评估一项业务、产品功能或一次宣传活动是否符合中国大陆现行法律法规。产出是风险 点+等级+建议,不是"能不能做"的最终拍板——重大合规决策仍需法务/律师最终把关。
Scanned 9/1/2026
Install to Claude Code
npx -y skills add open-octo/octo-agent --skill legal-compliance --agent claude-codeInstalls into .claude/skills of the current project.
Are you the author of Legal Compliance?
Add the live security badge to your README — it updates automatically with every re-scan.
[](https://www.skillsdirectory.com/skills/open-octo-legal-compliance)More formats (shields.io, HTML) on the badges page.
---
name: legal-compliance
license: MIT (adapted from lawyerwangbo/legal-assistant-pro; complete terms in LICENSE.txt)
description:
评估产品/业务是否符合中国大陆法律法规,覆盖个人信息保护法(PIPL)自查、产品上线
合规审查、营销宣传合规审查。Use when 用户说"帮我做个合规审查""这个产品能不能
上线""这样宣传违反广告法吗""个人信息保护法我们符合吗""PIPL合规自查"等评估
业务/产品/宣传是否合法合规的场景。单份合同的条款风险审查用 `contract-review`;
交易尽调用 `legal-due-diligence`。
metadata:
origin: PIPL 14项自查清单、产品上线审查六步流与八类框架、营销合规五分类与广告法
速查、产品功能风险评估结构,改编自 lawyerwangbo/legal-assistant-pro(MIT);
已移除原项目里诉讼/非诉执业场景专属的部分(案件管理、律所内部流程),
只保留合规评估相关内容
---
# Skill: legal-compliance
评估一项业务、产品功能或一次宣传活动是否符合中国大陆现行法律法规。产出是风险
点+等级+建议,不是"能不能做"的最终拍板——重大合规决策仍需法务/律师最终把关。
## PIPL(个人信息保护法)合规自查清单
处理个人信息的产品/业务,逐项自查:
```
【PIPL 合规自查】
□ 合法性基础:处理个人信息是否有合法依据(同意/合同必需/法定义务等)
□ 告知义务:是否已按要求告知处理目的、方式、范围
□ 最小必要原则:收集的信息是否超出实现目的所必需的范围
□ 敏感个人信息单独同意:涉及敏感信息(生物识别、行踪轨迹、未成年人信息等)是否单独取得同意
□ 个人信息权利:是否支持用户查阅、复制、更正、删除、注销账号
□ 撤回同意:是否提供便捷的撤回同意渠道,撤回后是否停止相应处理
□ 委托处理:委托第三方处理个人信息是否有合规协议、是否监督受托方
□ 跨境传输:是否涉及个人信息出境,是否完成相应的安全评估/认证/标准合同备案
□ 安全措施:是否采取了与风险相适应的技术和管理安全措施
□ 合规审计:是否建立个人信息保护合规审计机制
□ 应急预案:是否制定个人信息安全事件应急预案
□ 保护负责人:处理个人信息达到规定数量的,是否指定个人信息保护负责人
□ 未成年人保护:涉及未成年人个人信息的,是否取得监护人同意并有专门保护措施
```
每一项标注状态(合规/部分合规/不合规/不适用)和依据,不合规/部分合规的项给出
具体整改建议,不要只打勾不给理由。
## 产品上线审查
新功能/新产品上线前的合规扫描:
### 六步流程
1. **获取输入**——产品需求文档、页面文案、功能说明等实际材料,不凭描述臆测
2. **理解上线内容**——搞清楚这个功能实际做什么、面向谁、收集/处理什么数据
3. **按八类框架逐一检测**(见下)
4. **遍历八类框架**——不要只挑看起来相关的几类,容易漏掉不显眼的风险
5. **校准**——结合实际业务场景判断风险等级,不是机械打勾
6. **组装输出**——按下面的双输出格式产出
### 八类审查框架
| 框架 | 检查什么 |
|---|---|
| 合同承诺 | 是否与已签合同/用户协议中的承诺矛盾 |
| 个人信息保护法(PIPL) | 见上面的14项清单 |
| 数据安全 | 数据分类分级、重要数据处理、数据出境(对应《数据安全法》) |
| 知识产权 | 是否使用他人受保护的内容、素材授权是否齐全 |
| 第三方合作 | 引入的第三方SDK/服务是否有对应的合规协议和披露 |
| 行业监管 | 所属行业是否有专门监管规定(金融、医疗、教育等特殊行业) |
| 营销宣传 | 见下面的营销合规审查 |
| AI治理 | 涉及AI生成内容/算法推荐的,是否符合相应的算法/生成式AI治理要求 |
### 双输出
- **保密备忘录**:完整的风险发现和分析,内部使用,标注保密
- **净化工单**:面向产品/研发的可执行整改清单,去掉法律分析细节,只留"要改什么"
### 来源引用分层
产出中每条依据标注来源可信度:已确认(检索到官方原文)/需验证(来自间接信息,
需要进一步核实)/需精准核实(涉及关键决策,必须找到权威原文再确定)/平台政策
(第三方平台规则而非法律本身,两者不要混为一谈)。
## 营销合规审查
### 五类广告表述分类
| 分类 | 说明 |
|---|---|
| 模糊主观 | "更好""更快"这类主观评价,风险较低 |
| 具体事实性 | 涉及具体数字/事实的表述,必须有依据支撑 |
| 比较性 | 与竞品或行业平均水平比较的表述 |
| 暗示性 | 未明说但通过语境暗示某种效果的表述 |
| 绝对性 | "最""第一""百分百""国家级"等绝对化用语 |
### 审查流程
提取宣传文案中的表述 → 按上表分类 → 逐条核实事实性表述是否有依据、比较性
表述是否有可验证的对比数据 → 对照广告法速查表检查绝对化/虚假表述。
### 广告法速查(引用前请核实现行有效条文)
| 事项 | 依据 |
|---|---|
| 禁止使用"国家级""最高级""最佳"等绝对化用语 | 广告法第九条 |
| 禁止虚假或者引人误解的宣传 | 广告法第二十八条 |
| 禁止对商品或服务作虚假或引人误解的商业宣传 | 反不正当竞争法第八条 |
| 经营者虚假宣传的消费者赔偿责任 | 消费者权益保护法第五十五条 |
这张表是审查起点,正式出具意见前用 `legal-search` 技能核实条文现行有效版本
(法律会修订,条号可能变化)。
## 产品功能风险评估
对单个高风险功能(新模式、可能触发监管关注、团队内部有担忧)单独出一份评估:
**触发场景**:全新的商业模式、涉及资金/数据的关键流程、法务主动要求评估、
监管近期有相关关注动向、内部团队对合规性有疑虑。
**六段结构**:
1. 评估对象——功能是什么,怎么运作
2. 风险点(2-5个,不贪多但要讲透)
3. 监管环境——现行相关监管规定和趋势
4. 先例——是否有同类产品/功能被处罚或整改的案例(有真实来源才引用,参考
`legal-search` 的案例真实性规则)
5. 可选方案——不同风险容忍度对应的产品方案
6. 建议——推荐方案及理由
篇幅控制在2-4页,独立成文,不要塞进更大的报告里稀释重点。
## 边界
- 给出的是风险识别和整改建议,不是"合规/不合规"的终局认定——重大合规决策
(尤其涉及监管处罚风险、跨境数据传输方案)需要专业律师或合规团队最终把关。
- 不臆测具体条文的现行文本,条文核实交给 `legal-search`。
- 单份合同的条款审查用 `contract-review`;面向交易/投资的批量文档尽调用
`legal-due-diligence`。
Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.
No comments yet. Be the first to comment!