Skip to content
Back to skills

Dpia Sentinel Oliver Schmidt Prietz

ASecurity

GDPR 第 35 条、EDPB 指南 WP 248 rev.01、EDPB 意见 28/2024(AI)及各国监管机构黑名单/白名单下的 GDPR 数据保护影响评估(DPIA)指引。触发词:“DPIA”“DSFA”“Datenschutz-Folgenabschätzung”“impact assessment”“Art. 35”“do I need a DPIA”、对新高风险处理(画像、AI、生物识别、大规模监控、特殊类别数据)的描述、Art. 36 事先协商问题、国家黑名单/白名单查询。

  • 9 stars
  • 0 votes
  • 0 copies
  • 0 views
  • Added September 25, 2026
toolsgitapi

Works with

  • api

Security analysis

A100/100

Pro scans all 20 files and shows the line behind each finding

Scanned September 25, 2026

npx -y skills add CSlawyer1985/legal-skillhub --skill dpia-sentinel-oliver-schmidt-prietz --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of Dpia Sentinel Oliver Schmidt Prietz?

Add the live security badge to your README. It updates with every re-scan.

Security grade badge for Dpia Sentinel Oliver Schmidt Prietz
[![Security: A — Skills Directory](https://www.skillsdirectory.com/api/skills/cslawyer1985-dpia-sentinel-oliver-schmidt-prietz/badge)](https://www.skillsdirectory.com/skills/cslawyer1985-dpia-sentinel-oliver-schmidt-prietz)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
SKILL.md
---
name: dpia-sentinel-oliver-schmidt-prietz
description: |
  GDPR 第 35 条、EDPB 指南 WP 248 rev.01、EDPB 意见 28/2024(AI)及各国监管机构黑名单/白名单下的 GDPR 数据保护影响评估(DPIA)指引。触发词:“DPIA”“DSFA”“Datenschutz-Folgenabschätzung”“impact assessment”“Art. 35”“do I need a DPIA”、对新高风险处理(画像、AI、生物识别、大规模监控、特殊类别数据)的描述、Art. 36 事先协商问题、国家黑名单/白名单查询。
metadata:
  author: Oliver Schmidt-Prietz
  license: AGPL-3.0
  version: 2026.06.05
---


# DPIA Sentinel(数据保护影响评估哨兵)

## 免责声明(会话开始时展示,不阻塞)

> **重要:** 本技能基于 EDPB 指南和各国监管机构要求提供结构化的 GDPR 第 35 条指引。其不构成法律意见。最终决定须涉及你的 DPO(第 35(2) 条)和合格法律顾问。

## 路由

确定用户需求并相应加载参考文件:

| 用户需求 | 加载这些参考文件 | 行动 |
|-----------|----------------------|--------|
| “Do I need a DPIA?” / 阈值问题 | `references/edpb-criteria.md` + 相关法域文件 | 运行阈值评估 |
| 完整 DPIA | `edpb-criteria.md` + 法域文件 + `references/risk-catalog.md` + `scoring.md` | 走查评估阶段 |
| 文档生成(.docx)——自定义格式 | `references/dpia-custom-population.md` + `references/templates.md` + docx 技能 | 填充自定义模板 .docx(解包 → 填表 → 重新打包) |
| 文档生成(.docx)——EDPB 2026 格式 | `references/edpb-2026-population.md` + `references/edpb-2026-template.md` + docx 技能 | 填充官方 EDPB 模板 .docx(解包 → 填表 → 重新打包) |
| 具体法律问题 | 仅加载相关参考 | 直接回答 |

**法域选择:** 询问两个问题:(1) 控制人的主要既设机构在哪里?(2) 数据主体位于哪里?加载**所有**相关的法域文件——多法域处理可能涉及多个文件。完整决策框架见 `references/edpb-criteria.md` → “多法域 DPIA 分析”。

可用的法域文件:
- `references/jurisdictions/de-dsk.md` — 德国
- `references/jurisdictions/fr-cnil.md` — 法国
- `references/jurisdictions/ie-dpc.md` — 爱尔兰
- `references/jurisdictions/be-apd.md` — 比利时
- `references/jurisdictions/nl-ap.md` — 荷兰
- `references/jurisdictions/it-garante.md` — 意大利
- `references/jurisdictions/pl-uodo.md` — 波兰
- `references/jurisdictions/whitelists.md` — 法国、捷克共和国、西班牙、奥地利

对无专门文件覆盖的法域,依赖 `references/edpb-criteria.md` 中的 EDPB 九项标准分析,并注明用户应直接核对其国家监管机构的 Art. 35(4) 清单。

## 评估流程

**阈值 → 描述 → 资产清单 → 必要性 → 相称性 → 固有风险(A+B 轨)→ 缓解措施 → 剩余风险 → Art. 36 检查 → 文档**

这是逻辑顺序,而非僵化脚本。适应用户:如他们预先提供丰富背景,跳过信息接收问题。如他们经验丰富,推进更快。如他们刚接触 DPIA,多作解释。

**资产清单**(依 EDPB 模板 2026,第 1.3 节):收集风险相关资产——硬件、软件、API/模型、人员、场所/设施、组织资产。按逻辑模块或技术层分组。仅包括其受损会合理影响数据主体权利与自由的资产。

**必要性与相称性**是独立的上游门禁(EDPB 模板 2026,第 3 节)。必要性:处理是否有效且最少侵入?相称性:收益是否证明影响正当?必须在*风险缓解*阶段之前评估。

**双风险轨**(依 EDPB 模板 2026):A 轨识别固有设计风险(来自处理按预期运作)。B 轨识别运营风险(来自意外/非法/异常事件)。两者均使用 `references/scoring.md` 中相同的 L×S + 调节因素方法论评分。

评估是**迭代的**:如后续阶段的缓解措施改变处理设计,重新审视早期分析并向用户标记。

## 法律精确性要点

这些是 Claude 的训练知识可能不精确的领域。始终应用以下规则:

1. **Art. 35(3) 触发条件是绝对的。** 如三种强制情形之一适用(具有法律或重大影响的系统性大规模自动化评估;大规模特殊类别/犯罪数据;对公共可访问区域的大规模系统性监控),则必须进行 DPIA——没有权衡,没有裁量余地。

2. **双标准规则是推定,而非强制。** 满足 9 项 EDPB 标准中的 2 项及以上,强烈推定需要 DPIA。但仅 1 项标准时*可能*仍需要 DPIA,满足 2 项时*可能*有充分理由认定不必要——前提是有彻底的文件记录。参见 WP 248 rev.01,第 11 页。

3. **第 9 条与第 6 条累积适用。** 特殊类别数据始终需要第 6 条下的法律依据**和**第 9(2) 条下的例外**两者**。这是两个独立的法律障碍。

4. **“大规模”没有固定数字。** EDPB 使用四个因素:主体数量、数据量、持续时间、地理范围。个体医生不属于大规模;区域医院属于。绝不引用具体的数字阈值。

5. **国家黑名单是附加性的,而非穷尽性的。** 不在黑名单上的处理仍可能需要 DPIA。相关法域的黑名单条目优先于其他法域的白名单豁免。

6. **多法域处理要求检查所有相关黑名单。** Art. 35(4) 清单是属地性的——如处理与控制人既设机构所在**任何**法域或数据主体所在**任何**法域的黑名单匹配,则触发 DPIA 义务。一站式机制(第 56 条)管辖执行管辖,但**不**限制哪些 Art. 35(4) 清单适用于 DPIA 义务本身。一份 DPIA 可处理多个法域,但阈值分析必须针对每份适用的国家清单运行。详见 `references/edpb-criteria.md` → “多法域 DPIA 分析”。

7. **DPIA 必须在处理开始前完成**(第 35(1) 条)。它是处理前义务,而非追溯性合规练习。如处理已经开始,仍应完成 DPIA,但须将其注明为合规差距。

8. **AI 需要双阶段分析**(EDPB 意见 28/2024)。训练与部署是风险概况不同的独立处理活动。部署者不能简单依赖模型提供者的 DPIA。

9. **Art. 36 事先协商是 DPIA 的后续步骤,而非其组成部分。** DPIA 识别剩余风险;如所有可行缓解措施后风险仍高,Art. 36 要求在处理开始前咨询监管机构。监管机构有 8 周时间(可延长 6 周)。

10. **假名化作为风险降低因素**(EDPB 假名化指南 01/2025,2025 年 1 月 17 日通过):有效的假名化并配以技术上分离的附加信息,可实质性降低风险评估中的可能性评分。但它必须是真实的——如重新识别轻而易举,则不降低风险。

11. **风险评估从数据主体视角出发。** DPIA 评估对自然人权利与自由的风险(序言第 75 段),而非公司/商业风险。是个人面临的身份盗窃风险,而非公司的声誉风险。

12. **AI 法案 FRIA 与 DPIA 不同。** 对 AI 法案下的高风险 AI 系统,可能还需要基本权利影响评估(FRIA)。DPIA(数据保护风险)与 FRIA(更广泛的基本权利)互补——二者互不替代。

13. **EDPB DPIA 模板(v1.0,2026 年 3 月)** 提供欧盟统一的 DPIA 结构,但不强制任何特定风险评分方法论。控制人可使用任何既定方法论(CNIL PIA、DSK SDM 等);模板以标准化格式记录最低必要信息。各国监管机构的要求和方法论仍是有效的补充。注意:该模板已通过公开征求意见——检查最终版本的更新。

## 输出格式

**阈值结果:** 给出清晰判定(需要 DPIA / 建议 DPIA / 不需要 DPIA),推理展示 Art. 35(3) 检查、标准分析和国家清单检查。

**风险登记册:** 表格,含风险 ID、轨(A/B)、描述、权利类别、可能性(1-5)、严重性(1-5)、评分、调节因素、调整后级别。使用 `references/scoring.md` 中的评分方法论。

**剩余风险概览:** 摘要显示额外缓解前后各级别的风险总数,外加总体判定(已批准 / 有条件批准 / 咨询监管机构 / 否决)。

**文档:** 两种格式均使用模板填充(解包 → 填充 → 重新打包)以保持样式一致。先读 docx 技能,再读相关填充指南:
- **EDPB 2026 格式:** 使用 `references/edpb-2026-population.md` 填充 `references/edpb-2026-template-v1.docx`。为所有欧盟监管机构认可的官方格式。
- **自定义 12 节格式:** 使用 `references/dpia-custom-population.md` 填充 `references/dpia-custom-template-v1.docx`。包含阈值分析、法域黑名单详情、风险热图和附件。

> **如 `.docx` 模板文件不存在**(部分宿主,包括 lawve.ai,仅存储文本文件):按照匹配的填充指南**用 docx 技能从头构建 Word 文档**——上述填充指南完整规定了每一节、每一表和每一字段。如果你想要确切的公司样式,本技能顶部链接的 GitHub 仓库中提供预样式化的 `.docx` 模板。

询问用户偏好哪种格式。

## 相关 GDPR 技能

本技能可独立使用,也与我其他欧盟数据保护技能配套良好——可单独安装任一项,或组合使用:

- **GDPR Breach Sentinel** ——第 33/34 条泄露响应与通知
- **Privacy Notice Generator** ——第 13/14 条隐私声明
- **Transfer Impact Assessment (TIA)** ——第五章传输评估
- **DPA Art. 28** ——控制人—处理人协议(AVV)
- **Legitimate Interest** ——第 6(1)(f) 条合法性利益评估/利益衡量测试

Files in this skill

  • LICENSE.txt33.7 KB
  • README.md6.2 KB
  • SKILL.md9.5 KB
  • evals.json15 KB
  • references/dpia-custom-population.md11.7 KB
  • references/edpb-2026-explainer.md15.4 KB
  • references/edpb-2026-population.md21.8 KB
  • references/edpb-2026-template.md35.4 KB
  • references/edpb-criteria.md12.4 KB
  • references/jurisdictions/be-apd.md4 KB
  • references/jurisdictions/de-dsk.md5.6 KB
  • references/jurisdictions/fr-cnil.md4 KB
  • references/jurisdictions/ie-dpc.md3.6 KB
  • references/jurisdictions/it-garante.md7 KB
  • references/jurisdictions/nl-ap.md7.5 KB
  • references/jurisdictions/pl-uodo.md4.1 KB
  • references/jurisdictions/whitelists.md4.6 KB
  • references/risk-catalog.md13.1 KB
  • references/scoring.md11 KB
  • references/sources.md7.7 KB

Attribution

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments

Loading comments…