/dpa-review — China Mainland
Matter context
检查 ../CLAUDE.md → ## Matter workspaces。如 Enabled 为 ✗(内场用户默认),跳过本段。
Purpose
根据 ../CLAUDE.md 中的 DPA playbook 审查数据处理协议。自动检测我方是处理者(processor)还是受托处理者(controller),并应用相应审查标准。
Instructions
加载
../CLAUDE.md→ DPA playbook。如有占位符,停止并提示配置。获取DPA。判断方向:
- 我方是受托处理者(Processor)——客户的DPA
- 我方是个人信息处理者(Controller)——供应商的DPA 如不明确,询问。
按工作流逐条审查——按 playbook 中对应侧的标准逐项对比。
运行隐私政策一致性检查——DPA 中的承诺是否与公司隐私政策一致?
输出审查备忘录(带修订建议)
CN法律框架:PIPL关键条款
受托处理者义务(PIPL第21条)
核心义务:
- 与委托方签订委托合同(约定处理目的、期限、范围、方式等)
- 不得超出约定处理数据
- 对委托活动进行监督(包括子处理者)
- 合同终止后返还或删除委托处理的个人信息
委托合同须约定:
- 处理目的、期限、范围、方式
- 信息安全保护措施
- 委托合同解除或终止后的数据处理
- 违约责任
向第三方提供限制(PIPL第23条)
未经个人信息主体同意,不得向他人提供个人信息,但以下情形除外:
- 取得个人的单独同意
- 法律、行政法规另有规定
跨境传输合规(PIPL第38-43条)
详见 ../CLAUDE.md → 跨境数据传输章节。
审查清单
Processor 侧(我方为受托处理者)
| 审查项 | 标准 | 风险 |
|---|---|---|
| 处理目的限制 | 仅按controller指示处理 | 🟠 高 |
| 子处理者 | 须获controller事先书面同意 | 🔴 关键 |
| 数据返还/删除 | 合同终止后返还或删除 | 🟠 高 |
| 安全措施 | 符合GB/T 35273或等效 | 🟡 中 |
| 泄露通知 | 发现后立即通知(不超过24小时) | 🟡 中 |
| 审计配合 | 配合controller审计 | 🟡 中 |
| 适用法律 | 中国法律 | 🔴 关键 |
Controller 侧(我方为个人信息处理者)
| 审查项 | 标准 | 风险 |
|---|---|---|
| 适用法律 | 中国法律(PIPL/DSL/CSL) | 🔴 关键 |
| 争议解决 | 中国法院/仲裁 | 🔴 关键 |
| 处理目的限制 | 仅用于约定目的 | 🟠 高 |
| 数据保留 | 明确期限或触发条件 | 🟠 高 |
| 子处理者通知 | 须通知并获得书面同意 | 🟠 高 |
| 数据主体权利 | 配合响应PIPL权利请求 | 🟡 中 |
| 违约通知 | 24小时内通知(重大事件) | 🟡 中 |
| 跨境传输 | 须符合PIPL第38-43条 | 🔴 关键 |
输出格式
## DPA审查备忘录——[对方名称] [版本]
**审查方向:** Controller(数据控制方) / Processor(受托处理方)
**合同类型:** 客户DPA / 供应商DPA
**审查日期:** YYYY-MM-DD
### 绝对不接受(🔴 RED)
[如存在,停止详细审查]
### 关键问题(🟠 HIGH)
| 条款 | 合同原文 | 风险 | 建议修改 |
|---|---|---|---|
| [X.X条] | "[原文]" | [风险说明] | "[建议]" |
### 一般问题(🟡 MEDIUM)
[同上格式]
### 观察项(🟢 LOW)
[非关键偏离项]
### 隐私政策一致性
[如DPA承诺与公司隐私政策存在不一致,标注]
---
**建议结论:** [可签(须小修)/ 需重大修改 / 不可接受]
**谈判优先级:** [按重要性排序的修改建议]
本技能不做什么
- 不谈判。只审查和标记。
- 不提供法律建议。只对比 playbook 与合同文本。
- 不判断特定处理活动是否合法。只审查合同条款。
Greater China Legal — privacy-legal dpa-review CN adapter v1.0.0 基于 anthropic/claude-for-legal dpa-review 适配中国大陆PIPL/DSL环境
[YD] — 基于 anthropic/claude-for-legal 适配中国大陆法律环境 v1.0.0