# Privacy Policy Malik Taiar

> 起草符合 GDPR 的隐私政策的指南。包含 CNIL 2020 建议、参考模板和最佳实践。在起草或修订网站或应用的隐私政策时使用。

- Skill: `cslawyer1985/privacy-policy-malik-taiar` (Agent Skill, multi-file: 16 files)
- Install (CLI): `npx skillmds@latest add cslawyer1985/privacy-policy-malik-taiar`
- Raw SKILL.md: https://api.skillmd.com/api/skills/cslawyer1985/privacy-policy-malik-taiar/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: cslawyer1985 (https://skillmd.com/u/cslawyer1985)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/cslawyer1985/privacy-policy-malik-taiar

---


# 隐私政策指南——GDPR

## 概述

隐私政策是依据 GDPR 第 13 条和第 14 条向数据主体告知信息的主要文件。它必须清晰、可及且全面。

### 政策目标

| 目标 | GDPR 要求 |
|-----------|------------------|
| **透明度** | 清晰告知数据处理情况（第 12 条） |
| **信息告知** | 提供全部强制披露事项（第 13-14 条） |
| **权利** | 使数据主体权利得以行使（第 15-22 条） |
| **信任** | 让用户对数据保护放心 |

---

## 参考资料

### 模板

| 模板 | 描述 |
|----------|-------------|
| `assets/sample_template_politique_confidentialite.docx` | 未提供私人模板时使用的默认模板 |
| 律师提供的内部模板 | 律师有更合适的私人模板时使用 |

> **重要**：默认模板 `sample_template_politique_confidentialite` 为**无用户账户的展示型网站**设计。若请求涉及**带用户的应用程序或平台**，则需要增加额外的数据类别，例如：
> - 用户账户管理（创建、认证、资料）
> - 登录数据和活动历史
> - 应用使用产生的数据
> - 用户间通信（消息、评论等）
> - 用户偏好和设置
>
> 根据平台类型（展示型网站、电商、SaaS、移动应用、市场等）调整模板。

### CNIL 文档

| 文档 | 内容 |
|----------|---------|
| **[CNIL_droits_personnes.pdf](./assets/CNIL_droits_personnes.pdf)** | 数据主体权利指南（访问、更正、删除等） |
| **[CNIL_durees_conservation.pdf](./assets/CNIL_durees_conservation.pdf)** | 按数据类型划分的保存期限建议 |
| **[CNIL_finalites.pdf](./assets/CNIL_finalites.pdf)** | 如何正确定义处理目的 |
| **[CNIL_transparence.pdf](./assets/CNIL_transparence.pdf)** | 面向数据主体的信息告知与透明度指南 |
| **[CNIL_principes_rgpd.pdf](./assets/CNIL_principes_rgpd.pdf)** | GDPR 基本原则 |
| **[RGPD_texte_officiel.pdf](./assets/RGPD_texte_officiel.pdf)** | 欧盟条例 2016/679 全文 |

### 知识库

| 文档 | 内容 |
|----------|---------|
| **[BASES_LEGALES.md](./references/BASES_LEGALES.md)** | 处理的 6 种法律依据（GDPR 第 6 条），附示例和措辞 |
| **[DROITS_PERSONNES.md](./references/DROITS_PERSONNES.md)** | 数据主体的 8 项权利（GDPR 第 15-22 条），附行使程序 |
| **[COOKIES.md](./references/COOKIES.md)** | CNIL 2020 关于 Cookie、类别、横幅、处罚的建议 |
| **[DUREES_CONSERVATION.md](./references/DUREES_CONSERVATION.md)** | 按数据类型划分的保存期限表，附法律依据 |

---

## 需向客户收集的信息

> **重要**：起草政策前，须向客户收集以下**全部**信息。

### 1. 处理者（数据控制者）信息

- [ ] 完整公司名称
- [ ] 法律形式（SAS、SARL、Ltd 等）
- [ ] 公司注册号（SIREN/SIRET）
- [ ] 注册办公地址
- [ ] 法定代表人（姓名和职务）
- [ ] 通用联系邮箱
- [ ] 是否指定 DPO？若是，联系方式

### 2. 网站/应用的性质

- [ ] 现有网站 URL（供分析）
- [ ] 平台类型：
  - 展示型网站
  - 电商
  - SaaS / Web 应用
  - 移动应用
  - 市场
  - 其他：___________
- [ ] 业务领域
- [ ] 目标受众（B2B、B2C、两者）
- [ ] 目标国家（仅法国、欧盟、国际）

### 3. 收集的数据

对每个类别，注明是否适用：

- 身份识别数据
  - [ ] 名、姓
  - [ ] 邮箱
  - [ ] 电话
  - [ ] 邮政地址
  - [ ] 出生日期
  - [ ] 照片 / 头像

- 连接数据
  - [ ] IP 地址
  - [ ] 连接日志
  - [ ] 设备 ID
  - [ ] 账户标识符

- 浏览数据
  - [ ] 访问页面
  - [ ] 停留时间
  - [ ] 点击
  - [ ] 流量来源

- 交易数据
  - [ ] 订单历史
  - [ ] 支付数据（经提供商）
  - [ ] 发票

- 敏感数据（特别注意）
  - [ ] 健康数据
  - [ ] 政治/宗教观点
  - [ ] 族裔
  - [ ] 生物识别数据

### 4. 处理的法律依据

> **关键问题**：每项处理活动的法律依据是什么？

| 法律依据 | 何时使用 | 示例 |
|-------------|-------------|---------|
| **履行合同**（第 6.1.b 条） | 提供服务所必需的处理 | 订单交付、账户创建 |
| **同意**（第 6.1.a 条） | 个人自由选择，可随时撤回 | 通讯简报、营销 Cookie、与合作伙伴共享 |
| **合法利益**（第 6.1.f 条） | 公司利益，与数据主体权利相平衡 | 匿名统计、安全、B2B 业务开发 |
| **法律义务**（第 6.1.c 条） | 法律要求 | 发票保存 10 年、税务义务 |


**需与客户共同填写的表格：**

| 处理目的 | 法律依据 | 涉及数据 |
|--------------------|-------------|----------------|
| 订单管理   |             |                |
| 账户创建   |             |                |
| 通讯简报   |             |                |
| 统计       |             |                |
| 客户服务   |             |                |
| 商业业务开发 |         |                |
| ___________________  |           |                |

### 5. 接收方和分包处理者

- 技术分包处理者
  - [ ] 主机商：___________
  - [ ] 邮件服务商：___________
  - [ ] 支付服务商：___________
  - [ ] 分析服务：___________
  - [ ] CRM：___________
  - [ ] 支持/工单系统：___________

- 欧盟外传输
  - [ ] 是 / 否
  - [ ] 若是，传输至哪些国家？___________
  - [ ] 已采取的保障措施：
    - [ ] 标准合同条款
    - [ ] 充分性认定
    - [ ] 其他：___________

### 6. Cookie 和追踪器

- 使用的 Cookie
  - [ ] 严格必要 Cookie（会话、购物车、认证）
  - [ ] 分析 Cookie（Google Analytics、Matomo 等）
  - [ ] 广告 Cookie（Facebook Pixel、Google Ads 等）
  - [ ] 社交媒体 Cookie（分享按钮）
  - [ ] 其他：___________

- 同意管理平台
  - [ ] 无
  - [ ] Axeptio
  - [ ] Didomi
  - [ ] Cookiebot
  - [ ] 其他：___________

### 7. 保存期限

| 数据类型 | 建议期限 | 理由 |
|-----------|-------------------|---------------|
| 活跃客户账户 | 关系存续期间 |  |
| 非活跃客户账户 | 最后一次活动后 3 年 | 业务开发 |
| 潜在客户 | 3 年无互动 | CNIL 建议 |
| 发票 | 10 年 | 法律义务 |
| 连接日志 | 1 年 | LCEN |
| Cookie | 最长 13 个月 | CNIL 建议 |

---

## 起草工作流

### 步骤 1：选择模板（强制）

> **绝不从零起草政策。**
> 起草必须始终基于给定模板，即：
> - `assets/sample_template_politique_confidentialite.docx` 中的默认模板；
> - 或用户提供的其他内部模板。
>
> 该模板是你的基准参考。你必须：
> - **忠实复现模板的结构和措辞**
> - **保留模板的精确表述**（它们经过验证）
> - **仅将占位符替换为**客户信息
> - **不要重写句子**，即使你认为自己可以表达得更好
> - **不要添加**模板中没有的章节
>
> 收集的信息（条款与条件、网站等）用于**填充**模板，**而非重写**模板。

**1. 首要行动：在任何起草之前确认要使用的模板。询问用户：**
```
“我将基于提供的默认模板起草隐私政策。您是否有更适合作起点的内部模板？”
```

| 选项 | 行动 |
|--------|--------|
| 默认模板 | 使用 `assets/sample_template_politique_confidentialite.docx` |
| 内部模板 | 使用律师提供的文档 |

**2. 考虑用户的选择并选定起始模板。**

---

### 步骤 2：了解客户的业务

> **主要目标**：真正了解客户做什么、其业务、其平台上的用户旅程。

**1. 向律师索取其掌握的信息：**
```
“为起草一份完美适配的政策，请提供：
- 您掌握的有关客户及其业务的信息
- 现有文档（条款与条件、销售条件、订单表、合同等）
- 客户提出的交流或要点
- 网站/应用 URL（如可访问）
- 您认为必须包含的要点

如需保密，您可以将这些信息匿名化。

您提供的信息越多，政策就越贴合实际案例。否则，我们将自行研究，但研究将仅限于公开可获取的信息。”
```

**2. 分析提供的文档：**

| 文档 | 我们提取的内容 |
|----------|-----------------|
| 条款与条件 / 销售条件 | 平台运作方式、提供的服务、义务 |
| 订单表 | 收集的数据、服务、可能的分包处理者 |
| 客户交流 | 要点、具体关切、业务特殊性 |

**3. 对网站进行补充研究（如可访问）：**

> 注：某些网站仅显示“请求报价”表单，无法进入平台。此种情况下，主要依据提供的文档。

目标是**了解业务**并**识别技术要素**：
- 了解公司实际做什么
- 阅读现有隐私政策（如有）
- 阅读现有条款与条件/法律声明
- 识别典型用户旅程（如可见）
- **识别数据收集表单**（注册、联系、订单等）
- **通过横幅发现 Cookie/追踪器**
- **列出功能**（账户、通讯简报、聊天、支付等）

**4. 起草前的综合：**

```
客户：[名称]
业务：[2-3 句描述]
平台类型：[SaaS、电商、移动应用等]
用户旅程：[关键步骤]
收集的数据：[按收集时点列出]
识别的 Cookie：[发现的 Cookie 类型]
表单：[收集点列表]
律师关键要点：[必须包含的内容]
特殊性：[使本案独特之处]
```

> 综合完成后 → 进入草稿 1

---

### 步骤 3：草稿 1

> **绝对规则**：模板是经过验证的基础。
>
> - **从模板出发**：结构、措辞、语气 → 这是你的参考
> - **适配客户案例**：纳入收集到的具体信息
> - **不要全盘重写**：保留模板措辞，仅适配需要适配之处
>
> 总结：模板 + 客户信息 = 草稿 1。而非完整重写。

用收集到的信息逐节填写模板：

1. **处理者身份**
2. **收集的数据**（按类别）
3. **目的和法律依据**（表格）
4. **接收方和分包处理者**
5. **国际传输**
6. **保存期限**（表格）
7. **数据主体权利**
8. **行使权利的方式**
9. **Cookie 和追踪器**
10. **数据安全**
11. **政策变更**
12. **联系方式**

> **即时合规检查：** 在呈现草稿 1 之前，核验强制披露清单（GDPR 第 13 条）：
> - [ ] 处理者身份和联系方式
> - [ ] DPO 联系方式（如已指定）
> - [ ] 处理目的
> - [ ] 每项目的的法律依据
> - [ ] 追求的合法利益（如适用）
> - [ ] 接收方或接收方类别
> - [ ] 欧盟外传输及保障措施
> - [ ] 保存期限或确定期限的标准
> - [ ] 数据主体权利（访问、更正、删除、限制、可携、反对）
> - [ ] 撤回同意的权利（如适用）
> - [ ] 向 CNIL 投诉的权利
> - [ ] 数据提供为强制/自愿
> - [ ] 是否存在自动化决策（如适用）
>
> 若草稿 1 合规 → 进入步骤 3。

---

### 步骤 4：交付草稿 1 + 基准比较 + 改进建议

**1. 交付草稿 1 并附说明：**
```
这是隐私政策的草稿 1。

**我考虑的内容：**
- [纳入的关键要素摘要]
- [考虑到的客户特殊性]
- [律师提及的特别要点]

**合规性：** 该文档满足 GDPR 第 13 条要求。
```

**2. 呈现基准比较（系统性）：**

研究同一行业 3-5 家公司的隐私政策，然后呈现：
```
**已完成的基准比较：**

我分析了以下公司的隐私政策：
- [公司 1] - [我们注意到的内容]
- [公司 2] - [我们注意到的内容]
- [公司 3] - [我们注意到的内容]

**识别到的可能改进：**
- [改进 1]：[说明]
- [改进 2]：[说明]
- [改进 3]：[说明]

您是否希望将这些要素纳入所提供草稿？
```

**3. 若律师批准改进 → 产出草稿 2。**

---

### 步骤 5：最终核验

最终交付前的最后一次审阅：

- [ ] 所有 GDPR 第 13 条披露事项均已包含
- [ ] 客户信息正确纳入
- [ ] 语言清晰可及
- [ ] 最终文档中无内部引用（模板、来源）
- [ ] 更新日期存在

---

## 政策的标准结构

```
隐私政策
[公司名称]
最后更新：[日期]

目录（若为长文档）

1. 我们是谁？
   - 处理者身份
   - DPO 联系方式

2. 我们收集哪些数据？
   - 身份识别数据
   - 浏览数据
   - 交易数据
   - 等

3. 我们为何收集您的数据？
   - 目的 / 法律依据表

4. 我们与谁共享您的数据？
   - 内部部门
   - 分包处理者
   - 合作伙伴（如经同意）
   - 监管机关（法律义务）

5. 您的数据是否被传输至欧盟以外？
   - 相关国家
   - 保障措施

6. 我们保存您的数据多长时间？
   - 按数据类型的保存期限表

7. 您有哪些权利？
   - 权利清单及通俗解释
   - 如何行使

8. Cookie 和追踪器
   - 使用的 Cookie 类型
   - 偏好管理

9. 安全
   - 已采取的措施（不含敏感技术细节）

10. 本政策的变更
    - 通知程序

11. 联系我们
    - 邮箱
    - 邮政地址
    - 表单链接
```

---

## 起草最佳实践

### 写作风格

| 应做 | 避免 |
|-----|-------|
| 使用“您”/“您的数据” | 使用“用户”/“数据主体” |
| 短而简单的句子 | 过多法律术语 |
| 具体示例 | 模糊措辞（“各类数据”） |
| 用表格厘清 | 密集段落 |
| 清晰明确的标题 | 无解释的多重交叉引用 |

### 可及性

- **清晰语言**：非法律人士可理解
- **可见结构**：目录、编号标题
- **分层信息**：摘要 + 需要时提供详情
- **更新日期**：文档顶部可见

---

## 应避免的常见错误

| 错误 | 后果 | 解决方案 |
|---------|-------------|----------|
| 从通用模板复制粘贴 | 不合规、不一致 | 针对每个案例适配 |
| 法律依据不正确 | 非法处理 | 分析每个目的 |
| 缺少保存期限 | 违反第 13 条 | 系统化表格 |
| 遗漏欧盟外传输 | 可能被罚款 | 核查分包处理者 |
| 只提权利而无行使程序 | 权利无法行使 | 专用邮箱 |
| Cookie 墙 | CNIL 禁止 | 拒绝与接受同样简单 |

---

## CNIL 参考处罚

| 公司 | 金额 | 主要原因 |
|---------|--------|-------------|
| Google | €150M | Cookie：拒绝比接受更困难 |
| Facebook | €60M | Cookie：无“全部拒绝”按钮 |
| Carrefour | €3M | 信息不足、保存期限过长 |
| Amazon | €35M | 未经同意放置 Cookie |

> 这些处罚说明合规政策与严格 Cookie 管理的重要性。

---

## 常见问题

### 1. 政策必须是法语吗？

**是**，若网站面向法国用户。若网站为国际性，可以双语。

### 2. 移动应用是否需要单独的政策？

**不必然**，但政策必须涵盖应用特有方面（权限、设备收集的数据）。

### 3. 如何处理更新？

- 为每个版本注明日期
- 告知用户实质性变更
- 保留先前版本

### 4. DPO 是强制的吗？

**并非必然。** 以下情形强制：
- 公共机关
- 大规模处理敏感数据
- 定期、系统化的大规模监控

---

## 使用本指南

1. **步骤 1 - 选择模板**：默认模板，或律师的内部模板
2. **步骤 2 - 了解业务**：收集律师文档 + 网站研究
3. **步骤 3 - 起草草稿 1**：填写模板 + 合规检查
4. **步骤 4 - 交付 + 基准比较**：呈现草稿 1 + 系统性基准比较 + 改进建议
5. **步骤 5 - 定稿**：纳入批准的改进 + 最终核验

> **模板提醒**：绝不从零起草。始终基于模板并适配。
>
> **来源提醒**：本指南中的 CNIL 和 GDPR 参考文献供起草人使用。除强制法律披露（向 CNIL 投诉的权利等）外，它们不应出现在最终文档中。

