我们开源了给 OPC 的隐私协议 MVP 自助生成器。目标是让 OPC 和创业 founder 们没有难写的隐私协议。
项目地址:
http://t.cn/AXXyAIfT
最近法律人开源的东西越来越多。有人开源合同生成 Skill,有人开源审查工作流,也有人把自己在细分业务里踩过的坑,整理成可以复用的工具。我们也把 AI 合规和数据合规里的部分经验,做成了第一个可以拿出来开源的产品:隐私协议 MVP 自助生成器。
开源什么,其实是个选择题。真正需要判断的活儿,比如一个功能有没有数据合规风险、在实务口径下站不站得住,还是专业人士的领域。但还有一类活,本来就不该把创业者卡死在起点。比如功能简单的 App、小程序、网站和早期 AI 产品,第一版隐私协议未必一上来就做成深度法律意见。很多团队真正卡住的,不是复杂判断,而是不知道从哪里开始。
所以这次干脆把工具做好,直接交到他们手里。
很多 OPC、founder、个人开发者和早期团队,产品已经做出来了,甚至已经有用户开始进来了,但隐私协议还没写。常见做法也很经典:复制一份大厂类似产品的隐私政策,把产品名和公司名换掉;让 AI 生成一份看起来还行的;或者先空着,主打产品先跑,合规后追。
我做这个 Skill 的起因,是看过太多 AI 生成的隐私协议。长,很长,但硬伤照样不少:产品到底收集哪些个人信息,说不清;第三方 SDK 是谁,说不清;用户上传的图片、文件、提示词会不会用于模型训练,说不清;数据会不会被境外服务访问,说不清;用户怎么删除账号、撤回授权、注销、投诉,说不清。
之前 AdventureX 黑客松活动的隐私协议也很典型:差不多三万字,最初版本里完全没有提到“未成年人”。一个可能有大量年轻参与者的活动,协议写了三万字,却没把未成年人问题说清楚。这问题就很严重了。
隐私协议不是网页装饰品。它真正要回答的是:你拿了什么数据,为什么拿,怎么用,给了谁,存多久,用户怎么找你删。《个人信息保护法》第十七条说的也是这件事:处理个人信息前,要把处理者名称和联系方式、处理目的、处理方式、个人信息种类、保存期限、用户行使权利的方式和程序说清楚。
这个 1.0 版本只做一件事:给 OPC、founder、个人开发者、独立开发者和早期团队,生成最初版本的隐私协议 MVP 建议稿。
它的流程是三步:产品事实采集、合规校验、MVP 协议生成与复查。
先问事实:产品叫什么,运营主体是谁,联系方式是什么,核心功能是什么,收集哪些个人信息,有没有用户上传内容,有没有第三方 SDK、API、插件、模型服务、云服务。如果是 AI 或 AIGC 工具,还会继续问:用户上传内容会不会用于模型训练或模型优化,有没有第三方模型服务,有没有公开发布、社区展示、下载、二次创作或对外使用场景。
这些问题本身就是一份自查清单。能答上来,说明你对自己的数据流转是清楚的。答不上来,协议先别急着写,先把产品搞明白。
它的原则很简单:事实不清,不硬写。MVP 也不是低标准,只是用更轻的结构,把核心告知先说清楚。
生成协议后,它还会输出个人信息收集简表、第三方 SDK / API / 插件 / 合作方简表、用户权利路径简表,以及本版简化事项和后续完善建议。很多自动化工具填完空就收工,这个 Skill 生成完还会回头扫一遍:哪些字段没问实,哪些内容还要补。
后续 v2.0 会面向完整深度版隐私协议,继续展开 SDK 清单、权限清单、第三方服务商清单、AI 训练规则、保存期限、跨境判断、委托处理、自动化决策等内容。v3.0 会支持根据上传的竞品隐私协议,反向完善自己的隐私协议。不是复制竞品,而是对照同类产品通常披露了哪些内容,再回到自己的产品里重新确认。
这个 1.0 版本生成的是隐私协议 MVP 建议稿,仅供起草、讨论和内部评估参考。真正复杂的数据合规问题,最后还是要回到具体产品、具体数据、具体链路里解决。
#AI##律师开放麦#
