Back to skills
SKILL.md
Dpia Sentinel Oliver Schmidt Prietz
ASecurityGDPR 第 35 条、EDPB 指南 WP 248 rev.01、EDPB 意见 28/2024(AI)及各国监管机构黑名单/白名单下的 GDPR 数据保护影响评估(DPIA)指引。触发词:“DPIA”“DSFA”“Datenschutz-Folgenabschätzung”“impact assessment”“Art. 35”“do I need a DPIA”、对新高风险处理(画像、AI、生物识别、大规模监控、特殊类别数据)的描述、Art. 36 事先协商问题、国家黑名单/白名单查询。
- 9 stars
- 0 votes
- 0 copies
- 0 views
- Added September 25, 2026
Works with
Security analysis
100/100Pro scans all 20 files and shows the line behind each finding
npx -y skills add CSlawyer1985/legal-skillhub --skill dpia-sentinel-oliver-schmidt-prietz --agent claude-codeAre you the author of Dpia Sentinel Oliver Schmidt Prietz?
Add the live security badge to your README. It updates with every re-scan.
[](https://www.skillsdirectory.com/skills/cslawyer1985-dpia-sentinel-oliver-schmidt-prietz)---
name: dpia-sentinel-oliver-schmidt-prietz
description: |
GDPR 第 35 条、EDPB 指南 WP 248 rev.01、EDPB 意见 28/2024(AI)及各国监管机构黑名单/白名单下的 GDPR 数据保护影响评估(DPIA)指引。触发词:“DPIA”“DSFA”“Datenschutz-Folgenabschätzung”“impact assessment”“Art. 35”“do I need a DPIA”、对新高风险处理(画像、AI、生物识别、大规模监控、特殊类别数据)的描述、Art. 36 事先协商问题、国家黑名单/白名单查询。
metadata:
author: Oliver Schmidt-Prietz
license: AGPL-3.0
version: 2026.06.05
---
# DPIA Sentinel(数据保护影响评估哨兵)
## 免责声明(会话开始时展示,不阻塞)
> **重要:** 本技能基于 EDPB 指南和各国监管机构要求提供结构化的 GDPR 第 35 条指引。其不构成法律意见。最终决定须涉及你的 DPO(第 35(2) 条)和合格法律顾问。
## 路由
确定用户需求并相应加载参考文件:
| 用户需求 | 加载这些参考文件 | 行动 |
|-----------|----------------------|--------|
| “Do I need a DPIA?” / 阈值问题 | `references/edpb-criteria.md` + 相关法域文件 | 运行阈值评估 |
| 完整 DPIA | `edpb-criteria.md` + 法域文件 + `references/risk-catalog.md` + `scoring.md` | 走查评估阶段 |
| 文档生成(.docx)——自定义格式 | `references/dpia-custom-population.md` + `references/templates.md` + docx 技能 | 填充自定义模板 .docx(解包 → 填表 → 重新打包) |
| 文档生成(.docx)——EDPB 2026 格式 | `references/edpb-2026-population.md` + `references/edpb-2026-template.md` + docx 技能 | 填充官方 EDPB 模板 .docx(解包 → 填表 → 重新打包) |
| 具体法律问题 | 仅加载相关参考 | 直接回答 |
**法域选择:** 询问两个问题:(1) 控制人的主要既设机构在哪里?(2) 数据主体位于哪里?加载**所有**相关的法域文件——多法域处理可能涉及多个文件。完整决策框架见 `references/edpb-criteria.md` → “多法域 DPIA 分析”。
可用的法域文件:
- `references/jurisdictions/de-dsk.md` — 德国
- `references/jurisdictions/fr-cnil.md` — 法国
- `references/jurisdictions/ie-dpc.md` — 爱尔兰
- `references/jurisdictions/be-apd.md` — 比利时
- `references/jurisdictions/nl-ap.md` — 荷兰
- `references/jurisdictions/it-garante.md` — 意大利
- `references/jurisdictions/pl-uodo.md` — 波兰
- `references/jurisdictions/whitelists.md` — 法国、捷克共和国、西班牙、奥地利
对无专门文件覆盖的法域,依赖 `references/edpb-criteria.md` 中的 EDPB 九项标准分析,并注明用户应直接核对其国家监管机构的 Art. 35(4) 清单。
## 评估流程
**阈值 → 描述 → 资产清单 → 必要性 → 相称性 → 固有风险(A+B 轨)→ 缓解措施 → 剩余风险 → Art. 36 检查 → 文档**
这是逻辑顺序,而非僵化脚本。适应用户:如他们预先提供丰富背景,跳过信息接收问题。如他们经验丰富,推进更快。如他们刚接触 DPIA,多作解释。
**资产清单**(依 EDPB 模板 2026,第 1.3 节):收集风险相关资产——硬件、软件、API/模型、人员、场所/设施、组织资产。按逻辑模块或技术层分组。仅包括其受损会合理影响数据主体权利与自由的资产。
**必要性与相称性**是独立的上游门禁(EDPB 模板 2026,第 3 节)。必要性:处理是否有效且最少侵入?相称性:收益是否证明影响正当?必须在*风险缓解*阶段之前评估。
**双风险轨**(依 EDPB 模板 2026):A 轨识别固有设计风险(来自处理按预期运作)。B 轨识别运营风险(来自意外/非法/异常事件)。两者均使用 `references/scoring.md` 中相同的 L×S + 调节因素方法论评分。
评估是**迭代的**:如后续阶段的缓解措施改变处理设计,重新审视早期分析并向用户标记。
## 法律精确性要点
这些是 Claude 的训练知识可能不精确的领域。始终应用以下规则:
1. **Art. 35(3) 触发条件是绝对的。** 如三种强制情形之一适用(具有法律或重大影响的系统性大规模自动化评估;大规模特殊类别/犯罪数据;对公共可访问区域的大规模系统性监控),则必须进行 DPIA——没有权衡,没有裁量余地。
2. **双标准规则是推定,而非强制。** 满足 9 项 EDPB 标准中的 2 项及以上,强烈推定需要 DPIA。但仅 1 项标准时*可能*仍需要 DPIA,满足 2 项时*可能*有充分理由认定不必要——前提是有彻底的文件记录。参见 WP 248 rev.01,第 11 页。
3. **第 9 条与第 6 条累积适用。** 特殊类别数据始终需要第 6 条下的法律依据**和**第 9(2) 条下的例外**两者**。这是两个独立的法律障碍。
4. **“大规模”没有固定数字。** EDPB 使用四个因素:主体数量、数据量、持续时间、地理范围。个体医生不属于大规模;区域医院属于。绝不引用具体的数字阈值。
5. **国家黑名单是附加性的,而非穷尽性的。** 不在黑名单上的处理仍可能需要 DPIA。相关法域的黑名单条目优先于其他法域的白名单豁免。
6. **多法域处理要求检查所有相关黑名单。** Art. 35(4) 清单是属地性的——如处理与控制人既设机构所在**任何**法域或数据主体所在**任何**法域的黑名单匹配,则触发 DPIA 义务。一站式机制(第 56 条)管辖执行管辖,但**不**限制哪些 Art. 35(4) 清单适用于 DPIA 义务本身。一份 DPIA 可处理多个法域,但阈值分析必须针对每份适用的国家清单运行。详见 `references/edpb-criteria.md` → “多法域 DPIA 分析”。
7. **DPIA 必须在处理开始前完成**(第 35(1) 条)。它是处理前义务,而非追溯性合规练习。如处理已经开始,仍应完成 DPIA,但须将其注明为合规差距。
8. **AI 需要双阶段分析**(EDPB 意见 28/2024)。训练与部署是风险概况不同的独立处理活动。部署者不能简单依赖模型提供者的 DPIA。
9. **Art. 36 事先协商是 DPIA 的后续步骤,而非其组成部分。** DPIA 识别剩余风险;如所有可行缓解措施后风险仍高,Art. 36 要求在处理开始前咨询监管机构。监管机构有 8 周时间(可延长 6 周)。
10. **假名化作为风险降低因素**(EDPB 假名化指南 01/2025,2025 年 1 月 17 日通过):有效的假名化并配以技术上分离的附加信息,可实质性降低风险评估中的可能性评分。但它必须是真实的——如重新识别轻而易举,则不降低风险。
11. **风险评估从数据主体视角出发。** DPIA 评估对自然人权利与自由的风险(序言第 75 段),而非公司/商业风险。是个人面临的身份盗窃风险,而非公司的声誉风险。
12. **AI 法案 FRIA 与 DPIA 不同。** 对 AI 法案下的高风险 AI 系统,可能还需要基本权利影响评估(FRIA)。DPIA(数据保护风险)与 FRIA(更广泛的基本权利)互补——二者互不替代。
13. **EDPB DPIA 模板(v1.0,2026 年 3 月)** 提供欧盟统一的 DPIA 结构,但不强制任何特定风险评分方法论。控制人可使用任何既定方法论(CNIL PIA、DSK SDM 等);模板以标准化格式记录最低必要信息。各国监管机构的要求和方法论仍是有效的补充。注意:该模板已通过公开征求意见——检查最终版本的更新。
## 输出格式
**阈值结果:** 给出清晰判定(需要 DPIA / 建议 DPIA / 不需要 DPIA),推理展示 Art. 35(3) 检查、标准分析和国家清单检查。
**风险登记册:** 表格,含风险 ID、轨(A/B)、描述、权利类别、可能性(1-5)、严重性(1-5)、评分、调节因素、调整后级别。使用 `references/scoring.md` 中的评分方法论。
**剩余风险概览:** 摘要显示额外缓解前后各级别的风险总数,外加总体判定(已批准 / 有条件批准 / 咨询监管机构 / 否决)。
**文档:** 两种格式均使用模板填充(解包 → 填充 → 重新打包)以保持样式一致。先读 docx 技能,再读相关填充指南:
- **EDPB 2026 格式:** 使用 `references/edpb-2026-population.md` 填充 `references/edpb-2026-template-v1.docx`。为所有欧盟监管机构认可的官方格式。
- **自定义 12 节格式:** 使用 `references/dpia-custom-population.md` 填充 `references/dpia-custom-template-v1.docx`。包含阈值分析、法域黑名单详情、风险热图和附件。
> **如 `.docx` 模板文件不存在**(部分宿主,包括 lawve.ai,仅存储文本文件):按照匹配的填充指南**用 docx 技能从头构建 Word 文档**——上述填充指南完整规定了每一节、每一表和每一字段。如果你想要确切的公司样式,本技能顶部链接的 GitHub 仓库中提供预样式化的 `.docx` 模板。
询问用户偏好哪种格式。
## 相关 GDPR 技能
本技能可独立使用,也与我其他欧盟数据保护技能配套良好——可单独安装任一项,或组合使用:
- **GDPR Breach Sentinel** ——第 33/34 条泄露响应与通知
- **Privacy Notice Generator** ——第 13/14 条隐私声明
- **Transfer Impact Assessment (TIA)** ——第五章传输评估
- **DPA Art. 28** ——控制人—处理人协议(AVV)
- **Legitimate Interest** ——第 6(1)(f) 条合法性利益评估/利益衡量测试
Files in this skill
- LICENSE.txt
- README.md
- SKILL.md
- evals.json
- references/dpia-custom-population.md
- references/edpb-2026-explainer.md
- references/edpb-2026-population.md
- references/edpb-2026-template.md
- references/edpb-criteria.md
- references/jurisdictions/be-apd.md
- references/jurisdictions/de-dsk.md
- references/jurisdictions/fr-cnil.md
- references/jurisdictions/ie-dpc.md
- references/jurisdictions/it-garante.md
- references/jurisdictions/nl-ap.md
- references/jurisdictions/pl-uodo.md
- references/jurisdictions/whitelists.md
- references/risk-catalog.md
- references/scoring.md
- references/sources.md
Attribution
Comments
Loading comments…