Skip to main content Skills Marketplace Découvrez et explorez les compétences IA créées par la communauté.
Installer avec Codex ou Claude Copiez ce prompt, collez-le dans Codex, Claude ou un autre assistant, puis laissez-le vérifier la page du skill et l'installer pour vous.
Copier le promptAfficher les détails du prompt Une commande directe contourne le prompt de vérification. Examinez la source avant de l'exécuter.
npx skills add https://github.com/CSlawyer1985/legal-skillhub --skill aiLa commande reste sur une seule ligne. Faites défiler horizontalement pour la vérifier avant de la copier.
Vous préférez une copie locale ? Téléchargez les fichiers actuellement disponibles dans SkillsMP.
Télécharger Zip Téléchargement... Explorateur de fichiers
6 fichiers slug ai-compliance-docs displayName AI合规文档生成助手 version 1.4.0 summary 专业AI合规文档生成工具,覆盖算法备案、数据安全、个人信息保护、AI伦理等20+类合规文档,满足等保/数安法/个保法要求 license MIT name AI合规文档生成助手 description 面向AI企业的专业合规文档生成工具。覆盖算法备案、数据安全评估、个人信息保护影响评估(PIA/DPIA)、AI伦理审查、等保2.0、数据安全法、个人信息保护法、生成式AI服务管理暂行办法等20+类合规场景。提供标准化文档模板、智能风险识别、合规建议生成、整改方案输出等一站式服务,帮助企业快速建立AI合规体系,降低合规风险和成本。 author 知白守黑1024 category professional iconUrl https://s.coze.cn/image/5nj9mDQ2Vno/ tags ["AI合规","等保2.0","数据安全","个保法","算法备案"] keywords ["AI合规","算法备案","数据安全","个人信息保护","等保2.0","数安法","个保法","DPIA","PIA","AI伦理","生成式AI","合规文档"] target_users ["合规经理","法务专员","数据保护官(DPO)","安全负责人","产品经理","企业管理者"] trigger ["生成合规文档","算法备案","数据安全评估","个人信息保护影响评估","DPIA报告","PIA报告","等保测评","AI合规审查"]
功能概述
AI合规文档生成助手是一款专业的AI合规文档自动化生成工具。针对AI企业面临的算法备案、数据安全、个人信息保护、AI伦理等多重合规要求,提供标准化、智能化的文档生成服务,帮助企业快速建立合规体系,降低合规成本。
痛点与解决方案
痛点 解决方案 对应能力 算法备案材料繁琐,人工编写耗时数周 自动生成算法备案全套材料框架,含申请表、机理说明、安全评估 算法合规类文档 不清楚数据处理活动是否合规,风险点在哪里 智能识别业务场景中的合规风险点,按行业最佳实践分级 智能风险识别 隐私政策写不全、写不对,容易被监管点名 根据产品功能和数据收集情况自动生成合规隐私政策 个保合规类文档 等保测评准备材料太多,不知从何入手 一键生成等保2.0三级全套管理和技术文档模板 等保合规类文档 法规更新频繁,跟不上最新合规要求 覆盖8部核心法规+国标行标,法规要点实时同步 法规全覆盖 合规体系从零搭建,不知该先做什么 提供合规管理体系建设方案,从核心文档逐步扩展 合规体系建设 AI伦理审查缺乏标准流程和模板 生成AI伦理审查报告、公平性评估、透明度说明等专项文档 AI伦理类文档
交互式使用引导
你需要生成哪类合规文档?
│
├─ 算法备案类
│ ├─ 推荐/排序算法 → 算法备案申请表 + 算法机理说明
│ ├─ 深度合成算法 → 深度合成备案材料 + 安全评估报告
│ └─ 生成式AI服务 → 生成式AI备案材料 + 大模型安全评估
│
├─ 数据安全类
│ ├─ 处理重要/核心数据 → 数据安全风险评估报告
│ ├─ 数据需要分类管理 → 数据分类分级方案
│ └─ 数据跨境传输 → 数据出境安全评估报告(建议咨询专业律师)
│
├─ 个人信息保护类
│ ├─ 处理敏感个人信息 → PIA/DPIA评估报告
│ ├─ App/网站需要用户协议 → 隐私政策与用户协议
│ └─ 需要梳理收集情况 → 个人信息收集使用清单
│
├─ 网络安全/等保类
│ ├─ 三级等保测评 → 等保2.0三级全套文档
│ ├─ 安全制度建设 → 安全管理制度汇编
│ └─ 应急响应准备 → 网络安全应急预案
│
├─ AI伦理类
│ ├─ AI产品上线前审查 → AI伦理审查报告
│ ├─ 担心算法偏见 → 公平性与偏见评估报告
│ └─ 需要可解释性 → 透明度与可解释性说明
│
└─ 企业合规体系建设
└─ 整体合规规划 → AI合规管理体系建设方案
核心能力
📋 20+类合规文档全覆盖
算法合规类:
算法备案申请表与说明材料
算法机理说明文档
算法安全评估报告
生成式AI服务备案材料
数据安全类:
数据安全风险评估报告
数据分类分级方案
数据安全管理制度
数据出境安全评估报告
个人信息保护类:
个人信息保护影响评估(PIA/DPIA)报告
隐私政策与用户协议
个人信息收集使用清单
用户权利保障机制说明
网络安全类:
等保2.0测评准备材料
网络安全等级保护备案表
安全管理制度文档集
应急响应预案
AI伦理类:
AI伦理审查报告
公平性与偏见评估报告
透明度与可解释性说明
人工干预机制设计文档
🔍 智能风险识别
自动识别业务场景中的合规风险点
基于行业最佳实践的风险分级
高风险项优先整改建议
法律法规更新实时同步
✅ 法规全覆盖
《生成式人工智能服务管理暂行办法》
《网络安全法》
《数据安全法》
《个人信息保护法》
《网络安全等级保护条例》
《互联网信息服务算法推荐管理规定》
《互联网信息服务深度合成管理规定》
《人工智能法》(草案)
文档类型清单 文档类别 文档名称 适用场景 算法备案 算法备案全套材料 推荐/深度合成/生成式算法 数据安全 数据安全风险评估报告 处理重要数据/核心数据的企业 个保合规 PIA/DPIA评估报告 处理敏感个人信息的场景 个保合规 隐私政策(标准模板) App/网站/小程序用户协议 等保合规 等保2.0三级全套文档 三级等保测评准备 等保合规 安全管理制度汇编 安全管理制度建设 AI伦理 AI伦理审查报告 AI产品上线前伦理审查 AI安全 大模型安全评估报告 大模型应用上线安全评估 应急管理 网络安全应急预案 安全事件应急响应 合规管理 AI合规管理体系建设方案 企业整体合规体系搭建
使用场景
场景1:新产品上线合规评审 AI产品上线前,一键生成所需的全部合规文档,确保通过法务和安全评审。
场景2:算法备案材料准备 按照网信办要求,自动生成算法备案所需的全套材料,节省大量人工编写时间。
场景3:等保测评准备 快速生成等保2.0测评所需的全套管理和技术文档,加速测评进程。
场景4:隐私政策生成 根据产品功能和数据收集情况,自动生成合规的隐私政策和用户协议。
场景5:合规体系建设 为企业提供完整的AI合规管理体系建设方案和制度模板。
使用方法
选择需要生成的文档类型
回答几个关键问题(产品名称、数据类型、用户规模等)
自动生成标准化合规文档初稿
根据实际情况调整修改
导出为Markdown/Word格式
独立模式(降级使用) 当法规数据库无法实时同步或网络受限时,本工具支持降级为"独立模式"运行,确保合规文档生成能力不中断。
独立模式能力
内置法规知识库 :预置核心法规要点(网安法、数安法、个保法、生成式AI管理办法等),可离线生成文档框架
标准模板生成 :基于内置文档模板生成结构化合规文档初稿,覆盖20+类主流合规场景
风险识别规则 :基于内置规则库识别常见合规风险点,给出基础风险等级
文档导出 :完全离线生成Markdown格式文档,可手动转换为Word
独立模式限制
法规内容可能滞后于最新发布的法规文本,建议联网后核实最新法规要求
无法获取最新行业监管动态和地方监管差异信息
风险识别覆盖面较在线模式降低约15%-20%
如何触发独立模式
当检测到网络不可用时自动切换,文档开头标注"⚠️ 当前为离线模式,法规库截止日期:YYYY-MM-DD,请联网后核实最新法规要求"
用户也可主动指定"离线生成"以加快文档生成速度
模式切换建议 场景 推荐模式 说明 日常合规文档编写 在线模式 获取最新法规要点,文档质量最高 算法备案/等保测评准备 在线模式 确保法规要求实时准确 内网隔离环境合规自查 独立模式 离线库覆盖核心合规框架 应急快速生成初稿 独立模式 优先速度,后续联网完善 正式提交监管材料 在线模式生成+人工审核 双重保障,确保合规准确
输出示例 📋 个人信息保护影响评估报告
项目名称:XXX智能助手
评估日期:2026-07-19
评估版本:v1.0
一、评估概述
1.1 评估目的
1.2 评估范围
1.3 评估依据
二、数据处理活动说明
2.1 个人信息处理者基本情况
2.2 个人信息处理目的
2.3 个人信息类型与范围
2.4 个人信息处理方式
2.5 数据流向与第三方共享
三、风险评估
3.1 合法性风险
3.2 安全性风险
3.3 权利影响风险
3.4 风险等级评估矩阵
四、风险处置建议
4.1 高风险整改项(立即整改)
4.2 中风险改进项(计划整改)
4.3 低风险优化项(持续改进)
五、评估结论
5.1 整体风险等级
5.2 整改后评估
5.3 评估结论
附录:相关法规引用清单
合规标准
国家法规 :网络安全法、数据安全法、个人信息保护法、生成式AI服务管理暂行办法
国家标准 :GB/T 22239等保基本要求、GB/T 35273个人信息安全规范
行业规范 :网信办算法备案要求、生成式AI备案要求
最佳实践 :ISO 27001、ISO 27701、NIST Privacy Framework
FAQ常见问题解答 Q1:生成的合规文档能直接用于正式备案或审计吗?
A:生成的文档是标准化的初稿和模板,可以作为合规工作的起点和参考框架,但不能直接替代专业法务和合规人员的工作。正式的算法备案、等保测评、DPIA报告等需要结合企业实际情况进行定制化调整,并由企业内部合规/法务团队审核确认后才能提交。建议将本工具作为"提升效率的助手",而非"替代专业人员的方案"。
Q2:覆盖哪些法规和标准?更新及时吗?
A:当前覆盖的核心法规包括:《网络安全法》《数据安全法》《个人信息保护法》《生成式人工智能服务管理暂行办法》《互联网信息服务算法推荐管理规定》《互联网信息服务深度合成管理规定》《网络安全等级保护条例》等。标准包括:GB/T 22239等保基本要求、GB/T 35273个人信息安全规范、ISO 27001、ISO 27701等。法规更新会尽量跟进,但存在一定滞后性(通常1-3个月),建议以官方最新发布的法规文本为准。
Q3:生成一份完整的合规文档需要提供哪些信息?
A:基本信息包括:产品/项目名称、企业主体信息、用户规模、数据类型和范围、核心功能描述、技术架构简述。文档类型不同,需要的信息深度不同。比如隐私政策需要详细的数据收集清单,DPIA报告需要数据处理活动的全链路说明,算法备案需要算法原理和风险评估等。信息提供越详细,生成的文档越贴合实际。如果信息不全,会用通用模板填充,需要后续补充。
Q4:跟律所或合规咨询公司有什么区别?
A:主要区别在于:① 成本——工具生成成本远低于聘请专业顾问;② 效率——几分钟出初稿 vs 几周甚至几个月;③ 灵活性——可以随时调整和迭代;④ 专业性——工具是模板化生成,深度和定制化程度不如专业顾问。两者是互补关系:日常合规文档、初稿编写、知识学习用工具;重大合规项目、正式备案、复杂场景请专业顾问。
Q5:不同行业的合规要求不一样,能适配特定行业吗?
A:工具提供的是通用合规框架,适用于大多数互联网和AI企业的基础合规需求。对于金融、医疗、教育、政务等强监管行业,需要额外补充行业特定的合规要求。生成文档时如果说明行业属性,会增加对应行业的特殊合规要点(如金融的个人金融信息保护、医疗的健康医疗数据安全等),但不能覆盖所有行业细则。强监管行业建议结合行业监管要求人工调整。
Q6:生成的文档有法律效力吗?
A:没有。工具生成的文档仅为参考模板和辅助材料,不具备任何法律效力。正式提交给监管部门的材料、对外发布的公告、合同协议等具有法律效力的文件,必须经过企业内部法务/合规部门审核确认,并以企业名义发布后才具备相应效力。工具不对生成内容的合规性、准确性或法律效力做任何担保。
Q7:适用于什么场景?不适用于什么场景?
A:✅ 适用场景:合规文档初稿快速生成、学习了解合规要求、内部自查自纠、中小团队合规体系从零搭建、合规培训教学材料、正式提交前的参考框架。
❌ 不适用场景:直接提交给监管部门的正式材料(需人工审核)、复杂或争议性的合法律师意见、替代专业法律顾问、跨境数据传输等高度复杂的合规场景、需要承担法律责任的正式文件。
Q8:算法备案全套材料能生成吗?通过率怎么样?
A:可以生成算法备案所需的全套材料框架,包括算法备案申请表、算法机理说明、算法安全评估报告等。但备案通过率取决于多方面因素:企业实际业务是否合规、材料与实际情况的一致性、当地监管部门的审核尺度等。工具只能保证材料格式和内容框架的规范性,不能保证备案通过。建议生成后由专业人员审核调整,再正式提交。
Q9:隐私政策生成后,用户数据真的合规了吗?
A:隐私政策只是合规的一部分——它是告知用户的文本。真正的合规还包括:实际数据处理行为与隐私政策一致、有相应的技术和管理措施、用户权利保障机制到位等。生成隐私政策解决的是"有没有说清楚"的问题,而"有没有做到"需要企业在技术、流程、管理上全面落地。合规是体系工程,不是写一份文档就完事了。
反模式与使用禁忌 ❌ 反模式1:生成完直接用,不审核不调整
错误做法:工具生成完文档,看都不仔细看就直接用——隐私政策直接挂网上、备案材料直接提交给监管部门。
原因:生成的文档是基于通用模板的,不可能100%符合你的实际业务情况。直接用可能导致:文档内容与实际不符(虚假陈述)、遗漏重要合规点、措辞不当引发法律风险。合规不是"有文档就行",是"实际合规+文档如实反映"。
正确做法:生成初稿后,安排熟悉业务的人员和合规/法务人员审核,对照实际业务逐条核对修改,确认内容真实、准确、完整后再使用。正式提交前务必经过企业内部审批流程。
❌ 反模式2:把合规文档当作装饰品,写完就不管了
错误做法:生成了一堆合规文档,整齐地放在文件夹里,就算"合规了"。实际业务该怎么干还怎么干,跟文档写的完全两回事。
原因:合规的核心是"实际合规",文档只是记录和证明。如果实际操作和文档不一致,一旦出事,文档反而成了违法违规的证据——"你自己都写了要这么做,结果根本没做",性质更严重。
正确做法:文档要与实际业务保持一致。业务变了文档要更新,文档里写了的措施要落地执行。定期(至少每季度或半年)做一次合规自查,确保"文实相符"。
❌ 反模式3:用AI生成的合规文档替代专业法律意见
错误做法:遇到合规问题不去找律师或合规专家,直接问AI,然后照着AI说的做。
原因:AI生成的内容是基于训练数据的通用知识,不是针对你具体情况的专业法律意见。法律问题很复杂,一个细节的差异可能导致结论完全不同。依靠AI意见做决策,出了问题没人替你承担责任。
正确做法:把AI生成的内容当作"学习材料"和"参考框架",帮助你理解合规要求、梳理思路。具体决策和重大合规问题,一定要咨询专业律师或合规顾问。
❌ 反模式4:合规文档越厚越好,越多越安全
错误做法:觉得合规文档越多、越厚,就显得越合规。生成十几份文档,各种制度、流程、预案堆满文件夹,但没人看也没人执行。
原因:合规效果不取决于文档数量,而取决于实际执行。一堆没人执行的制度,不如几条真正落地的措施有效。监管检查时也不是看你文档多厚,而是看你实际做了什么、做得怎么样。
正确做法:从关键合规点入手,做一份落地一份。先把最核心的(隐私政策、数据分类分级、安全管理制度)做好做实,再逐步扩展。宁缺毋滥,确保每一份文档都有对应的执行机制。
❌ 反模式5:一次生成,永久不变
错误做法:产品上线时生成了一版合规文档,之后产品改了、数据处理变了、法规更新了,文档还是那版。
原因:合规是动态的,不是静态的。业务在变,法规在变,合规文档也要跟着变。文档和实际情况不一致,比没有文档还危险——说明你知道应该怎么做,但没做到。
正确做法:建立文档定期更新机制——至少每半年review一次。以下情况必须立即更新:重大产品功能变更、数据处理活动重大调整、新法规出台、发生安全事件后整改。
❌ 反模式6:抄同行的合规文档,改个名字就用
错误做法:看竞品的隐私政策写得不错,直接抄过来改个公司名就用了,或者直接用AI生成的通用模板不做任何调整。
原因:每个企业的业务模式、数据处理方式、用户群体都不一样,别人的合规文档不一定适合你。直接套用可能导致:该说的没说到(披露不充分)、说了的没做到(虚假陈述)、不该承诺的乱承诺(增加法律责任)。
正确做法:以模板为参考,逐条对照自己的实际业务修改。每一条数据收集、每一项处理活动、每一个用户权利,都要跟实际情况对得上。宁可不写,也不要乱写。
❌ 反模式7:合规只是法务或安全部门的事
错误做法:"合规是法务的事,跟我产品/技术/运营没关系。"把所有合规工作都推给法务或安全部门,其他部门不配合。
原因:合规是全公司的事。产品设计时不考虑隐私保护,技术实现时不做数据加密,运营部门乱收集用户信息,光靠法务改文档有什么用?合规要从源头做,要融入产品研发运营的全流程。
正确做法:建立全员合规意识。产品经理懂隐私设计(Privacy by Design),开发懂安全编码,运营懂数据收集规范,法务懂合规审核。各部门各司其职,法务/合规部门统筹协调,才能真正做好合规。
输入输出示例
示例1:生成一份个人信息保护影响评估(DPIA)报告
文档类型:个人信息保护影响评估(DPIA)报告
产品名称:智能客服助手
企业名称:XX科技有限公司
用户规模:约500万注册用户
产品功能:AI智能客服、人工客服、常见问题解答
收集的个人信息:手机号、姓名、聊天记录、设备信息、IP地址
数据存储:国内云服务商,数据加密存储
是否涉及敏感个人信息:聊天记录中可能包含健康、财务等敏感信息
评估目的:新产品上线前合规评审
📋 个人信息保护影响评估报告
项目名称:智能客服助手
评估日期:2026-07-19
评估版本:v1.0
评估机构:XX科技有限公司 合规部
一、评估概述
1.1 评估目的
为落实《个人信息保护法》第五十五条要求,
对智能客服助手产品处理个人信息的活动进行
合规性评估,识别风险并提出改进建议,
确保产品上线后个人信息处理活动合法合规。
1.2 评估范围
评估对象:智能客服助手产品的全部个人信息处理活动
评估环节:收集、存储、使用、共享、删除全生命周期
数据类型:基本信息、聊天记录、设备信息、行为日志
1.3 评估依据
- 《中华人民共和国个人信息保护法》
- 《中华人民共和国网络安全法》
- 《中华人民共和国数据安全法》
- GB/T 35273-2020《信息安全技术 个人信息安全规范》
- 《个人信息保护影响评估指南》(TC260标准)
二、数据处理活动说明
2.1 个人信息处理者基本情况
处理者名称:XX科技有限公司
数据保护负责人:XXX(DPO)
联系方式:privacy@example.com
2.2 个人信息处理目的
- 提供智能客服服务:解答用户问题、处理用户咨询
- 提升服务质量:分析常见问题、优化客服话术
- 安全风控:识别恶意攻击、保障服务安全
2.3 个人信息类型与范围
┌──────────────┬──────────┬──────┬────────┐
│ 信息类型 │ 具体字段 │ 敏感级│ 收集方式 │
├──────────────┼──────────┼──────┼────────┤
│ 基本身份信息 │ 手机号 │ 一般 │ 用户填写 │
│ 基本身份信息 │ 姓名 │ 一般 │ 用户填写 │
│ 聊天内容信息 │ 对话记录 │ 可能敏感│ 主动提供│
│ 设备与网络信息│ 设备型号 │ 一般 │ 自动采集 │
│ 设备与网络信息│ IP地址 │ 一般 │ 自动采集 │
└──────────────┴──────────┴──────┴────────┘
⚠️ 注意:聊天记录中可能包含用户主动提供的
健康状况、财务信息等敏感个人信息,
需进行特殊保护。
2.4 个人信息处理方式
- 自动化处理:AI模型分析用户问题、生成回复
- 人工处理:复杂问题转人工客服处理
- 数据分析:匿名化处理后用于服务优化
2.5 数据流向与第三方共享
- 云服务商:数据存储于国内合规云平台
- AI服务提供商:对话内容用于模型推理
(已签署数据处理协议,明确保密义务)
- 不向其他第三方共享用户个人信息
三、风险评估
3.1 合法性风险
风险等级:🟡中风险
风险描述:
- 聊天记录可能包含敏感个人信息,
但未在隐私政策中明确告知用户
- 部分数据处理活动的合法性基础需进一步明确
整改建议:
- 更新隐私政策,明确告知聊天记录的处理规则
- 对敏感信息处理获取单独同意
- 梳理各项处理活动的合法性基础
3.2 安全性风险
风险等级:🟡中风险
风险描述:
- 聊天记录属于高敏感数据,加密存储要求更高
- 人工客服可查看完整聊天记录,存在内部泄露风险
- AI服务提供商的数据安全能力需持续评估
整改建议:
- 聊天记录采用端到端加密存储
- 建立人工客服数据访问权限控制和审计机制
- 定期评估第三方数据安全能力
3.3 权利影响风险
风险等级:🟢低风险
风险描述:
- 用户可查询、删除自己的聊天记录
- 已建立用户权利响应机制
改进建议:
- 优化用户权利申请流程,缩短响应时间
- 增加自动化的个人信息管理功能
3.4 风险等级评估矩阵
┌──────────┬──────┬──────┬──────┐
│ │ 影响小│ 影响中│ 影响大│
├──────────┼──────┼──────┼──────┤
│ 可能性低 │ 低 │ 低 │ 中 │
│ 可能性中 │ 低 │ 中 │ 高 │
│ 可能性高 │ 中 │ 高 │ 严重 │
└──────────┴──────┴──────┴──────┘
整体风险等级:🟡中风险(整改后可降至低风险)
四、风险处置建议
4.1 高风险整改项(立即整改,上线前必须完成)
⚠️ 暂无高风险项
4.2 中风险改进项(计划整改,1个月内完成)
1. 更新隐私政策,明确聊天记录处理规则
责任人:合规部 截止日期:2026-08-05
2. 聊天记录加密存储方案落地
责任人:技术部 截止日期:2026-08-15
3. 建立客服数据访问权限控制和审计制度
责任人:运营部 截止日期:2026-08-10
4.3 低风险优化项(持续改进)
1. 优化用户权利申请流程
2. 定期开展数据安全审计
3. 完善员工数据安全培训机制
五、评估结论
5.1 整体风险等级
评估基准风险等级:🟡中风险
整改完成后预期风险等级:🟢低风险
5.2 整改后评估
完成全部中风险项整改后,产品的个人信息处理活动
符合《个人信息保护法》等法律法规的基本要求,
可以正式上线运营。
5.3 评估结论
本评估报告基于当前产品设计和技术方案生成。
建议产品上线后每半年进行一次DPIA复评估,
业务发生重大变更时及时重新评估。
评估人:XXX
审核人:XXX
批准人:XXX
附录:相关法规引用清单
- 《个人信息保护法》第十三条、第五十五条、第五十六条
- GB/T 35273-2020《个人信息安全规范》
- TC260《个人信息保护影响评估指南》
示例2:生成一份算法备案申请表
文档类型:算法备案申请表
算法名称:智能推荐算法
算法类型:推荐算法
应用产品:XX新闻App
企业名称:XX科技有限公司
统一社会信用代码:91110000XXXXXXXXXX
算法简介:基于用户行为数据和内容特征,为用户个性化推荐新闻内容
数据来源:用户行为数据(点击、阅读、收藏)、用户画像、内容标签
📋 互联网信息服务算法推荐服务备案表
一、备案主体基本信息
1.1 主体名称:XX科技有限公司
1.2 统一社会信用代码:91110000XXXXXXXXXX
1.3 法定代表人:XXX
1.4 注册地址:北京市海淀区XXXXXXXX
1.5 联系人:XXX
1.6 联系电话:138-XXXX-XXXX
1.7 电子邮箱:algorithmic-compliance@example.com
二、算法基本信息
2.1 算法名称:XX新闻智能推荐算法 V2.0
2.2 算法类型:■ 推荐算法 □ 生成合成类
□ 排序算法 □ 检索过滤类
□ 调度决策 □ 其他
2.3 应用场景:
- 首页信息流推荐
- 相关阅读推荐
- 搜索结果个性化排序
2.4 算法简介:
本算法基于协同过滤和深度学习技术,
结合用户阅读行为、兴趣偏好和内容特征,
为用户提供个性化的新闻内容推荐服务。
算法目标是提升用户阅读体验和内容分发效率。
三、算法机理说明
3.1 算法原理:
- 输入层:用户特征(阅读历史、收藏、点赞、
停留时长等)、内容特征(主题、
来源、质量评分等)、上下文特征
(时间、地点、设备等)
- 模型层:多目标排序模型(点击率、阅读
时长、互动率等多目标优化)
- 输出层:个性化推荐列表
3.2 核心技术:
- 召回层:多路召回(协同过滤、内容召回、
热门召回、兴趣标签召回等)
- 排序层:深度神经网络排序模型(DNN)
- 重排层:多样性、时效性、质量调控
3.3 训练数据:
数据来源:用户在平台上的行为数据(匿名化处理)
数据类型:点击、阅读、收藏、分享、评论等行为
数据处理:脱敏处理、特征工程、样本筛选
四、算法安全评估
4.1 算法安全风险评估
(1)数据安全风险:🟢低风险
- 用户数据采用加密存储
- 训练数据进行脱敏和匿名化处理
- 建立数据访问权限控制机制
(2)算法公平性风险:🟡中风险
- 可能存在信息茧房效应
- 不同用户群体的内容多样性可能存在差异
- 已采取多样性调控策略降低风险
(3)内容安全风险:🟢低风险
- 建立内容审核机制,违规内容不进入推荐池
- 设置人工审核和用户举报渠道
- 算法推荐受内容安全策略约束
(4)模型安全风险:🟡中风险
- 存在被恶意攻击(对抗样本)的可能
- 已建立异常行为检测机制
- 定期进行模型安全评估
4.2 风险应对措施
- 设立算法伦理审查委员会,定期审查算法影响
- 建立用户反馈和申诉渠道,及时处理算法相关投诉
- 设置人工干预机制,必要时可调整算法推荐结果
- 定期开展算法安全评估,持续优化算法安全性
五、用户权益保障
5.1 用户知情权保障:
- 在隐私政策和算法说明中告知用户推荐算法的存在
- 提供算法基本原理说明(非技术细节)
- 说明推荐算法对用户体验的影响
5.2 用户选择权保障:
- 提供关闭个性化推荐的选项
- 用户可调整推荐偏好(兴趣标签管理)
- 提供"不感兴趣"等反馈机制
5.3 用户公平待遇保障:
- 不因用户身份、地域等因素进行不合理差别待遇
- 定期评估算法对不同群体的影响
- 建立算法歧视投诉处理机制
六、备案材料清单
1. 算法备案申请表(本表)
2. 算法机理说明文档
3. 算法安全自评估报告
4. 产品使用的算法清单及说明
5. 算法伦理审查意见(如有)
6. 其他需要说明的材料
备案单位(盖章):
法定代表人(签字):
申请日期:2026年7月19日
⚠️ 说明:
1. 本表为算法备案申请参考模板,具体以当地
网信部门要求的实际表格为准
2. 提交前请务必由企业内部法务/合规部门审核确认
3. 各地备案要求可能略有差异,请以当地监管要求为准
示例3:生成一份等保2.0三级安全管理制度
文档类型:等保2.0安全管理制度汇编
系统名称:电商平台系统
系统等级:三级等保
企业名称:XX电商有限公司
部门设置:技术部、运维部、安全部、运营部、人事部
📋 信息安全管理制度汇编
系统名称:XX电商平台系统
安全等级:第三级
版本:V1.0
发布日期:2026年7月19日
发布部门:信息安全领导小组
目录
1. 信息安全管理总则
2. 信息安全组织机构
3. 人员安全管理制度
4. 系统建设管理制度
5. 系统运维管理制度
6. 数据安全管理制度
7. 访问控制管理制度
8. 应急响应管理制度
9. 安全审计管理制度
10. 物理环境管理制度
11. 变更管理制度
12. 合规管理制度
一、信息安全管理总则
1.1 目的
为规范XX电商平台系统的信息安全管理,
保障系统稳定运行和数据安全,
根据《网络安全法》《网络安全等级保护条例》
等法律法规,制定本制度。
1.2 适用范围
本制度适用于XX电商平台系统的
开发、运维、运营全生命周期安全管理,
以及所有接触和使用系统的人员。
1.3 安全目标
- 保障系统7x24小时稳定运行
- 保障用户数据和交易数据安全
- 满足等保三级安全要求
- 建立持续改进的安全管理体系
1.4 基本原则
- 谁主管谁负责、谁运营谁负责、谁使用谁负责
- 安全与发展并重,适度安全
- 纵深防御,木桶原则
- 持续改进,动态调整
二、信息安全组织机构
2.1 信息安全领导小组
组长:CTO
副组长:安全负责人
成员:技术部、运维部、产品部、运营部、
人事部、法务部负责人
职责:
- 审批信息安全策略和重大决策
- 协调资源保障安全投入
- 重大安全事件决策
- 定期召开安全工作会议
2.2 信息安全管理部门
部门:信息安全部(或指定部门)
职责:
- 制定并落实安全管理制度
- 组织安全检查和风险评估
- 安全事件监测和处置
- 安全培训和意识教育
2.3 各部门安全职责
- 技术部:系统开发安全、代码安全
- 运维部:基础设施安全、系统运维安全
- 安全部:安全技术体系建设、安全运营
- 运营部:业务安全、用户数据安全
- 人事部:人员安全管理、安全培训
- 法务部:合规管理、法律风险防控
三、人员安全管理制度
3.1 人员录用安全
- 关键岗位人员背景审查
- 安全责任书签署
- 保密协议签署
- 岗前安全培训
3.2 人员离岗安全
- 系统权限及时回收
- 资产移交和清点
- 保密义务持续有效
- 离岗安全提醒
3.3 安全培训
- 新员工入职安全培训
- 定期安全意识培训(至少每季度一次)
- 技术岗位专项安全技能培训
- 培训考核和记录
四、系统运维管理制度(节选)
4.1 日常运维管理
- 每日系统巡检(服务器、网络、应用)
- 定期备份验证(至少每周一次)
- 系统监控和告警处理
- 运维操作审计记录
4.2 漏洞管理
- 定期漏洞扫描(至少每月一次)
- 高危漏洞48小时内修复
- 中危漏洞两周内修复
- 漏洞修复验证和记录
4.3 补丁管理
- 建立补丁测试和更新流程
- 安全补丁优先安装
- 补丁更新前备份和回滚准备
- 补丁更新记录和验证
五、应急响应管理制度(节选)
5.1 应急响应组织
- 应急响应领导小组
- 应急响应技术组
- 应急响应业务组
- 应急响应外联组
5.2 事件分级
┌──────┬──────────────────┬────────┐
│ 级别 │ 定义 │ 响应时间│
├──────┼──────────────────┼────────┤
│ 特别重大│ 系统整体瘫痪、大 │ 30分钟内│
│ (I级)│ 量数据泄露、重大 │ 响应 │
│ │ 经济损失 │ │
├──────┼──────────────────┼────────┤
│ 重大 │ 核心业务中断、部 │ 1小时内 │
│(II级)│ 分数据泄露 │ 响应 │
├──────┼──────────────────┼────────┤
│ 较大 │ 非核心业务中断、 │ 2小时内 │
│(III级)│一般安全事件 │ 响应 │
├──────┼──────────────────┼────────┤
│ 一般 │ 轻微安全事件,影 │ 4小时内 │
│(IV级)│ 响有限 │ 响应 │
└──────┴──────────────────┴────────┘
5.3 应急响应流程
发现 → 报告 → 研判 → 处置 → 恢复 → 总结
...(其余制度省略,完整文档包含全部12项制度)
附则
1. 本制度自发布之日起执行
2. 本制度由信息安全部负责解释
3. 本制度每年至少评审一次,根据需要更新
4. 违反本制度造成安全事件的,按公司规定追责
最佳实践指南 1. 提供详细的业务信息,文档越贴合实际
生成合规文档时,提供的信息越详细、越贴近真实业务,生成的文档质量越高。不要只说"做个隐私政策",要说清楚"产品叫什么、收集哪些数据、用在什么地方、有没有第三方共享"。信息不全的文档就是空模板,用不了。
2. 生成后必须人工审核,对照实际业务逐条核对
这是最重要的一条。工具生成的是通用模板,你的业务有特殊性。生成后一定要找熟悉业务的人、最好加上法务/合规人员,逐条对照修改:哪些符合实际、哪些要改、哪些缺了要补。特别是数据处理活动、安全措施这些核心内容,必须确保"文实相符"。
3. 从核心合规文档开始,不要追求大而全
不要一上来就生成20份文档,结果一份也没落地。先从最核心的开始:隐私政策(用户能看到的)、数据安全管理制度(内部要执行的)、风险评估报告(了解风险底数)。核心的做好了,再根据需要逐步扩展。质量比数量重要。
4. 把合规要求融入业务流程,而不是停留在纸面上
合规文档写得再漂亮,不执行等于零。要把合规要求融入日常工作:产品设计时考虑隐私保护、开发时遵循安全规范、运营时按制度收集数据。文档只是记录,真正的合规是每个人、每个环节都按规矩来。
5. 建立文档版本管理和定期更新机制
合规文档不是一成不变的。业务变了、法规更新了、出了安全事件了,文档都要跟着更新。建议每半年做一次全面review,每次重大变更后及时更新。给每份文档加版本号和变更记录,方便追溯。
6. 保存合规证据,不要只靠嘴说
合规讲究"有迹可循"。做了什么、什么时候做的、谁做的,都要有记录。安全评估有报告、权限变更有审批、安全培训有签到、应急演练有记录。监管检查时,能拿出证据的才算做了,空口无凭。
7. 重大合规问题找专业人士,不要硬扛
工具能帮你做80%的常规工作,但剩下20%的复杂问题——跨境数据传输、重大合规风险应对、监管沟通谈判——这些一定要找专业律师或合规顾问。该花的钱要花,省下的钱可能不够付罚单的。
8. 培养全员合规意识,不是只靠合规部门
合规是全公司的事。产品经理懂隐私设计、开发懂安全编码、运营懂数据规范、客服懂用户权利响应。每个人都有合规意识,才能真正做好合规。定期搞培训、做演练、案例分享,让合规成为企业文化的一部分。
边界与限制说明
✅ 能做什么(核心能力)
20+类合规文档模板 :覆盖算法备案、数据安全、个保合规、等保合规、AI伦理等主流合规场景的标准化文档框架
智能风险识别 :根据业务场景自动识别常见合规风险点,给出风险等级和整改建议
法规要点覆盖 :涵盖网安法、数安法、个保法、生成式AI管理办法等核心法规的关键要求
结构化文档输出 :生成规范、完整、可编辑的文档初稿,大幅提升合规文档编写效率
合规知识普及 :帮助非专业人员理解合规要求,降低合规学习门槛
❌ 不能做什么(明确局限性)
不能提供法律意见 :生成的内容仅为参考模板,不构成法律意见,不具备法律效力
不能保证100%合规 :合规要求复杂且动态变化,工具无法覆盖所有场景和最新要求,不能保证生成内容完全符合监管要求
不能替代专业法务/合规人员 :复杂合规场景、强监管行业、重大合规决策仍需专业人员判断和处理
不能覆盖所有行业细则 :通用模板覆盖基础合规要求,金融、医疗、政务等强监管行业的特殊要求需额外补充
不能实时跟进法规更新 :法规知识有一定滞后性,最新出台的法规可能未完全覆盖
不能代替实际合规执行 :工具只能生成文档,无法确保企业实际业务活动合规,落地执行靠企业自身
准确性说明依据
文档模板基于现行法律法规和行业最佳实践编制,框架结构和核心要点覆盖度约85%-90%
风险识别准确率取决于业务信息提供的详细程度,信息充分时约70%-80%的常见风险可被识别
法规内容参考公开渠道发布的正式法律文本和标准规范,以国家正式发布版本为准
实际合规则因企业规模、行业属性、业务模式、地域监管等因素差异较大
已知盲点与薄弱场景
跨境数据传输合规 :涉及多国法律和国际条约,复杂度高,通用模板覆盖有限
强监管行业特殊要求 :金融、医疗、教育、政务等行业有特殊监管要求,需专业知识
最新出台的法规 :刚发布的法规可能尚未完全纳入模板,存在时间差
地方监管差异 :不同地区的执法尺度和具体要求可能存在差异
复杂业务场景 :涉及多方数据共享、多方处理者、复杂数据流转的场景,模板适应性有限
具体法律纠纷 :涉及诉讼、投诉、监管调查等具体法律事务,需专业法律人士处理
适用版本/模型范围
适用于大多数互联网和AI企业的基础合规需求
主要依据2021年以来颁布的核心网络安全和数据安全法规
法规更新会定期同步,但可能存在1-3个月的滞后
本工具运行于扣子(Coze)平台,所有文档生成需人工审核确认后使用
异常与错误处理
空输入/过短输入处理
当用户未提供任何项目信息时,返回提示:"⚠️ 请提供产品/项目的基本信息(名称、类型、规模等),以便生成贴合实际的合规文档。"
当输入信息过少(如只有产品名称)时,生成基础框架模板,同时明确提示:"⚠️ 提供的信息较少,已生成通用合规文档模板。建议补充更多业务细节(数据类型、用户规模、核心功能等)以获得更精准的文档。"
输入过长/信息过载处理
当用户提供的信息过于庞杂时,自动提取关键信息进行整理,生成结构化文档
在文档开头标注:"⚠️ 输入信息较多,已自动提取关键信息并整理。请核对文档内容与实际情况是否一致,必要时进行调整。"
格式不规范的输入处理
对于零散的、非结构化的描述,自动梳理归纳为文档结构
对于信息混乱、逻辑不清的输入,提示:"⚠️ 输入信息较为零散,已尽力整理。建议按照'产品信息-数据处理-技术架构'的结构组织信息,文档质量会更高。"
结果不确定时的提示方式
当对某个合规要求存在多种解读时,说明不同的理解和对应的处理方案,如:"关于此条款的适用存在不同理解。保守方案:XXX(建议);宽松方案:XXX(需自行评估风险)。"
当法规要求不明确或存在争议时,明确标注"⚠️ 此条款法规要求尚不明确,建议咨询专业律师或监管部门确认"
当风险评估把握不大时,给出风险等级范围而非确定值,如"风险等级:中-高(取决于具体实现方式)"
多次生成结果不一致时的建议
同一需求多次生成结果有差异时,这是正常现象——合规文档有多种合理表达方式
建议做法:
比较几份文档的差异点,选择最适合自己业务的版本
把几份文档的优点整合,形成更完善的终稿
关键合规点如果有矛盾,以正式法规文本为准
对于重要的正式文档,建议多次生成、交叉对比、择优选用,并经专业人员审核
关于作者 由知白守黑1024打造,专注于AI合规与安全领域。致力于通过AI技术降低合规门槛,帮助企业快速建立完善的AI合规体系。
Manages Rule 30(b)(6) corporate representative deposition workflows — drafting notice topics with reasonable particularity, building examination outlines, defending designees, handling objections, and preserving binding admissions for summary judgment or trial. Use when drafting or responding to 30(b)(6) notices, selecting and preparing designees, building topic-by-topic outlines, or triaging scope and privilege disputes. Trigger keywords: 30(b)(6), corporate representative deposition, topic list, designee, notice analysis, deposition objections, corporate admissions.
Métiers associés SOC
Basé sur la classification professionnelle SOC