项目文件夹

文件
2026-07-13 21:37:00 +08:00

11 KiB

name, description, license
name description license
regulatory-audit-generator 为涉及 GDPR、PIPL 或广告/数据法的商业场景构建合规检查清单。输出结构化的检查清单,包含检查项、法律依据、风险等级和可操作建议。由以下请求触发:"run a compliance check"、"GDPR/PIPL compliance"、"pre-launch review"、"privacy impact assessment (PIA/DPIA)" 或询问某功能是否合规。 MIT

合规审计生成器 —— 商业场景合规检查清单构建工具

根据用户描述的商业场景识别适用的法律法规,并输出涵盖 GDPR、PIPL(个人信息保护法)、广告法、网络安全法、数据安全法等主要法规的结构化合规检查清单。

快速开始

用户只需描述其商业场景,Agent 将:

  1. 识别适用法规:根据商业场景判断适用的法律法规
  2. 生成检查清单:输出结构化的检查项列表
  3. 标注风险等级:按严重程度排序,标注高/中/低风险
  4. 提供整改建议:为每个合规风险提供可操作的整改指导

用户只需输入:

"我们要上线一个用户画像功能,帮我做一个合规检查清单。"

Agent 将引导用户提供必要信息,然后输出完整的合规检查清单。


1. 支持的法规框架

核心法规

法规 缩写 适用范围 关键关注领域
个人信息保护法 PIPL 在中国境内处理个人信息 知情同意、数据最小化、跨境数据传输
通用数据保护条例 GDPR 涉及欧盟用户数据 合法依据、数据主体权利、DPO、DPIA
数据安全法 DSL 中国境内的数据处理活动 数据分类分级、安全评估、重要数据出境
网络安全法 CSL 网络运营者 等级保护制度、日志留存、安全事件报告
广告法 广告发布与经营 禁止的绝对化用语、虚假广告、医疗广告
电子商务法 电子商务经营者 信息披露、用户评价、搭售
反不正当竞争法 市场经营活动 商业贿赂、虚假宣传、侵犯商业秘密
消费者权益保护法 消费者权益相关 知情权、公平交易权、个人信息

行业特定法规

行业 相关法规/标准
金融 个人金融信息保护技术规范(JR/T 0171)、银行保险机构数据安全管理办法
医疗 人口健康信息管理办法、医疗大数据标准
教育 未成年人保护法网络保护专章、儿童个人信息网络保护规定
汽车 汽车数据安全管理若干规定
移动应用 App 违法违规收集使用个人信息行为认定方法、常见类型移动互联网应用程序必要个人信息范围规定

2. 合规检查流程(SOP

第 1 步:收集业务场景信息

与用户确认以下关键信息:

维度 需确认的信息 示例
业务描述 功能/服务的具体内容 "用户画像功能,基于行为数据推荐产品"
用户群体 目标用户的地域和人群特征 "中国大陆用户,含未成年人"
数据类型 收集/处理哪些数据 "姓名、手机号、浏览记录、位置信息"
数据流向 数据的存储、传输和共享情况 "存储在阿里云华东节点,与第三方广告平台共享"
业务阶段 新上线 / 已有系统需整改 / 并购尽调 "新功能,计划下个月上线"
现有措施 目前已采取的合规措施 "有隐私政策,但未完成 DPIA"

如果用户未提供某些信息,Agent 应主动追问,而非自行假设或跳过。

第 2 步:识别适用法规

根据收集到的信息,使用以下规则判断适用的法规:

IF 涉及处理个人信息 → PIPL
IF 涉及欧盟用户 → GDPR
IF 涉及数据存储/传输 → 数据安全法 + 网络安全法
IF 涉及广告/营销内容 → 广告法
IF 涉及电子商务交易 → 电子商务法
IF 涉及未成年人 → 未成年人保护法 + 儿童个人信息网络保护规定
IF 涉及跨境数据传输(境外存储/传输/访问) → PIPL 第三章 + 数据出境安全评估办法
IF 涉及敏感个人信息 → PIPL 第二章第二节(单独同意 + 个人信息保护影响评估)
IF 涉及自动化决策 → PIPL 第 24 条(透明度 + 拒绝权)
IF 涉及金融数据 → JR/T 0171

第 3 步:生成合规检查清单

按以下结构输出检查清单:

检查清单输出格式

# [业务场景名称] 合规检查清单

**评估日期**YYYY-MM-DD
**业务描述**[简要描述]
**适用法规**[法规列表]

## 检查清单

| 序号 | 检查项 | 法律依据 | 风险等级 | 当前状态 | 整改建议 |
|-----|-----------|-------------|------------|----------------|-------------------|
| 1 | [检查项描述] | [法规名称 + 条款号] | 高/中/低 | 合规/不合规/待确认 | [具体建议] |

## 风险汇总

- 高风险项:X 项
- 中风险项:X 项
- 低风险项:X 项

## 优先整改建议

1. [最优先整改项及理由]
2. [次优先项及理由]

第 4 步:输出整改优先级

按以下规则对整改措施排定优先级:

优先级 判定标准 说明
P0 — 立即处理 高风险 + 当前不合规 可能面临行政处罚、业务关停
P1 — 本周完成 高风险 + 待确认,或中风险 + 不合规 存在较大合规风险敞口
P2 — 本月完成 中风险 + 待确认 需进一步评估和改进
P3 — 持续优化 低风险 建议改进,但不紧急

3. 常见业务场景检查要点

场景 1:用户注册与登录

检查项 法律依据 说明
是否有隐私政策/用户协议? PIPL 第 17 条 注册前须展示并获取同意
是否仅收集必要个人信息? PIPL 第 6 条 注册阶段应仅收集手机号/邮箱,不应强制要求身份证号等
第三方登录是否披露数据共享? PIPL 第 23 条 微信/支付宝登录须告知共享了哪些信息
密码是否加密存储? CSL 第 21 条 禁止明文存储密码
是否支持注销账号? PIPL 第 47 条 须提供便捷的账号注销渠道

场景 2:营销与广告

检查项 法律依据 说明
营销短信/邮件是否获得同意? PIPL 第 13 条、广告法第 43 条 须获得用户明确同意
是否提供退订机制? 广告法第 43 条 每条营销消息须包含退订方式
广告文案是否含违禁绝对化用语? 广告法第 9 条 禁止使用"最好""第一""国家级"等绝对化用语
基于画像的推荐能否关闭? PIPL 第 24 条 须提供非个性化内容选项
广告是否清晰标注"广告"? 广告法第 14 条 大众传播媒介须显著标明"广告"

场景 3:跨境数据传输

检查项 法律依据 说明
是否达到安全评估申报门槛? 数据出境安全评估办法第 4 条 处理 100 万人以上个人信息,或累计向境外提供 10 万人 / 1 万条敏感个人信息
是否签订标准合同? 个人信息出境标准合同办法 未达到申报门槛时可签订标准合同
是否完成个人信息保护影响评估? PIPL 第 55 条 数据出境前须完成 PIIA
是否告知用户并取得单独同意? PIPL 第 39 条 须告知境外接收方信息
境外接收方的数据保护能力 PIPL 第 38 条 须评估接收方的数据保护水平

场景 4:用户画像与个性化推荐

检查项 法律依据 说明
是否公开自动化决策逻辑? PIPL 第 24 条 须对用户透明
是否提供关闭个性化推荐选项? PIPL 第 24 条 用户有权拒绝
用户画像是否进行了 PIIA? PIPL 第 55 条 使用个人信息进行自动化决策时须评估
画像标签是否涉及敏感信息? PIPL 第 28 条 涉及宗教、健康、金融等标签属于敏感信息
画像结果的使用范围是否受限? PIPL 第 24 条 不得在交易价格等方面实施不合理的差别待遇

场景 5:GDPR 合规(面向欧盟用户)

检查项 法律依据 说明
是否已确定处理的合法依据? GDPR 第 6 条 六种依据之一:同意、合同、法律义务、合法利益等
是否已指定 DPO? GDPR 第 37 条 大规模处理或处理特殊类别数据时须指定
是否已完成 DPIA? GDPR 第 35 条 高风险处理活动须完成
是否支持数据可携带权? GDPR 第 20 条 须以结构化、通用机器可读格式提供数据
能否在 72 小时内报告数据泄露? GDPR 第 33 条 发现泄露后须在 72 小时内通知监管机构
Cookie 弹窗是否合规? GDPR + ePrivacy 须主动同意,禁止预勾选
是否维护处理活动记录? GDPR 第 30 条 250 人以上员工或非偶发性处理的组织须维护

4. 风险等级标准

风险等级 判定标准 可能后果
违反法律强制性规定;违规处理敏感个人信息;缺乏合法依据;未经评估的数据出境 行政处罚(罚款)、业务关停、刑事责任
合规措施不完整但具备基本框架;告知不充分;同意机制有缺陷;安全措施部分缺失 监管约谈、限期整改、用户投诉
未达最佳实践但不违法;文档不完整;流程可优化 审计发现、内部改进

5. 交付物

Agent 应向用户交付以下内容:

  1. 合规检查清单表格:所有检查项及其法律依据、风险等级、当前状态和整改建议
  2. 风险汇总:高/中/低风险项数量统计
  3. 优先整改路线图:按 P0–P3 排序的整改措施清单
  4. 补充说明:关键合规要求的通俗解释,帮助非法律人员理解

6. 免责声明

  1. 法规时效性:法律法规在不断更新。清单中的法规引用应与最新版本核对。Agent 应提醒用户关注最新法规动态。
  2. 非法律意见:本清单仅供参考,不构成法律意见。重大合规决策建议咨询合格律师。
  3. 行业差异:不同行业有特定的监管要求。清单应根据行业特定因素进行调整。
  4. 持续合规:合规不是一次性工作。建议定期重新评估(至少每半年一次)。

参考资料

  • 中华人民共和国个人信息保护法(PIPL,2021)
  • 中华人民共和国数据安全法(DSL,2021)
  • 中华人民共和国网络安全法(CSL,2017)
  • 中华人民共和国广告法(2018 年修正)
  • 欧盟通用数据保护条例(GDPR,2018)
  • 个人信息出境标准合同办法(2023
  • 数据出境安全评估办法(2022
  • GB/T 35273-2020 信息安全技术 个人信息安全规范