# Dpa Review

> 审查数据处理协议（DPA）——根据DPA playbook自动检测我方是处理者还是受托者， 并应用相应审查标准。适用情形：用户说"审一下这个DPA"、"检查数据处理附录"、 "客户发来他们的DPA"、"这个DPA可以吗"。

- Skill: `vivy-yi/dpa-review` (Agent Skill)
- Install (CLI): `npx skillmds@latest add vivy-yi/dpa-review`
- Raw SKILL.md: https://api.skillmd.com/api/skills/vivy-yi/dpa-review/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: vivy-yi (https://skillmd.com/u/vivy-yi)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/vivy-yi/dpa-review

---


# /dpa-review — China Mainland

## Matter context

检查 `../CLAUDE.md` → `## Matter workspaces`。如 `Enabled` 为 `✗`（内场用户默认），跳过本段。

## Purpose

根据 `../CLAUDE.md` 中的 DPA playbook 审查数据处理协议。自动检测我方是处理者（processor）还是受托处理者（controller），并应用相应审查标准。

## Instructions

1. **加载 `../CLAUDE.md`** → DPA playbook。如有占位符，停止并提示配置。

2. **获取DPA。判断方向：**
   - 我方是**受托处理者（Processor）**——客户的DPA
   - 我方是**个人信息处理者（Controller）**——供应商的DPA
   如不明确，询问。

3. **按工作流逐条审查**——按 playbook 中对应侧的标准逐项对比。

4. **运行隐私政策一致性检查**——DPA 中的承诺是否与公司隐私政策一致？

5. **输出审查备忘录（带修订建议）**

---

## CN法律框架：PIPL关键条款

### 受托处理者义务（PIPL第21条）

**核心义务：**
- 与委托方签订委托合同（约定处理目的、期限、范围、方式等）
- 不得超出约定处理数据
- 对委托活动进行监督（包括子处理者）
- 合同终止后返还或删除委托处理的个人信息

**委托合同须约定：**
- 处理目的、期限、范围、方式
- 信息安全保护措施
- 委托合同解除或终止后的数据处理
- 违约责任

### 向第三方提供限制（PIPL第23条）

**未经个人信息主体同意，不得向他人提供个人信息**，但以下情形除外：
- 取得个人的单独同意
- 法律、行政法规另有规定

### 跨境传输合规（PIPL第38-43条）

详见 `../CLAUDE.md` → 跨境数据传输章节。

---

## 审查清单

### Processor 侧（我方为受托处理者）

| 审查项 | 标准 | 风险 |
|---|---|---|
| 处理目的限制 | 仅按controller指示处理 | 🟠 高 |
| 子处理者 | 须获controller事先书面同意 | 🔴 关键 |
| 数据返还/删除 | 合同终止后返还或删除 | 🟠 高 |
| 安全措施 | 符合GB/T 35273或等效 | 🟡 中 |
| 泄露通知 | 发现后立即通知（不超过24小时）| 🟡 中 |
| 审计配合 | 配合controller审计 | 🟡 中 |
| 适用法律 | 中国法律 | 🔴 关键 |

### Controller 侧（我方为个人信息处理者）

| 审查项 | 标准 | 风险 |
|---|---|---|
| 适用法律 | 中国法律（PIPL/DSL/CSL）| 🔴 关键 |
| 争议解决 | 中国法院/仲裁 | 🔴 关键 |
| 处理目的限制 | 仅用于约定目的 | 🟠 高 |
| 数据保留 | 明确期限或触发条件 | 🟠 高 |
| 子处理者通知 | 须通知并获得书面同意 | 🟠 高 |
| 数据主体权利 | 配合响应PIPL权利请求 | 🟡 中 |
| 违约通知 | 24小时内通知（重大事件）| 🟡 中 |
| 跨境传输 | 须符合PIPL第38-43条 | 🔴 关键 |

---

## 输出格式

```markdown
## DPA审查备忘录——[对方名称] [版本]

**审查方向：** Controller（数据控制方） / Processor（受托处理方）
**合同类型：** 客户DPA / 供应商DPA
**审查日期：** YYYY-MM-DD

### 绝对不接受（🔴 RED）

[如存在，停止详细审查]

### 关键问题（🟠 HIGH）

| 条款 | 合同原文 | 风险 | 建议修改 |
|---|---|---|---|
| [X.X条] | "[原文]" | [风险说明] | "[建议]" |

### 一般问题（🟡 MEDIUM）

[同上格式]

### 观察项（🟢 LOW）

[非关键偏离项]

### 隐私政策一致性

[如DPA承诺与公司隐私政策存在不一致，标注]

---

**建议结论：** [可签（须小修）/ 需重大修改 / 不可接受]

**谈判优先级：** [按重要性排序的修改建议]
```

---

## 本技能不做什么

- 不谈判。只审查和标记。
- 不提供法律建议。只对比 playbook 与合同文本。
- 不判断特定处理活动是否合法。只审查合同条款。

---

*Greater China Legal — privacy-legal dpa-review CN adapter v1.0.0*
*基于 anthropic/claude-for-legal dpa-review 适配中国大陆PIPL/DSL环境*

*[YD] — 基于 anthropic/claude-for-legal 适配中国大陆法律环境 v1.0.0*

