1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | gdpr-compliance-checker-gosprinto-compliance-skills |
| 项目自述名称 | GDPR Compliance Checker(Sprinto Compliance Skills 合集下的子技能) |
| 作者/维护者 | Sprinto(GitHub 组织 goSprinto,官网 sprinto.com) |
| 来源链接 | https://github.com/goSprinto/compliance-skills/tree/main/gdpr-compliance-checker |
| 许可证 | MIT(仓库根目录 LICENSE 原文已核实) |
| GitHub Stars | 129(GitHub API,为 compliance-skills 仓库整体数字,仓库内另有姊妹技能 pii-detector,不专属本技能个体) |
| Forks | 14(GitHub API) |
| 最新版本 | v1.0.0(发布标签) |
| 安装方式 | 一条命令:npx skills add 或 claude skills add,详见第 10 章 |
2. 功能介绍与亮点
核心能力:这是一个自动化 GDPR 合规审计技能。用户只需提一句“我们符合 GDPR 吗”之类的问题,它就会:
- 扫描代码库:识别个人数据的收集、存储与共享位置,建立内部 PII 清单
- 研究第三方处理方:对代码中出现的 Stripe、AWS、Mailchimp 等服务并行发起网络查询,核实其 DPA 状态、数据存储地区、传输机制
- 逐条评估:覆盖 GDPR 全部 99 个条款,外加 ePrivacy 指令、成员国补充规则、行业专项规则,检测到 AI/ML SDK 时还会追加欧盟 AI 法案评估
- 生成完整文件包:数据处理协议(DPA)、处理活动记录(ROPA)、合法利益评估(LIA)、数据保护影响评估(DPIA)、数据泄露响应包、访问治理包、培训材料包,均按代码库信息预填,未知项目一律标注“待确认”而非编造
- 导出为 .docx / .xlsx / .pdf,随附一份真实示例报告供安装前预览
亮点:作者为合规自动化 SaaS 公司 Sprinto 的官方 GitHub 组织(创建于 2018 年,产品在 G2 与 AWS Marketplace 均有独立评价体系),技能本身开源且不依赖 Sprinto 付费平台即可完整运行;同类 GDPR 扫描工具大多止步于“发现问题”,这个技能把交付物往前推了一步,直接产出审计与法务团队可用的成套文件。
3. 适用场景
所属分类:安全与合规
面向处理欧盟用户数据的初创公司工程师、隐私/合规负责人,在准备首次 GDPR 自查或迎接外部审计时,用一次代码库扫描换回一份结构化缺口分析报告和一整套可编辑的合规文件草稿,省去从零翻找模板、逐条对照法条的前期工作。
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | ✅ 原生支持 | README 提供 claude skills add 一步安装命令 |
| Codex | ❓ 未验证 | 抓取到的材料未提及 Codex 专属安装方式 |
| OpenClaw | ❓ 未验证 | 抓取到的材料未提及 |
| Hermes Agent | ❓ 未验证 | 抓取到的材料未提及 |
技能遵循标准 SKILL.md 格式,README 另提供 npx skills add 这一与具体 Agent 无关的通用安装途径,但未见对 Codex/OpenClaw/Hermes 的专门说明,故按未验证处理。
5. 推荐理由
它把“扫代码找 GDPR 缺口”和“把缺口变成能交给法务/审计的文件”这两件通常要分别找工具或找律师做的事,合并进一次对话就能完成的技能里,且出自专业合规 SaaS 厂商官方之手、可审计、免费使用。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 8 | 出品方 Sprinto 是有 G2 排名与 AWS Marketplace 上架记录的合规自动化厂商官方 GitHub 组织,仓库 129 stars / 14 forks,技能于 2026 年 5 月发布,仍处早期阶段 |
| 可用性 | 8 | npx/claude skills add 一条命令即可安装;README 与 SKILL.md 文档详尽、附真实示例报告;生成文件需另装 docx/xlsx/pdf 其中一个输出技能配合;最近一次相关提交为 2026-05-26 |
| 安全性 | 8 | 见下方安全检查清单 |
安全检查清单:
- ① Shell 命令执行:仅读取/搜索代码库文件以定位个人数据相关代码模式,未见破坏性或提权操作——不扣分
- ② 联网外发:会对代码中出现的第三方处理方发起公开网络研究(如某服务是否提供 DPA),不上传用户代码库内容到 Sprinto 或其他外部服务器,行为在 SKILL.md 中说明透明——不扣分
- ③ API Key/凭据:技能本身不要求用户提供任何密钥或账号;仅需可选安装的文档导出技能配合——不扣分
- ④ 可疑指令:未见提示注入或隐藏指令;结尾附带的 Sprinto 产品引导语是公开标注的品牌链接,不构成操纵——不扣分
- ⑤ 作者信誉:goSprinto 即 Sprinto 官方 GitHub 组织(创建于 2018 年,主页指向 sprinto.com),提交者为该公司在职工程经理,信誉良好——不扣分
- ⑥ License:MIT,原文已核实清晰——不扣分
- ⑦ 维护时间:该子目录最近一次提交为 2026-05-26,在近 3 个月窗口内——不扣分
7. 跟同类 Skills 相比的优势
| 维度 | gdpr-compliance-checker | OpenGDPR | Privacy-Data-Protection-Skills(mukul975) |
|---|---|---|---|
| 定位 | 单一深度覆盖 GDPR,扫描+99条逐款评估+成套法律文件生成 | 纯 GDPR 扫描器,258 项法务检查点,由律师与开发者共建 | 282+ 个技能覆盖 GDPR/CCPA/EU AI Act/HIPAA/LGPD/PIPL/DPDP 等多法规 |
| 交付物 | 缺口分析报告 + DPA/ROPA/DPIA/LIA/泄露响应/访问治理/培训包 | 主要是合规检查点扫描结果 | 按法规拆分的结构化技能条目,深度因法规而异 |
| 出品方 | 合规 SaaS 厂商 Sprinto 官方 | 独立开源项目(自述免费永久使用) | 独立开发者个人项目 |
OpenGDPR 胜在纯粹与免费承诺,适合只想要一次快速合规体检的团队;Privacy-Data-Protection-Skills 胜在法规覆盖面广,适合需要同时应对多国法规的团队。gdpr-compliance-checker 的差异化在于把 GDPR 这一单一法规做深做透,且直接产出审计/法务能拿去用的成套文件草稿,而非止步于问题清单。
8. 用户评价
该技能作为独立 GitHub 项目,目前在第三方平台尚无具名用户评价;仓库 issue 区仅有的一条第三方留言是批量投递到大量仓库的目录收录通知,不构成真实用户反馈。
9. 其他补充
仓库同时包含姊妹技能 pii-detector(面向开发过程中的实时 PII 检测),两者可独立安装;gdpr-compliance-checker 随附一份真实示例报告(sample/gdpr-gap-analysis-acme-2025-05-25.docx),可在安装前预览完整输出结构。
10. 安装使用方式
# 使用 npx(Node.js,跨 Agent 通用安装方式)
npx skills add gosprinto/compliance-skills/gdpr-compliance-checker
# 使用 Claude Code
claude skills add gosprinto/compliance-skills/gdpr-compliance-checker
# 锁定指定版本
claude skills add gosprinto/compliance-skills/gdpr-compliance-checker@v1.0.0
# 全局安装(对所有项目生效)
claude skills add --global gosprinto/compliance-skills/gdpr-compliance-checker
安装后无需重启,直接用自然语言提问即可触发,例如“帮我检查一下我们的产品是否符合 GDPR”。技能会先确认输出格式(docx/xlsx/pdf)与是否需要研究第三方处理方,再开始扫描。
11. 注意事项
- 生成文件依赖用户另装 docx、xlsx 或 pdf 三者之一的输出技能,若三者均未安装,技能只能展示内联预览而无法导出文件
- 仅覆盖 GDPR(含 ePrivacy 指令与欧盟 AI 法案关联评估),不涉及 CCPA、HIPAA 等其他法规——这些由同仓库的姊妹技能或其他厂商产品覆盖
- 产出的 DPA、ROPA 等文件是预填草稿,未知信息标注“待确认”,仍需法务或合规人员复核后再对外使用,不能直接当作最终合规证明
- README 结尾附带指向 Sprinto 商业产品的链接,属公开标注的品牌信息,不影响技能本身的开源与可审计性