Wir haben ein kostenloses Open-Source-Plugin veröffentlicht, das Claude Code zu einem Assistenten für die DSGVO-Praxis macht. Es enthält sieben Skills, und vor der Veröffentlichung haben wir sie auf unserer eigenen Website laufen lassen. Sie haben echte Probleme gefunden, die wir inzwischen behoben haben, und sie haben auch einiges falsch eingeschätzt. Dieser Beitrag zeigt, was das Plugin kann, was es gefunden hat und wie Sie gute Ergebnisse damit erzielen. Es ist jetzt im Plugin-Verzeichnis von Anthropic gelistet.
Was das Plugin kann
Das DSGVO-Compliance-Plugin fügt Claude Code sieben Skills hinzu. Jeder folgt einer festen Methode und liefert einen Arbeitsentwurf in einem festen Format, sodass sich das Ergebnis leicht prüfen lässt.
| Skill | Was er liefert |
|---|---|
| dpia | Eine Prüfung anhand der EDSA-Kriterien und den Entwurf einer DSFA (Art. 35). Siehe warum KI-Funktionen eine brauchen |
| ropa | Ein Verzeichnis von Verarbeitungstätigkeiten mit Lücken und offenen Fragen (Art. 30) |
| privacy-policy-review | Eine Befundtabelle zu den Transparenzpflichten (Art. 12 bis 14) mit Ersatzformulierungen |
| cookie-tracker-audit | Eine Liste von Cookies, Trackern und Einbettungen und ob sie vor der Einwilligung laden |
| dpa-review | Eine Klausel-für-Klausel-Prüfung eines Auftragsverarbeitungsvertrags (Art. 28) mit Änderungsvorschlägen |
| breach-response | Eine Risikobewertung, die 72-Stunden-Meldefrist und Entwürfe der Meldungen (Art. 33 und 34) |
| dsar-response | Ein Antwortplan und -schreiben für Auskunfts-, Löschungs- und andere Anfragen (Art. 15 bis 22) |
Zwei Befehle verbinden sie: /gdprgard-compliance:gdpr-check prüft eine Datei oder einen Ordner und liefert eine priorisierte Liste von Problemen, und /gdprgard-compliance:breach startet die Reaktion auf eine Datenpanne.
Was passierte, als wir es auf unserer eigenen Website einsetzten
Wir haben die Skills auf gdprgard.eu angesetzt: den KI-Chat-Assistenten samt Backend-Funktion, die Datenschutzerklärung und das Cookie-Banner. Die Prüfung brachte Probleme zutage, die uns entgangen waren, und wir haben alle behoben:
- Ein Aufbewahrungsversprechen, das wir nicht hielten. Der Einwilligungsbildschirm des Chats besagte, Unterhaltungen würden nach 30 Tagen gelöscht. Der Code speicherte nichts, die Aussage war also falsch. Jetzt steht dort klar, dass wir Nachrichten nicht speichern.
- Ein Einwilligungsnachweis, der keiner war. Das Widget sagte, die Einwilligung sei erfasst, aber die Entscheidung lebte nur im Arbeitsspeicher und ging bei jedem Seitenaufruf verloren. Sie wird jetzt im Browser gespeichert, und der Link „Withdraw“ funktioniert.
- Eine Erklärung, die dem Produkt widersprach. Die Datenschutzerklärung stützte den Chat auf berechtigtes Interesse, während das Widget eine Einwilligung einholte. Wir haben beides angeglichen.
- Fehlende Angaben. Käufe laufen über Stripe und Liefer-E-Mails über Resend, und beides fehlte in der Datenschutzerklärung. Beide sind jetzt aufgeführt, mit ihren Rollen, ihren Garantien für Übermittlungen und einer angegebenen Aufbewahrungsdauer für Kaufunterlagen.
- Eine schwache Herkunftsprüfung. Die Chat-Funktion akzeptierte jede Herkunft, die mit unserem Domainnamen begann, sodass eine ähnlich aussehende Domain durchgekommen wäre. Jetzt wird die exakte Herkunft verglichen, und die Häufigkeit der Aufrufe pro Besucher ist begrenzt.
Wo es danebenlag
Eine KI-Prüfung ist eine erste Einschätzung, kein Urteil. In unserem Durchlauf meldete eine Prüfung, in unserer Cookie-Tabelle fehle ein Meta-Cookie, obwohl er bereits dort stand, weil sie eine veraltete Kopie der Seite gelesen hatte. Deshalb listen die Skills ihre offenen Fragen auf, kennzeichnen, was sie nicht prüfen konnten, und raten, jeden Befund an der Live-Quelle zu prüfen. Dieselbe Sorgfalt gilt für Befunde zu Cookie-Bannern: Prüfen Sie, was tatsächlich vor der Einwilligung lädt.
Dasselbe gilt für das Recht. Die Skills fassen zusammen, was die DSGVO verlangt, und ersetzen weder Ihren Datenschutzbeauftragten noch einen Anwalt. Behandeln Sie das Ergebnis als Arbeitsentwurf und prüfen Sie die genannten Artikel selbst.
Installation in zwei Befehlen
Sie brauchen Claude Code. Führen Sie dann diese beiden Befehle darin aus:
- /plugin marketplace add zsrrica-pixel/gdpr-compliance-plugin
- /plugin install gdprgard-compliance@gdprgard-plugins
Starten Sie Claude Code neu und bitten Sie dann um das, was Sie brauchen, zum Beispiel „Prüfe diese Datenschutzerklärung“ oder „Brauchen wir für diese Funktion eine DSFA?“. Das Plugin läuft in Ihrer eigenen Claude-Code-Sitzung, daher werden die Dokumente und Websites, die Sie analysieren, nicht an GDPRGard gesendet. Alle Details finden Sie auf der Plugin-Seite. Es ist außerdem im Plugin-Verzeichnis von Anthropic gelistet, sodass Sie es auch von dort hinzufügen können.
So erzielen Sie gute Ergebnisse
- Geben Sie ihm den echten Text. Verweisen Sie auf die tatsächliche Erklärung, den Vertrag oder die Quelldatei, nicht auf eine Zusammenfassung.
- Beantworten Sie die offenen Fragen. Die Skills listen auf, was sie nicht wissen konnten, und Ihre Antworten machen aus einem allgemeinen Entwurf einen brauchbaren.
- Prüfen Sie jeden Befund. Verifizieren Sie ihn an der Live-Seite oder am Vertrag, bevor Sie handeln.
- Beginnen Sie mit dem Prüfbefehl. Führen Sie ihn für eine Datei oder einen Ordner aus und nutzen Sie dann die spezifischen Skills für die gefundenen Probleme.
Fazit
Ein KI-Assistent macht Sie nicht konform, findet aber die Lücken zwischen dem, was Sie sagen, und dem, was Sie tun, schneller als eine manuelle Prüfung, und genau dort verstecken sich die meisten DSGVO-Probleme. Das Plugin ist kostenlos, Open Source unter der MIT-Lizenz und auf GitHub offen für Beiträge.
Buchen Sie eine kostenlose Beratung mit GDPRGard →, wenn Sie die Ergebnisse gemeinsam mit einer Person durchgehen möchten.
Quellen
- DSGVO-Compliance-Plugin für Claude Code auf GitHub
- Claude-Code-Dokumentation: Plugins
- Verordnung (EU) 2016/679 (DSGVO) auf EUR-Lex
Auch lesenswert:
- Ihr KI-Chatbot anonymisiert gar nichts — und das ist jetzt ein DSFA-Problem
- Ihre KI-Funktion braucht eine DSFA, bevor sie live geht
- Die 5 häufigsten Cookie-Banner- Fehler — und wie man sie behebt