Case 03: 数据合规扫描 — 蒸馏输出
以下 prompt 由 five-question-distill v0.1.0 蒸馏产出,请调用 legal-skill-creator 编译为正式 Skill。
一、标识符(必填,对齐 legal-skill-creator 第二章)
- skill_family:app_data_compliance_scan
- jurisdiction:CN
- stage:non_litigation
- party_role:compliance_counsel
- doc_type:compliance_report
二、五问要素
1. 输入什么(Inputs)
必要输入:
- App 基本信息(名称、类型、日活、收集的数据类型清单)
- App 隐私政策全文
- 使用的第三方 SDK 清单
可选输入:
- 产品功能说明书
- 数据处理活动记录(DPA)
- 历史合规整改记录
- 企业内部数据管理制度
信息来源:用户上传 + App 实际体验(权限弹窗截图)
2. 输出什么(Outputs)
主要产出:数据合规扫描报告 格式要求:四大维度逐项检查(个人信息收集 / 数据存储与安全 / 用户权利保障 / 第三方数据共享);每项含检查结果、风险等级(高/中/低)、整改建议、整改期限、法律依据 质量标准:所有检查项有法条依据支撑;风险等级有明确触发标准;整改建议可操作(含优先级和期限)
3. 处理逻辑(Workflow)
主流程:
- 产品功能梳理:确认 App 类型、收集的数据类型、使用的第三方 SDK
- 决策点:App 是否涉及敏感个人信息?→ 是则激活"单独同意"检查
- 隐私政策审查:逐项核对《个人信息保护法》第 17 条要求的 7 项告知内容
- 决策点:隐私政策缺失或语焉不详 → 标红 + 建议重新起草
- 权限合理性审查:按"最小必要"原则检查每项权限
- 决策点:App 核心功能不需要某权限但申请了 → 标红
- 同意机制检查:是否默认勾选/一揽子同意
- 决策点:默认勾选 → 标红
- 数据安全措施检查:加密、脱敏、访问控制、日志审计
- 用户权利实现检查:注销、查询、更正、删除、投诉渠道
- 决策点:App 内无注销入口 → 标红
- 第三方管理检查:SDK 清单披露、数据处理协议签署
- 决策点:隐私政策未列明第三方 SDK → 标红
- 生成扫描报告
- 质量检查点:合规团队负责人复核高风险项
异常路径:
- App 未上线 → 仅做"上线前预检",风险等级降一档
- 数据出境 → 激活"数据出境安全评估"子流程
4. 向谁交付(Context.Delivery)
终端用户角色:企业数据合规负责人 / 法务总监 触发场景:App 上线前合规审查 / 监管检查应对 / 年度合规体检 语气基调:专业、建设性,提示风险但给整改路径
5. 需要哪些知识支撑(Knowledge Base)
法律依据:
- 《个人信息保护法》第 6/7/13/14/15/17/23/24/29/30/39/47 条
- 《数据安全法》第 21/27/30 条
- 《网络安全法》第 41/42/43 条
- 《App 违法违规收集使用个人信息行为认定方法》
- 《常见类型移动互联网应用程序必要个人信息范围规定》
范本来源:
- 律所内部 App 数据合规扫描清单(8 步骤)
- 历史合规扫描报告样本 1 份
风险清单:
- 默认勾选同意(高风险)
- 收集非必要信息(高风险,尤其通讯录/相册)
- 敏感信息未单独同意(高风险)
- 隐私政策缺失或语焉不详(中风险)
- 无账号注销功能(高风险)
- 第三方 SDK 未披露(高风险)
- 数据存储未加密(中风险)
- 无数据删除策略(中风险)
风格偏好:
- 检查项表格化呈现
- 风险等级三色标注(红/黄/绿)
- 法条引用精确到条
- 整改建议含优先级和期限
三、素材溯源
- 样本来源:1 份数据合规扫描报告(社交 App)
- SOP 来源:App 数据合规审查标准流程(8 步骤)
四、待确认清单
- 数据出境场景:当前扫描未覆盖数据出境检查,如 App 涉及境外数据传输需补充
- 算法合规:《互联网信息服务算法推荐管理规定》等算法合规要求未纳入当前清单
- 行业特殊要求:如 App 涉及金融/医疗/未成年人,有额外合规要求需补充
蒸馏过程记录(T-001 断点观察)
蒸馏路径
- 路径:有素材路径
- 素材类型:样本 ×1 + SOP ×1
五问完成度
| 问 | 要素 | 状态 | 来源 |
|---|---|---|---|
| 1 | 输入什么 | 完成 | 从扫描报告和 SOP 反推 |
| 2 | 输出什么 | 完成 | 从扫描报告提取格式 |
| 3 | 处理逻辑 | 完成 | 从 SOP 蒸馏 8 步骤 + 决策点 |
| 4 | 向谁交付 | 完成(推断) | 素材未明确,从报告语气和内容推断 |
| 5 | 知识支撑 | 完成 | 从扫描报告法条引用提取 |
断点/问题
- 合规领域的 stage 枚举不足:legal-domain-mapping.md 的 stage 枚举(pre_litigation/first_instance/...)缺少合规领域的分段(pre_launch / post_launch / annual_audit),当前只能选 non_litigation 笼统表示
- 检查项阈值未标准化:SOP 中的检查项有明确"是/否"判断,但部分检查项(如"隐私政策语焉不详")判断标准主观,v0.1.0 没有字段放"判断标准/评分规则"
- 输出格式与 skill-creator 对接:扫描报告的表格化输出格式与 standard-prompt-output.md 模板的纯文本结构不完全匹配,skill-creator 是否能处理表格化输出描述不明确