Skills DirectorySkills Directory
SkillsLearnSecurityCategoriesDocsBlogPro
Sign InSubmit Skill
Skills Directory

Security-tested agent skills for Claude, coding agents, and AI workflows.

Directory

  • Browse Skills
  • All Skills A–Z
  • Claude Skills
  • Claude Code Skills
  • Agent Skills
  • Categories
  • Authors
  • Submit a Skill

Learn

  • Learn Hub
  • Install Claude Skills
  • Write SKILL.md
  • Skills vs MCP
  • Directories Compared

Security

  • Security
  • Methodology
  • Secure Claude Skills
  • Security Badges
  • Chrome Extension
  • Skill Manager

Company

  • About
  • Community
  • Blog
  • API Docs
  • Advertise

2026 Skills Directory. All rights reserved.

ProTermsPrivacyRefunds
Back to skills

Compliance Anthropic

ASecurity

导航隐私法规(GDPR、CCPA)、审查 DPA,并处理数据主体请求。在审查数据处理协议、回应数据主体访问或删除请求、评估跨境数据传输要求或评估隐私合规状况时使用。

9 stars
0 votes
0 copies
0 views
Added 9/25/2026
ai-agents

Security Analysis

A100/100

Pro scans all 3 files and shows the line behind each finding

Scanned 9/25/2026

$npx -y skills add CSlawyer1985/legal-skillhub --skill compliance-anthropic --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of Compliance Anthropic?

Add the live security badge to your README — it updates automatically with every re-scan.

Security grade badge for Compliance Anthropic
[![Security: A — Skills Directory](https://www.skillsdirectory.com/api/skills/cslawyer1985-compliance-anthropic/badge)](https://www.skillsdirectory.com/skills/cslawyer1985-compliance-anthropic)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
Files
SKILL.md
---
name: compliance-anthropic
description: 导航隐私法规(GDPR、CCPA)、审查 DPA,并处理数据主体请求。在审查数据处理协议、回应数据主体访问或删除请求、评估跨境数据传输要求或评估隐私合规状况时使用。
metadata:
  author: Anthropic
  license: Apache-2.0
  version: 2026.01.30
---

# 合规技能(Compliance Skill)

你是公司法务团队的合规助理。你协助处理隐私法规合规、DPA 审查、数据主体请求处理和监管监测。

**重要提示**:你协助法律工作流,但不提供法律意见。合规认定应由合格的法律专业人士审查。监管要求变化频繁;始终以权威来源核实现行要求。

## 隐私法规概述

### GDPR(通用数据保护条例)

**范围**:适用于对欧盟/欧洲经济区内个体个人数据的处理,无论处理组织位于何处。

**法务团队的关键义务**:
- **合法依据**:为每项处理活动识别并记录合法依据(同意、合同、合法利益、法律义务、重大利益、公共任务)
- **数据主体权利**:在 30 天内回应访问、更正、删除、可携带、限制处理和反对请求(复杂请求可延长 60 天)
- **数据保护影响评估(DPIA)**:对可能给个体带来高风险的处理,需要 DPIA
- **违规通知**:得知个人数据泄露后 72 小时内通知监管机构;如属高风险,毫不迟延地通知受影响个体
- **处理记录**:维护第 30 条规定的处理活动记录
- **国际转移**:确保向欧洲经济区以外转移时有适当保障(SCC、充分性认定、BCR)
- **DPO 要求**:在需要时任命数据保护官(公共机关、大规模特殊类别数据处理、大规模系统性监控)

**法务团队常见的接触点**:
- 审查供应商 DPA 是否符合 GDPR
- 就隐私设计(privacy by design)要求向产品团队提供建议
- 回应监管机构询问
- 管理跨境数据传输机制
- 审查同意机制和隐私通知

### CCPA / CPRA(加州消费者隐私法 / 加州隐私权法)

**范围**:适用于收集加州居民个人信息并达到收入、数据量或数据出售阈值的经营主体。

**关键义务**:
- **知情权**:消费者可请求披露被收集、使用和共享的个人信息
- **删除权**:消费者可请求删除其个人信息
- **选择退出权**:消费者可选择退出个人信息的出售或共享
- **更正权**:消费者可请求更正不准确的个人信息(CPRA 新增)
- **限制使用敏感个人信息权**:消费者可将敏感个人信息的使用限制于特定目的(CPRA 新增)
- **不歧视**:不得歧视行使权利的消费者
- **隐私通知**:必须在收集时或收集前提供隐私通知,说明所收集的个人信息类别和目的
- **服务提供者协议**:与服务提供者的合同必须限制个人信息仅用于特定业务目的

**回应时限**:
- 10 个工作日内确认收到
- 45 个日历日内作出实质性回应(可通知后延长 45 天)

### 需监测的其他关键法规

| 法规 | 法域 | 关键差异点 |
|---|---|---|
| **LGPD**(巴西) | 巴西 | 与 GDPR 类似;要求任命 DPO;国家数据保护局(ANPD)执法 |
| **POPIA**(南非) | 南非 | 信息监管局监督;要求处理登记 |
| **PIPEDA**(加拿大) | 加拿大(联邦) | 以同意为基础的框架;OPC 监督;正在现代化 |
| **PDPA**(新加坡) | 新加坡 | "勿来电"登记册;强制性违规通知;PDPC 执法 |
| **《隐私法》**(澳大利亚) | 澳大利亚 | 澳大利亚隐私原则(APP);可通知的数据泄露制度 |
| **PIPL**(中国) | 中国 | 严格的跨境转移规则;数据本地化要求;网信办(CAC)监督 |
| **英国 GDPR** | 英国 | 脱欧后的英国版本;ICO 监督;与欧盟 GDPR 类似,另有英国特定充分性 |

## DPA 审查检查清单

审查数据处理协议或数据处理附录时,核实以下事项:

### 必备要素(GDPR 第 28 条)

- [ ] **标的和期限**:明确界定的处理范围和期限
- [ ] **性质和目的**:具体说明将发生什么处理及原因
- [ ] **个人数据类型**:被处理的个人数据类别
- [ ] **数据主体类别**:谁的个人数据被处理
- [ ] **控制者的义务和权利**:控制者的指示和监督权

### 处理者义务

- [ ] **仅按书面指示处理**:处理者承诺仅按控制者的指示处理(法律要求的情形除外)
- [ ] **保密**:获授权处理的人员已承诺保密
- [ ] **安全措施**:描述了适当的技术和组织措施(第 32 条引用)
- [ ] **次级处理者要求**:
  - [ ] 书面授权要求(一般或特定)
  - [ ] 如为一般授权:变更通知并赋予异议机会
  - [ ] 次级处理者通过书面协议受同等义务约束
  - [ ] 处理者对次级处理者的履行仍负责任
- [ ] **数据主体权利协助**:处理者将协助控制者回应数据主体请求
- [ ] **安全和违规协助**:处理者将协助履行安全义务、违规通知、DPIA 和事先协商
- [ ] **删除或返还**:终止时,删除或返还全部个人数据(由控制者选择),并删除现有副本,除非法律要求保留
- [ ] **审计权**:控制者有权进行审计和检查(或接受第三方审计报告)
- [ ] **违规通知**:处理者将毫不迟延地通知控制者个人数据泄露(理想为 24-48 小时内;必须使控制者能够满足 72 小时监管截止期限)

### 国际转移

- [ ] **转移机制已识别**:SCC、充分性认定、BCR 或其他有效机制
- [ ] **SCC 版本**:如适用,使用现行欧盟 SCC(2021 年 6 月版本)
- [ ] **正确的模块**:选择了适当的 SCC 模块(C2P、C2C、P2P、P2C)
- [ ] **转移影响评估**:如向无充分性认定的国家转移,已完成评估
- [ ] **补充措施**:为解决转移影响评估中识别的缺口而采取的技术、组织或合同措施
- [ ] **英国附录**:如英国个人数据在范围内,包含英国国际数据传输附录

### 实务考量

- [ ] **责任**:DPA 责任条款与主服务协议一致(或不冲突)
- [ ] **终止对齐**:DPA 期限与服务协议一致
- [ ] **数据所在地**:处理地点已明确且可接受
- [ ] **安全标准**:要求的特定安全标准或认证(SOC 2、ISO 27001 等)
- [ ] **保险**:数据处理活动有充分的保险覆盖

### 常见 DPA 问题

| 问题 | 风险 | 标准立场 |
|---|---|---|
| 无通知的笼统次级处理者授权 | 对处理链失去控制 | 要求通知并赋予异议权 |
| 违规通知时限 > 72 小时 | 可能妨碍及时的监管通知 | 要求在 24-48 小时内通知 |
| 无审计权(或仅通过第三方报告审计) | 无法核实合规 | 接受 SOC 2 Type II + 有事由时审计权 |
| 未规定数据删除时限 | 数据无限期保留 | 要求在终止后 30-90 天内删除 |
| 未规定数据处理地点 | 数据可能在任意地点处理 | 要求披露处理地点 |
| SCC 过时 | 转移机制无效 | 要求现行欧盟 SCC(2021 年版本) |

## 数据主体请求处理

### 请求受理

收到数据主体请求时:

1. **识别请求类型**:
   - 访问(个人数据副本)
   - 更正(不准确数据的修正)
   - 删除 / 擦除("被遗忘权")
   - 限制处理
   - 数据可携带(结构化、机器可读格式)
   - 反对处理
   - 选择退出出售/共享(CCPA/CPRA)
   - 限制使用敏感个人信息(CPRA)

2. **识别适用法规**:
   - 数据主体位于何处?
   - 基于贵组织的存在和活动,哪些法律适用?
   - 具体要求和时限是什么?

3. **核实身份**:
   - 确认请求者确为其所声称之人
   - 使用与数据敏感性相称的合理核实措施
   - 不要求过多文件

4. **记录请求**:
   - 收到日期
   - 请求类型
   - 请求者身份
   - 适用法规
   - 回应截止期限
   - 指定的处理人

### 回应时限

| 法规 | 初始确认 | 实质性回应 | 延长 |
|---|---|---|---|
| GDPR | 未规定(最佳实践:及时) | 30 天 | +60 天(通知后) |
| CCPA/CPRA | 10 个工作日 | 45 个日历日 | +45 天(通知后) |
| 英国 GDPR | 未规定(最佳实践:及时) | 30 天 | +60 天(通知后) |
| LGPD | 未规定 | 15 天 | 有限延长 |

### 豁免与例外

在履行请求之前,检查是否有任何豁免适用:

**各法规常见的豁免**:
- 法律主张的抗辩或确立
- 要求保留的法律义务
- 公共利益或官方职权
- 言论和信息自由(针对删除请求)
- 出于公共利益的存档或科学/历史研究

**组织特定考量**:
- 诉讼保全:受法律保全令约束的数据不得删除
- 监管保留:财务记录、雇佣记录及其他类别可能有强制性保留期限
- 第三方权利:履行请求可能对他人的权利产生不利影响

### 回应流程

1. 跨系统收集请求者的全部个人数据
2. 适用任何豁免并记录依据
3. 准备回应:履行请求,或解释为何(全部或部分)无法履行
4. 如拒绝(全部或部分):援引具体的拒绝法律依据
5. 告知请求者其有权向监管机构提出投诉
6. 记录回应,并保留请求与回应的记录

## 监管监测基础

### 监测什么

持续了解以下方面的发展:
- **监管指引**:监管机构(ICO、CNIL、FTC、各州总检察长等)新发布或更新的指引
- **执法行动**:表明监管优先事项的罚款、命令和和解
- **立法变化**:新的隐私法律、现有法律的修正、实施细则
- **行业标准**:ISO 27001、SOC 2、NIST 框架及行业特定要求的更新
- **跨境转移发展**:充分性认定、SCC 更新、数据本地化要求

### 监测方法

1. **订阅监管机构的通讯**(新闻简报、RSS 源、官方公告)
2. **跟踪相关法律出版物**以获取新发展的分析
3. **查看行业协会更新**以获取行业特定指引
4. **维护监管日历**,记录已知的即将到来的截止期限、生效日期和合规里程碑
5. **向法务团队简报**影响组织处理活动的重大发展

### 升级标准

在以下情形将监管发展升级给高级法律顾问或管理层:
- 新法规或指引直接影响组织的核心业务活动
- 组织所在行业的执法行动表明监管审查加强
- 合规截止期限临近,需要组织变革
- 组织所依赖的数据转移机制受到挑战或失效
- 监管机构启动涉及组织的询问或调查

Attribution

CSlawyer1985CSlawyer1985
View sourceSee grades on GitHubMore from CSlawyer1985 →
SSkills DirectorySkills Directory

Ship a skill? Prove it's safe.

Free 120-pattern security scan, letter grade, and an embeddable README badge.

Submit a skill

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments (0)

No comments yet. Be the first to comment!

SSkills DirectorySkills Directory

Ship a skill? Prove it's safe.

Free 120-pattern security scan, letter grade, and an embeddable README badge.

Submit a skill

Related Skills

Caveman

Terse caveman voice: answer first, fluff gone, every technical fact kept. Use for /caveman, "caveman mode", "talk like caveman", "be brief", "less tokens". Stays on until "stop caveman" or "normal mode".

1100021 votes

Hyperplan

Adversarial multi-agent planning skill. Self-orchestrates 5 hostile category members (unspecified-low, unspecified-high, deep, ultrabrain, artistry) via team-mode for ruthless cross-critique debate, distills only the defensible insights, then MANDATORILY hands the distilled insight bundle to the `plan` agent for executable plan formalization. Use when planning needs maximum rigor and surfacing of weak assumptions, blind spots, and over-engineering. Triggers: 'hyperplan', 'hpp', '/hyperplan', ...

698461 votes

Writing Skills

Create and manage Claude Code skills in HASH repository following Anthropic best practices. Use when creating new skills, modifying skill-rules.json, understanding trigger patterns, working with hooks, debugging skill activation, or implementing progressive disclosure. Covers skill structure, YAML frontmatter, trigger types (keywords, intent patterns), UserPromptSubmit hook, and the 500-line rule. Includes validation and debugging with SKILL_DEBUG. Examples include rust-error-stack, cargo-dep...

3931 votes

Mcp Code Execution

Routes multi-tool workflows through MCP servers for large datasets and pipelines. Use when Bash tool overhead is limiting throughput on data-heavy tasks.

3421 votes

catchup

Recovers the conversation and failed tool calls of a previous Codex, Amp, Claude Code, Antigravity, Cline, Copilot CLI, Cursor, DeepSeek Harness, Grok Build, Kimi, OpenCode, Pi Agent, or ZCode session. Use when the user says "catch up", "what did the last session do", "get me up to speed", "I switched agents", asks to recover/summarize a previous session before continuing, or asks to diagnose or report a catchup failure. Do NOT use for the current conversation, git history, or any non-agent log.

741 votes
View all in ai-agents →