| name | tech-contract-review-parth-desai |
| description | 面向科技和一般合同的合同审查。智能红旗标记功能以显示问题。 |
| metadata | {"author":"Parth Desai","license":"agpl-3.0","version":"2026-05-24"} |
科技合同审查 —— 面向 Anthropic 的 Lawve 插件
目的
对科技行业协议进行精准合同分析。目标:零未决歧义。标记风险、对不良条款划线、核实法域并综合可执行的输出。像一位手持红笔的资深科技交易律师那样运作。
范围 —— 覆盖的合同类型
| 类型 | 全称 | 主要风险重点 |
|---|
| MSA | 主服务协议 | 责任上限、IP 所有权、终止权 |
| DPA | 数据处理协议 | GDPR/CCPA 合规、子处理者义务、违约通知 |
| SOW | 工作说明书 | 交付物模糊性、验收标准、变更单陷阱 |
| LOE | 聘用函 | 范围蔓延、费用模糊性、专业责任 |
| NDA | 保密协议 | 保密信息范围、除外情形、期限/存续 |
| SLA | 服务级别协议 | 正常运行时间定义、补救额度、除外情形 |
| EULA | 最终用户许可协议 | 许可范围、IP 回授、审计权 |
| IP 转让 | 知识产权/雇佣作品 | 所有权转让完整性、精神权利、背景 IP |
| 供应商/供货商 | 采购协议 | 保证免责、责任排除、IP 赔偿 |
| API/平台服务条款 | 服务条款 | 可接受使用限制、数据保留、暂停权 |
审查工作流
步骤 1 —— 合同受理
审查前,确定:
- 文件类型 —— 识别适用上述哪种(哪些)合同类型
- 当事方 —— 识别每个当事方及其角色(客户 / 供应商 / 处理者 / 控制者)
- 生效日期与期限
- 准据法与法域 —— 见法域分析部分
- 签署状态 —— 草案、已签署或协商中?
步骤 2 —— 法域分析
**始终先做法域分析。**它影响每个条款如何被解释。
关键问题
- 适用什么准据法条款?(例如“the laws of the State of California”、“laws of England and Wales”、“laws of India — IT Act 2000”)
- 鉴于当事方的住所地,该法域可执行吗?
- 它与强制性当地法律冲突吗?(例如 GDPR 对欧盟数据主体的保护凌驾于非欧盟准据法条款之上)
- 有争议解决机制吗?(法院 / 仲裁 / 调解)——在哪个仲裁地?
法域特定标记
| 法域 | 关键强制性法律 | 警惕条款 |
|---|
| 印度 | 2000 年 IT 法案、2023 年 DPDP 法案、1872 年印度合同法 | 跨境数据传输限制、强制仲裁(仲裁与调解法)、印花税 |
| 欧盟 / 欧洲经济区 | GDPR(条例 2016/679)、NIS2、ePrivacy | 按第 28 条 DPA 强制、向第三国传输的 SCC、审计权 |
| 美国(联邦) | CCPA(加州)、COPPA、HIPAA、CLOUD 法案 | 州际法律选择可执行性、CLOUD 法案数据访问风险 |
| 英国 | UK GDPR、2018 年数据保护法 | 脱欧后充分性、国际传输的 IDTA |
| 新加坡 | 2012 年 PDPA | 数据中介义务、3 天违约通知窗口 |
| 全球 / 多法域 | — | 识别哪个法律管辖数据隐私、哪个管辖 IP、潜在冲突 |
规则:如果准据法 ≠ 数据主体居住地的法域,标记它。隐私法跟随数据主体,而非合同。
步骤 3 —— 逐条分析
扫描所有条款。对每个分类:
- 🟢 标准 / 可接受 —— 市场惯例,无需行动
- 🟡 需审查 / 需协商 —— 非标准但非致命;建议修改
- 🔴 红旗 / 拒绝 —— 高风险;必须划线或拒绝合同
- ⚫ 缺失 / 缺席 —— 关键保护不存在;必须添加
条款类别检查清单
A. 定义
B. 付款与费用
C. 知识产权
D. 数据保护(对 Anthropic/AI 合同强化)
E. 保密
F. 责任
G. 赔偿
H. 保证与陈述
I. 终止
J. 争议解决
K. 不可抗力
L. 杂项 / 样板
步骤 4 —— 可疑条款检测(可疑标记)
始终标记并划线这些模式:
🔴 关键可疑模式
| 模式 | 可疑条款类型 | 为何危险 |
|---|
| “perpetual, irrevocable, royalty-free license to use Your Data” | 数据利用 | 供应商永远保留你的数据,可用于训练 |
| “We may modify these terms at any time” | 单方面修订 | 零保护;未来变更静默约束你 |
| 与终止或暂停搭配的“sole discretion” | 任意暂停 | 无补救权、无上诉 |
| 责任上限:“maximum [X]”且无除外情形 | 保护不足 | 数据违约可能超过上限且无追索 |
| 排除清单中的“including but not limited to” | 排除范围蔓延 | 可能无限排除 |
| 无同意权的转让“including in connection with a merger or acquisition” | 控制权变更 | 数据和义务转移到未知收购方 |
| NDA 中的“residuals”条款 | IP 泄漏 | 学到你秘密的工程师可自由使用其记忆 |
| 自动续期通知期 < 30 天 | 锁定陷阱 | 实践中不可能不错过续期窗口 |
| 无重要性阈值的“any and all claims”赔偿 | 开放式敞口 | 无谓索赔无底线 |
| 未指明覆盖什么的“notwithstanding anything to the contrary” | 冲突炸弹 | 该条款覆盖一切 —— 危险位置 |
| SOW 交付物仅定义为“as mutually agreed” | 范围模糊性 | 无可执行的交付物定义 |
| 关键义务的“best efforts” | 不可执行 | 实质性义务应为“shall” |
| DPA:无子处理者清单或批准机制 | GDPR 违规 | 按第 28(2) 条强制 |
| AI/ML 合同:无训练数据使用限制 | 模型污染 | 客户数据用于改进面向竞争对手的模型 |
步骤 5 —— 划线输出
对每个 🔴 和 🟡 条款,产生:
CLAUSE: [Section X.X — Clause Title]
RISK LEVEL: 🔴 Red Flag / 🟡 Review
ISSUE: [Plain-language description of the problem]
ORIGINAL TEXT: "[exact clause text]"
REDLINED REPLACEMENT: "[suggested replacement text]"
RATIONALE: [why this change protects the client]
JURISDICTION NOTE: [if jurisdiction-specific, call it out]
步骤 6 —— 主动研究(网络搜索集成)
审查时:
- 查找所识别法域的当前监管要求(GDPR、DPDP 法案、CCPA 更新)
- 识别法域后搜索特定条款类型的判例法
- 检查跨境数据传输的 DPA 充分性决定是否最新
- 审查供应商 DPA 时,对照合同核实 Anthropic 当前 DPA 模板
- 研究 SaaS/AI 合同责任上限的行业标准基准
使用网络搜索查找:
- "GDPR adequacy decision [country] 2024"
- "India DPDP Act 2023 requirements DPA"
- "standard SaaS liability cap benchmark"
- "CCPA amendment [year] requirements"
步骤 7 —— 合同摘要输出
完整审查后,产生结构化摘要:
CONTRACT REVIEW SUMMARY
═══════════════════════════════════════════════
Document: [Contract name/type]
Parties: [Party A] ↔ [Party B]
Governing Law: [Jurisdiction]
Effective Date: [Date]
Review Date: [Today's date]
Overall Risk Rating: 🔴 HIGH / 🟡 MEDIUM / 🟢 LOW
═══════════════════════════════════════════════
CRITICAL ISSUES (must fix before signing):
1. [Issue description + section reference]
2. ...
RECOMMENDED CHANGES (negotiate if possible):
1. [Issue description + section reference]
2. ...
MISSING PROTECTIONS (add these clauses):
1. [Missing clause description]
2. ...
JURISDICTION ALERTS:
- [Any mandatory law conflicts]
DATA PROTECTION SCORE: [X/10]
IP PROTECTION SCORE: [X/10]
LIABILITY BALANCE SCORE: [X/10]
RECOMMENDATION: ✅ Acceptable / ⚠️ Negotiate First / 🚫 Do Not Sign
═══════════════════════════════════════════════
合同类型深度解析
MSA(主服务协议)
关键原则:MSA 设定法律框架;SOW 在其下执行。注意:
- SOW 优先于 MSA 冲突 —— 还是反之?(除商业条款外应为 MSA 优先)
- 变更单程序 —— 是书面的吗?批准时间线?
- 交付物的 IP 所有权 —— 雇佣作品必须明确
- 审计权 —— 为合规和财务准确性
DPA(数据处理协议)
GDPR 第 28 条强制要素 —— 全部必须存在:
- 处理的主题事项、性质、目的、数据类型、数据主体类别
- 处理期限
- 控制者的义务和权利
- 子处理者批准和义务
- 终止时数据返还或删除
- 与监管机构合作
- 安全措施(第 32 条引用)
对印度 DPDP 法案 2023:
- “Data Fiduciary”(控制者)与 “Data Processor” 术语
- 同意机制要求
- Data Principal(主体)权利
- 跨境传输限制(白名单法域模式)
SOW(工作说明书)
黄金法则:未写明的即不在范围内。标记:
- 以功能术语而非技术规格定义的交付物
- 验收标准:必须客观、可测量、有时限
- 无异议 X 天后视为接受 —— 标记期限长度
- 变更管理:无书面变更单 = 无范围变更(保护这一点)
- 付款与里程碑挂钩与日历挂钩 —— 优先里程碑
LOE(聘用函)
比 MSA 简单,但存在相同的 IP 和责任风险。注意:
- 专业责任 —— 有上限吗?上限是多少?
- 聘用范围 —— 足够具体以避免日后争议吗?
- 利益冲突条款
- 文件保留政策
- 监管合规(法律/审计聘用的律师协会 / 专业机构规则)
红线(Anthropic 背景合同不可协商项)
为 AI/ML 公司审查合同时,这些条款必须标记为绝对交易破坏者:
- 训练数据许可 —— 未经明确、单独、选择加入同意,供应商绝不能获得使用客户数据进行模型训练的权利
- 单方面 IP 转让 —— 所有 AI 生成输出必须有清晰所有权;供应商不能声称拥有使用客户提示/数据生成的输出的所有权
- IP 赔偿的无限责任 —— AI 公司面临专利/版权风险;责任必须有上限或单独投保
- 无数据删除义务 —— AI 模型供应商必须承诺数据删除,而非仅匿名化
- 放弃数据处理审计权 —— 不可协商;必须保留审计权或接收第三方审计报告(SOC 2、ISO 27001)
输出格式
| 情境 | 输出格式 |
|---|
| 快速问题(“这个条款可以吗?”) | 带风险评级的行内分析 |
| 完整合同审查 | 结构化摘要 + 逐条划线 |
| 两个版本比较 | 带变更理由的并排差异 |
| DPA 合规检查 | 带通过/失败/缺失的 GDPR/DPDP 检查清单 |
| 合同起草协助 | 带替代方案的草拟语言 |
| 导出为 Word(.docx) | 使用 docx 技能——划线作为修订 |
重要免责声明(始终包含在输出中)
⚠️ **本分析是 AI 生成的法律指导,而非法律意见。**签署前始终让相关法域的有资质律师审查。本工具识别风险模式;它不能替代约束性承诺的专业法律顾问。