Hemos publicado un plugin gratuito y de código abierto que convierte Claude Code en un asistente de trabajo para el RGPD. Incluye siete skills y, antes de publicarlo, los ejecutamos en nuestra propia web. Encontraron problemas reales, que ya hemos corregido, y también se equivocaron en algunas cosas. Este artículo explica qué hace el plugin, qué encontró y cómo obtener buenos resultados con él. Ahora figura en el directorio de plugins de Anthropic.

Qué hace el plugin

El plugin de cumplimiento del RGPD añade siete skills a Claude Code. Cada uno sigue un método fijo y devuelve un borrador de trabajo en un formato definido, de modo que el resultado es fácil de revisar.

SkillQué produce
dpiaUna evaluación previa según los criterios del CEPD y un borrador de EIPD (art. 35). Vea por qué las funciones de IA la necesitan
ropaUn registro de actividades de tratamiento, con lagunas y preguntas abiertas (art. 30)
privacy-policy-reviewUna tabla de hallazgos frente a las normas de transparencia (arts. 12 a 14), con textos de sustitución
cookie-tracker-auditUna lista de cookies, rastreadores e incrustaciones y si se cargan antes del consentimiento
dpa-reviewUna revisión cláusula por cláusula de un contrato de encargado del tratamiento (art. 28) con propuestas de modificación
breach-responseUna evaluación de riesgos, el plazo de notificación de 72 horas y borradores de las notificaciones (arts. 33 y 34)
dsar-responseUn plan de respuesta y una carta para solicitudes de acceso, supresión y otras (arts. 15 a 22)

Dos comandos los unen: /gdprgard-compliance:gdpr-check revisa un archivo o una carpeta y devuelve una lista priorizada de problemas, y /gdprgard-compliance:breach inicia la respuesta a una brecha de datos.

Qué pasó cuando lo ejecutamos en nuestra propia web

Apuntamos los skills a gdprgard.eu: el asistente de chat con IA y su función de backend, la política de privacidad y el banner de cookies. La revisión sacó a la luz problemas que se nos habían escapado, y los hemos corregido todos:

  1. Una promesa de conservación que no cumplíamos. La pantalla de consentimiento del chat decía que las conversaciones se eliminaban a los 30 días. El código no almacenaba nada, así que la afirmación era falsa. Ahora dice con claridad que no almacenamos los mensajes.
  2. Un registro de consentimiento que no lo era. El widget decía que el consentimiento quedaba registrado, pero la elección solo vivía en memoria y se perdía en cada carga de página. Ahora se guarda en el navegador y el enlace «Withdraw» funciona.
  3. Una política que contradecía el producto. La política de privacidad basaba el chat en el interés legítimo, mientras que el widget pedía consentimiento. Hemos alineado ambos.
  4. Información que faltaba. Las compras pasan por Stripe y los correos de entrega por Resend, y ninguno figuraba en la política de privacidad. Ahora constan ambos, con su función, sus garantías para las transferencias y un plazo de conservación indicado para los registros de compra.
  5. Una comprobación de origen débil. La función del chat aceptaba cualquier origen que empezara por el nombre de nuestro dominio, de modo que un dominio parecido habría pasado. Ahora compara el origen exacto y limita la frecuencia con la que un visitante puede llamarla.

Dónde se equivocó

Una revisión con IA es una primera pasada, no un veredicto. En nuestra prueba, una comprobación indicó que faltaba una cookie de Meta en nuestra tabla de cookies cuando ya estaba, porque había leído una copia desactualizada de la página. Por eso los skills enumeran sus preguntas abiertas, señalan lo que no pudieron verificar y le piden comprobar cada hallazgo en la fuente real. El mismo cuidado vale para los hallazgos sobre banners de cookies: confirme qué se carga realmente antes del consentimiento.

Lo mismo vale para la ley. Los skills resumen lo que exige el RGPD y no sustituyen a su DPO ni a un abogado. Trate el resultado como un borrador de trabajo y compruebe usted mismo los artículos citados.

Instálelo con dos comandos

Necesita Claude Code. Ejecute entonces estos dos comandos dentro de él:

  1. /plugin marketplace add zsrrica-pixel/gdpr-compliance-plugin
  2. /plugin install gdprgard-compliance@gdprgard-plugins

Reinicie Claude Code y pida lo que necesite, por ejemplo «revisa esta política de privacidad» o «¿necesitamos una EIPD para esta función?». El plugin se ejecuta dentro de su propia sesión de Claude Code, por lo que los documentos y sitios web que analice no se envían a GDPRGard. Encontrará todos los detalles en la página del plugin. También figura en el directorio de plugins de Anthropic, por lo que puede añadirlo desde allí.

Cómo obtener buenos resultados

Conclusión

Un asistente de IA no le hará cumplir la ley, pero encuentra las diferencias entre lo que dice y lo que hace más rápido que una revisión manual, y ahí se esconden la mayoría de los problemas del RGPD. El plugin es gratuito, de código abierto con licencia MIT y acepta contribuciones en GitHub.

Reserve una consulta gratuita con GDPRGard → si quiere repasar los resultados con una persona.

Fuentes

Compartir este artículo

Lee también:

⚠️ Este artículo tiene fines meramente informativos y no constituye asesoramiento jurídico. Para situaciones de cumplimiento complejas, consulte a un profesional cualificado en protección de datos. Los requisitos del RGPD y del Reglamento europeo de IA están sujetos a orientaciones normativas en constante evolución — verifique sus obligaciones actuales con su asesor jurídico.