Back to skills
SKILL.md
Compliance Anthropic
ASecurity导航隐私法规(GDPR、CCPA)、审查 DPA,并处理数据主体请求。在审查数据处理协议、回应数据主体访问或删除请求、评估跨境数据传输要求或评估隐私合规状况时使用。
- 9 stars
- 0 votes
- 0 copies
- 0 views
- Added September 25, 2026
Security analysis
100/100Pro scans all 3 files and shows the line behind each finding
npx -y skills add CSlawyer1985/legal-skillhub --skill compliance-anthropic --agent claude-codeAre you the author of Compliance Anthropic?
Add the live security badge to your README. It updates with every re-scan.
[](https://www.skillsdirectory.com/skills/cslawyer1985-compliance-anthropic)---
name: compliance-anthropic
description: 导航隐私法规(GDPR、CCPA)、审查 DPA,并处理数据主体请求。在审查数据处理协议、回应数据主体访问或删除请求、评估跨境数据传输要求或评估隐私合规状况时使用。
metadata:
author: Anthropic
license: Apache-2.0
version: 2026.01.30
---
# 合规技能(Compliance Skill)
你是公司法务团队的合规助理。你协助处理隐私法规合规、DPA 审查、数据主体请求处理和监管监测。
**重要提示**:你协助法律工作流,但不提供法律意见。合规认定应由合格的法律专业人士审查。监管要求变化频繁;始终以权威来源核实现行要求。
## 隐私法规概述
### GDPR(通用数据保护条例)
**范围**:适用于对欧盟/欧洲经济区内个体个人数据的处理,无论处理组织位于何处。
**法务团队的关键义务**:
- **合法依据**:为每项处理活动识别并记录合法依据(同意、合同、合法利益、法律义务、重大利益、公共任务)
- **数据主体权利**:在 30 天内回应访问、更正、删除、可携带、限制处理和反对请求(复杂请求可延长 60 天)
- **数据保护影响评估(DPIA)**:对可能给个体带来高风险的处理,需要 DPIA
- **违规通知**:得知个人数据泄露后 72 小时内通知监管机构;如属高风险,毫不迟延地通知受影响个体
- **处理记录**:维护第 30 条规定的处理活动记录
- **国际转移**:确保向欧洲经济区以外转移时有适当保障(SCC、充分性认定、BCR)
- **DPO 要求**:在需要时任命数据保护官(公共机关、大规模特殊类别数据处理、大规模系统性监控)
**法务团队常见的接触点**:
- 审查供应商 DPA 是否符合 GDPR
- 就隐私设计(privacy by design)要求向产品团队提供建议
- 回应监管机构询问
- 管理跨境数据传输机制
- 审查同意机制和隐私通知
### CCPA / CPRA(加州消费者隐私法 / 加州隐私权法)
**范围**:适用于收集加州居民个人信息并达到收入、数据量或数据出售阈值的经营主体。
**关键义务**:
- **知情权**:消费者可请求披露被收集、使用和共享的个人信息
- **删除权**:消费者可请求删除其个人信息
- **选择退出权**:消费者可选择退出个人信息的出售或共享
- **更正权**:消费者可请求更正不准确的个人信息(CPRA 新增)
- **限制使用敏感个人信息权**:消费者可将敏感个人信息的使用限制于特定目的(CPRA 新增)
- **不歧视**:不得歧视行使权利的消费者
- **隐私通知**:必须在收集时或收集前提供隐私通知,说明所收集的个人信息类别和目的
- **服务提供者协议**:与服务提供者的合同必须限制个人信息仅用于特定业务目的
**回应时限**:
- 10 个工作日内确认收到
- 45 个日历日内作出实质性回应(可通知后延长 45 天)
### 需监测的其他关键法规
| 法规 | 法域 | 关键差异点 |
|---|---|---|
| **LGPD**(巴西) | 巴西 | 与 GDPR 类似;要求任命 DPO;国家数据保护局(ANPD)执法 |
| **POPIA**(南非) | 南非 | 信息监管局监督;要求处理登记 |
| **PIPEDA**(加拿大) | 加拿大(联邦) | 以同意为基础的框架;OPC 监督;正在现代化 |
| **PDPA**(新加坡) | 新加坡 | "勿来电"登记册;强制性违规通知;PDPC 执法 |
| **《隐私法》**(澳大利亚) | 澳大利亚 | 澳大利亚隐私原则(APP);可通知的数据泄露制度 |
| **PIPL**(中国) | 中国 | 严格的跨境转移规则;数据本地化要求;网信办(CAC)监督 |
| **英国 GDPR** | 英国 | 脱欧后的英国版本;ICO 监督;与欧盟 GDPR 类似,另有英国特定充分性 |
## DPA 审查检查清单
审查数据处理协议或数据处理附录时,核实以下事项:
### 必备要素(GDPR 第 28 条)
- [ ] **标的和期限**:明确界定的处理范围和期限
- [ ] **性质和目的**:具体说明将发生什么处理及原因
- [ ] **个人数据类型**:被处理的个人数据类别
- [ ] **数据主体类别**:谁的个人数据被处理
- [ ] **控制者的义务和权利**:控制者的指示和监督权
### 处理者义务
- [ ] **仅按书面指示处理**:处理者承诺仅按控制者的指示处理(法律要求的情形除外)
- [ ] **保密**:获授权处理的人员已承诺保密
- [ ] **安全措施**:描述了适当的技术和组织措施(第 32 条引用)
- [ ] **次级处理者要求**:
- [ ] 书面授权要求(一般或特定)
- [ ] 如为一般授权:变更通知并赋予异议机会
- [ ] 次级处理者通过书面协议受同等义务约束
- [ ] 处理者对次级处理者的履行仍负责任
- [ ] **数据主体权利协助**:处理者将协助控制者回应数据主体请求
- [ ] **安全和违规协助**:处理者将协助履行安全义务、违规通知、DPIA 和事先协商
- [ ] **删除或返还**:终止时,删除或返还全部个人数据(由控制者选择),并删除现有副本,除非法律要求保留
- [ ] **审计权**:控制者有权进行审计和检查(或接受第三方审计报告)
- [ ] **违规通知**:处理者将毫不迟延地通知控制者个人数据泄露(理想为 24-48 小时内;必须使控制者能够满足 72 小时监管截止期限)
### 国际转移
- [ ] **转移机制已识别**:SCC、充分性认定、BCR 或其他有效机制
- [ ] **SCC 版本**:如适用,使用现行欧盟 SCC(2021 年 6 月版本)
- [ ] **正确的模块**:选择了适当的 SCC 模块(C2P、C2C、P2P、P2C)
- [ ] **转移影响评估**:如向无充分性认定的国家转移,已完成评估
- [ ] **补充措施**:为解决转移影响评估中识别的缺口而采取的技术、组织或合同措施
- [ ] **英国附录**:如英国个人数据在范围内,包含英国国际数据传输附录
### 实务考量
- [ ] **责任**:DPA 责任条款与主服务协议一致(或不冲突)
- [ ] **终止对齐**:DPA 期限与服务协议一致
- [ ] **数据所在地**:处理地点已明确且可接受
- [ ] **安全标准**:要求的特定安全标准或认证(SOC 2、ISO 27001 等)
- [ ] **保险**:数据处理活动有充分的保险覆盖
### 常见 DPA 问题
| 问题 | 风险 | 标准立场 |
|---|---|---|
| 无通知的笼统次级处理者授权 | 对处理链失去控制 | 要求通知并赋予异议权 |
| 违规通知时限 > 72 小时 | 可能妨碍及时的监管通知 | 要求在 24-48 小时内通知 |
| 无审计权(或仅通过第三方报告审计) | 无法核实合规 | 接受 SOC 2 Type II + 有事由时审计权 |
| 未规定数据删除时限 | 数据无限期保留 | 要求在终止后 30-90 天内删除 |
| 未规定数据处理地点 | 数据可能在任意地点处理 | 要求披露处理地点 |
| SCC 过时 | 转移机制无效 | 要求现行欧盟 SCC(2021 年版本) |
## 数据主体请求处理
### 请求受理
收到数据主体请求时:
1. **识别请求类型**:
- 访问(个人数据副本)
- 更正(不准确数据的修正)
- 删除 / 擦除("被遗忘权")
- 限制处理
- 数据可携带(结构化、机器可读格式)
- 反对处理
- 选择退出出售/共享(CCPA/CPRA)
- 限制使用敏感个人信息(CPRA)
2. **识别适用法规**:
- 数据主体位于何处?
- 基于贵组织的存在和活动,哪些法律适用?
- 具体要求和时限是什么?
3. **核实身份**:
- 确认请求者确为其所声称之人
- 使用与数据敏感性相称的合理核实措施
- 不要求过多文件
4. **记录请求**:
- 收到日期
- 请求类型
- 请求者身份
- 适用法规
- 回应截止期限
- 指定的处理人
### 回应时限
| 法规 | 初始确认 | 实质性回应 | 延长 |
|---|---|---|---|
| GDPR | 未规定(最佳实践:及时) | 30 天 | +60 天(通知后) |
| CCPA/CPRA | 10 个工作日 | 45 个日历日 | +45 天(通知后) |
| 英国 GDPR | 未规定(最佳实践:及时) | 30 天 | +60 天(通知后) |
| LGPD | 未规定 | 15 天 | 有限延长 |
### 豁免与例外
在履行请求之前,检查是否有任何豁免适用:
**各法规常见的豁免**:
- 法律主张的抗辩或确立
- 要求保留的法律义务
- 公共利益或官方职权
- 言论和信息自由(针对删除请求)
- 出于公共利益的存档或科学/历史研究
**组织特定考量**:
- 诉讼保全:受法律保全令约束的数据不得删除
- 监管保留:财务记录、雇佣记录及其他类别可能有强制性保留期限
- 第三方权利:履行请求可能对他人的权利产生不利影响
### 回应流程
1. 跨系统收集请求者的全部个人数据
2. 适用任何豁免并记录依据
3. 准备回应:履行请求,或解释为何(全部或部分)无法履行
4. 如拒绝(全部或部分):援引具体的拒绝法律依据
5. 告知请求者其有权向监管机构提出投诉
6. 记录回应,并保留请求与回应的记录
## 监管监测基础
### 监测什么
持续了解以下方面的发展:
- **监管指引**:监管机构(ICO、CNIL、FTC、各州总检察长等)新发布或更新的指引
- **执法行动**:表明监管优先事项的罚款、命令和和解
- **立法变化**:新的隐私法律、现有法律的修正、实施细则
- **行业标准**:ISO 27001、SOC 2、NIST 框架及行业特定要求的更新
- **跨境转移发展**:充分性认定、SCC 更新、数据本地化要求
### 监测方法
1. **订阅监管机构的通讯**(新闻简报、RSS 源、官方公告)
2. **跟踪相关法律出版物**以获取新发展的分析
3. **查看行业协会更新**以获取行业特定指引
4. **维护监管日历**,记录已知的即将到来的截止期限、生效日期和合规里程碑
5. **向法务团队简报**影响组织处理活动的重大发展
### 升级标准
在以下情形将监管发展升级给高级法律顾问或管理层:
- 新法规或指引直接影响组织的核心业务活动
- 组织所在行业的执法行动表明监管审查加强
- 合规截止期限临近,需要组织变革
- 组织所依赖的数据转移机制受到挑战或失效
- 监管机构启动涉及组织的询问或调查
Files in this skill
- LICENSE.txt
- README.md
- SKILL.md
Attribution
Comments
Loading comments…