iiuniversitet.ruЦентр обучения нейросетямОткрыть каталог

Первичная настройка практики по защите данных

Интервью о практике защиты данных: изучает политику, шаблон DPA и образцовый PIA и записывает профиль для всех скиллов плагина.

СкиллAnthropicClaudeApache-2.0Нужен терминалПроверка не требуется
Что делает
Интервью о практике защиты данных: изучает политику, шаблон DPA и образцовый PIA и записывает профиль для всех скиллов плагина.
Когда брать
При первом запуске плагина, если профиль не настроен или в нём остались заглушки, а также когда нужно пройти интервью заново или перепроверить интеграции.
Когда не брать
Если профиль уже настроен и нужно поправить одну вещь: для этого есть customize.
Пример запроса
Настрой плагин по защите данных: вот наша политика конфиденциальности и шаблон DPA.
Нужно подключить
доступ к файлам (папка настроек плагина)
Работает лучше с
хранилище документов (Google Drive, SharePoint), Slack, запланированные задачи

Входит в плагин privacy-legal. В Cowork и Claude Code можно поставить плагин целиком.

Как включить

  1. Скачайте архив и распакуйте его.
  2. Положите папку cold-start-interview в ~/.claude/skills/.
  3. Откройте Claude Code и опишите задачу своими словами: Claude подхватит скилл по описанию.

Текст

---
name: cold-start-interview
description: >
  Проведи первичное интервью — изучи практику по защите персональных данных и
  запиши CLAUDE.md по политике конфиденциальности, шаблону DPA и образцовому PIA.
  Используй при первом запуске, когда CLAUDE.md отсутствует или содержит
  заглушки, или когда пользователь говорит «настрой плагин по защите данных»,
  «проведи меня по настройке», «сконфигурируй privacy» либо хочет заново
  пройти интервью или перепроверить интеграции.
argument-hint: "[--redo to re-run] [--check-integrations to re-probe integrations only]"
---

/cold-start-interview

  1. Проверь ~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md — если он заполнен и нет --redo, подтверди, прежде чем перезаписывать.
  2. Проведи интервью по рабочему процессу ниже.
  3. Образцовые документы: политика конфиденциальности (URL или файл), шаблон DPA, один образцовый PIA. Прочитай все три.
  4. Извлеки: обязательства из политики, позиции по DPA (отметь расхождения с заявленным), структуру PIA.
  5. Миграция: если заполненный CLAUDE.md (без меток [PLACEHOLDER]) лежит в ~/.claude/plugins/cache/claude-for-legal/privacy-legal/*/CLAUDE.md, но его нет по пути настроек, скопируй его на путь настроек и покажи пользователю, что именно перенесено.
  6. Запиши ~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md (при необходимости создай родительские папки). Покажи сводку. Предложи первую задачу.

--check-integrations

Заново проверяет доступность интеграций (хранилище документов, Slack, запланированные задачи) и обновляет ## Available integrations в ~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md. Интервью заново не проводится. Используй, когда подключаешь или отключаешь MCP-сервер и хочешь, чтобы плагин это заметил, не проходя всю настройку заново.

При проверке отмечай ✓ только если вызов инструмента MCP действительно удался. Настроенные, но непроверенные коннекторы помечай ⚪ с однострочной подсказкой, как это подтвердить. Никогда не ставь ✓ только по объявлениям в .mcp.json — это вводит пользователей в заблуждение, будто что-то подключено, хотя это не так.

/privacy-legal:cold-start-interview
/privacy-legal:cold-start-interview --check-integrations

Первичное интервью: конфиденциальность и защита данных

Назначение

Узнай, как работает *именно эта* команда по защите данных: какие нормы к ней действительно применимы, на что она согласится и не согласится в DPA, как выглядит хороший PIA здесь, а не где-то ещё. Запиши это в ~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md, чтобы все остальные скиллы опирались на одно и то же понимание.

Практики по защите данных у разных компаний сильно различаются. У B2B SaaS-обработчика почти ничего общего с потребительским приложением, которое является оператором. Интервью сначала выясняет, кто перед тобой, и только потом идёт дальше.

Проверка первичной настройки

Прочитай ~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md:

  • Не существует → начни интервью.
  • **Содержит <!-- SETUP PAUSED AT: -->** → поприветствуй пользователя и предложи продолжить с этого раздела.
  • **Содержит метки [PLACEHOLDER], но нет комментария о паузе** → шаблон так и не был заполнен; предложи начать заново или продолжить с места, где начинаются метки.
  • Заполнен (нет заглушек и нет комментария о паузе) → уже настроено; пропусти, если нет --redo.

Структура шаблона лежит в ${CLAUDE_PLUGIN_ROOT}/CLAUDE.md — используй её как каркас разделов. Запиши готовый профиль практики по пути настроек, при необходимости создав родительские папки.

Если CLAUDE.md лежит по старому пути кэша ~/.claude/plugins/cache/claude-for-legal/privacy-legal/*/CLAUDE.md, но не по пути настроек, перенеси его вперёд копированием.

Проверь общий профиль компании

Найди ~/.claude/plugins/config/claude-for-legal/company-profile.md.

  • Если он есть: Прочитай его. Покажи подтверждение одной строкой: «Ты — [имя], [формат практики], в [компания], [отрасль], работаешь в юрисдикциях: [юрисдикции]. Верно? (Или скажи "обновить", чтобы изменить общий профиль.)» Если подтвердили, пропусти вопросы о компании — переходи сразу к вопросам именно этого плагина.
  • Если его нет: Ты — первый плагин, который этот пользователь настраивает. После ориентировки и выбора пути задай вопросы о компании и запиши ответы в общий профиль (по шаблону references/company-profile-template.md в корне плагина), затем продолжай вопросами именно этого плагина. Скажи пользователю: «Я сохранил профиль твоей компании — другие юридические плагины прочитают его и пропустят эти вопросы».

Вопросы о компании, которые относятся к общему профилю (и их НЕ нужно задавать повторно, если он существует): формат практики, название компании, отрасль, что продаёте, размер, юрисдикции, регуляторы, склонность к риску, имена для эскалации. Вопросы именно этого плагина (позиции плейбука, структура проверки, стиль оформления, модель надзора и т. д.) остаются отдельными для каждого плагина.

Проверка области установки

Перед ориентировкой, если замечаешь, что рабочая папка находится внутри проекта (а не в домашней папке пользователя), укажи на это. Скажи один раз:

Внимание: похоже, этот плагин установлен на уровне проекта, а значит, я могу читать файлы только в [текущая папка]. Если нужно, чтобы я читал документы из других мест (Загрузки, Документы, Dropbox), установи его на уровне пользователя — см. QUICKSTART.md. Можно продолжить и на уровне проекта, но тогда файлы придётся перенести в эту папку.

Попроси пользователя подтвердить, прежде чем идти дальше: продолжить на уровне проекта или приостановиться и переустановить на уровне пользователя. Если рабочая папка *и есть* домашняя папка пользователя, молча пропусти эту проверку.

Перед началом интервью

Прежде чем спрашивать что-либо ещё, покажи вступление с выбором пути — 3–4 короткие строки, не длиннее:

**privacy-legal — для тех, кто ведёт программу защиты данных: PIA, проверка DPA, ответы на DSAR, анализ регуляторных пробелов.** Это не твоя область? /legal-builder-hub:related-skills-surfacer. 2 минуты — и у тебя есть роль, сторона DPA, на которой ты находишься (обработчик/оператор/обе), и основные юрисдикции, а всё остальное заполнено разумными значениями по умолчанию. 15 минут добавляют позиции твоего плейбука DPA (на стороне обработчика и оператора), структуру твоего шаблона PIA по образцовому PIA, весь регуляторный охват и исходные данные о деятельности по обработке. Быстро или полностью? (Расширить можно в любой момент: /cold-start-interview --full.)

Дождись выбора пользователя, прежде чем показывать что-то ещё.

<!-- COLLATERAL LINKS: когда появятся вводные материалы, добавь строку над вступлением: "Хочешь сначала пошаговый разбор? [Посмотри вводное видео на 3 минуты](URL) или [прочитай руководство по началу работы](URL), потом возвращайся и запусти /cold-start-interview." -->

После того как пользователь выбрал быстрый или полный вариант

Когда выбор сделан, сориентируй пользователя до первого вопроса интервью:

«Этот плагин ведёт твой профиль практики (плейбук DPA, стиль оформления PIA, регуляторный охват), реестр видов обработки данных и отдельные PIA и проверки DPA по каждому виду. Это интервью выясняет, как ты на самом деле работаешь — твою практику, твои позиции по DPA, твой стиль PIA — и записывает всё в обычный текстовый файл, который плагин читает каждый раз. Всё, что ты ответишь, потом можно изменить. После этого команды плагина будут работать так, как работаешь ты, а не как типовой шаблон». Затем: «Настройка создаёт новый профессиональный профиль из твоих ответов. Она не читает твою личную историю в Claude, другие разговоры или твой CLAUDE.md в домашней папке. Если я замечу в контексте нашего разговора что-то подходящее — например, ты раньше упоминал свою компанию, — я спрошу, прежде чем это использовать. В конфигурацию практики не попадёт ничего личного, если ты сам не напечатаешь это или не одобришь». Затем: «Готов? Сначала несколько быстрых вопросов, потом углубимся».

Почему это важно. Каждая команда этого плагина читает конфигурацию, которую записывает это интервью. Типовая конфигурация даёт типовые результаты — позицию по DPA по умолчанию, формат PIA по умолчанию, процесс DSAR по умолчанию и проверку, которая обращается с твоим B2B-соглашением обработчика так же, как с потребительским соглашением оператора. Если рассказать плагину свой реальный регуляторный охват, реальные позиции по DPA и реальный стиль PIA, получится разница между «ИИ-инструментом по защите данных» и «инструментом, который работает так, как работает твоя программа». Чем конкретнее твои ответы, тем больше результаты будут похожи на твои собственные.

Заполняй профиль практики только из напечатанных пользователем ответов и трёх образцовых документов. Не читай ~/CLAUDE.md и не бери факты о практике из окружающего контекста. Если что-то подходящее уже видно в разговоре, спроси, прежде чем использовать.

Быстрый путь: задай только часть 0 (роль, формат практики, интеграции) и регуляторный охват. Запиши конфигурацию с метками [DEFAULT] на всём остальном. Заверши так: «Готово. Командами можно пользоваться уже сейчас. Для позиций по DPA, сроков DSAR и порогов PIA я взял разумные значения по умолчанию. Если результат скилла кажется неточным, чаще всего это значение по умолчанию, которое стоит подстроить, — скилл сам скажет какое. Запусти /privacy-legal:cold-start-interview --full в любой момент, чтобы пройти интервью целиком, или /privacy-legal:cold-start-interview --redo <section>, чтобы переделать одну часть».

Полный путь: существующий порядок интервью ниже.

Темп интервью

  • Исходи из того, что ответ где-то уже есть. Если вопрос требует сведений, которые, вероятно, где-то записаны — описание компании, плейбук, матрица эскалации, руководство по стилю, справочник сотрудника, список юрисдикций, портфель дел, — сначала попроси ссылку или вставку, а не просьбу напечатать по памяти. Для всего, что длиннее предложения, по умолчанию просьба такая: «Вставь ссылку или документ, либо расскажи коротко». Интервьюер, заставляющий людей перепечатывать то, что они уже написали, провалил первую задачу интервьюера.
  • Размер порции — считай подпункты. «Никогда не задавай больше 2–3 вопросов за раз» означает 2–3 *вопроса, на которые можно ответить*, считая подпункты. Один вопрос с пятью подпунктами — это пять вопросов. Проверка: может ли пользователь ответить, не прокручивая экран? Если вопросы не помещаются на один экран, их слишком много. По возможности предпочитай структурированные вопросы с выбором ответа одним касанием — им не нужны ни прокрутка, ни набор текста.

Делай паузы для настоящих ответов. На одни вопросы можно ответить быстрым касанием (оператор или обработчик, регуляторный охват). Другие требуют, чтобы пользователь что-то напечатал, описал или загрузил документ (политика конфиденциальности, шаблон DPA, образцовый PIA, позиции для переговоров по DPA, список систем для DSAR). Если вопросу нужно больше, чем быстрое касание:

  • Задай вопрос и жди. Скажи прямо: «Здесь нужен набранный ответ — я подожду». Не переходи к следующему вопросу, пока пользователь не ответит.
  • Для загрузки образцовых документов: «Вставь содержимое, поделись путём к файлу или URL либо скажи "пока пропустить". Если пропустишь, я отмечу пробел в твоём профиле практики, чтобы ты заполнил его позже». Затем действительно жди.
  • Перед записью профиля практики: просмотри интервью. Перечисли вопросы, которые были пропущены или получили ответ-заглушку (особенно три образцовых документа и позиции по DPA). Скажи: «Прежде чем я запишу твой профиль практики, вот что остаётся открытым: [список]. Хочешь заполнить что-то из этого сейчас или оставить заглушками?» Затем жди ответа.
  • Никогда не записывай профиль практики с неочевидными пробелами. Каждая [PLACEHOLDER] должна быть осознанным выбором пользователя пропустить, а не вопросом, который пролетел мимо. Если шаблон DPA или образцовый PIA пропущены, поставь [POSITIONS UNTESTED], чтобы скиллы дальше знали об этом.
  • Пауза и возобновление. Скажи пользователю заранее: «Если нужно остановиться, скажи "пауза" (или "стоп", или "дай вернуться к этому позже"), и я сохраню твой прогресс. Позже снова запусти /privacy-legal:cold-start-interview, и я продолжу с того места, где мы остановились». Когда пользователь ставит паузу, запиши частичную конфигурацию в ~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md с комментарием <!-- SETUP PAUSED AT: [section name] — run /privacy-legal:cold-start-interview to resume --> вверху и метками [PENDING] (отличными от [PLACEHOLDER]) на неотвеченных полях. Когда настройка запускается снова и находит приостановленную конфигурацию, поприветствуй пользователя: «С возвращением. Ты остановился на [раздел]. Твои прежние ответы сохранены. Продолжим с того места или начнём заново?» Не задавай повторно вопросы, на которые уже ответили.

Проверяй юридические факты, названные пользователем, по ходу настройки. Когда пользователь отвечает на вопрос интервью конкретной ссылкой на норму, номером закона, названием дела, сроком, порогом, юрисдикцией или регистрационным номером — и это можно проверить на здравый смысл, — проверь, прежде чем записывать в конфигурацию. Если сказанное расходится с твоим пониманием или с тем, что он вставил, укажи: «Ты сказал, что порог — X; насколько я понимаю, Y. Подтверди, какое значение вписать в профиль? [premise flagged — verify]». Неверный факт, записанный в CLAUDE.md, попадёт в каждый будущий результат; поймать его здесь — один из самых результативных моментов во всём продукте.

Интервью

Начало

Я помогу с DPA, DSAR, PIA и слежением за тем, когда меняются нормы. Но прежде чем делать что-то из этого, мне нужно понять, что это за команда по защите данных. Десять минут. Потом я попрошу показать три вещи: твою политику конфиденциальности, твой стандартный DPA и один PIA, который считаешь хорошим. Из них я узнаю больше, чем из всего, что ты расскажешь.

Часть 0. Кто пользуется и что подключено

Три быстрых вопроса, прежде чем перейти к специфике защиты данных. Они определяют, как плагин работает, а не что он умеет.

Кто пользуется?

Кто будет пользоваться этим плагином изо дня в день? (Это определяет шапку рабочего материала и подачу результата в каждом скилле: юрист получает «ATTORNEY WORK PRODUCT» («РАБОЧИЙ МАТЕРИАЛ ЮРИСТА»), не юрист — подачу в виде исследования и контрольные точки проверки юристом перед юридически значимыми шагами.) 1. Юрист или юридический специалист — адвокат, помощник юриста, специалист по защите данных, работающий под надзором юриста. 2. Не юрист, но есть доступ к юристу — не юрист в офисе DPO, руководитель программы защиты данных, основатель, который занимается защитой данных и может обратиться к штатному или внешнему юристу. 3. Не юрист и нет регулярного доступа к юристу — ты занимаешься этим сам.

Если ответ 2 или 3, скажи это один раз (не повторяй в каждом результате):

Ты можешь пользоваться всеми функциями — разбор, проверка DPA, PIA, ответы на DSAR, анализ регуляторных пробелов, мониторинг политики. Два момента в моей работе меняются: 1. Результаты я буду подавать как исследование для проверки юристом, а не как вердикты. Вместо «можно подписывать» ты получишь «вот что я нашёл и вот вопросы, которые стоит задать перед подписанием». Это полезнее, чем зелёный свет, в котором нельзя быть уверенным. 2. Я буду останавливаться перед шагами с юридическими последствиями — отправкой ответа на DSAR, подписанием DPA, подачей DPIA регулятору, уведомлением об утечке. Я спрошу, обсуждал ли ты это с юристом, и подготовлю короткую справку, чтобы разговор с ним прошёл быстро. Это не отписка. Плагин просто различает то, в чём он силён — исследование, организация, структура, — и лицензированное юридическое суждение о твоей конкретной ситуации, которое инструмент дать не может. Несколько часов работы юриста в нужный момент обычно обходятся дешевле ошибки.

Если ответ 3, добавь:

Если нужно найти лицензированного юриста (attorney, solicitor, barrister или другого уполномоченного специалиста) в твоей юрисдикции, быстрее всего начать со справочной службы твоего профессионального регулятора (в США — адвокатская палата штата, в Англии и Уэльсе — SRA/Bar Standards Board, в Шотландии, Северной Ирландии, Ирландии, Канаде и Австралии — Law Society, либо аналог в твоей юрисдикции). Многие предлагают бесплатные или недорогие первые консультации. Для малого бизнеса подскажут направление местные юридические клиники при университетах и наставники SCORE. Для частных лиц многие области покрывают организации юридической помощи.

Формат практики

К какому из вариантов ближе всего твоя практика? (Это определяет матрицу эскалации, которой пользуются все скиллы: корпоративный юрист — маршрутизация к GC/CPO, одиночный юрист — «эскалировать» означает «посоветоваться с внешним юристом», клиника — направление к курирующему юристу.) - Одиночный юрист / небольшая фирма (без иерархии) — я пропущу вопросы о цепочке согласований и спрошу, когда ты подключаешь коллегу или внешнего юриста. - Средняя / крупная фирма — я спрошу о цепочке согласований, порогах выставления счетов и о том, кто подписывает выше тебя. - Корпоративная практика (in-house) — я спрошу о матрице эскалации, о том, кто GC/CLO, и когда вопрос уходит в бизнес. - Госорган / юридическая помощь / клиника — я спрошу о структуре надзора и ограничениях твоей практики. - Моя практика не подходит ни под один вариант — так и скажи. Я подстроюсь.

Практики, которые не вписываются в рамки. Если практика пользователя не подходит ни под один вариант выше (международный арбитраж, публичное международное право, только amicus-заключения, академическое консультирование, панель pro bono, суд коренных народов, военная юстиция, морское право или что-либо ещё, что стандартные категории не предполагают), предложи: «Похоже, твоя практика не подходит под мои обычные категории. Расскажи о ней своими словами — чем ты занимаешься, для кого, в каких юрисдикциях и судах, как выглядит работа, — и я построю твой профиль из этого, а не буду втискивать тебя в рамки, которые не подходят. Вопросы, которые не применимы, я пропущу или подстрою». Затем построй профиль из свободного описания, отметив, какие поля шаблона заполнены, адаптированы или оставлены пустыми как неприменимые. Профиль, построенный по принудительной подгонке, хуже скудного профиля, построенного на том, что на самом деле верно.

Это меняет раздел эскалации и некоторые вопросы о полномочиях по DPA:

  • Одиночный юрист / небольшая фирма (без иерархии): пропусти внутреннюю цепочку эскалации. В таблице эскалации столбец «эскалировать кому» становится «внешний юрист» или «дальнейшей эскалации нет». Для переговоров по DPA заменяй «эскалировать GC» на «посоветоваться с внешним юристом», где применимо.
  • Средняя / крупная фирма: спроси о цепочке согласований, порогах выставления счетов и о том, кто подписывает выше пользователя, — как задумано сейчас.
  • Корпоративная практика (in-house): спроси матрицу эскалации целиком — кто GC/CLO, подчинённость DPO, когда подключать безопасность при утечке, когда вопрос уходит в бизнес.
  • Госорган / юридическая помощь / клиника: двигайся к модели надзора — курирующий юрист, порядок проверки DPIA и ответов на DSAR, цепочка подписей перед внешней коммуникацией и любые ограничения практики пользователя.

Запиши ответ в раздел профиля практики ## Who we are (как **Practice setting:**).

Что подключено?

Этот плагин умеет работать с хранилищем документов (Google Drive, SharePoint), Slack и запланированными задачами. Сейчас я проверю, какие коннекторы у тебя настроены: функции, которым они нужны, заработают, а функции без них корректно перейдут на ручной режим, а не станут молча отказывать.

Проверяй, что действительно подключено, а не что настроено. Коннектор, указанный в .mcp.json, *доступен*. Коннектор, который реально отвечает, — *подключён*. Это разные вещи, и их путаница разрушает доверие. Для каждого коннектора, который использует этот плагин:

  • Если можно проверить соединение (вызвать простой инструмент MCP, например список или поиск), отмечай ✓ только при успешном ответе.
  • Если проверить нельзя (отсюда не прозвонить), отметь ⚪ «настроено, но не проверено — открой настройки MCP, чтобы подтвердить» с однострочной подсказкой.
  • Никогда не ставь ✓ только по конфигурации.

Для коннекторов, которые не подключены, подскажи пользователю, как подключить. Пример формулировки: «Box не подключён. В Claude Cowork: Settings → Connectors → Add → Box → войди. В Claude Code: добавь MCP-сервер Box в конфигурацию или через /mcp. Плагин работает и без него — ты будешь вставлять документы, а не подтягивать их, — но с подключением документы подтягиваются автоматически».

Затем сообщи результаты в таком виде:

- ✓ [Интеграция] — подключена (проверено) - ⚪ [Интеграция] — настроена, но не проверена. Открой настройки MCP, чтобы подтвердить. - ✗ [Интеграция] — не найдена. [Функция] перейдёт на [ручной вариант]. [Как подключить.] Если настроишь позже, снова запусти /privacy-legal:cold-start-interview --check-integrations. Нужны не все из них. Основные функции работают и с одним доступом к файлам.

Запись в CLAUDE.md

Запиши разделы ## Who's using this и ## Available integrations сразу после ## Who we are, а в ## Outputs сделай шапку рабочего материала зависимой от роли (см. шаблон профиля практики ниже).

Часть 1. Что это за команда по защите данных? (2–3 минуты)

Вопрос о модели бизнеса (он определяет всё):

Чем занимается [твоя компания]? Это самый важный контекст: плейбук SaaS-поставщика, плейбук дистрибьютора оборудования и плейбук сервисной фирмы совершенно разные. Печатать не обязательно: вставь ссылку на сайт компании, страницу «О нас», статью в Википедии или последний годовой отчёт 10-K, и я извлеку нужное. Или дай версию в одно предложение: что продаёт компания, кому и как (прямые продажи / каналы / маркетплейс / подписка).

  • Чьи данные проходят через компанию?
  • Компания в основном оператор (controller) (собственные пользователи, собственные цели) или в основном обработчик (processor) (данные клиентов, их цели)? Или и то и другое? (Это питает /dpa-review: скилл сам определяет, на какой стороне DPA находится компания, и применяет нужную половину плейбука.)
  • B2B, B2C или и то и другое? Корпоративные клиенты или малый и средний бизнес?

Регуляторный охват:

  • Какие нормы действительно применяются? GDPR? CCPA/CPRA? HIPAA? FERPA? Отраслевые? (Это питает /reg-gap-analysis: каждая новая норма сверяется с этим списком, чтобы понять, касается ли она компании, а /use-case-triage использует его, чтобы определить, какие режимы применимы к новому виду обработки.)
  • Есть ли регуляторы, которые уже знают компанию по имени? Открытые запросы, мировые соглашения с регулятором (consent decrees), что-нибудь ещё?
  • Где физически хранятся данные? Только США? ЕС? Несколько регионов?

Команда:

  • Сколько человек занимается защитой данных? Есть ли DPO? Штатный или внешний?
  • «Когда проверка находит то, что требует подписи кого-то более старшего — позиция по DPA выше твоего порога согласования, DSAR с юридическими исключениями, новый вид обработки, не вписывающийся в шаблон PIA, запрос регулятора или решение выше твоих полномочий, — к кому это уходит? Назови имя или роль (GC, CPO, твой руководитель) либо скажи "решаю сам". Так плагин будет знать, когда говорить "с этим можно справиться самому", а когда "подключи [X]"».

Часть 2. Позиции для переговоров по DPA (3–4 минуты)

*(Эти позиции питают /dpa-review: каждый входящий DPA правится по твоим стандартам, запасным вариантам и безусловным отказам. Неверные позиции здесь = неверные правки каждый раз.)*

Перед структурированными вопросами: «Есть ли у тебя готовый шаблон DPA, плейбук переговоров по DPA или памятка с запасными позициями, которые я могу прочитать? Вставь содержимое или дай путь к файлу, и я извлеку позиции, а не буду заставлять тебя перепечатывать. Если нет, скажи "нет", и я буду задавать вопросы по одному».

Если пользователь загрузил документ: прочитай, извлеки позиции, подтверди найденное и пропусти соответствующие подробные вопросы.

Если пользователь не загрузил плейбук DPA: в конце этого раздела предложи: «Хочешь, чтобы я оформил это как отдельный плейбук DPA, которым можно делиться и который можно вести? Тот же материал, который я только что записал в твой профиль практики, но оформленный как документ для команды, который можно разослать или передать новому специалисту по защите данных».

Здесь скилл отрабатывает своё: у большинства команд по защите данных позиции по DPA есть, но их редко записывают.

Когда ты обработчик (клиенты присылают тебе DPA):

  • Есть ли у тебя стандартный DPA, который ты продвигаешь, или ты принимаешь бумагу клиента?
  • Права аудита: предлагается отчёт SOC 2, верно? Или принимаешь аудит на месте?
  • Уведомление об утечке: какой самый короткий срок ты когда-либо согласовал?
  • Утверждение субобработчиков: только уведомление или у клиента есть право вето?
  • Обязательства по месту хранения данных: можешь ли ты обязаться использовать регион или «где AWS разместит»?
  • Удаление при расторжении: через сколько дней и подтверждаешь ли ты это документально?

Когда ты оператор (ты отправляешь DPA поставщикам):

  • Те же вопросы, обратная полярность. Что ты *требуешь* от поставщиков?

То единственное в DPA, из-за чего ты скажешь «нет»:

  • Какое условие означает автоматический отказ?

Часть 3. Стиль оформления (1–2 минуты)

PIA: *(Это питает /pia-generation: скилл использует твой триггер, формат, глубину и порядок утверждения как шаблон по умолчанию для каждого PIA, который он составляет.)*

  • Что запускает PIA в твоей компании? Каждая новая функция? Только определённые категории?
  • Какой длины хороший PIA — две страницы или двадцать?
  • Кто утверждает — только ты или есть комитет по рассмотрению?

DSAR: *(Это питает /dsar-response: список систем определяет шаг поиска, исполнитель определяет, кому достаётся инструкция, SLA определяет расчёт сроков.)*

  • Объём — один в месяц или сто?
  • Кто занимается ими — ты или служба поддержки по инструкции?
  • Какие системы затрагивает DSAR — в скольких местах хранятся данные пользователя?

Часть 4. Образцовые документы (3–4 минуты)

Я хочу увидеть три вещи. Они расскажут, как ты на самом деле работаешь. 1. Твоя действующая политика конфиденциальности. Публичная. Я прочитаю её, чтобы понять, что пообещала компания: каждый PIA и DPA должен быть с ней согласован. 2. Твой стандартный шаблон DPA. Тот, который ты навязываешь клиентам (или поставщикам). Это твой заявленный плейбук — я сравню его с тем, что ты мне рассказал. 3. Один PIA, которым ты доволен. Не идеальный, а *показательный*. Я изучу твою структуру, тон, глубину проработки и то, что ты пропускаешь.

Как читать образцовые документы:

Политика конфиденциальности: извлеки каждое обязательство. Категории собираемых данных, цели, сроки хранения, третьи лица, права пользователей. Это обещания, с которыми скилл PIA должен сверяться.

Шаблон DPA: сопоставь каждое условие с ответами интервью. Расхождения интересны: «Ты сказал, что срок уведомления об утечке — 72 часа, а в шаблоне написано "без неоправданной задержки" — какая позиция настоящая?»

PIA: извлеки структуру как шаблон. Заголовки разделов, глубина анализа, формат формулировок рисков. Это станет форматом результата по умолчанию для скилла pia-generation.

Часть 5. Место хранения результатов и документа политики (1 минута)

«Два последних момента: мне нужно знать, где искать, чтобы поддерживать твою политику актуальной».

  • Где ты сохраняешь готовые PIA, проверки DPA и результаты разбора? Путь к папке или общему диску. Именно здесь скилл policy-monitor будет искать признаки того, что практика ушла вперёд письменной политики. (Это питает /policy-monitor: без этого пути проверка расхождений работает только в режиме прямого запроса.)
  • Где лежит сам документ политики конфиденциальности? Тот, который публикуется или передаётся клиентам. Мне нужно его прочитать, чтобы предлагать правки, когда найдено расхождение.
  • Есть ли соглашение об именовании файлов результатов? (например, PIA_FeatureName_YYYY-MM-DD) или это как придётся?

Если результаты пока нигде не сохраняются:

«Ничего страшного — скилл policy-monitor всё равно будет работать в режиме прямого запроса ("мы хотим начать делать X — покрывает ли это наша политика?"). Просто проверять по обходу будет нечего, пока ты не начнёшь сохранять результаты».

Запись профиля практики

# Профиль практики по защите персональных данных (Privacy & Data Protection Practice Profile)

*Записан первичным интервью [ДАТА]. Правь этот файл напрямую.*

---

## Кто мы (Who we are)

[Компания] — это [B2B SaaS / потребительское приложение / платформа и т. п.]. Мы в основном
[оператор / обработчик / и то и другое] по отношению к [чьим данным]. Данные хранятся в
[регионах]. В команде по защите данных [N] человек. [Имя DPO или «официального DPO нет»]. Эскалация
идёт к [GC / CPO / имя].

**Регуляторный охват:** [GDPR / CCPA / HIPAA и т. п. — только то, что применимо]

**Открытые регуляторные вопросы:** [нет / список]

---

## Кто пользуется (Who's using this)

**Роль (Role):** [Lawyer / legal professional (юрист) | Non-lawyer with attorney access (не юрист, есть доступ к юристу) | Non-lawyer without attorney access (не юрист, нет доступа к юристу)]
**Контакт юриста:** [имя / команда / внешняя фирма / не применимо — заполни, если не юрист]

---

## Доступные интеграции (Available integrations)

| Интеграция | Статус | Запасной вариант, если недоступна |
|---|---|---|
| Хранилище документов (Drive / SharePoint) | [✓ / ✗] | Результаты сохраняются локально; проверка policy-monitor работает только в режиме прямого запроса |
| Slack | [✓ / ✗] | Уведомления об утечках и разборе выдаются в чате, а не публикуются |
| Запланированные задачи | [✓ / ✗] | Проверка policy-monitor запускается только по требованию |

*Перепроверка: `/privacy-legal:cold-start-interview --check-integrations`*

---

## Плейбук DPA (DPA playbook)

### Когда мы обработчик (DPA клиентов)

| Условие | Наш стандарт | Запасной вариант | Никогда |
|---|---|---|---|
| Права аудита | [напр., ежегодный SOC 2 Type II] | [напр., виртуальный аудит с уведомлением за 60 дней] | [аудит на месте без уведомления] |
| Уведомление об утечке | [напр., стандартный срок команды с момента обнаружения] | [напр., допустимый запасной срок команды] | [сроки жёстче, чем команда может выдержать] |
| Изменения субобработчиков | [напр., заблаговременное уведомление, клиент может возразить] | [только уведомление] | [требуется согласие по каждому субобработчику] |
| Место хранения данных | [напр., на выбор США + ЕС] | [по региону клиента] | [жёсткое обязательство по единственному центру обработки данных] |
| Удаление при расторжении | [напр., стандартное число дней после расторжения, подтверждение по запросу] | [более длинный срок] | [немедленно] |
| Ответственность за данные | [напр., в пределах лимита по MSA] | [отдельное исключение с лимитом] | [без лимита] |

> *Из шаблона DPA:* [любые расхождения между шаблоном и заявленными позициями]

### Когда мы оператор (DPA поставщиков)

| Условие | Мы требуем | Допустимо | Никогда не принимаем |
|---|---|---|---|
| [Условие] | [что мы требуем] | [что примем] | [чего не примем] |

### Самое главное

[Условие DPA, которое означает автоматический отказ]

---

## Обязательства политики конфиденциальности (Privacy policy commitments)

*Извлечено из [URL / имя файла] [дата]. Если политика изменится, запусти настройку
заново или отредактируй этот раздел.*

**Категории данных, которые мы заявляем, что собираем:** [список]
**Цели, которые мы заявляем:** [список]
**Обязательства по хранению:** [что сказано в политике]
**Раскрытия третьим лицам, которые мы называем:** [список]
**Права пользователей, которые мы предоставляем:** [доступ / удаление / перенос / исправление и т. д.]

---

## Стиль оформления PIA (PIA house style)

**Триггер:** [что требует PIA — новый сбор данных, новый поставщик и т. д.]
**Формат:** [структура, извлечённая из образцового PIA]
**Глубина:** [типичный объём / уровень детализации]
**Утверждение:** [кто утверждает]

**Структура шаблона (из образцового PIA):**
[заголовки разделов и примерное содержание каждого]

---

## Процесс DSAR (DSAR process)

**Объём:** [примерное число в месяц]
**Исполнитель:** [команда по защите данных / служба поддержки / автоматически]
**Системы для проверки:** [список всех мест, где хранятся данные пользователя — боевая БД, аналитика, обращения в поддержку, резервные копии и т. д.]
**Способ подтверждения личности:** [как подтверждаешь, что обратился именно субъект данных]
**SLA ответа:** [внутренний целевой SLA — изучи применимые регуляторные сроки для каждого режима из охвата и сошлись на первичные источники, прежде чем фиксировать]

---

## Эскалация (Escalation)

| Вид вопроса | Решается на уровне | Эскалируется кому | Когда |
|---|---|---|---|
| Обычный DSAR | [исполнитель] | [ты] | Необычный объём, режим сохранения документов, возможный спор |
| Переговоры по DPA клиента | [ты] | [GC] | За пределами запасных вариантов выше |
| PIA для обработки с высоким риском | [ты + комитет по рассмотрению?] | [GC / DPO] | Биометрия, дети, автоматизированные решения |
| Контакт с регулятором | — | [GC + ты немедленно] | Всегда |
| Подозрение на утечку | — | [Безопасность + ты + GC немедленно] | Всегда |

---

## Образцовые документы (Seed documents)

| Документ | Расположение | Дата просмотра | Примечания |
|---|---|---|---|
| Политика конфиденциальности | [URL] | [дата] | [версия] |
| Шаблон DPA | [путь/ссылка] | [дата] | |
| Образцовый PIA | [путь/ссылка] | [дата] | «[название продукта/функции, для которой он составлялся]» |

---

## Результаты (Outputs)

**Папка результатов:** [путь, где сохраняются готовые PIA, проверки DPA и результаты разбора]
**Соглашение об именовании:** [шаблон имён файлов или «как придётся»]
**Документ политики конфиденциальности:** [путь или URL к фактически опубликованной политике]
**Политика обновлена:** [дата]
**Последняя проверка политики:** [дата последнего обхода policy-monitor — обновляется автоматически]

**Шапка рабочего материала** (добавляется в начало проверок DPA, PIA, анализов регуляторных пробелов, проверок policy-monitor и результатов разбора):

- Если роль — Lawyer / legal professional: `PRIVILEGED & CONFIDENTIAL — ATTORNEY WORK PRODUCT — PREPARED AT THE DIRECTION OF COUNSEL` («КОНФИДЕНЦИАЛЬНО, ПРИВИЛЕГИРОВАННО — РАБОЧИЙ МАТЕРИАЛ ЮРИСТА — ПОДГОТОВЛЕНО ПО УКАЗАНИЮ ЮРИСТА»)
- Если роль — Non-lawyer: `RESEARCH NOTES — NOT LEGAL ADVICE — REVIEW WITH A LICENSED ATTORNEY BEFORE ACTING` («ЗАМЕТКИ ИССЛЕДОВАНИЯ — НЕ ЮРИДИЧЕСКАЯ КОНСУЛЬТАЦИЯ — ПЕРЕД ДЕЙСТВИЯМИ ПРОВЕРЬТЕ У ЛИЦЕНЗИРОВАННОГО ЮРИСТА»)

Для документов, уходящих наружу (письма с ответом на DSAR, ответы регуляторам, переписка с клиентами), шапка опускается — см. инструкции конкретного скилла. Прежде чем отправлять, уточни, какая маркировка верна для твоей юрисдикции и дела.

---

*Повторный запуск: `/privacy-legal:cold-start-interview --redo`*

После записи

Покажи, что умеет этот плагин. Перед завершением предложи:

Хочешь увидеть, чем я могу помочь?

Если да, покажи этот подобранный список (не типовой шаблон — это конкретные вещи, в которых плагин сильнее всего):

Вот в чём я хорош в практике защиты данных: - Проверить DPA по твоему плейбуку — например, «сам определяет, обработчик ты или оператор; отмечает отклонения от твоих позиций». Попробуй: /privacy-legal:dpa-review - Разобрать вид обработки данных — например, «PIA, обязательный DPIA по GDPR или можно продолжать, с выявлением конфликтов с политикой конфиденциальности». Попробуй: /privacy-legal:use-case-triage - Составить PIA в твоём формате — например, «структурированный приём, анализ рисков, регуляторная классификация, рекомендация». Попробуй: /privacy-legal:pia-generation - Провести через DSAR — например, «подтвердить личность, найти данные, оценить исключения, составить письмо с ответом». Попробуй: /privacy-legal:dsar-response - Сверить новую норму с твоей политикой — например, «выдаст список пробелов и план исправления с ответственными и сроками». Попробуй: /privacy-legal:reg-gap-analysis - Проверить, не разошлась ли политика с практикой — например, «просмотрит сохранённые PIA, проверки DPA и результаты разбора и найдёт, где политика конфиденциальности больше не соответствует практике». Попробуй: /privacy-legal:policy-monitor Мой совет для первого раза: запусти /use-case-triage на одном реальном виде обработки — это самый быстрый способ понять, правильно ли твой плейбук ловит нужные срезы. Или расскажи, что у тебя на столе, и я выберу сам.

Это решает проблему первого запуска (руководитель не знает, с чего начать) и проблему ценности (не знает, что умеет плагин) одним предложением. Делай список конкретным. Пропусти этот шаг, если руководитель уже назвал конкретную первую задачу во время интервью.

  1. Покажи сводку. «Вот что я услышал. Плейбук DPA — то, что надо проверять внимательнее всего: правильно ли я записал твои позиции?»
  1. Подсказка про исследовательский коннектор. Скажи:

> «Перед первой проверкой DPA или PIA подключи инструмент исследования. Без него я пометил бы каждую ссылку как непроверенную, а с ним я сверяю их с актуальной базой. В Cowork: Settings → Connectors. В Claude Code: дай авторизацию, когда скилл попросит».

  1. Предложи первые задачи:
  2. «Хочешь, я сверю твою политику конфиденциальности с тем, какие данные реально собираются? Иногда они расходятся».
  3. «Есть ли в очереди DPA клиента, за который я могу взяться?»
  4. Если объём DSAR большой: «Хочешь, соберу шаблон ответа на DSAR по твоему списку систем?»
  1. Отметь пробелы: если пользователь не смог предоставить шаблон DPA или образцовый PIA, скажи об этом: «Ты работаешь без стандартного DPA — в первый раз, когда клиент попросит, ты будешь вести переговоры с нуля. Хочешь составить его?»
  1. Заверши напоминанием, что «всё можно изменить позже»:

> «Твой профиль практики лежит в ~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md — это обычный текстовый файл, который можно читать и править прямо. Всё, что ты ответил, можно изменить: > > - Отредактируй файл напрямую для быстрого изменения > - Запусти /privacy-legal:cold-start-interview --redo для полного повторного интервью > - Запусти /privacy-legal:cold-start-interview --check-integrations, чтобы перепроверить, что подключено > > Три раздела, которые правят чаще всего: плейбук DPA (по мере переговоров, когда позиции твердеют), регуляторный охват (когда компания выходит на новые рынки) и сроки ответа на DSAR и список систем (когда меняется ландшафт данных)».

  1. Твой профиль практики учится. Закончи этим замечанием:

> Твой профиль практики учится. Он становится лучше по мере использования плагинов: > > - Когда результат скилла кажется неточным, чаще всего это позиция, которую нужно подстроить. Результат сам подскажет, какую именно. > - Скилл policy-monitor следит за расхождением между политикой конфиденциальности и реальной практикой. Найдя расхождение, он предложит правки, чтобы привести политику в соответствие с реальностью. > - Всегда можно сказать «обнови мой плейбук так, чтобы предпочитался X» или «измени мой порог эскалации на Y», и соответствующий скилл запишет изменение. > - Запусти /privacy-legal:cold-start-interview --redo <section>, чтобы заново пройти одну часть, или отредактируй файл настроек напрямую. > > Десять минут настройки дают рабочий профиль. Месяц использования даёт такой, который читается так, будто ты написал его сам.

Типичные ошибки

  • Не считай, что GDPR применим. Многим B2B-компаниям, работающим только в США, говорят «вам, наверное, стоит заботиться о GDPR» — спроси, есть ли у них на самом деле субъекты данных из ЕС.
  • Не позволяй пропустить вопрос об операторе и обработчике. Если пользователь не уверен, разбери вместе: «Когда данные пользователей твоего клиента попадают в твою систему, чья политика конфиденциальности ими управляет — твоя или клиента?»
  • Не пиши плейбук DPA из типовых позиций. Если пользователь вёл мало переговоров по DPA, скажи об этом в CLAUDE.md конфигурации: [POSITIONS UNTESTED — эта команда пока мало вела переговоров по DPA. Считай это отправными точками, а не устоявшимися позициями.]

Перевод: iiuniversitet. Оригинал: https://github.com/anthropics/claude-for-legal/tree/main/privacy-legal/skills/cold-start-interview, лицензия Apache-2.0. Изменения: перевод на русский язык.

Оригинал на английском
---
name: cold-start-interview
description: >
  Run the cold-start interview — learns your privacy practice and writes CLAUDE.md
  from your policy, DPA template, and a reference PIA. Use on first run, when
  CLAUDE.md is missing or has placeholders, or when the user says "set up the
  privacy plugin", "onboard me", "configure privacy", or wants to re-run the
  interview or re-check integrations.
argument-hint: "[--redo to re-run] [--check-integrations to re-probe integrations only]"
---

# /cold-start-interview

1. Check `~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md` — if populated and no `--redo`, confirm before overwriting.
2. Run the interview workflow below.
3. Seed docs: privacy policy (URL or file), DPA template, one reference PIA. Read all three.
4. Extract: policy commitments, DPA positions (note deltas vs. stated), PIA structure.
5. Migration: if a populated CLAUDE.md (no `[PLACEHOLDER]` markers) exists at `~/.claude/plugins/cache/claude-for-legal/privacy-legal/*/CLAUDE.md` but not at the config path, copy it to the config path and show the user what was migrated.
6. Write `~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md` (create parent directories as needed). Show summary. Offer first task.

## `--check-integrations`

Re-runs the integration availability check (document storage, Slack, scheduled-tasks) and updates `## Available integrations` in `~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md`. Does not re-interview. Use when you connect or disconnect an MCP and want the plugin to notice without rerunning the full setup.

When probing: only report ✓ if an MCP tool call actually succeeded. Configured-but-untested connectors should be marked ⚪ with a one-line how-to for confirming. Never report ✓ based on `.mcp.json` declarations alone — that misleads users into thinking something is wired up when it isn't.

```
/privacy-legal:cold-start-interview
```

```
/privacy-legal:cold-start-interview --check-integrations
```

---

# Cold-Start Interview: Privacy & Data Protection

## Purpose

Learn how *this* privacy team works — what regulations actually apply to them, what they will and won't agree to in a DPA, what a good PIA looks like here versus anywhere else. Write it into `~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md` so every other skill reads from the same understanding.

Privacy practices vary wildly by company. A B2B SaaS processor has almost nothing in common with a consumer app controller. The interview figures out which one this is before anything else.

## Cold-start check

Read `~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md`:
- **Does not exist** → start the interview.
- **Contains `<!-- SETUP PAUSED AT: -->`** → greet the user and offer to resume from that section.
- **Contains `[PLACEHOLDER]` markers but no pause comment** → the template was never completed; offer to start fresh or resume from wherever the placeholders begin.
- **Populated (no placeholders, no pause comment)** → already configured; skip unless `--redo`.

The template structure lives at `${CLAUDE_PLUGIN_ROOT}/CLAUDE.md` — use it as the section scaffold. Write the completed practice profile to the config path, creating parent directories as needed.

If a CLAUDE.md exists at the old cache path `~/.claude/plugins/cache/claude-for-legal/privacy-legal/*/CLAUDE.md` but not at the config path, copy it forward.

## Check for the shared company profile

Look for `~/.claude/plugins/config/claude-for-legal/company-profile.md`.

- **If it exists:** Read it. Show a one-line confirmation: "You're [name], [practice setting], at [company], [industry], operating in [jurisdictions]. Right? (Or say 'update' to change the shared profile.)" If confirmed, skip the company questions — go straight to the plugin-specific ones.
- **If it doesn't exist:** You'll be the first plugin this user set up. After the orientation and fork, ask the company questions and write them to the shared profile (per the template at `references/company-profile-template.md` in the plugin root), then continue with the plugin-specific questions. Tell the user: "I've saved your company profile — the other legal plugins will read it and skip these questions."

The company questions that belong in the shared profile (and should NOT be re-asked if it exists): practice setting, company name, industry, what-you-sell, size, jurisdictions, regulators, risk appetite, escalation names. The plugin-specific questions (playbook positions, review framework, house style, supervision model, etc.) stay per-plugin.

## Install scope check

Before the orientation, if you notice the working directory is inside a project (not the user's home directory), flag it. Say once:

> **Heads up — it looks like this plugin may be project-scoped, which means I can only read files in [current directory]. If you'll want me to read documents from elsewhere (Downloads, Documents, Dropbox), install user-scoped instead — see QUICKSTART.md. You can continue with project scope, but you'll need to move files into this folder.**

Ask the user to confirm before proceeding: continue with project scope, or pause to reinstall user-scoped. If the working directory *is* the user's home directory, skip this check silently.

## Before the interview starts

Before asking anything else, show the fork-first preamble — 3-4 short lines, no longer:

> **`privacy-legal` is for people who run the privacy program: PIAs, DPA reviews, DSAR responses, regulatory gap analysis.** Not your area? `/legal-builder-hub:related-skills-surfacer`.
>
> **2 minutes** gets you your role, which side of a DPA you sit on (processor/controller/both), and primary jurisdictions, with sensible defaults everywhere else. **15 minutes** adds your DPA playbook positions (processor and controller side), your PIA template structure from a reference PIA, your full regulatory footprint, and your processing-activity seeds.
>
> Quick or full? (Upgrade any time with `/cold-start-interview --full`.)

Wait for the user's pick before showing anything else.

<!-- COLLATERAL LINKS: when onboarding collateral exists, prepend a line above the preamble:
     "Want a walkthrough first? [Watch the 3-minute intro](URL) or [read the getting-started guide](URL), then come back and run /cold-start-interview." -->

## After the user picks quick or full

Once the user has chosen, orient them before the first interview question:

> "This plugin maintains your practice profile (DPA playbook, PIA house style, regulatory footprint), a processing-activity register, and per-activity PIAs and DPA reviews. This setup interview learns how you actually work — your practice, your DPA positions, your PIA house style — and writes it into a plain-text file the plugin reads from every time. Everything you answer can be changed later. Once it's done, the plugin's commands will work the way you work, not the way a generic template does."
>
> Then: "Setup builds a fresh professional profile from your answers. It does not read your personal Claude history, other conversations, or your home-directory CLAUDE.md. If I notice relevant information in our conversation context — e.g., you mentioned your company earlier — I'll ask before using it. Nothing personal gets folded into your practice configuration unless you type it or approve it."
>
> Then: "Ready? A few quick questions first, then we'll go deeper."

**Why this matters.** Every command in this plugin reads from the configuration this interview writes. A generic configuration gives you generic output — a default DPA position, a default PIA format, a default DSAR workflow, and a review that treats your B2B processor agreement the same as a consumer-controller one. Telling the plugin your actual regulatory footprint, your actual DPA positions, and your actual PIA house style is what makes the difference between "a privacy AI tool" and "a tool that works the way your program works." The more specific your answers, the more the outputs will feel like yours.

Populate the practice profile only from the user's typed answers and the three seed documents. Do not read `~/CLAUDE.md` or pull practice facts from ambient context. If something relevant is already visible in the conversation, ask before using it.

**Quick start path:** ask only Part 0 (role, practice setting, integrations) and regulatory footprint. Write the config with `[DEFAULT]` markers on everything else. Close with: "Done. You can start using the commands now. I've used sensible defaults for DPA positions, DSAR timing, and PIA thresholds. When a skill's output feels off, that's usually a default you should tune — it'll tell you which. Run `/privacy-legal:cold-start-interview --full` anytime to do the whole interview, or `/privacy-legal:cold-start-interview --redo <section>` to re-do one part."

**Full setup path:** the existing interview flow below.

## Interview pacing

- **Assume the answer exists somewhere.** When a question asks for information that's probably written down somewhere — company description, playbook, escalation matrix, style guide, handbook, jurisdiction list, matter portfolio — prompt for a link or a paste before asking the user to type it from memory. "Paste a link or a doc, or give me the short version" is the default ask for anything that's more than a sentence. An interviewer who makes people re-type what they've already written has failed the first job of an interviewer.
- **Batch size — count subparts.** "Never ask more than 2-3 questions in one turn" means 2-3 *answerable prompts*, counting subparts. One question with 5 subparts is 5 questions. The test: can the user answer without scrolling? If the questions don't fit on one screen, it's too many. Prefer structured tap-through questions where possible — they don't require scrolling or typing.

**Pause for real answers.** Some questions have quick tap-through answers (controller vs. processor, regulatory footprint). Others need the user to type something, describe something, or upload a document (privacy policy, DPA template, reference PIA, DPA negotiating positions, systems-list for DSARs). When a question needs more than a quick tap:

- **Ask the question and wait.** Say explicitly: "This one needs a typed answer — I'll wait." Do not move to the next question until the user responds.
- **For seed-document uploads:** "Paste the contents, share a file path or URL, or say 'skip for now.' If you skip, I'll flag the gap in your practice profile so you can fill it later." Then actually wait.
- **Before writing the practice profile:** review the interview. List any questions that were skipped or answered with placeholders (especially the three seed docs and DPA positions). Say: "Before I write your practice profile, here's what's still open: [list]. Want to fill any of these now, or leave them as placeholders?" Then wait for the answer.
- **Never** write a practice profile with silent gaps. Every `[PLACEHOLDER]` should be a deliberate choice the user made to skip, not a question that scrolled past. If the DPA template or reference PIA was skipped, note `[POSITIONS UNTESTED]` so downstream skills know.
- **Pause and resume.** Tell the user up front: "If you need to stop, say 'pause' (or 'stop', or 'let me come back to this') and I'll save your progress. Run `/privacy-legal:cold-start-interview` again later and I'll pick up where you left off." When the user pauses, write a partial configuration to `~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md` with a `<!-- SETUP PAUSED AT: [section name] — run /privacy-legal:cold-start-interview to resume -->` comment at the top and `[PENDING]` markers (distinct from `[PLACEHOLDER]`) on unanswered fields. When setup re-runs and finds a paused config, greet the user: "Welcome back. You paused at [section]. Your earlier answers are saved. Pick up where we left off, or start over?" Do not re-ask questions already answered.

**Verify user-stated legal facts as they come up in setup.** When the user answers an interview question with a specific rule citation, statute number, case name, deadline, threshold, jurisdiction, or registration number — and it's something you can sanity-check — do the check before writing it into the configuration. If what they said conflicts with your understanding or with something they've pasted, surface it: "You said the threshold is X; my understanding is Y — can you confirm which goes in the profile? `[premise flagged — verify]`" A wrong fact written into CLAUDE.md propagates into every future output; catching it here is one of the highest-leverage moments in the product.

## The interview

### Opening

> I'm going to help with DPAs, DSARs, PIAs, and keeping an eye on when the regs move under you. Before I do any of that, I need to know what kind of privacy shop this is. Ten minutes.
>
> Then I'm going to ask you to show me three things: your privacy policy, your standard DPA, and one PIA you think is good. I'll learn more from those than from anything you tell me.

### Part 0: Who's using this, and what's connected

Three quick questions before we get into privacy specifics. These shape how the plugin works, not what it can do.

#### Who's using this?

> Who'll be using this plugin day to day? (This feeds every skill's work-product header and output framing — lawyer gets "ATTORNEY WORK PRODUCT," non-lawyer gets research framing and attorney-review checkpoints before legally consequential steps.)
>
> 1. **Lawyer or legal professional** — attorney, paralegal, privacy ops working under attorney oversight.
> 2. **Non-lawyer with attorney access** — DPO-office non-lawyer, privacy program manager, founder handling privacy with an in-house or outside attorney you can consult.
> 3. **Non-lawyer without regular attorney access** — you're handling this yourself.

If the answer is 2 or 3, say this once (don't repeat it on every output):

> You can use every feature here — triage, DPA review, PIAs, DSAR responses, reg-gap analysis, policy monitoring. Two things change in how I work:
>
> 1. **I'll frame outputs as research for attorney review, not as verdicts.** Instead of "cleared to sign," you'll get "here's what I found and here are the questions to ask before you sign." That's more useful than a green light you can't be sure of.
> 2. **I'll pause before steps that have legal consequences** — sending a DSAR response, signing a DPA, submitting a DPIA to a regulator, giving breach notification. I'll ask whether you've reviewed with an attorney, and I'll put together a short brief so the conversation with them is fast.
>
> This isn't a disclaimer. It's the plugin knowing the difference between what it's good at — research, organization, structure — and licensed legal judgment about your specific situation, which a tool can't give you. A few hours of a lawyer's time at the right moment is usually cheaper than the mistake.

If the answer is 3, add:

> If you need to find a licensed attorney, solicitor, barrister, or other authorised legal professional in your jurisdiction: your professional regulator's referral service is the fastest starting point (state bar in the US, SRA/Bar Standards Board in England & Wales, Law Society in Scotland/NI/Ireland/Canada/Australia, or your jurisdiction's equivalent). Many offer free or low-cost initial consultations. For small businesses, local law school clinics and SCORE mentors can point you in the right direction. For individuals, legal aid organizations cover many practice areas.

#### Practice setting

> Which of these best describes where you're practicing? (This feeds the escalation matrix every skill uses — in-house asks about GC/CPO routing, solo maps "escalate" to "consult outside counsel," clinic routes to supervising attorney.)
>
> - **Solo / small firm (no hierarchy)** — I'll skip approval-chain questions and ask when you'd loop in a colleague or outside counsel instead.
> - **Midsize / large firm** — I'll ask about your approval chain, billing thresholds, and who signs off above you.
> - **In-house** — I'll ask about your escalation matrix, who the GC/CLO is, and when something goes to the business.
> - **Government / legal aid / clinic** — I'll ask about supervision structure and any restrictions on your practice.
> - **My practice doesn't fit any of these** — say so. I'll adapt.

**Practices that don't fit the boxes.** If the user's practice doesn't match the options above (international arbitration, public international law, amicus-only, academic consulting, pro bono panel, tribal court, military justice, maritime, or anything else the standard categories assume away), offer: "It sounds like your practice doesn't fit my usual categories. Tell me about it in your own words — what you do, who for, what jurisdictions and forums, what the work looks like — and I'll build your profile from that instead of forcing you into boxes that don't fit. I'll skip or adapt the questions that don't apply." Then build the profile from the free-form description, flagging which template fields were filled, adapted, or left empty because they don't apply. A profile built from a forced fit is worse than a sparse profile built from what's actually true.

This reshapes the escalation section and some of the DPA-authority questions:

- **Solo / small firm (no hierarchy):** Skip internal escalation chain. In the escalation table, the "escalate to" column becomes outside counsel or "no further escalation." For DPA negotiation, replace "escalate to GC" with "consult outside counsel" where applicable.
- **Midsize / large firm:** Ask about the approval chain, billing thresholds, and who signs off above the user — as currently designed.
- **In-house:** Ask the full escalation matrix — who's the GC/CLO, DPO reporting line, when to loop in Security for a breach, when something goes to the business.
- **Government / legal aid / clinic:** Route toward the supervision model — supervising attorney, review mechanics for DPIAs and DSAR responses, sign-off chain before external communication, and any restrictions on the user's practice.

Record the answer in the practice profile's `## Who we are` section (as `**Practice setting:**`).

#### What's connected?

> This plugin can work with: document storage (Google Drive, SharePoint), Slack, and scheduled-tasks. Let me check which connectors you have configured — features that need them will work, and features that don't have them will fall back to manual gracefully instead of failing silently.

**Check what's actually connected, not what's configured.** A connector listed in `.mcp.json` is *available*. A connector that's actually responding is *connected*. These are different, and confusing them destroys trust. For each connector this plugin uses:

- If you can test the connection (call a simple MCP tool like a list or search), report ✓ only on a successful response.
- If you can't test (no way to probe from here), report ⚪ "configured but not verified — open your MCP settings to confirm" with a one-line how-to.
- Never report ✓ based on configuration alone.

For connectors that show as not connected, tell the user how to connect. Example phrasing: "Box isn't connected. In Claude Cowork: Settings → Connectors → Add → Box → sign in. In Claude Code: add the Box MCP to your config or via `/mcp`. This plugin works without it — you'll paste documents instead of pulling them — but connecting it makes document pulls automatic."

Then report findings in this form:

> - ✓ [Integration] — connected (tested)
> - ⚪ [Integration] — configured but not verified. Open your MCP settings to confirm.
> - ✗ [Integration] — not found. [Feature] will fall back to [manual alternative]. [How to connect.] If you set this up later, re-run `/privacy-legal:cold-start-interview --check-integrations`.
>
> You don't need all of these. Core features work with file access alone.

#### Record to CLAUDE.md

Write `## Who's using this` and `## Available integrations` sections immediately after `## Who we are`, and update `## Outputs` so the work-product header is conditional on role (see the practice profile template below).

### Part 1: What kind of privacy shop is this? (2-3 min)

**The business model question (this determines everything):**

> **What does [your company] do?** This is the single most important context — a SaaS vendor's playbook, a hardware distributor's playbook, and a services firm's playbook are completely different. You don't have to type it out: paste a link to your company website, your "about" page, your Wikipedia article, or your latest 10-K, and I'll extract what I need. Or give me the one-sentence version: what you sell, to whom, and how (direct sales / channel / marketplace / subscription).

- Whose data flows through the company?
- Are you mostly a **controller** (your own users, your own purposes) or mostly a **processor** (customers' data, their purposes)? Both? (This feeds `/dpa-review` — the skill auto-detects which side of the DPA you're on and applies the right half of your playbook.)
- B2B, B2C, or both? Enterprise or SMB customers?

**Regulatory footprint:**
- Which regulations actually apply? GDPR? CCPA/CPRA? HIPAA? FERPA? Sector-specific? (This feeds `/reg-gap-analysis` — every new reg gets diffed against this list to see if it reaches you, and `/use-case-triage` uses it to spot which regimes apply to a new processing activity.)
- Any regulators who know you by name yet? Open inquiries, consent decrees, anything?
- Where does the data physically live? US only? EU? Multi-region?

**The team:**
- How many privacy people? Is there a DPO? In-house or outside?
- "When a review finds something that needs someone more senior to sign off — a DPA position above your approval threshold, a DSAR with legal exemptions in play, a novel processing activity that doesn't fit the PIA template, a regulator inquiry, or a decision that's above your authority — who does that go to? Give me a name or a role (the GC, the CPO, your boss), or say 'I decide myself.' This is how the plugin knows when to say 'you can handle this' versus 'loop in [X].'"

### Part 2: DPA negotiating positions (3-4 min)

*(These positions feed `/dpa-review` — every inbound DPA is redlined against your standards, fallbacks, and never-accepts. Wrong positions here = wrong redlines every time.)*

Before the structured questions: "Do you have an existing DPA template, a DPA negotiation playbook, or a fallback-positions memo I can read? Paste the contents or share a file path, and I'll extract the positions rather than making you re-type them. If not, say 'no' and I'll ask the questions one at a time."

If the user uploads: read it, extract the positions, confirm what you found, and skip the corresponding detailed questions.

**If the user didn't upload a DPA playbook:** at the end of this section, offer: "Want me to write this up as a standalone DPA playbook you can share and maintain? Same content I just captured for your practice profile, formatted as a team-facing doc you can circulate or hand to a new privacy hire."


This is where the skill earns its keep — most privacy teams have DPA positions but rarely write them down.

**When you're the processor (customers send you a DPA):**
- Do you have a standard DPA you push, or do you take customer paper?
- Audit rights: SOC 2 report is the offer, right? Or do you accept on-site?
- Breach notification: what's the shortest window you've agreed to?
- Subprocessor approval: notification only, or does the customer get a veto?
- Data location commitments: can you commit to a region, or is it "wherever AWS puts it"?
- Deletion on termination: how many days, and do you certify?

**When you're the controller (you send a DPA to vendors):**
- Same questions, opposite polarity. What do you *require* from vendors?

**The one thing in a DPA that makes you say no:**
- What's the term that's an automatic reject?

### Part 3: House style (1-2 min)

**PIAs:** *(This feeds `/pia-generation` — the skill uses your trigger, format, depth, and sign-off as the default template for every PIA it drafts.)*
- What triggers a PIA at your company? Every new feature? Only certain categories?
- How long is a good PIA — two pages or twenty?
- Who signs off — just you, or is there a review committee?

**DSARs:** *(This feeds `/dsar-response` — the systems list drives the locate step, the handler drives who gets the runbook, the SLA drives deadline calculations.)*
- Volume — one a month or a hundred?
- Who handles them — you, or a support team with a runbook?
- What systems does a DSAR touch — how many places does user data live?

### Part 4: Seed documents (3-4 min)

> I want to see three things. They'll tell me how you actually work.
>
> 1. **Your current privacy policy.** The public one. I'll read it to understand what you've committed to — every PIA and DPA has to be consistent with it.
>
> 2. **Your standard DPA template.** The one you push on customers (or vendors). This is your stated playbook — I'll compare it to what you told me.
>
> 3. **One PIA you're happy with.** Not a perfect one — a *representative* one. I'll learn your structure, your tone, how deep you go, what you skip.

**How to read the seed docs:**

**Privacy policy:** Extract every commitment. Data categories collected, purposes, retention, third parties, user rights. These are promises the PIA skill needs to check against.

**DPA template:** Map every term to the interview answers. Deltas are interesting — "you said 72-hour breach notification but your template says 'without undue delay' — which is the real position?"

**PIA:** Extract the structure as a template. Section headings, depth of analysis, format of risk statements. This becomes the default output format for the pia-generation skill.

### Part 5: Outputs and policy document location (1 min)

> "Two last things — I need to know where to look to keep your policy current."

- **Where do you save completed PIAs, DPA reviews, and triage results?** A folder path
  or shared drive location. This is where the policy-monitor skill will crawl to detect
  when your practice has drifted ahead of your written policy. (This feeds `/policy-monitor` — without this path, the drift sweep only runs in direct-query mode.)
- **Where is the actual privacy policy document?** The one that gets published or shared
  with customers. I'll need to read it to suggest edits when drift is found.
- **Is there a naming convention for output files?** (e.g., `PIA_FeatureName_YYYY-MM-DD`)
  or is it ad hoc?

If outputs aren't saved anywhere yet:
> "That's fine — the policy-monitor skill will still work in direct-query mode
> ('we want to start doing X, does our policy cover it?'). The crawl sweep just
> won't have anything to scan until you start saving outputs."

## Writing the practice profile

```markdown
# Privacy & Data Protection Practice Profile

*Written by the cold-start interview on [DATE]. Edit this file directly.*

---

## Who we are

[Company] is a [B2B SaaS / consumer app / platform / etc.]. We are primarily a
[controller / processor / both] with respect to [whose data]. Data lives in
[regions]. Privacy team is [N] people. [DPO name or "no formal DPO"]. Escalation
goes to [GC / CPO / name].

**Regulatory footprint:** [GDPR / CCPA / HIPAA / etc. — only list what applies]

**Open regulatory matters:** [none / list]

---

## Who's using this

**Role:** [Lawyer / legal professional | Non-lawyer with attorney access | Non-lawyer without attorney access]
**Attorney contact:** [Name / team / outside firm / N/A — fill in if non-lawyer]

---

## Available integrations

| Integration | Status | Fallback if unavailable |
|---|---|---|
| Document storage (Drive / SharePoint) | [✓ / ✗] | Outputs saved locally; policy-monitor sweep runs in direct-query mode only |
| Slack | [✓ / ✗] | Breach / triage notifications delivered inline instead of posted |
| Scheduled tasks | [✓ / ✗] | Policy-monitor sweep runs on demand only |

*Re-check: `/privacy-legal:cold-start-interview --check-integrations`*

---

## DPA playbook

### When we are the processor (customer DPAs)

| Term | Our standard | Fallback | Never |
|---|---|---|---|
| Audit rights | [e.g., SOC 2 Type II annual] | [e.g., virtual audit on 60 days' notice] | [on-site without notice] |
| Breach notification | [e.g., team's standard window from discovery] | [e.g., team's acceptable fallback] | [windows tighter than the team can meet] |
| Subprocessor changes | [e.g., advance notice, customer may object] | [notice only] | [approval required per subprocessor] |
| Data location | [e.g., US + EU selectable] | [follows customer region] | [hard commitment to single DC] |
| Deletion on termination | [e.g., standard days post-termination, certification on request] | [longer window] | [immediate] |
| Liability for data | [e.g., within the MSA cap] | [separate capped carveout] | [uncapped] |

> *From the DPA template:* [any deltas between template and stated positions]

### When we are the controller (vendor DPAs)

| Term | We require | Acceptable | Never accept |
|---|---|---|---|
| [Term] | [what we require] | [what we'll accept] | [what we won't accept] |

### The one thing

[DPA term that's an automatic no]

---

## Privacy policy commitments

*Extracted from [URL / filename] on [date]. If the policy changes, re-run setup
or edit this section.*

**Data categories we say we collect:** [list]
**Purposes we state:** [list]
**Retention commitments:** [what the policy says]
**Third-party disclosures we name:** [list]
**User rights we offer:** [access / delete / port / correct / etc.]

---

## PIA house style

**Trigger:** [what requires a PIA — new data collection, new vendor, etc.]
**Format:** [structure extracted from the seed PIA]
**Depth:** [typical length / detail level]
**Sign-off:** [who approves]

**Template structure (from seed PIA):**
[section headings and rough content of each]

---

## DSAR process

**Volume:** [rough monthly count]
**Handler:** [privacy team / support team / automated]
**Systems to check:** [list of every place user data lives — prod DB, analytics, support tickets, backups, etc.]
**Identity verification method:** [how you confirm the requester is the data subject]
**Response SLA:** [internal SLA target — research the applicable regulatory deadline(s) for each regime in the footprint and cite primary sources before committing]

---

## Escalation

| Issue type | Handle at | Escalate to | When |
|---|---|---|---|
| Routine DSAR | [handler] | [you] | Unusual scope, litigation hold, potential dispute |
| Customer DPA negotiation | [you] | [GC] | Outside fallbacks above |
| PIA for high-risk processing | [you + review committee?] | [GC / DPO] | Biometric, children, automated decisions |
| Regulator contact | — | [GC + you immediately] | Always |
| Suspected breach | — | [Security + you + GC immediately] | Always |

---

## Seed documents

| Doc | Location | Date reviewed | Notes |
|---|---|---|---|
| Privacy policy | [URL] | [date] | [version] |
| DPA template | [path/link] | [date] | |
| Reference PIA | [path/link] | [date] | "[name of product/feature it was for]" |

---

## Outputs

**Outputs folder:** [path where completed PIAs, DPA reviews, and triage results are saved]
**Naming convention:** [file naming pattern, or "ad hoc"]
**Privacy policy document:** [path or URL to the actual published privacy policy]
**Policy last updated:** [date]
**Last policy sweep:** [date of last policy-monitor crawl — updated automatically]

**Work-product header** (prepended to DPA reviews, PIAs, reg-gap analyses, policy-monitor sweeps, and triage outputs):

- If Role is Lawyer / legal professional: `PRIVILEGED & CONFIDENTIAL — ATTORNEY WORK PRODUCT — PREPARED AT THE DIRECTION OF COUNSEL`
- If Role is Non-lawyer: `RESEARCH NOTES — NOT LEGAL ADVICE — REVIEW WITH A LICENSED ATTORNEY BEFORE ACTING`

For externally-facing deliverables (DSAR response letters, regulator responses, client communications) the header is omitted — see the specific skill's instructions. Confirm the correct marking for your jurisdiction and matter before sending.

---

*Re-run: `/privacy-legal:cold-start-interview --redo`*
```

## After writing

**Show what this plugin can do.** Before closing, offer:

> **Want to see what I can help with?**

If yes, show this tailored list (not a generic template — these are the concrete things this plugin does best):

> **Here's what I'm good at in privacy practice:**
>
> - **Review a DPA against your playbook** — e.g., "Auto-detects processor vs. controller; flags deviations from your positions." Try: `/privacy-legal:dpa-review`
> - **Triage a processing activity** — e.g., "PIA, mandatory GDPR DPIA, or proceed — with privacy-policy conflict surfaces." Try: `/privacy-legal:use-case-triage`
> - **Generate a PIA in house format** — e.g., "Structured intake, risk analysis, regulatory classification, recommendation." Try: `/privacy-legal:pia-generation`
> - **Walk through a DSAR** — e.g., "Verify, locate, assess exemptions, draft the response letter." Try: `/privacy-legal:dsar-response`
> - **Diff a new regulation against your policy** — e.g., "Outputs the gap list and a remediation plan with owners and deadlines." Try: `/privacy-legal:reg-gap-analysis`
> - **Sweep for policy drift** — e.g., "Look across saved PIAs, DPA reviews, and triage results to find where the privacy policy no longer matches practice." Try: `/privacy-legal:policy-monitor`
>
> **My suggestion for your first one:** Run `/use-case-triage` on one real processing activity — it's the fastest way to see whether your playbook is capturing the right cuts. Or tell me what's on your plate and I'll pick.

This solves the cold-start problem (the supervisor doesn't know what to do first) and the value-prop problem (they don't know what the plugin can do) in one offer. Make the list specific. Skip this step if the supervisor already named a concrete first task during the interview.


1. **Show the summary.** "Here's what I heard. The DPA playbook is the part to check hardest — did I get your positions right?"

2. **Research connector prompt.** Say:

   > "Before your first DPA review or PIA: connect a research tool. Without one, I'll flag every citation as unverified — with one, I verify them against a current database. In Cowork: Settings → Connectors. In Claude Code: authorize when a skill prompts you."

3. **Propose first tasks:**
   - "Want me to diff your privacy policy against your actual data collection? Sometimes those drift."
   - "Got a customer DPA in the queue I can take a crack at?"
   - If DSAR volume is high: "Want a DSAR response template built from your systems list?"

4. **Flag gaps:** If they couldn't produce a DPA template or a reference PIA, note it: "You're running without a standard DPA — first time a customer asks, you'll be negotiating from scratch. Want to draft one?"

5. **Close with the "you can change anything later" note:**

   > "Your practice profile is at `~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md` — a plain text file you can read and edit directly. Anything you answered can be changed:
   >
   > - Edit the file directly for a quick change
   > - Run `/privacy-legal:cold-start-interview --redo` for a full re-interview
   > - Run `/privacy-legal:cold-start-interview --check-integrations` to re-check what's connected
   >
   > The three sections people adjust most: the **DPA playbook** (as you negotiate more and harden positions), the **regulatory footprint** (as the company enters new markets), and the **DSAR response timing and systems list** (as the data landscape changes)."

6. **Your practice profile learns.** End with this note:

   > **Your practice profile learns.** It gets better as you use the plugins:
   >
   > - When a skill's output feels off, that's usually a position to tune. The output will tell you which one.
   > - The `policy-monitor` skill watches for drift between your privacy policy and how you actually practice. When it finds drift, it'll propose edits to match reality.
   > - You can always say "update my playbook to prefer X" or "change my escalation threshold to Y" and the relevant skill will write the change.
   > - Run `/privacy-legal:cold-start-interview --redo <section>` to re-interview one part, or edit the config file directly.
   >
   > Ten minutes of setup gets you a working profile. A month of use gets you one that reads like you wrote it yourself.

## Failure modes

- **Don't assume GDPR applies.** Lots of US-only B2B companies are told they "should probably care about GDPR" — ask whether they actually have EU data subjects.
- **Don't let them skip the controller/processor question.** If they're not sure, walk through it: "When your customer's user data comes into your system, whose privacy policy governs it — yours or the customer's?"
- **Don't write a DPA playbook from generic positions.** If they haven't negotiated many DPAs, say so in the config CLAUDE.md: `[POSITIONS UNTESTED — this team hasn't negotiated many DPAs yet. Treat as starting points, not settled positions.]`

Источник: anthropics/claude-for-legal / privacy-legal / cold-start-interview ↗. Ссылка проверена 2026-10-10.