| name | use-case-triage |
| description | 评估新功能或用例是否涉及个人信息处理,路由至相应合规流程。 适用情形:产品经理说"这个功能要不要做隐私评估"、 "这个数据用来做推荐算不算个人信息处理"、"上线前检查"。
|
| argument-hint | [功能描述 + 涉及的数据类型] |
| legal_frame | cn-mainland |
| last_reviewed | 2026-06 |
| version | 1.0.0 |
| risk_level | medium |
| trigger_phrases | ["分类","数据合规","个人信息","PIPL","跨境"] |
/use-case-triage — China Mainland
Purpose
在产品设计阶段早期识别个人信息处理活动,路由至相应合规流程(PIA、DPA、隐私政策更新等)。
评估流程
第一步:识别是否涉及个人信息处理
PIPL 第4条: 个人信息是以电子或其他方式记录的与已识别或可识别的自然人有关的各种信息。
判断树:
数据是否可识别自然人身份?
├── 是 → 个人信息
│ ├── 敏感个人信息?→ 须取得单独同意(PIPL 第29条)
│ └── 一般个人信息 → 须告知并取得同意(PIPL 第13-14条)
└── 否(匿名化)→ 不适用PIPL(须确认是否真正无法复原)
第二步:识别处理活动类型
| 处理类型 | 判断标准 | 触发合规要求 |
|---|
| 收集 | 获取个人信息 | 告知+同意 |
| 存储 | 在服务器保存 | 明确期限 |
| 使用 | 用于产品功能 | 目的限制 |
| 共享 | 向第三方提供 | 单独同意(PIPL 第23条) |
| 委托处理 | 交第三方处理 | 签订委托合同(PIPL 第21条) |
| 跨境传输 | 数据出境 | 安全评估/SCC/认证(PIPL 第38-43条) |
| 自动化决策 | 算法推荐/用户画像 | 须告知+便捷拒绝(PIPL 第24条) |
第三步:风险评级
| 风险 | 场景 | 建议 |
|---|
| 🔴 高 | 敏感信息处理 / 跨境传输 / 百万人以上数据 | 立即进行PIA + 法务审核 |
| 🟠 中 | 一般信息大量处理 / 向第三方提供 | 进行简版PIA + 产品合规确认 |
| 🟡 低 | 少量用户自行提供 / 功能内使用 | 记录并更新隐私政策 |
第四步:路由
## 用例分类结果——[功能名称]
**个人信息处理:** [是/否]
**数据类型:** [一般 / 敏感 / 不适用]
**处理活动:** [列举涉及的活动中类]
**风险等级:** [🔴高 / 🟠中 / 🟡低]
### 建议路由
| 下一步 | 负责方 | 优先级 |
|---|---|---|
| [PIA / 隐私政策更新 / DPA审查 / 其他] | [产品/法务/数据] | [高/中/低] |
### 合规检查清单
- [ ] 隐私政策是否需要更新?
- [ ] 是否需要用户单独同意(涉及敏感信息时)?
- [ ] 是否需要签订/更新DPA(委托处理时)?
- [ ] 是否涉及数据出境?
- [ ] 是否涉及自动化决策?
本技能不做什么
- 不做最终合规判断。只提供路由建议。
- 不替代正式法律意见。最终判断须法务确认。
- 不评估技术实现细节。只评估处理活动本身。
Greater China Legal — privacy-legal use-case-triage CN adapter v1.0.0
基于 anthropic/claude-for-legal use-case-triage 适配中国大陆PIPL环境