| name | dpa-review-zhou210712 |
| title | /dpa-review |
| description | 依据你的数据处理协议(DPA)操作手册审查一份DPA——自动检测你是受托处理者 还是处理者,并应用操作手册正确的半部分。当用户说"审查这份DPA""检查这份 数据处理附录""客户发来了他们的DPA""这份DPA可以吗",或附上一份DPA时使用。 |
| author | zhou210712 |
| author_url | https://github.com/zhou210712/claude-for-legal-ZH/tree/main/privacy-legal/skills/dpa-review |
| license | Apache-2.0 |
| version | 0.1.0 |
| execution_mode | open |
| jurisdiction | general |
| practice | data-protection |
| language | zh |
/dpa-review
- 加载
~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md → DPA 操作手册。如为占位符,停止并提示设置。
- 获取 DPA。确定方向:我们是受托处理者(客户发来DPA)还是处理者(审供应商的DPA)?不明确时询问。
- 执行以下工作流——逐条对照相应的操作手册行。
- 执行个人信息处理规则一致性检查。
- 输出:带修订标记的审查备忘录。按内部格式保存。
/privacy-legal:dpa-review 客户dpa.pdf
DPA 审查(数据处理协议审查)
事项上下文
事项上下文。 检查实践级 CLAUDE.md 中的 ## 事项工作区。如果 已启用 为 ✗(法务用户的默认值),跳过本段——技能使用实践级上下文,事项机制不可见。如果已启用且无活动事项,询问:"这是哪个事项?运行 /privacy-legal:matter-workspace switch <slug> 或说 实践级。"加载活动事项的 matter.md 获取事项特定上下文和覆盖项。将输出写入事项文件夹 ~/.claude/plugins/config/claude-for-legal/privacy-legal/matters/<matter-slug>/。除非 跨事项上下文 为 开启,否则绝不读取其他事项的文件。
目的
DPA 有两种形态,审查方向几乎完全相反。当客户发来他们的 DPA,我们在捍卫我们的运营灵活性。当我们给供应商发 DPA,我们在保护我们(及我们客户的)数据。两次审查都读同一份 ~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md 操作手册,但从相反的行读取。
首先:哪个方向?
做任何事之前,先确定:
- 我们是受托处理者 → 客户向我们发送他们的 DPA → 读取
~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md → "当我们是受托处理者时" 表(对应个保法第21条委托处理 [法条原文])
- 我们是处理者 → 我们正向供应商发送 DPA(或审查他们的)→ 读取 "当我们是处理者时" 表
如果不清楚,询问。方向搞错将颠倒每项建议。
法域假设
本审查假定你的配置中指定的法域范围。隐私规则、响应期限和合法性基础因法域而异(个保法 vs. GDPR vs. 其他法域)。如果处理者、受托处理者或个人信息主体位于不同于配置的法域,本审查可能不直接适用。
加载关于本对方当事人/活动的先前上下文
审查前,检查输出文件夹中关于本对方当事人或处理活动的先前工作。读取 ~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md → ## 输出 获取输出文件夹路径。扫描:
- 先前的
use-case-triage 结果 涵盖同一对方当事人/处理活动——分诊产生风险评级和条件,本 DPA 审查应遵守或明确偏离。
- 先前的
pia-generation 输出 涵盖本对方当事人/处理活动——PIA 可能已标注需要 DPA 实施的风险缓解措施。
- 先前的
dpa-review 输出 涵盖同一对方当事人——先前的 DPA 审查设定了关于什么可接受、什么被标注、什么已解决的预期。一份静默地与先前审查相矛盾的新审稿侵蚀对工作产品的信任。
如果找到先前的输出,在审查中引用:
"先前的分诊([日期])将本活动评为[风险等级],并以[X]为批准条件。本 DPA 审查与该发现一致。"——或——
"先前的分诊([日期])将本活动评为[风险等级]。本 DPA 审查偏离该发现因为[理由——新事实、不同范围、改变了图景的合同条款]。"
从上游继承严重程度作为底线,遵循 ~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md → 中的跨技能严重程度底线规则。被分诊评为🔴的处理活动不能在 DPA 审查中静默降级为🟢;任何降级均应说明和解释。