# Tech Contract Review Parth Desai

> 面向科技和一般合同的合同审查。智能红旗标记功能以显示问题。

- Skill: `cslawyer1985/tech-contract-review-parth-desai` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add cslawyer1985/tech-contract-review-parth-desai`
- Raw SKILL.md: https://api.skillmd.com/api/skills/cslawyer1985/tech-contract-review-parth-desai/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: cslawyer1985 (https://skillmd.com/u/cslawyer1985)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/cslawyer1985/tech-contract-review-parth-desai

---


# 科技合同审查 —— 面向 Anthropic 的 Lawve 插件

## 目的

对科技行业协议进行精准合同分析。目标：零未决歧义。标记风险、对不良条款划线、核实法域并综合可执行的输出。像一位手持红笔的资深科技交易律师那样运作。

---

## 范围 —— 覆盖的合同类型

| 类型 | 全称 | 主要风险重点 |
|------|-----------|--------------------|
| **MSA** | 主服务协议 | 责任上限、IP 所有权、终止权 |
| **DPA** | 数据处理协议 | GDPR/CCPA 合规、子处理者义务、违约通知 |
| **SOW** | 工作说明书 | 交付物模糊性、验收标准、变更单陷阱 |
| **LOE** | 聘用函 | 范围蔓延、费用模糊性、专业责任 |
| **NDA** | 保密协议 | 保密信息范围、除外情形、期限/存续 |
| **SLA** | 服务级别协议 | 正常运行时间定义、补救额度、除外情形 |
| **EULA** | 最终用户许可协议 | 许可范围、IP 回授、审计权 |
| **IP 转让** | 知识产权/雇佣作品 | 所有权转让完整性、精神权利、背景 IP |
| **供应商/供货商** | 采购协议 | 保证免责、责任排除、IP 赔偿 |
| **API/平台服务条款** | 服务条款 | 可接受使用限制、数据保留、暂停权 |

---

## 审查工作流

### 步骤 1 —— 合同受理

审查前，确定：

1. **文件类型** —— 识别适用上述哪种（哪些）合同类型
2. **当事方** —— 识别每个当事方及其角色（客户 / 供应商 / 处理者 / 控制者）
3. **生效日期与期限**
4. **准据法与法域** —— 见法域分析部分
5. **签署状态** —— 草案、已签署或协商中？

### 步骤 2 —— 法域分析

**始终先做法域分析。**它影响每个条款如何被解释。

#### 关键问题
- 适用什么准据法条款？（例如“the laws of the State of California”、“laws of England and Wales”、“laws of India — IT Act 2000”）
- 鉴于当事方的住所地，该法域可执行吗？
- 它与强制性当地法律冲突吗？（例如 GDPR 对欧盟数据主体的保护凌驾于非欧盟准据法条款之上）
- 有争议解决机制吗？（法院 / 仲裁 / 调解）——在哪个仲裁地？

#### 法域特定标记

| 法域 | 关键强制性法律 | 警惕条款 |
|--------------|-------------------|-------------------|
| **印度** | 2000 年 IT 法案、2023 年 DPDP 法案、1872 年印度合同法 | 跨境数据传输限制、强制仲裁（仲裁与调解法）、印花税 |
| **欧盟 / 欧洲经济区** | GDPR（条例 2016/679）、NIS2、ePrivacy | 按第 28 条 DPA 强制、向第三国传输的 SCC、审计权 |
| **美国（联邦）** | CCPA（加州）、COPPA、HIPAA、CLOUD 法案 | 州际法律选择可执行性、CLOUD 法案数据访问风险 |
| **英国** | UK GDPR、2018 年数据保护法 | 脱欧后充分性、国际传输的 IDTA |
| **新加坡** | 2012 年 PDPA | 数据中介义务、3 天违约通知窗口 |
| **全球 / 多法域** | — | 识别哪个法律管辖数据隐私、哪个管辖 IP、潜在冲突 |

> **规则**：如果准据法 ≠ 数据主体居住地的法域，标记它。隐私法跟随数据主体，而非合同。

### 步骤 3 —— 逐条分析

扫描所有条款。对每个分类：

- 🟢 **标准 / 可接受** —— 市场惯例，无需行动
- 🟡 **需审查 / 需协商** —— 非标准但非致命；建议修改
- 🔴 **红旗 / 拒绝** —— 高风险；必须划线或拒绝合同
- ⚫ **缺失 / 缺席** —— 关键保护不存在；必须添加

#### 条款类别检查清单

**A. 定义**
- [ ] “保密信息”—— 过宽还是过窄？
- [ ] “知识产权”—— 是否包括既有 IP？背景 IP？
- [ ] “服务” / “交付物”—— 模糊定义 = 范围蔓延风险 🔴
- [ ] “关联公司”—— 可能未经同意约束第三方？

**B. 付款与费用**
- [ ] 付款里程碑与模糊交付物挂钩 🔴
- [ ] 单方面费用上调条款 🔴
- [ ] 逾期付款利息率 —— 按法域检查高利贷上限
- [ ] 费用报销 —— 有上限还是无上限？

**C. 知识产权**
- [ ] 雇佣作品与许可 —— 谁拥有交付物？🔴
- [ ] 供应商保留背景 IP —— 有回授条款吗？
- [ ] AI 生成内容的所有权 —— 对 Anthropic 合同日益关键
- [ ] 开源组件 —— 许可兼容性（GPL 污染风险）
- [ ] IP 赔偿 —— 供应商为第三方 IP 侵权赔偿吗？

**D. 数据保护（对 Anthropic/AI 合同强化）**
- [ ] 数据控制者与处理者指定 —— 与实际情况相符？🔴
- [ ] 子处理者义务 —— 需要批准机制（GDPR 第 28(2) 条）
- [ ] 数据违约通知时间线 —— GDPR 要求 72 小时；印度 DPDP 要求及时通知
- [ ] 终止时数据删除/返还 —— 指定时间线了吗？
- [ ] 跨境传输机制 —— SCC / 充分性 / IDTA / BCR？
- [ ] 训练数据使用 —— **对 AI 合同至关重要**：供应商使用客户数据训练模型吗？🔴
- [ ] 审计权 —— 客户有权审计处理者的合规性吗？

**E. 保密**
- [ ] NDA 义务范围 —— 相互还是单向？
- [ ] 除外情形 —— 公开已知、独立开发、法律要求？
- [ ] 存续期 —— 终止后保密期限（通常 2-5 年）
- [ ] 残余条款 —— 允许供应商保留和使用所学知识 🔴

**F. 责任**
- [ ] 责任上限 —— 金额和基础（12 个月内支付的费用是标准）
- [ ] 后果性/间接损害排除 —— 单向还是相互？
- [ ] 上限除外情形 —— IP 侵权、欺诈、死亡/人身伤害、数据违约 🔴（缺失除外情形 = 风险）
- [ ] 保险要求 —— 指明 E&O、网络责任了吗？

**G. 赔偿**
- [ ] IP 侵权赔偿 —— 供应商赔偿客户？🔴 如缺失
- [ ] 数据违约赔偿 —— 与处理者义务挂钩？
- [ ] 第三方索赔 —— “defend, indemnify, hold harmless” —— “defend”存在吗？
- [ ] 赔偿程序 —— 要求及时通知、控制抗辩？

**H. 保证与陈述**
- [ ] 功能性保证 —— 软件/服务按规格执行吗？
- [ ] 不侵权保证
- [ ] 其他所有保证的免责 —— “AS IS”免责过宽？🟡
- [ ] 病毒/恶意软件保证
- [ ] 遵守法律保证

**I. 终止**
- [ ] 便利终止 —— 通知期？应付费用？
- [ ] 因故终止 —— 定义补救期了吗？（通常 30 天）
- [ ] 破产终止权
- [ ] 终止效果 —— 数据返还、许可收尾、过渡协助？
- [ ] 通知期不足的自动续期 🔴

**J. 争议解决**
- [ ] 管辖条款 —— 强制排他？与准据法匹配？可执行？
- [ ] 仲裁与诉讼 —— 仲裁地、规则、仲裁员人数
- [ ] 集体诉讼弃权 —— 法域特定可执行性
- [ ] 衡平救济除外 —— IP/保密违约通常需要禁令

**K. 不可抗力**
- [ ] 网络攻击 / 勒索软件 —— 包括还是排除？🟡（供应商不应将其列为不可抗力借口）
- [ ] 疫情 —— 后疫情时代，仔细审查
- [ ] 不可抗力事件期间缓解义务？
- [ ] 不可抗力超过阈值期时客户的终止权？

**L. 杂项 / 样板**
- [ ] 完整协议 / 整合条款 —— 所有先前承诺都被捕获？
- [ ] 修订程序 —— 仅书面？电子邮件足够？
- [ ] 转让 —— 供应商可以不经同意转让给收购方？🔴
- [ ] 弃权 —— 有不弃权条款吗？
- [ ] 可分割性 —— 包括重建义务吗？
- [ ] 通知 —— 实体 + 电子邮件；收到还是发出时生效？

---

### 步骤 4 —— 可疑条款检测（可疑标记）

**始终标记并划线这些模式：**

#### 🔴 关键可疑模式

| 模式 | 可疑条款类型 | 为何危险 |
|---------|----------------|---------------|
| “perpetual, irrevocable, royalty-free license to use Your Data” | 数据利用 | 供应商永远保留你的数据，可用于训练 |
| “We may modify these terms at any time” | 单方面修订 | 零保护；未来变更静默约束你 |
| 与终止或暂停搭配的“sole discretion” | 任意暂停 | 无补救权、无上诉 |
| 责任上限：“maximum [X]”且无除外情形 | 保护不足 | 数据违约可能超过上限且无追索 |
| 排除清单中的“including but not limited to” | 排除范围蔓延 | 可能无限排除 |
| 无同意权的转让“including in connection with a merger or acquisition” | 控制权变更 | 数据和义务转移到未知收购方 |
| NDA 中的“residuals”条款 | IP 泄漏 | 学到你秘密的工程师可自由使用其记忆 |
| 自动续期通知期 < 30 天 | 锁定陷阱 | 实践中不可能不错过续期窗口 |
| 无重要性阈值的“any and all claims”赔偿 | 开放式敞口 | 无谓索赔无底线 |
| 未指明覆盖什么的“notwithstanding anything to the contrary” | 冲突炸弹 | 该条款覆盖一切 —— 危险位置 |
| SOW 交付物仅定义为“as mutually agreed” | 范围模糊性 | 无可执行的交付物定义 |
| 关键义务的“best efforts” | 不可执行 | 实质性义务应为“shall” |
| DPA：无子处理者清单或批准机制 | GDPR 违规 | 按第 28(2) 条强制 |
| AI/ML 合同：无训练数据使用限制 | 模型污染 | 客户数据用于改进面向竞争对手的模型 |

---

### 步骤 5 —— 划线输出

对每个 🔴 和 🟡 条款，产生：

```
CLAUSE: [Section X.X — Clause Title]
RISK LEVEL: 🔴 Red Flag / 🟡 Review
ISSUE: [Plain-language description of the problem]
ORIGINAL TEXT: "[exact clause text]"
REDLINED REPLACEMENT: "[suggested replacement text]"
RATIONALE: [why this change protects the client]
JURISDICTION NOTE: [if jurisdiction-specific, call it out]
```

---

### 步骤 6 —— 主动研究（网络搜索集成）

审查时：
- 查找所识别法域的**当前监管要求**（GDPR、DPDP 法案、CCPA 更新）
- 识别法域后**搜索特定条款类型的判例法**
- 检查跨境数据传输的 **DPA 充分性决定**是否最新
- 审查供应商 DPA 时，对照合同**核实 Anthropic 当前 DPA 模板**
- 研究 SaaS/AI 合同责任上限的**行业标准基准**

使用网络搜索查找：
- "GDPR adequacy decision [country] 2024"
- "India DPDP Act 2023 requirements DPA"
- "standard SaaS liability cap benchmark"
- "CCPA amendment [year] requirements"

---

### 步骤 7 —— 合同摘要输出

完整审查后，产生结构化摘要：

```
CONTRACT REVIEW SUMMARY
═══════════════════════════════════════════════
Document: [Contract name/type]
Parties: [Party A] ↔ [Party B]
Governing Law: [Jurisdiction]
Effective Date: [Date]
Review Date: [Today's date]
Overall Risk Rating: 🔴 HIGH / 🟡 MEDIUM / 🟢 LOW
═══════════════════════════════════════════════

CRITICAL ISSUES (must fix before signing):
1. [Issue description + section reference]
2. ...

RECOMMENDED CHANGES (negotiate if possible):
1. [Issue description + section reference]
2. ...

MISSING PROTECTIONS (add these clauses):
1. [Missing clause description]
2. ...

JURISDICTION ALERTS:
- [Any mandatory law conflicts]

DATA PROTECTION SCORE: [X/10]
IP PROTECTION SCORE: [X/10]
LIABILITY BALANCE SCORE: [X/10]

RECOMMENDATION: ✅ Acceptable / ⚠️ Negotiate First / 🚫 Do Not Sign
═══════════════════════════════════════════════
```

---

## 合同类型深度解析

### MSA（主服务协议）
关键原则：MSA 设定法律框架；SOW 在其下执行。注意：
- SOW 优先于 MSA 冲突 —— 还是反之？（除商业条款外应为 MSA 优先）
- 变更单程序 —— 是书面的吗？批准时间线？
- 交付物的 IP 所有权 —— **雇佣作品必须明确**
- 审计权 —— 为合规和财务准确性

### DPA（数据处理协议）
GDPR 第 28 条强制要素 —— 全部必须存在：
- 处理的主题事项、性质、目的、数据类型、数据主体类别
- 处理期限
- 控制者的义务和权利
- 子处理者批准和义务
- 终止时数据返还或删除
- 与监管机构合作
- 安全措施（第 32 条引用）

对印度 DPDP 法案 2023：
- “Data Fiduciary”（控制者）与 “Data Processor” 术语
- 同意机制要求
- Data Principal（主体）权利
- 跨境传输限制（白名单法域模式）

### SOW（工作说明书）
黄金法则：未写明的即不在范围内。标记：
- 以功能术语而非技术规格定义的交付物
- 验收标准：**必须客观、可测量、有时限**
- 无异议 X 天后视为接受 —— 标记期限长度
- 变更管理：无书面变更单 = 无范围变更（保护这一点）
- 付款与里程碑挂钩与日历挂钩 —— 优先里程碑

### LOE（聘用函）
比 MSA 简单，但存在相同的 IP 和责任风险。注意：
- 专业责任 —— 有上限吗？上限是多少？
- 聘用范围 —— 足够具体以避免日后争议吗？
- 利益冲突条款
- 文件保留政策
- 监管合规（法律/审计聘用的律师协会 / 专业机构规则）

---

## 红线（Anthropic 背景合同不可协商项）

为 AI/ML 公司审查合同时，这些条款必须标记为**绝对交易破坏者**：

1. **训练数据许可** —— 未经明确、单独、选择加入同意，供应商绝不能获得使用客户数据进行模型训练的权利
2. **单方面 IP 转让** —— 所有 AI 生成输出必须有清晰所有权；供应商不能声称拥有使用客户提示/数据生成的输出的所有权
3. **IP 赔偿的无限责任** —— AI 公司面临专利/版权风险；责任必须有上限或单独投保
4. **无数据删除义务** —— AI 模型供应商必须承诺数据删除，而非仅匿名化
5. **放弃数据处理审计权** —— 不可协商；必须保留审计权或接收第三方审计报告（SOC 2、ISO 27001）

---

## 输出格式

| 情境 | 输出格式 |
|-----------|--------------|
| 快速问题（“这个条款可以吗？”） | 带风险评级的行内分析 |
| 完整合同审查 | 结构化摘要 + 逐条划线 |
| 两个版本比较 | 带变更理由的并排差异 |
| DPA 合规检查 | 带通过/失败/缺失的 GDPR/DPDP 检查清单 |
| 合同起草协助 | 带替代方案的草拟语言 |
| 导出为 Word（.docx） | 使用 docx 技能——划线作为修订 |

---

## 重要免责声明（始终包含在输出中）

> ⚠️ **本分析是 AI 生成的法律指导，而非法律意见。**签署前始终让相关法域的有资质律师审查。本工具识别风险模式；它不能替代约束性承诺的专业法律顾问。

