合规差距评估Skill
适用场景
项目上线前或定期合规检查时,对照适用法规(个人信息保护、数据安全、网络安全、等保方向及 GDPR 等域外规则)评估现状差距。
执行步骤
- 确定适用范围:业务所在地区、行业、数据类型(是否涉个人信息/重要数据)、用户地域(是否触发域外规则)。
- 建立对照维度(见下表),按公认条款方向列出要求要点,不写具体法条编号。
- 逐维度核对现状:以制度文件、技术措施、记录留痕三类证据为准。
- 输出差距清单:每项标注差距描述、风险、建议方向。
- 复核确认:法规适用性与最终结论交由法务/合规专业人士确认后再定级。
对照维度框架
| 维度 | 核对方向 |
|---|---|
| 知情同意 | 收集前告知;单独同意场景;撤回机制;儿童信息特殊保护 |
| 最小必要 | 收集范围与目的匹配;保存期限最小化 |
| 安全保障 | 加密/脱敏/访问控制/日志审计等基础措施是否具备 |
| 权利响应 | 查询/更正/删除/撤回等权利响应流程 |
| 跨境传输 | 出境数据识别;出境机制与授权(判定需专业人士确认) |
| 第三方管理 | 数据委托合同、供应商安全审计 |
| 应急合规 | 泄露事件的记录、评估与报告流程 |
规范要点
- 只写公认条款方向,禁止编造具体法条编号与原文;引用法规前先检索权威来源。
- 所有「违反/不合规」结论必须标注「需法务/专业人士确认」,评估报告只描述差距不宣判违法。
- 差距描述附证据:现状以制度文件、系统配置、流程记录为准,不接受口头说明。
- 输出差距清单时给出建议方向(补制度/加技术措施/建流程),不替法务下结论。
输出模板
## 合规差距清单
| 维度 | 要求要点(条款方向) | 现状 | 差距 | 证据 | 建议方向 | 待确认事项 |
自检清单
- 适用范围(地区/行业/数据类型)已明确
- 未编造具体法条编号与原文
- 每项差距有现状证据
- 合规结论已标注需专业人士确认