# Privacy Policy Pipl Audit

> 基于《中华人民共和国个人信息保护法》（PIPL）及GB/T 35273-2020对隐私政策/隐私协议进行全面合规审查。当用户需要审查隐私政策合规性、检查隐私协议是否符合个人信息保护法、或对隐私协议进行整改优化时使用此技能。触发词：隐私政策审查、隐私协议合规、个人信息保护法审查、PIPL合规、隐私协议整改。

- Skill: `rejectall/privacy-policy-pipl-audit` (Agent Skill, multi-file: 3 files)
- Install (CLI): `npx skillmds@latest add rejectall/privacy-policy-pipl-audit`
- Raw SKILL.md: https://api.skillmd.com/api/skills/rejectall/privacy-policy-pipl-audit/raw
- Safety review: pending (external: skill-scanner PASS, skillspector PASS)
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: ReJeCtAll (https://skillmd.com/u/rejectall)
- Updated: 2026-09-10
- Page: https://skillmd.com/skills/rejectall/privacy-policy-pipl-audit

---


# 隐私政策 PIPL 合规审查

## 概述

本技能提供基于《中华人民共和国个人信息保护法》（PIPL）及相关国家标准的隐私政策/隐私协议全面合规审查框架。覆盖18个审查维度，逐项输出合规判定、问题描述及优化建议。

## 适用场景

- App/网站隐私政策合规性自查
- 监管审计发现问题的整改验证
- 隐私协议更新前的合规复核
- 新上线产品的隐私政策合规评审

## 审查流程

### 第一步：获取隐私政策全文

获取待审查的隐私政策完整文本。支持以下来源：
- 用户直接粘贴文本
- 提供 URL（通过 WebFetch 或浏览器工具抓取）
- 提供 Word/PDF 文件（通过 Read 工具读取）

### 第二步：执行18维度审查

加载 `references/audit_framework.md` 中的完整审查框架，逐维度执行审查。每个维度输出：
1. **判定**：合规 / 不合规 / 部分合规
2. **合规情况**：具体说明
3. **问题描述**：发现的具体问题
4. **优化建议**：可操作的修复建议
5. **法条依据**：PIPL 具体条款

### 第三步：输出审查报告

按照 `references/audit_framework.md` 中定义的输出格式生成结构化报告，包含：
- 18维度审查结果表
- 合规项数/总项数统计
- 高/中/低优先级整改项分类

### 第四步：生成优化文案（可选）

如用户需要，针对不合规项逐条生成优化后的文案内容，用户可选择性采纳。

## 审查维度清单

完整审查框架详见 `references/audit_framework.md`，包含以下18个维度：

1. 个人信息处理者信息（PIPL 第17条）
2. 处理目的、方式及个人信息种类（PIPL 第17条、第6条）
3. 处理目的/方式/种类变更时的重新同意（PIPL 第14条）
4. 个人信息保存期限及到期处理方式（PIPL 第19条、第47条）
5. 个人信息主体的权利及行使途径（PIPL 第44-50条，共9项权利）
6. 向第三方提供个人信息（PIPL 第23条）
7. 委托处理个人信息（PIPL 第21条）
8. 共同处理个人信息（PIPL 第20条）
9. 个人信息的转让（PIPL 第22条）
10. 个人信息的公开披露（PIPL 第25条、第55条）
11. 处理已公开个人信息（PIPL 第27条）
12. 个人信息的跨境提供（PIPL 第38条、第39条）
13. 个人信息安全保护措施（PIPL 第51条、第57条）
14. 未成年人个人信息保护（PIPL 第31条）
15. 隐私政策更新机制（PIPL 第17条）
16. 文本格式与可读性（PIPL 第17条"以显著方式、清晰易懂的语言"）
17. 联系方式
18. 内容重复与冲突

## 常见审计问题速查

以下为高频审计发现及标准修复方案：

| 常见问题 | 法条依据 | 标准修复方向 |
|---------|---------|------------|
| 变更时未重新征得同意 | 第14条 | 新增变更前弹窗告知+同意/拒绝机制 |
| 未明确保存期限 | 第19条 | 明确各信息类型存储期限+到期处理方式 |
| 用户权利不完整（缺复制/转移/撤回同意等） | 第44-50条 | 补全9项权利及具体行使途径 |
| 未列明第三方接收方信息 | 第23条 | 列明接收方名称、联系方式、目的、方式、信息种类 |
| 未标注重点内容 | 第17条 | 加粗/下划线/高亮标注关键词，标题层级清晰 |
| 章节内容重复 | — | 合并重叠章节，统一管理 |
| 未声明共同处理情形 | 第20条 | 明确声明是否存在共同处理 |
| 转让未告知接收方信息 | 第22条 | 明确接收方名称/姓名和联系方式 |
| 未声明已公开个人信息处理情形 | 第27条 | 明确声明是否存在处理已公开个人信息的情形 |

## 注意事项

- 审查时应同时关注《GB/T 35273-2020 信息安全技术 个人信息安全规范》
- 涉及敏感个人信息时，需额外审查单独同意机制（PIPL 第29条）
- 涉及自动化决策时，需审查相关说明及退出机制（PIPL 第24条）
- 审查报告应使用中文输出

## Resources

### references/

- `audit_framework.md`：完整的18维度审查框架，包含每个维度的审查要点、判定标准、输出格式及法条依据。审查时加载此文件作为核心参考。

