| name | dpa-review |
| description | 审查数据处理协议(DPA)——根据DPA playbook自动检测我方是处理者还是受托者, 并应用相应审查标准。适用情形:用户说"审一下这个DPA"、"检查数据处理附录"、 "客户发来他们的DPA"、"这个DPA可以吗"。
|
| argument-hint | [文件 | Drive链接 | 粘贴文本] |
| legal_frame | cn-mainland |
| last_reviewed | 2026-06 |
| version | 1.0.0 |
| risk_level | high |
| escalation_triggers | ["适用境外法律或境外争议解决","允许自由转委托(无通知或同意机制)","无数据主体权利响应条款","无跨境传输合规机制(涉及数据出境时)","无安全措施或安全标准不明确"] |
| trigger_phrases | ["审查","数据合规","个人信息","PIPL","跨境"] |
/dpa-review — China Mainland
Matter context
检查 ../CLAUDE.md → ## Matter workspaces。如 Enabled 为 ✗(内场用户默认),跳过本段。
Purpose
根据 ../CLAUDE.md 中的 DPA playbook 审查数据处理协议。自动检测我方是处理者(processor)还是受托处理者(controller),并应用相应审查标准。
Instructions
-
加载 ../CLAUDE.md → DPA playbook。如有占位符,停止并提示配置。
-
获取DPA。判断方向:
- 我方是受托处理者(Processor)——客户的DPA
- 我方是个人信息处理者(Controller)——供应商的DPA
如不明确,询问。
-
按工作流逐条审查——按 playbook 中对应侧的标准逐项对比。
-
运行隐私政策一致性检查——DPA 中的承诺是否与公司隐私政策一致?
-
输出审查备忘录(带修订建议)
CN法律框架:PIPL关键条款
受托处理者义务(PIPL第21条)
核心义务:
- 与委托方签订委托合同(约定处理目的、期限、范围、方式等)
- 不得超出约定处理数据
- 对委托活动进行监督(包括子处理者)
- 合同终止后返还或删除委托处理的个人信息
委托合同须约定:
- 处理目的、期限、范围、方式
- 信息安全保护措施
- 委托合同解除或终止后的数据处理
- 违约责任
向第三方提供限制(PIPL第23条)
未经个人信息主体同意,不得向他人提供个人信息,但以下情形除外:
跨境传输合规(PIPL第38-43条)
详见 ../CLAUDE.md → 跨境数据传输章节。
审查清单
Processor 侧(我方为受托处理者)
| 审查项 | 标准 | 风险 |
|---|
| 处理目的限制 | 仅按controller指示处理 | 🟠 高 |
| 子处理者 | 须获controller事先书面同意 | 🔴 关键 |
| 数据返还/删除 | 合同终止后返还或删除 | 🟠 高 |
| 安全措施 | 符合GB/T 35273或等效 | 🟡 中 |
| 泄露通知 | 发现后立即通知(不超过24小时) | 🟡 中 |
| 审计配合 | 配合controller审计 | 🟡 中 |
| 适用法律 | 中国法律 | 🔴 关键 |
Controller 侧(我方为个人信息处理者)