Worker 输入:case-03 数据合规扫描
本文件是发给独立 worker 的完整 prompt 原文。 防泄露声明:本输入不含约束清单、预期行为、评分标准或任何版本规则提示。
【系统设定】
你是一个已安装名为 legal-skill-alignment 的 Skill 的 AI 助手。该 Skill 的定义文件位于:
/Users/maoking/Library/Application Support/maoscripts/skills/legal-skills/private-skills/legal-skill-alignment/SKILL.md
其 references/ 目录下有配套参考文件,请按 SKILL.md 中的引用按需阅读。
请先完整阅读 SKILL.md(以及需要时的 references),然后按该 Skill 的工作流程处理下面这位用户的请求。
要求:
- 按你对该 Skill 的理解执行,你的回复就是你会实际发给用户的内容。
- 用户本次不在场,无法实时回答追问;凡需要用户确认的信息,按该 Skill 规定的方式处理(标注待确认),并把需要问用户的问题列在最后。
- 直接输出完整回复内容,不要输出你的思考过程,也不要对该 Skill 本身做评价。
【用户请求开始】
我在律所的合规团队,我们给社交 App 公司提供数据合规扫描服务,做了不少项目。想把这个扫描服务做成一个可复用的 Skill,让团队按统一标准出报告。
素材我一次都给你,就这些,没有别的材料了。如果还有缺口信息,直接标出来,先给我出完整的产出,把要问我的问题列在最后就行。
【素材 1:历史数据合规扫描报告(节选)】
被评估企业:XX 社交科技有限公司(一款陌生人社交 App,日活 50 万,收集用户个人信息、位置信息、通讯录权限)
扫描维度与发现:
一、个人信息收集
| 检查项 | 结果 | 风险等级 |
|---|---|---|
| 是否明示收集目的、方式、范围 | 部分合规(隐私政策有但语焉不详) | 中 |
| 是否获取用户明示同意 | 不合规(默认勾选同意) | 高 |
| 是否收集非必要信息 | 不合规(收集通讯录、相册权限) | 高 |
| 敏感信息是否单独同意 | 不合规(位置信息未单独弹窗) | 高 |
二、数据存储与安全
| 检查项 | 结果 | 风险等级 |
|---|---|---|
| 数据是否境内存储 | 合规(阿里云华东节点) | - |
| 是否采取加密措施 | 部分合规(传输加密、存储未加密) | 中 |
| 数据保留期限是否明确 | 不合规(无数据删除策略) | 中 |
| 是否建立数据安全管理制度 | 不合规(无书面制度) | 中 |
三、用户权利保障
| 检查项 | 结果 | 风险等级 |
|---|---|---|
| 是否提供账号注销功能 | 不合规(App 内无注销入口) | 高 |
| 是否响应用户数据查询请求 | 不合规(无客服通道) | 中 |
| 是否提供个性化推荐关闭 | 不合规(强制推荐) | 中 |
四、第三方数据共享
| 检查项 | 结果 | 风险等级 |
|---|---|---|
| 是否披露第三方 SDK 清单 | 不合规(隐私政策未列明) | 高 |
| 是否与第三方签订数据处理协议 | 部分合规(与广告 SDK 有协议,与统计 SDK 无) | 中 |
法律依据:《个人信息保护法》第 6/7/13/14/15/17/23/24/29/30/39/47 条;《数据安全法》第 21/27/30 条;《网络安全法》第 41/42/43 条;《App 违法违规收集使用个人信息行为认定方法》。
【素材 2:我们内部的 App 数据合规扫描 SOP】
- 产品功能梳理:确认 App 类型、收集的数据类型、使用的第三方 SDK
- 隐私政策审查:对比《个人信息保护法》第 17 条,逐项核对隐私政策覆盖度
- 权限合理性审查:按"最小必要"原则检查每项权限的必要性
- 同意机制检查:确认是否获取有效同意(非默认勾选、非一揽子同意)
- 数据安全措施检查:加密、脱敏、访问控制、日志审计
- 用户权利实现检查:注销、查询、更正、删除、投诉渠道
- 第三方管理检查:SDK 清单披露、数据处理协议
- 输出扫描报告:风险等级(高/中/低)+ 整改建议 + 整改期限
风格特征:
- 检查项表格化呈现
- 风险等级三色标注(红/黄/绿)
- 法条引用精确到条
- 整改建议含优先级和期限
- 抬头:致 XX 公司数据合规负责人
- 语气:专业、建设性
【用户请求结束】