skillhub-170-regulatory-audit-generator
11 KiB
11 KiB
name, description, license
| name | description | license |
|---|---|---|
| regulatory-audit-generator | 为涉及 GDPR、PIPL 或广告/数据法的商业场景构建合规检查清单。输出结构化的检查清单,包含检查项、法律依据、风险等级和可操作建议。由以下请求触发:"run a compliance check"、"GDPR/PIPL compliance"、"pre-launch review"、"privacy impact assessment (PIA/DPIA)" 或询问某功能是否合规。 | MIT |
合规审计生成器 —— 商业场景合规检查清单构建工具
根据用户描述的商业场景识别适用的法律法规,并输出涵盖 GDPR、PIPL(个人信息保护法)、广告法、网络安全法、数据安全法等主要法规的结构化合规检查清单。
快速开始
用户只需描述其商业场景,Agent 将:
- 识别适用法规:根据商业场景判断适用的法律法规
- 生成检查清单:输出结构化的检查项列表
- 标注风险等级:按严重程度排序,标注高/中/低风险
- 提供整改建议:为每个合规风险提供可操作的整改指导
用户只需输入:
"我们要上线一个用户画像功能,帮我做一个合规检查清单。"
Agent 将引导用户提供必要信息,然后输出完整的合规检查清单。
1. 支持的法规框架
核心法规
| 法规 | 缩写 | 适用范围 | 关键关注领域 |
|---|---|---|---|
| 个人信息保护法 | PIPL | 在中国境内处理个人信息 | 知情同意、数据最小化、跨境数据传输 |
| 通用数据保护条例 | GDPR | 涉及欧盟用户数据 | 合法依据、数据主体权利、DPO、DPIA |
| 数据安全法 | DSL | 中国境内的数据处理活动 | 数据分类分级、安全评估、重要数据出境 |
| 网络安全法 | CSL | 网络运营者 | 等级保护制度、日志留存、安全事件报告 |
| 广告法 | — | 广告发布与经营 | 禁止的绝对化用语、虚假广告、医疗广告 |
| 电子商务法 | — | 电子商务经营者 | 信息披露、用户评价、搭售 |
| 反不正当竞争法 | — | 市场经营活动 | 商业贿赂、虚假宣传、侵犯商业秘密 |
| 消费者权益保护法 | — | 消费者权益相关 | 知情权、公平交易权、个人信息 |
行业特定法规
| 行业 | 相关法规/标准 |
|---|---|
| 金融 | 个人金融信息保护技术规范(JR/T 0171)、银行保险机构数据安全管理办法 |
| 医疗 | 人口健康信息管理办法、医疗大数据标准 |
| 教育 | 未成年人保护法网络保护专章、儿童个人信息网络保护规定 |
| 汽车 | 汽车数据安全管理若干规定 |
| 移动应用 | App 违法违规收集使用个人信息行为认定方法、常见类型移动互联网应用程序必要个人信息范围规定 |
2. 合规检查流程(SOP)
第 1 步:收集业务场景信息
与用户确认以下关键信息:
| 维度 | 需确认的信息 | 示例 |
|---|---|---|
| 业务描述 | 功能/服务的具体内容 | "用户画像功能,基于行为数据推荐产品" |
| 用户群体 | 目标用户的地域和人群特征 | "中国大陆用户,含未成年人" |
| 数据类型 | 收集/处理哪些数据 | "姓名、手机号、浏览记录、位置信息" |
| 数据流向 | 数据的存储、传输和共享情况 | "存储在阿里云华东节点,与第三方广告平台共享" |
| 业务阶段 | 新上线 / 已有系统需整改 / 并购尽调 | "新功能,计划下个月上线" |
| 现有措施 | 目前已采取的合规措施 | "有隐私政策,但未完成 DPIA" |
如果用户未提供某些信息,Agent 应主动追问,而非自行假设或跳过。
第 2 步:识别适用法规
根据收集到的信息,使用以下规则判断适用的法规:
IF 涉及处理个人信息 → PIPL
IF 涉及欧盟用户 → GDPR
IF 涉及数据存储/传输 → 数据安全法 + 网络安全法
IF 涉及广告/营销内容 → 广告法
IF 涉及电子商务交易 → 电子商务法
IF 涉及未成年人 → 未成年人保护法 + 儿童个人信息网络保护规定
IF 涉及跨境数据传输(境外存储/传输/访问) → PIPL 第三章 + 数据出境安全评估办法
IF 涉及敏感个人信息 → PIPL 第二章第二节(单独同意 + 个人信息保护影响评估)
IF 涉及自动化决策 → PIPL 第 24 条(透明度 + 拒绝权)
IF 涉及金融数据 → JR/T 0171
第 3 步:生成合规检查清单
按以下结构输出检查清单:
检查清单输出格式
# [业务场景名称] 合规检查清单
**评估日期**:YYYY-MM-DD
**业务描述**:[简要描述]
**适用法规**:[法规列表]
## 检查清单
| 序号 | 检查项 | 法律依据 | 风险等级 | 当前状态 | 整改建议 |
|-----|-----------|-------------|------------|----------------|-------------------|
| 1 | [检查项描述] | [法规名称 + 条款号] | 高/中/低 | 合规/不合规/待确认 | [具体建议] |
## 风险汇总
- 高风险项:X 项
- 中风险项:X 项
- 低风险项:X 项
## 优先整改建议
1. [最优先整改项及理由]
2. [次优先项及理由]
第 4 步:输出整改优先级
按以下规则对整改措施排定优先级:
| 优先级 | 判定标准 | 说明 |
|---|---|---|
| P0 — 立即处理 | 高风险 + 当前不合规 | 可能面临行政处罚、业务关停 |
| P1 — 本周完成 | 高风险 + 待确认,或中风险 + 不合规 | 存在较大合规风险敞口 |
| P2 — 本月完成 | 中风险 + 待确认 | 需进一步评估和改进 |
| P3 — 持续优化 | 低风险 | 建议改进,但不紧急 |
3. 常见业务场景检查要点
场景 1:用户注册与登录
| 检查项 | 法律依据 | 说明 |
|---|---|---|
| 是否有隐私政策/用户协议? | PIPL 第 17 条 | 注册前须展示并获取同意 |
| 是否仅收集必要个人信息? | PIPL 第 6 条 | 注册阶段应仅收集手机号/邮箱,不应强制要求身份证号等 |
| 第三方登录是否披露数据共享? | PIPL 第 23 条 | 微信/支付宝登录须告知共享了哪些信息 |
| 密码是否加密存储? | CSL 第 21 条 | 禁止明文存储密码 |
| 是否支持注销账号? | PIPL 第 47 条 | 须提供便捷的账号注销渠道 |
场景 2:营销与广告
| 检查项 | 法律依据 | 说明 |
|---|---|---|
| 营销短信/邮件是否获得同意? | PIPL 第 13 条、广告法第 43 条 | 须获得用户明确同意 |
| 是否提供退订机制? | 广告法第 43 条 | 每条营销消息须包含退订方式 |
| 广告文案是否含违禁绝对化用语? | 广告法第 9 条 | 禁止使用"最好""第一""国家级"等绝对化用语 |
| 基于画像的推荐能否关闭? | PIPL 第 24 条 | 须提供非个性化内容选项 |
| 广告是否清晰标注"广告"? | 广告法第 14 条 | 大众传播媒介须显著标明"广告" |
场景 3:跨境数据传输
| 检查项 | 法律依据 | 说明 |
|---|---|---|
| 是否达到安全评估申报门槛? | 数据出境安全评估办法第 4 条 | 处理 100 万人以上个人信息,或累计向境外提供 10 万人 / 1 万条敏感个人信息 |
| 是否签订标准合同? | 个人信息出境标准合同办法 | 未达到申报门槛时可签订标准合同 |
| 是否完成个人信息保护影响评估? | PIPL 第 55 条 | 数据出境前须完成 PIIA |
| 是否告知用户并取得单独同意? | PIPL 第 39 条 | 须告知境外接收方信息 |
| 境外接收方的数据保护能力 | PIPL 第 38 条 | 须评估接收方的数据保护水平 |
场景 4:用户画像与个性化推荐
| 检查项 | 法律依据 | 说明 |
|---|---|---|
| 是否公开自动化决策逻辑? | PIPL 第 24 条 | 须对用户透明 |
| 是否提供关闭个性化推荐选项? | PIPL 第 24 条 | 用户有权拒绝 |
| 用户画像是否进行了 PIIA? | PIPL 第 55 条 | 使用个人信息进行自动化决策时须评估 |
| 画像标签是否涉及敏感信息? | PIPL 第 28 条 | 涉及宗教、健康、金融等标签属于敏感信息 |
| 画像结果的使用范围是否受限? | PIPL 第 24 条 | 不得在交易价格等方面实施不合理的差别待遇 |
场景 5:GDPR 合规(面向欧盟用户)
| 检查项 | 法律依据 | 说明 |
|---|---|---|
| 是否已确定处理的合法依据? | GDPR 第 6 条 | 六种依据之一:同意、合同、法律义务、合法利益等 |
| 是否已指定 DPO? | GDPR 第 37 条 | 大规模处理或处理特殊类别数据时须指定 |
| 是否已完成 DPIA? | GDPR 第 35 条 | 高风险处理活动须完成 |
| 是否支持数据可携带权? | GDPR 第 20 条 | 须以结构化、通用机器可读格式提供数据 |
| 能否在 72 小时内报告数据泄露? | GDPR 第 33 条 | 发现泄露后须在 72 小时内通知监管机构 |
| Cookie 弹窗是否合规? | GDPR + ePrivacy | 须主动同意,禁止预勾选 |
| 是否维护处理活动记录? | GDPR 第 30 条 | 250 人以上员工或非偶发性处理的组织须维护 |
4. 风险等级标准
| 风险等级 | 判定标准 | 可能后果 |
|---|---|---|
| 高 | 违反法律强制性规定;违规处理敏感个人信息;缺乏合法依据;未经评估的数据出境 | 行政处罚(罚款)、业务关停、刑事责任 |
| 中 | 合规措施不完整但具备基本框架;告知不充分;同意机制有缺陷;安全措施部分缺失 | 监管约谈、限期整改、用户投诉 |
| 低 | 未达最佳实践但不违法;文档不完整;流程可优化 | 审计发现、内部改进 |
5. 交付物
Agent 应向用户交付以下内容:
- 合规检查清单表格:所有检查项及其法律依据、风险等级、当前状态和整改建议
- 风险汇总:高/中/低风险项数量统计
- 优先整改路线图:按 P0–P3 排序的整改措施清单
- 补充说明:关键合规要求的通俗解释,帮助非法律人员理解
6. 免责声明
- 法规时效性:法律法规在不断更新。清单中的法规引用应与最新版本核对。Agent 应提醒用户关注最新法规动态。
- 非法律意见:本清单仅供参考,不构成法律意见。重大合规决策建议咨询合格律师。
- 行业差异:不同行业有特定的监管要求。清单应根据行业特定因素进行调整。
- 持续合规:合规不是一次性工作。建议定期重新评估(至少每半年一次)。
参考资料
- 中华人民共和国个人信息保护法(PIPL,2021)
- 中华人民共和国数据安全法(DSL,2021)
- 中华人民共和国网络安全法(CSL,2017)
- 中华人民共和国广告法(2018 年修正)
- 欧盟通用数据保护条例(GDPR,2018)
- 个人信息出境标准合同办法(2023)
- 数据出境安全评估办法(2022)
- GB/T 35273-2020 信息安全技术 个人信息安全规范