Nous avons publié un plugin gratuit et open source qui transforme Claude Code en assistant de travail pour le RGPD. Il comprend sept skills et, avant de le publier, nous les avons exécutés sur notre propre site. Ils ont trouvé de vrais problèmes, que nous avons depuis corrigés, et ils se sont aussi trompés sur quelques points. Cet article explique ce que fait le plugin, ce qu'il a trouvé et comment en tirer de bons résultats. Il figure désormais dans le répertoire de plugins d'Anthropic.
Ce que fait le plugin
Le plugin de conformité RGPD ajoute sept skills à Claude Code. Chacun suit une méthode fixe et renvoie un brouillon de travail dans un format défini, ce qui facilite la relecture.
| Skill | Ce qu'il produit |
|---|---|
| dpia | Un examen selon les critères du CEPD et un projet d'AIPD (art. 35). Voir pourquoi les fonctions d'IA en ont besoin |
| ropa | Un registre des activités de traitement, avec ses lacunes et ses questions ouvertes (art. 30) |
| privacy-policy-review | Un tableau de constats au regard des règles de transparence (art. 12 à 14), avec des formulations de remplacement |
| cookie-tracker-audit | Une liste des cookies, traceurs et contenus intégrés, et de ce qui se charge avant le consentement |
| dpa-review | Une revue clause par clause d'un contrat de sous-traitance (art. 28) avec des propositions de modification |
| breach-response | Une évaluation des risques, le délai de notification de 72 heures et des projets de notifications (art. 33 et 34) |
| dsar-response | Un plan de réponse et un courrier pour les demandes d'accès, d'effacement et autres (art. 15 à 22) |
Deux commandes les relient : /gdprgard-compliance:gdpr-check examine un fichier ou un dossier et renvoie une liste priorisée de problèmes, et /gdprgard-compliance:breach lance la réponse à une violation de données.
Ce qui s'est passé quand nous l'avons exécuté sur notre propre site
Nous avons dirigé les skills vers gdprgard.eu : l'assistant de chat IA et sa fonction serveur, la politique de confidentialité et la bannière de cookies. L'examen a révélé des problèmes qui nous avaient échappé, et nous les avons tous corrigés :
- Une promesse de conservation que nous ne tenions pas. L'écran de consentement du chat indiquait que les conversations étaient supprimées après 30 jours. Le code ne stockait rien, l'affirmation était donc fausse. Il indique désormais clairement que nous ne conservons pas les messages.
- Une preuve de consentement qui n'en était pas une. Le widget affirmait que le consentement était enregistré, mais le choix ne vivait qu'en mémoire et était perdu à chaque chargement de page. Il est désormais enregistré dans le navigateur, et le lien « Withdraw » fonctionne.
- Une politique en désaccord avec le produit. La politique de confidentialité fondait le chat sur l'intérêt légitime, alors que le widget demandait un consentement. Nous avons aligné les deux.
- Des informations manquantes. Les achats passent par Stripe et les e-mails de livraison par Resend, et ni l'un ni l'autre ne figuraient dans la politique de confidentialité. Les deux y sont maintenant, avec leur rôle, leurs garanties pour les transferts et une durée de conservation indiquée pour les justificatifs d'achat.
- Un contrôle d'origine fragile. La fonction du chat acceptait toute origine commençant par notre nom de domaine, si bien qu'un domaine ressemblant au nôtre aurait pu passer. Elle compare désormais l'origine exacte et limite la fréquence des appels par visiteur.
Là où il s'est trompé
Une revue par IA est un premier passage, pas un verdict. Lors de notre essai, un contrôle a signalé qu'un cookie Meta manquait dans notre tableau de cookies alors qu'il y figurait déjà, parce qu'il avait lu une copie périmée de la page. C'est aussi pourquoi les skills listent leurs questions ouvertes, indiquent ce qu'ils n'ont pas pu vérifier et vous demandent de contrôler chaque constat à la source. La même prudence vaut pour les constats sur les bannières de cookies : vérifiez ce qui se charge réellement avant le consentement.
Il en va de même pour le droit. Les skills résument ce qu'exige le RGPD et ne remplacent ni votre DPO ni un avocat. Considérez le résultat comme un brouillon de travail et vérifiez vous-même les articles cités.
Installation en deux commandes
Il vous faut Claude Code. Exécutez ensuite ces deux commandes à l'intérieur :
- /plugin marketplace add zsrrica-pixel/gdpr-compliance-plugin
- /plugin install gdprgard-compliance@gdprgard-plugins
Redémarrez Claude Code, puis demandez ce dont vous avez besoin, par exemple « relis cette politique de confidentialité » ou « avons-nous besoin d'une AIPD pour cette fonction ? ». Le plugin s'exécute dans votre propre session Claude Code : les documents et sites que vous analysez ne sont donc pas envoyés à GDPRGard. Tous les détails sont sur la page du plugin. Il figure aussi dans le répertoire de plugins d'Anthropic ; vous pouvez donc l'ajouter depuis ce répertoire.
Comment obtenir de bons résultats
- Donnez-lui le texte réel. Indiquez la politique, le contrat ou le fichier source réels, pas un résumé.
- Répondez aux questions ouvertes. Les skills listent ce qu'ils ne pouvaient pas savoir, et vos réponses transforment un brouillon générique en brouillon exploitable.
- Vérifiez chaque constat. Contrôlez-le sur la page réelle ou dans le contrat avant d'agir.
- Commencez par la commande de contrôle. Lancez-la sur un fichier ou un dossier, puis utilisez les skills spécifiques pour les problèmes trouvés.
En résumé
Un assistant IA ne vous rendra pas conforme, mais il repère les écarts entre ce que vous dites et ce que vous faites plus vite qu'une revue manuelle, et c'est là que se cachent la plupart des problèmes de RGPD. Le plugin est gratuit, open source sous licence MIT et ouvert aux contributions sur GitHub.
Réservez une consultation gratuite avec GDPRGard → si vous souhaitez passer les résultats en revue avec une personne.
Sources
- Plugin de conformité RGPD pour Claude Code sur GitHub
- Documentation de Claude Code : plugins
- Règlement (UE) 2016/679 (RGPD) sur EUR-Lex
À lire également :
- Votre chatbot IA n'anonymise rien — et c'est désormais un problème d'AIPD
- Votre fonction IA a besoin d'une AIPD avant sa mise en ligne
- Les 5 erreurs de bannières de cookies les plus courantes — et comment les corriger