# 合规审查

> 输入业务事项，按领域逐项检查个人信息保护、广告合规、资质牌照、数据安全、消费者保护及跨境合规要求，输出量化评分和整改清单。 当用户要求"这个业务合规吗"、"个保合规"、"数据出境评估"、"需要什么资质"、"合规审查"、 "合规检查"、"广告合规"、"APP合规"、"上线审查"、"数据合规"、"产品合规检查"、 "隐私政策审查"、"GDPR合规"、"跨境合规"、"出海合规"、"海外数据保护"、 "CCPA合规"、"跨境数据传输"、"DPA审查"、"隐私影响评估"时触发此技能。

- Skill: `ahang1598/skill-13` (Agent Skill)
- Install (CLI): `npx skillmds@latest add ahang1598/skill-13`
- Raw SKILL.md: https://api.skillmd.com/api/skills/ahang1598/skill-13/raw
- Safety review: pending (external: skill-scanner PASS, skillspector PASS)
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: ahang1598 (https://skillmd.com/u/ahang1598)
- Updated: 2026-09-09
- Page: https://skillmd.com/skills/ahang1598/skill-13

---


# /合规审查 -- 综合合规审查

> 如遇到不熟悉的占位符或需检查已连接工具，参见 [CONNECTORS.md](../../CONNECTORS.md)。

对业务事项进行综合合规审查，覆盖个人信息保护、广告法、资质牌照、数据安全、消费者保护及跨境合规多个领域，输出量化合规评分和可操作的整改清单。

**重要提示**：本技能辅助合规审查，不替代专业合规意见。涉及行政许可、数据出境、跨境合规等重大事项建议咨询专业律师。

**独立能力（无需连接器）**

- 多领域合规审查（个保/广告/资质/数据/消保/跨境）
- 按行业定制审查重点
- 量化合规评分 + 整改优先级排序
- 处罚金额参考和财务风险量化
- 跨境数据传输专项检查（PIPL vs GDPR vs CCPA）
- 跨法域冲突分析与适用优先级判定
- DPA（数据处理协议）审查清单

**增强能力（连接器加持）**

- ~~Notion -> 将合规审查报告和整改清单写入Notion知识库，便于持续跟踪

## 连接器（可选增强）

| 连接器 | 增强能力 |
|-----------|---------|
| **~~Notion** | 将合规审查报告和整改清单写入Notion知识库页面，便于持续跟踪整改进度 |

> 没有连接器也完全可以使用——基于内置法规知识完成审查。

## 调用方式

```
/合规审查 <业务事项描述>
```

审查合规性：@$1

## 输入要求

1. **业务描述**：业务类型、运营模式、涉及的产品或服务
2. **审查范围**（可选）：个人信息保护 / 广告合规 / 资质牌照 / 数据安全 / 消费者保护 / 跨境合规 / DPA审查 / 综合审查
3. **行业背景**（可选）：所属行业、经营地域、目标用户群体
4. **目标市场**（可选）：中国境内 / 欧盟 / 美国加州 / 巴西 / 东南亚 / 日本 / 全球

用户只描述业务也可继续，自动识别涉及的合规领域。

## 执行流程

### 第一步：识别合规领域和行业分支

分析业务事项，按行业自动识别重点合规领域：

| 行业 | 必查领域 | 重点关注 |
|------|---------|---------|
| **互联网/APP** | 个保法、数据安全、广告法、消保法 | 隐私政策合规、SDK合规、算法推荐合规 |
| **金融/支付** | 金融监管、个保法、反洗钱 | 牌照资质、利率合规、信息披露 |
| **电商/零售** | 广告法、消保法、电子商务法 | 价格标注、促销规则、七天无理由退货 |
| **医疗/健康** | 行业准入、广告法、个保法 | 医疗广告审查、医疗器械分类、健康数据 |
| **教育/培训** | 行业准入、广告法、消保法 | 办学许可、培训资质、预付费监管 |
| **SaaS/企服** | 数据安全、个保法、网络安全 | 等保合规、数据出境、SLA合规 |
| **跨境业务** | 数据出境、外商投资、进出口、跨境合规 | 数据出境安全评估、负面清单、外汇合规、GDPR/CCPA |

未在上表中的行业，按"综合审查"执行全领域扫描。**当业务涉及境外用户或境外市场时，自动触发领域六（跨境合规）审查。**

### 第二步：逐领域审查

基于内置法规知识审查，标注"[建议核实最新法规]"。提示用户关注国家网信办、市场监管总局等监管机关最新通报。

**领域一：个人信息保护（《个保法》《数据安全法》《网络安全法》）**

| 审查项 | 合规要求 | 判定标准 |
|--------|---------|---------|
| 收集必要性 | 最小必要原则（个保法第6条） | 每项收集的个人信息是否与业务功能直接相关 |
| 告知同意 | 明示同意+单独同意（敏感信息）（个保法第13-14条） | 是否有清晰的隐私政策，敏感信息是否获得单独同意 |
| 处理目的 | 处理目的明确合理（个保法第6条） | 是否存在超出声明范围的数据使用 |
| 数据共享 | 第三方共享须告知并取得同意（个保法第23条） | SDK、第三方合作方的数据共享是否合规 |
| 数据出境 | 安全评估/标准合同/认证（个保法第38-40条） | 数据是否传输至境外，是否完成出境合规手续 |
| 未成年人 | 14岁以下取得监护人同意（个保法第31条） | 是否涉及未成年用户，是否有年龄验证机制 |
| 自动化决策 | 算法透明度+拒绝权（个保法第24条） | 如有个性化推荐/自动化决策，是否提供关闭选项 |
| 数据安全 | 安全保护措施（个保法第51条） | 是否有加密、访问控制、安全审计等技术措施 |

**领域二：广告合规（《广告法》《反不正当竞争法》）**

| 审查项 | 合规要求 | 判定标准 |
|--------|---------|---------|
| 绝对化用语 | 禁止"最""第一""国家级"等绝对化用语（广告法第9条） | 宣传材料中是否存在绝对化用语 |
| 虚假宣传 | 不得含有虚假或引人误解的内容（广告法第4条） | 功能描述、效果宣称是否有数据支撑 |
| 对比广告 | 不得贬低其他经营者（广告法第13条，反不正当竞争法第11条） | 是否存在直接对比或暗示贬低竞品的内容 |
| 代言合规 | 未使用过不得推荐（广告法第38条） | 代言人/推荐人是否真实使用过产品 |
| 特殊行业 | 医疗/药品/保健品/金融广告特殊规定 | 是否涉及特殊行业广告审查要求 |
| 弹窗/推送 | 显著标明关闭标志，一键关闭（广告法第44条） | 互联网广告是否满足关闭要求 |

**领域三：资质牌照（行业监管法规）**

按业务类型对照所需资质：ICP许可证（经营性互联网信息服务）、EDI许可证（在线数据处理）、支付牌照（第三方支付）、食品经营许可证（食品销售）、医疗器械经营许可证、网络文化经营许可证、等保备案/等保测评。
标记状态：已取得/待申请/不适用。

**领域四：数据安全（《数据安全法》《网络安全法》）**

| 审查项 | 合规要求 |
|--------|---------|
| 数据分级分类 | 是否建立数据分类分级制度（数据安全法第21条） |
| 等保合规 | 网络安全等级保护是否完成（网络安全法第21条） |
| 数据出境 | 重要数据出境是否完成安全评估（数据安全法第31条） |
| 安全事件 | 是否建立数据安全事件应急响应机制 |

**领域五：消费者保护（《消费者权益保护法》《电子商务法》）**

| 审查项 | 合规要求 |
|--------|---------|
| 知情权 | 产品/服务信息是否充分披露 |
| 七天无理由 | 网络销售是否支持七天无理由退货（消保法第25条） |
| 格式条款 | 格式条款是否履行提示说明义务，有无霸王条款 |
| 预付费 | 预付费模式是否合规（明确退费机制、资金监管） |
| 自动续费 | 自动续费是否明确告知并提供取消方式 |

**领域六：跨境合规（境外数据保护法律）**

当业务涉及境外用户数据处理或服务出海时，按目标市场逐一审查：

**GDPR（欧盟通用数据保护条例）**

适用条件：处理欧盟/欧洲经济区个人数据，无论处理者是否在欧盟境内。

| 审查项 | 合规要求 | 关键条款 |
|--------|---------|---------|
| 处理原则 | 合法、公平、透明；目的限制；数据最小化；准确性；存储限制；完整性和保密性 | Art. 5 |
| 合法基础 | 同意/合同履行/法律义务/正当利益/公共利益/重大利益（须逐项处理活动确定合法基础） | Art. 6 |
| 知情权 | 直接收集时须告知：控制者身份、处理目的、合法基础、接收方、保留期限、数据主体权利 | Art. 13-14 |
| 被遗忘权 | 数据主体有权要求删除个人数据 | Art. 17 |
| 数据泄露通知 | 发现个人数据泄露后72小时内通知监管机构；高风险时须通知数据主体 | Art. 33-34 |
| DPIA | 可能导致高风险的处理活动须事先进行数据保护影响评估 | Art. 35 |
| DPO | 公共机构、大规模系统性监控、大规模处理特殊类别数据时须指定数据保护官 | Art. 37 |

**DPA（数据处理协议）审查清单**：
- 处理范围和期限是否明确定义
- 处理者是否承诺仅按控制者指令处理
- 安全措施是否具体描述（Art. 32）
- 子处理者要求：书面授权+通知变更+同等义务
- 数据主体权利协助义务
- 终止时数据删除或返还
- 审计权利
- 泄露通知时限（建议24-48小时以满足72小时监管时限）

**CCPA/CPRA（加州消费者隐私法/加州隐私权法案）**

适用条件：收集加州居民个人信息的企业，且满足以下之一：年营收>2500万美元；购买/出售/共享10万+消费者的个人信息；50%以上营收来自出售/共享个人信息。

| 审查项 | 消费者权利 | 关键要求 |
|--------|---------|---------|
| 知情权 | 知道收集了哪些个人信息、用途和共享方 | 收集时或之前提供隐私通知 |
| 删除权 | 要求删除个人信息 | 45天内响应（可延长45天） |
| 退出权 | 选择退出个人信息出售/共享 | 提供"Do Not Sell or Share"链接 |
| 更正权 | 要求更正不准确的个人信息 | CPRA新增权利 |
| 限制使用敏感信息权 | 限制敏感个人信息的使用和披露 | CPRA新增权利 |
| 不歧视权 | 行使权利不受歧视对待 | 不得因用户行使权利而降低服务或涨价 |

**LGPD（巴西通用数据保护法）**

适用条件：在巴西境内处理个人数据，或处理目的为向巴西境内个人提供商品/服务。
基本原则：目的性、适当性、必要性、自由获取、数据质量、透明、安全、预防、不歧视、问责。
合法基础（10项）：同意、合同履行、法律义务、公共利益、信用保护、正当利益等。
须指定数据保护官（DPO/Encarregado）。

**新加坡 PDPA / 日本 APPI / 泰国 PDPA**

| 法规 | 核心特点 | 中国企业关注点 |
|------|---------|-------------|
| 新加坡 PDPA | 同意要求+DNCR（拒绝营销登记册）+72小时泄露通知+PDPC执法 | 新加坡业务须遵守DNCR，未经同意营销罚款最高100万新元 |
| 日本 APPI | 个人信息保护+跨境传输需同意或"相当水平"保护+PPC执法 | 向日本用户收集数据须符合APPI，跨境传输须确保"同等水平保护" |
| 泰国 PDPA | 类GDPR框架+同意要求+数据主体权利+PDPC执法 | 2022年生效，处理泰国用户数据须合规，罚款最高500万泰铢 |

### 跨境数据传输专项检查

当业务涉及数据跨境流动时，须进行以下专项检查：

**PIPL第38-43条 vs GDPR第44-49条 对照**

| 检查维度 | PIPL（中国） | GDPR（欧盟） |
|---------|-------------|-------------|
| 出境条件 | 安全评估/标准合同/认证/国际条约（第38条） | 充分性认定/适当保障/约束性企业规则/例外情形（第44-49条） |
| 安全评估触发 | 关键信息基础设施运营者；处理100万人以上个人信息；累计出境10万人或敏感信息1万人（第40条） | DPIA显示高风险时建议咨询监管机构 |
| 标准合同 | 网信办发布的标准合同+向省级网信部门备案 | 欧委会发布的SCCs（2021版），须完成传输影响评估（TIA） |
| 知情同意 | 须单独取得个人同意并告知出境情况（第39条） | 须告知跨境传输事实和保障措施（Art. 13-14） |
| 数据本地化 | 关键信息基础设施运营者和达到规定数量的处理者须在境内存储（第40条） | 无一般性本地化要求，但部分成员国有行业特殊规定 |

**标准合同条款（SCC）检查要点**：
- 是否使用最新版本（PIPL：网信办2023版；GDPR：欧委会2021版）
- 模块选择是否正确（控制者->处理者 / 控制者->控制者）
- 是否已完成传输影响评估（TIA）
- 补充措施是否到位（技术性加密、组织性访问控制、合同性限制）
- PIPL标准合同是否已向省级网信部门备案

**数据出境安全评估触发条件（中国）**：
1. 关键信息基础设施运营者向境外提供个人信息
2. 处理100万人以上个人信息的处理者向境外提供个人信息
3. 自上年1月1日起累计向境外提供10万人个人信息
4. 自上年1月1日起累计向境外提供1万人敏感个人信息
5. 国家网信部门规定的其他情形

### 跨法域冲突处理

当同时适用多个法域的数据保护法律且要求不一致时，按以下逻辑判定适用优先级：

| 冲突类型 | PIPL要求 | GDPR要求 | 处理原则 |
|---------|---------|---------|---------|
| 数据本地化 vs 跨境自由流动 | 达到阈值须在境内存储（强制） | 无一般性本地化要求 | **遵守更严格方**：在中国境内存储原始数据，向欧盟传输时满足GDPR传输保障 |
| 删除权响应 | 个保法第47条规定的删除条件 | Art.17被遗忘权（条件更宽） | **各法域独立响应**：对欧盟用户按GDPR标准，对中国用户按PIPL标准 |
| 同意标准 | 单独同意（敏感信息）+明示同意 | 明确同意（特殊类别数据）+合法基础多选 | **采用最高标准**：对跨境业务统一按最严格的同意标准设计 |
| 泄露通知时限 | 无明确时限，"立即"通知 | 72小时内通知监管机构 | **取更短时限**：统一按72小时执行 |

**冲突处理三原则**：
1. **强制性规定无条件遵守**：任何法域的强制性规定（如PIPL的本地化要求）必须首先满足
2. **最高标准统一**：在不违反任一法域强制性规定的前提下，采用最严格标准作为全局标准
3. **不可调和时分别处理**：当两个法域要求根本矛盾时，按用户所在地分别适用各自法律

### 跨领域联动检查

| 业务行为 | 触发领域 | 联动审查要点 |
|---------|---------|------------|
| 用户画像用于精准广告 | 个保法+广告法 | 数据收集合规+广告标识合规+用户拒绝权 |
| 第三方SDK接入 | 个保法+数据安全 | 共享告知+SDK数据收集范围+安全评估 |
| 用户评价/UGC展示 | 广告法+消保法 | 虚假评价治理+真实性核验+删除权 |
| 跨境电商 | 数据出境+消保法+进出口+跨境合规 | 数据出境评估+消费者权益+海关备案+目标市场数据保护法 |
| 自动化定价/推荐 | 个保法+消保法+反不正当竞争法 | 算法透明度+大数据杀熟+价格歧视 |
| 出海APP同时面向欧盟和中国 | PIPL+GDPR+跨境传输 | 双向数据流动合规+隐私政策多语言+各法域权利响应 |

### 第三步：量化评分

对每个涉及的合规领域，按审查项逐项打分：
- **合规（2分）**：完全满足法律要求
- **基本合规（1分）**：存在瑕疵但不构成实质性违法
- **不合规（0分）**：违反法律强制性要求

领域合规率 = 实际得分 / 满分 x 100%

**整体合规等级**：
- **合规（>=90%）**：可正常推进，定期复查即可
- **基本合规需整改（70-89%）**：存在需要修复的合规缺口，限期整改
- **存在重大合规风险（<70%）**：建议暂停相关业务，优先完成合规整改

### 各领域典型处罚参考

| 领域 | 法律依据 | 一般处罚 | 严重处罚 |
|------|---------|---------|---------|
| 个人信息保护 | 个保法第66条 | 100万元以下 | 5000万元或上年度营业额5%以下；责令暂停业务 |
| 广告违法 | 广告法第55-58条 | 20-100万元 | 100-200万元；吊销营业执照 |
| 网络安全等保 | 网安法第59条 | 1-10万元 | 10-100万元 |
| 数据安全 | 数安法第45-46条 | 5-50万元 | 50-500万元；暂停业务/吊销许可 |
| 未取得资质经营 | 各行业法规 | 取缔+没收违法所得 | 罚款+刑事责任（非法经营罪） |
| 消费者保护 | 消保法第56条 | 违法所得1-10倍 | 50万元以下；停业/吊销 |
| GDPR违规 | GDPR Art. 83 | 最高1000万欧元或全球营业额2% | 最高2000万欧元或全球营业额4% |
| CCPA违规 | CCPA/CPRA | 每次违规2500美元（非故意） | 每次故意违规7500美元；消费者集体诉讼100-750美元/人 |

### 第四步：生成整改清单

将所有不合规和基本合规项按紧急程度排序：
- **P0（立即）**：违反强制性规定且有被处罚风险（如无证经营、未经同意收集个人信息、GDPR数据泄露未72小时通知）
- **P1（1周内）**：违反合规要求但短期风险可控（如隐私政策不完善、广告用语不规范、DPA条款缺失）
- **P2（1月内）**：合规瑕疵或最佳实践差距（如未建立数据分级制度、安全审计不完善、未完成TIA）

每项整改附具体操作步骤和验收标准。

**如已连接 ~~Notion：**
- 将整改清单写入Notion知识库页面
- 设置整改负责人、截止日期、完成状态字段，便于持续跟踪

## 输出格式

```
## 合规审查报告

**审查事项**：[业务描述]
**所属行业**：[行业]
**审查范围**：[涉及的合规领域]
**目标市场**：[中国/欧盟/加州/全球]
**审查日期**：[日期]

## 审查结论

**整体合规率**：[XX%]
**合规等级**：[合规/基本合规需整改/存在重大合规风险]
**潜在处罚风险**：[基于处罚参考的最大财务敞口估算，含境内外]

## 各领域评分

| 合规领域 | 审查项数 | 合规 | 基本合规 | 不合规 | 合规率 |
|---------|---------|------|---------|--------|-------|

## 逐项审查

### [合规领域]
| 审查项 | 状态 | 法律依据 | 说明 |
|--------|------|---------|------|

## 跨境数据传输专项（如适用）
[PIPL/GDPR传输机制评估+SCC检查+法域冲突分析]

## 跨领域联动风险
[如存在跨领域交叉问题，此处列明]

## 整改清单

| 优先级 | 事项 | 法律依据 | 整改措施 | 验收标准 | 建议期限 |
|--------|------|---------|---------|---------|---------|

## 风险提示
[重大合规风险的特别说明，含潜在处罚后果和财务影响]
```

## 质量标准

- 法规引用必须准确、现行有效，标注条款号
- 合规要求必须具体可操作——不说"做好个保合规"，要说"检查是否取得用户同意、隐私政策是否包含X/Y/Z内容"
- 整改措施必须具体到操作步骤和验收标准，不说"建议完善"
- 对于法规模糊地带，需明确标注不确定性和建议的保守做法
- 涉及行政许可的事项必须提示办理流程和预计周期
- 量化评分必须与逐项审查结论一致
- 跨领域联动检查不得遗漏
- 跨境合规审查须明确适用的具体法律条款，不笼统引用"国际数据保护法"
- 跨法域冲突处理须给出明确的适用优先级判定，不说"建议咨询律师"就结束

## 关联技能

- **风险评估** -- 对合规风险做更深入的影响评估
- **法律文书** -- 起草合规整改相关的法律文件（如隐私政策、用户协议、DPA）
- **查案例** -- 检索同行业合规处罚案例作为参考
- **企业背景调查** -- 调查数据处理合作方的合规资质

