iiuniversitet.ruЦентр обучения нейросетямОткрыть каталог

Сверка нового закона о приватности

Сверяет новый или изменённый закон о приватности с вашей политикой и практикой, показывает разрывы и составляет план устранения.

СкиллAnthropicClaudeApache-2.0Нужен терминалПроверка не требуется
Что делает
Сверяет новый или изменённый закон о приватности с вашей политикой и практикой, показывает разрывы и составляет план устранения.
Когда брать
Когда вышел новый закон или разъяснение о защите данных и нужно понять, касается ли это компании и что менять, кому и к какому сроку.
Когда не брать
Если норма вас не касается: скилл так и скажет одной строкой. Постоянного мониторинга он не ведёт, неоднозначные формулировки не трактует окончательно и сами исправления не вносит.
Пример запроса
Вышел новый закон штата о приватности: сделай анализ разрывов по нашей политике и практике.
Нужно подключить
доступ к файлам (папка настроек плагина)
Работает лучше с
инструмент юридического поиска (Westlaw, EUR-Lex)

Входит в плагин privacy-legal. В Cowork и Claude Code можно поставить плагин целиком.

Как включить

  1. Скачайте архив и распакуйте его.
  2. Положите папку reg-gap-analysis в ~/.claude/skills/.
  3. Откройте Claude Code и опишите задачу своими словами: Claude подхватит скилл по описанию.

Текст

---
name: reg-gap-analysis
description: >
  Сверь новую или изменённую норму с действующей политикой приватности и практикой: на выходе
  перечень разрывов и план устранения с ответственными и сроками. Используй, когда вышла новая норма,
  когда пользователь спрашивает «касается ли нас [норма]», просит «анализ разрывов по [закону
  о приватности штата]», «проверку соответствия [норме]» или вставляет текст нормативного акта.
argument-hint: "[regulation name, or paste reg text/summary]"
---

/reg-gap-analysis

  1. Загрузи ~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md → обязательства политики приватности, нормативный охват, системы обработки запросов субъектов данных (DSAR).
  2. Выполни рабочий процесс ниже.
  3. Определи область: применима ли норма? (юрисдикция, пороги, отрасль)
  4. Извлеки требования → сверь с текущим состоянием → составь перечень разрывов.
  5. План устранения с ответственными, сроками и приоритетами.
  6. Сохрани документ с датой. Даже «разрывов нет» надо зафиксировать.
/privacy-legal:reg-gap-analysis "Закон Колорадо о приватности (Colorado Privacy Act)"
/privacy-legal:reg-gap-analysis
[вставь разъяснение / текст нормы]

Анализ разрывов между нормой и политикой

Назначение

Штат принимает новый закон о приватности. Британский регулятор ICO выпускает новое разъяснение. Агентство CPPA утверждает правила. Что-то сдвинулось, и теперь нужно понять, что, если вообще что-то, вам придётся менять.

Скилл сверяет новое требование с тем, что вы делаете сейчас (по ~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md → обязательства политики приватности и практики, описанные в оценках воздействия на приватность — PIA), и выдаёт перечень разрывов с планом устранения.

Загрузи текущее состояние

Прочитай ~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md:

  • ## Privacy policy commitments — что вы публично пообещали
  • ## Regulatory footprint — что уже применяется
  • ## DSAR process → список систем — что вы реально делаете в работе

Если норма на вас не распространяется (другая юрисдикция, ниже порога, другая отрасль), анализ разрывов состоит из одной строки: «Не применяется. Вот почему: [причина]. Действий не требуется».

Рабочий процесс

Шаг 1: Определи область нормы

Прежде чем сверять, ответь:

  • Применима ли она? Юрисдикция (есть ли у вас там субъекты данных?), порог (выручка, число пользователей, объём данных), отраслевые исключения
  • Когда? Дата вступления в силу, дата начала правоприменения (часто позже), поэтапный ввод
  • Что действительно ново? Многие «новые» законы штатов о приватности на 90 % повторяют CCPA с небольшими поправками. Определи разницу с тем, что вы уже соблюдаете, а не полный текст.

Шаг 2: Извлеки требования

Прочитай норму (или резюме / разъяснение). Перечисли каждое содержательное требование отдельным пунктом:

№ТребованиеСсылкаКатегория
1[требование в той формулировке, как оно изложено][раздел][Уведомление / Права / Безопасность / Поставщики / Прочее]

Категории:

  • Уведомление — что вы обязаны сообщить пользователям (содержание политики приватности)
  • Права — что пользователи могут запросить (близко к DSAR)
  • Безопасность — технические и организационные меры
  • Поставщики — что нужно передать по цепочке обработчикам данных
  • Согласие — механика согласия и отказа (opt-in/opt-out)
  • Управление — назначенное лицо по защите данных (DPO), оценки воздействия, ведение записей

Шаг 3: Сверь с текущим состоянием

По каждому требованию:

### [Требование №N]: [краткое название]

**Норма говорит:** [требование, цитатой или пересказом]

**Мы сейчас:** [что показывают конфигурационный CLAUDE.md / политика приватности / практика]

**Разрыв:** [Нет | Частичный | Полный]

**Если частичный/полный — чего не хватает:** [конкретно]

**Усилия по устранению:** [Только обновление политики | Изменение продукта | Пересмотр договора с поставщиком |
Новый процесс]

**Риск несоответствия:** [диапазон штрафов, вероятность правоприменения,
репутационные последствия]

Шаг 4: Расставь приоритеты

Не все разрывы одинаковы. Сортируй по:

  1. Жёсткий срок с последствиями — дата вступления в силу + активное правоприменение + реальные штрафы
  2. Соотношение усилий и эффекта — обновить формулировки политики дёшево; переделывать продукт нет
  3. Что уже наполовину сделано — если по GDPR вы готовы на 80 %, разница по закону штата может быть небольшой

Шаг 5: План устранения

Добавь в начало шапку рабочего материала из раздела ## Outputs файла ~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md (она зависит от роли пользователя — см. ## Who's using this).

Проверка подключения исследовательских инструментов. Прежде чем выдавать план устранения, проверь, доступен ли в этой сессии инструмент юридического поиска — Westlaw, коннектор к EUR-Lex или сайтам регуляторов, либо любой настроенный фирмой MCP для исследований. Собери это в заметку для проверяющего по разделу CLAUDE.md ## Outputs: если ни один коннектор не вернул результатов на шаге 2 или на шаге исследования в разделе «Типичные категории норм» (или ни один не настроен на момент запуска), запиши это в строку Sources: заметки для проверяющего, например: not connected — cites from training knowledge; the highest-fabrication items in privacy gap analyses are new state-law effective dates, enforcement-begins dates, and article/section pinpoints — spot-check those first (то есть: не подключено, ссылки взяты из знаний модели; самый высокий риск выдумки в анализах разрывов по приватности — даты вступления в силу и начала правоприменения новых законов штатов и точные ссылки на статьи и разделы, поэтому сначала проверь выборочно именно их). Пометки [model knowledge — verify] у отдельных ссылок остаются в тексте. Не выводи отдельный баннер над результатом.

[ЗАГОЛОВОК РАБОЧЕГО МАТЕРИАЛА — по разделу ## Outputs конфигурации плагина]

## План устранения: [Название нормы]

**Дата вступления в силу:** [дата]
**Правоприменение начинается:** [дата]

### Обязательно до начала правоприменения

| Разрыв | Исправление | Ответственный | Срок | Статус |
|---|---|---|---|---|
| [разрыв] | [конкретное исправление] | [имя] | [дата] | [ ] |

### Желательно (риск ниже, не блокирует)

[та же таблица]

### Уже соответствует

[перечень требований, где разрыв = Нет: полезно для сообщения «в целом у нас всё в порядке»]

### Принятые разрывы (риск принят, не исправляем)

[если есть: с документированным обоснованием и указанием, кто принял риск]

Типичные категории норм

Определяя разницу, полезно отнести новую норму к примерной категории, а затем изучить детали:

  • Базовое законодательство о защите данных и приватности — широкое покрытие практик обработки персональных данных в юрисдикции
  • Отраслевое наложение — здравоохранение, финансы, дети, образование, трудовые отношения и т. д.
  • Режим для ИИ — прозрачность, оценки воздействия или управление автоматизированным принятием решений
  • Режим для брокеров данных и рекламных технологий (ad-tech) — регистрация, отказ, механизмы удаления
  • Режим уведомления об утечках — отдельный или встроенный в более широкий закон
  • Режим трансграничной передачи — решения об адекватности, механизмы и требования к оценке

По каждой категории, относящейся к новой норме, изучи действующие на сегодня требования, прежде чем писать анализ разрывов. Цитируй первоисточники. Проверяй актуальность: новые законы штатов появляются с каждой законодательной сессией, а регуляторы выпускают разъясняющие документы, которые меняют смысл «соответствия» для конкретной меры. Неуверенность отмечай для проверки юристом, а не выдавай за правило то, что не подтверждено.

Никаких тихих дополнений. Если запрос к настроенному инструменту юридического поиска (Westlaw, базы данных регуляторов или платформа фирмы) возвращает мало результатов или не возвращает ничего по норме, разъясняющему документу или мере принуждения, сообщи, что нашлось, и остановись. НЕ заполняй пробел веб-поиском или знаниями модели без вопроса. Скажи: «Поиск вернул [N] результатов из [инструмент]. Покрытие по [режим / тема], похоже, скудное. Варианты: (1) расширить поисковый запрос, (2) попробовать другой инструмент, (3) поискать в вебе: результаты получат пометку [web search — verify], и их нужно сверить с издавшим органом, прежде чем полагаться на них, или (4) пометить как непроверенное и остановиться. Что выберете?» Принимать ли источники с меньшей достоверностью, решает юрист. Градация источников. Помечай каждую ссылку в анализе разрывов её источником. Для ссылок по знаниям модели используй одну из трёх градаций вместо единой общей пометки «проверить»: - [settled] — устойчивые, хорошо известные ссылки на законы и нормативные акты, которые вряд ли изменились (например, GDPR ст. 33, CCPA § 1798.100, FTC Act § 5). Перед подачей всё равно проверить, но с меньшим приоритетом. - [verify] — ссылки по знаниям модели, которые реальны, но требуют проверки: конкретные подзаконные акты, разъяснения ведомств, правовые позиции судов, пороги, даты вступления в силу, недавно принятые законы штатов. - [verify-pinpoint] — точные ссылки (буквы подпунктов, номера томов и страниц, номера абзацев, ссылки на подразделы нормативных актов) несут наибольший риск выдумки, и их НУЖНО ВСЕГДА сверять с первоисточником. Ссылки, полученные через инструмент, сохраняют пометку источника ([Westlaw], [issuing authority site] или имя MCP-инструмента); ссылки из веб-поиска остаются [web search — verify]; ссылки от пользователя остаются [user provided]. Градация показывает, где действительно нужна проверка: читатель, который проверяет всё, не проверяет ничего. Никогда не убирай и не склеивай пометки.

Связь с другими скиллами

Из pia-generation: PIA отмечают несоответствия политики приватности → они попадают сюда как известные разрывы.

К плагину regulatory-legal, если он установлен: этот скилл — ручная версия. Плагин-монитор следит за лентами и запускает этот анализ автоматически, когда что-то меняется.

Результат

Сохрани как markdown-документ с датой. Таблица плана устранения становится трекером: обновляй статус по мере закрытия пунктов.

Если анализ разрывов приходит к выводу «разрывов нет, мы соответствуем», всё равно составь документ: позже это полезное свидетельство, что вы смотрели.

Заверши заметкой о проверке ссылок:

Ссылки в этом результате созданы моделью ИИ и не сверены с первоисточниками. Прежде чем полагаться на любую норму, закон, разъяснение или меру принуждения, проверьте её по инструменту юридического поиска (Westlaw, исследовательской платформе вашей фирмы или сайту издавшего органа) на точность и актуальность статуса. Ссылки, созданные ИИ, иногда выдуманы или процитированы неверно. Пометки источника у каждой ссылки (например, [web search — verify]) показывают, откуда она взята; пометки verify несут больший риск выдумки, и проверять их нужно в первую очередь.

Заверши деревом следующих шагов

Заверши деревом следующих шагов по разделу CLAUDE.md ## Outputs. Подгони варианты под то, что этот скилл только что выдал: пять веток по умолчанию (подготовить X, эскалировать, собрать больше фактов, наблюдать и ждать, что-то другое) — отправная точка, а не жёсткое правило. Дерево и есть результат; выбирает юрист.

Чего этот скилл не делает

  • Не толкует неоднозначные нормативные формулировки как окончательные. Если норма неясна, скажи об этом: «Раздел X можно прочитать как [A] или как [B]. [A] — консервативное прочтение. Если вопрос существенный, рекомендую привлечь внешнего юриста».
  • Не отслеживает изменения регулирования заранее. Он запускается, когда вы указываете ему на изменение. Для постоянного мониторинга см. плагин regulatory-legal.
  • Не вносит исправления. Он их планирует.

Перевод: iiuniversitet. Оригинал: https://github.com/anthropics/claude-for-legal/tree/main/privacy-legal/skills/reg-gap-analysis, лицензия Apache-2.0. Изменения: перевод на русский язык.

Оригинал на английском
---
name: reg-gap-analysis
description: >
  Diff a new or changed regulation against current privacy policy and practice —
  outputs a gap list and a remediation plan with owners and dates. Use when a new
  reg drops, the user asks "does [regulation] affect us", "gap analysis for
  [state privacy law]", "compliance check against [reg]", or pastes regulatory text.
argument-hint: "[regulation name, or paste reg text/summary]"
---

# /reg-gap-analysis

1. Load `~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md` → privacy policy commitments, regulatory footprint, DSAR systems.
2. Run the workflow below.
3. Scope: does the regulation apply? (jurisdiction, thresholds, sector)
4. Extract requirements → diff against current state → gap list.
5. Remediation plan with owners, dates, prioritization.
6. Save dated doc. Even "no gaps" gets documented.

```
/privacy-legal:reg-gap-analysis "Colorado Privacy Act"
```

```
/privacy-legal:reg-gap-analysis
[paste guidance / reg text]
```

---

# Regulation-to-Policy Gap Analysis

## Purpose

A state passes a new privacy law. The ICO issues new guidance. The CPPA finalizes regulations. Something moves — and now you need to know what, if anything, you have to change.

This skill diffs the new requirement against what you currently do (per `~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md` → Privacy policy commitments + the practices documented in PIAs) and produces a gap list with a remediation plan.

## Load current state

Read `~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md`:
- `## Privacy policy commitments` — what you've publicly promised
- `## Regulatory footprint` — what already applies
- `## DSAR process` → systems list — what you actually do operationally

If the regulation doesn't apply to you (wrong jurisdiction, below threshold, different sector), the gap analysis is one line: "Doesn't apply. Here's why: [reason]. No action needed."

## Workflow

### Step 1: Scope the regulation

Before diffing, answer:

- **Does it apply?** Jurisdiction (do you have data subjects there?), threshold (revenue, user count, data volume), sector carve-outs
- **When?** Effective date, enforcement date (often later), any phase-in
- **What's actually new?** Many "new" state privacy laws are 90% CCPA with tweaks. Identify the delta from what you already comply with, not the full text.

### Step 2: Extract requirements

Read the regulation (or summary/guidance). List every substantive requirement as a discrete item:

| # | Requirement | Citation | Category |
|---|---|---|---|
| 1 | [requirement as stated] | [section] | [Notice / Rights / Security / Vendor / Other] |

**Categories:**
- **Notice** — what you have to tell users (privacy policy content)
- **Rights** — what users can ask for (DSAR-adjacent)
- **Security** — technical/organizational measures
- **Vendor** — what you have to flow down to processors
- **Consent** — opt-in/opt-out mechanics
- **Governance** — DPO, impact assessments, record-keeping

### Step 3: Diff against current state

For each requirement:

```markdown
### [Requirement #N]: [short name]

**Regulation says:** [requirement, quoted or paraphrased]

**We currently:** [what the config CLAUDE.md / privacy policy / practice shows]

**Gap:** [None | Partial | Full]

**If partial/full gap — what's missing:** [specific]

**Effort to close:** [Policy update only | Product change | Vendor renegotiation |
New process]

**Risk of non-compliance:** [regulatory penalty range, enforcement likelihood,
reputational]
```

### Step 4: Prioritize

Not every gap is equal. Sort by:

1. **Hard deadline with teeth** — effective date + active enforcement + real penalties
2. **Effort-to-impact ratio** — policy language update is cheap; product rebuild is not
3. **What you've already half-done** — if you're 80% there for GDPR, the state law delta may be small

### Step 5: Remediation plan

Prepend the work-product header from `~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md` `## Outputs` (it differs by user role — see `## Who's using this`).

> **Research-connector pre-flight.** Before emitting the remediation plan, check whether a legal research connector is reachable for this session — Westlaw, an EUR-Lex / regulator-site connector, or any firm-configured research MCP. Collect this into the reviewer note per CLAUDE.md `## Outputs`: if no connector returns results in Step 2 or the Common regulation categories research step (or none is configured at run time), record it in the **Sources:** line of the reviewer note — e.g., `not connected — cites from training knowledge; the highest-fabrication items in privacy gap analyses are new state-law effective dates, enforcement-begins dates, and article/section pinpoints — spot-check those first`. Per-citation `[model knowledge — verify]` tags remain inline. Do not emit a standalone banner above the output.

```markdown
[WORK-PRODUCT HEADER — per plugin config ## Outputs]

## Remediation Plan: [Regulation name]

**Effective date:** [date]
**Enforcement begins:** [date]

### Must-do before enforcement

| Gap | Fix | Owner | Due | Status |
|---|---|---|---|---|
| [gap] | [specific fix] | [name] | [date] | [ ] |

### Should-do (lower risk, not blocking)

[same table]

### Already compliant

[list of requirements where gap = None — useful for the "we're mostly fine" message]

### Accepted gaps (risk-accepted, not fixing)

[if any — with documented rationale and who accepted the risk]
```

## Common regulation categories

When scoping the delta, it helps to place the new regulation into a rough category and then research the specifics:

- **Baseline data-protection / privacy law** — broad coverage of a jurisdiction's personal data practices
- **Sector-specific overlay** — health, finance, children, education, employment, etc.
- **AI-specific regime** — transparency, impact assessments, or governance for automated decision-making
- **Data broker / ad-tech regime** — registration, opt-out, deletion mechanisms
- **Breach-notification regime** — standalone or embedded in a broader law
- **Cross-border transfer regime** — adequacy, mechanism, and assessment requirements

For each category relevant to the new regulation, **research the currently operative requirements** before drafting the gap analysis. Cite primary sources. Verify currency — new state laws come online each legislative session, and regulators issue interpretive guidance that shifts what "compliance" means for a given control. Flag uncertainty for attorney verification rather than assert a rule you haven't confirmed.

> **No silent supplement.** If a research query to the configured legal research tool (Westlaw, regulator databases, or firm platform) returns few or no results for a regulation, guidance document, or enforcement action, report what was found and stop. Do NOT fill the gap from web search or model knowledge without asking. Say: "The search returned [N] results from [tool]. Coverage appears thin for [regime / topic]. Options: (1) broaden the search query, (2) try a different research tool, (3) search the web — results will be tagged `[web search — verify]` and should be checked against the issuing authority before relying, or (4) flag as unverified and stop. Which would you like?" A lawyer decides whether to accept lower-confidence sources.
>
> **Source attribution tiering.** Tag every citation in the gap analysis with its source. For model-knowledge citations, use one of three tiers rather than a single blanket "verify" tag:
>
> - `[settled]` — stable, well-known statutory and regulatory references unlikely to have changed (e.g., GDPR Art. 33, CCPA § 1798.100, FTC Act § 5). Still verify before filing, but lower priority.
> - `[verify]` — model-knowledge citations that are real but should be verified: specific implementing regulations, agency guidance, case holdings, thresholds, effective dates, newly enacted state statutes.
> - `[verify-pinpoint]` — pinpoint citations (specific subsection letters, volume/page numbers, paragraph numbers, regulatory subpart references) carry the highest fabrication risk and should ALWAYS be verified against a primary source.
>
> Tool-retrieved citations keep their source tag (`[Westlaw]`, `[issuing authority site]`, or the MCP tool name); web-search citations remain `[web search — verify]`; user-supplied citations remain `[user provided]`. The tiering surfaces the real verification work — a reader who verifies everything verifies nothing. Never strip or collapse the tags.

## Integration with other skills

**From PIA generation:** PIAs flag privacy policy inconsistencies → those feed here as known gaps.

**To the regulatory-legal plugin (if installed):** This skill is the manual version. The monitor plugin watches feeds and triggers this analysis automatically when something changes.

## Output

Save as a dated markdown doc. The remediation plan table becomes a tracker — update status as items close.

If the gap analysis concludes "no gaps, we're compliant," still write the doc — it's useful evidence later that you looked.

**Close with a citation-verification note:**

> Citations in this output were generated by an AI model and have not been verified against a primary source. Before relying on any regulation, statute, guidance, or enforcement action, check it against a legal research tool (Westlaw, your firm's research platform, or the issuing authority's website) for accuracy and current status. AI-generated citations are sometimes fabricated or misquoted. Source tags on each citation (e.g., `[web search — verify]`) show where it came from; `verify` tags carry higher fabrication risk and should be checked first.

## Close with the next-steps decision tree

End with the next-steps decision tree per CLAUDE.md `## Outputs`. Customize the options to what this skill just produced — the five default branches (draft the X, escalate, get more facts, watch and wait, something else) are a starting point, not a lock-in. The tree is the output; the lawyer picks.

## What this skill does not do

- It doesn't interpret ambiguous regulatory language authoritatively. When the reg is unclear, say so: "Section X could be read as [A] or [B]. [A] is the conservative read. Suggest outside counsel if this is material."
- It doesn't track regulatory changes proactively. It runs when you point it at a change. For proactive monitoring, see the regulatory-legal plugin.
- It doesn't implement fixes. It plans them.

Источник: anthropics/claude-for-legal / privacy-legal / reg-gap-analysis ↗. Ссылка проверена 2026-10-10.