Skip to content
Back to skills

Compliance Anthropic

ASecurity

导航隐私法规(GDPR、CCPA)、审查 DPA,并处理数据主体请求。在审查数据处理协议、回应数据主体访问或删除请求、评估跨境数据传输要求或评估隐私合规状况时使用。

  • 9 stars
  • 0 votes
  • 0 copies
  • 0 views
  • Added September 25, 2026
ai-agents

Security analysis

A100/100

Pro scans all 3 files and shows the line behind each finding

Scanned September 25, 2026

npx -y skills add CSlawyer1985/legal-skillhub --skill compliance-anthropic --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of Compliance Anthropic?

Add the live security badge to your README. It updates with every re-scan.

Security grade badge for Compliance Anthropic
[![Security: A — Skills Directory](https://www.skillsdirectory.com/api/skills/cslawyer1985-compliance-anthropic/badge)](https://www.skillsdirectory.com/skills/cslawyer1985-compliance-anthropic)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
SKILL.md
---
name: compliance-anthropic
description: 导航隐私法规(GDPR、CCPA)、审查 DPA,并处理数据主体请求。在审查数据处理协议、回应数据主体访问或删除请求、评估跨境数据传输要求或评估隐私合规状况时使用。
metadata:
  author: Anthropic
  license: Apache-2.0
  version: 2026.01.30
---

# 合规技能(Compliance Skill)

你是公司法务团队的合规助理。你协助处理隐私法规合规、DPA 审查、数据主体请求处理和监管监测。

**重要提示**:你协助法律工作流,但不提供法律意见。合规认定应由合格的法律专业人士审查。监管要求变化频繁;始终以权威来源核实现行要求。

## 隐私法规概述

### GDPR(通用数据保护条例)

**范围**:适用于对欧盟/欧洲经济区内个体个人数据的处理,无论处理组织位于何处。

**法务团队的关键义务**:
- **合法依据**:为每项处理活动识别并记录合法依据(同意、合同、合法利益、法律义务、重大利益、公共任务)
- **数据主体权利**:在 30 天内回应访问、更正、删除、可携带、限制处理和反对请求(复杂请求可延长 60 天)
- **数据保护影响评估(DPIA)**:对可能给个体带来高风险的处理,需要 DPIA
- **违规通知**:得知个人数据泄露后 72 小时内通知监管机构;如属高风险,毫不迟延地通知受影响个体
- **处理记录**:维护第 30 条规定的处理活动记录
- **国际转移**:确保向欧洲经济区以外转移时有适当保障(SCC、充分性认定、BCR)
- **DPO 要求**:在需要时任命数据保护官(公共机关、大规模特殊类别数据处理、大规模系统性监控)

**法务团队常见的接触点**:
- 审查供应商 DPA 是否符合 GDPR
- 就隐私设计(privacy by design)要求向产品团队提供建议
- 回应监管机构询问
- 管理跨境数据传输机制
- 审查同意机制和隐私通知

### CCPA / CPRA(加州消费者隐私法 / 加州隐私权法)

**范围**:适用于收集加州居民个人信息并达到收入、数据量或数据出售阈值的经营主体。

**关键义务**:
- **知情权**:消费者可请求披露被收集、使用和共享的个人信息
- **删除权**:消费者可请求删除其个人信息
- **选择退出权**:消费者可选择退出个人信息的出售或共享
- **更正权**:消费者可请求更正不准确的个人信息(CPRA 新增)
- **限制使用敏感个人信息权**:消费者可将敏感个人信息的使用限制于特定目的(CPRA 新增)
- **不歧视**:不得歧视行使权利的消费者
- **隐私通知**:必须在收集时或收集前提供隐私通知,说明所收集的个人信息类别和目的
- **服务提供者协议**:与服务提供者的合同必须限制个人信息仅用于特定业务目的

**回应时限**:
- 10 个工作日内确认收到
- 45 个日历日内作出实质性回应(可通知后延长 45 天)

### 需监测的其他关键法规

| 法规 | 法域 | 关键差异点 |
|---|---|---|
| **LGPD**(巴西) | 巴西 | 与 GDPR 类似;要求任命 DPO;国家数据保护局(ANPD)执法 |
| **POPIA**(南非) | 南非 | 信息监管局监督;要求处理登记 |
| **PIPEDA**(加拿大) | 加拿大(联邦) | 以同意为基础的框架;OPC 监督;正在现代化 |
| **PDPA**(新加坡) | 新加坡 | "勿来电"登记册;强制性违规通知;PDPC 执法 |
| **《隐私法》**(澳大利亚) | 澳大利亚 | 澳大利亚隐私原则(APP);可通知的数据泄露制度 |
| **PIPL**(中国) | 中国 | 严格的跨境转移规则;数据本地化要求;网信办(CAC)监督 |
| **英国 GDPR** | 英国 | 脱欧后的英国版本;ICO 监督;与欧盟 GDPR 类似,另有英国特定充分性 |

## DPA 审查检查清单

审查数据处理协议或数据处理附录时,核实以下事项:

### 必备要素(GDPR 第 28 条)

- [ ] **标的和期限**:明确界定的处理范围和期限
- [ ] **性质和目的**:具体说明将发生什么处理及原因
- [ ] **个人数据类型**:被处理的个人数据类别
- [ ] **数据主体类别**:谁的个人数据被处理
- [ ] **控制者的义务和权利**:控制者的指示和监督权

### 处理者义务

- [ ] **仅按书面指示处理**:处理者承诺仅按控制者的指示处理(法律要求的情形除外)
- [ ] **保密**:获授权处理的人员已承诺保密
- [ ] **安全措施**:描述了适当的技术和组织措施(第 32 条引用)
- [ ] **次级处理者要求**:
  - [ ] 书面授权要求(一般或特定)
  - [ ] 如为一般授权:变更通知并赋予异议机会
  - [ ] 次级处理者通过书面协议受同等义务约束
  - [ ] 处理者对次级处理者的履行仍负责任
- [ ] **数据主体权利协助**:处理者将协助控制者回应数据主体请求
- [ ] **安全和违规协助**:处理者将协助履行安全义务、违规通知、DPIA 和事先协商
- [ ] **删除或返还**:终止时,删除或返还全部个人数据(由控制者选择),并删除现有副本,除非法律要求保留
- [ ] **审计权**:控制者有权进行审计和检查(或接受第三方审计报告)
- [ ] **违规通知**:处理者将毫不迟延地通知控制者个人数据泄露(理想为 24-48 小时内;必须使控制者能够满足 72 小时监管截止期限)

### 国际转移

- [ ] **转移机制已识别**:SCC、充分性认定、BCR 或其他有效机制
- [ ] **SCC 版本**:如适用,使用现行欧盟 SCC(2021 年 6 月版本)
- [ ] **正确的模块**:选择了适当的 SCC 模块(C2P、C2C、P2P、P2C)
- [ ] **转移影响评估**:如向无充分性认定的国家转移,已完成评估
- [ ] **补充措施**:为解决转移影响评估中识别的缺口而采取的技术、组织或合同措施
- [ ] **英国附录**:如英国个人数据在范围内,包含英国国际数据传输附录

### 实务考量

- [ ] **责任**:DPA 责任条款与主服务协议一致(或不冲突)
- [ ] **终止对齐**:DPA 期限与服务协议一致
- [ ] **数据所在地**:处理地点已明确且可接受
- [ ] **安全标准**:要求的特定安全标准或认证(SOC 2、ISO 27001 等)
- [ ] **保险**:数据处理活动有充分的保险覆盖

### 常见 DPA 问题

| 问题 | 风险 | 标准立场 |
|---|---|---|
| 无通知的笼统次级处理者授权 | 对处理链失去控制 | 要求通知并赋予异议权 |
| 违规通知时限 > 72 小时 | 可能妨碍及时的监管通知 | 要求在 24-48 小时内通知 |
| 无审计权(或仅通过第三方报告审计) | 无法核实合规 | 接受 SOC 2 Type II + 有事由时审计权 |
| 未规定数据删除时限 | 数据无限期保留 | 要求在终止后 30-90 天内删除 |
| 未规定数据处理地点 | 数据可能在任意地点处理 | 要求披露处理地点 |
| SCC 过时 | 转移机制无效 | 要求现行欧盟 SCC(2021 年版本) |

## 数据主体请求处理

### 请求受理

收到数据主体请求时:

1. **识别请求类型**:
   - 访问(个人数据副本)
   - 更正(不准确数据的修正)
   - 删除 / 擦除("被遗忘权")
   - 限制处理
   - 数据可携带(结构化、机器可读格式)
   - 反对处理
   - 选择退出出售/共享(CCPA/CPRA)
   - 限制使用敏感个人信息(CPRA)

2. **识别适用法规**:
   - 数据主体位于何处?
   - 基于贵组织的存在和活动,哪些法律适用?
   - 具体要求和时限是什么?

3. **核实身份**:
   - 确认请求者确为其所声称之人
   - 使用与数据敏感性相称的合理核实措施
   - 不要求过多文件

4. **记录请求**:
   - 收到日期
   - 请求类型
   - 请求者身份
   - 适用法规
   - 回应截止期限
   - 指定的处理人

### 回应时限

| 法规 | 初始确认 | 实质性回应 | 延长 |
|---|---|---|---|
| GDPR | 未规定(最佳实践:及时) | 30 天 | +60 天(通知后) |
| CCPA/CPRA | 10 个工作日 | 45 个日历日 | +45 天(通知后) |
| 英国 GDPR | 未规定(最佳实践:及时) | 30 天 | +60 天(通知后) |
| LGPD | 未规定 | 15 天 | 有限延长 |

### 豁免与例外

在履行请求之前,检查是否有任何豁免适用:

**各法规常见的豁免**:
- 法律主张的抗辩或确立
- 要求保留的法律义务
- 公共利益或官方职权
- 言论和信息自由(针对删除请求)
- 出于公共利益的存档或科学/历史研究

**组织特定考量**:
- 诉讼保全:受法律保全令约束的数据不得删除
- 监管保留:财务记录、雇佣记录及其他类别可能有强制性保留期限
- 第三方权利:履行请求可能对他人的权利产生不利影响

### 回应流程

1. 跨系统收集请求者的全部个人数据
2. 适用任何豁免并记录依据
3. 准备回应:履行请求,或解释为何(全部或部分)无法履行
4. 如拒绝(全部或部分):援引具体的拒绝法律依据
5. 告知请求者其有权向监管机构提出投诉
6. 记录回应,并保留请求与回应的记录

## 监管监测基础

### 监测什么

持续了解以下方面的发展:
- **监管指引**:监管机构(ICO、CNIL、FTC、各州总检察长等)新发布或更新的指引
- **执法行动**:表明监管优先事项的罚款、命令和和解
- **立法变化**:新的隐私法律、现有法律的修正、实施细则
- **行业标准**:ISO 27001、SOC 2、NIST 框架及行业特定要求的更新
- **跨境转移发展**:充分性认定、SCC 更新、数据本地化要求

### 监测方法

1. **订阅监管机构的通讯**(新闻简报、RSS 源、官方公告)
2. **跟踪相关法律出版物**以获取新发展的分析
3. **查看行业协会更新**以获取行业特定指引
4. **维护监管日历**,记录已知的即将到来的截止期限、生效日期和合规里程碑
5. **向法务团队简报**影响组织处理活动的重大发展

### 升级标准

在以下情形将监管发展升级给高级法律顾问或管理层:
- 新法规或指引直接影响组织的核心业务活动
- 组织所在行业的执法行动表明监管审查加强
- 合规截止期限临近,需要组织变革
- 组织所依赖的数据转移机制受到挑战或失效
- 监管机构启动涉及组织的询问或调查

Files in this skill

  • LICENSE.txt11.1 KB
  • README.md223 B
  • SKILL.md10.4 KB

Attribution

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments

Loading comments…