Проверка инициативы на соответствие требованиям
Показывает, какие нормы о данных и приватности применимы к вашей затее, какие нужны согласования и где риски.
- Что делает
- Показывает, какие нормы о данных и приватности применимы к вашей затее, какие нужны согласования и где риски.
- Когда брать
- Перед запуском функции или кампании, которая затрагивает персональные данные или имеет регуляторные последствия.
- Когда не брать
- Когда нужна официальная юридическая консультация или нормы российского права: в скилле разобраны GDPR, CCPA и другие зарубежные нормы.
- Пример запроса
- Проверь, что нам нужно по требованиям, если мы хотим запустить реферальную программу с денежным вознаграждением в ЕС и США.
Входит в плагин legal. В Cowork и Claude Code можно поставить плагин целиком.
Как включить
- Нажмите «Скачать на русском» и сохраните архив.
- В Claude откройте Настройки → Capabilities → Skills → Upload skill и выберите архив.
- Включите скилл переключателем.
Для терминала
Распакуйте архив и положите папку compliance-check в ~/.claude/skills/. Файл SKILL.md должен лежать внутри этой папки.
Текст
---
name: compliance-check
description: Проверь на соответствие требованиям планируемое действие, функцию продукта или бизнес-инициативу: выяви применимые нормы, нужные согласования и зоны риска. Используй при запуске функции, затрагивающей персональные данные, когда маркетинг или продукт предлагают что-то с регуляторными последствиями, или когда нужно понять, какие согласования и требования юрисдикций действуют, прежде чем двигаться дальше.
argument-hint: "<action or initiative to check>"
---
/compliance-check -- Проверка соответствия требованиям
Если встретишь незнакомые подстановки или нужно узнать, какие инструменты подключены, смотри [CONNECTORS.md](../../CONNECTORS.md).
Проведи проверку соответствия требованиям для планируемого действия, функции продукта, маркетинговой кампании или бизнес-инициативы.
Важно: эта команда помогает в юридических рабочих процессах, но не даёт юридических консультаций. Оценки соответствия требованиям должны проверять квалифицированные юристы. Регуляторные требования часто меняются; всегда сверяй действующие требования с авторитетными источниками.
Использование
/compliance-check $ARGUMENTS
Что мне нужно от тебя
Опиши, что ты планируешь сделать. Примеры:
- «Мы хотим запустить реферальную программу с денежными вознаграждениями»
- «Мы добавляем в мобильное приложение биометрическую аутентификацию»
- «Нам нужно обрабатывать данные клиентов из ЕС в нашем дата-центре в США»
- «Маркетинг хочет использовать отзывы клиентов в рекламе»
Результат
## Проверка соответствия: [Инициатива]
### Резюме
[Краткая оценка: можно продолжать / можно продолжать при условиях / нужна дополнительная проверка]
### Применимые нормы и политики
| Норма / политика | Релевантность | Ключевые требования |
|------------------|---------------|---------------------|
| [GDPR / CCPA / HIPAA и т. д.] | [Как она применяется] | [Что нужно сделать] |
### Требования
| № | Требование | Статус | Нужное действие |
|---|------------|--------|-----------------|
| 1 | [Требование] | [Выполнено / Не выполнено / Неизвестно] | [Что делать] |
### Зоны риска
| Риск | Серьёзность | Меры снижения |
|------|-------------|---------------|
| [Риск] | [Высокая / Средняя / Низкая] | [Как устранить] |
### Рекомендуемые действия
1. [Самое важное действие]
2. [Второй приоритет]
3. [Третий приоритет]
### Нужные согласования
| Кто согласует | Зачем | Статус |
|---------------|-------|--------|
| [Человек / команда] | [Причина] | [Ожидается] |
### Рекомендуется дополнительная проверка
[Области, где советуют привлечь внешних юристов или профильных специалистов]
Обзор норм о защите персональных данных
GDPR (Общий регламент ЕС по защите данных)
Сфера действия: применяется к обработке персональных данных людей в ЕС и ЕЭЗ независимо от того, где находится обрабатывающая организация.
Ключевые обязанности для штатных юридических команд:
- Правовое основание: определи и задокументируй правовое основание каждой обработки (согласие, договор, законный интерес, юридическая обязанность, жизненно важный интерес, общественная задача)
- Права субъектов данных: отвечай на запросы о доступе, исправлении, удалении, переносе, ограничении и возражении в течение 30 дней (для сложных запросов можно продлить на 60 дней)
- Оценка воздействия на защиту данных (DPIA): обязательна для обработки, которая может создать высокий риск для людей
- Уведомление об утечке: сообщи надзорному органу в течение 72 часов с момента, как стало известно об утечке персональных данных; если риск высок, без неоправданной задержки уведоми затронутых людей
- Реестры обработки: веди реестры действий по обработке по статье 30
- Международные передачи: обеспечь надлежащие гарантии при передаче за пределы ЕЭЗ (стандартные договорные положения (SCC), решения об адекватности, обязательные корпоративные правила (BCR))
- Требование о DPO: назначь ответственного за защиту данных (Data Protection Officer), если это требуется (государственный орган, крупномасштабная обработка особых категорий данных, крупномасштабный систематический мониторинг)
Типичные точки соприкосновения со штатными юристами:
- Проверка соглашений об обработке данных (DPA) у поставщиков на соответствие GDPR
- Консультации продуктовых команд по требованиям «конфиденциальность по умолчанию и по замыслу» (privacy by design)
- Ответы на запросы надзорных органов
- Управление механизмами трансграничной передачи данных
- Проверка механизмов получения согласия и уведомлений о конфиденциальности
CCPA / CPRA (Закон Калифорнии о конфиденциальности потребителей / Закон Калифорнии о правах на конфиденциальность)
Сфера действия: применяется к компаниям, которые собирают персональную информацию жителей Калифорнии и достигают порогов по выручке, объёму данных или продаже данных.
Ключевые обязанности:
- Право знать: потребители могут запросить раскрытие того, какая персональная информация собрана, использована и передана
- Право на удаление: потребители могут запросить удаление своей персональной информации
- Право на отказ: потребители могут отказаться от продажи или передачи своей персональной информации
- Право на исправление: потребители могут запросить исправление неточной персональной информации (дополнение CPRA)
- Право ограничить использование чувствительной персональной информации: потребители могут ограничить использование такой информации определёнными целями (дополнение CPRA)
- Недискриминация: нельзя дискриминировать потребителей, воспользовавшихся своими правами
- Уведомление о конфиденциальности: при сборе или до него нужно дать уведомление с категориями собираемой информации и целями
- Соглашения с поставщиками услуг: договоры с поставщиками услуг должны ограничивать использование информации указанной деловой целью
Сроки ответа:
- Подтверди получение в течение 10 рабочих дней
- Ответь по существу в течение 45 календарных дней (можно продлить ещё на 45 дней с уведомлением)
Другие ключевые нормы, за которыми нужно следить
| Норма | Юрисдикция | Ключевые отличия |
|---|---|---|
| LGPD (Бразилия) | Бразилия | Похожа на GDPR; требует назначения DPO; контроль со стороны Национального органа по защите данных (ANPD) |
| POPIA (ЮАР) | ЮАР | Надзор Регулятора информации; обязательная регистрация обработки |
| PIPEDA (Канада) | Канада (федеральный уровень) | Модель на основе согласия; надзор Управления уполномоченного по защите частной жизни (OPC); закон модернизируется |
| PDPA (Сингапур) | Сингапур | Реестр «Не звонить»; обязательное уведомление об утечках; контроль со стороны PDPC |
| Privacy Act (Австралия) | Австралия | Австралийские принципы конфиденциальности (APPs); схема уведомления об утечках данных |
| PIPL (Китай) | Китай | Строгие правила трансграничной передачи; требования к локализации данных; надзор CAC |
| UK GDPR | Великобритания | Британская версия после Brexit; надзор ICO; похож на GDPR ЕС, но со своими решениями об адекватности |
Чек-лист проверки DPA
При проверке соглашения об обработке данных (Data Processing Agreement) или дополнения об обработке данных убедись в следующем.
Обязательные элементы (статья 28 GDPR)
- [ ] Предмет и срок: чётко определены объём и срок обработки
- [ ] Характер и цель: конкретное описание того, какая обработка будет выполняться и зачем
- [ ] Тип персональных данных: категории обрабатываемых персональных данных
- [ ] Категории субъектов данных: чьи персональные данные обрабатываются
- [ ] Обязанности и права контролёра (controller): указания контролёра и его права надзора
Обязанности обработчика (processor)
- [ ] Обработка только по задокументированным указаниям: обработчик обязуется обрабатывать данные только по указаниям контролёра (за исключением требований закона)
- [ ] Конфиденциальность: сотрудники, допущенные к обработке, приняли обязательство о конфиденциальности
- [ ] Меры безопасности: описаны надлежащие технические и организационные меры (со ссылкой на статью 32)
- [ ] Требования к субобработчикам:
- [ ] Требование письменного разрешения (общего или конкретного)
- [ ] При общем разрешении: уведомление об изменениях с возможностью возразить
- [ ] Субобработчики связаны теми же обязательствами по письменному соглашению
- [ ] Обработчик остаётся ответственным за работу субобработчика
- [ ] Помощь с правами субъектов данных: обработчик помогает контролёру отвечать на запросы субъектов данных
- [ ] Помощь с безопасностью и утечками: обработчик помогает с обязанностями по безопасности, уведомлением об утечках, DPIA и предварительными консультациями
- [ ] Удаление или возврат: при прекращении договора удалить или вернуть все персональные данные (на выбор контролёра) и удалить существующие копии, если закон не требует хранения
- [ ] Права на аудит: контролёр вправе проводить аудиты и проверки (или принимать отчёты сторонних аудиторов)
- [ ] Уведомление об утечках: обработчик уведомляет контролёра об утечках персональных данных без неоправданной задержки (лучше в течение 24–48 часов; срок должен позволять контролёру уложиться в 72 часа, установленные регулятором)
Международные передачи
- [ ] Определён механизм передачи: SCC, решение об адекватности, BCR или другой действующий механизм
- [ ] Версия SCC: применяются действующие SCC ЕС (редакция июня 2021 года), если они применимы
- [ ] Правильный модуль: выбран подходящий модуль SCC (C2P, C2C, P2P, P2C)
- [ ] Оценка последствий передачи: проведена при передаче в страны без решений об адекватности
- [ ] Дополнительные меры: технические, организационные или договорные меры, закрывающие пробелы, выявленные при оценке последствий передачи
- [ ] Британское дополнение: если затронуты персональные данные из Великобритании, включено Британское дополнение о международной передаче данных (UK International Data Transfer Addendum)
Практические соображения
- [ ] Ответственность: положения DPA об ответственности согласуются с основным договором об услугах (или не противоречат ему)
- [ ] Согласование расторжения: срок DPA согласован с договором об услугах
- [ ] Места хранения данных: места обработки указаны и приемлемы
- [ ] Стандарты безопасности: указаны требуемые стандарты или сертификаты безопасности (SOC 2, ISO 27001 и др.)
- [ ] Страхование: достаточное страховое покрытие деятельности по обработке данных
Типичные проблемы в DPA
| Проблема | Риск | Стандартная позиция |
|---|---|---|
| Общее разрешение на субобработчиков без уведомления | Потеря контроля над цепочкой обработки | Требовать уведомления с правом возразить |
| Срок уведомления об утечке больше 72 часов | Может помешать вовремя уведомить регулятора | Требовать уведомления в течение 24–48 часов |
| Нет прав на аудит (или аудит только по отчётам третьих лиц) | Нельзя проверить соблюдение требований | Принять SOC 2 Type II и право на аудит при наличии оснований |
| Не указан срок удаления данных | Данные хранятся бессрочно | Требовать удаления в течение 30–90 дней после прекращения договора |
| Не указаны места обработки данных | Данные могут обрабатываться где угодно | Требовать раскрытия мест обработки |
| Устаревшие SCC | Недействительный механизм передачи | Требовать действующие SCC ЕС (редакция 2021 года) |
Обработка запросов субъектов данных
Приём запроса
Когда поступает запрос субъекта данных:
- Определи тип запроса:
- Доступ (копия персональных данных)
- Исправление (корректировка неточных данных)
- Удаление («право быть забытым»)
- Ограничение обработки
- Переносимость данных (структурированный машиночитаемый формат)
- Возражение против обработки
- Отказ от продажи или передачи (CCPA/CPRA)
- Ограничение использования чувствительных персональных данных (CPRA)
- Определи применимые нормы:
- Где находится субъект данных?
- Какие законы применяются с учётом присутствия и деятельности твоей организации?
- Каковы конкретные требования и сроки?
- Проверь личность:
- Убедись, что автор запроса тот, за кого себя выдаёт
- Используй разумные меры проверки, соразмерные чувствительности данных
- Не требуй чрезмерного количества документов
- Зарегистрируй запрос:
- Дата получения
- Тип запроса
- Личность заявителя
- Применимая норма
- Срок ответа
- Назначенный исполнитель
Сроки ответа
| Норма | Первичное подтверждение | Ответ по существу | Продление |
|---|---|---|---|
| GDPR | Не установлен (лучшая практика: без промедления) | 30 дней | +60 дней (с уведомлением) |
| CCPA/CPRA | 10 рабочих дней | 45 календарных дней | +45 дней (с уведомлением) |
| UK GDPR | Не установлен (лучшая практика: без промедления) | 30 дней | +60 дней (с уведомлением) |
| LGPD | Не установлен | 15 дней | Ограниченные продления |
Изъятия и исключения
Прежде чем исполнить запрос, проверь, не действуют ли изъятия:
Типичные изъятия, общие для разных норм:
- Защита или установление правовых притязаний
- Юридические обязанности, требующие хранения
- Общественный интерес или осуществление официальных полномочий
- Свобода выражения мнения и информации (для запросов на удаление)
- Архивирование в общественных интересах, научные или исторические исследования
Соображения, зависящие от организации:
- Приостановка удаления документов (litigation hold): данные, на которые распространяется правовая приостановка, удалять нельзя
- Регуляторное хранение: у финансовых и кадровых документов и других категорий могут быть обязательные сроки хранения
- Права третьих лиц: исполнение запроса может ущемить права других людей
Порядок ответа
- Собери все персональные данные заявителя из всех систем
- Примени подходящие изъятия и задокументируй основание
- Подготовь ответ: исполни запрос либо объясни, почему его нельзя исполнить (полностью или частично)
- Если отказываешь (полностью или частично): сошлись на конкретное правовое основание отказа
- Сообщи заявителю о его праве подать жалобу в надзорный орган
- Задокументируй ответ и сохрани записи о запросе и ответе
Основы регуляторного мониторинга
За чем следить
Будь в курсе изменений в таких областях:
- Разъяснения регуляторов: новые и обновлённые разъяснения надзорных органов (ICO, CNIL, FTC, генеральные прокуроры штатов и др.)
- Меры принуждения: штрафы, предписания и мировые соглашения, показывающие приоритеты регуляторов
- Изменения законодательства: новые законы о конфиденциальности, поправки к действующим, подзаконные акты
- Отраслевые стандарты: обновления ISO 27001, SOC 2, фреймворков NIST и требований отдельных отраслей
- Изменения в трансграничных передачах: решения об адекватности, обновления SCC, требования о локализации данных
Как вести мониторинг
- Подпишись на сообщения регуляторов (рассылки, RSS-ленты, официальные объявления)
- Следи за профильными юридическими изданиями с анализом новых событий
- Просматривай обновления отраслевых ассоциаций ради специфичных для отрасли разъяснений
- Веди регуляторный календарь известных предстоящих сроков, дат вступления в силу и этапов выполнения требований
- Информируй юридическую команду о существенных изменениях, которые влияют на обработку данных в организации
Критерии эскалации
Передавай регуляторные изменения старшему юристу или руководству, когда:
- Новая норма или разъяснение напрямую затрагивает основную деятельность организации
- Мера принуждения в отрасли организации сигнализирует об усилении внимания регуляторов
- Приближается срок выполнения требований, для которого нужны организационные изменения
- Механизм передачи данных, на который опирается организация, оспорен или признан недействительным
- Регулятор начинает запрос или расследование в отношении организации
Советы
- Будь конкретен — «Мы хотим отправить письмо всем пользователям» лучше, чем «маркетинговая кампания».
- Укажи географию — требования к соответствию различаются в зависимости от юрисдикции.
- Назови данные — какие персональные данные задействованы? От этого зависит большинство требований.
Перевод: iiuniversitet. Оригинал: https://github.com/anthropics/knowledge-work-plugins/tree/main/legal/skills/compliance-check, лицензия Apache-2.0. Изменения: перевод на русский язык.
Оригинал на английском
---
name: compliance-check
description: Run a compliance check on a proposed action, product feature, or business initiative, surfacing applicable regulations, required approvals, and risk areas. Use when launching a feature that touches personal data, when marketing or product proposes something with regulatory implications, or when you need to know which approvals and jurisdictional requirements apply before proceeding.
argument-hint: "<action or initiative to check>"
---
# /compliance-check -- Compliance Review
> If you see unfamiliar placeholders or need to check which tools are connected, see [CONNECTORS.md](../../CONNECTORS.md).
Run a compliance check on a proposed action, product feature, marketing campaign, or business initiative.
**Important**: This command assists with legal workflows but does not provide legal advice. Compliance assessments should be reviewed by qualified legal professionals. Regulatory requirements change frequently; always verify current requirements with authoritative sources.
## Usage
```
/compliance-check $ARGUMENTS
```
## What I Need From You
Describe what you're planning to do. Examples:
- "We want to launch a referral program with cash rewards"
- "We're adding biometric authentication to our mobile app"
- "We need to process EU customer data in our US data center"
- "Marketing wants to use customer testimonials in ads"
## Output
```markdown
## Compliance Check: [Initiative]
### Summary
[Quick assessment: Proceed / Proceed with conditions / Requires further review]
### Applicable Regulations and Policies
| Regulation/Policy | Relevance | Key Requirements |
|-------------------|-----------|-----------------|
| [GDPR / CCPA / HIPAA / etc.] | [How it applies] | [What you need to do] |
### Requirements
| # | Requirement | Status | Action Needed |
|---|-------------|--------|---------------|
| 1 | [Requirement] | [Met / Not Met / Unknown] | [What to do] |
### Risk Areas
| Risk | Severity | Mitigation |
|------|----------|------------|
| [Risk] | [High/Med/Low] | [How to address] |
### Recommended Actions
1. [Most important action]
2. [Second priority]
3. [Third priority]
### Approvals Needed
| Approver | Why | Status |
|----------|-----|--------|
| [Person/Team] | [Reason] | [Pending] |
### Further Review Recommended
[Areas where outside counsel or specialist review is advised]
```
## Privacy Regulation Overview
### GDPR (General Data Protection Regulation)
**Scope**: Applies to processing of personal data of individuals in the EU/EEA, regardless of where the processing organization is located.
**Key Obligations for In-House Legal Teams**:
- **Lawful basis**: Identify and document lawful basis for each processing activity (consent, contract, legitimate interest, legal obligation, vital interest, public task)
- **Data subject rights**: Respond to access, rectification, erasure, portability, restriction, and objection requests within 30 days (extendable by 60 days for complex requests)
- **Data protection impact assessments (DPIAs)**: Required for processing likely to result in high risk to individuals
- **Breach notification**: Notify supervisory authority within 72 hours of becoming aware of a personal data breach; notify affected individuals without undue delay if high risk
- **Records of processing**: Maintain Article 30 records of processing activities
- **International transfers**: Ensure appropriate safeguards for transfers outside EEA (SCCs, adequacy decisions, BCRs)
- **DPO requirement**: Appoint a Data Protection Officer if required (public authority, large-scale processing of special categories, large-scale systematic monitoring)
**Common In-House Legal Touchpoints**:
- Reviewing vendor DPAs for GDPR compliance
- Advising product teams on privacy by design requirements
- Responding to supervisory authority inquiries
- Managing cross-border data transfer mechanisms
- Reviewing consent mechanisms and privacy notices
### CCPA / CPRA (California Consumer Privacy Act / California Privacy Rights Act)
**Scope**: Applies to businesses that collect personal information of California residents and meet revenue, data volume, or data sale thresholds.
**Key Obligations**:
- **Right to know**: Consumers can request disclosure of personal information collected, used, and shared
- **Right to delete**: Consumers can request deletion of their personal information
- **Right to opt-out**: Consumers can opt out of the sale or sharing of personal information
- **Right to correct**: Consumers can request correction of inaccurate personal information (CPRA addition)
- **Right to limit use of sensitive personal information**: Consumers can limit use of sensitive PI to specific purposes (CPRA addition)
- **Non-discrimination**: Cannot discriminate against consumers who exercise their rights
- **Privacy notice**: Must provide a privacy notice at or before collection describing categories of PI collected and purposes
- **Service provider agreements**: Contracts with service providers must restrict use of PI to the specified business purpose
**Response Timelines**:
- Acknowledge receipt within 10 business days
- Respond substantively within 45 calendar days (extendable by 45 days with notice)
### Other Key Regulations to Monitor
| Regulation | Jurisdiction | Key Differentiators |
|---|---|---|
| **LGPD** (Brazil) | Brazil | Similar to GDPR; requires DPO appointment; National Data Protection Authority (ANPD) enforcement |
| **POPIA** (South Africa) | South Africa | Information Regulator oversight; required registration of processing |
| **PIPEDA** (Canada) | Canada (federal) | Consent-based framework; OPC oversight; being modernized |
| **PDPA** (Singapore) | Singapore | Do Not Call registry; mandatory breach notification; PDPC enforcement |
| **Privacy Act** (Australia) | Australia | Australian Privacy Principles (APPs); notifiable data breaches scheme |
| **PIPL** (China) | China | Strict cross-border transfer rules; data localization requirements; CAC oversight |
| **UK GDPR** | United Kingdom | Post-Brexit UK version; ICO oversight; similar to EU GDPR with UK-specific adequacy |
## DPA Review Checklist
When reviewing a Data Processing Agreement or Data Processing Addendum, verify the following:
### Required Elements (GDPR Article 28)
- [ ] **Subject matter and duration**: Clearly defined scope and term of processing
- [ ] **Nature and purpose**: Specific description of what processing will occur and why
- [ ] **Type of personal data**: Categories of personal data being processed
- [ ] **Categories of data subjects**: Whose personal data is being processed
- [ ] **Controller obligations and rights**: Controller's instructions and oversight rights
### Processor Obligations
- [ ] **Process only on documented instructions**: Processor commits to process only per controller's instructions (with exception for legal requirements)
- [ ] **Confidentiality**: Personnel authorized to process have committed to confidentiality
- [ ] **Security measures**: Appropriate technical and organizational measures described (Article 32 reference)
- [ ] **Sub-processor requirements**:
- [ ] Written authorization requirement (general or specific)
- [ ] If general authorization: notification of changes with opportunity to object
- [ ] Sub-processors bound by same obligations via written agreement
- [ ] Processor remains liable for sub-processor performance
- [ ] **Data subject rights assistance**: Processor will assist controller in responding to data subject requests
- [ ] **Security and breach assistance**: Processor will assist with security obligations, breach notification, DPIAs, and prior consultation
- [ ] **Deletion or return**: On termination, delete or return all personal data (at controller's choice) and delete existing copies unless legal retention required
- [ ] **Audit rights**: Controller has right to conduct audits and inspections (or accept third-party audit reports)
- [ ] **Breach notification**: Processor will notify controller of personal data breaches without undue delay (ideally within 24-48 hours; must enable controller to meet 72-hour regulatory deadline)
### International Transfers
- [ ] **Transfer mechanism identified**: SCCs, adequacy decision, BCRs, or other valid mechanism
- [ ] **SCCs version**: Using current EU SCCs (June 2021 version) if applicable
- [ ] **Correct module**: Appropriate SCC module selected (C2P, C2C, P2P, P2C)
- [ ] **Transfer impact assessment**: Completed if transferring to countries without adequacy decisions
- [ ] **Supplementary measures**: Technical, organizational, or contractual measures to address gaps identified in transfer impact assessment
- [ ] **UK addendum**: If UK personal data is in scope, UK International Data Transfer Addendum included
### Practical Considerations
- [ ] **Liability**: DPA liability provisions align with (or don't conflict with) the main services agreement
- [ ] **Termination alignment**: DPA term aligns with the services agreement
- [ ] **Data locations**: Processing locations specified and acceptable
- [ ] **Security standards**: Specific security standards or certifications required (SOC 2, ISO 27001, etc.)
- [ ] **Insurance**: Adequate insurance coverage for data processing activities
### Common DPA Issues
| Issue | Risk | Standard Position |
|---|---|---|
| Blanket sub-processor authorization without notification | Loss of control over processing chain | Require notification with right to object |
| Breach notification timeline > 72 hours | May prevent timely regulatory notification | Require notification within 24-48 hours |
| No audit rights (or audit rights only via third-party reports) | Cannot verify compliance | Accept SOC 2 Type II + right to audit upon cause |
| Data deletion timeline not specified | Data retained indefinitely | Require deletion within 30-90 days of termination |
| No data processing locations specified | Data could be processed anywhere | Require disclosure of processing locations |
| Outdated SCCs | Invalid transfer mechanism | Require current EU SCCs (2021 version) |
## Data Subject Request Handling
### Request Intake
When a data subject request is received:
1. **Identify the request type**:
- Access (copy of personal data)
- Rectification (correction of inaccurate data)
- Erasure / deletion ("right to be forgotten")
- Restriction of processing
- Data portability (structured, machine-readable format)
- Objection to processing
- Opt-out of sale/sharing (CCPA/CPRA)
- Limit use of sensitive personal information (CPRA)
2. **Identify applicable regulation(s)**:
- Where is the data subject located?
- Which laws apply based on your organization's presence and activities?
- What are the specific requirements and timelines?
3. **Verify identity**:
- Confirm the requester is who they claim to be
- Use reasonable verification measures proportionate to the sensitivity of the data
- Do not require excessive documentation
4. **Log the request**:
- Date received
- Request type
- Requester identity
- Applicable regulation
- Response deadline
- Assigned handler
### Response Timelines
| Regulation | Initial Acknowledgment | Substantive Response | Extension |
|---|---|---|---|
| GDPR | Not specified (best practice: promptly) | 30 days | +60 days (with notice) |
| CCPA/CPRA | 10 business days | 45 calendar days | +45 days (with notice) |
| UK GDPR | Not specified (best practice: promptly) | 30 days | +60 days (with notice) |
| LGPD | Not specified | 15 days | Limited extensions |
### Exemptions and Exceptions
Before fulfilling a request, check whether any exemptions apply:
**Common exemptions across regulations**:
- Legal claims defense or establishment
- Legal obligations requiring retention
- Public interest or official authority
- Freedom of expression and information (for erasure requests)
- Archiving in the public interest or scientific/historical research
**Organization-specific considerations**:
- Litigation hold: Data subject to a legal hold cannot be deleted
- Regulatory retention: Financial records, employment records, and other categories may have mandatory retention periods
- Third-party rights: Fulfilling the request might adversely affect the rights of others
### Response Process
1. Gather all personal data of the requester across systems
2. Apply any exemptions and document the basis
3. Prepare response: fulfill the request or explain why (in whole or part) it cannot be fulfilled
4. If denying (in whole or part): cite the specific legal basis for denial
5. Inform the requester of their right to lodge a complaint with the supervisory authority
6. Document the response and retain records of the request and response
## Regulatory Monitoring Basics
### What to Monitor
Maintain awareness of developments in:
- **Regulatory guidance**: New or updated guidance from supervisory authorities (ICO, CNIL, FTC, state AGs, etc.)
- **Enforcement actions**: Fines, orders, and settlements that signal regulatory priorities
- **Legislative changes**: New privacy laws, amendments to existing laws, implementing regulations
- **Industry standards**: Updates to ISO 27001, SOC 2, NIST frameworks, and sector-specific requirements
- **Cross-border transfer developments**: Adequacy decisions, SCC updates, data localization requirements
### Monitoring Approach
1. **Subscribe to regulatory authority communications** (newsletters, RSS feeds, official announcements)
2. **Track relevant legal publications** for analysis of new developments
3. **Review industry association updates** for sector-specific guidance
4. **Maintain a regulatory calendar** of known upcoming deadlines, effective dates, and compliance milestones
5. **Brief the legal team** on material developments that affect the organization's processing activities
### Escalation Criteria
Escalate regulatory developments to senior counsel or leadership when:
- A new regulation or guidance directly affects the organization's core business activities
- An enforcement action in the organization's sector signals heightened regulatory scrutiny
- A compliance deadline is approaching that requires organizational changes
- A data transfer mechanism the organization relies on is challenged or invalidated
- A regulatory authority initiates an inquiry or investigation involving the organization
## Tips
1. **Be specific** — "We want to email all our users" is better than "marketing campaign."
2. **Include the geography** — Compliance requirements vary by jurisdiction.
3. **Mention the data** — What personal data is involved? This drives most compliance requirements.
Источник: anthropics/knowledge-work-plugins / legal / compliance-check ↗. Ссылка проверена 2026-10-10.