒绝 | | 用户画像是否进行了 PIIA? | PIPL 第 55 条 | 使用个人信息进行自动化决策时须评估 | | 画像标签是否涉及敏感信息? | PIPL 第 28 条 | 涉及宗教、健康、金融等标签属于敏感信息 | | 画像结果的使用范围是否受限? | PIPL 第 24 条 | 不得在交易价格等方面实施不合理的差别待遇 | ### 场景 5:GDPR 合规(面向欧盟用户) | 检查项 | 法律依据 | 说明 | |-----------|-------------|-------------| | 是否已确定处理的合法依据? | GDPR 第 6 条 | 六种依据之一:同意、合同、法律义务、合法利益等 | | 是否已指定 DPO? | GDPR 第 37 条 | 大规模处理或处理特殊类别数据时须指定 | | 是否已完成 DPIA? | GDPR 第 35 条 | 高风险处理活动须完成 | | 是否支持数据可携带权? | GDPR 第 20 条 | 须以结构化、通用机器可读格式提供数据 | | 能否在 72 小时内报告数据泄露? | GDPR 第 33 条 | 发现泄露后须在 72 小时内通知监管机构 | | Cookie 弹窗是否合规? | GDPR + ePrivacy | 须主动同意,禁止预勾选 | | 是否维护处理活动记录? | GDPR 第 30 条 | 250 人以上员工或非偶发性处理的组织须维护 | --- ## 4. 风险等级标准 | 风险等级 | 判定标准 | 可能后果 | |-----------|----------|----------------------| | 高 | 违反法律强制性规定;违规处理敏感个人信息;缺乏合法依据;未经评估的数据出境 | 行政处罚(罚款)、业务关停、刑事责任 | | 中 | 合规措施不完整但具备基本框架;告知不充分;同意机制有缺陷;安全措施部分缺失 | 监管约谈、限期整改、用户投诉 | | 低 | 未达最佳实践但不违法;文档不完整;流程可优化 | 审计发现、内部改进 | --- ## 5. 交付物 Agent 应向用户交付以下内容: 1. **合规检查清单表格**:所有检查项及其法律依据、风险等级、当前状态和整改建议 2. **风险汇总**:高/中/低风险项数量统计 3. **优先整改路线图**:按 P0–P3 排序的整改措施清单 4. **补充说明**:关键合规要求的通俗解释,帮助非法律人员理解 --- ## 6. 免责声明 1. **法规时效性**:法律法规在不断更新。清单中的法规引用应与最新版本核对。Agent 应提醒用户关注最新法规动态。 2. **非法律意见**:本清单仅供参考,不构成法律意见。重大合规决策建议咨询合格律师。 3. **行业差异**:不同行业有特定的监管要求。清单应根据行业特定因素进行调整。 4. **持续合规**:合规不是一次性工作。建议定期重新评估(至少每半年一次)。 --- ## 参考资料 - 中华人民共和国个人信息保护法(PIPL,2021) - 中华人民共和国数据安全法(DSL,2021) - 中华人民共和国网络安全法(CSL,2017) - 中华人民共和国广告法(2018 年修正) - 欧盟通用数据保护条例(GDPR,2018) - 个人信息出境标准合同办法(2023) - 数据出境安全评估办法(2022) - GB/T 35273-2020 信息安全技术 个人信息安全规范