iiuniversitet.ruЦентр обучения нейросетямОткрыть каталог

Проверка инициативы на соответствие требованиям

Показывает, какие нормы о данных и приватности применимы к вашей затее, какие нужны согласования и где риски.

СкиллAnthropicClaudeApache-2.0Загрузить архив в ClaudeПроверка не требуется
Что делает
Показывает, какие нормы о данных и приватности применимы к вашей затее, какие нужны согласования и где риски.
Когда брать
Перед запуском функции или кампании, которая затрагивает персональные данные или имеет регуляторные последствия.
Когда не брать
Когда нужна официальная юридическая консультация или нормы российского права: в скилле разобраны GDPR, CCPA и другие зарубежные нормы.
Пример запроса
Проверь, что нам нужно по требованиям, если мы хотим запустить реферальную программу с денежным вознаграждением в ЕС и США.

Входит в плагин legal. В Cowork и Claude Code можно поставить плагин целиком.

Как включить

  1. Нажмите «Скачать на русском» и сохраните архив.
  2. В Claude откройте Настройки → Capabilities → Skills → Upload skill и выберите архив.
  3. Включите скилл переключателем.
Для терминала

Распакуйте архив и положите папку compliance-check в ~/.claude/skills/. Файл SKILL.md должен лежать внутри этой папки.

Текст

---
name: compliance-check
description: Проверь на соответствие требованиям планируемое действие, функцию продукта или бизнес-инициативу: выяви применимые нормы, нужные согласования и зоны риска. Используй при запуске функции, затрагивающей персональные данные, когда маркетинг или продукт предлагают что-то с регуляторными последствиями, или когда нужно понять, какие согласования и требования юрисдикций действуют, прежде чем двигаться дальше.
argument-hint: "<action or initiative to check>"
---

/compliance-check -- Проверка соответствия требованиям

Если встретишь незнакомые подстановки или нужно узнать, какие инструменты подключены, смотри [CONNECTORS.md](../../CONNECTORS.md).

Проведи проверку соответствия требованиям для планируемого действия, функции продукта, маркетинговой кампании или бизнес-инициативы.

Важно: эта команда помогает в юридических рабочих процессах, но не даёт юридических консультаций. Оценки соответствия требованиям должны проверять квалифицированные юристы. Регуляторные требования часто меняются; всегда сверяй действующие требования с авторитетными источниками.

Использование

/compliance-check $ARGUMENTS

Что мне нужно от тебя

Опиши, что ты планируешь сделать. Примеры:

  • «Мы хотим запустить реферальную программу с денежными вознаграждениями»
  • «Мы добавляем в мобильное приложение биометрическую аутентификацию»
  • «Нам нужно обрабатывать данные клиентов из ЕС в нашем дата-центре в США»
  • «Маркетинг хочет использовать отзывы клиентов в рекламе»

Результат

## Проверка соответствия: [Инициатива]

### Резюме
[Краткая оценка: можно продолжать / можно продолжать при условиях / нужна дополнительная проверка]

### Применимые нормы и политики
| Норма / политика | Релевантность | Ключевые требования |
|------------------|---------------|---------------------|
| [GDPR / CCPA / HIPAA и т. д.] | [Как она применяется] | [Что нужно сделать] |

### Требования
| № | Требование | Статус | Нужное действие |
|---|------------|--------|-----------------|
| 1 | [Требование] | [Выполнено / Не выполнено / Неизвестно] | [Что делать] |

### Зоны риска
| Риск | Серьёзность | Меры снижения |
|------|-------------|---------------|
| [Риск] | [Высокая / Средняя / Низкая] | [Как устранить] |

### Рекомендуемые действия
1. [Самое важное действие]
2. [Второй приоритет]
3. [Третий приоритет]

### Нужные согласования
| Кто согласует | Зачем | Статус |
|---------------|-------|--------|
| [Человек / команда] | [Причина] | [Ожидается] |

### Рекомендуется дополнительная проверка
[Области, где советуют привлечь внешних юристов или профильных специалистов]

Обзор норм о защите персональных данных

GDPR (Общий регламент ЕС по защите данных)

Сфера действия: применяется к обработке персональных данных людей в ЕС и ЕЭЗ независимо от того, где находится обрабатывающая организация.

Ключевые обязанности для штатных юридических команд:

  • Правовое основание: определи и задокументируй правовое основание каждой обработки (согласие, договор, законный интерес, юридическая обязанность, жизненно важный интерес, общественная задача)
  • Права субъектов данных: отвечай на запросы о доступе, исправлении, удалении, переносе, ограничении и возражении в течение 30 дней (для сложных запросов можно продлить на 60 дней)
  • Оценка воздействия на защиту данных (DPIA): обязательна для обработки, которая может создать высокий риск для людей
  • Уведомление об утечке: сообщи надзорному органу в течение 72 часов с момента, как стало известно об утечке персональных данных; если риск высок, без неоправданной задержки уведоми затронутых людей
  • Реестры обработки: веди реестры действий по обработке по статье 30
  • Международные передачи: обеспечь надлежащие гарантии при передаче за пределы ЕЭЗ (стандартные договорные положения (SCC), решения об адекватности, обязательные корпоративные правила (BCR))
  • Требование о DPO: назначь ответственного за защиту данных (Data Protection Officer), если это требуется (государственный орган, крупномасштабная обработка особых категорий данных, крупномасштабный систематический мониторинг)

Типичные точки соприкосновения со штатными юристами:

  • Проверка соглашений об обработке данных (DPA) у поставщиков на соответствие GDPR
  • Консультации продуктовых команд по требованиям «конфиденциальность по умолчанию и по замыслу» (privacy by design)
  • Ответы на запросы надзорных органов
  • Управление механизмами трансграничной передачи данных
  • Проверка механизмов получения согласия и уведомлений о конфиденциальности

CCPA / CPRA (Закон Калифорнии о конфиденциальности потребителей / Закон Калифорнии о правах на конфиденциальность)

Сфера действия: применяется к компаниям, которые собирают персональную информацию жителей Калифорнии и достигают порогов по выручке, объёму данных или продаже данных.

Ключевые обязанности:

  • Право знать: потребители могут запросить раскрытие того, какая персональная информация собрана, использована и передана
  • Право на удаление: потребители могут запросить удаление своей персональной информации
  • Право на отказ: потребители могут отказаться от продажи или передачи своей персональной информации
  • Право на исправление: потребители могут запросить исправление неточной персональной информации (дополнение CPRA)
  • Право ограничить использование чувствительной персональной информации: потребители могут ограничить использование такой информации определёнными целями (дополнение CPRA)
  • Недискриминация: нельзя дискриминировать потребителей, воспользовавшихся своими правами
  • Уведомление о конфиденциальности: при сборе или до него нужно дать уведомление с категориями собираемой информации и целями
  • Соглашения с поставщиками услуг: договоры с поставщиками услуг должны ограничивать использование информации указанной деловой целью

Сроки ответа:

  • Подтверди получение в течение 10 рабочих дней
  • Ответь по существу в течение 45 календарных дней (можно продлить ещё на 45 дней с уведомлением)

Другие ключевые нормы, за которыми нужно следить

НормаЮрисдикцияКлючевые отличия
LGPD (Бразилия)БразилияПохожа на GDPR; требует назначения DPO; контроль со стороны Национального органа по защите данных (ANPD)
POPIA (ЮАР)ЮАРНадзор Регулятора информации; обязательная регистрация обработки
PIPEDA (Канада)Канада (федеральный уровень)Модель на основе согласия; надзор Управления уполномоченного по защите частной жизни (OPC); закон модернизируется
PDPA (Сингапур)СингапурРеестр «Не звонить»; обязательное уведомление об утечках; контроль со стороны PDPC
Privacy Act (Австралия)АвстралияАвстралийские принципы конфиденциальности (APPs); схема уведомления об утечках данных
PIPL (Китай)КитайСтрогие правила трансграничной передачи; требования к локализации данных; надзор CAC
UK GDPRВеликобританияБританская версия после Brexit; надзор ICO; похож на GDPR ЕС, но со своими решениями об адекватности

Чек-лист проверки DPA

При проверке соглашения об обработке данных (Data Processing Agreement) или дополнения об обработке данных убедись в следующем.

Обязательные элементы (статья 28 GDPR)

  • [ ] Предмет и срок: чётко определены объём и срок обработки
  • [ ] Характер и цель: конкретное описание того, какая обработка будет выполняться и зачем
  • [ ] Тип персональных данных: категории обрабатываемых персональных данных
  • [ ] Категории субъектов данных: чьи персональные данные обрабатываются
  • [ ] Обязанности и права контролёра (controller): указания контролёра и его права надзора

Обязанности обработчика (processor)

  • [ ] Обработка только по задокументированным указаниям: обработчик обязуется обрабатывать данные только по указаниям контролёра (за исключением требований закона)
  • [ ] Конфиденциальность: сотрудники, допущенные к обработке, приняли обязательство о конфиденциальности
  • [ ] Меры безопасности: описаны надлежащие технические и организационные меры (со ссылкой на статью 32)
  • [ ] Требования к субобработчикам:
  • [ ] Требование письменного разрешения (общего или конкретного)
  • [ ] При общем разрешении: уведомление об изменениях с возможностью возразить
  • [ ] Субобработчики связаны теми же обязательствами по письменному соглашению
  • [ ] Обработчик остаётся ответственным за работу субобработчика
  • [ ] Помощь с правами субъектов данных: обработчик помогает контролёру отвечать на запросы субъектов данных
  • [ ] Помощь с безопасностью и утечками: обработчик помогает с обязанностями по безопасности, уведомлением об утечках, DPIA и предварительными консультациями
  • [ ] Удаление или возврат: при прекращении договора удалить или вернуть все персональные данные (на выбор контролёра) и удалить существующие копии, если закон не требует хранения
  • [ ] Права на аудит: контролёр вправе проводить аудиты и проверки (или принимать отчёты сторонних аудиторов)
  • [ ] Уведомление об утечках: обработчик уведомляет контролёра об утечках персональных данных без неоправданной задержки (лучше в течение 24–48 часов; срок должен позволять контролёру уложиться в 72 часа, установленные регулятором)

Международные передачи

  • [ ] Определён механизм передачи: SCC, решение об адекватности, BCR или другой действующий механизм
  • [ ] Версия SCC: применяются действующие SCC ЕС (редакция июня 2021 года), если они применимы
  • [ ] Правильный модуль: выбран подходящий модуль SCC (C2P, C2C, P2P, P2C)
  • [ ] Оценка последствий передачи: проведена при передаче в страны без решений об адекватности
  • [ ] Дополнительные меры: технические, организационные или договорные меры, закрывающие пробелы, выявленные при оценке последствий передачи
  • [ ] Британское дополнение: если затронуты персональные данные из Великобритании, включено Британское дополнение о международной передаче данных (UK International Data Transfer Addendum)

Практические соображения

  • [ ] Ответственность: положения DPA об ответственности согласуются с основным договором об услугах (или не противоречат ему)
  • [ ] Согласование расторжения: срок DPA согласован с договором об услугах
  • [ ] Места хранения данных: места обработки указаны и приемлемы
  • [ ] Стандарты безопасности: указаны требуемые стандарты или сертификаты безопасности (SOC 2, ISO 27001 и др.)
  • [ ] Страхование: достаточное страховое покрытие деятельности по обработке данных

Типичные проблемы в DPA

ПроблемаРискСтандартная позиция
Общее разрешение на субобработчиков без уведомленияПотеря контроля над цепочкой обработкиТребовать уведомления с правом возразить
Срок уведомления об утечке больше 72 часовМожет помешать вовремя уведомить регулятораТребовать уведомления в течение 24–48 часов
Нет прав на аудит (или аудит только по отчётам третьих лиц)Нельзя проверить соблюдение требованийПринять SOC 2 Type II и право на аудит при наличии оснований
Не указан срок удаления данныхДанные хранятся бессрочноТребовать удаления в течение 30–90 дней после прекращения договора
Не указаны места обработки данныхДанные могут обрабатываться где угодноТребовать раскрытия мест обработки
Устаревшие SCCНедействительный механизм передачиТребовать действующие SCC ЕС (редакция 2021 года)

Обработка запросов субъектов данных

Приём запроса

Когда поступает запрос субъекта данных:

  1. Определи тип запроса:
  2. Доступ (копия персональных данных)
  3. Исправление (корректировка неточных данных)
  4. Удаление («право быть забытым»)
  5. Ограничение обработки
  6. Переносимость данных (структурированный машиночитаемый формат)
  7. Возражение против обработки
  8. Отказ от продажи или передачи (CCPA/CPRA)
  9. Ограничение использования чувствительных персональных данных (CPRA)
  1. Определи применимые нормы:
  2. Где находится субъект данных?
  3. Какие законы применяются с учётом присутствия и деятельности твоей организации?
  4. Каковы конкретные требования и сроки?
  1. Проверь личность:
  2. Убедись, что автор запроса тот, за кого себя выдаёт
  3. Используй разумные меры проверки, соразмерные чувствительности данных
  4. Не требуй чрезмерного количества документов
  1. Зарегистрируй запрос:
  2. Дата получения
  3. Тип запроса
  4. Личность заявителя
  5. Применимая норма
  6. Срок ответа
  7. Назначенный исполнитель

Сроки ответа

НормаПервичное подтверждениеОтвет по существуПродление
GDPRНе установлен (лучшая практика: без промедления)30 дней+60 дней (с уведомлением)
CCPA/CPRA10 рабочих дней45 календарных дней+45 дней (с уведомлением)
UK GDPRНе установлен (лучшая практика: без промедления)30 дней+60 дней (с уведомлением)
LGPDНе установлен15 днейОграниченные продления

Изъятия и исключения

Прежде чем исполнить запрос, проверь, не действуют ли изъятия:

Типичные изъятия, общие для разных норм:

  • Защита или установление правовых притязаний
  • Юридические обязанности, требующие хранения
  • Общественный интерес или осуществление официальных полномочий
  • Свобода выражения мнения и информации (для запросов на удаление)
  • Архивирование в общественных интересах, научные или исторические исследования

Соображения, зависящие от организации:

  • Приостановка удаления документов (litigation hold): данные, на которые распространяется правовая приостановка, удалять нельзя
  • Регуляторное хранение: у финансовых и кадровых документов и других категорий могут быть обязательные сроки хранения
  • Права третьих лиц: исполнение запроса может ущемить права других людей

Порядок ответа

  1. Собери все персональные данные заявителя из всех систем
  2. Примени подходящие изъятия и задокументируй основание
  3. Подготовь ответ: исполни запрос либо объясни, почему его нельзя исполнить (полностью или частично)
  4. Если отказываешь (полностью или частично): сошлись на конкретное правовое основание отказа
  5. Сообщи заявителю о его праве подать жалобу в надзорный орган
  6. Задокументируй ответ и сохрани записи о запросе и ответе

Основы регуляторного мониторинга

За чем следить

Будь в курсе изменений в таких областях:

  • Разъяснения регуляторов: новые и обновлённые разъяснения надзорных органов (ICO, CNIL, FTC, генеральные прокуроры штатов и др.)
  • Меры принуждения: штрафы, предписания и мировые соглашения, показывающие приоритеты регуляторов
  • Изменения законодательства: новые законы о конфиденциальности, поправки к действующим, подзаконные акты
  • Отраслевые стандарты: обновления ISO 27001, SOC 2, фреймворков NIST и требований отдельных отраслей
  • Изменения в трансграничных передачах: решения об адекватности, обновления SCC, требования о локализации данных

Как вести мониторинг

  1. Подпишись на сообщения регуляторов (рассылки, RSS-ленты, официальные объявления)
  2. Следи за профильными юридическими изданиями с анализом новых событий
  3. Просматривай обновления отраслевых ассоциаций ради специфичных для отрасли разъяснений
  4. Веди регуляторный календарь известных предстоящих сроков, дат вступления в силу и этапов выполнения требований
  5. Информируй юридическую команду о существенных изменениях, которые влияют на обработку данных в организации

Критерии эскалации

Передавай регуляторные изменения старшему юристу или руководству, когда:

  • Новая норма или разъяснение напрямую затрагивает основную деятельность организации
  • Мера принуждения в отрасли организации сигнализирует об усилении внимания регуляторов
  • Приближается срок выполнения требований, для которого нужны организационные изменения
  • Механизм передачи данных, на который опирается организация, оспорен или признан недействительным
  • Регулятор начинает запрос или расследование в отношении организации

Советы

  1. Будь конкретен — «Мы хотим отправить письмо всем пользователям» лучше, чем «маркетинговая кампания».
  2. Укажи географию — требования к соответствию различаются в зависимости от юрисдикции.
  3. Назови данные — какие персональные данные задействованы? От этого зависит большинство требований.

Перевод: iiuniversitet. Оригинал: https://github.com/anthropics/knowledge-work-plugins/tree/main/legal/skills/compliance-check, лицензия Apache-2.0. Изменения: перевод на русский язык.

Оригинал на английском
---
name: compliance-check
description: Run a compliance check on a proposed action, product feature, or business initiative, surfacing applicable regulations, required approvals, and risk areas. Use when launching a feature that touches personal data, when marketing or product proposes something with regulatory implications, or when you need to know which approvals and jurisdictional requirements apply before proceeding.
argument-hint: "<action or initiative to check>"
---

# /compliance-check -- Compliance Review

> If you see unfamiliar placeholders or need to check which tools are connected, see [CONNECTORS.md](../../CONNECTORS.md).

Run a compliance check on a proposed action, product feature, marketing campaign, or business initiative.

**Important**: This command assists with legal workflows but does not provide legal advice. Compliance assessments should be reviewed by qualified legal professionals. Regulatory requirements change frequently; always verify current requirements with authoritative sources.

## Usage

```
/compliance-check $ARGUMENTS
```

## What I Need From You

Describe what you're planning to do. Examples:
- "We want to launch a referral program with cash rewards"
- "We're adding biometric authentication to our mobile app"
- "We need to process EU customer data in our US data center"
- "Marketing wants to use customer testimonials in ads"

## Output

```markdown
## Compliance Check: [Initiative]

### Summary
[Quick assessment: Proceed / Proceed with conditions / Requires further review]

### Applicable Regulations and Policies
| Regulation/Policy | Relevance | Key Requirements |
|-------------------|-----------|-----------------|
| [GDPR / CCPA / HIPAA / etc.] | [How it applies] | [What you need to do] |

### Requirements
| # | Requirement | Status | Action Needed |
|---|-------------|--------|---------------|
| 1 | [Requirement] | [Met / Not Met / Unknown] | [What to do] |

### Risk Areas
| Risk | Severity | Mitigation |
|------|----------|------------|
| [Risk] | [High/Med/Low] | [How to address] |

### Recommended Actions
1. [Most important action]
2. [Second priority]
3. [Third priority]

### Approvals Needed
| Approver | Why | Status |
|----------|-----|--------|
| [Person/Team] | [Reason] | [Pending] |

### Further Review Recommended
[Areas where outside counsel or specialist review is advised]
```

## Privacy Regulation Overview

### GDPR (General Data Protection Regulation)

**Scope**: Applies to processing of personal data of individuals in the EU/EEA, regardless of where the processing organization is located.

**Key Obligations for In-House Legal Teams**:
- **Lawful basis**: Identify and document lawful basis for each processing activity (consent, contract, legitimate interest, legal obligation, vital interest, public task)
- **Data subject rights**: Respond to access, rectification, erasure, portability, restriction, and objection requests within 30 days (extendable by 60 days for complex requests)
- **Data protection impact assessments (DPIAs)**: Required for processing likely to result in high risk to individuals
- **Breach notification**: Notify supervisory authority within 72 hours of becoming aware of a personal data breach; notify affected individuals without undue delay if high risk
- **Records of processing**: Maintain Article 30 records of processing activities
- **International transfers**: Ensure appropriate safeguards for transfers outside EEA (SCCs, adequacy decisions, BCRs)
- **DPO requirement**: Appoint a Data Protection Officer if required (public authority, large-scale processing of special categories, large-scale systematic monitoring)

**Common In-House Legal Touchpoints**:
- Reviewing vendor DPAs for GDPR compliance
- Advising product teams on privacy by design requirements
- Responding to supervisory authority inquiries
- Managing cross-border data transfer mechanisms
- Reviewing consent mechanisms and privacy notices

### CCPA / CPRA (California Consumer Privacy Act / California Privacy Rights Act)

**Scope**: Applies to businesses that collect personal information of California residents and meet revenue, data volume, or data sale thresholds.

**Key Obligations**:
- **Right to know**: Consumers can request disclosure of personal information collected, used, and shared
- **Right to delete**: Consumers can request deletion of their personal information
- **Right to opt-out**: Consumers can opt out of the sale or sharing of personal information
- **Right to correct**: Consumers can request correction of inaccurate personal information (CPRA addition)
- **Right to limit use of sensitive personal information**: Consumers can limit use of sensitive PI to specific purposes (CPRA addition)
- **Non-discrimination**: Cannot discriminate against consumers who exercise their rights
- **Privacy notice**: Must provide a privacy notice at or before collection describing categories of PI collected and purposes
- **Service provider agreements**: Contracts with service providers must restrict use of PI to the specified business purpose

**Response Timelines**:
- Acknowledge receipt within 10 business days
- Respond substantively within 45 calendar days (extendable by 45 days with notice)

### Other Key Regulations to Monitor

| Regulation | Jurisdiction | Key Differentiators |
|---|---|---|
| **LGPD** (Brazil) | Brazil | Similar to GDPR; requires DPO appointment; National Data Protection Authority (ANPD) enforcement |
| **POPIA** (South Africa) | South Africa | Information Regulator oversight; required registration of processing |
| **PIPEDA** (Canada) | Canada (federal) | Consent-based framework; OPC oversight; being modernized |
| **PDPA** (Singapore) | Singapore | Do Not Call registry; mandatory breach notification; PDPC enforcement |
| **Privacy Act** (Australia) | Australia | Australian Privacy Principles (APPs); notifiable data breaches scheme |
| **PIPL** (China) | China | Strict cross-border transfer rules; data localization requirements; CAC oversight |
| **UK GDPR** | United Kingdom | Post-Brexit UK version; ICO oversight; similar to EU GDPR with UK-specific adequacy |

## DPA Review Checklist

When reviewing a Data Processing Agreement or Data Processing Addendum, verify the following:

### Required Elements (GDPR Article 28)

- [ ] **Subject matter and duration**: Clearly defined scope and term of processing
- [ ] **Nature and purpose**: Specific description of what processing will occur and why
- [ ] **Type of personal data**: Categories of personal data being processed
- [ ] **Categories of data subjects**: Whose personal data is being processed
- [ ] **Controller obligations and rights**: Controller's instructions and oversight rights

### Processor Obligations

- [ ] **Process only on documented instructions**: Processor commits to process only per controller's instructions (with exception for legal requirements)
- [ ] **Confidentiality**: Personnel authorized to process have committed to confidentiality
- [ ] **Security measures**: Appropriate technical and organizational measures described (Article 32 reference)
- [ ] **Sub-processor requirements**:
  - [ ] Written authorization requirement (general or specific)
  - [ ] If general authorization: notification of changes with opportunity to object
  - [ ] Sub-processors bound by same obligations via written agreement
  - [ ] Processor remains liable for sub-processor performance
- [ ] **Data subject rights assistance**: Processor will assist controller in responding to data subject requests
- [ ] **Security and breach assistance**: Processor will assist with security obligations, breach notification, DPIAs, and prior consultation
- [ ] **Deletion or return**: On termination, delete or return all personal data (at controller's choice) and delete existing copies unless legal retention required
- [ ] **Audit rights**: Controller has right to conduct audits and inspections (or accept third-party audit reports)
- [ ] **Breach notification**: Processor will notify controller of personal data breaches without undue delay (ideally within 24-48 hours; must enable controller to meet 72-hour regulatory deadline)

### International Transfers

- [ ] **Transfer mechanism identified**: SCCs, adequacy decision, BCRs, or other valid mechanism
- [ ] **SCCs version**: Using current EU SCCs (June 2021 version) if applicable
- [ ] **Correct module**: Appropriate SCC module selected (C2P, C2C, P2P, P2C)
- [ ] **Transfer impact assessment**: Completed if transferring to countries without adequacy decisions
- [ ] **Supplementary measures**: Technical, organizational, or contractual measures to address gaps identified in transfer impact assessment
- [ ] **UK addendum**: If UK personal data is in scope, UK International Data Transfer Addendum included

### Practical Considerations

- [ ] **Liability**: DPA liability provisions align with (or don't conflict with) the main services agreement
- [ ] **Termination alignment**: DPA term aligns with the services agreement
- [ ] **Data locations**: Processing locations specified and acceptable
- [ ] **Security standards**: Specific security standards or certifications required (SOC 2, ISO 27001, etc.)
- [ ] **Insurance**: Adequate insurance coverage for data processing activities

### Common DPA Issues

| Issue | Risk | Standard Position |
|---|---|---|
| Blanket sub-processor authorization without notification | Loss of control over processing chain | Require notification with right to object |
| Breach notification timeline > 72 hours | May prevent timely regulatory notification | Require notification within 24-48 hours |
| No audit rights (or audit rights only via third-party reports) | Cannot verify compliance | Accept SOC 2 Type II + right to audit upon cause |
| Data deletion timeline not specified | Data retained indefinitely | Require deletion within 30-90 days of termination |
| No data processing locations specified | Data could be processed anywhere | Require disclosure of processing locations |
| Outdated SCCs | Invalid transfer mechanism | Require current EU SCCs (2021 version) |

## Data Subject Request Handling

### Request Intake

When a data subject request is received:

1. **Identify the request type**:
   - Access (copy of personal data)
   - Rectification (correction of inaccurate data)
   - Erasure / deletion ("right to be forgotten")
   - Restriction of processing
   - Data portability (structured, machine-readable format)
   - Objection to processing
   - Opt-out of sale/sharing (CCPA/CPRA)
   - Limit use of sensitive personal information (CPRA)

2. **Identify applicable regulation(s)**:
   - Where is the data subject located?
   - Which laws apply based on your organization's presence and activities?
   - What are the specific requirements and timelines?

3. **Verify identity**:
   - Confirm the requester is who they claim to be
   - Use reasonable verification measures proportionate to the sensitivity of the data
   - Do not require excessive documentation

4. **Log the request**:
   - Date received
   - Request type
   - Requester identity
   - Applicable regulation
   - Response deadline
   - Assigned handler

### Response Timelines

| Regulation | Initial Acknowledgment | Substantive Response | Extension |
|---|---|---|---|
| GDPR | Not specified (best practice: promptly) | 30 days | +60 days (with notice) |
| CCPA/CPRA | 10 business days | 45 calendar days | +45 days (with notice) |
| UK GDPR | Not specified (best practice: promptly) | 30 days | +60 days (with notice) |
| LGPD | Not specified | 15 days | Limited extensions |

### Exemptions and Exceptions

Before fulfilling a request, check whether any exemptions apply:

**Common exemptions across regulations**:
- Legal claims defense or establishment
- Legal obligations requiring retention
- Public interest or official authority
- Freedom of expression and information (for erasure requests)
- Archiving in the public interest or scientific/historical research

**Organization-specific considerations**:
- Litigation hold: Data subject to a legal hold cannot be deleted
- Regulatory retention: Financial records, employment records, and other categories may have mandatory retention periods
- Third-party rights: Fulfilling the request might adversely affect the rights of others

### Response Process

1. Gather all personal data of the requester across systems
2. Apply any exemptions and document the basis
3. Prepare response: fulfill the request or explain why (in whole or part) it cannot be fulfilled
4. If denying (in whole or part): cite the specific legal basis for denial
5. Inform the requester of their right to lodge a complaint with the supervisory authority
6. Document the response and retain records of the request and response

## Regulatory Monitoring Basics

### What to Monitor

Maintain awareness of developments in:
- **Regulatory guidance**: New or updated guidance from supervisory authorities (ICO, CNIL, FTC, state AGs, etc.)
- **Enforcement actions**: Fines, orders, and settlements that signal regulatory priorities
- **Legislative changes**: New privacy laws, amendments to existing laws, implementing regulations
- **Industry standards**: Updates to ISO 27001, SOC 2, NIST frameworks, and sector-specific requirements
- **Cross-border transfer developments**: Adequacy decisions, SCC updates, data localization requirements

### Monitoring Approach

1. **Subscribe to regulatory authority communications** (newsletters, RSS feeds, official announcements)
2. **Track relevant legal publications** for analysis of new developments
3. **Review industry association updates** for sector-specific guidance
4. **Maintain a regulatory calendar** of known upcoming deadlines, effective dates, and compliance milestones
5. **Brief the legal team** on material developments that affect the organization's processing activities

### Escalation Criteria

Escalate regulatory developments to senior counsel or leadership when:
- A new regulation or guidance directly affects the organization's core business activities
- An enforcement action in the organization's sector signals heightened regulatory scrutiny
- A compliance deadline is approaching that requires organizational changes
- A data transfer mechanism the organization relies on is challenged or invalidated
- A regulatory authority initiates an inquiry or investigation involving the organization

## Tips

1. **Be specific** — "We want to email all our users" is better than "marketing campaign."
2. **Include the geography** — Compliance requirements vary by jurisdiction.
3. **Mention the data** — What personal data is involved? This drives most compliance requirements.

Источник: anthropics/knowledge-work-plugins / legal / compliance-check ↗. Ссылка проверена 2026-10-10.