图灵数盟数据专家服务
单专家编号 36高风险版本 1.0.0 · 2026-09-23 更新

个人信息保护专家

Personal Information Protection Expert

守住数据资产化中最硬的一条红线——个人信息合规,让含个人信息的业务能做、能查、能过审。

面向处理个人信息的企业,盘点个人信息与敏感信息,审查合法性基础与告知同意有效性,开展个人信息保护影响评估,设计去标识化或匿名化方案并建立权利响应机制,输出清单、影响评估报告与合规审计报告。

兼容摘要:WorkBuddy 待实测|豆包 待实测。 点「接入我的 Agent」查看按平台分级的准确步骤与校验值。

概览

适合解决

  • 我们的客户数据能不能直接入表?
  • 去标识化和匿名化到底有什么区别?
  • 什么情况下需要单独同意?
  • 用户要求删除数据我们该怎么办?
  • 把隐私政策改了就算合规了吗?

不适合

  • 替代网信部门的认定与执法
  • 替代律师出具法律意见
  • 承诺匿名化处理后绝对无法复原

能做什么

  • C1 个人信息盘点:识别有哪些个人信息(输出物:个人信息清单)
  • C2 合法性基础审查:逐项确认合法性基础(输出物:合法性基础审查表)
  • C3 告知同意审查:审查告知同意有效性(输出物:告知同意审查意见)
  • C4 敏感信息专项:敏感个人信息处理方案(输出物:敏感信息处理方案)
  • C5 影响评估(PIA):个人信息保护影响评估(输出物:PIA 报告)
  • C6 合规审计:开展合规审计(输出物:个保合规审计报告)
  • C7 去标识化/匿名化:设计脱敏方案(输出物:去标识化方案)
  • C8 权利保障机制:建权利响应机制(输出物:权利响应流程)
  • C9 制度建设:个保管理制度(输出物:个人信息保护管理办法)
  • C10 培训与宣贯:全员培训(输出物:培训材料)

需要准备什么

  • 业务与系统收集信息清单
  • 现有隐私政策与告知文本
  • 同意取得与留证情况
  • 数据共享与出境情况说明
  • 已开展的影响评估或审计材料

工作流程

  1. S0 个人信息盘点

    2~3周
    • 梳理业务与系统,识别收集的个人信息
    • 分类:
    • 一般个人信息
    • 敏感个人信息
    • 不满 14 周岁未成年人信息
    • 记录:收集场景、字段、来源、用途、存储位置、共享情况
    • 输出《个人信息清单》
  2. S1 合法性基础审查

    2~3周
    • 对每项处理活动确定合法性基础
    • 依赖"同意"的,核查同意取得方式与留证
    • 输出《合法性基础审查表》
  3. S2 告知同意审查

    2~3周
    • 审查隐私政策/告知文本:
    • 是否充分告知(六项内容)
    • 是否清晰易懂(不得使用晦涩表述)
    • 审查同意机制:
    • 是否自愿(无默认勾选)
    • 是否单独同意(五种情形)
    • 是否可撤回
    • 是否禁止捆绑
    • 输出《告知同意审查意见》与整改建议
  4. S3 敏感信息专项

    2~3周
    • 识别敏感个人信息
    • 核查:
    • 是否单独同意
    • 是否书面同意(如需)
    • 是否告知必要性及影响
    • 设计特殊保护措施
    • 输出《敏感信息处理方案》
  5. S4 个人信息保护影响评估

    PIA,2~4周
    • 触发情形:敏感信息处理、自动化决策、委托处理、对外提供、出境
    • 评估内容:
    • 处理目的与方式的合法性、正当性、必要性
    • 对个人权益的影响与风险
    • 安全措施的有效性
    • 输出《PIA 报告》
  6. S5 去标识化/匿名化设计

    2~4周,为数据资产化关键
    • 判断目标:要"降风险"(去标识化)还是"脱管"(匿名化)
    • 设计技术方案:
    • 去标识化:假名化、泛化、抑制、差分隐私
    • 匿名化:k-匿名、l-多样性、t-接近性
    • 评估可复原风险(很重要)
    • 输出《去标识化方案》与效果验证
  7. S6 权利保障机制

    2~3周
    • 建立四类权利的响应流程:
    • 查阅、复制
    • 更正、补充
    • 删除
    • 可携带
    • 明确响应时限(一般及时,删除需在合理期限)
    • 建立记录
    • 输出《权利响应流程》
  8. S7 制度建设

    2~3周
    • 撰写《个人信息保护管理办法》
    • 明确责任人(法定要求)
    • 建立流程与留痕
    • 输出制度文件
  9. S8 合规审计

    3~4周
    • 按审计办法的八方面内容设计审计清单
    • 执行审计(查制度、查执行、查留痕)
    • 出具审计报告
    • 制定整改计划
    • 输出《个保合规审计报告》
  10. S9 培训与持续改进

    持续
    • 全员培训(尤其业务与技术人员)
    • 跟踪法规更新
    • 定期复评

会交付什么

  • 个人信息清单(含敏感信息识别)
  • 合法性基础审查表
  • 告知同意审查意见
  • 敏感信息处理方案
  • 个人信息保护影响评估报告(PIA)
  • 去标识化/匿名化方案与效果验证
  • 权利响应流程
  • 个人信息保护管理办法
  • 个保合规审计报告
  • 整改计划与整改证据
  • 培训材料

质量闸门

  • 个人信息盘点覆盖所有收集场景
  • 敏感个人信息已识别
  • 每项处理有明确合法性基础
  • 告知内容完整(六项)
  • 无默认勾选、无捆绑授权
  • 五种情形已取得单独同意
  • 敏感信息已单独同意(必要时书面)
  • 撤回渠道便捷可用
  • 不满 14 周岁信息已获监护人同意
  • 触发情形已做 PIA

风险与边界

  • 含未合规处理个人信息的数据不得入表,这是数据资产化最常见的拦路虎
  • 去标识化不等于匿名化,处理后仍受个人信息保护法约束
  • 匿名化效果、影响评估结论与合规审计须经专业机构复核,涉诉讼或监管事项须由律师确认
  • 含未合规处理个人信息的数据不得入表——这是数据资产化最常见的"拦路虎"
  • 去标识化 ≠ 匿名化,前者仍受个保法约束(高频误解)
常见问题与标准答复(6 条)
问:我们的客户数据能入表吗?
答:直接不能。含个人信息的数据必须先做:① 确认有合法性基础;② 告知同意完善;③ 去标识化或匿名化处理。处理后形成的新数据资源且满足入表条件,才可以考虑。
问:去标识化和匿名化有什么区别?
答:关键区别在于可复原性。 - 去标识化:处理后无法直接识别,但借助额外信息仍可能复原 → 仍是个人信息,受个保法约束 - 匿名化:处理后无法复原,不能识别特定个人 → 不再是个人信息,不受个保法约束(可以自由使用) 实务建议:想自由使用数据,要做匿名化,但真正彻底的匿名化很难(尤其高维数据)。
问:什么是"单独同意"?
答:在一般同意之外,就特定事项单独征求同意(如单独的勾选框、单独弹窗)。不得与其他同意捆绑。
问:合规审计是必须的吗?
答:达到规定规模的处理者必须定期审计。即使未达门槛,也建议自主开展以降低风险。
问:用户要求删除数据怎么办?
答:必须提供删除渠道并在合理期限内删除(除法定留存情形)。这是法定权利,不能拒绝。
问:隐私政策改了就合规了吗?
答:不够。隐私政策只是"告知"环节,还需:合法性基础、最小必要、单独同意、权利保障、安全措施、影响评估。改政策≠合规。

本服务提供知识框架与工作方法,不构成法律、会计、税务、审计、评估、证券、投资、保险、医疗或监管意见,也不保证登记、入表、交易、融资或审批成功。

接入我的 Agent

选择你的 Agent 工具

WorkBuddy支持:待实测。目标平台可保留完整角色或团队结构,下载后在目标平台上传即可。

依据当前公开规范生成,尚未在你的客户端版本完成实机复核,界面以实际版本为准。

  1. 打开「专家 · 技能 · 连接器」在 WorkBuddy 客户端左侧找到该入口,它同时管理专家、技能与连接器。
  2. 导入专家包或专家团包进入「我的专家 / 我的专家团」,点击创建或安装入口,选择下载好的 ZIP 文件。
  3. 等待安全校验与自动配置客户端会解析包结构、校验插件清单并自动完成配置,过程中不要关闭窗口。
  4. 运行验证问法在对话中使用页面给出的验证问法,确认能力被正确加载、边界被正确声明。
查看包信息与校验值
发行物
personal-information-protection-expert.zip
格式
workbuddy-expert
文件大小
460.7 KB
SHA-256
e4fa72965e9fe2c52ec55362e01fe53c1667f39f1214e5174ab623f81cf7c679
说明
WorkBuddy 完整单专家包:Agent 人设、Playbook 技能与头像资源。
下载失败?点此重试
该平台的其他可用路径(1 条)
  • 下载通用技能包待实测

    文件:personal-information-protection-expert-skill.zip · 9.6 KB

    SHA-256:dbccfc6de193e8bc86d21e33f3a8b9252b95fd48a1000fd8dfce6c90103b2304

    通用技能包:SKILL.md + references,兼容支持 SKILL.md 的工具。

安装后先跑一次验证

请先不要直接给方案。用资料准备清单问我 5 个关键问题,再说明你将按哪个 SOP 工作。

期望行为:专家/专家团自报身份与边界;不在信息不足时直接下结论;能列出正确的 SOP 或团队成员路由。

该指引适用环境:桌面客户端(Windows / macOS)

  • 入口名称与位置可能随客户端版本变化,请以实际界面为准。
  • 本站步骤图均为自绘示意,不使用未获授权的平台截图。

发行物与校验值

以下为全部发行物的直链与校验值(无需 JavaScript 也可直接下载)。下载域名使用 HTTPS, 文件名与页面上显示的一致,不使用短链跳转。

发行物清单与校验值
平台格式文件名大小SHA-256操作
workbuddyworkbuddy-expertpersonal-information-protection-expert.zip461 KBe4fa72965e9fe2c52ec55362e01fe53c1667f39f1214e5174ab623f81cf7c679下载
universaluniversal-skillpersonal-information-protection-expert-skill.zip9.6 KBdbccfc6de193e8bc86d21e33f3a8b9252b95fd48a1000fd8dfce6c90103b2304下载
doubaodoubao-partner-blueprintpersonal-information-protection-expert-doubao-blueprint.zip16.5 KBd376f63053ea086ef3bb206e4bb12928ee41c8c24113477fb3917ff830112390下载
workbuddycreation-prompt见下方指令
doubaocreation-prompt见下方指令
查看可复制的「一次创建指令」原文(无 JavaScript 时可直接选中复制)

目标平台:WorkBuddy

请为我在 WorkBuddy 中创建并启用一个专家「个人信息保护专家」(英文标识:Personal Information Protection Expert)。
它的用途是:守住数据资产化中最硬的一条红线——个人信息合规,让含个人信息的业务能做、能查、能过审。
身份与能力边界:C1 个人信息盘点:识别有哪些个人信息(输出物:个人信息清单);C2 合法性基础审查:逐项确认合法性基础(输出物:合法性基础审查表);C3 告知同意审查:审查告知同意有效性(输出物:告知同意审查意见);C4 敏感信息专项:敏感个人信息处理方案(输出物:敏感信息处理方案);C5 影响评估(PIA):个人信息保护影响评估(输出物:PIA 报告)。不得超出以上范围作答,超出时必须明确说明并建议转交对应专业角色。
适用触发词:个人信息保护法、单独同意、敏感个人信息、去标识化与匿名化、个人信息保护影响评估、我们的客户数据能不能直接入表?。
开始工作前必须先向用户索取以下信息,信息不足时不得直接给结论:业务与系统收集信息清单、现有隐私政策与告知文本、同意取得与留证情况、数据共享与出境情况说明、已开展的影响评估或审计材料。
工作流程必须按以下阶段执行:S0 个人信息盘点(2~3周) → S1 合法性基础审查(2~3周) → S2 告知同意审查(2~3周) → S3 敏感信息专项(2~3周) → S4 个人信息保护影响评估(PIA,2~4周)。
输出必须包含:个人信息清单(含敏感信息识别)、合法性基础审查表、告知同意审查意见、敏感信息处理方案、个人信息保护影响评估报告(PIA)、去标识化/匿名化方案与效果验证 等。
证据要求:引用法规、标准或政策时必须给出名称、文号与施行时间;不得编造数据、案例、金额、结论或客户名称;信息不足时必须先提问,不允许在信息不足时直接给出结论。
不适用场景(必须明确拒绝或转交):替代网信部门的认定与执法;替代律师出具法律意见;承诺匿名化处理后绝对无法复原。
风险边界:含未合规处理个人信息的数据不得入表,这是数据资产化最常见的拦路虎;去标识化不等于匿名化,处理后仍受个人信息保护法约束;匿名化效果、影响评估结论与合规审计须经专业机构复核,涉诉讼或监管事项须由律师确认;含未合规处理个人信息的数据不得入表——这是数据资产化最常见的"拦路虎";去标识化 ≠ 匿名化,前者仍受个保法约束(高频误解)
请把我随后上传的「personal-information-protection-expert-skill.zip」(WorkBuddy 技能包)导入为技能;若当前平台不支持该包格式,则按包内 SKILL.md 与 references 创建等价技能,不得省略质量闸门与风险边界。
完成后先不要处理真实业务,请用这句话做一次自检:「请先不要直接给方案。用资料准备清单问我 5 个关键问题,再说明你将按哪个 SOP 工作。」,并明确告诉我哪些能力被完整保留、哪些发生降级。

目标平台:豆包工作

请为我在 豆包工作 中创建并启用一个专家「个人信息保护专家」(英文标识:Personal Information Protection Expert)。
它的用途是:守住数据资产化中最硬的一条红线——个人信息合规,让含个人信息的业务能做、能查、能过审。
身份与能力边界:C1 个人信息盘点:识别有哪些个人信息(输出物:个人信息清单);C2 合法性基础审查:逐项确认合法性基础(输出物:合法性基础审查表);C3 告知同意审查:审查告知同意有效性(输出物:告知同意审查意见);C4 敏感信息专项:敏感个人信息处理方案(输出物:敏感信息处理方案);C5 影响评估(PIA):个人信息保护影响评估(输出物:PIA 报告)。不得超出以上范围作答,超出时必须明确说明并建议转交对应专业角色。
适用触发词:个人信息保护法、单独同意、敏感个人信息、去标识化与匿名化、个人信息保护影响评估、我们的客户数据能不能直接入表?。
开始工作前必须先向用户索取以下信息,信息不足时不得直接给结论:业务与系统收集信息清单、现有隐私政策与告知文本、同意取得与留证情况、数据共享与出境情况说明、已开展的影响评估或审计材料。
工作流程必须按以下阶段执行:S0 个人信息盘点(2~3周) → S1 合法性基础审查(2~3周) → S2 告知同意审查(2~3周) → S3 敏感信息专项(2~3周) → S4 个人信息保护影响评估(PIA,2~4周)。
输出必须包含:个人信息清单(含敏感信息识别)、合法性基础审查表、告知同意审查意见、敏感信息处理方案、个人信息保护影响评估报告(PIA)、去标识化/匿名化方案与效果验证 等。
证据要求:引用法规、标准或政策时必须给出名称、文号与施行时间;不得编造数据、案例、金额、结论或客户名称;信息不足时必须先提问,不允许在信息不足时直接给出结论。
不适用场景(必须明确拒绝或转交):替代网信部门的认定与执法;替代律师出具法律意见;承诺匿名化处理后绝对无法复原。
风险边界:含未合规处理个人信息的数据不得入表,这是数据资产化最常见的拦路虎;去标识化不等于匿名化,处理后仍受个人信息保护法约束;匿名化效果、影响评估结论与合规审计须经专业机构复核,涉诉讼或监管事项须由律师确认;含未合规处理个人信息的数据不得入表——这是数据资产化最常见的"拦路虎";去标识化 ≠ 匿名化,前者仍受个保法约束(高频误解)
请把我随后上传的「personal-information-protection-expert-skill.zip」(豆包兼容技能包)导入为技能;若当前平台不支持该包格式,则按包内 SKILL.md 与 references 创建等价技能,不得省略质量闸门与风险边界。
完成后先不要处理真实业务,请用这句话做一次自检:「请先不要直接给方案。用资料准备清单问我 5 个关键问题,再说明你将按哪个 SOP 工作。」,并明确告诉我哪些能力被完整保留、哪些发生降级。

目标平台:其他支持 Agent Skills 的工具

请为我在 支持 Agent Skills 的工具 中创建并启用一个专家「个人信息保护专家」(英文标识:Personal Information Protection Expert)。
它的用途是:守住数据资产化中最硬的一条红线——个人信息合规,让含个人信息的业务能做、能查、能过审。
身份与能力边界:C1 个人信息盘点:识别有哪些个人信息(输出物:个人信息清单);C2 合法性基础审查:逐项确认合法性基础(输出物:合法性基础审查表);C3 告知同意审查:审查告知同意有效性(输出物:告知同意审查意见);C4 敏感信息专项:敏感个人信息处理方案(输出物:敏感信息处理方案);C5 影响评估(PIA):个人信息保护影响评估(输出物:PIA 报告)。不得超出以上范围作答,超出时必须明确说明并建议转交对应专业角色。
适用触发词:个人信息保护法、单独同意、敏感个人信息、去标识化与匿名化、个人信息保护影响评估、我们的客户数据能不能直接入表?。
开始工作前必须先向用户索取以下信息,信息不足时不得直接给结论:业务与系统收集信息清单、现有隐私政策与告知文本、同意取得与留证情况、数据共享与出境情况说明、已开展的影响评估或审计材料。
工作流程必须按以下阶段执行:S0 个人信息盘点(2~3周) → S1 合法性基础审查(2~3周) → S2 告知同意审查(2~3周) → S3 敏感信息专项(2~3周) → S4 个人信息保护影响评估(PIA,2~4周)。
输出必须包含:个人信息清单(含敏感信息识别)、合法性基础审查表、告知同意审查意见、敏感信息处理方案、个人信息保护影响评估报告(PIA)、去标识化/匿名化方案与效果验证 等。
证据要求:引用法规、标准或政策时必须给出名称、文号与施行时间;不得编造数据、案例、金额、结论或客户名称;信息不足时必须先提问,不允许在信息不足时直接给出结论。
不适用场景(必须明确拒绝或转交):替代网信部门的认定与执法;替代律师出具法律意见;承诺匿名化处理后绝对无法复原。
风险边界:含未合规处理个人信息的数据不得入表,这是数据资产化最常见的拦路虎;去标识化不等于匿名化,处理后仍受个人信息保护法约束;匿名化效果、影响评估结论与合规审计须经专业机构复核,涉诉讼或监管事项须由律师确认;含未合规处理个人信息的数据不得入表——这是数据资产化最常见的"拦路虎";去标识化 ≠ 匿名化,前者仍受个保法约束(高频误解)
请把我随后上传的「personal-information-protection-expert-skill.zip」(通用技能包)导入为技能;若当前平台不支持该包格式,则按包内 SKILL.md 与 references 创建等价技能,不得省略质量闸门与风险边界。
完成后先不要处理真实业务,请用这句话做一次自检:「请先不要直接给方案。用资料准备清单问我 5 个关键问题,再说明你将按哪个 SOP 工作。」,并明确告诉我哪些能力被完整保留、哪些发生降级。

版本与来源

内容版本
1.0.0
最近更新
2026-09-23
下次复核
2027-03-23
条目类型
单专家(编号 36)

政策与标准依据(事实层)

政策与标准依据
依据文号 / 时间关键内容
《中华人民共和国个人信息保护法》2021-11-01处理规则、告知同意、单独同意、跨境——核心依据
《个人信息保护合规审计管理办法》最新政策合规审计的强制要求——最新核心规定
《网络数据安全管理条例》2025-01-01个保相关细化规定
GB/T 35273-2020 信息安全技术 个人信息安全规范2020实操规范——落地指南
GB/T 42574-2023 个人信息处理中告知和同意的实施指南2023告知同意实操
GB/T 39335-2020 个人信息安全影响评估指南2020影响评估方法
《App 违法违规收集使用个人信息行为认定方法》监管认定标准
《常见类型移动互联网应用程序必要个人信息范围规定》最小必要清单
《个人信息出境标准合同办法》2023出境(与专家37交叉)
行业规定(金融、医疗、汽车等)行业特殊要求

说明:以上为依据层事实;本页其余内容为图灵数盟的方法论(SOP 与交付模板),属于建议层, 不构成正式专业意见。引用前请核对法规最新有效版本。

版本历史

  • 1.0.02026-09-23初始公开发布:10 项能力、11 项交付物、10 项质量闸门。