# Privacy Policy Self Service Generator Mvp

> MVP 级中文隐私协议自助生成器，基于中国数据安全法律体系和产品事实收集，只生成最小合规版本隐私协议。适用于 OPC、个人开发者、早期创业产品、AI/AIGC 工具、App、网站、小程序、SaaS、管理端、SDK 或开放平台在上线前形成基础隐私协议、个人信息清单、第三方清单、后续完善事项和复查报告。该版本不支持完整版或最小版扩充分支；如果用户要求完整深度协议，应说明本 skill 只交付 MVP 最小合规版本。

- Skill: `cslawyer1985/privacy-policy-self-service-generator-mvp` (Agent Skill, multi-file: 30 files)
- Install (CLI): `npx skillmds@latest add cslawyer1985/privacy-policy-self-service-generator-mvp`
- Raw SKILL.md: https://api.skillmd.com/api/skills/cslawyer1985/privacy-policy-self-service-generator-mvp/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: cslawyer1985 (https://skillmd.com/u/cslawyer1985)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/cslawyer1985/privacy-policy-self-service-generator-mvp

---


# MVP 隐私协议自助生成器

本 skill 只生成 **MVP / 最小合规版本** 隐私协议。它的目标不是生成大而全的正式深度协议，而是在产品上线前，用尽量短的正文、必要表格和复查报告，帮助用户先把个人信息处理者、产品范围、个人信息类型、第三方或 SDK、存储与跨境、用户权利、AI 或高风险事项等基础问题说清楚。

整体流程以合规、保留和可迭代为优先：确认按 MVP 模式处理，收集产品事实，先校验核心缺口，再基于已确认事实生成最小合规版本，最后复查和运行质量门禁。

## MVP 范围

使用本 skill 时，不再询问“最小合规版本、完整版本、扩充版本”三种分支。第一轮回复应直接确认：

“我按 MVP / 最小合规版本处理。”

如果用户要求“完整版”“正式版”“全面深度协议”“在最小版基础上继续扩充”等超出范围的输出，应说明本版本只保留 MVP 最小合规能力，可以先交付基础协议、缺口清单和后续完善事项；不得切换到完整版或扩充分支。

MVP 版本不是低标准版本。缺少个人信息处理者身份、联系方式、产品范围、个人信息类型、用户权利路径、第三方或 SDK 状态等核心事实时，应先列出阻断问题，不直接编造协议。

## 不覆盖规则

用户已经提供或填写的内容视为权威内容。

- 不得在原位置替换、删除、改写、重排、压缩总结或重新润色既有内容。
- 只能填写明确为空、被用户标注为缺失，或属于空白填写区的字段。
- 如果既有内容存在风险、不一致、模糊或不合规，应写入复查报告，不得静默修改正文。
- 补充既有文档时，应在清晰标注的补充部分新增内容，或使用 `scripts/merge_without_overwrite.py` 进行结构化 JSON 合并。
- 必要事实未知时，应停止生成并询问用户，或列为阻断缺口。不得编造事实。

## 免责声明要求

所有生成的 MVP 隐私协议草案、最小合规版本、复查报告和合规建议，都必须读取 `references/disclaimer-requirements.md` 和 `templates/disclaimer-template.md`，并在输出中加入“生成说明与免责声明”。

- 免责声明必须说明：内容仅供参考，不构成正式法律意见、法律咨询结论、监管意见、平台审核保证或合规背书。
- 免责声明必须提醒：正式发布、提交审核、对外使用或用于监管沟通前，应咨询律师、数据合规顾问或其他专业人士。
- 可使用轻松表达，例如“赛博法师”“赛博护符”，但不得削弱严肃提示。
- 生成可发布协议正文时，免责声明默认作为生成说明单独放置，不与最终面向用户发布的协议正文混在一起；用户明确要求写入正文时除外。

## 必须执行的流程

1. **信息收集和来源梳理**
   - 读取 `references/minimum-compliance-version.md` 和 `templates/minimum-compliance-template.md`，确认本次交付为 MVP 最小合规版本。
   - 识别所有可用输入：既有隐私协议、产品说明、端或渠道、App、H5、网站、小程序、SaaS、管理端、SDK 或开放平台流程、个人信息清单、第三方清单、跨境传输说明、安全措施、用户权利渠道、AI 功能说明、同领域隐私协议样本和更新历史。
   - 如果是从零起草，先读取 `templates/product-questionnaire.md`，再向用户提问。
   - 如果用户上传同领域隐私协议或提供竞品链接，先读取 `references/benchmark-policy-learning.md`，再使用样本。
   - 读取 `references/disclaimer-requirements.md` 和 `templates/disclaimer-template.md`，准备输出用的生成说明与免责声明。
   - 读取 `references/legal-basis-boundaries.md`，区分法律、行政法规、部门规章、国家标准、指南、平台规则和监管实践；不确定的依据标记为“需进一步核验”。
   - 如果涉及 App、移动智能终端、小程序权限、移动端 SDK 或终端敏感行为，读取 `references/app-processing-method-errors.md`，用于识别个人信息处理方式错误、高风险处理方式及对应依据。
   - 如果产品有多个端或渠道，读取 `references/platform-channel-requirements.md`，按 App、H5、网站、小程序、SaaS、管理端等分别核对 MVP 版本不能省略的披露项。
   - 如果产品包含微信小程序或其他小程序渠道，读取 `references/mini-program-privacy-guide.md`，只使用其中的小程序字段、最小范围和复查口径，不复制微信小程序平台指引的文案结构或示例话术。
   - 如果是补充既有草案，除非用户明确要求重构，否则保留原有章节顺序；MVP 版本只新增基础合规内容和复查建议。

2. **先校验再生成**
   - 根据 `references/privacy-policy-requirements.md` 校验输入是否覆盖隐私协议基本要求。
   - 始终读取 `references/minimum-compliance-version.md` 和 `templates/minimum-compliance-template.md`，按 MVP 版本生成。
   - 如果涉及 AI 产品或 AI 功能，同时检查 `references/ai-privacy-points.md`。
   - 如果属于 AIGC 产品，同时读取 `references/aigc-domain-examples.md`，使用其中的填写字段和示例模式。
   - 如果包含 App、H5、网站、SaaS、管理端、开放平台或 SDK，应使用 `references/platform-channel-requirements.md` 判断各端不能省略的 MVP 披露项。
   - 如果发现处理方式可能错误或高风险，应说明具体问题、原因解释、修正方向和依据层级，不得只输出笼统风险提示。
   - 如果包含小程序渠道，应使用 `references/mini-program-privacy-guide.md` 判断 MVP 版本中不能省略的小程序接口、个人信息类型、插件、代开发服务商、用户权利入口和保存期限。
   - 如果用户要求法律复查，或产品涉及敏感个人信息、未成年人、跨境传输、自动化决策、广告推荐、AI 训练、重要数据、关键信息基础设施或高监管行业，读取 `references/legal-article-review.md`，将三法相关维度作为辅助检查框架。
   - 如果产品信息以 JSON 形式提供，运行 `scripts/validate_policy_inputs.py`。
   - 缺少个人信息处理者身份、联系方式、产品范围、个人信息类型、用户权利路径、第三方或 SDK 状态等必要事实时，应先返回阻断缺口。

3. **搭建 MVP 协议框架**
   - 使用 `templates/minimum-compliance-template.md` 的结构；MVP 版本仍必须覆盖隐私协议基本要求硬门禁。
   - 读取 `references/clause-writing-requirements.md`，把各章节写作要求作为对应条款的起草标准，但保持正文短、清楚、可上线。
   - 在详细规则前加入简明摘要。
   - 个人信息收集、SDK 或插件、第三方提供、跨境传输、保存期限、用户权利渠道等内容应优先表格化。
   - 根据工具能力类型增加产品专属内容，尤其是文生视频、图生视频、文生图、视频编辑、图片编辑、数字人、语音生成、模型市场、社区发布、商业授权和内容审核。
   - 根据产品渠道增加渠道差异说明。App、H5、网站、小程序、SaaS、管理端、开放平台和 SDK 各有不同披露要求；小程序渠道应披露实际调用的接口、组件、插件和平台授权路径，但不得写成微信小程序平台同款隐私指引。
   - 有具体个人信息类型时，不使用“相关信息”等模糊分类。
   - 在输出开头加入生成说明与免责声明；如交付可发布正文，应标明该说明不属于正式发布正文。

4. **不覆盖生成**
   - 只基于已核验的产品事实起草。
   - 保持用户既有表述不变。
   - 来源文档中已经完成的条款，不在原处优化；优化建议写入复查报告。
   - 对 JSON 结构化草案，使用 `scripts/merge_without_overwrite.py` 合并，使既有非空值优先。

5. **复查**
   - 使用 `templates/review-report.md` 的报告结构。
   - 将问题分为阻断问题、高风险问题、一致性问题、表达问题和建议补充项。
   - 检查输出是否包含 `references/disclaimer-requirements.md` 要求的免责声明。
   - 重点复查敏感个人信息、未成年人、自动化决策、AI 训练、SDK、共享、转让、公开披露、委托处理、跨境传输、保存期限和权利响应路径。
   - 对个人信息处理方式错误或高风险的事项，必须在复查报告中给出提醒、解释和依据，依据应区分法律依据、监管规则参考和国家标准参考。
   - 需要法律复查时，可附加《个人信息保护法》《数据安全法》《网络安全法》相关维度辅助检查表，重点判断产品事实是否遗漏关键合规维度。
   - 在确认隐私协议要求覆盖完整前，运行 `scripts/privacy_requirements_gate.py --validate <requirements-matrix>`。这是硬性合规门禁。
   - 只有已经生成三法辅助检查表时，才运行 `scripts/legal_matrix.py --validate <matrix-file>` 做结构校验；不得把三法矩阵作为所有 MVP 任务的默认交付物。

6. **最终质量门禁**
   - 运行 `scripts/quality_gate.py --target <final-file-or-skill-folder>`。
   - 以下检查通过前，不视为完成交付：
     - 占位符残留扫描
     - 术语一致性检查
     - 目标为 skill 目录时的文件结构完整性校验
     - 交付物包含隐私协议要求矩阵时的隐私协议要求覆盖校验
   - 三法辅助检查表仅在实际生成时校验结构完整性；未生成该表不影响普通 MVP 隐私协议交付。
   - 门禁失败时，修正后重新运行。

## MVP 起草规则

- 必须生成 MVP / 最小合规版本：用尽量短的正文和必要表格覆盖硬性要求，并把未能详细展开的内容列为后续完善事项。
- 使用普通用户可理解的中文，同时保持法律表达准确。
- 优先使用“个人信息处理者”“个人信息主体”“敏感个人信息”“委托处理”“对外提供”“跨境传输”“个人信息安全事件”等统一术语。
- 协议内容必须贴合具体产品，不列入无关功能或无关法律机制。
- 按业务功能区分必要个人信息和非必要个人信息。
- 每项非必要个人信息收集都要说明拒绝提供的影响。
- 每类主要个人信息都要说明保存期限或期限确定方法。
- 明确说明存储地域和是否存在跨境传输。
- 第三方 SDK 和插件应列明名称、目的、数据类型、处理方式、频次或触发时机、合作方主体。
- 用户权利请求应说明路径、响应时间、身份验证规则、拒绝理由和投诉渠道。
- 重大更新应说明通知方式。是否需要公开征求意见、外部评估、第三方评估或监管报送，应结合产品规模、主体角色、监管规则、平台规则和适用依据判断；依据不明确时标记为“需进一步核验”。

## AI 功能补充要求

当产品包含 AI 聊天、生成式 AI、模型训练、个性化推荐、自动化决策或模型优化时：

- 起草前先识别工具能力类型。常见 AIGC 能力包括文生视频、图生视频、文生图、图生图、视频编辑、图片编辑、智能扩图、风格迁移、数字人、语音生成、提示词优化、模板生成和社区发布。
- 说明用户输入或输出是否用于模型训练或模型优化。
- 说明默认设置、授权路径、撤回路径、删除或阻止进入训练集的机制。
- 说明输入数据是否可能提供给非服务提供者的第三方。
- 如适用，说明主要训练数据来源类别和合规审查方式。
- 训练相关信息应在摘要、AI 专章和目录导航中容易找到。
- 不得把训练或数据再利用说明埋在笼统的“改进服务”条款中。

## 同领域隐私协议学习

当用户上传同产品领域的隐私协议，或提供公开链接时：

- 仅将其作为结构、问题识别、字段覆盖和披露颗粒度的参考材料。
- 只抽取章节结构、清单字段、产品特定数据类别、用户权利路径、AI 训练披露、SDK 或第三方披露模式、跨境与保存期限披露模式、版本更新做法。
- 不得复制受保护表述、特色条款措辞、示例、格式或品牌表达。
- 样本来源不可访问时，标记为不可访问来源，并要求用户上传正文或导出文件。
- 除非用户明确要求纳入草案，否则样本学习建议应放入独立的“同类产品学习建议”部分。

## 文件组成

- `references/privacy-policy-requirements.md`：根据参考标准整理的隐私协议基本要求。
- `references/minimum-compliance-version.md`：MVP / 最小合规版本的适用场景、不可省略项和生成规则。
- `references/ai-privacy-points.md`：AI 产品隐私披露要点。
- `references/aigc-domain-examples.md`：AIGC 产品示例，覆盖 AI 创作功能、输入输出素材、模型优化、内容发布和第三方共享清单。
- `references/legal-article-review.md`：《个人信息保护法》《数据安全法》《网络安全法》相关维度的辅助复核流程。
- `references/clause-writing-requirements.md`：逐条款写作要求，用于把覆盖项转化为可用的 MVP 隐私协议正文。
- `references/benchmark-policy-learning.md`：学习用户上传的同领域隐私协议和公开样本时的使用规则。
- `references/disclaimer-requirements.md`：生成内容免责声明要求，规定仅供参考、不构成正式法律意见和正式使用前咨询专业人士的提示。
- `references/legal-basis-boundaries.md`：法律依据层级和适用边界，用于区分法律、行政法规、部门规章、国家标准、指南、平台规则和监管实践。
- `references/app-processing-method-errors.md`：App 和移动端个人信息处理方式错误提醒规则，用于说明错误处理方式、原因解释、修正方向和法律或标准依据。
- `references/platform-channel-requirements.md`：多端渠道隐私要求参考，用于区分 App、H5、网站、小程序、SaaS、管理端、开放平台和 SDK 的 MVP 最小披露项。
- `references/mini-program-privacy-guide.md`：小程序渠道隐私保护指引参考，用于选取最小披露范围、接口字段和复查点，禁止复制微信小程序同款表达。
- `references/terminology.md`：统一术语和避免混用的术语。
- `templates/product-questionnaire.md`：产品事实采集问卷。
- `templates/disclaimer-template.md`：生成说明与免责声明模板，包含标准长版、极简版和可发布正文分离版。
- `templates/minimum-compliance-template.md`：MVP / 最小合规版本隐私协议模板。
- `templates/review-report.md`：复查报告结构。
- `scripts/validate_policy_inputs.py`：结构化产品信息校验脚本。
- `scripts/merge_without_overwrite.py`：保留既有内容的结构化合并脚本。
- `scripts/privacy_requirements_gate.py`：隐私协议基本要求硬门禁矩阵的生成和校验脚本。
- `scripts/legal_matrix.py`：三法相关维度辅助检查表生成和结构检查脚本。
- `scripts/quality_gate.py`：占位符、术语和结构的最终质量门禁脚本。

