| name | privacy-policy-pipl-audit |
| description | 基于《中华人民共和国个人信息保护法》(PIPL)及GB/T 35273-2020对隐私政策/隐私协议进行全面合规审查。当用户需要审查隐私政策合规性、检查隐私协议是否符合个人信息保护法、或对隐私协议进行整改优化时使用此技能。触发词:隐私政策审查、隐私协议合规、个人信息保护法审查、PIPL合规、隐私协议整改。 |
隐私政策 PIPL 合规审查
概述
本技能提供基于《中华人民共和国个人信息保护法》(PIPL)及相关国家标准的隐私政策/隐私协议全面合规审查框架。覆盖18个审查维度,逐项输出合规判定、问题描述及优化建议。
适用场景
- App/网站隐私政策合规性自查
- 监管审计发现问题的整改验证
- 隐私协议更新前的合规复核
- 新上线产品的隐私政策合规评审
审查流程
第一步:获取隐私政策全文
获取待审查的隐私政策完整文本。支持以下来源:
- 用户直接粘贴文本
- 提供 URL(通过 WebFetch 或浏览器工具抓取)
- 提供 Word/PDF 文件(通过 Read 工具读取)
第二步:执行18维度审查
加载 references/audit_framework.md 中的完整审查框架,逐维度执行审查。每个维度输出:
- 判定:合规 / 不合规 / 部分合规
- 合规情况:具体说明
- 问题描述:发现的具体问题
- 优化建议:可操作的修复建议
- 法条依据:PIPL 具体条款
第三步:输出审查报告
按照 references/audit_framework.md 中定义的输出格式生成结构化报告,包含:
- 18维度审查结果表
- 合规项数/总项数统计
- 高/中/低优先级整改项分类
第四步:生成优化文案(可选)
如用户需要,针对不合规项逐条生成优化后的文案内容,用户可选择性采纳。
审查维度清单
完整审查框架详见 references/audit_framework.md,包含以下18个维度:
- 个人信息处理者信息(PIPL 第17条)
- 处理目的、方式及个人信息种类(PIPL 第17条、第6条)
- 处理目的/方式/种类变更时的重新同意(PIPL 第14条)
- 个人信息保存期限及到期处理方式(PIPL 第19条、第47条)
- 个人信息主体的权利及行使途径(PIPL 第44-50条,共9项权利)
- 向第三方提供个人信息(PIPL 第23条)
- 委托处理个人信息(PIPL 第21条)
- 共同处理个人信息(PIPL 第20条)
- 个人信息的转让(PIPL 第22条)
- 个人信息的公开披露(PIPL 第25条、第55条)
- 处理已公开个人信息(PIPL 第27条)
- 个人信息的跨境提供(PIPL 第38条、第39条)
- 个人信息安全保护措施(PIPL 第51条、第57条)
- 未成年人个人信息保护(PIPL 第31条)
- 隐私政策更新机制(PIPL 第17条)
- 文本格式与可读性(PIPL 第17条"以显著方式、清晰易懂的语言")
- 联系方式
- 内容重复与冲突
常见审计问题速查
以下为高频审计发现及标准修复方案:
| 常见问题 | 法条依据 | 标准修复方向 |
|---|
| 变更时未重新征得同意 | 第14条 | 新增变更前弹窗告知+同意/拒绝机制 |
| 未明确保存期限 | 第19条 | 明确各信息类型存储期限+到期处理方式 |
| 用户权利不完整(缺复制/转移/撤回同意等) | 第44-50条 | 补全9项权利及具体行使途径 |
| 未列明第三方接收方信息 | 第23条 | 列明接收方名称、联系方式、目的、方式、信息种类 |
| 未标注重点内容 | 第17条 | 加粗/下划线/高亮标注关键词,标题层级清晰 |
| 章节内容重复 | — | 合并重叠章节,统一管理 |
| 未声明共同处理情形 | 第20条 | 明确声明是否存在共同处理 |
| 转让未告知接收方信息 | 第22条 | 明确接收方名称/姓名和联系方式 |
| 未声明已公开个人信息处理情形 | 第27条 | 明确声明是否存在处理已公开个人信息的情形 |
注意事项
- 审查时应同时关注《GB/T 35273-2020 信息安全技术 个人信息安全规范》
- 涉及敏感个人信息时,需额外审查单独同意机制(PIPL 第29条)
- 涉及自动化决策时,需审查相关说明及退出机制(PIPL 第24条)
- 审查报告应使用中文输出
Resources
references/
audit_framework.md:完整的18维度审查框架,包含每个维度的审查要点、判定标准、输出格式及法条依据。审查时加载此文件作为核心参考。