Publicámos um plugin gratuito e de código aberto que transforma o Claude Code num assistente de trabalho para o RGPD. Inclui sete skills e, antes de o publicarmos, executámo-las no nosso próprio site. Encontraram problemas reais, que entretanto corrigimos, e também erraram em alguns pontos. Este artigo explica o que o plugin faz, o que encontrou e como obter bons resultados com ele. Está agora listado no diretório de plugins da Anthropic.
O que o plugin faz
O plugin de conformidade com o RGPD acrescenta sete skills ao Claude Code. Cada uma segue um método fixo e devolve um rascunho de trabalho num formato definido, pelo que o resultado é fácil de rever.
| Skill | O que produz |
|---|---|
| dpia | Uma avaliação prévia segundo os critérios do CEPD e um rascunho de AIPD (art. 35.º). Veja porque é que as funcionalidades de IA precisam de uma |
| ropa | Um registo das atividades de tratamento, com lacunas e perguntas em aberto (art. 30.º) |
| privacy-policy-review | Uma tabela de constatações face às regras de transparência (arts. 12.º a 14.º), com textos de substituição |
| cookie-tracker-audit | Uma lista de cookies, rastreadores e conteúdos incorporados e se carregam antes do consentimento |
| dpa-review | Uma revisão cláusula a cláusula de um contrato de subcontratação (art. 28.º) com propostas de alteração |
| breach-response | Uma avaliação de risco, o prazo de notificação de 72 horas e rascunhos das notificações (arts. 33.º e 34.º) |
| dsar-response | Um plano de resposta e uma carta para pedidos de acesso, apagamento e outros (arts. 15.º a 22.º) |
Dois comandos ligam-nas: /gdprgard-compliance:gdpr-check examina um ficheiro ou uma pasta e devolve uma lista priorizada de problemas, e /gdprgard-compliance:breach inicia a resposta a uma violação de dados.
O que aconteceu quando o executámos no nosso próprio site
Apontámos as skills a gdprgard.eu: o assistente de chat com IA e a sua função de backend, a política de privacidade e o banner de cookies. A revisão revelou problemas que nos tinham escapado, e corrigimo-los todos:
- Uma promessa de conservação que não cumpríamos. O ecrã de consentimento do chat dizia que as conversas eram eliminadas ao fim de 30 dias. O código não guardava nada, por isso a afirmação era falsa. Agora diz com clareza que não guardamos as mensagens.
- Um registo de consentimento que não o era. O widget dizia que o consentimento ficava registado, mas a escolha só existia em memória e perdia-se a cada carregamento de página. Agora é guardada no navegador e a ligação «Withdraw» funciona.
- Uma política que contradizia o produto. A política de privacidade fundamentava o chat no interesse legítimo, enquanto o widget pedia consentimento. Alinhámos os dois.
- Informação em falta. As compras passam pela Stripe e os emails de entrega pela Resend, e nenhuma constava da política de privacidade. Agora constam ambas, com o seu papel, as garantias para transferências e um prazo de conservação indicado para os registos de compras.
- Uma verificação de origem fraca. A função do chat aceitava qualquer origem que começasse pelo nome do nosso domínio, pelo que um domínio semelhante passaria. Agora compara a origem exata e limita a frequência com que um visitante a pode chamar.
Onde errou
Uma revisão com IA é uma primeira passagem, não um veredicto. Na nossa execução, uma verificação indicou que faltava um cookie da Meta na nossa tabela de cookies quando já lá estava, porque tinha lido uma cópia desatualizada da página. É também por isso que as skills listam as suas perguntas em aberto, assinalam o que não conseguiram verificar e pedem que confirme cada constatação na fonte real. O mesmo cuidado vale para as constatações sobre banners de cookies: confirme o que realmente carrega antes do consentimento.
O mesmo vale para a lei. As skills resumem o que o RGPD exige e não substituem o seu encarregado de proteção de dados nem um advogado. Trate o resultado como um rascunho de trabalho e verifique os artigos citados por si próprio.
Instale-o com dois comandos
Precisa do Claude Code. Depois execute estes dois comandos dentro dele:
- /plugin marketplace add zsrrica-pixel/gdpr-compliance-plugin
- /plugin install gdprgard-compliance@gdprgard-plugins
Reinicie o Claude Code e peça o que precisar, por exemplo «revê esta política de privacidade» ou «precisamos de uma AIPD para esta funcionalidade?». O plugin corre dentro da sua própria sessão do Claude Code, pelo que os documentos e sites que analisa não são enviados à GDPRGard. Encontra todos os detalhes na página do plugin. Está também listado no diretório de plugins da Anthropic, pelo que o pode adicionar a partir daí.
Como obter bons resultados
- Dê-lhe o texto real. Aponte para a política, o contrato ou o ficheiro de código reais, não para um resumo.
- Responda às perguntas em aberto. As skills listam o que não podiam saber, e as suas respostas transformam um rascunho genérico num utilizável.
- Verifique cada constatação. Confirme-a na página real ou no contrato antes de agir.
- Comece pelo comando de verificação. Execute-o sobre um ficheiro ou uma pasta e depois use as skills específicas para os problemas encontrados.
Conclusão
Um assistente de IA não o tornará conforme, mas encontra as diferenças entre o que diz e o que faz mais depressa do que uma revisão manual, e é aí que se escondem a maioria dos problemas de RGPD. O plugin é gratuito, de código aberto sob licença MIT e aceita contribuições no GitHub.
Marque uma consulta gratuita com a GDPRGard → se quiser rever os resultados com uma pessoa.
Fontes
- Plugin de conformidade com o RGPD para o Claude Code no GitHub
- Documentação do Claude Code: plugins
- Regulamento (UE) 2016/679 (RGPD) no EUR-Lex
Leia também:
- O seu chatbot de IA não anonimiza nada — e isso é agora um problema de AIPD
- A sua funcionalidade de IA precisa de uma AIPD antes de ir para o ar
- Os 5 erros mais comuns em banners de cookies — e como corrigi-los