隐私合规这件事,法务团队的人最有发言权。GDPR 的 99 条条文、CCPA 的修正案、各国层出不穷的新法规,光是把这些文本通读一遍就要花掉一个初级法务整整两周。更麻烦的是,法规不是读一次就够的,监管指引在变,执法案例在积累,跨境数据传输的规则几乎每季度都有更新。
Anthropic 在 Smithery 上发布的 compliance skill,直接瞄准了这个痛点。它不是一个泛泛的法律问答机器人,而是一个嵌入 Claude 工作流的专业合规助手,覆盖了九部主要隐私法规:
LGPD(巴西) POPIA(南非) PIPEDA(加拿大) PDPA(新加坡) PIPL(中国) UK GDPR(英国) 澳洲隐私法案 加上核心深耕的 GDPR 和 CCPA/CPRA。
用一句话概括:它把法务合规中最重复、最耗时的那部分工作,变成了一套可执行的结构化流程。
说实话,刚看到这个 skill 的 SKILL.md 时我有点怀疑。一个 2000 行的 prompt 文件,真的能替代法务团队翻法规书、查监管网站的日常工作吗?但仔细读完它的设计逻辑后,我改变了看法。这个 skill 的核心不是”代替律师做判断”,而是”让律师把时间花在真正需要判断的地方”。它把法规条款变成了清单、检查表和决策树,把信息检索变成了有结构的对比分析,这才是它的真正价值。
这篇文章会拆开 compliance skill 的三条核心工作流:DPA 审核怎么跑、数据主体请求怎么处理、法规变化怎么监控。读完你大概能判断,你自己的团队需不需要这样一个合规加速器。
环境准备
安装出奇的简单。Smithery 生态里的 skill 通过 npx 一行命令就能挂到 Claude Code 或其他兼容 Agent 上:
npx skills add lawve-ai/awesome-legal-skills --skill compliance-anthropic -g -y
如果你是直接用 Smithery 平台,在 skill 页面点 install 就行,自动检测你的 AI 工具并完成配置。不需要 API key,不需要额外付费,skill 文件本身是 Apache 2.0 开源的,托管在 anthropics/knowledge-work-plugins 仓库里。
环境上基本零门槛。Claude Code 或者任何支持 skills 机制的 Agent 都能跑,没有特殊的系统依赖。唯一需要注意的是,这个 skill 假设你已经有一定的隐私合规知识基础,它不会从零教你 GDPR 是什么。如果你团队里连一个读过 GDPR 原文的人都没有,建议先补课再启用,否则 skill 输出的 DPA 审查结论你看不懂。
这个设计取舍我觉得是对的。compliance skill 的定位是”加速器”而非”教科书”,它不浪费 prompt 篇幅去解释基础概念,而是直接给出可操作的审查指令和清单。对于每天要处理十几份供应商 DPA 的法务来说,这种直奔主题的设计比面面俱到的百科式 skill 有用得多。

操作流程
compliance skill 的使用模式不是对话式的”你问我答”,而是围绕三个结构化工作流展开。每个工作流都有明确的输入、处理步骤和输出格式。
先说 DPA 审核。这是法务最高频的场景之一,收到供应商发来的几十页数据处理协议,需要在半天内给出审查意见。skill 会引导你逐条检查 GDPR 第 28 条的必备要素:
处理标的和期限是否明确 子处理方授权是否有通知机制 Breach 通知时限是否在 24 到 48 小时内 SCC 版本是不是 2021 年 6 月的现行版
有意思的是,skill 不光告诉你该查什么,还会标注出每个检查点的常见问题和推荐立场。比如”子处理方 blanet 授权”这个问题,skill 的标准立场是:不接受无通知的通用授权,必须要求通知并提供反对权利。这种带有明确判断倾向的指引,比中性的事实罗列有用得多。法务不需要自己再去想”这个条款到底能接受还是不能接受”,skill 已经帮你把行业惯例翻译成了可操作的立场。
数据主体请求处理是第二条工作流。收到用户的访问或删除请求后,skill 先帮你识别请求类型和适用法规,然后给出对应法域的响应时限表:GDPR 是 30 天加 60 天延期,CCPA 是 45 天加 45 天延期,LGPD 是 15 天。接着是一个身份验证提示,提醒你用与数据敏感性相称的方式验证请求者身份,别要求过多文件也别验证不足。最后是一套完整的豁免检查清单,涵盖诉讼保全、法定保留义务、第三方权利冲突等场景。
法规监控是第三条线,相对轻量但持续性最强。skill 建议订阅监管机构的通讯和 RSS 源,维护一个法规日历记录生效日期和合规里程碑,并给出了明确的升级标准:新法规直接影响核心业务活动时要升级,所在行业的执法行动表明监管审查加强时要升级,依赖的数据传输机制被认定无效时要升级。这套标准比很多公司的内部合规手册还清晰。

关键设计
compliance skill 最聪明的设计决策,是把法规知识从”静态文本”变成了”动态决策树”。这不是一个微小的 UX 优化,而是从根本上改变了法务使用 AI 的方式。
想想传统做法。你打开 ChatGPT 或 Claude,输入”帮我看一下这份 DPA 是否符合 GDPR 第 28 条”,模型会给你一段分析。下次换另一份 DPA,你得重新输入同样的上下文。再下次你忘了某个检查点,又得重新问。这就是”无状态问答”的局限:每次对话都是孤立的,知识无法在多次使用中沉淀和复用。
compliance skill 用 prompt 工程把法规知识固化在了 system prompt 层。GDPR 第 28 条的核心义务、CCPA 的响应时限、SCC 的版本要求,这些信息不是每次调用时才从训练数据中检索,而是作为硬编码的领域知识始终存在于 skill 的指令上下文中。带来的效果是:你不需要解释背景,skill 不需要”理解”你的问题再搜索相关知识,直接进入审查流程。
多法域并行覆盖是另一个有意思的设计。skill 没有按法域拆成多个子 skill,而是把九个法域的框架整合在一个 skill 里,用表格化的方式呈现差异:
GDPR CCPA LGPD PIPL UK GDPR 等其他五个法域
比如响应时限,一张表列出六部法规的时限和延期规则,比分别查六次快得多。这在实际工作中的价值远超”省时间”这个层面,它让你在做跨境业务合规时能一眼看出哪个法域的要求最严格,然后以那个标准为基准做合规设计。
不过这个设计也有代价。九个法域的覆盖深度是不均匀的。GDPR 和 CCPA 有详细的条款级指引,LGPD 和 PIPL 基本只有框架性的介绍。如果你主要做中国市场的合规,PIPL 部分的三行概述显然不够用。这是一个实用主义的取舍:与其每个法域都蜻蜓点水,不如把最高频的两个吃透,其他的提供导航性质的框架。

使用场景
让我举两个能说明问题的场景。
第一个场景:SaaS 公司的法务收到一家欧盟供应商的 DPA,42 页英文合同,需要在两天内给商务团队反馈。传统做法是先通读全文档,标记可疑条款,逐一比对 GDPR 第 28 条要求,再手动整理成审查意见。这个流程熟练法务也要 3 到 4 个小时。用 compliance skill,把 DPA 关键章节贴进去,skill 按清单逐条输出检查结果,法务只需复核标记为”有问题”的条款并做最终判断。整个复核压缩到 1 小时左右,而且不会漏掉子处理方授权或 SCC 版本这种容易遗忘的细节。
第二个场景更有意思:一家出海电商公司收到一位德国用户的删除请求。用户的订单数据分散在 Shopify、物流系统和客服工单三个平台。法务需要确认:这个请求适用 GDPR(用户在德国),30 天内必须响应,有没有豁免情况(比如税务记录有法定保留期),三个平台都要删除到什么程度。skill 帮你走完这个决策树:先确认法域和时限,再跑豁免清单,最后给出按平台拆分的操作指引。这不是”AI 替你做了决定”,而是”AI 确保你不会在复杂的流程中遗漏关键步骤”。
这两个场景有一个共同点:合规的核心痛点不是”不知道怎么判断”,而是”判断之前的信息整理和流程管理太费时间”。skill 解决的是后者,前者仍然需要律师的专业判断。
但这也意味着这个 skill 有明显的适用边界。如果你的法务团队主要处理的不是隐私合规,而是诉讼、并购或知识产权等领域,这个 skill 没有直接帮助。它的范围高度聚焦在隐私合规的操作层,不涉及法律分析、不提供法律意见,甚至不帮你起草合同条款。它是一个流程加速器,不是一个法律顾问。
洞察与反思
用了几个类似的法律 AI 工具之后,我越来越觉得,法务 AI 的瓶颈不在模型能力,在领域知识的表达方式。
大多数法律 AI 产品走的是”通用模型加法律知识库”路线,给你一个聊天界面,背后接一堆法规文档做 RAG。理论上覆盖面广,实际上体验很差。你问一个具体问题,它给你返回三段法规原文加一段不痛不痒的分析,跟直接搜法规数据库区别不大。问题出在:通用界面没有把法律工作流编码进去。法务需要的不是一个更快的法条搜索引擎,而是一个按审查逻辑组织好的决策框架。
compliance skill 的价值恰恰在于它逆向做了这件事。它没有追求知识的广度,而是把少数几个高频工作流跑通了。DPA 审查不是”回答关于 DPA 的问题”,而是”按 GDPR 第 28 条的七个维度逐条检查,每个维度标记通过或风险,最后输出标准化审查报告”。这种工作流级别的 prompt 设计,比知识库级别的 RAG 高一个维度。
说实话,我一开始觉得这种硬编码工作流的做法太死板,不够”智能”。但用了几次之后发现,法务场景里”死板”恰恰是优点。合规工作最怕的就是每次处理方式不一样,skill 的标准化流程反而保证了输出的一致性和可审计性。监管机构来检查的时候,你能清楚地展示:我们的 DPA 审查走了这七个步骤,每个步骤检查了什么,结论是什么。
这个 skill 最让我遗憾的地方是 PIPL 的覆盖太薄。对于中国的法务团队来说,PIPL 的跨境数据传输规则、数据本地化要求、CAC 的监管动态,这些才是日常工作中最频繁遇到的内容。目前 skill 里的 PIPL 部分基本只有框架性概述,远远不够实操级别。如果 Anthropic 后续能像深耕 GDPR 一样深耕 PIPL,这个 skill 对中文用户的价值会翻倍。
资源地址
| 资源 | 链接 |
|---|---|
| Smithery Skill 页面 | https://smithery.ai/skills/anthropics/compliance |
| GitHub 仓库 | https://github.com/anthropics/knowledge-work-plugins |
| 安装命令 | npx skills add lawve-ai/awesome-legal-skills --skill compliance-anthropic -g -y |
| 许可证 | Apache 2.0 |
总结
compliance skill 解决了一个很具体的问题:隐私合规工作流中,信息整理和流程管理占据了法务团队大量时间,而这些时间本应花在真正需要专业判断的地方。
三条核心工作流覆盖了法务最高频的合规场景:DPA 审核把合同审查变成结构化清单,数据主体请求处理把多法域时限和豁免条件变成决策树,法规监控把零散的信息源变成了有优先级的升级机制。九个法域的覆盖虽然深浅不一,但最高频的 GDPR 和 CCPA 做到了条款级的实操深度。
如果你现在用的还是”翻法规书加手动 Excel”的合规方式,这个 skill 带来的效率提升是立竿见影的。但如果你的主要需求是 PIPL 合规或者非隐私领域的法律工作,它目前的覆盖还不够,需要等待后续更新或者配合其他工具使用。本质上,它是一个领域深度优先、放弃广度覆盖的策略性产品,这个定位我很认可。

