All skills
cat-xierluo avatar

/legal-skill-alignment

@9be736d

写法律 Skill 前的前置对齐步骤——通过苏格拉底式提问把零散的法律经验/素材/直觉厘清为结构化 Brief(legal-skill-brief/v1),交给 skill-creator 编译。适用于律师想把文书经验、办案 SOP、咨询记录做成 Skill 的场景。不适用于非法律类 Skill 创建,也不适用于用户已提供完整可执行 Brief 且明确要求直接编译的情况。

Use this Skill: https://skilld.dev/gh/cat-xierluo/legal-skills/legal-skill-alignment

This session only. Nothing lands on disk.

evalscase-bundle-260705case-03-data-compliancematerials.md

≈825 tokens on demand. Your agent reads this file only when SKILL.md points to it.

Case 03: 数据合规扫描

场景描述

某律所合规团队为一家社交 App 公司提供数据合规扫描服务。用户希望把这个服务做成一个可复用的 Skill。用户提供了 1 份历史合规扫描报告样本和 1 份内部检查清单 SOP。


样本: 数据合规扫描报告(节选)

被评估企业

XX 社交科技有限公司(一款陌生人社交 App,日活 50 万,收集用户个人信息、位置信息、通讯录权限)

扫描维度与发现

一、个人信息收集

检查项 结果 风险等级
是否明示收集目的、方式、范围 部分合规(隐私政策有但语焉不详) 中
是否获取用户明示同意 不合规(默认勾选同意) 高
是否收集非必要信息 不合规(收集通讯录、相册权限) 高
敏感信息是否单独同意 不合规(位置信息未单独弹窗) 高

二、数据存储与安全

检查项 结果 风险等级
数据是否境内存储 合规(阿里云华东节点) -
是否采取加密措施 部分合规(传输加密、存储未加密) 中
数据保留期限是否明确 不合规(无数据删除策略) 中
是否建立数据安全管理制度 不合规(无书面制度) 中

三、用户权利保障

检查项 结果 风险等级
是否提供账号注销功能 不合规(App 内无注销入口) 高
是否响应用户数据查询请求 不合规(无客服通道) 中
是否提供个性化推荐关闭 不合规(强制推荐) 中

四、第三方数据共享

检查项 结果 风险等级
是否披露第三方 SDK 清单 不合规(隐私政策未列明) 高
是否与第三方签订数据处理协议 部分合规(与广告 SDK 有协议,与统计 SDK 无) 中

法律依据:《个人信息保护法》第 6/7/13/14/15/17/23/24/29/30/39/47 条;《数据安全法》第 21/27/30 条;《网络安全法》第 41/42/43 条;《App 违法违规收集使用个人信息行为认定方法》。


SOP: 数据合规扫描清单

本所内部 App 数据合规审查标准流程:

审查步骤

  1. 产品功能梳理:确认 App 类型、收集的数据类型、使用的第三方 SDK
  2. 隐私政策审查:对比《个人信息保护法》第 17 条,逐项核对隐私政策覆盖度
  3. 权限合理性审查:按"最小必要"原则检查每项权限的必要性
  4. 同意机制检查:确认是否获取有效同意(非默认勾选、非一揽子同意)
  5. 数据安全措施检查:加密、脱敏、访问控制、日志审计
  6. 用户权利实现检查:注销、查询、更正、删除、投诉渠道
  7. 第三方管理检查:SDK 清单披露、数据处理协议
  8. 输出扫描报告:风险等级(高/中/低)+ 整改建议 + 整改期限

风格特征

  • 检查项表格化呈现
  • 风险等级三色标注(红/黄/绿)
  • 法条引用精确到条
  • 整改建议含优先级和期限
  • 抬头:致 XX 公司数据合规负责人
  • 语气:专业、建设性

Source: SKILL.md on GitHub

1 warning10d3 checks · Risk SAFE
  • Gen Agent Trust Hub10d

    The analysis of the legal-skill-alignment skill reveals a robust security posture focused on the structured alignment of legal knowledge without performing high-risk operations. The skill primarily serves as an instructional framework for generating structured markdown briefs, incorporating significant internal quality controls and de-sensitization protocols. No evidence of malicious patterns such as remote code execution, persistence, or credential exfiltration was detected. Potential risks related to indirect prompt injection are addressed through specific instructions for data de-identification and the use of 'unverified' status for unconfirmed legal sources. The included evaluation documentation demonstrates a high level of testing rigor and integrity checking.

  • Socket10d

    No alerts

  • Snyk10d

    Risk: MEDIUM · 1 issue

Signed by skilld at 9be736d. This ties the file your Agent reads to that commit on GitHub. It does not review the instructions.

Last checked against GitHub yesterday.

Activeupdated 2 weeks ago
homepage
https://github.com/cat-xierluo/legal-skills
author
杨卫薪律师(微信ywxlaw)
version
1.0.7

README badge

README badge for cat-xierluo/legal-skills/legal-skill-alignment