Publicámos um plugin gratuito e de código aberto que transforma o Claude Code num assistente de trabalho para o RGPD. Inclui sete skills e, antes de o publicarmos, executámo-las no nosso próprio site. Encontraram problemas reais, que entretanto corrigimos, e também erraram em alguns pontos. Este artigo explica o que o plugin faz, o que encontrou e como obter bons resultados com ele. Está agora listado no diretório de plugins da Anthropic.

O que o plugin faz

O plugin de conformidade com o RGPD acrescenta sete skills ao Claude Code. Cada uma segue um método fixo e devolve um rascunho de trabalho num formato definido, pelo que o resultado é fácil de rever.

SkillO que produz
dpiaUma avaliação prévia segundo os critérios do CEPD e um rascunho de AIPD (art. 35.º). Veja porque é que as funcionalidades de IA precisam de uma
ropaUm registo das atividades de tratamento, com lacunas e perguntas em aberto (art. 30.º)
privacy-policy-reviewUma tabela de constatações face às regras de transparência (arts. 12.º a 14.º), com textos de substituição
cookie-tracker-auditUma lista de cookies, rastreadores e conteúdos incorporados e se carregam antes do consentimento
dpa-reviewUma revisão cláusula a cláusula de um contrato de subcontratação (art. 28.º) com propostas de alteração
breach-responseUma avaliação de risco, o prazo de notificação de 72 horas e rascunhos das notificações (arts. 33.º e 34.º)
dsar-responseUm plano de resposta e uma carta para pedidos de acesso, apagamento e outros (arts. 15.º a 22.º)

Dois comandos ligam-nas: /gdprgard-compliance:gdpr-check examina um ficheiro ou uma pasta e devolve uma lista priorizada de problemas, e /gdprgard-compliance:breach inicia a resposta a uma violação de dados.

O que aconteceu quando o executámos no nosso próprio site

Apontámos as skills a gdprgard.eu: o assistente de chat com IA e a sua função de backend, a política de privacidade e o banner de cookies. A revisão revelou problemas que nos tinham escapado, e corrigimo-los todos:

  1. Uma promessa de conservação que não cumpríamos. O ecrã de consentimento do chat dizia que as conversas eram eliminadas ao fim de 30 dias. O código não guardava nada, por isso a afirmação era falsa. Agora diz com clareza que não guardamos as mensagens.
  2. Um registo de consentimento que não o era. O widget dizia que o consentimento ficava registado, mas a escolha só existia em memória e perdia-se a cada carregamento de página. Agora é guardada no navegador e a ligação «Withdraw» funciona.
  3. Uma política que contradizia o produto. A política de privacidade fundamentava o chat no interesse legítimo, enquanto o widget pedia consentimento. Alinhámos os dois.
  4. Informação em falta. As compras passam pela Stripe e os emails de entrega pela Resend, e nenhuma constava da política de privacidade. Agora constam ambas, com o seu papel, as garantias para transferências e um prazo de conservação indicado para os registos de compras.
  5. Uma verificação de origem fraca. A função do chat aceitava qualquer origem que começasse pelo nome do nosso domínio, pelo que um domínio semelhante passaria. Agora compara a origem exata e limita a frequência com que um visitante a pode chamar.

Onde errou

Uma revisão com IA é uma primeira passagem, não um veredicto. Na nossa execução, uma verificação indicou que faltava um cookie da Meta na nossa tabela de cookies quando já lá estava, porque tinha lido uma cópia desatualizada da página. É também por isso que as skills listam as suas perguntas em aberto, assinalam o que não conseguiram verificar e pedem que confirme cada constatação na fonte real. O mesmo cuidado vale para as constatações sobre banners de cookies: confirme o que realmente carrega antes do consentimento.

O mesmo vale para a lei. As skills resumem o que o RGPD exige e não substituem o seu encarregado de proteção de dados nem um advogado. Trate o resultado como um rascunho de trabalho e verifique os artigos citados por si próprio.

Instale-o com dois comandos

Precisa do Claude Code. Depois execute estes dois comandos dentro dele:

  1. /plugin marketplace add zsrrica-pixel/gdpr-compliance-plugin
  2. /plugin install gdprgard-compliance@gdprgard-plugins

Reinicie o Claude Code e peça o que precisar, por exemplo «revê esta política de privacidade» ou «precisamos de uma AIPD para esta funcionalidade?». O plugin corre dentro da sua própria sessão do Claude Code, pelo que os documentos e sites que analisa não são enviados à GDPRGard. Encontra todos os detalhes na página do plugin. Está também listado no diretório de plugins da Anthropic, pelo que o pode adicionar a partir daí.

Como obter bons resultados

Conclusão

Um assistente de IA não o tornará conforme, mas encontra as diferenças entre o que diz e o que faz mais depressa do que uma revisão manual, e é aí que se escondem a maioria dos problemas de RGPD. O plugin é gratuito, de código aberto sob licença MIT e aceita contribuições no GitHub.

Marque uma consulta gratuita com a GDPRGard → se quiser rever os resultados com uma pessoa.

Fontes

Partilhar este artigo

Leia também:

⚠️ Este artigo destina-se apenas a fins informativos e não constitui aconselhamento jurídico. Para situações de conformidade complexas, consulte um profissional qualificado em proteção de dados. Os requisitos do RGPD e do Regulamento europeu de IA estão sujeitos a orientações regulatórias em constante evolução — verifique as suas obrigações atuais com o seu consultor jurídico.