# 开展个人信息保护影响评估

> 形成敏感信息、自动化决策、共享或出境前的影响评估记录

- Skill: `lawyeah-tech/skill-1434` (Agent Skill, multi-file: 5 files)
- Install (CLI): `npx skillmds@latest add lawyeah-tech/skill-1434`
- Raw SKILL.md: https://api.skillmd.com/api/skills/lawyeah-tech/skill-1434/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: Lawyeah-Tech (https://skillmd.com/u/lawyeah-tech)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/lawyeah-tech/skill-1434

---


# 开展个人信息保护影响评估

## 任务目标

在明确、无利益冲突的处理者立场下，形成可归档的个人信息保护影响评估记录：处理活动描述、合法性与必要性、对个人权益的影响、安全风险、已采取和拟采取的措施、可否继续处理的判断接口。

`depends-on` 为空。接受用户、律师、机关或其他来源的等价事实、处理记录和证据清单。

## 工作边界

正触发：敏感个人信息、自动化决策、委托处理、向他人提供、公开、出境或对个人权益有重大影响的处理活动即将开展或重大变更，处理者需要影响评估记录。

负触发并输出 `触发判定：负触发，未启动本任务`：

- 只要出境路径选择或申报包终稿；
- 要求把本记录写成已通过网信部门安全评估；
- 只要总体合规总图或隐私政策终稿；
- 企业级合规体系、反商业贿赂整案；
- 一般交易合同签前审查起草；

本任务不给胜诉率或免罚承诺。审查起草本窗搁置。企业合规整案与知识产权只分流。

## 建立坐标

确认：处理者与产品；拟评估的活动清单；是否敏感、自动化决策、委托、对外提供、公开或出境；已有告知与同意；安全措施材料；是否已有旧版 PIPIA。

同时掌握处理者与权利人双方秘密或潜在冲突时，先停止策略输出，澄清代表哪一方。

## 来源和判断状态

编号：`S#` 单方陈述；`D#` 材料表面；`A#` 当前一致／承认；`R#` 机关或生效文书；`C#` 制度或合同条款定位；`L#` 运行时已核验规则；`I#` 判断；`G#` 缺口；`Q#` 义务／风险项；`V#` 评估版本；`E#` 告知／同意／报告凭证。

判断只用 `现有依据支持`、`现有依据不支持`、`依据不足，无法形成结论`。不得输出胜诉率、必然免罚、必然合法或唯一处罚金额。未知人数或金额不写零。

## 律页能力增强

本技能属于律页法律技能家族，并支持 Lawyeah MCP 按需增强。

- 运行环境提供 Lawyeah MCP 时，执行 Agent 根据当前任务按需使用法律法规、法律实务、裁判案例或文书范本检索。
- 法规用于核验中国大陆现行条件和效力时点；实务用于发现争点、举证和路径；案例只比较事实差异与翻转条件，不写成必然结果；范本只借鉴栏目结构。
- 任何结果都要复核法域、效力、时点、地区和与当前事实的差异。不得把已失效《合同法》及其解释当作现行规则。
- MCP 未安装、未启用、未暴露、无结果、结果冲突或暂时不可用时，不拒绝执行、不中断主流程。继续使用本技能内置方法和用户材料完成可处理部分；依赖未核验规则的法律结论、期限或机关路径保持停止或待核。
- 不向用户索取密钥、令牌或完整凭证。MCP 是可选增强，不是用户运行技能的强制依赖。

## 使用 Lawyeah MCP

宿主可调用时：`search_law` 核验个保法第 55、56 条及网络数据安全管理条例关于影响评估的现行条件；`search_practiced` 补记录栏目与反例。不虚构案件系统。

工具不可用时继续主体、场景、系统和问题清单；依赖未核验规则的法律结论、期限或机关路径字段停止。

## 五个判断节点

执行顺序和停止条件以 [影响评估方法](references/method.md) 为准。这里只列入口，不代替节点。

### 节点 1　专项分流与评估触发

先分流知识产权、综合合规、医疗业务监管和审查起草。再核验第 55 条触发项：敏感信息、自动化决策、委托、对外提供、公开、出境。未命中且无重大影响时标 `依据不足`，不得为交差伪造必须评估。

### 节点 2　活动描述与合法性必要性

写清目的、方式、种类、保存、接收方。合法性对照第 13 条，但不替代合法性原子终局。必要性必须能对应特定目的，不得写“业务需要”四字。

### 节点 3　对个人权益的影响

分列身份盗用、歧视、差价、行踪暴露、无法拒绝、儿童等影响路径。未知人数不写零。自动化决策另标解释与人工复核接口。

### 节点 4　安全风险与措施

技术与组织措施对照风险。措施只有计划没有落实证据时，判断写 `依据不足`，不得写成风险已消除。

### 节点 5　可否继续处理

现有依据支持风险可控且措施可核验：可继续但列残留风险。现有依据不支持：停止或限缩处理。措施、合法性或出境路径未闭合：字段停止，不得写成已通过网信评估。

## 停止与安全

- `整体停止`：立场或授权不明；利益冲突未解；用户坚持伪造评估结论、隐瞒出境或对外提供；指导违法取证。
- `字段停止`：第 55/56 条未核验；人数、接收方、出境路径、重要数据识别状态未核验。
- `目标停止`：主目标已变为出境申报终稿、安全评估通过证明、隐私政策上线或总体合规体系。

## 交付

严格按 [输出合同](references/output-contract.md) 十节交付。正触发状态只用 `已形成`、`部分形成并明确受限字段`、`因停止条件未形成`。边界见 [路由](references/routing.md)。

