All skills
cat-xierluo avatar

/legal-skill-alignment

@9be736d

写法律 Skill 前的前置对齐步骤——通过苏格拉底式提问把零散的法律经验/素材/直觉厘清为结构化 Brief(legal-skill-brief/v1),交给 skill-creator 编译。适用于律师想把文书经验、办案 SOP、咨询记录做成 Skill 的场景。不适用于非法律类 Skill 创建,也不适用于用户已提供完整可执行 Brief 且明确要求直接编译的情况。

Use this Skill: https://skilld.dev/gh/cat-xierluo/legal-skills/legal-skill-alignment

This session only. Nothing lands on disk.

evalscase-bundle-260705case-03-data-complianceprompt-output.md

≈1.4k tokens on demand. Your agent reads this file only when SKILL.md points to it.

Case 03: 数据合规扫描 — 蒸馏输出

以下 prompt 由 five-question-distill v0.1.0 蒸馏产出,请调用 legal-skill-creator 编译为正式 Skill。

一、标识符(必填,对齐 legal-skill-creator 第二章)

  • skill_family:app_data_compliance_scan
  • jurisdiction:CN
  • stage:non_litigation
  • party_role:compliance_counsel
  • doc_type:compliance_report

二、五问要素

1. 输入什么(Inputs)

必要输入:

  • App 基本信息(名称、类型、日活、收集的数据类型清单)
  • App 隐私政策全文
  • 使用的第三方 SDK 清单

可选输入:

  • 产品功能说明书
  • 数据处理活动记录(DPA)
  • 历史合规整改记录
  • 企业内部数据管理制度

信息来源:用户上传 + App 实际体验(权限弹窗截图)

2. 输出什么(Outputs)

主要产出:数据合规扫描报告 格式要求:四大维度逐项检查(个人信息收集 / 数据存储与安全 / 用户权利保障 / 第三方数据共享);每项含检查结果、风险等级(高/中/低)、整改建议、整改期限、法律依据 质量标准:所有检查项有法条依据支撑;风险等级有明确触发标准;整改建议可操作(含优先级和期限)

3. 处理逻辑(Workflow)

主流程:

  1. 产品功能梳理:确认 App 类型、收集的数据类型、使用的第三方 SDK
    • 决策点:App 是否涉及敏感个人信息?→ 是则激活"单独同意"检查
  2. 隐私政策审查:逐项核对《个人信息保护法》第 17 条要求的 7 项告知内容
    • 决策点:隐私政策缺失或语焉不详 → 标红 + 建议重新起草
  3. 权限合理性审查:按"最小必要"原则检查每项权限
    • 决策点:App 核心功能不需要某权限但申请了 → 标红
  4. 同意机制检查:是否默认勾选/一揽子同意
    • 决策点:默认勾选 → 标红
  5. 数据安全措施检查:加密、脱敏、访问控制、日志审计
  6. 用户权利实现检查:注销、查询、更正、删除、投诉渠道
    • 决策点:App 内无注销入口 → 标红
  7. 第三方管理检查:SDK 清单披露、数据处理协议签署
    • 决策点:隐私政策未列明第三方 SDK → 标红
  8. 生成扫描报告
    • 质量检查点:合规团队负责人复核高风险项

异常路径:

  • App 未上线 → 仅做"上线前预检",风险等级降一档
  • 数据出境 → 激活"数据出境安全评估"子流程

4. 向谁交付(Context.Delivery)

终端用户角色:企业数据合规负责人 / 法务总监 触发场景:App 上线前合规审查 / 监管检查应对 / 年度合规体检 语气基调:专业、建设性,提示风险但给整改路径

5. 需要哪些知识支撑(Knowledge Base)

法律依据:

  • 《个人信息保护法》第 6/7/13/14/15/17/23/24/29/30/39/47 条
  • 《数据安全法》第 21/27/30 条
  • 《网络安全法》第 41/42/43 条
  • 《App 违法违规收集使用个人信息行为认定方法》
  • 《常见类型移动互联网应用程序必要个人信息范围规定》

范本来源:

  • 律所内部 App 数据合规扫描清单(8 步骤)
  • 历史合规扫描报告样本 1 份

风险清单:

  • 默认勾选同意(高风险)
  • 收集非必要信息(高风险,尤其通讯录/相册)
  • 敏感信息未单独同意(高风险)
  • 隐私政策缺失或语焉不详(中风险)
  • 无账号注销功能(高风险)
  • 第三方 SDK 未披露(高风险)
  • 数据存储未加密(中风险)
  • 无数据删除策略(中风险)

风格偏好:

  • 检查项表格化呈现
  • 风险等级三色标注(红/黄/绿)
  • 法条引用精确到条
  • 整改建议含优先级和期限

三、素材溯源

  • 样本来源:1 份数据合规扫描报告(社交 App)
  • SOP 来源:App 数据合规审查标准流程(8 步骤)

四、待确认清单

  • 数据出境场景:当前扫描未覆盖数据出境检查,如 App 涉及境外数据传输需补充
  • 算法合规:《互联网信息服务算法推荐管理规定》等算法合规要求未纳入当前清单
  • 行业特殊要求:如 App 涉及金融/医疗/未成年人,有额外合规要求需补充

蒸馏过程记录(T-001 断点观察)

蒸馏路径

  • 路径:有素材路径
  • 素材类型:样本 ×1 + SOP ×1

五问完成度

问 要素 状态 来源
1 输入什么 完成 从扫描报告和 SOP 反推
2 输出什么 完成 从扫描报告提取格式
3 处理逻辑 完成 从 SOP 蒸馏 8 步骤 + 决策点
4 向谁交付 完成(推断) 素材未明确,从报告语气和内容推断
5 知识支撑 完成 从扫描报告法条引用提取

断点/问题

  1. 合规领域的 stage 枚举不足:legal-domain-mapping.md 的 stage 枚举(pre_litigation/first_instance/...)缺少合规领域的分段(pre_launch / post_launch / annual_audit),当前只能选 non_litigation 笼统表示
  2. 检查项阈值未标准化:SOP 中的检查项有明确"是/否"判断,但部分检查项(如"隐私政策语焉不详")判断标准主观,v0.1.0 没有字段放"判断标准/评分规则"
  3. 输出格式与 skill-creator 对接:扫描报告的表格化输出格式与 standard-prompt-output.md 模板的纯文本结构不完全匹配,skill-creator 是否能处理表格化输出描述不明确

Source: SKILL.md on GitHub

1 warning10d3 checks · Risk SAFE
  • Gen Agent Trust Hub10d

    The analysis of the legal-skill-alignment skill reveals a robust security posture focused on the structured alignment of legal knowledge without performing high-risk operations. The skill primarily serves as an instructional framework for generating structured markdown briefs, incorporating significant internal quality controls and de-sensitization protocols. No evidence of malicious patterns such as remote code execution, persistence, or credential exfiltration was detected. Potential risks related to indirect prompt injection are addressed through specific instructions for data de-identification and the use of 'unverified' status for unconfirmed legal sources. The included evaluation documentation demonstrates a high level of testing rigor and integrity checking.

  • Socket10d

    No alerts

  • Snyk10d

    Risk: MEDIUM · 1 issue

Signed by skilld at 9be736d. This ties the file your Agent reads to that commit on GitHub. It does not review the instructions.

Last checked against GitHub yesterday.

Activeupdated 2 weeks ago
homepage
https://github.com/cat-xierluo/legal-skills
author
杨卫薪律师(微信ywxlaw)
version
1.0.7

README badge

README badge for cat-xierluo/legal-skills/legal-skill-alignment