| name | compliance-audit-pro |
| description | 面向法律/财务/采购场景的合规审计引擎,自动提取风险条款、映射法规基线、生成审计底稿与澄清模板 |
⚖️ 合规与内控审计助手
🎯 核心定位
将非结构化业务文本转化为可追溯、可审计、可落地的合规风险矩阵与整改清单。
🔄 工作流指令
- 识别义务:识别文档类型与核心义务条款(资质/付款/违约/数据/交付)。
- 法规映射:逐条映射
compliance_scope 法规基线,标注法条编号与原文对照。
- 风险评估:评估风险等级:🔴禁止性条款/🟡限制性条款/🟢提示性条款。
- 底稿生成:生成标准化审计底稿,包含偏离说明模板、澄清话术、整改责任矩阵。
- 输出报告:按标准 Markdown 模板输出结构化审计报告。
📤 输出模板
# 🛡️ 合规审计报告
## 1. 风险条款映射表
| 原文条款摘要 | 对应法规 | 风险等级 | 合规状态 | 应对建议 |
|:---|:---|:---|:---|:---|
| ... | 《...》第X条 | 🔴/🟡/🟢 | 合规/偏离/待确认 | ... |
## 2. 审计底稿草案
- **事实描述**:...
- **法规依据**:...
- **偏离说明模板**:[直接复制至正式回函]
- **整改责任人/时限**:...
## 3. 澄清与谈判建议
- 高风险项:建议发起书面答疑/补充协议
- 中风险项:建议内部评审后附条件接受
- 低风险项:常规备案即可
> 📌 本结果基于公开法规库生成,重大合规决策需经法务/内控部门复核。
📚 内置法规知识库
以下为合规审计的法规基线索引。Agent 在执行"法规映射"步骤时,必须优先检索本知识库,精确引用法条编号与要点,再结合 LLM 推理进行风险判定。本知识库仅收录核心高频条款,未覆盖的法规仍由 Agent 依公开法律文本补充。
📌 一、《中华人民共和国数据安全法》(2021年9月1日施行)
| 条款 | 要点 | 审计关注点 | 典型违规场景 |
|---|
| 第4条 | 维护数据安全应当坚持总体国家安全观,建立健全数据安全治理体系,提高数据安全保障能力 | 数据安全治理体系审查 | 合同未约定数据安全治理框架或责任主体 |
| 第5条 | 国家对数据实行分类分级保护;根据数据在经济社会发展中的重要程度以及一旦遭到篡改/破坏/泄露/非法获取/非法利用对国家安全/公共利益/个人组织合法权益造成的危害程度确定保护级别 | 分类分级制度审查 | 合同未约定数据分类分级标准或低级别保护措施覆盖高级别数据 |
| 第8条 | 开展数据处理活动应当遵守法律法规,尊重社会公德伦理,不得危害国家安全、公共利益 | 数据处理活动合法性基础 | 合同中约定数据用途超出合法授权范围 |
| 第11条 | 各行业主管部门承担本行业/本领域数据安全监管职责 | 行业监管责任审查 | 合同未约定行业主管部门的审批或备案义务 |
| 第14条 | 国家建立数据安全协同治理体系,各级人民政府和有关部门应当按照各自职责做好数据安全促进工作 | 协同治理审查 | 合同涉及多部门数据共享但未约定协同治理机制 |
| 第21条 | 国家建立数据分类分级保护制度;关系国家安全、国民经济命脉等重要数据实行目录管理 | 是否识别重要数据并采取对应保护措施 | 未对核心业务数据进行分类分级即迁移上云 |
| 第22条 | 国家建立集中统一/高效权威的数据安全风险评估/报告/信息共享/监测预警机制 | 风险评估与监测审查 | 合同未约定数据安全风险评估周期或监测预警机制 |
| 第24条 | 国家对与维护国家安全和利益、履行国际义务相关的属于管制物项的数据依法实施出口管制 | 数据出境是否触发管制审查 | 合同约定将境内用户数据存储于境外服务器且未经安全评估 |
| 第27条 | 开展数据处理活动应建立健全全流程数据安全管理制度,采取相应技术措施 | 合同是否约定数据安全管理制度与技术保障责任 | 仅约定"保障数据安全"而无具体技术措施与管理制度条款 |
| 第28条 | 开展数据处理活动应加强风险监测,发现数据安全缺陷/漏洞等风险时应立即采取补救措施;发生数据安全事件应立即处置并告知用户和向主管部门报告 | 风险监测与事件报告审查 | 合同未约定数据安全漏洞修复SLA或数据安全事件告知和报告时限 |
| 第29条 | 核心数据实行更加严格的管理制度;核心数据是指关系国家安全/国民经济命脉/重要民生/重大公共利益等的数据 | 核心数据保护审查 | 合同涉及核心数据但未约定比一般数据更严格的保护措施 |
| 第30条 | 重要数据处理者应定期对数据处理活动开展风险评估并向主管部门报送评估报告 | 重要数据风险评估审查 | 合同涉及重要数据处理但未约定定期风险评估和报送义务 |
📌 二、《中华人民共和国网络安全法》(2017年6月1日施行)
| 条款 | 要点 | 审计关注点 | 典型违规场景 |
|---|
| 第9条 | 网络运营者开展经营和服务活动应当遵守社会公德/商业道德,诚实信用/公平竞争,不得危害网络安全 | 经营合规基础审查 | 合同约定网络服务但未约定遵守商业道德和公平竞争 |
| 第10条 | 建设和维护网络应当遵守国家强制性标准;网络安全与网络主体工程应同步规划/同步建设/同步使用 | 同步建设审查 | 信息化项目合同约定先上线后补安全措施(未同步建设) |
| 第12条 | 国家保护公民/法人和其他组织依法使用网络的权利,促进网络接入普及/提升网络服务水平 | 网络使用权保障审查 | 合同约定不合理限制用户网络接入或服务降级条件模糊 |
| 第14条 | 网络产品和服务应当符合相关国家标准的强制性要求 | 产品标准审查 | 采购合同未要求网络产品符合国家强制性标准 |
| 第21条 | 国家实行网络安全等级保护制度;网络运营者应履行安全保护义务(制定制度、技术措施、留存日志、实名认证等) | 是否落实等保要求 | 合同未约定等保定级及安全防护措施 |
| 第22条 | 网络产品和服务应符合国家标准的强制性要求;不得设置恶意程序;发现安全缺陷应立即补救并告知用户 | 供应链安全义务 | 采购合同未要求供应商提供安全检测报告或漏洞修复承诺 |
| 第23条 | 网络关键设备和网络安全专用产品应按照相关国家标准的强制性要求由具备资格的机构安全认证或检测 | 安全产品认证审查 | 合同约定采购安全设备但未要求提供安全认证/检测合格证明 |
| 第24条 | 网络运营者为用户办理网络接入/域名注册/电话/信息发布等手续时应要求用户提供真实身份信息 | 实名制审查 | 合同约定网络服务但未约定实名认证义务 |
| 第25条 | 网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞/计算机病毒/网络攻击/网络侵入等安全风险 | 应急预案审查 | 合同未约定网络安全应急预案或应急响应SLA |
| 第26条 | 网络运营者应当留存相关的网络日志不少于六个月 | 日志留存审查 | 合同约定日志保存期少于6个月或未约定日志留存 |
| 第28条 | 网络运营者应当为公安机关/国家安全机关依法维护国家安全和侦查犯罪的活动提供技术支持和协助 | 执法协助审查 | 合同未约定配合执法机关的技术支持义务 |
| 第31条 | 关键信息基础设施运营者应履行更高保护义务(容灾备份、应急演练、安全审查等) | 是否识别CIIO并履行专项义务 | 项目涉及关键基础设施但未约定专项安全义务 |
| 第33条 |
📌 三、《中华人民共和国个人信息保护法》(2021年11月1日施行)
| 条款 | 要点 | 审计关注点 | 典型违规场景 |
|---|
| 第4条 | 个人信息受法律保护;个人信息的处理包括收集/存储/使用/加工/传输/提供/公开/删除等 | 处理活动范围审查 | 合同仅约定"使用"但实际涉及存储/传输/提供等未约定的处理活动 |
| 第5条 | 处理个人信息应当遵循合法、正当、必要原则,不得过度收集 | 最小必要原则审查 | 合同约定收集与服务无关的个人信息(如要求提供家属信息) |
| 第6条 | 处理个人信息应具有明确合理的目的,与处理目的直接相关 | 目的限制原则审查 | 合同约定数据用途模糊泛化,如"及其关联用途" |
| 第7条 | 处理个人信息应当遵循公开/透明原则,公开个人信息处理规则,明示处理的目的/方式/范围 | 透明度原则审查 | 合同未约定向用户告知处理规则或处理规则不公开 |
| 第8条 | 处理个人信息应保证个人信息质量,避免因个人信息不准确/不完整对个人权益造成不利影响 | 数据质量审查 | 合同未约定个人信息准确性维护机制或更新责任 |
| 第10条 | 任何组织/个人不得非法收集/使用/加工/传输他人个人信息,不得非法买卖/提供或公开他人个人信息 | 禁止非法处理审查 | 合同约定买卖/交易个人信息或未取得合法授权即公开 |
| 第13条 | 处理个人信息需取得个人同意或有其他合法基础(履行合同必需、法定义务、公共利益等) | 合法性基础审查 | 合同约定处理个人信息但未约定取得同意或确认其他合法基础 |
| 第14条 | 同意应当由个人在充分知情的前提下自愿/明确作出;处理敏感信息/跨境传输等应取得单独同意 | 同意质量审查 | 合同约定"默认同意""一揽子同意"或未区分一般同意与单独同意 |
| 第15条 | 基于个人同意处理个人信息的,个人有权撤回同意;撤回同意不影响撤回前基于同意的处理活动效力 | 撤回权审查 | 合同未约定撤回同意机制或约定撤回后仍继续处理 |
| 第17条 | 个人有权向个人信息处理者查阅/复制其个人信息;处理者应当及时提供 | 查阅复制权审查 | 合同未约定用户查阅复制权或设置不合理障碍 |
| 第18条 | 个人有权请求个人信息处理者更正/补充其个人信息 | 更正补充权审查 | 合同未约定更正补充机制或约定更正需额外收费 |
| 第19条 | 符合下列情形个人有权请求删除个人信息:处理目的已实现/撤回同意/处理活动违反法律/约定 | 删除权审查 | 合同未约定删除权或约定删除需保留"必要信息"但未明确范围 |
| 第21条 | 委托处理个人信息应与受托方约定处理目的、期限、方式、种类等,受托方不得超范围处理 |
📌 四、《中华人民共和国政府采购法》(2014年修正)
| 条款 | 要点 | 审计关注点 | 典型违规场景 |
|---|
| 第9条 | 政府采购应当有助于实现国家的经济和社会发展政策目标,包括保护环境、扶持不发达地区和少数民族地区、促进中小企业发展等 | 采购政策功能审查 | 招标文件设置不合理条件排斥中小企业参与 |
| 第10条 | 政府采购应当采购本国货物/工程/服务;另有规定的除外 | 国货优先审查 | 采购合同未优先采购本国货物/工程/服务且无正当理由 |
| 第11条 | 政府采购实行集中采购和分散采购相结合;纳入集中采购目录的应委托集中采购机构代理采购 | 集中采购审查 | 应集中采购的项目未委托集中采购机构而自行采购 |
| 第18条 | 采购人采购纳入集中采购目录的政府采购项目必须委托集中采购机构代理采购;采购未纳入目录的可以自行采购 | 采购方式审查 | 强制集中采购项目未经集中采购机构代理 |
| 第22条 | 供应商参加政府采购活动应具备的条件(独立承担民事责任、良好商业信誉、依法纳税、社保缴纳等) | 供应商资格条件审查 | 招标文件设定与采购需求无关的资格条件限制公平竞争 |
| 第23条 | 采购人可以要求供应商提供有关资质证明文件和业绩情况 | 资质证明合理性审查 | 要求提供超出项目需求的资质或与项目无关的业绩证明 |
| 第25条 | 供应商不得以任何形式进行商业贿赂 | 反商业贿赂条款审查 | 合同反贿赂条款缺失或过于笼统 |
| 第26条 | 政府采购采用以下方式:公开招标/邀请招标/竞争性谈判/单一来源采购/询价/国务院政府采购监督管理部门认定的其他采购方式;公开招标应作为主要采购方式 | 采购方式合法性审查 | 应公开招标的项目采用邀请招标或单一来源采购且无法定理由 |
| 第27条 | 采购人采购货物/工程/服务应当采用公开招标方式;因特殊情况需要采用公开招标以外的方式的应当在采购活动开始前获得设区的市以上政府采购监督管理部门批准 | 招标方式审批审查 | 未经批准将应公开招标项目改为其他采购方式 |
| 第29条 | 符合下列情形可采用邀请招标:具有特殊性只能从有限范围供应商采购/采用公开招标方式费用占政府采购项目总价值比例过大 | 邀请招标条件审查 | 不符合法定条件而采用邀请招标方式 |
| 第31条 | 符合下列情形可采用单一来源采购:只能从唯一供应商采购/发生了不可预见的紧急情况/必须保证原有采购项目一致性或服务配套需要从原供应商添购且添购资金总额不超过原合同采购金额10% | 单一来源审查 | 不符合法定条件采用单一来源或添购金额超过10% |
| 第36条 | 在招标采购中出现下列情形应予废标:符合条件的供应商不足三家/出现违规行为/报价均超过采购预算/重大变故 | 废标条件审查 | 招标文件未明确废标条件或设置不合理废标触发条件 |
📌 五、《中华人民共和国民法典·合同编》(2021年1月1日施行)
| 条款 | 要点 | 审计关注点 | 典型违规场景 |
|---|
| 第465条 | 依法成立的合同受法律保护;仅对当事人具有法律约束力 | 合同效力与相对性 | 合同条款对第三方设定义务但未经第三方同意 |
| 第470条 | 合同主要条款包括当事人、标的、数量、质量、价款、履行期限、地点和方式、违约责任、争议解决 | 合同必备条款审查 | 合同缺少主要条款导致效力不确定 |
| 第471条 | 当事人订立合同可以采取要约/承诺方式或者其他方式 | 合同订立方式审查 | 合同未明确订立方式或要约承诺程序混乱 |
| 第483条 | 承诺生效时合同成立;承诺通知到达要约人时生效 | 合同成立时点审查 | 合同未明确成立时点导致双方权利义务起始时间不清 |
| 第491条 | 当事人一方通过互联网等信息网络发布的商品/服务信息符合要约条件的,对方选择该商品/服务并提交订单成功时合同成立 | 电子合同成立规则 | 线上采购合同未明确"提交订单"的法律后果 |
| 第493条 | 当事人采用合同书形式订立合同的,自当事人均签名/盖章/按指印时合同成立 | 签章生效审查 | 合同未约定签章方式或约定传真件/扫描件效力 |
| 第494条 | 国家根据需要下达指令性任务或国家订货任务的,有关当事人之间应当依照有关法律行政法规规定的权利义务订立合同 | 强制缔约义务 | 政府指令性采购合同中当事人拒绝签订 |
| 第496条 | 提供格式条款的一方应采取合理方式提示对方注意免除或减轻其责任等与对方有重大利害关系的条款 | 格式条款提示义务 | 合同中免责/限责条款未采取加粗/弹窗等合理方式提示 |
| 第497条 | 格式条款有下列情形的无效:不合理免除或减轻己方责任/加重对方责任/限制对方主要权利 | 格式条款无效审查 | 合同含"最终解释权归甲方所有""概不退换"等无效格式条款 |
| 第498条 | 对格式条款的理解发生争议的应当按照通常理解予以解释;对格式条款有两种以上解释的应当作出不利于提供格式条款一方的解释 | 格式条款解释规则审查 | 合同约定格式条款解释权归提供方单方所有 |
| 第500条 | 当事人在订立合同过程中有假借订立合同恶意磋商/故意隐瞒重要事实/提供虚假情况等违背诚信行为的,应承担缔约过失责任 | 缔约过失风险 | 招标文件中隐瞒项目重大风险或提供虚假技术参数 |
| 第502条 | 依法需办理批准等手续的合同,未办理影响合同生效 | 审批生效合同审查 | 涉及国有资产转让等需审批的合同未约定审批程序 |
| 第504条 |
📌 六、《中华人民共和国反不正当竞争法》(2019年修正)
| 条款 | 要点 | 审计关注点 | 典型违规场景 |
|---|
| 第2条 | 经营者在生产经营活动中应当遵循自愿/平等/公平/诚信原则,遵守法律和商业道德 | 基本原则审查 | 合同约定强制交易/差别待遇等违反公平诚信原则的条款 |
| 第6条 | 经营者不得实施混淆行为引人误认为是他人商品或与他人存在特定联系(擅自使用知名商品名称/包装/装潢/企业名称/姓名/域名等) | 混淆行为审查 | 合同约定使用近似知名品牌标识/包装设计 |
| 第7条 | 经营者不得采用财物或其他手段贿赂相关单位或个人以谋取交易机会或竞争优势;交易相对方工作人员/受委托代办事务者/利用影响力影响交易者均属于受贿主体 | 商业贿赂审查 | 合同含"居间费""咨询费""回扣"等变相贿赂安排或未区分折扣与贿赂 |
| 第8条 | 经营者不得对其商品/服务的性能/功能/质量/销售状况/用户评价等作虚假或引人误解的商业宣传;不得通过组织虚假交易帮助其他经营者进行虚假宣传 | 虚假宣传风险 | 合同约定夸大性承诺或无法验证的技术指标;合同含刷单/刷评安排 |
| 第9条 | 经营者不得实施侵犯商业秘密的行为:以不正当手段获取/披露/使用/允许他人使用他人商业秘密;违反保密义务或权利人有关保守秘密的要求披露/使用/允许他人使用商业秘密 | 商业秘密保护审查 | 合同未约定商业秘密保护条款或保密范围过窄;离职人员竞业限制缺失 |
| 第10条 | 经营者不得进行有奖销售所设奖的种类/兑奖条件/奖金金额/奖品品名等不明确影响兑奖;抽奖式有奖销售最高奖金额超过5万元 | 有奖销售合规审查 | 合同约定促销抽奖最高奖超过5万元或奖品种类/兑奖条件不明确 |
| 第11条 | 经营者不得编造/传播虚假信息或误导性信息损害竞争对手商业信誉/商品声誉 | 商誉诋毁审查 | 合同约定对竞品进行负面评价/发布对比广告贬低竞争对手 |
| 第12条 | 经营者不得利用技术手段实施妨碍/破坏其他经营者合法提供的网络产品/服务正常运行的行为:未经同意插入链接/强制进行目标跳转/误导/欺骗/强迫用户修改/关闭/卸载/恶意不兼容 | 互联网不正当竞争 | 合同约定植入恶意代码/干扰竞品服务运行/强制跳转/恶意不兼容 |
📌 七、《中华人民共和国招标投标法》(2017年修正)
| 条款 | 要点 | 审计关注点 | 典型违规场景 |
|---|
| 第5条 | 招标投标活动应遵循公开/公平/公正和诚实信用原则 | 基本原则审查 | 招标文件含有倾向性或排斥潜在投标人的条款 |
| 第6条 | 依法必须进行招标的项目,其招标投标活动不受地区或者部门的限制,任何单位和个人不得违法限制或者排斥本地区/本系统以外的法人或者其他组织参加投标 | 地域/部门壁垒审查 | 招标文件限定本地区或本系统企业参与 |
| 第8条 | 依法必须进行招标的项目包括:大型基础设施/公用事业等关系社会公共利益/公众安全的项目;全部或部分使用国有资金投资或国家融资的项目;使用国际组织或外国政府贷款/援助资金的项目 | 必须招标范围审查 | 属于法定必须招标的项目但采用直接采购等非招标方式 |
| 第9条 | 招标分为公开招标和邀请招标;国务院发展计划部门确定的国家重点项目和省/自治区/直辖市人民政府确定的地方重点项目不适宜公开招标的经批准可进行邀请招标 | 招标方式审查 | 国家/地方重点项目未经批准采用邀请招标 |
| 第10条 | 依法必须进行招标的项目满足下列情形可邀请招标:技术复杂/有特殊要求或受自然地域环境限制只有少数潜在投标人可供选择;采用公开招标方式费用占项目合同金额比例过大 | 邀请招标条件审查 | 不符合法定条件而采用邀请招标方式 |
| 第12条 | 招标人有权自行选择招标代理机构委托其办理招标事宜;任何单位和个人不得以任何方式为招标人指定招标代理机构 | 代理机构选择审查 | 行政机关或上级单位指定招标代理机构 |
| 第16条 | 招标人采用公开招标方式的应当发布招标公告;依法必须进行招标的项目的招标公告应当通过国家指定的报刊/信息网络或者其他媒介发布 | 公告发布审查 | 必须招标项目未在指定媒介发布公告或公告内容不全 |
| 第18条 | 招标人不得以不合理的条件限制或排斥潜在投标人,不得对潜在投标人实行歧视待遇 | 平等准入审查 | 设定与项目无关的资质/业绩/地域等限制条件 |
| 第19条 | 招标人应当根据招标项目的特点和需要编制招标文件;招标文件应当包括招标项目的技术要求/对投标人资格审查的标准/投标报价要求和评标标准等所有实质性要求和条件以及拟签订合同的主要条款 | 招标文件完备性审查 | 招标文件缺少评标标准/合同主要条款等实质性内容 |
| 第20条 | 招标人不得向他人透露已获取招标文件的潜在投标人的名称/数量及可能影响公平竞争的招投标情况 | 保密义务审查 | 招标流程中泄露投标信息 |
| 第22条 | 招标人设有标底的,标底必须保密 | 标底保密审查 | 合同或招标文件泄露标底信息 |
| 第24条 | 招标人应当确定投标人编制投标文件所需要的合理时间;依法必须进行招标的项目自招标文件开始发出之日起至投标人提交投标文件截止之日止最短不少于二十日 |
📌 八、信息安全等级保护基本要求(等保2.0 / GB/T 22239-2019)
| 要求域 | 核心控制点 | 审计关注点 | 典型违规场景 |
|---|
| 安全物理环境 | 机房/办公场地物理访问控制/防盗窃防破坏/防火/防水防潮/温湿度控制/电力供应 | 物理安全措施审查 | 合同未约定机房物理安全标准或托管方安全责任 |
| 安全通信网络 | 网络架构/通信传输/可信接入 | 网络安全架构审查 | 合同约定系统部署但未要求网络分区/传输加密 |
| 安全区域边界 | 边界防护/访问控制/入侵防范/恶意代码防范/安全审计 | 边界安全审查 | 合同未要求部署防火墙/入侵检测等边界防护措施 |
| 安全计算环境 | 身份鉴别/访问控制/安全审计/入侵防范/恶意代码防范/数据完整性/数据保密性/数据备份恢复/剩余信息保护/个人信息公开 | 计算环境安全审查 | 合同未约定身份认证/权限控制/审计日志等基础安全措施 |
| 安全管理中心 | 系统管理/审计管理/安全管理/集中管控 | 集中管控审查 | 合同未约定安全运营中心或集中日志审计 |
| 安全管理制度 | 安全策略/管理制度/制定与发布/评审与修订 | 制度体系审查 | 合同仅约定技术措施但未要求配套管理制度 |
| 安全管理人员 | 人员录用/人员离岗/安全意识教育培训/外部人员访问管理 | 人员安全审查 | 合同未要求供应商人员安全审查/培训/保密协议 |
| 安全建设管理 | 定级和备案/安全方案设计/产品采购和使用/自行软件开发/外包软件开发/工程实施/测试验收/系统交付/等级测评/服务供应商选择 | 建设全流程审查 | 合同未约定等保定级/测评/验收安全测试环节 |
| 安全运维管理 | 环境管理/资产管理/介质管理/设备维护管理/漏洞和风险管理/网络和系统安全管理/恶意代码防范管理/安全事件处置/应急预案 | 运维安全审查 | 合同未约定漏洞修复SLA/安全事件响应/应急演练周期 |
📌 九、通用数据保护条例(GDPR / EU 2016/679)
| 条款 | 要点 | 审计关注点 | 典型违规场景 |
|---|
| 第5条 | 合法/公平/透明、目的限制、数据最小化、准确性、存储限制、完整性保密性 | 基本原则审查 | 合同约定数据处理范围超出必要限度 |
| 第6条 | 处理合法性基础:同意/合同履行/法定义务/保护重大利益/公共利益/正当利益 | 合法性基础审查 | 合同未明确数据处理合法性基础或依赖"同意"但未约定撤回机制 |
| 第7条 | 同意应自由作出/具体/知情/明确;应能随时撤回且不影响基于撤回前同意的处理合法性 | 同意机制审查 | 合同约定同意为前置条件但未提供便捷撤回途径 |
| 第9条 | 处理特殊类别个人数据(种族/政治/宗教/健康/性取向等)原则上禁止,仅在明确同意/重大公共利益等例外情形下允许 | 特殊类别数据审查 | 合同约定处理健康/生物识别等特殊类别数据但未取得明确同意或无法定例外 |
| 第12条 | 控制者应以简明/透明/易懂/易获取的形式向数据主体提供处理相关信息 | 信息可理解性审查 | 合同约定的隐私声明使用模糊法律术语或语言不易懂 |
| 第13-14条 | 数据主体知情权:控制者应提供身份/处理目的/合法性基础/接收方/跨境传输/保存期限/主体权利等信息 | 透明度义务审查 | 合同未约定隐私声明或信息披露义务 |
| 第15条 | 数据主体有权获取其个人数据的副本(访问权);控制者应提供处理目的/类别/接收方/保存期限/来源/自动化决策等信息 | 数据主体访问权审查 | 合同未约定数据主体访问权或设置不合理障碍/收费 |
| 第16条 | 数据主体有权要求控制者更正不准确的个人数据;考虑到处理目的有权要求补充不完整的数据 | 更正权审查 | 合同未约定数据更正机制或约定更正需付费 |
| 第17条 | 数据主体有权要求删除个人数据(被遗忘权);在数据不再必要/撤回同意/违法处理等情形下适用 | 被遗忘权审查 | 合同未约定数据删除权或约定删除后仍需"必要保留"但未限定范围 |
| 第18条 | 数据主体有权限制处理:数据准确性争议期间/处理违法但反对删除/控制者不再需要但数据主体需要用于法律主张/反对处理期间 | 限制处理权审查 | 合同未约定限制处理机制或约定限制处理仍可"备份使用" |
| 第20条 | 数据主体有权以结构化/常用/机器可读格式获取其个人数据并传输给另一控制者(数据可携权) | 数据可携权审查 | 合同未约定数据导出或迁移机制或约定数据格式不开放 |
| 第21条 | 数据主体有权反对基于正当利益的处理;反对直接营销的权利应明确告知且无条件适用 | 反对权审查 | 合同未约定反对直接营销的权利或约定营销推送不可取消 |
📌 十、《中华人民共和国个人信息保护法》跨境规则补充(2022年配套)
| 规范文件 | 要点 | 审计关注点 | 典型违规场景 |
|---|
| 《数据出境安全评估办法》(2022年9月1日施行) | 符合下列情形应申报安全评估:CIIO出境/重要数据出境/处理100万人以上个人信息出境/累计出境10万人以上个人信息或1万人以上敏感个人信息 | 触发安全评估审查 | 合同涉及数据出境但未评估是否触发安全评估申报 |
| 《数据出境安全评估办法》第5条 | 数据处理者申报数据出境安全评估应提交:数据出境安全评估申报书/数据出境影响评估报告/与境外接收方拟订立的合同/安全评估工作需要的其他材料 | 申报材料审查 | 合同约定数据出境但未准备安全评估申报所需材料 |
| 《数据出境安全评估办法》第8条 | 数据出境安全评估重点评估:数据出境的必要性/合法性/正当性;境外接收方保护能力;数据出境后泄露/篡改/丢失的风险 | 评估重点审查 | 合同未约定境外接收方数据保护能力评估 |
| 《数据出境安全评估办法》第14条 | 数据出境安全评估结果有效期为2年,有效期届满需继续出境的应重新申报 | 评估有效期审查 | 合同约定持续出境但未约定2年期满重新评估 |
| 《个人信息出境标准合同办法》(2023年6月1日施行) | 未触发安全评估的个人信息出境可通过订立标准合同(SCC-CN)并完成备案 | 标准合同备案审查 | 合同约定个人信息出境但未签订SCC-CN或未完成备案 |
| 《个人信息出境标准合同办法》第5条 | 通过标准合同出境应同时满足:非CIIO/非重要数据/处理个人信息不满100万人/累计出境个人信息不满10万人/累计出境敏感个人信息不满1万人 | 标准合同适用条件审查 | 不满足条件但仍采用标准合同而非安全评估 |
| 《个人信息出境标准合同办法》第7条 | 签订标准合同之日起10个工作日内向省级网信部门备案 | 备案时限审查 | 合同未约定10个工作日内完成网信部门备案 |
| 《个人信息保护影响评估指引》(GB/T 39335-2020) | 开展个人信息保护影响评估应涵盖:个人信息处理活动合法性/必要性/对个人权益影响/安全风险/保护措施有效性 | 影响评估内容审查 | 合同涉及个人信息出境但未约定进行保护影响评估 |
| 《个人信息保护法》第38条 | 个人信息出境应具备下列条件之一:通过安全评估/经专业机构认证/订立标准合同/法律行政法规规定的其他条件 | 出境路径选择审查 | 合同约定数据出境但未明确采取哪种合规路径 |
| 《个人信息保护法》第39条 | 向境外提供个人信息的应向个人告知:境外接收方名称/联系方式/处理目的/处理方式/个人信息种类/向境外接收方行使权利的方式和程序,并取得个人单独同意 | 出境告知同意审查 | 合同约定数据出境但未要求向个人告知或未取得单独同意 |
| 《个人信息保护法》第55条 | 有下列情形应事前进行个人信息保护影响评估:处理敏感个人信息/利用个人信息进行自动化决策/委托处理/向其他处理者提供/公开/向境外提供 | 触发PIPIA审查 | 合同涉及上述情形但未约定事前影响评估 |
📌 十一、《中华人民共和国劳动合同法》(2012年修正)
| 条款 | 要点 | 审计关注点 | 典型违规场景 |
|---|
| 第7条 | 用人单位自用工之日起即与劳动者建立劳动关系;应当建立职工名册备查 | 劳动关系成立审查 | 劳务合同约定"不存在劳动关系"但实际符合用工特征 |
| 第8条 | 用人单位招用劳动者时应如实告知工作内容/工作条件/工作地点/职业危害/安全生产状况/劳动者要求了解的其他情况 | 如实告知义务审查 | 合同未约定岗位真实工作条件或隐瞒职业病危害 |
| 第9条 | 用人单位招用劳动者不得扣押居民身份证和其他证件,不得要求担保或收取财物 | 禁止收取担保物审查 | 合同约定扣押证件/收取保证金/扣押工资作为担保 |
| 第10条 | 建立劳动关系应订立书面劳动合同;已用工未同时订立的应在一个月内订立 | 书面合同义务审查 | 实际用工超过一个月仍未签订书面劳动合同 |
| 第14条 | 连续订立二次固定期限劳动合同后续订的应订立无固定期限合同;劳动者在用人单位连续工作满十年的应订立无固定期限合同 | 无固定期限合同触发审查 | 合同约定连续第三次仍签固定期限合同规避无固定期限义务 |
| 第17条 | 劳动合同必备条款:合同期限/工作内容/工作地点/工作时间/休息休假/劳动报酬/社会保险/劳动保护/职业危害防护 | 必备条款审查 | 劳动合同缺少工作地点/社会保险/职业危害防护等必备条款 |
| 第19条 | 合同试用期期限:合同3个月至1年试用不超过1个月;1年至3年不超过2个月;3年以上及无固定期限不超过6个月 | 试用期上限审查 | 1年期合同约定3个月试用期或仅约定试用不约定合同期限 |
| 第20条 | 试用期工资不得低于本单位相同岗位最低档工资或约定工资的80%,且不得低于当地最低工资标准 | 试用期工资审查 | 试用期工资低于约定工资80%或低于当地最低工资标准 |
| 第22条 | 用人单位为劳动者提供专项培训费用进行专业技术培训的,可约定服务期与违约金;违约金不得超过培训费用未分摊部分 | 培训服务期违约金审查 | 约定过高的培训违约金或对非专项培训约定服务期违约金 |
| 第23条 | 对负有保密义务的劳动者可约定竞业限制条款;竞业限制期限内按月给予经济补偿 | 竞业限制审查 | 约定竞业限制但不约定经济补偿或补偿明显过低 |
| 第24条 | 竞业限制期限不得超过二年;竞业限制人员限于高级管理人员/高级技术人员/其他负有保密义务的人员 | 竞业限制对象与期限审查 | 对普通员工约定竞业限制或竞业限制期限超过二年 |
| 第25条 | 除本法第22条(培训服务期)和第23条(竞业限制)约定的情形外,用人单位不得与劳动者约定由劳动者承担违约金 | 违约金限制审查 | 合同约定劳动者提前离职需支付违约金(非培训/竞业限制情形) |
📌 十二、《中华人民共和国反垄断法》(2022年修正)
| 条款 | 要点 | 审计关注点 | 典型违规场景 |
|---|
| 第13条 | 禁止具有竞争关系的经营者达成垄断协议:固定价格/限制产量/分割市场/限制新技术/联合抵制交易 | 横向垄断协议审查 | 合同约定与竞争对手固定转售价格或分割销售区域 |
| 第14条 | 禁止经营者与交易相对人达成垄断协议:固定转售价格/限定最低转售价格 | 纵向垄断协议审查 | 经销合同约定最低转售价格或禁止降价促销 |
| 第15条 | 经营者能够证明所达成的协议属于豁免情形(改进技术/提高质量/提高效率/维护公共利益/经济不景气缓解销量严重下降/维护对外贸易正当利益等)的,不适用第13/14条 | 豁免抗辩审查 | 合同含价格协同条款但未论证豁免条件或无法举证符合豁免情形 |
| 第17条 | 禁止具有市场支配地位的经营者从事滥用行为:不公平价格/低价倾销/拒绝交易/限定交易/搭售/差别待遇 | 滥用市场支配地位审查 | 合同约定强制搭售/排他性交易/不合理差别定价 |
| 第18条 | 认定市场支配地位应依据:市场份额/控制市场能力/财力和技术条件/交易依赖程度/进入市场难易程度等 | 支配地位认定审查 | 合同一方市场份额超50%但未评估是否构成支配地位 |
| 第21条 | 经营者集中达到申报标准的应事先向反垄断执法机构申报,未申报的不得实施集中 | 经营者集中申报审查 | 并购/合资合同涉及经营者集中但未约定反垄断申报程序 |
| 第26条 | 审查经营者集中应考虑:参与集中经营者在相关市场的市场份额及控制力/市场集中度/对市场进入和技术进步的影响/对消费者和其他经营者的影响/对国民经济发展的影响 | 集中审查因素审查 | 并购合同未评估对相关市场竞争的影响 |
| 第32条 | 经营者涉嫌垄断行为的,反垄断执法机构可以采取下列措施:进入营业场所检查/查阅复制文件资料/查封扣押相关证据/查询银行账户 | 反垄断调查应对审查 | 合同未约定配合反垄断调查义务及文件保存要求 |
| 第56条 | 经营者实施垄断协议或滥用市场支配地位的,没收违法所得并处上一年度销售额1%-10%的罚款;达成但未实施的可处50万元以下罚款 | 垄断行为处罚审查 | 合同含垄断条款但未评估可能面临的罚款风险(上一年度销售额1%-10%) |
| 第63条 | 对情节特别严重/影响特别恶劣/造成特别严重后果的违法行为,可在罚款数额二倍以上五倍以下确定具体罚款数额 | 加重处罚审查 | 合同含系统性垄断安排可能触发加重处罚(2-5倍) |
📌 十三、《中华人民共和国电子商务法》(2019年1月1日施行)
| 条款 | 要点 | 审计关注点 | 典型违规场景 |
|---|
| 第10条 | 电子商务经营者应当依法办理市场主体登记并公示营业执照;个人销售自产农副产品/家庭手工业产品/零星小额交易除外 | 经营资质审查 | 平台入驻合同未要求商家办理市场主体登记 |
| 第11条 | 电子商务经营者应当依法纳税并出具纸质发票或电子发票 | 纳税义务审查 | 合同约定平台或商家不承担纳税义务或不开具发票 |
| 第12条 | 电子商务经营者从事经营活动需要取得相关行政许可的,应当依法取得行政许可 | 行业资质审查 | 特殊商品(食品/药品/医疗器械)销售合同未要求取得行政许可 |
| 第15条 | 电子商务经营者应当在其首页显著位置公示营业执照/行政许可/注销等信息的链接标识 | 信息公示审查 | 合同未约定经营者信息公示义务 |
| 第17条 | 电子商务经营者不得以虚构交易/编造用户评价等方式进行虚假或引人误解的商业宣传 | 刷单刷评审查 | 合同约定委托第三方刷单/刷好评/删除差评 |
| 第18条 | 电子商务经营者根据消费者的兴趣爱好/消费习惯等向其提供商品或服务搜索结果的,应当同时向消费者提供不针对其个人特征的选项 | 算法推荐公平性审查 | 合同约定个性化推荐但未约定提供非个性化选项 |
| 第19条 | 电子商务经营者搭售商品或服务应当以显著方式提请消费者注意,不得将搭售作为默认同意选项 | 搭售合规审查 | 合同约定默认勾选搭售商品或服务 |
| 第22条 | 电子商务经营者不得利用服务协议/交易规则/技术等手段对平台内经营者在平台内的交易/交易价格/交易条件等进行不合理限制或附加不合理条件 | 平台经营者公平规则审查 | 平台合同约定"二选一"排他条款或强制促销参与 |
| 第23条 | 电子商务经营者收集/使用用户个人信息应当遵守个人信息保护法律行政法规 | 数据合规审查 | 电商合同未约定个人信息收集/使用规则或超出必要范围 |
| 第24条 | 电子商务经营者应当明示用户信息查询/更正/删除/注销的方式/程序,不得对用户信息查询/更正/删除设置不合理条件 | 用户权利审查 | 合同约定用户无法删除个人信息或设置繁琐的注销程序 |
| 第27条 | 电子商务平台经营者应当建立知识产权保护规则,与知识产权权利人建立合作机制 | 知识产权保护审查 | 平台合同未约定知识产权投诉/下架机制 |
| 第38条 | 电子商务平台经营者知道或应当知道平台内经营者销售的商品或提供的服务不符合保障人身/财产安全要求或其他侵害消费者合法权益行为,未采取必要措施的,依法与平台内经营者承担连带责任 | 平台连带责任审查 | 平台合同未约定对违法商品/服务的主动巡查和下架机制 |
📌 十四、《中华人民共和国著作权法》(2020年修正)
| 条款 | 要点 | 审计关注点 | 典型违规场景 |
|---|
| 第3条 | 本法所称作品是指文学/艺术和科学领域内具有独创性并能以一定形式表现的智力成果,包括文字作品/口述作品/音乐/美术/建筑/摄影/视听/软件等 | 作品范围审查 | 合同未明确约定标的物是否构成受保护作品 |
| 第10条 | 著作权包括人身权(发表/署名/修改/保护作品完整)和财产权(复制/发行/出租/展览/表演/放映/广播/信息网络传播/摄制/改编/翻译/汇编等) | 权利范围审查 | 合同仅约定"使用权"但未明确具体权项(如信息网络传播权/改编权) |
| 第11条 | 著作权属于作者,创作作品的自然人是作者;由法人或非法人组织主持代表其意志创作并由其承担责任的作品视为作者 | 权属认定审查 | 合同约定法人作品但实际由自然人独立创作/委托作品未约定权属 |
| 第13条 | 改编/翻译/注释/整理已有作品而产生的作品,其著作权由改编/翻译等作者享有,但行使著作权时不得侵犯原作品的著作权 | 演绎作品审查 | 合同约定演绎作品著作权归属但未取得原作品权利人授权 |
| 第14条 | 合作作品的著作权由合作作者共同享有;通过协商一致行使;不能协商一致又无正当理由的任何一方不得阻止他方行使除转让/许可以外的权利 | 合作作品审查 | 合同约定一方单独享有合作作品著作权或单方转让 |
| 第15条 | 汇编若干作品/作品片段/不构成作品的数据材料,对其内容的选择/编排体现独创性的为汇编作品,其著作权由汇编人享有但行使不得侵犯原作品著作权 | 汇编作品审查 | 合同约定汇编作品著作权但未取得原作品授权 |
| 第17条 | 视听作品的著作权由制作者享有,但编剧/导演/摄影/词曲作者享有署名权和获得报酬权;委托创作视听作品的著作权归属由合同约定 | 视听作品权属审查 | 视听制作合同未约定著作权归属导致默认归制作者 |
| 第19条 | 受委托创作的作品,著作权的归属由委托人和受托人通过合同约定;合同未作明确约定或未订立合同的著作权属于受托人 | 委托作品权属审查 | 委托创作合同未约定著作权归属导致著作权归受托人 |
| 第24条 | 使用他人作品应当同著作权人订立许可使用合同;许可使用合同包括许可使用权利种类/是否专有/地域范围/期间/报酬标准/违约责任 | 许可使用合同审查 | 合同未约定许可权利种类/地域/期间或约定"全球永久使用权"表述模糊 |
| 第25条 | 转让著作权财产权的应订立书面合同;合同包括作品名称/转让权利种类/地域范围/转让价金/交付日期/违约责任 | 著作权转让审查 | 著作权转让未采用书面形式或转让条款缺少必备内容 |
| 第27条 | 许可使用合同/转让合同中著作权人未明确许可/转让的权利,未经著作权人同意另一方不得行使 | 权利保留审查 | 合同约定"所有权利转让"但未列明具体权项或超出约定范围使用 |
| 第28条 | 以低于权利人正常授权价格使用作品且不能证明合法来源的,承担举证责任 |
📌 十五、《中华人民共和国建筑法》(2019年修正)及《建设工程质量管理条例》(2019年修正)
| 条款/条文 | 要点 | 审计关注点 | 典型违规场景 |
|---|
| 建筑法第7条 | 建筑工程开工前建设单位应申请领取施工许可证;未领取的不得开工 | 施工许可审查 | 建设合同未约定施工许可证办理责任或未领取即开工 |
| 建筑法第13条 | 从事建筑活动的建筑施工企业/勘察单位/设计单位/工程监理单位应当具备相应的资质等级并在其资质等级许可的范围内承揽工程 | 承包资质审查 | 合同约定承包方超资质等级承揽工程或借用他人资质 |
| 建筑法第24条 | 提倡对建筑工程实行总承包,禁止将建筑工程肢解发包;不得将应当由一个承包单位完成的建筑工程肢解成若干部分发包给几个承包单位 | 肢解发包审查 | 合同约定将一个单位工程人为拆分发包规避资质或招标要求 |
| 建筑法第26条 | 承包建筑工程的单位应当持有依法取得的资质证书并在其资质等级许可的业务范围内承揽工程;禁止超越资质/借用资质/以任何形式用其他建筑施工企业名义承揽工程 | 资质挂靠审查 | 合同约定或实际存在借用资质/挂靠施工 |
| 建筑法第28条 | 禁止承包单位将其承包的全部建筑工程转包给他人;禁止将其承包的全部建筑工程肢解后以分包名义分别转包给他人 | 转包审查 | 合同约定或将工程全部转包或肢解后以分包名义转包 |
| 建筑法第29条 | 建筑工程总承包单位可以将承包工程中的部分工程发包给具有相应资质条件的分包单位;但除总承包合同中约定的分包外必须经建设单位认可;施工总承包的建筑工程主体结构的施工必须由总承包单位自行完成 | 分包合规审查 | 合同约定分包未经建设单位认可或主体结构分包给第三方 |
| 质量管理条例第4条 | 建设单位/勘察单位/设计单位/施工单位/工程监理单位依法对建设工程质量负责 | 质量责任审查 | 合同约定建设单位免除质量责任或约定质量责任全部由施工方承担 |
| 质量管理条例第7条 | 建设单位应当将施工图设计文件报县级以上人民政府建设行政主管部门或其他有关部门审查;未经审查批准的不得使用 | 图审义务审查 | 合同未约定施工图审查程序或约定未经审查即施工 |
| 质量管理条例第11条 | 建设单位应当将工程发包给具有相应资质等级的单位,不得将建设工程肢解发包 | 发包合规审查 | 建设合同约定将工程发包给无资质或低资质单位 |
| 质量管理条例第13条 | 建设单位在领取施工许可证或开工报告前应当按照国家有关规定办理工程质量监督手续 | 质量监督审查 | 合同未约定办理质量监督手续或未办即开工 |
| 质量管理条例第25条 | 施工单位应当建立质量责任制;施工单位必须按照工程设计图纸和施工技术标准施工,不得偷工减料 | 施工质量审查 | 合同约定施工方可按"实际条件"调整设计或材料但无变更审批程序 |
| 质量管理条例第28条 | 施工单位必须按照工程设计要求/施工技术标准和合同约定对建筑材料/建筑构配件/设备和商品混凝土进行检验,未经检验或检验不合格的不得使用 |
📌 十六、金融行业合规专项(资管新规/商业银行法/反洗钱法)
| 规范文件 | 条款/要点 | 审计关注点 | 典型违规场景 |
|---|
| 《关于规范金融机构资产管理业务的指导意见》(资管新规/2018年) | 打破刚性兑付:金融机构开展资产管理业务时不得承诺保本保收益;出现兑付困难时金融机构不得以任何形式垫资兑付 | 刚兑禁止审查 | 理财/资管合同约定保本保收益或暗示保本 |
| 资管新规 | 资管产品分类:固定收益类/权益类/商品及金融衍生品类/混合类;投资者分为不特定社会公众和合格投资者(家庭金融资产不低于500万元或近3年年均收入不低于40万元) | 产品分类与投资者适当性审查 | 合同约定向非合格投资者销售私募资管产品 |
| 资管新规 | 资管产品投资非标准化债权资产的,应当遵守限额管理/流动性管理等监管标准;非标余额不得超过资管产品净资产的35% | 非标投资限额审查 | 资管合同约定非标投资超35%限额 |
| 资管新规 | 资管产品应当实行第三方独立托管;金融机构不得使用资管产品资金为自身或关联方融资 | 独立托管与关联交易审查 | 合同约定资管产品由管理人自身托管或约定资金用于关联方融资 |
| 资管新规 | 资管产品应当实现净值化管理,真实反映基础金融资产的收益和风险 | 净值化管理审查 | 合同约定固定收益分配而非净值化管理 |
| 《中华人民共和国商业银行法》(2015年修正)第7条 | 商业银行开展信贷业务应当严格审查借款人的资信/还款能力/还款方式/保证人资质等 | 信贷审查义务 | 贷款合同未约定资信审查程序或约定免审查 |
| 商业银行法第36条 | 商业银行贷款借款人应当提供担保;商业银行应当对保证人的偿还能力/抵押物/质物的权属和价值以及实现抵押权/质权的可行性进行严格审查 | 担保审查义务 | 担保合同未约定对担保物价值评估和审查程序 |
| 商业银行法第39条 | 商业银行贷款应遵守资产负债比例管理:资本充足率不低于8%/流动性比例不低于25%/对同一借款人贷款余额与商业银行资本净额之比不超过10% | 贷款比例审查 | 贷款合同约定单一客户贷款超资本净额10% |
| 商业银行法第40条 | 商业银行不得向关系人发放信用贷款;向关系人发放担保贷款的条件不得优于其他借款人同类贷款条件 | 关联贷款审查 | 合同约定向银行关系人发放信用贷款或优惠条件贷款 |
| 商业银行法第42条 | 借款人应当按期归还贷款的本金和利息;借款人到期不归还担保贷款的商业银行依法享有要求保证人归还贷款本金和利息或就该担保物优先受偿的权利 | 贷款清偿审查 | 贷款合同约定免除借款人还款义务或延迟还款不加收利息 |
| 《中华人民共和国反洗钱法》(2006年施行)第3条 | 在中华人民共和国境内设立的金融机构和按照规定应当履行反洗钱义务的特定非金融机构应当依法采取预防/监控措施建立健全反洗钱内控制度 | 反洗钱内控审查 | 金融服务合同未约定反洗钱内控制度 |
| 反洗钱法第16条 |
🔍 知识库使用规则
- 优先检索:执行"法规映射"步骤时,Agent 应首先在上述知识库中匹配相关法条,确保引用的条款编号与要点与知识库一致。
- 精准引用:风险条款映射表中的"对应法规"列应填写为
《法规名称》第X条 格式,并附核心要点(5-15字)。
- 知识库外补充:当用户指定的
compliance_scope 中包含知识库未收录的法规(如行业专项法规、地方法规等),Agent 应依据公开法律文本自行补充映射,并在输出报告中标注"⚠️ 以下法规未在内置知识库中,引用准确性请人工复核"。
- 版本标注:输出报告中法规名称后应标注施行日期或修正版本(如:《政府采购法》(2014年修正)),以便用户确认时效性。
- 更新提示:法规知识库基于发布日截面的法律文本编制,如遇法规修订,Agent 应在报告中提示"⚠️ 该法规可能有最新修订,建议核实当前有效版本"。