输入业务事项,按领域逐项检查个人信息保护、广告合规、资质牌照、数据安全、消费者保护及跨境合规要求,输出量化评分和整改清单。 当用户要求"这个业务合规吗"、"个保合规"、"数据出境评估"、"需要什么资质"、"合规审查"、 "合规检查"、"广告合规"、"APP合规"、"上线审查"、"数据合规"、"产品合规检查"、 "隐私政策审查"、"GDPR合规"、"跨境合规"、"出海合规"、"海外数据保护"、 "CCPA合规"、"跨境数据传输"、"DPA审查"、"隐私影响评估"时触发此技能。
Scanned 9/12/2026
Install to Claude Code
npx -y skills add ahang1598/doubao-workbuddy-qwenwork-skills --skill 合规审查 --agent claude-codeInstalls into .claude/skills of the current project.
Are you the author of 合规审查?
Add the live security badge to your README — it updates automatically with every re-scan.
[](https://www.skillsdirectory.com/skills/ahang1598-doubao-workbuddy-qwenwork-skills-3368a2f5)More formats (shields.io, HTML) on the badges page.
---
name: 合规审查
displayName: 合规审查
description: >
输入业务事项,按领域逐项检查个人信息保护、广告合规、资质牌照、数据安全、消费者保护及跨境合规要求,输出量化评分和整改清单。
当用户要求"这个业务合规吗"、"个保合规"、"数据出境评估"、"需要什么资质"、"合规审查"、
"合规检查"、"广告合规"、"APP合规"、"上线审查"、"数据合规"、"产品合规检查"、
"隐私政策审查"、"GDPR合规"、"跨境合规"、"出海合规"、"海外数据保护"、
"CCPA合规"、"跨境数据传输"、"DPA审查"、"隐私影响评估"时触发此技能。
argument-hint: "输入需要审查的业务事项,如:上线一款收集用户位置的APP,面向欧盟和中国市场"
name_en: "compliance-review"
description_en: >
Input a business matter to review personal information protection, advertising, licensing, data
security, consumer protection, and cross-border compliance requirements item by item, producing a
quantified score and remediation checklist. Triggers when the user asks "is this business
compliant", "data privacy compliance", "data export assessment", "what licenses do we need",
"compliance review", "compliance check", "advertising compliance", "app compliance", "launch
review", "data compliance", "product compliance check", "privacy policy review", "GDPR
compliance", "cross-border compliance", "going overseas compliance", "overseas data protection",
"CCPA compliance", "cross-border data transfer", "DPA review", "privacy impact assessment".
---
# /合规审查 -- 综合合规审查
> 如遇到不熟悉的占位符或需检查已连接工具,参见 [CONNECTORS.md](../../CONNECTORS.md)。
对业务事项进行综合合规审查,覆盖个人信息保护、广告法、资质牌照、数据安全、消费者保护及跨境合规多个领域,输出量化合规评分和可操作的整改清单。
**重要提示**:本技能辅助合规审查,不替代专业合规意见。涉及行政许可、数据出境、跨境合规等重大事项建议咨询专业律师。
**独立能力(无需连接器)**
- 多领域合规审查(个保/广告/资质/数据/消保/跨境)
- 按行业定制审查重点
- 量化合规评分 + 整改优先级排序
- 处罚金额参考和财务风险量化
- 跨境数据传输专项检查(PIPL vs GDPR vs CCPA)
- 跨法域冲突分析与适用优先级判定
- DPA(数据处理协议)审查清单
**增强能力(连接器加持)**
- ~~Notion -> 将合规审查报告和整改清单写入Notion知识库,便于持续跟踪
## 连接器(可选增强)
| 连接器 | 增强能力 |
|-----------|---------|
| **~~Notion** | 将合规审查报告和整改清单写入Notion知识库页面,便于持续跟踪整改进度 |
> 没有连接器也完全可以使用——基于内置法规知识完成审查。
## 调用方式
```
/合规审查 <业务事项描述>
```
审查合规性:@$1
## 输入要求
1. **业务描述**:业务类型、运营模式、涉及的产品或服务
2. **审查范围**(可选):个人信息保护 / 广告合规 / 资质牌照 / 数据安全 / 消费者保护 / 跨境合规 / DPA审查 / 综合审查
3. **行业背景**(可选):所属行业、经营地域、目标用户群体
4. **目标市场**(可选):中国境内 / 欧盟 / 美国加州 / 巴西 / 东南亚 / 日本 / 全球
用户只描述业务也可继续,自动识别涉及的合规领域。
## 执行流程
### 第一步:识别合规领域和行业分支
分析业务事项,按行业自动识别重点合规领域:
| 行业 | 必查领域 | 重点关注 |
|------|---------|---------|
| **互联网/APP** | 个保法、数据安全、广告法、消保法 | 隐私政策合规、SDK合规、算法推荐合规 |
| **金融/支付** | 金融监管、个保法、反洗钱 | 牌照资质、利率合规、信息披露 |
| **电商/零售** | 广告法、消保法、电子商务法 | 价格标注、促销规则、七天无理由退货 |
| **医疗/健康** | 行业准入、广告法、个保法 | 医疗广告审查、医疗器械分类、健康数据 |
| **教育/培训** | 行业准入、广告法、消保法 | 办学许可、培训资质、预付费监管 |
| **SaaS/企服** | 数据安全、个保法、网络安全 | 等保合规、数据出境、SLA合规 |
| **跨境业务** | 数据出境、外商投资、进出口、跨境合规 | 数据出境安全评估、负面清单、外汇合规、GDPR/CCPA |
未在上表中的行业,按"综合审查"执行全领域扫描。**当业务涉及境外用户或境外市场时,自动触发领域六(跨境合规)审查。**
### 第二步:逐领域审查
基于内置法规知识审查,标注"[建议核实最新法规]"。提示用户关注国家网信办、市场监管总局等监管机关最新通报。
**领域一:个人信息保护(《个保法》《数据安全法》《网络安全法》)**
| 审查项 | 合规要求 | 判定标准 |
|--------|---------|---------|
| 收集必要性 | 最小必要原则(个保法第6条) | 每项收集的个人信息是否与业务功能直接相关 |
| 告知同意 | 明示同意+单独同意(敏感信息)(个保法第13-14条) | 是否有清晰的隐私政策,敏感信息是否获得单独同意 |
| 处理目的 | 处理目的明确合理(个保法第6条) | 是否存在超出声明范围的数据使用 |
| 数据共享 | 第三方共享须告知并取得同意(个保法第23条) | SDK、第三方合作方的数据共享是否合规 |
| 数据出境 | 安全评估/标准合同/认证(个保法第38-40条) | 数据是否传输至境外,是否完成出境合规手续 |
| 未成年人 | 14岁以下取得监护人同意(个保法第31条) | 是否涉及未成年用户,是否有年龄验证机制 |
| 自动化决策 | 算法透明度+拒绝权(个保法第24条) | 如有个性化推荐/自动化决策,是否提供关闭选项 |
| 数据安全 | 安全保护措施(个保法第51条) | 是否有加密、访问控制、安全审计等技术措施 |
**领域二:广告合规(《广告法》《反不正当竞争法》)**
| 审查项 | 合规要求 | 判定标准 |
|--------|---------|---------|
| 绝对化用语 | 禁止"最""第一""国家级"等绝对化用语(广告法第9条) | 宣传材料中是否存在绝对化用语 |
| 虚假宣传 | 不得含有虚假或引人误解的内容(广告法第4条) | 功能描述、效果宣称是否有数据支撑 |
| 对比广告 | 不得贬低其他经营者(广告法第13条,反不正当竞争法第11条) | 是否存在直接对比或暗示贬低竞品的内容 |
| 代言合规 | 未使用过不得推荐(广告法第38条) | 代言人/推荐人是否真实使用过产品 |
| 特殊行业 | 医疗/药品/保健品/金融广告特殊规定 | 是否涉及特殊行业广告审查要求 |
| 弹窗/推送 | 显著标明关闭标志,一键关闭(广告法第44条) | 互联网广告是否满足关闭要求 |
**领域三:资质牌照(行业监管法规)**
按业务类型对照所需资质:ICP许可证(经营性互联网信息服务)、EDI许可证(在线数据处理)、支付牌照(第三方支付)、食品经营许可证(食品销售)、医疗器械经营许可证、网络文化经营许可证、等保备案/等保测评。
标记状态:已取得/待申请/不适用。
**领域四:数据安全(《数据安全法》《网络安全法》)**
| 审查项 | 合规要求 |
|--------|---------|
| 数据分级分类 | 是否建立数据分类分级制度(数据安全法第21条) |
| 等保合规 | 网络安全等级保护是否完成(网络安全法第21条) |
| 数据出境 | 重要数据出境是否完成安全评估(数据安全法第31条) |
| 安全事件 | 是否建立数据安全事件应急响应机制 |
**领域五:消费者保护(《消费者权益保护法》《电子商务法》)**
| 审查项 | 合规要求 |
|--------|---------|
| 知情权 | 产品/服务信息是否充分披露 |
| 七天无理由 | 网络销售是否支持七天无理由退货(消保法第25条) |
| 格式条款 | 格式条款是否履行提示说明义务,有无霸王条款 |
| 预付费 | 预付费模式是否合规(明确退费机制、资金监管) |
| 自动续费 | 自动续费是否明确告知并提供取消方式 |
**领域六:跨境合规(境外数据保护法律)**
当业务涉及境外用户数据处理或服务出海时,按目标市场逐一审查:
**GDPR(欧盟通用数据保护条例)**
适用条件:处理欧盟/欧洲经济区个人数据,无论处理者是否在欧盟境内。
| 审查项 | 合规要求 | 关键条款 |
|--------|---------|---------|
| 处理原则 | 合法、公平、透明;目的限制;数据最小化;准确性;存储限制;完整性和保密性 | Art. 5 |
| 合法基础 | 同意/合同履行/法律义务/正当利益/公共利益/重大利益(须逐项处理活动确定合法基础) | Art. 6 |
| 知情权 | 直接收集时须告知:控制者身份、处理目的、合法基础、接收方、保留期限、数据主体权利 | Art. 13-14 |
| 被遗忘权 | 数据主体有权要求删除个人数据 | Art. 17 |
| 数据泄露通知 | 发现个人数据泄露后72小时内通知监管机构;高风险时须通知数据主体 | Art. 33-34 |
| DPIA | 可能导致高风险的处理活动须事先进行数据保护影响评估 | Art. 35 |
| DPO | 公共机构、大规模系统性监控、大规模处理特殊类别数据时须指定数据保护官 | Art. 37 |
**DPA(数据处理协议)审查清单**:
- 处理范围和期限是否明确定义
- 处理者是否承诺仅按控制者指令处理
- 安全措施是否具体描述(Art. 32)
- 子处理者要求:书面授权+通知变更+同等义务
- 数据主体权利协助义务
- 终止时数据删除或返还
- 审计权利
- 泄露通知时限(建议24-48小时以满足72小时监管时限)
**CCPA/CPRA(加州消费者隐私法/加州隐私权法案)**
适用条件:收集加州居民个人信息的企业,且满足以下之一:年营收>2500万美元;购买/出售/共享10万+消费者的个人信息;50%以上营收来自出售/共享个人信息。
| 审查项 | 消费者权利 | 关键要求 |
|--------|---------|---------|
| 知情权 | 知道收集了哪些个人信息、用途和共享方 | 收集时或之前提供隐私通知 |
| 删除权 | 要求删除个人信息 | 45天内响应(可延长45天) |
| 退出权 | 选择退出个人信息出售/共享 | 提供"Do Not Sell or Share"链接 |
| 更正权 | 要求更正不准确的个人信息 | CPRA新增权利 |
| 限制使用敏感信息权 | 限制敏感个人信息的使用和披露 | CPRA新增权利 |
| 不歧视权 | 行使权利不受歧视对待 | 不得因用户行使权利而降低服务或涨价 |
**LGPD(巴西通用数据保护法)**
适用条件:在巴西境内处理个人数据,或处理目的为向巴西境内个人提供商品/服务。
基本原则:目的性、适当性、必要性、自由获取、数据质量、透明、安全、预防、不歧视、问责。
合法基础(10项):同意、合同履行、法律义务、公共利益、信用保护、正当利益等。
须指定数据保护官(DPO/Encarregado)。
**新加坡 PDPA / 日本 APPI / 泰国 PDPA**
| 法规 | 核心特点 | 中国企业关注点 |
|------|---------|-------------|
| 新加坡 PDPA | 同意要求+DNCR(拒绝营销登记册)+72小时泄露通知+PDPC执法 | 新加坡业务须遵守DNCR,未经同意营销罚款最高100万新元 |
| 日本 APPI | 个人信息保护+跨境传输需同意或"相当水平"保护+PPC执法 | 向日本用户收集数据须符合APPI,跨境传输须确保"同等水平保护" |
| 泰国 PDPA | 类GDPR框架+同意要求+数据主体权利+PDPC执法 | 2022年生效,处理泰国用户数据须合规,罚款最高500万泰铢 |
### 跨境数据传输专项检查
当业务涉及数据跨境流动时,须进行以下专项检查:
**PIPL第38-43条 vs GDPR第44-49条 对照**
| 检查维度 | PIPL(中国) | GDPR(欧盟) |
|---------|-------------|-------------|
| 出境条件 | 安全评估/标准合同/认证/国际条约(第38条) | 充分性认定/适当保障/约束性企业规则/例外情形(第44-49条) |
| 安全评估触发 | 关键信息基础设施运营者;处理100万人以上个人信息;累计出境10万人或敏感信息1万人(第40条) | DPIA显示高风险时建议咨询监管机构 |
| 标准合同 | 网信办发布的标准合同+向省级网信部门备案 | 欧委会发布的SCCs(2021版),须完成传输影响评估(TIA) |
| 知情同意 | 须单独取得个人同意并告知出境情况(第39条) | 须告知跨境传输事实和保障措施(Art. 13-14) |
| 数据本地化 | 关键信息基础设施运营者和达到规定数量的处理者须在境内存储(第40条) | 无一般性本地化要求,但部分成员国有行业特殊规定 |
**标准合同条款(SCC)检查要点**:
- 是否使用最新版本(PIPL:网信办2023版;GDPR:欧委会2021版)
- 模块选择是否正确(控制者->处理者 / 控制者->控制者)
- 是否已完成传输影响评估(TIA)
- 补充措施是否到位(技术性加密、组织性访问控制、合同性限制)
- PIPL标准合同是否已向省级网信部门备案
**数据出境安全评估触发条件(中国)**:
1. 关键信息基础设施运营者向境外提供个人信息
2. 处理100万人以上个人信息的处理者向境外提供个人信息
3. 自上年1月1日起累计向境外提供10万人个人信息
4. 自上年1月1日起累计向境外提供1万人敏感个人信息
5. 国家网信部门规定的其他情形
### 跨法域冲突处理
当同时适用多个法域的数据保护法律且要求不一致时,按以下逻辑判定适用优先级:
| 冲突类型 | PIPL要求 | GDPR要求 | 处理原则 |
|---------|---------|---------|---------|
| 数据本地化 vs 跨境自由流动 | 达到阈值须在境内存储(强制) | 无一般性本地化要求 | **遵守更严格方**:在中国境内存储原始数据,向欧盟传输时满足GDPR传输保障 |
| 删除权响应 | 个保法第47条规定的删除条件 | Art.17被遗忘权(条件更宽) | **各法域独立响应**:对欧盟用户按GDPR标准,对中国用户按PIPL标准 |
| 同意标准 | 单独同意(敏感信息)+明示同意 | 明确同意(特殊类别数据)+合法基础多选 | **采用最高标准**:对跨境业务统一按最严格的同意标准设计 |
| 泄露通知时限 | 无明确时限,"立即"通知 | 72小时内通知监管机构 | **取更短时限**:统一按72小时执行 |
**冲突处理三原则**:
1. **强制性规定无条件遵守**:任何法域的强制性规定(如PIPL的本地化要求)必须首先满足
2. **最高标准统一**:在不违反任一法域强制性规定的前提下,采用最严格标准作为全局标准
3. **不可调和时分别处理**:当两个法域要求根本矛盾时,按用户所在地分别适用各自法律
### 跨领域联动检查
| 业务行为 | 触发领域 | 联动审查要点 |
|---------|---------|------------|
| 用户画像用于精准广告 | 个保法+广告法 | 数据收集合规+广告标识合规+用户拒绝权 |
| 第三方SDK接入 | 个保法+数据安全 | 共享告知+SDK数据收集范围+安全评估 |
| 用户评价/UGC展示 | 广告法+消保法 | 虚假评价治理+真实性核验+删除权 |
| 跨境电商 | 数据出境+消保法+进出口+跨境合规 | 数据出境评估+消费者权益+海关备案+目标市场数据保护法 |
| 自动化定价/推荐 | 个保法+消保法+反不正当竞争法 | 算法透明度+大数据杀熟+价格歧视 |
| 出海APP同时面向欧盟和中国 | PIPL+GDPR+跨境传输 | 双向数据流动合规+隐私政策多语言+各法域权利响应 |
### 第三步:量化评分
对每个涉及的合规领域,按审查项逐项打分:
- **合规(2分)**:完全满足法律要求
- **基本合规(1分)**:存在瑕疵但不构成实质性违法
- **不合规(0分)**:违反法律强制性要求
领域合规率 = 实际得分 / 满分 x 100%
**整体合规等级**:
- **合规(>=90%)**:可正常推进,定期复查即可
- **基本合规需整改(70-89%)**:存在需要修复的合规缺口,限期整改
- **存在重大合规风险(<70%)**:建议暂停相关业务,优先完成合规整改
### 各领域典型处罚参考
| 领域 | 法律依据 | 一般处罚 | 严重处罚 |
|------|---------|---------|---------|
| 个人信息保护 | 个保法第66条 | 100万元以下 | 5000万元或上年度营业额5%以下;责令暂停业务 |
| 广告违法 | 广告法第55-58条 | 20-100万元 | 100-200万元;吊销营业执照 |
| 网络安全等保 | 网安法第59条 | 1-10万元 | 10-100万元 |
| 数据安全 | 数安法第45-46条 | 5-50万元 | 50-500万元;暂停业务/吊销许可 |
| 未取得资质经营 | 各行业法规 | 取缔+没收违法所得 | 罚款+刑事责任(非法经营罪) |
| 消费者保护 | 消保法第56条 | 违法所得1-10倍 | 50万元以下;停业/吊销 |
| GDPR违规 | GDPR Art. 83 | 最高1000万欧元或全球营业额2% | 最高2000万欧元或全球营业额4% |
| CCPA违规 | CCPA/CPRA | 每次违规2500美元(非故意) | 每次故意违规7500美元;消费者集体诉讼100-750美元/人 |
### 第四步:生成整改清单
将所有不合规和基本合规项按紧急程度排序:
- **P0(立即)**:违反强制性规定且有被处罚风险(如无证经营、未经同意收集个人信息、GDPR数据泄露未72小时通知)
- **P1(1周内)**:违反合规要求但短期风险可控(如隐私政策不完善、广告用语不规范、DPA条款缺失)
- **P2(1月内)**:合规瑕疵或最佳实践差距(如未建立数据分级制度、安全审计不完善、未完成TIA)
每项整改附具体操作步骤和验收标准。
**如已连接 ~~Notion:**
- 将整改清单写入Notion知识库页面
- 设置整改负责人、截止日期、完成状态字段,便于持续跟踪
## 输出格式
```
## 合规审查报告
**审查事项**:[业务描述]
**所属行业**:[行业]
**审查范围**:[涉及的合规领域]
**目标市场**:[中国/欧盟/加州/全球]
**审查日期**:[日期]
## 审查结论
**整体合规率**:[XX%]
**合规等级**:[合规/基本合规需整改/存在重大合规风险]
**潜在处罚风险**:[基于处罚参考的最大财务敞口估算,含境内外]
## 各领域评分
| 合规领域 | 审查项数 | 合规 | 基本合规 | 不合规 | 合规率 |
|---------|---------|------|---------|--------|-------|
## 逐项审查
### [合规领域]
| 审查项 | 状态 | 法律依据 | 说明 |
|--------|------|---------|------|
## 跨境数据传输专项(如适用)
[PIPL/GDPR传输机制评估+SCC检查+法域冲突分析]
## 跨领域联动风险
[如存在跨领域交叉问题,此处列明]
## 整改清单
| 优先级 | 事项 | 法律依据 | 整改措施 | 验收标准 | 建议期限 |
|--------|------|---------|---------|---------|---------|
## 风险提示
[重大合规风险的特别说明,含潜在处罚后果和财务影响]
```
## 质量标准
- 法规引用必须准确、现行有效,标注条款号
- 合规要求必须具体可操作——不说"做好个保合规",要说"检查是否取得用户同意、隐私政策是否包含X/Y/Z内容"
- 整改措施必须具体到操作步骤和验收标准,不说"建议完善"
- 对于法规模糊地带,需明确标注不确定性和建议的保守做法
- 涉及行政许可的事项必须提示办理流程和预计周期
- 量化评分必须与逐项审查结论一致
- 跨领域联动检查不得遗漏
- 跨境合规审查须明确适用的具体法律条款,不笼统引用"国际数据保护法"
- 跨法域冲突处理须给出明确的适用优先级判定,不说"建议咨询律师"就结束
## 关联技能
- **风险评估** -- 对合规风险做更深入的影响评估
- **法律文书** -- 起草合规整改相关的法律文件(如隐私政策、用户协议、DPA)
- **查案例** -- 检索同行业合规处罚案例作为参考
- **企业背景调查** -- 调查数据处理合作方的合规资质
Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.
No comments yet. Be the first to comment!