/合规审查 -- 综合合规审查
如遇到不熟悉的占位符或需检查已连接工具,参见 CONNECTORS.md。
对业务事项进行综合合规审查,覆盖个人信息保护、广告法、资质牌照、数据安全、消费者保护及跨境合规多个领域,输出量化合规评分和可操作的整改清单。
重要提示:本技能辅助合规审查,不替代专业合规意见。涉及行政许可、数据出境、跨境合规等重大事项建议咨询专业律师。
独立能力(无需连接器)
- 多领域合规审查(个保/广告/资质/数据/消保/跨境)
- 按行业定制审查重点
- 量化合规评分 + 整改优先级排序
- 处罚金额参考和财务风险量化
- 跨境数据传输专项检查(PIPL vs GDPR vs CCPA)
- 跨法域冲突分析与适用优先级判定
- DPA(数据处理协议)审查清单
增强能力(连接器加持)
- ~~Notion -> 将合规审查报告和整改清单写入Notion知识库,便于持续跟踪
连接器(可选增强)
| 连接器 | 增强能力 |
|---|---|
| ~~Notion | 将合规审查报告和整改清单写入Notion知识库页面,便于持续跟踪整改进度 |
没有连接器也完全可以使用——基于内置法规知识完成审查。
调用方式
/合规审查 <业务事项描述>
审查合规性:@$1
输入要求
- 业务描述:业务类型、运营模式、涉及的产品或服务
- 审查范围(可选):个人信息保护 / 广告合规 / 资质牌照 / 数据安全 / 消费者保护 / 跨境合规 / DPA审查 / 综合审查
- 行业背景(可选):所属行业、经营地域、目标用户群体
- 目标市场(可选):中国境内 / 欧盟 / 美国加州 / 巴西 / 东南亚 / 日本 / 全球
用户只描述业务也可继续,自动识别涉及的合规领域。
执行流程
第一步:识别合规领域和行业分支
分析业务事项,按行业自动识别重点合规领域:
| 行业 | 必查领域 | 重点关注 |
|---|---|---|
| 互联网/APP | 个保法、数据安全、广告法、消保法 | 隐私政策合规、SDK合规、算法推荐合规 |
| 金融/支付 | 金融监管、个保法、反洗钱 | 牌照资质、利率合规、信息披露 |
| 电商/零售 | 广告法、消保法、电子商务法 | 价格标注、促销规则、七天无理由退货 |
| 医疗/健康 | 行业准入、广告法、个保法 | 医疗广告审查、医疗器械分类、健康数据 |
| 教育/培训 | 行业准入、广告法、消保法 | 办学许可、培训资质、预付费监管 |
| SaaS/企服 | 数据安全、个保法、网络安全 | 等保合规、数据出境、SLA合规 |
| 跨境业务 | 数据出境、外商投资、进出口、跨境合规 | 数据出境安全评估、负面清单、外汇合规、GDPR/CCPA |
未在上表中的行业,按"综合审查"执行全领域扫描。当业务涉及境外用户或境外市场时,自动触发领域六(跨境合规)审查。
第二步:逐领域审查
基于内置法规知识审查,标注"[建议核实最新法规]"。提示用户关注国家网信办、市场监管总局等监管机关最新通报。
领域一:个人信息保护(《个保法》《数据安全法》《网络安全法》)
| 审查项 | 合规要求 | 判定标准 |
|---|---|---|
| 收集必要性 | 最小必要原则(个保法第6条) | 每项收集的个人信息是否与业务功能直接相关 |
| 告知同意 | 明示同意+单独同意(敏感信息)(个保法第13-14条) | 是否有清晰的隐私政策,敏感信息是否获得单独同意 |
| 处理目的 | 处理目的明确合理(个保法第6条) | 是否存在超出声明范围的数据使用 |
| 数据共享 | 第三方共享须告知并取得同意(个保法第23条) | SDK、第三方合作方的数据共享是否合规 |
| 数据出境 | 安全评估/标准合同/认证(个保法第38-40条) | 数据是否传输至境外,是否完成出境合规手续 |
| 未成年人 | 14岁以下取得监护人同意(个保法第31条) | 是否涉及未成年用户,是否有年龄验证机制 |
| 自动化决策 | 算法透明度+拒绝权(个保法第24条) | 如有个性化推荐/自动化决策,是否提供关闭选项 |
| 数据安全 | 安全保护措施(个保法第51条) | 是否有加密、访问控制、安全审计等技术措施 |
领域二:广告合规(《广告法》《反不正当竞争法》)
| 审查项 | 合规要求 | 判定标准 |
|---|---|---|
| 绝对化用语 | 禁止"最""第一""国家级"等绝对化用语(广告法第9条) | 宣传材料中是否存在绝对化用语 |
| 虚假宣传 | 不得含有虚假或引人误解的内容(广告法第4条) | 功能描述、效果宣称是否有数据支撑 |
| 对比广告 | 不得贬低其他经营者(广告法第13条,反不正当竞争法第11条) | 是否存在直接对比或暗示贬低竞品的内容 |
| 代言合规 | 未使用过不得推荐(广告法第38条) | 代言人/推荐人是否真实使用过产品 |
| 特殊行业 | 医疗/药品/保健品/金融广告特殊规定 | 是否涉及特殊行业广告审查要求 |
| 弹窗/推送 | 显著标明关闭标志,一键关闭(广告法第44条) | 互联网广告是否满足关闭要求 |
领域三:资质牌照(行业监管法规)
按业务类型对照所需资质:ICP许可证(经营性互联网信息服务)、EDI许可证(在线数据处理)、支付牌照(第三方支付)、食品经营许可证(食品销售)、医疗器械经营许可证、网络文化经营许可证、等保备案/等保测评。 标记状态:已取得/待申请/不适用。
领域四:数据安全(《数据安全法》《网络安全法》)
| 审查项 | 合规要求 |
|---|---|
| 数据分级分类 | 是否建立数据分类分级制度(数据安全法第21条) |
| 等保合规 | 网络安全等级保护是否完成(网络安全法第21条) |
| 数据出境 | 重要数据出境是否完成安全评估(数据安全法第31条) |
| 安全事件 | 是否建立数据安全事件应急响应机制 |
领域五:消费者保护(《消费者权益保护法》《电子商务法》)
| 审查项 | 合规要求 |
|---|---|
| 知情权 | 产品/服务信息是否充分披露 |
| 七天无理由 | 网络销售是否支持七天无理由退货(消保法第25条) |
| 格式条款 | 格式条款是否履行提示说明义务,有无霸王条款 |
| 预付费 | 预付费模式是否合规(明确退费机制、资金监管) |
| 自动续费 | 自动续费是否明确告知并提供取消方式 |
领域六:跨境合规(境外数据保护法律)
当业务涉及境外用户数据处理或服务出海时,按目标市场逐一审查:
GDPR(欧盟通用数据保护条例)
适用条件:处理欧盟/欧洲经济区个人数据,无论处理者是否在欧盟境内。
| 审查项 | 合规要求 | 关键条款 |
|---|---|---|
| 处理原则 | 合法、公平、透明;目的限制;数据最小化;准确性;存储限制;完整性和保密性 | Art. 5 |
| 合法基础 | 同意/合同履行/法律义务/正当利益/公共利益/重大利益(须逐项处理活动确定合法基础) | Art. 6 |
| 知情权 | 直接收集时须告知:控制者身份、处理目的、合法基础、接收方、保留期限、数据主体权利 | Art. 13-14 |
| 被遗忘权 | 数据主体有权要求删除个人数据 | Art. 17 |
| 数据泄露通知 | 发现个人数据泄露后72小时内通知监管机构;高风险时须通知数据主体 | Art. 33-34 |
| DPIA | 可能导致高风险的处理活动须事先进行数据保护影响评估 | Art. 35 |
| DPO | 公共机构、大规模系统性监控、大规模处理特殊类别数据时须指定数据保护官 | Art. 37 |
DPA(数据处理协议)审查清单:
- 处理范围和期限是否明确定义
- 处理者是否承诺仅按控制者指令处理
- 安全措施是否具体描述(Art. 32)
- 子处理者要求:书面授权+通知变更+同等义务
- 数据主体权利协助义务
- 终止时数据删除或返还
- 审计权利
- 泄露通知时限(建议24-48小时以满足72小时监管时限)
CCPA/CPRA(加州消费者隐私法/加州隐私权法案)
适用条件:收集加州居民个人信息的企业,且满足以下之一:年营收>2500万美元;购买/出售/共享10万+消费者的个人信息;50%以上营收来自出售/共享个人信息。
| 审查项 | 消费者权利 | 关键要求 |
|---|---|---|
| 知情权 | 知道收集了哪些个人信息、用途和共享方 | 收集时或之前提供隐私通知 |
| 删除权 | 要求删除个人信息 | 45天内响应(可延长45天) |
| 退出权 | 选择退出个人信息出售/共享 | 提供"Do Not Sell or Share"链接 |
| 更正权 | 要求更正不准确的个人信息 | CPRA新增权利 |
| 限制使用敏感信息权 | 限制敏感个人信息的使用和披露 | CPRA新增权利 |
| 不歧视权 | 行使权利不受歧视对待 | 不得因用户行使权利而降低服务或涨价 |
LGPD(巴西通用数据保护法)
适用条件:在巴西境内处理个人数据,或处理目的为向巴西境内个人提供商品/服务。 基本原则:目的性、适当性、必要性、自由获取、数据质量、透明、安全、预防、不歧视、问责。 合法基础(10项):同意、合同履行、法律义务、公共利益、信用保护、正当利益等。 须指定数据保护官(DPO/Encarregado)。
新加坡 PDPA / 日本 APPI / 泰国 PDPA
| 法规 | 核心特点 | 中国企业关注点 |
|---|---|---|
| 新加坡 PDPA | 同意要求+DNCR(拒绝营销登记册)+72小时泄露通知+PDPC执法 | 新加坡业务须遵守DNCR,未经同意营销罚款最高100万新元 |
| 日本 APPI | 个人信息保护+跨境传输需同意或"相当水平"保护+PPC执法 | 向日本用户收集数据须符合APPI,跨境传输须确保"同等水平保护" |
| 泰国 PDPA | 类GDPR框架+同意要求+数据主体权利+PDPC执法 | 2022年生效,处理泰国用户数据须合规,罚款最高500万泰铢 |
跨境数据传输专项检查
当业务涉及数据跨境流动时,须进行以下专项检查:
PIPL第38-43条 vs GDPR第44-49条 对照
| 检查维度 | PIPL(中国) | GDPR(欧盟) |
|---|---|---|
| 出境条件 | 安全评估/标准合同/认证/国际条约(第38条) | 充分性认定/适当保障/约束性企业规则/例外情形(第44-49条) |
| 安全评估触发 | 关键信息基础设施运营者;处理100万人以上个人信息;累计出境10万人或敏感信息1万人(第40条) | DPIA显示高风险时建议咨询监管机构 |
| 标准合同 | 网信办发布的标准合同+向省级网信部门备案 | 欧委会发布的SCCs(2021版),须完成传输影响评估(TIA) |
| 知情同意 | 须单独取得个人同意并告知出境情况(第39条) | 须告知跨境传输事实和保障措施(Art. 13-14) |
| 数据本地化 | 关键信息基础设施运营者和达到规定数量的处理者须在境内存储(第40条) | 无一般性本地化要求,但部分成员国有行业特殊规定 |
标准合同条款(SCC)检查要点:
- 是否使用最新版本(PIPL:网信办2023版;GDPR:欧委会2021版)
- 模块选择是否正确(控制者->处理者 / 控制者->控制者)
- 是否已完成传输影响评估(TIA)
- 补充措施是否到位(技术性加密、组织性访问控制、合同性限制)
- PIPL标准合同是否已向省级网信部门备案
数据出境安全评估触发条件(中国):
- 关键信息基础设施运营者向境外提供个人信息
- 处理100万人以上个人信息的处理者向境外提供个人信息
- 自上年1月1日起累计向境外提供10万人个人信息
- 自上年1月1日起累计向境外提供1万人敏感个人信息
- 国家网信部门规定的其他情形
跨法域冲突处理
当同时适用多个法域的数据保护法律且要求不一致时,按以下逻辑判定适用优先级:
| 冲突类型 | PIPL要求 | GDPR要求 | 处理原则 |
|---|---|---|---|
| 数据本地化 vs 跨境自由流动 | 达到阈值须在境内存储(强制) | 无一般性本地化要求 | 遵守更严格方:在中国境内存储原始数据,向欧盟传输时满足GDPR传输保障 |
| 删除权响应 | 个保法第47条规定的删除条件 | Art.17被遗忘权(条件更宽) | 各法域独立响应:对欧盟用户按GDPR标准,对中国用户按PIPL标准 |
| 同意标准 | 单独同意(敏感信息)+明示同意 | 明确同意(特殊类别数据)+合法基础多选 | 采用最高标准:对跨境业务统一按最严格的同意标准设计 |
| 泄露通知时限 | 无明确时限,"立即"通知 | 72小时内通知监管机构 | 取更短时限:统一按72小时执行 |
冲突处理三原则:
- 强制性规定无条件遵守:任何法域的强制性规定(如PIPL的本地化要求)必须首先满足
- 最高标准统一:在不违反任一法域强制性规定的前提下,采用最严格标准作为全局标准
- 不可调和时分别处理:当两个法域要求根本矛盾时,按用户所在地分别适用各自法律
跨领域联动检查
| 业务行为 | 触发领域 | 联动审查要点 |
|---|---|---|
| 用户画像用于精准广告 | 个保法+广告法 | 数据收集合规+广告标识合规+用户拒绝权 |
| 第三方SDK接入 | 个保法+数据安全 | 共享告知+SDK数据收集范围+安全评估 |
| 用户评价/UGC展示 | 广告法+消保法 | 虚假评价治理+真实性核验+删除权 |
| 跨境电商 | 数据出境+消保法+进出口+跨境合规 | 数据出境评估+消费者权益+海关备案+目标市场数据保护法 |
| 自动化定价/推荐 | 个保法+消保法+反不正当竞争法 | 算法透明度+大数据杀熟+价格歧视 |
| 出海APP同时面向欧盟和中国 | PIPL+GDPR+跨境传输 | 双向数据流动合规+隐私政策多语言+各法域权利响应 |
第三步:量化评分
对每个涉及的合规领域,按审查项逐项打分:
- 合规(2分):完全满足法律要求
- 基本合规(1分):存在瑕疵但不构成实质性违法
- 不合规(0分):违反法律强制性要求
领域合规率 = 实际得分 / 满分 x 100%
整体合规等级:
- 合规(>=90%):可正常推进,定期复查即可
- 基本合规需整改(70-89%):存在需要修复的合规缺口,限期整改
- 存在重大合规风险(<70%):建议暂停相关业务,优先完成合规整改
各领域典型处罚参考
| 领域 | 法律依据 | 一般处罚 | 严重处罚 |
|---|---|---|---|
| 个人信息保护 | 个保法第66条 | 100万元以下 | 5000万元或上年度营业额5%以下;责令暂停业务 |
| 广告违法 | 广告法第55-58条 | 20-100万元 | 100-200万元;吊销营业执照 |
| 网络安全等保 | 网安法第59条 | 1-10万元 | 10-100万元 |
| 数据安全 | 数安法第45-46条 | 5-50万元 | 50-500万元;暂停业务/吊销许可 |
| 未取得资质经营 | 各行业法规 | 取缔+没收违法所得 | 罚款+刑事责任(非法经营罪) |
| 消费者保护 | 消保法第56条 | 违法所得1-10倍 | 50万元以下;停业/吊销 |
| GDPR违规 | GDPR Art. 83 | 最高1000万欧元或全球营业额2% | 最高2000万欧元或全球营业额4% |
| CCPA违规 | CCPA/CPRA | 每次违规2500美元(非故意) | 每次故意违规7500美元;消费者集体诉讼100-750美元/人 |
第四步:生成整改清单
将所有不合规和基本合规项按紧急程度排序:
- P0(立即):违反强制性规定且有被处罚风险(如无证经营、未经同意收集个人信息、GDPR数据泄露未72小时通知)
- P1(1周内):违反合规要求但短期风险可控(如隐私政策不完善、广告用语不规范、DPA条款缺失)
- P2(1月内):合规瑕疵或最佳实践差距(如未建立数据分级制度、安全审计不完善、未完成TIA)
每项整改附具体操作步骤和验收标准。
如已连接 ~~Notion:
- 将整改清单写入Notion知识库页面
- 设置整改负责人、截止日期、完成状态字段,便于持续跟踪
输出格式
## 合规审查报告
**审查事项**:[业务描述]
**所属行业**:[行业]
**审查范围**:[涉及的合规领域]
**目标市场**:[中国/欧盟/加州/全球]
**审查日期**:[日期]
## 审查结论
**整体合规率**:[XX%]
**合规等级**:[合规/基本合规需整改/存在重大合规风险]
**潜在处罚风险**:[基于处罚参考的最大财务敞口估算,含境内外]
## 各领域评分
| 合规领域 | 审查项数 | 合规 | 基本合规 | 不合规 | 合规率 |
|---------|---------|------|---------|--------|-------|
## 逐项审查
### [合规领域]
| 审查项 | 状态 | 法律依据 | 说明 |
|--------|------|---------|------|
## 跨境数据传输专项(如适用)
[PIPL/GDPR传输机制评估+SCC检查+法域冲突分析]
## 跨领域联动风险
[如存在跨领域交叉问题,此处列明]
## 整改清单
| 优先级 | 事项 | 法律依据 | 整改措施 | 验收标准 | 建议期限 |
|--------|------|---------|---------|---------|---------|
## 风险提示
[重大合规风险的特别说明,含潜在处罚后果和财务影响]
质量标准
- 法规引用必须准确、现行有效,标注条款号
- 合规要求必须具体可操作——不说"做好个保合规",要说"检查是否取得用户同意、隐私政策是否包含X/Y/Z内容"
- 整改措施必须具体到操作步骤和验收标准,不说"建议完善"
- 对于法规模糊地带,需明确标注不确定性和建议的保守做法
- 涉及行政许可的事项必须提示办理流程和预计周期
- 量化评分必须与逐项审查结论一致
- 跨领域联动检查不得遗漏
- 跨境合规审查须明确适用的具体法律条款,不笼统引用"国际数据保护法"
- 跨法域冲突处理须给出明确的适用优先级判定,不说"建议咨询律师"就结束
关联技能
- 风险评估 -- 对合规风险做更深入的影响评估
- 法律文书 -- 起草合规整改相关的法律文件(如隐私政策、用户协议、DPA)
- 查案例 -- 检索同行业合规处罚案例作为参考
- 企业背景调查 -- 调查数据处理合作方的合规资质