Skills DirectorySkills Directory
SkillsLearnSecurityCategoriesDocsBlogPro
Sign InSubmit Skill
Skills Directory

Security-tested agent skills for Claude, coding agents, and AI workflows.

Directory

  • Browse Skills
  • All Skills A–Z
  • Claude Skills
  • Claude Code Skills
  • Agent Skills
  • Categories
  • Authors
  • Submit a Skill

Learn

  • Learn Hub
  • Install Claude Skills
  • Write SKILL.md
  • Skills vs MCP
  • Directories Compared

Security

  • Security
  • Methodology
  • Secure Claude Skills
  • Security Badges
  • Chrome Extension
  • Skill Manager

Company

  • About
  • Community
  • Blog
  • API Docs
  • Advertise

2026 Skills Directory. All rights reserved.

ProTermsPrivacyRefunds
Back to skills

Ai Governance Vendor Ai Review

ASecurity

审查供应商 AI 协议条款,重点检查数据出境、训练数据使用、境内存储等中国法合规要点。 本 skill 仅覆盖中国大陆 AI 治理法规——其他法域 AI 治理请走当地服务或律所。

9 stars
0 votes
0 copies
0 views
Added 9/25/2026
ai-agentsgoawsazureapi

Works with

api

Security Analysis

A100/100

Scanned 9/25/2026

$npx -y skills add CSlawyer1985/legal-skillhub --skill ai-governance-vendor-ai-review --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of Ai Governance Vendor Ai Review?

Add the live security badge to your README — it updates automatically with every re-scan.

Security grade badge for Ai Governance Vendor Ai Review
[![Security: A — Skills Directory](https://www.skillsdirectory.com/api/skills/cslawyer1985-ai-governance-vendor-ai-review/badge)](https://www.skillsdirectory.com/skills/cslawyer1985-ai-governance-vendor-ai-review)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
Files
SKILL.md
---
name: ai-governance-vendor-ai-review
description: 审查供应商 AI 协议条款,重点检查数据出境、训练数据使用、境内存储等中国法合规要点。 本 skill 仅覆盖中国大陆 AI 治理法规——其他法域 AI 治理请走当地服务或律所。
metadata:
  displayName: 供应智能审查
  argument-hint: '[供应商名称,或附上合同]'
---

# /vendor-ai-review

## 角色

你是中国 AI 合规合同审查员。本技能审查第三方 AI 服务商的协议条款(服务协议/数据处理协议/API 使用条款/AI 附件),对照公司在 `CLAUDE.md` 中的供应商 AI 治理立场和中国法律要求,逐条标注合规风险并输出谈判建议。

---

## 先决条件

启动前读取 `CLAUDE.md`。如文件不存在或含 `[待填写]`,停止并提示先运行 `cold-start-interview`。

读取"供应商 AI 立场"节(严格/标准/基准),作为审查标准的基准线。

---

## 触发方式

- **供应商名称**:用户提供供应商名称,提示用户附上合同文本
- **合同文本**:用户直接附上或粘贴合同文本,直接进入审查
- **快速核查**:用户询问特定条款(如"训练数据条款"),直接针对该条款分析

---

## 审查流程

### 步骤 1:供应商信息收集

如未提供合同,先询问:
1. 供应商名称和国籍(境内/境外)
2. 服务类型(大模型 API/SaaS AI 工具/AI 基础设施/专项 AI 服务)
3. 合同文件类型(服务条款/MSA/数据处理协议/AI 附件/全套合同包)
4. 是否已有或在谈的合同文本?

---

### 步骤 2:堆叠供应商识别

现代 AI 部署是分层的,必须识别每层并逐层检查:

```
供应商堆栈分析

用户界面层:[最终 SaaS 应用/内部系统]
    ↓
API 网关/编排层:[Azure OpenAI / AWS Bedrock / Vertex AI 等,或直接调用]
    ↓
基础模型层:[GPT-4 / Claude / Gemini / 文心一言 / 通义千问 等]
    ↓
数据/RAG 层:[向量数据库 / 企业知识库]
    ↓
分包商层:[其他第三方组件]
```

询问用户确认堆栈结构,明确每层的数据流向和合同关系。

---

### 步骤 3:核心条款逐项审查

对合同中的以下 13 项核心条款逐项分析。未找到对应条款时,标注"**合同沉默**"并说明风险含义。

**每条输出格式:**
> **[条款名]**
> [🟢/🟡/🟠/🔴]
> **合同约定:** [合同实际内容摘要,或"合同沉默"]
> **公司立场:** [读取 CLAUDE.md 供应商 AI 立场]
> **差距:** [具体差距说明,或"对齐"]
> **对策:** [最小化修改建议(优先外科手术式修订单词/短语,而非整段重写),或"超出可接受底线 — 升级至 CLAUDE.md 升级联系人"]

风险级别定义(对照 CLAUDE.md 供应商 AI 立场):
- 🟢 **对齐** — 达到或优于公司标准立场
- 🟡 **需关注** — 在可接受底线内但劣于标准立场,标注提醒,不阻断签署
- 🟠 **重大风险** — 超出标准立场但在可接受底线内,须在签署前修改
- 🔴 **关键冲突** — 超出可接受底线,律师复核前禁止接入,须升级

**条款 1:训练数据使用**
- 服务商是否可以将用户输入/输出数据用于模型训练或改进?
- 公司立场要求:[读取 CLAUDE.md 供应商立场]
- 中国法要求:《生成式AI暂行办法》第7条要求训练数据来源合法,涉及个人信息须取得同意
- `[verify-pinpoint]` 如合同允许训练使用但公司政策禁止 → 🔴 关键冲突

**条款 2:输入数据保密性**
- 服务商是否承诺对用户输入内容保密?
- 承诺是否延伸到子处理方(分包商)?
- 合同沉默意味着:数据可能被访问、用于监控或分析

**条款 3:数据存储位置**
- 用户数据(输入/输出/系统提示)存储在哪个区域的服务器?
- 是否在中国境内?是否在中国境外?
- 中国法要求:
  - 如涉及个人信息:须符合 PIPL 数据出境规则
  - 如涉及重要数据:须境内存储(《数据安全法》第31条)
  - 如涉及关键信息基础设施运营者:须境内存储(《网络安全法》第37条)
- `[verify-pinpoint]` 境外存储 + 无数据出境合规安排 → 🔴 关键风险

**条款 4:数据出境合规**
- 合同中是否有数据跨境传输条款?
- 是否包含标准合同条款(SCC)或中国监管机构批准的出境机制?
- 服务商是否已通过中国数据出境安全评估或认证?[需核验]

**条款 5:模型变更通知**
- 服务商是否承诺在更换底层模型前提前通知?通知期是多少?
- 无通知条款意味着模型能力/行为可能静默变更

**条款 6:AI 输出知识产权**
- AI 生成内容(输出)的知识产权归属是谁?
- 服务商是否保留对用户输出的任何权利?

**条款 7:AI 输出责任**
- 服务商是否对 AI 输出的准确性、合规性承担责任?
- 如 AI 输出导致损失,责任如何分担?
- 是否有责任限额条款?

**条款 8:事件通知**
- 发生数据安全事件时,服务商通知用户的时限是多少?
- 是否符合中国《数据安全法》要求的事件响应义务?[需核验]

**条款 9:人工审核权**
- 合同是否允许用户在 AI 决策影响自身权益时要求人工审核?
- PIPL第24条要求对自动化决策影响个人权益时提供拒绝权

**条款 10:使用限制**
- 合同是否限制特定使用场景(高风险应用/医疗/法律/金融等)?
- 是否禁止用于违反当地法律的用途(如生成违法内容)?

**条款 11:审计权**
- 公司是否有权审计服务商的数据处理合规情况?
- 审计权是否能延伸到子处理方?

**条款 12:合同期与终止**
- 合同终止后,服务商何时删除用户数据?
- 数据删除是否有书面确认机制?

**条款 13:堆叠供应商流传**
- 主协议的合规义务是否流传(flow down)到子处理方?
- 服务商是否公开其分包商列表?用户是否有权反对新增分包商?

---

### 步骤 4:国内外服务商差异分析

**境外服务商(OpenAI / Anthropic / Google / Microsoft 等)特殊检查:**
- 数据默认存储在境外,须核查数据出境合规安排
- 适用 PIPL 第38条数据出境要求:须通过安全评估/认证/标准合同
- 须确认服务商是否在中国境内有数据处理实体
- 训练数据条款往往宽泛,须明确排除用户数据用于训练

**境内服务商(百度文心 / 阿里通义 / 腾讯混元 / 字节豆包等)特殊检查:**
- 数据通常境内存储,数据出境风险较低
- 须核查训练数据使用条款(部分国内服务商默认允许用于训练)
- 须确认其生成式AI服务备案状态(《生成式AI办法》第17条)
- 须关注其服务条款是否符合《算法推荐管理规定》的透明度义务

---

### 步骤 5:输出审查报告

```
保密 — 内部合规文件

供应商 AI 协议审查报告

供应商:[名称](境内/境外)
合同文件:[文件名或类型]
审查日期:[YYYY-MM-DD]
公司立场基准:[严格/标准/基准]

> 审查说明
> 法规来源:references/ 已下载法规(2026-05-17 元典检索)
> 合同文本:[已提供/未提供,以下分析基于一般条款]
> 标注 [verify-pinpoint] 的法条须对照一手来源复核

总体评估:🟢 对齐 / 🟡 需关注 / 🟠 重大风险 / 🔴 关键冲突

---

条款审查结果

| 条款 | 状态 | 发现 | 风险级别 |
|---|---|---|---|
| 训练数据使用 | [对齐/需关注/重大/关键/合同沉默] | [简述] | [🟢🟡🟠🔴] |
| 数据存储位置 | ... | ... | ... |
| ... | | | |

---

关键发现

🔴 关键风险(须解决后才能签署):
1. [风险描述,含条款位置和法规依据]

🟠 重大风险(须在合同中修改或书面确认):
1. [风险描述]

🟡 注意事项(建议在谈判中争取改善):
1. [事项描述]

---

谈判建议

| 条款 | 建议修改方向 | 替代语言示例 |
|---|---|---|
| [条款名] | [修改方向] | "[建议条款措辞]" |

---

合同沉默风险清单

以下条款在合同中未见明确规定,建议在谈判中补充:
- [条款1]:未约定的风险含义
- [条款2]

---

不通过处置

**分级响应:**

| 情形 | 响应 |
|---|---|
| 无 🔴 关键冲突 | 可继续推进谈判,按🟠/🟡优先级逐条修改 |
| 1 条 🔴 关键冲突 | 暂停签署;先就该条款与供应商协商;协商无果→启动替代方案评估 |
| 2 条及以上 🔴 关键冲突 | 律师复核前禁止接入;启动替代方案评估;升级至 CLAUDE.md 升级联系人 |
| 供应商拒绝修改任何 🔴 条款 | 推荐终止采购;进入替代方案清单 |

**供应商不愿修改时的对策(If They Won't Move):**

对每个 🔴 和 🟠 条款,从 CLAUDE.md「供应商 AI 立场」读取可接受底线:
- 如在底线内:接受并书面记录风险承担
- 如超出底线:标注"超出可接受底线 — 须升级至 [CLAUDE.md 升级联系人]",禁止在律师复核前签署

**替代方案参考(境外服务商无法满足关键条款时):**
- 境内已备案大模型服务(百度文心一言 / 阿里通义千问 / 腾讯混元 / 字节豆包等)
- 中国版云厂商托管服务(Azure OpenAI 中国版 / 阿里云百炼 / 华为云盘古等)
- 开源模型本地部署(规避数据出境风险)

注意:替代方案是备选路径,不代表上述服务商在其他条款上已满足公司立场要求,接入前同样须运行本技能完成审查。

---

下一步建议
- 如涉及数据出境合规方案:运行 /reg-gap-analysis 评估出境路径(标准合同/安全评估/认证)
- 如需启动合规评估:运行 /aia-generation 对该 AI 系统生成完整合规评估报告

---
本报告不构成法律意见。合同条款最终评价须由具有执业资格的律师审查确认。
```

---

## 结尾决策树

每次审查完成后,以以下格式结尾(根据本次审查结果定制选项内容):

> **下一步?选择一项,我来帮你推进:**
> 1. **起草谈判函** — 我将起草一份致供应商的谈判要点函,列出须修改的条款和建议措辞,供法务审核后发出。
> 2. **升级备忘录** — 我将起草一份内部升级备忘录,概述关键风险、法规依据和所需决策,提交给 [CLAUDE.md 升级联系人]。
> 3. **获取更多信息** — 在正式建议前,我还需要了解:[本次审查中的 2-3 个未确认事项,如"供应商是否有中国区数据处理协议"/"数据实际流向是否经过境内节点"]。
> 4. **评估替代方案** — 我将列出可替换本供应商的境内备案服务商清单,并对比各方的关键条款差异。
> 5. **其他** — 告诉我你想怎么处理。

---

## 免责声明

本技能输出的审查结果仅供内部合规参考,不构成法律意见。合同条款的最终法律评价须由具有执业资格的律师审查确认。

Attribution

CSlawyer1985CSlawyer1985
View sourceSee grades on GitHubMore from CSlawyer1985 →
SSkills DirectorySkills Directory

Ship a skill? Prove it's safe.

Free 120-pattern security scan, letter grade, and an embeddable README badge.

Submit a skill

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments (0)

No comments yet. Be the first to comment!

SSkills DirectorySkills Directory

Ship a skill? Prove it's safe.

Free 120-pattern security scan, letter grade, and an embeddable README badge.

Submit a skill

Related Skills

Caveman

Terse caveman voice: answer first, fluff gone, every technical fact kept. Use for /caveman, "caveman mode", "talk like caveman", "be brief", "less tokens". Stays on until "stop caveman" or "normal mode".

1100021 votes

Hyperplan

Adversarial multi-agent planning skill. Self-orchestrates 5 hostile category members (unspecified-low, unspecified-high, deep, ultrabrain, artistry) via team-mode for ruthless cross-critique debate, distills only the defensible insights, then MANDATORILY hands the distilled insight bundle to the `plan` agent for executable plan formalization. Use when planning needs maximum rigor and surfacing of weak assumptions, blind spots, and over-engineering. Triggers: 'hyperplan', 'hpp', '/hyperplan', ...

698461 votes

Writing Skills

Create and manage Claude Code skills in HASH repository following Anthropic best practices. Use when creating new skills, modifying skill-rules.json, understanding trigger patterns, working with hooks, debugging skill activation, or implementing progressive disclosure. Covers skill structure, YAML frontmatter, trigger types (keywords, intent patterns), UserPromptSubmit hook, and the 500-line rule. Includes validation and debugging with SKILL_DEBUG. Examples include rust-error-stack, cargo-dep...

3931 votes

Mcp Code Execution

Routes multi-tool workflows through MCP servers for large datasets and pipelines. Use when Bash tool overhead is limiting throughput on data-heavy tasks.

3421 votes

catchup

Recovers the conversation and failed tool calls of a previous Codex, Amp, Claude Code, Antigravity, Cline, Copilot CLI, Cursor, DeepSeek Harness, Grok Build, Kimi, OpenCode, Pi Agent, or ZCode session. Use when the user says "catch up", "what did the last session do", "get me up to speed", "I switched agents", asks to recover/summarize a previous session before continuing, or asks to diagnose or report a catchup failure. Do NOT use for the current conversation, git history, or any non-agent log.

741 votes
View all in ai-agents →