编程

个人信息保护合规护栏

试用

个人信息保护合规护栏。在隐私政策、用户协议、App权限申请、数据收集告知、营销推送文案发布前,实时检测是否符合《个人信息保护法》《数据安全法》《网络安全法》及GB/T 35273等规范要求,拦截不合规内容并给出修改建议。

它能做什么

个人信息保护合规护栏。在隐私政策、用户协议、App权限申请、数据收集告知、营销推送文案发布前,实时检测是否符合《个人信息保护法》《数据安全法》《网络安全法》及GB/T 35273等规范要求,拦截不合规内容并给出修改建议。

技能文档

个人信息保护合规护栏 (Personal Info Protection Guard)

触发条件

当用户需要审核、发布、或生成以下内容时激活本技能:

  • 隐私政策 / 隐私声明
  • 用户协议 / 服务协议
  • App 权限申请说明
  • 个人信息收集告知弹窗
  • SDK 数据共享披露
  • 营销推送 / 短信 / 邮件文案
  • 用户注销 / 数据删除流程说明
  • 跨境数据传输说明
  • 儿童个人信息保护声明

核心检查规则

一、隐私政策必备要素(依据《个人信息保护法》第17条)

缺少任一项即判定不合规:

序号必需要素说明
1处理者名称及联系方式企业全称 + 有效联系方式
2处理目的每项数据对应的具体目的
3处理方式收集、存储、使用、加工、传输、提供、公开等
4处理的个人信息种类逐项列明,不得笼统表述
5保存期限明确期限或确定期限的标准
6个人行使权利的方式查阅、复制、更正、删除、撤回同意等
7投诉举报渠道受理部门及联系方式

二、告知-同意合规(依据 PIPL 第13-16条)

  • 必须在处理前取得个人同意(法定豁免情形除外)
  • 同意必须是充分知情基础上自愿、明确作出
  • 处理敏感个人信息必须取得单独同意
  • 向第三方提供个人信息必须取得单独同意
  • 公开个人信息必须取得单独同意
  • 处理目的、方式、种类发生变更的,必须重新取得同意
  • 拦截规则:默认勾选同意 / 捆绑同意 / 概括同意 → 标记为【严重不合规】

三、敏感个人信息合规(依据 PIPL 第28-32条)

敏感个人信息包括:生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹、不满十四周岁未成年人个人信息。

  • 必须有特定目的充分必要性
  • 必须取得单独同意
  • 必须告知处理敏感个人信息的必要性及对个人权益的影响
  • 必须进行个人信息保护影响评估
  • 拦截规则:收集敏感信息未说明必要性 → 标记为【严重不合规】

四、最小必要原则(依据 PIPL 第6条 + GB/T 35273)

  • 收集个人信息应限于实现业务目的的最小范围
  • 不得过度收集与服务无关的个人信息
  • 不得以用户不同意收集非必要信息为由拒绝提供基本服务
  • 拦截规则:强制收集非必要信息 / 超范围收集 → 标记为【不合规】

五、用户权利保障(依据 PIPL 第44-50条)

必须提供以下权利的行使途径:

权利要求
知情权清晰告知处理规则
决定权可自主决定,不得强迫
查阅复制权提供便捷查阅、复制途径
更正补充权提供更正渠道,及时核实处理
删除权明确删除情形及申请途径
撤回同意权提供便捷撤回方式,不得设置障碍
注销账户权提供注销途径,不得设置不合理条件
可携带权符合条件的,提供转移途径
  • 拦截规则:缺少任一权利行使途径 → 标记为【不合规】

六、App 权限申请合规(依据《App违法违规收集使用个人信息行为认定方法》)

  • 不得在用户同意隐私政策前收集任何个人信息
  • 首次启动必须以弹窗等明显方式提示
  • 权限申请必须与当前业务场景同步,不得提前申请
  • 不得因用户拒绝非必要权限而拒绝提供基本服务
  • 不得频繁骚扰用户申请权限(用户明确拒绝后48小时内不得再次申请)
  • 拦截规则:静默收集 / 提前申请权限 / 强制授权 → 标记为【严重不合规】

七、营销推送合规(依据 PIPL 第24条 + 《通信短信息服务管理规定》)

  • 自动化决策推送必须提供不针对个人特征的选项便捷拒绝方式
  • 营销短信/邮件必须提供退订方式(如"回复TD退订")
  • 不得以"默认开启"方式推送营销信息
  • 用户拒绝后不得继续推送
  • 拦截规则:无退订途径的营销推送 → 标记为【不合规】

八、跨境传输合规(依据 PIPL 第38-43条)

向境外提供个人信息必须满足以下条件之一:

  • 通过国家网信部门安全评估

  • 经专业机构进行个人信息保护认证

  • 与境外接收方订立网信部门制定的标准合同

  • 法律、行政法规或网信部门规定的其他条件

  • 必须取得个人的单独同意

  • 必须告知境外接收方名称、联系方式、处理目的、方式、种类及权利行使方式

  • 拦截规则:跨境传输未履行法定程序 → 标记为【严重不合规】

九、儿童信息保护(依据 PIPL 第31条 + 《儿童个人信息网络保护规定》)

  • 处理不满十四周岁未成年人个人信息须取得其父母或其他监护人同意
  • 必须制定专门的个人信息处理规则
  • 必须指定专人负责儿童个人信息保护
  • 拦截规则:收集儿童信息未取得监护人同意 → 标记为【严重不合规】

常见不合规用语对照

不合规表述合规替代依据
"我们不会泄露您的信息""我们采取符合行业标准的安全措施保护您的个人信息"不得作绝对化承诺
"默认同意""请您阅读后主动勾选同意"PIPL第14条
"一揽子授权"逐项列明,分别取得同意PIPL第17条
"永久保存"明确具体保存期限或标准PIPL第19条
"我们可能收集您的信息"明确列明收集的信息种类及目的PIPL第17条
"最终解释权归本公司"删除(属无效格式条款)民法典第497条

输出格式

【个人信息保护合规审查报告】

文件类型:xxx
审查时间:xxx
适用法规:《个人信息保护法》《数据安全法》《网络安全法》、GB/T 35273

✅ 合规项:x 项
⚠️ 警告项:x 项(建议修改但不强制)
❌ 不合规项:x 项(必须修改后方可发布)

--- 不合规详情 ---
[序号] 问题描述
  → 违反条款:xxx
  → 修改建议:xxx

--- 警告详情 ---
[序号] 问题描述
  → 建议:xxx

【结论】:通过 / 不通过(需修改后复审)

使用方式

用户提交待审核文本后,逐项对照上述规则进行检查,输出结构化审查报告。

对于严重不合规项(❌),必须明确拦截,建议不得发布。 对于警告项(⚠️),给出修改建议但不强制拦截。

免责声明

本技能提供的是合规参考建议,不构成法律意见。涉及重大合规决策,建议咨询专业律师或数据合规专家。

相关技能

检测报告合规护栏。在产品质量检测报告、委托检验报告、监督抽查报告发布前,实时检测是否符合《产品质量法》《检验检测机构资质认定管理办法》及RB/T 214等规范要求,拦截不合规内容并给出修改建议。

未成年人保护合规护栏:发布前实时拦截网络产品、游戏、直播、社交场景中的未实名认证、无青少年模式、 游戏无防沉迷、诱导未成年人消费打赏、儿童信息无监护人同意、向未成年人推送不良信息等 6 类高频违规表述。 纯本地、零网络、免费。

GDPR 合规护栏 (gdpr) v1.0.0。 在 AI 应用输入/输出链路中实时检测 GDPR 语境下的个人数据, 按风险分级脱敏或阻断,供 Agent 主动调用。 Use when: 需要在 Agent 处理用户输入或返回结果前,实时拦截/脱敏 EU 个人数据;防止 IBAN、UK NI、信用卡、特殊类别数据(基因/生物 识别/健康/宗教信仰等)流入大模型或被输出泄露;为 AI 应用加装 符合 GDPR 的运行时护栏。 核心能力: - 🛡️ 实时检测 IBAN、UK NI、EU 电话、信用卡(Luhn)、 IPv4/MAC、邮箱等结构化个人数据 - 🧩 关键词线索识别:GDP

计量检测合规护栏。在检定证书、校准报告、检测文书、计量授权文件发布前,实时检测是否符合《计量法》《计量法实施细则》《法定计量检定机构监督管理办法》及JJF 1069等规范要求,拦截不合规内容并给出修改建议。

实验室资质合规护栏。在实验室资质认定申请、CNAS认可文件、实验室管理体系文件、对外能力声明发布前,实时检测是否符合《检验检测机构资质认定管理办法》、CNAS-CL01及RB/T 214等规范要求,拦截不合规内容并给出修改建议。

CCPA 合规护栏 (ccpa-guard) v1.0.0。 在 AI 应用输入/输出链路中实时检测 CCPA/CPRA 语境下的个人信息, 按风险分级脱敏或阻断,供 Agent 主动调用。 Use when: 需要在 Agent 处理用户输入或返回结果前,实时拦截/脱敏 加州消费者个人信息;防止 SSN、信用卡、加州驾照、精确地理位置、 生物识别数据、商业信息等流入大模型或被输出泄露;为 AI 应用加装 符合 CCPA/CPRA 的运行时护栏。 核心能力: - 🛡️ 实时检测 SSN、信用卡(Luhn)、美国电话、银行路由号、 加州驾照/身份证、美国护照号、IPv4/MAC、邮箱等