Case 03: 数据合规扫描
场景描述
某律所合规团队为一家社交 App 公司提供数据合规扫描服务。用户希望把这个服务做成一个可复用的 Skill。用户提供了 1 份历史合规扫描报告样本和 1 份内部检查清单 SOP。
样本: 数据合规扫描报告(节选)
被评估企业
XX 社交科技有限公司(一款陌生人社交 App,日活 50 万,收集用户个人信息、位置信息、通讯录权限)
扫描维度与发现
一、个人信息收集
| 检查项 | 结果 | 风险等级 |
|---|---|---|
| 是否明示收集目的、方式、范围 | 部分合规(隐私政策有但语焉不详) | 中 |
| 是否获取用户明示同意 | 不合规(默认勾选同意) | 高 |
| 是否收集非必要信息 | 不合规(收集通讯录、相册权限) | 高 |
| 敏感信息是否单独同意 | 不合规(位置信息未单独弹窗) | 高 |
二、数据存储与安全
| 检查项 | 结果 | 风险等级 |
|---|---|---|
| 数据是否境内存储 | 合规(阿里云华东节点) | - |
| 是否采取加密措施 | 部分合规(传输加密、存储未加密) | 中 |
| 数据保留期限是否明确 | 不合规(无数据删除策略) | 中 |
| 是否建立数据安全管理制度 | 不合规(无书面制度) | 中 |
三、用户权利保障
| 检查项 | 结果 | 风险等级 |
|---|---|---|
| 是否提供账号注销功能 | 不合规(App 内无注销入口) | 高 |
| 是否响应用户数据查询请求 | 不合规(无客服通道) | 中 |
| 是否提供个性化推荐关闭 | 不合规(强制推荐) | 中 |
四、第三方数据共享
| 检查项 | 结果 | 风险等级 |
|---|---|---|
| 是否披露第三方 SDK 清单 | 不合规(隐私政策未列明) | 高 |
| 是否与第三方签订数据处理协议 | 部分合规(与广告 SDK 有协议,与统计 SDK 无) | 中 |
法律依据:《个人信息保护法》第 6/7/13/14/15/17/23/24/29/30/39/47 条;《数据安全法》第 21/27/30 条;《网络安全法》第 41/42/43 条;《App 违法违规收集使用个人信息行为认定方法》。
SOP: 数据合规扫描清单
本所内部 App 数据合规审查标准流程:
审查步骤
- 产品功能梳理:确认 App 类型、收集的数据类型、使用的第三方 SDK
- 隐私政策审查:对比《个人信息保护法》第 17 条,逐项核对隐私政策覆盖度
- 权限合理性审查:按"最小必要"原则检查每项权限的必要性
- 同意机制检查:确认是否获取有效同意(非默认勾选、非一揽子同意)
- 数据安全措施检查:加密、脱敏、访问控制、日志审计
- 用户权利实现检查:注销、查询、更正、删除、投诉渠道
- 第三方管理检查:SDK 清单披露、数据处理协议
- 输出扫描报告:风险等级(高/中/低)+ 整改建议 + 整改期限
风格特征
- 检查项表格化呈现
- 风险等级三色标注(红/黄/绿)
- 法条引用精确到条
- 整改建议含优先级和期限
- 抬头:致 XX 公司数据合规负责人
- 语气:专业、建设性