Hemos publicado un plugin gratuito y de código abierto que convierte Claude Code en un asistente de trabajo para el RGPD. Incluye siete skills y, antes de publicarlo, los ejecutamos en nuestra propia web. Encontraron problemas reales, que ya hemos corregido, y también se equivocaron en algunas cosas. Este artículo explica qué hace el plugin, qué encontró y cómo obtener buenos resultados con él. Ahora figura en el directorio de plugins de Anthropic.
Qué hace el plugin
El plugin de cumplimiento del RGPD añade siete skills a Claude Code. Cada uno sigue un método fijo y devuelve un borrador de trabajo en un formato definido, de modo que el resultado es fácil de revisar.
| Skill | Qué produce |
|---|---|
| dpia | Una evaluación previa según los criterios del CEPD y un borrador de EIPD (art. 35). Vea por qué las funciones de IA la necesitan |
| ropa | Un registro de actividades de tratamiento, con lagunas y preguntas abiertas (art. 30) |
| privacy-policy-review | Una tabla de hallazgos frente a las normas de transparencia (arts. 12 a 14), con textos de sustitución |
| cookie-tracker-audit | Una lista de cookies, rastreadores e incrustaciones y si se cargan antes del consentimiento |
| dpa-review | Una revisión cláusula por cláusula de un contrato de encargado del tratamiento (art. 28) con propuestas de modificación |
| breach-response | Una evaluación de riesgos, el plazo de notificación de 72 horas y borradores de las notificaciones (arts. 33 y 34) |
| dsar-response | Un plan de respuesta y una carta para solicitudes de acceso, supresión y otras (arts. 15 a 22) |
Dos comandos los unen: /gdprgard-compliance:gdpr-check revisa un archivo o una carpeta y devuelve una lista priorizada de problemas, y /gdprgard-compliance:breach inicia la respuesta a una brecha de datos.
Qué pasó cuando lo ejecutamos en nuestra propia web
Apuntamos los skills a gdprgard.eu: el asistente de chat con IA y su función de backend, la política de privacidad y el banner de cookies. La revisión sacó a la luz problemas que se nos habían escapado, y los hemos corregido todos:
- Una promesa de conservación que no cumplíamos. La pantalla de consentimiento del chat decía que las conversaciones se eliminaban a los 30 días. El código no almacenaba nada, así que la afirmación era falsa. Ahora dice con claridad que no almacenamos los mensajes.
- Un registro de consentimiento que no lo era. El widget decía que el consentimiento quedaba registrado, pero la elección solo vivía en memoria y se perdía en cada carga de página. Ahora se guarda en el navegador y el enlace «Withdraw» funciona.
- Una política que contradecía el producto. La política de privacidad basaba el chat en el interés legítimo, mientras que el widget pedía consentimiento. Hemos alineado ambos.
- Información que faltaba. Las compras pasan por Stripe y los correos de entrega por Resend, y ninguno figuraba en la política de privacidad. Ahora constan ambos, con su función, sus garantías para las transferencias y un plazo de conservación indicado para los registros de compra.
- Una comprobación de origen débil. La función del chat aceptaba cualquier origen que empezara por el nombre de nuestro dominio, de modo que un dominio parecido habría pasado. Ahora compara el origen exacto y limita la frecuencia con la que un visitante puede llamarla.
Dónde se equivocó
Una revisión con IA es una primera pasada, no un veredicto. En nuestra prueba, una comprobación indicó que faltaba una cookie de Meta en nuestra tabla de cookies cuando ya estaba, porque había leído una copia desactualizada de la página. Por eso los skills enumeran sus preguntas abiertas, señalan lo que no pudieron verificar y le piden comprobar cada hallazgo en la fuente real. El mismo cuidado vale para los hallazgos sobre banners de cookies: confirme qué se carga realmente antes del consentimiento.
Lo mismo vale para la ley. Los skills resumen lo que exige el RGPD y no sustituyen a su DPO ni a un abogado. Trate el resultado como un borrador de trabajo y compruebe usted mismo los artículos citados.
Instálelo con dos comandos
Necesita Claude Code. Ejecute entonces estos dos comandos dentro de él:
- /plugin marketplace add zsrrica-pixel/gdpr-compliance-plugin
- /plugin install gdprgard-compliance@gdprgard-plugins
Reinicie Claude Code y pida lo que necesite, por ejemplo «revisa esta política de privacidad» o «¿necesitamos una EIPD para esta función?». El plugin se ejecuta dentro de su propia sesión de Claude Code, por lo que los documentos y sitios web que analice no se envían a GDPRGard. Encontrará todos los detalles en la página del plugin. También figura en el directorio de plugins de Anthropic, por lo que puede añadirlo desde allí.
Cómo obtener buenos resultados
- Dele el texto real. Indique la política, el contrato o el archivo de código reales, no un resumen.
- Responda a las preguntas abiertas. Los skills enumeran lo que no podían saber, y sus respuestas convierten un borrador genérico en uno utilizable.
- Compruebe cada hallazgo. Verifíquelo en la página real o en el contrato antes de actuar.
- Empiece por el comando de revisión. Ejecútelo sobre un archivo o una carpeta y use después los skills específicos para los problemas que encuentre.
Conclusión
Un asistente de IA no le hará cumplir la ley, pero encuentra las diferencias entre lo que dice y lo que hace más rápido que una revisión manual, y ahí se esconden la mayoría de los problemas del RGPD. El plugin es gratuito, de código abierto con licencia MIT y acepta contribuciones en GitHub.
Reserve una consulta gratuita con GDPRGard → si quiere repasar los resultados con una persona.
Fuentes
- Plugin de cumplimiento del RGPD para Claude Code en GitHub
- Documentación de Claude Code: plugins
- Reglamento (UE) 2016/679 (RGPD) en EUR-Lex
Lee también:
- Tu chatbot de IA no anonimiza nada — y eso ya es un problema de EIPD
- Su función de IA necesita una EIPD antes de lanzarse
- Los 5 errores más comunes en banners de cookies — y cómo corregirlos