
knowledge-work-plugins 合规检查技能实战指南从法规识别到 DPA 审查与数据主体请求处理【免费下载链接】knowledge-work-pluginsOpen source repository of plugins primarily intended for knowledge workers to use in Claude Cowork项目地址: https://gitcode.com/GitHub_Trending/kn/knowledge-work-plugins导读本文围绕开源仓库 knowledge-work-plugins 中 legal 插件的compliance-check技能展开系统讲解如何对拟推出的产品功能、营销活动或商业举措进行合规检查识别适用的法规、所需审批与风险区域。读完本文你将掌握标准合规检查报告的完整结构、GDPR / CCPA-CPRA 等主要隐私法规的核心义务、DPA数据处理协议逐条审查清单、数据主体请求的完整处理流程以及监管动态监控与升级判断方法可直接用于企业法务In-House Legal日常工作。重要声明该技能用于辅助法律工作流不构成法律意见。合规评估结论必须由合格的法律专业人士复核法规要求变化频繁始终应以权威来源核验最新要求。一、技能定位与调用方式compliance-check是 legal 插件 中面向法务团队的核心技能之一。在 SKILL.md 的 frontmatter 中其触发条件被精确定义为推出的功能涉及个人数据处理时市场或产品团队提出具有监管含义的方案时需要了解落地前适用哪些审批与司法辖区要求时。其调用方式为一个斜杠命令/compliance-check $ARGUMENTS参数即为待检查的行动或举措描述frontmatter 中argument-hint标注为action or initiative to check。与 legal/README.md 中列出的contract-review、triage-nda等技能不同compliance-check 的输入通常不是文档而是一个商业行动或产品功能的自然语言描述。技能文件开头的提示还指向了 CONNECTORS.md该文件用~~category这类占位符代表用户连接的具体工具如~~cloud storage可能对应 Box、Egnyte 或其他提供 MCP 服务器的存储服务插件本身是工具无关tool-agnostic的法务团队可按需接入 CLM、CRM、邮箱、云存储等系统以支撑合规检查所需的信息检索。二、输入要求描述越具体检查越精准运行/compliance-check前用户需要描述打算做什么。SKILL.md 给出的示例涵盖了典型的高风险场景We want to launch a referral program with cash rewards推荐返现计划涉及激励与消费者权益Were adding biometric authentication to our mobile app生物识别认证涉及特殊类别数据We need to process EU customer data in our US data center跨境数据传输Marketing wants to use customer testimonials in ads客户推荐语用于广告涉及数据使用目的与同意在本文末尾的Tips中SKILL.md 进一步强调了三要素具体我们要给所有用户发邮件优于营销活动、地理范围合规要求因司法辖区而异、数据类型涉及哪些个人数据——这决定了大多数合规要求。这也是合规检查结果质量的前提输入信息不足时输出只能是基于假设的初步评估。三、标准输出结构一份可直接交付的合规检查报告compliance-check的产出是一份结构化 Markdown 报告SKILL.md 给出了完整模板。各章节及其作用如下3.1 总览Summary以三档结论快速定性Proceed可推进/ Proceed with conditions有条件推进/ Requires further review需进一步审查。这与 legal-risk-assessment 中 GREEN / YELLOW / RED 的风险分级思路一脉相承但更侧重行动是否可以继续的决策结论。3.2 适用法规与政策表Regulation/PolicyRelevanceKey Requirements[GDPR / CCPA / HIPAA / etc.][How it applies][What you need to do]表格要求逐项列出每部法规对当前举措的适用方式与必须采取的动作避免只罗列法规名称而不落到操作。3.3 要求清单表#RequirementStatusAction Needed1[Requirement][Met / Not Met / Unknown][What to do]状态三档明确已满足、未满足、未知。Unknown档的存在意味着报告必须诚实标注信息缺口而不是默认假设合规。3.4 风险区域表RiskSeverityMitigation[Risk][High/Med/Low][How to address]风险需给出严重度分级与缓解措施。如需更精细的风险量化可结合 legal-risk-assessment 的严重度 × 可能性评分矩阵1–25 分对应 GREEN/YELLOW/ORANGE/RED做后续深化。3.5 建议行动Recommended Actions按优先级列出 1–3 条行动项第一条为最重要动作。3.6 所需审批表ApproverWhyStatus[Person/Team][Reason][Pending]明确审批人、审批原因与当前状态为举措推进提供授权路径。3.7 建议进一步审查Further Review Recommended标注需要外部律师outside counsel或专家审查的领域——这既是对输出的免责保护也符合该插件AI 辅助、律师复核的定位见 legal/README.md 顶部声明。四、隐私法规全景GDPR 与 CCPA/CPRA 核心义务SKILL.md 用大篇幅梳理了合规检查必须对照的两大支柱性法规以及需要持续监控的其他辖区法规。4.1 GDPR欧盟通用数据保护条例适用范围适用于对欧盟/欧洲经济区EU/EEA境内个人数据的处理无论处理组织位于何处——这正是在美国数据中心处理欧盟客户数据场景会触发 GDPR 的原因。法务团队关键义务清单合法性基础Lawful basis为每项处理活动识别并记录合法性基础同意、合同、合法利益、法定义务、重大利益、公共任务。数据主体权利在 30 天内响应访问、更正、删除、可携权、限制处理与反对等请求复杂请求可延长 60 天。数据保护影响评估DPIA对可能给个人带来高风险的处理活动为强制要求。违约通知意识到个人数据泄露后 72 小时内通知监管机构若存在高风险须及时通知受影响个人。处理活动记录Article 30维护第 30 条要求的处理活动记录。国际传输确保向欧洲经济区以外的传输具备适当保障SCCs 标准合同条款、充分性认定、BCRs 约束性公司规则。DPO 任命符合条件时公共机构、大规模特殊类别数据处理、大规模系统性监控须任命数据保护官。企业法务常见触点审阅供应商 DPA 的 GDPR 合规性、就隐私设计privacy by design要求向产品团队提供建议、回应监管机构问询、管理跨境数据转移机制、审阅同意机制与隐私通知。4.2 CCPA / CPRA加州消费者隐私法 / 加州隐私权法适用范围适用于收集加州居民个人信息且满足收入、数据量或数据出售门槛的企业。核心义务知情权Right to know消费者可请求披露被收集、使用和共享的个人信息。删除权Right to delete消费者可请求删除其个人信息。选择退出权Right to opt-out消费者可退出个人信息的出售或共享。更正权Right to correct消费者可请求更正不准确的个人信息CPRA 新增。限制敏感个人信息使用Right to limit use of sensitive PI消费者可将敏感个人信息的使用限于特定目的CPRA 新增。非歧视原则不得歧视行使权利的消费者。隐私通知在收集时或收集前提供隐私通知说明收集的个人信息类别与目的。服务提供商协议与服务提供商的合同须将个人信息使用限定于指定的业务目的。响应时间线10 个工作日内确认收到45 个日历日内实质响应经通知可延长 45 天。4.3 其他需持续监控的法规RegulationJurisdictionKey DifferentiatorsLGPD巴西巴西与 GDPR 相似须任命 DPO国家数据保护局ANPD执法POPIA南非南非信息监管局监督处理须注册PIPEDA加拿大加拿大联邦以同意为基础OPC 监督正进行现代化修订PDPA新加坡新加坡谢绝来电登记册强制性违约通知PDPC 执法Privacy Act澳大利亚澳大利亚澳大利亚隐私原则APPs可通知数据泄露机制PIPL中国中国严格的跨境传输规则数据本地化要求CAC 监管UK GDPR英国脱欧后的英国版本ICO 监管与欧盟 GDPR 类似并含英国特定充分性安排这张表格说明合规检查天然是多辖区工作同一举措可能同时落入欧盟、加州、巴西等多个框架且各框架的时间线、义务与执法机构均不同这正是 legal/README.md 强调默认示例反映美国法立场特拉华、纽约、加州在其他法域使用前必须自定义 playbook的原因。五、DPA 审查清单审阅数据处理协议的标准动作当合规检查涉及与供应商/处理者的数据共享时SKILL.md 提供了完整的 DPAData Processing Agreement / Data Processing Addendum审查清单。5.1 GDPR 第 28 条必备要素审查 DPA 时以下要素必须明确界定处理主题与期限Subject matter and duration处理的范围与期限定义清晰处理性质与目的Nature and purpose具体描述处理内容与原因个人数据类型Type of personal data被处理的个人数据类别数据主体类别Categories of data subjects被处理者为何人控制者义务与权利Controller obligations and rights控制者的指示与监督权。5.2 处理者Processor义务逐项核对仅按书面指示处理处理者承诺仅按控制者指示处理法定要求除外保密性被授权处理的人员已承诺保密安全措施描述适当的技术与组织措施引用第 32 条子处理者要求需书面授权一般授权或特定授权若为一般授权变更时须通知并给予反对机会子处理者通过书面协议受相同义务约束处理者对子处理者的履约负责数据主体权利协助处理者协助控制者响应数据主体请求安全与违约协助处理者协助履行安全义务、违约通知、DPIA 及事先咨询删除或返还终止时按控制者选择删除或返还全部个人数据并删除现有副本法定留存要求除外审计权控制者有权进行审计与检查或接受第三方审计报告违约通知处理者应及时理想为 24–48 小时内通知控制者个人数据泄露以确保控制者满足 72 小时监管期限。5.3 国际传输核对项已识别传输机制SCCs、充分性认定、BCRs 或其他有效机制SCCs 版本如适用使用现行欧盟 SCCs2021 年 6 月版正确模块选择适当的 SCC 模块C2P、C2C、P2P、P2C传输影响评估向无充分性认定的国家传输时须完成补充措施针对传输影响评估发现缺口的技术、组织或合同措施英国附录如涉及英国个人数据须包含英国国际数据传输附录。5.4 实务考虑项责任条款与主服务协议一致或不冲突DPA 期限与主服务协议一致处理地点已明确且可接受明确具体安全标准或认证要求SOC 2、ISO 27001 等数据处理活动具备充分的保险覆盖。5.5 常见 DPA 问题速查表IssueRiskStandard Position无通知的概括性子处理者授权失去对处理链的控制要求通知并保留反对权违约通知时限超过 72 小时可能延误法定监管通知要求 24–48 小时内通知无审计权或仅能依赖第三方报告无法核验合规接受 SOC 2 Type II 有因审计权未规定数据删除时限数据被无限期保留要求终止后 30–90 天内删除未指定数据处理地点数据可能在任何地方处理要求披露处理地点SCCs 过时传输机制无效要求现行欧盟 SCCs2021 版这张表在合规检查中的价值在于它把常见的合同谈判症结固化为风险—标准立场的对照使 AI 输出与法务判断可对齐、可引用。六、数据主体请求DSR处理全流程compliance-check评估的举措一旦涉及个人数据往往随之产生数据主体请求的合规义务。SKILL.md 为此提供了从接受到响应的完整流程。6.1 请求受理Request Intake识别请求类型访问Access获取个人数据副本、更正Rectification、删除/擦除Erasure/deletion被遗忘权、限制处理Restriction of processing、数据可携权Data portability结构化机器可读格式、反对处理Objection to processing、退出出售/共享Opt-out of sale/sharingCCPA/CPRA、限制敏感个人信息使用CPRA。识别适用法规数据主体位于何处基于组织的存在地与活动适用哪些法律具体要求与时间线为何核验身份确认请求人身份核验措施应与数据敏感性成比例不得要求过度文件。记录请求收到日期、请求类型、请求人身份、适用法规、响应截止日期、指定处理人。6.2 响应时间线对照表RegulationInitial AcknowledgmentSubstantive ResponseExtensionGDPR未明确最佳实践及时30 天60 天经通知CCPA/CPRA10 个工作日45 个日历日45 天经通知UK GDPR未明确最佳实践及时30 天60 天经通知LGPD未明确15 天延长受限这张表提醒合规人员跨辖区处理请求时截止日期必须按最严格适用规则管理不能混用。6.3 豁免与例外Exemptions and Exceptions履行请求前须检查是否适用豁免。跨法规常见豁免包括法律索赔的抗辩或确立、要求留存的法定义务、公共利益或官方权力、表达与信息自由针对删除请求、公共利益或科学/历史研究的归档。组织特定考量包括诉讼保全litigation hold下的数据不得删除、财务记录与雇佣记录等类别的法定强制留存期、履行请求可能损害第三方权利的情形。6.4 响应流程跨系统收集请求人的全部个人数据适用豁免并记录依据准备响应履行请求或解释全部或部分无法履行的原因若拒绝全部或部分援引具体的法律依据告知请求人向监管机构投诉的权利记录响应内容并留存请求与响应的档案。七、监管监控基础保持法规态势感知合规检查不是一次性动作。SKILL.md 将监管监控列为持续义务并给出方法与升级标准。监控内容监管指引监管机构ICO、CNIL、FTC、各州总检察长等新发布或更新的指引执法行动罚款、命令与和解这些信号反映监管优先方向立法变化新隐私法、现行法律修正案、实施细则行业标准ISO 27001、SOC 2、NIST 框架及行业特定要求的更新跨境传输动态充分性认定、SCC 更新、数据本地化要求。监控方法订阅监管机构通讯新闻简报、RSS、官方公告跟进相关法律出版物对新动态的分析查看行业协会更新的行业特定指引维护监管日历记录已知的截止日期、生效日与合规里程碑就影响组织处理活动的重大进展向法务团队汇报。升级标准升级至高级律师或管理层新法规/指引直接影响组织核心业务所在行业的执法行动预示监管审查趋严合规截止日临近且需要组织层面调整组织依赖的传输机制被质疑或失效监管机构对组织发起问询或调查。八、使用技巧与最佳实践SKILL.md 结尾的 Tips 是输入质量的三大原则也是本技能能否产出有效结果的直接决定因素Be specific具体化——We want to email all our users优于marketing campaignInclude the geography说明地理范围——合规要求因司法辖区而异Mention the data提及数据——涉及哪些个人数据这驱动大多数合规要求。九、与插件体系的协作方式compliance-check并非孤立技能它与 legal 插件 的其他能力形成工作流闭环输入侧检查对象常来自业务团队提议可通过 CONNECTORS.md 接入的邮箱、Slack/Teams 聊天、项目跟踪工具Jira/Confluence收集举措背景深化侧报告中的风险区域可对接 legal-risk-assessment 的严重度 × 可能性矩阵将 High/Med/Low 细化为 1–25 分的量化评分与 GREEN/YELLOW/ORANGE/RED 分级输出侧审批与行动项可通过项目跟踪工具流转形成检查—审批—跟踪的完整闭环配置侧与插件的其他技能一致legal/README.md 建议法务团队通过本地设置文件Cowork 下为共享文件夹中的legal.local.mdClaude Code 下为项目.claude/目录自定义本组织的标准立场、可接受范围与升级触发条件——合规检查的结论基准如可接受的责任上限、DPA 标准条款都应来自这套自定义 playbook。结语compliance-check将法务团队面对新举措时的散点问题——适用哪些法规、需要哪些审批、风险在哪里、如何缓解——固化为可复现、可审计的结构化流程。其价值不在于替代律师判断而在于提供一份覆盖 GDPR、CCPA/CPRA、DPA 审查、数据主体请求与监管监控的系统化检查框架让 AI 辅助产出与人类专家复核高效衔接。实际使用时务必牢记任何结论都应经合格法律专业人士复核并依据 legal/README.md 的指引针对你的司法辖区定制组织 playbook。【免费下载链接】knowledge-work-pluginsOpen source repository of plugins primarily intended for knowledge workers to use in Claude Cowork项目地址: https://gitcode.com/GitHub_Trending/kn/knowledge-work-plugins创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考