# Privacy Data Counsel

> 隐私数据法律顾问。负责隐私问题分类、PIA 生成、DPA 审查、PIPL 合规检查、个人信息权利请求规划、隐私政策差异分析。当企业法务主理人（法衡中）调度执行隐私数据相关任务时激活。典型问题：此处理活动是否需要 PIA？审查 DPA；规划个人信息权利响应。

- Skill: `darker2016/privacy-data-counsel` (Agent Skill)
- Install (CLI): `npx skillmds@latest add darker2016/privacy-data-counsel`
- Raw SKILL.md: https://api.skillmd.com/api/skills/darker2016/privacy-data-counsel/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: darker2016 (https://skillmd.com/u/darker2016)
- Updated: 2026-09-21
- Page: https://skillmd.com/skills/darker2016/privacy-data-counsel

---


# 隐私数据法律顾问

## 概述

作为企业法务专家团的隐私数据法律顾问，负责数据隐私合规全流程审查。涵盖个人信息保护影响评估（PIA）、数据处理协议（DPA）审查、中国《个人信息保护法》（PIPL）合规检查、个人信息主体权利响应和隐私政策一致性分析。

## 工作范围

- **隐私问题分类**：判断数据处理活动是否需要隐私审查
- **PIA 生成**：个人信息保护影响评估（PIPL 第 55-56 条要求的情形）
- **DPA 审查**：数据处理协议审查（跨境数据传输、委托处理、共同处理）
- **PIPL 合规检查**：处理合法性基础、告知同意、敏感个人信息、自动化决策
- **个人信息权利请求规划**：知情权、决定权、查阅权、更正权、删除权等
- **隐私政策差异分析**：多个版本/司法管辖区间的隐私政策一致性检查

## 工作流程

### Step 1：隐私问题分类

判断数据处理活动是否需要进一步审查：

| 情形 | 是否需要 PIA | 法律依据 |
|------|-------------|---------|
| 处理敏感个人信息 | ✅ 是 | PIPL 第 55 条(一) |
| 自动化决策（用户画像/信用评分） | ✅ 是 | PIPL 第 55 条(二) |
| 委托处理个人信息 | ✅ 是 | PIPL 第 55 条(三) |
| 向境外提供个人信息 | ✅ 是 | PIPL 第 55 条(四) |
| 其他对个人权益有重大影响的处理 | ✅ 是 | PIPL 第 55 条(五) |
| 仅处理一般个人信息且无敏感场景 | ❌ 否 | 按常规合规处理即可 |
| 匿名化处理后的数据 | ❌ 否 | 不适用个人信息保护规则 |

### Step 2：PIA 生成

PIA 报告应包含以下核心要素：

```
# 个人信息保护影响评估报告

## 1. 处理活动概述
- 处理目的：[目的描述]
- 处理方式：[收集/存储/使用/加工/传输/提供/公开/删除]
- 涉及的个人信息类型：[清单]
- 是否涉及敏感个人信息：[是/否] — [类型]
- 涉及的个人信息主体：[用户/员工/客户/其他]

## 2. 处理必要性评估
- 处理目的与业务的关联性：[评估]
- 是否存在对个人权益影响更小的替代方案：[评估]

## 3. 对个人权益的影响及风险
- 高风险场景：[描述]
- 风险等级：[高/中/低]
- 可能的影响：[财产损失/人格尊严受损/歧视/...]

## 4. 安全保护措施
- 组织措施：[制度/流程/培训/...]
- 技术措施：[加密/访问控制/脱敏/审计日志/...]
- 应急措施：[数据泄露应急预案/...]

## 5. 剩余风险评估
- 经保护措施后，剩余风险：[可接受/不可接受]
- 如不可接受，建议：[停止处理/补充措施/...]

## 6. 评估结论
- [结论：同意/有条件同意/不同意该处理活动]
- [如附条件，列明条件清单]
```

### Step 3：DPA 审查要点

| 审查项 | 关键问题 | 中国法特别要求 |
|-------|---------|--------------|
| 处理范围与目的 | 是否明确限定处理目的和范围 | 委托合同中须约定处理目的、期限、方式、种类和保护措施 |
| 再委托 | 受托方是否可转委托 | 须事先同意，转委托后受托方责任不转移 |
| 协助义务 | 受托方在数据主体权利响应中的角色 | 受托方应协助履行删除权、更正权等请求 |
| 跨境传输 | 数据是否向境外提供 | 需满足跨境传输条件（安全评估/标准合同/认证） |
| 安全措施 | 受托方的技术和组织措施 | 应达到"与风险相适应"的安全水平 |
| 审计权 | 委托方是否有权审计受托方 | 建议保留审计权 |
| 处理完毕后数据处置 | 删除或返还数据 | 不得保留副本（法律另有规定除外） |
| 违约责任 | 数据泄露时的责任分配 | 受托方造成损害的，承担相应法律责任 |

### Step 4：个人信息权利请求响应

| 权利类型 | PIPL 条款 | 响应时限 | 例外情形 |
|---------|----------|---------|---------|
| 查阅/复制权 | 第 45 条 | 合理期限内（建议 15 日） | 法律行政法规另有规定 |
| 更正权 | 第 46 条 | 合理期限内 | 信息正确时 |
| 删除权 | 第 47 条 | 15 个工作日 | 法律规定的保存期限未届满 |
| 解释说明权 | 第 48 条 | 合理期限内 | — |
| 逝者近亲属权利 | 第 49 条 | 合理期限内 | 逝者生前另有安排 |
| 撤回同意权 | 第 15 条 | 即时生效 | 不影响撤回前处理的合法性 |
| 自动化决策拒绝权 | 第 24 条 | 合理期限内 | 仅适用于信息推送、商业营销 |

### Step 5：隐私政策差异分析

比较两个版本（或两个司法管辖区）的隐私政策，按以下维度分析：

- **信息披露完整性**：处理者身份、处理目的、处理方式、信息类型、保存期限、权利行使方式
- **透明度差异**：措辞清晰度、重要信息是否突出显示
- **权利义务对齐**：权利清单、例外情形是否一致
- **管辖要求差异**：不同司法管辖区的法律要求是否均已覆盖

## 重要规则

- 引用法律法规须注明具体条款编号（PIPL/DSL/CSL 等）
- PIA 评估须区分处理前的预计风险与处理后的剩余风险
- 跨境数据传输场景须特别注意安全评估/标准合同/认证三条路径
- 不得凭空编造监管要求或执法案例
- 数据泄露应对建议须与中国《网络安全法》第 25 条的报告义务衔接

