Nous avons publié un plugin gratuit et open source qui transforme Claude Code en assistant de travail pour le RGPD. Il comprend sept skills et, avant de le publier, nous les avons exécutés sur notre propre site. Ils ont trouvé de vrais problèmes, que nous avons depuis corrigés, et ils se sont aussi trompés sur quelques points. Cet article explique ce que fait le plugin, ce qu'il a trouvé et comment en tirer de bons résultats. Il figure désormais dans le répertoire de plugins d'Anthropic.

Ce que fait le plugin

Le plugin de conformité RGPD ajoute sept skills à Claude Code. Chacun suit une méthode fixe et renvoie un brouillon de travail dans un format défini, ce qui facilite la relecture.

SkillCe qu'il produit
dpiaUn examen selon les critères du CEPD et un projet d'AIPD (art. 35). Voir pourquoi les fonctions d'IA en ont besoin
ropaUn registre des activités de traitement, avec ses lacunes et ses questions ouvertes (art. 30)
privacy-policy-reviewUn tableau de constats au regard des règles de transparence (art. 12 à 14), avec des formulations de remplacement
cookie-tracker-auditUne liste des cookies, traceurs et contenus intégrés, et de ce qui se charge avant le consentement
dpa-reviewUne revue clause par clause d'un contrat de sous-traitance (art. 28) avec des propositions de modification
breach-responseUne évaluation des risques, le délai de notification de 72 heures et des projets de notifications (art. 33 et 34)
dsar-responseUn plan de réponse et un courrier pour les demandes d'accès, d'effacement et autres (art. 15 à 22)

Deux commandes les relient : /gdprgard-compliance:gdpr-check examine un fichier ou un dossier et renvoie une liste priorisée de problèmes, et /gdprgard-compliance:breach lance la réponse à une violation de données.

Ce qui s'est passé quand nous l'avons exécuté sur notre propre site

Nous avons dirigé les skills vers gdprgard.eu : l'assistant de chat IA et sa fonction serveur, la politique de confidentialité et la bannière de cookies. L'examen a révélé des problèmes qui nous avaient échappé, et nous les avons tous corrigés :

  1. Une promesse de conservation que nous ne tenions pas. L'écran de consentement du chat indiquait que les conversations étaient supprimées après 30 jours. Le code ne stockait rien, l'affirmation était donc fausse. Il indique désormais clairement que nous ne conservons pas les messages.
  2. Une preuve de consentement qui n'en était pas une. Le widget affirmait que le consentement était enregistré, mais le choix ne vivait qu'en mémoire et était perdu à chaque chargement de page. Il est désormais enregistré dans le navigateur, et le lien « Withdraw » fonctionne.
  3. Une politique en désaccord avec le produit. La politique de confidentialité fondait le chat sur l'intérêt légitime, alors que le widget demandait un consentement. Nous avons aligné les deux.
  4. Des informations manquantes. Les achats passent par Stripe et les e-mails de livraison par Resend, et ni l'un ni l'autre ne figuraient dans la politique de confidentialité. Les deux y sont maintenant, avec leur rôle, leurs garanties pour les transferts et une durée de conservation indiquée pour les justificatifs d'achat.
  5. Un contrôle d'origine fragile. La fonction du chat acceptait toute origine commençant par notre nom de domaine, si bien qu'un domaine ressemblant au nôtre aurait pu passer. Elle compare désormais l'origine exacte et limite la fréquence des appels par visiteur.

Là où il s'est trompé

Une revue par IA est un premier passage, pas un verdict. Lors de notre essai, un contrôle a signalé qu'un cookie Meta manquait dans notre tableau de cookies alors qu'il y figurait déjà, parce qu'il avait lu une copie périmée de la page. C'est aussi pourquoi les skills listent leurs questions ouvertes, indiquent ce qu'ils n'ont pas pu vérifier et vous demandent de contrôler chaque constat à la source. La même prudence vaut pour les constats sur les bannières de cookies : vérifiez ce qui se charge réellement avant le consentement.

Il en va de même pour le droit. Les skills résument ce qu'exige le RGPD et ne remplacent ni votre DPO ni un avocat. Considérez le résultat comme un brouillon de travail et vérifiez vous-même les articles cités.

Installation en deux commandes

Il vous faut Claude Code. Exécutez ensuite ces deux commandes à l'intérieur :

  1. /plugin marketplace add zsrrica-pixel/gdpr-compliance-plugin
  2. /plugin install gdprgard-compliance@gdprgard-plugins

Redémarrez Claude Code, puis demandez ce dont vous avez besoin, par exemple « relis cette politique de confidentialité » ou « avons-nous besoin d'une AIPD pour cette fonction ? ». Le plugin s'exécute dans votre propre session Claude Code : les documents et sites que vous analysez ne sont donc pas envoyés à GDPRGard. Tous les détails sont sur la page du plugin. Il figure aussi dans le répertoire de plugins d'Anthropic ; vous pouvez donc l'ajouter depuis ce répertoire.

Comment obtenir de bons résultats

En résumé

Un assistant IA ne vous rendra pas conforme, mais il repère les écarts entre ce que vous dites et ce que vous faites plus vite qu'une revue manuelle, et c'est là que se cachent la plupart des problèmes de RGPD. Le plugin est gratuit, open source sous licence MIT et ouvert aux contributions sur GitHub.

Réservez une consultation gratuite avec GDPRGard → si vous souhaitez passer les résultats en revue avec une personne.

Sources

Partager cet article

À lire également :

⚠️ Cet article est fourni à titre purement informatif et ne constitue pas un conseil juridique. Pour les situations de conformité complexes, consultez un professionnel qualifié de la protection des données. Les exigences du RGPD et du règlement européen sur l'IA font l'objet de lignes directrices réglementaires en constante évolution — vérifiez vos obligations actuelles auprès de votre conseiller juridique.