Сверка нового закона о приватности
Сверяет новый или изменённый закон о приватности с вашей политикой и практикой, показывает разрывы и составляет план устранения.
- Что делает
- Сверяет новый или изменённый закон о приватности с вашей политикой и практикой, показывает разрывы и составляет план устранения.
- Когда брать
- Когда вышел новый закон или разъяснение о защите данных и нужно понять, касается ли это компании и что менять, кому и к какому сроку.
- Когда не брать
- Если норма вас не касается: скилл так и скажет одной строкой. Постоянного мониторинга он не ведёт, неоднозначные формулировки не трактует окончательно и сами исправления не вносит.
- Пример запроса
- Вышел новый закон штата о приватности: сделай анализ разрывов по нашей политике и практике.
- Нужно подключить
- доступ к файлам (папка настроек плагина)
- Работает лучше с
- инструмент юридического поиска (Westlaw, EUR-Lex)
Входит в плагин privacy-legal. В Cowork и Claude Code можно поставить плагин целиком.
Как включить
- Скачайте архив и распакуйте его.
- Положите папку
reg-gap-analysisв~/.claude/skills/. - Откройте Claude Code и опишите задачу своими словами: Claude подхватит скилл по описанию.
Текст
---
name: reg-gap-analysis
description: >
Сверь новую или изменённую норму с действующей политикой приватности и практикой: на выходе
перечень разрывов и план устранения с ответственными и сроками. Используй, когда вышла новая норма,
когда пользователь спрашивает «касается ли нас [норма]», просит «анализ разрывов по [закону
о приватности штата]», «проверку соответствия [норме]» или вставляет текст нормативного акта.
argument-hint: "[regulation name, or paste reg text/summary]"
---
/reg-gap-analysis
- Загрузи
~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md→ обязательства политики приватности, нормативный охват, системы обработки запросов субъектов данных (DSAR). - Выполни рабочий процесс ниже.
- Определи область: применима ли норма? (юрисдикция, пороги, отрасль)
- Извлеки требования → сверь с текущим состоянием → составь перечень разрывов.
- План устранения с ответственными, сроками и приоритетами.
- Сохрани документ с датой. Даже «разрывов нет» надо зафиксировать.
/privacy-legal:reg-gap-analysis "Закон Колорадо о приватности (Colorado Privacy Act)"
/privacy-legal:reg-gap-analysis
[вставь разъяснение / текст нормы]
Анализ разрывов между нормой и политикой
Назначение
Штат принимает новый закон о приватности. Британский регулятор ICO выпускает новое разъяснение. Агентство CPPA утверждает правила. Что-то сдвинулось, и теперь нужно понять, что, если вообще что-то, вам придётся менять.
Скилл сверяет новое требование с тем, что вы делаете сейчас (по ~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md → обязательства политики приватности и практики, описанные в оценках воздействия на приватность — PIA), и выдаёт перечень разрывов с планом устранения.
Загрузи текущее состояние
Прочитай ~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md:
## Privacy policy commitments— что вы публично пообещали## Regulatory footprint— что уже применяется## DSAR process→ список систем — что вы реально делаете в работе
Если норма на вас не распространяется (другая юрисдикция, ниже порога, другая отрасль), анализ разрывов состоит из одной строки: «Не применяется. Вот почему: [причина]. Действий не требуется».
Рабочий процесс
Шаг 1: Определи область нормы
Прежде чем сверять, ответь:
- Применима ли она? Юрисдикция (есть ли у вас там субъекты данных?), порог (выручка, число пользователей, объём данных), отраслевые исключения
- Когда? Дата вступления в силу, дата начала правоприменения (часто позже), поэтапный ввод
- Что действительно ново? Многие «новые» законы штатов о приватности на 90 % повторяют CCPA с небольшими поправками. Определи разницу с тем, что вы уже соблюдаете, а не полный текст.
Шаг 2: Извлеки требования
Прочитай норму (или резюме / разъяснение). Перечисли каждое содержательное требование отдельным пунктом:
| № | Требование | Ссылка | Категория |
|---|---|---|---|
| 1 | [требование в той формулировке, как оно изложено] | [раздел] | [Уведомление / Права / Безопасность / Поставщики / Прочее] |
Категории:
- Уведомление — что вы обязаны сообщить пользователям (содержание политики приватности)
- Права — что пользователи могут запросить (близко к DSAR)
- Безопасность — технические и организационные меры
- Поставщики — что нужно передать по цепочке обработчикам данных
- Согласие — механика согласия и отказа (opt-in/opt-out)
- Управление — назначенное лицо по защите данных (DPO), оценки воздействия, ведение записей
Шаг 3: Сверь с текущим состоянием
По каждому требованию:
### [Требование №N]: [краткое название]
**Норма говорит:** [требование, цитатой или пересказом]
**Мы сейчас:** [что показывают конфигурационный CLAUDE.md / политика приватности / практика]
**Разрыв:** [Нет | Частичный | Полный]
**Если частичный/полный — чего не хватает:** [конкретно]
**Усилия по устранению:** [Только обновление политики | Изменение продукта | Пересмотр договора с поставщиком |
Новый процесс]
**Риск несоответствия:** [диапазон штрафов, вероятность правоприменения,
репутационные последствия]
Шаг 4: Расставь приоритеты
Не все разрывы одинаковы. Сортируй по:
- Жёсткий срок с последствиями — дата вступления в силу + активное правоприменение + реальные штрафы
- Соотношение усилий и эффекта — обновить формулировки политики дёшево; переделывать продукт нет
- Что уже наполовину сделано — если по GDPR вы готовы на 80 %, разница по закону штата может быть небольшой
Шаг 5: План устранения
Добавь в начало шапку рабочего материала из раздела ## Outputs файла ~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md (она зависит от роли пользователя — см. ## Who's using this).
Проверка подключения исследовательских инструментов. Прежде чем выдавать план устранения, проверь, доступен ли в этой сессии инструмент юридического поиска — Westlaw, коннектор к EUR-Lex или сайтам регуляторов, либо любой настроенный фирмой MCP для исследований. Собери это в заметку для проверяющего по разделу CLAUDE.md
## Outputs: если ни один коннектор не вернул результатов на шаге 2 или на шаге исследования в разделе «Типичные категории норм» (или ни один не настроен на момент запуска), запиши это в строку Sources: заметки для проверяющего, например:not connected — cites from training knowledge; the highest-fabrication items in privacy gap analyses are new state-law effective dates, enforcement-begins dates, and article/section pinpoints — spot-check those first(то есть: не подключено, ссылки взяты из знаний модели; самый высокий риск выдумки в анализах разрывов по приватности — даты вступления в силу и начала правоприменения новых законов штатов и точные ссылки на статьи и разделы, поэтому сначала проверь выборочно именно их). Пометки[model knowledge — verify]у отдельных ссылок остаются в тексте. Не выводи отдельный баннер над результатом.
[ЗАГОЛОВОК РАБОЧЕГО МАТЕРИАЛА — по разделу ## Outputs конфигурации плагина]
## План устранения: [Название нормы]
**Дата вступления в силу:** [дата]
**Правоприменение начинается:** [дата]
### Обязательно до начала правоприменения
| Разрыв | Исправление | Ответственный | Срок | Статус |
|---|---|---|---|---|
| [разрыв] | [конкретное исправление] | [имя] | [дата] | [ ] |
### Желательно (риск ниже, не блокирует)
[та же таблица]
### Уже соответствует
[перечень требований, где разрыв = Нет: полезно для сообщения «в целом у нас всё в порядке»]
### Принятые разрывы (риск принят, не исправляем)
[если есть: с документированным обоснованием и указанием, кто принял риск]
Типичные категории норм
Определяя разницу, полезно отнести новую норму к примерной категории, а затем изучить детали:
- Базовое законодательство о защите данных и приватности — широкое покрытие практик обработки персональных данных в юрисдикции
- Отраслевое наложение — здравоохранение, финансы, дети, образование, трудовые отношения и т. д.
- Режим для ИИ — прозрачность, оценки воздействия или управление автоматизированным принятием решений
- Режим для брокеров данных и рекламных технологий (ad-tech) — регистрация, отказ, механизмы удаления
- Режим уведомления об утечках — отдельный или встроенный в более широкий закон
- Режим трансграничной передачи — решения об адекватности, механизмы и требования к оценке
По каждой категории, относящейся к новой норме, изучи действующие на сегодня требования, прежде чем писать анализ разрывов. Цитируй первоисточники. Проверяй актуальность: новые законы штатов появляются с каждой законодательной сессией, а регуляторы выпускают разъясняющие документы, которые меняют смысл «соответствия» для конкретной меры. Неуверенность отмечай для проверки юристом, а не выдавай за правило то, что не подтверждено.
Никаких тихих дополнений. Если запрос к настроенному инструменту юридического поиска (Westlaw, базы данных регуляторов или платформа фирмы) возвращает мало результатов или не возвращает ничего по норме, разъясняющему документу или мере принуждения, сообщи, что нашлось, и остановись. НЕ заполняй пробел веб-поиском или знаниями модели без вопроса. Скажи: «Поиск вернул [N] результатов из [инструмент]. Покрытие по [режим / тема], похоже, скудное. Варианты: (1) расширить поисковый запрос, (2) попробовать другой инструмент, (3) поискать в вебе: результаты получат пометку
[web search — verify], и их нужно сверить с издавшим органом, прежде чем полагаться на них, или (4) пометить как непроверенное и остановиться. Что выберете?» Принимать ли источники с меньшей достоверностью, решает юрист. Градация источников. Помечай каждую ссылку в анализе разрывов её источником. Для ссылок по знаниям модели используй одну из трёх градаций вместо единой общей пометки «проверить»: -[settled]— устойчивые, хорошо известные ссылки на законы и нормативные акты, которые вряд ли изменились (например, GDPR ст. 33, CCPA § 1798.100, FTC Act § 5). Перед подачей всё равно проверить, но с меньшим приоритетом. -[verify]— ссылки по знаниям модели, которые реальны, но требуют проверки: конкретные подзаконные акты, разъяснения ведомств, правовые позиции судов, пороги, даты вступления в силу, недавно принятые законы штатов. -[verify-pinpoint]— точные ссылки (буквы подпунктов, номера томов и страниц, номера абзацев, ссылки на подразделы нормативных актов) несут наибольший риск выдумки, и их НУЖНО ВСЕГДА сверять с первоисточником. Ссылки, полученные через инструмент, сохраняют пометку источника ([Westlaw],[issuing authority site]или имя MCP-инструмента); ссылки из веб-поиска остаются[web search — verify]; ссылки от пользователя остаются[user provided]. Градация показывает, где действительно нужна проверка: читатель, который проверяет всё, не проверяет ничего. Никогда не убирай и не склеивай пометки.
Связь с другими скиллами
Из pia-generation: PIA отмечают несоответствия политики приватности → они попадают сюда как известные разрывы.
К плагину regulatory-legal, если он установлен: этот скилл — ручная версия. Плагин-монитор следит за лентами и запускает этот анализ автоматически, когда что-то меняется.
Результат
Сохрани как markdown-документ с датой. Таблица плана устранения становится трекером: обновляй статус по мере закрытия пунктов.
Если анализ разрывов приходит к выводу «разрывов нет, мы соответствуем», всё равно составь документ: позже это полезное свидетельство, что вы смотрели.
Заверши заметкой о проверке ссылок:
Ссылки в этом результате созданы моделью ИИ и не сверены с первоисточниками. Прежде чем полагаться на любую норму, закон, разъяснение или меру принуждения, проверьте её по инструменту юридического поиска (Westlaw, исследовательской платформе вашей фирмы или сайту издавшего органа) на точность и актуальность статуса. Ссылки, созданные ИИ, иногда выдуманы или процитированы неверно. Пометки источника у каждой ссылки (например,
[web search — verify]) показывают, откуда она взята; пометкиverifyнесут больший риск выдумки, и проверять их нужно в первую очередь.
Заверши деревом следующих шагов
Заверши деревом следующих шагов по разделу CLAUDE.md ## Outputs. Подгони варианты под то, что этот скилл только что выдал: пять веток по умолчанию (подготовить X, эскалировать, собрать больше фактов, наблюдать и ждать, что-то другое) — отправная точка, а не жёсткое правило. Дерево и есть результат; выбирает юрист.
Чего этот скилл не делает
- Не толкует неоднозначные нормативные формулировки как окончательные. Если норма неясна, скажи об этом: «Раздел X можно прочитать как [A] или как [B]. [A] — консервативное прочтение. Если вопрос существенный, рекомендую привлечь внешнего юриста».
- Не отслеживает изменения регулирования заранее. Он запускается, когда вы указываете ему на изменение. Для постоянного мониторинга см. плагин regulatory-legal.
- Не вносит исправления. Он их планирует.
Перевод: iiuniversitet. Оригинал: https://github.com/anthropics/claude-for-legal/tree/main/privacy-legal/skills/reg-gap-analysis, лицензия Apache-2.0. Изменения: перевод на русский язык.
Оригинал на английском
--- name: reg-gap-analysis description: > Diff a new or changed regulation against current privacy policy and practice — outputs a gap list and a remediation plan with owners and dates. Use when a new reg drops, the user asks "does [regulation] affect us", "gap analysis for [state privacy law]", "compliance check against [reg]", or pastes regulatory text. argument-hint: "[regulation name, or paste reg text/summary]" --- # /reg-gap-analysis 1. Load `~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md` → privacy policy commitments, regulatory footprint, DSAR systems. 2. Run the workflow below. 3. Scope: does the regulation apply? (jurisdiction, thresholds, sector) 4. Extract requirements → diff against current state → gap list. 5. Remediation plan with owners, dates, prioritization. 6. Save dated doc. Even "no gaps" gets documented. ``` /privacy-legal:reg-gap-analysis "Colorado Privacy Act" ``` ``` /privacy-legal:reg-gap-analysis [paste guidance / reg text] ``` --- # Regulation-to-Policy Gap Analysis ## Purpose A state passes a new privacy law. The ICO issues new guidance. The CPPA finalizes regulations. Something moves — and now you need to know what, if anything, you have to change. This skill diffs the new requirement against what you currently do (per `~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md` → Privacy policy commitments + the practices documented in PIAs) and produces a gap list with a remediation plan. ## Load current state Read `~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md`: - `## Privacy policy commitments` — what you've publicly promised - `## Regulatory footprint` — what already applies - `## DSAR process` → systems list — what you actually do operationally If the regulation doesn't apply to you (wrong jurisdiction, below threshold, different sector), the gap analysis is one line: "Doesn't apply. Here's why: [reason]. No action needed." ## Workflow ### Step 1: Scope the regulation Before diffing, answer: - **Does it apply?** Jurisdiction (do you have data subjects there?), threshold (revenue, user count, data volume), sector carve-outs - **When?** Effective date, enforcement date (often later), any phase-in - **What's actually new?** Many "new" state privacy laws are 90% CCPA with tweaks. Identify the delta from what you already comply with, not the full text. ### Step 2: Extract requirements Read the regulation (or summary/guidance). List every substantive requirement as a discrete item: | # | Requirement | Citation | Category | |---|---|---|---| | 1 | [requirement as stated] | [section] | [Notice / Rights / Security / Vendor / Other] | **Categories:** - **Notice** — what you have to tell users (privacy policy content) - **Rights** — what users can ask for (DSAR-adjacent) - **Security** — technical/organizational measures - **Vendor** — what you have to flow down to processors - **Consent** — opt-in/opt-out mechanics - **Governance** — DPO, impact assessments, record-keeping ### Step 3: Diff against current state For each requirement: ```markdown ### [Requirement #N]: [short name] **Regulation says:** [requirement, quoted or paraphrased] **We currently:** [what the config CLAUDE.md / privacy policy / practice shows] **Gap:** [None | Partial | Full] **If partial/full gap — what's missing:** [specific] **Effort to close:** [Policy update only | Product change | Vendor renegotiation | New process] **Risk of non-compliance:** [regulatory penalty range, enforcement likelihood, reputational] ``` ### Step 4: Prioritize Not every gap is equal. Sort by: 1. **Hard deadline with teeth** — effective date + active enforcement + real penalties 2. **Effort-to-impact ratio** — policy language update is cheap; product rebuild is not 3. **What you've already half-done** — if you're 80% there for GDPR, the state law delta may be small ### Step 5: Remediation plan Prepend the work-product header from `~/.claude/plugins/config/claude-for-legal/privacy-legal/CLAUDE.md` `## Outputs` (it differs by user role — see `## Who's using this`). > **Research-connector pre-flight.** Before emitting the remediation plan, check whether a legal research connector is reachable for this session — Westlaw, an EUR-Lex / regulator-site connector, or any firm-configured research MCP. Collect this into the reviewer note per CLAUDE.md `## Outputs`: if no connector returns results in Step 2 or the Common regulation categories research step (or none is configured at run time), record it in the **Sources:** line of the reviewer note — e.g., `not connected — cites from training knowledge; the highest-fabrication items in privacy gap analyses are new state-law effective dates, enforcement-begins dates, and article/section pinpoints — spot-check those first`. Per-citation `[model knowledge — verify]` tags remain inline. Do not emit a standalone banner above the output. ```markdown [WORK-PRODUCT HEADER — per plugin config ## Outputs] ## Remediation Plan: [Regulation name] **Effective date:** [date] **Enforcement begins:** [date] ### Must-do before enforcement | Gap | Fix | Owner | Due | Status | |---|---|---|---|---| | [gap] | [specific fix] | [name] | [date] | [ ] | ### Should-do (lower risk, not blocking) [same table] ### Already compliant [list of requirements where gap = None — useful for the "we're mostly fine" message] ### Accepted gaps (risk-accepted, not fixing) [if any — with documented rationale and who accepted the risk] ``` ## Common regulation categories When scoping the delta, it helps to place the new regulation into a rough category and then research the specifics: - **Baseline data-protection / privacy law** — broad coverage of a jurisdiction's personal data practices - **Sector-specific overlay** — health, finance, children, education, employment, etc. - **AI-specific regime** — transparency, impact assessments, or governance for automated decision-making - **Data broker / ad-tech regime** — registration, opt-out, deletion mechanisms - **Breach-notification regime** — standalone or embedded in a broader law - **Cross-border transfer regime** — adequacy, mechanism, and assessment requirements For each category relevant to the new regulation, **research the currently operative requirements** before drafting the gap analysis. Cite primary sources. Verify currency — new state laws come online each legislative session, and regulators issue interpretive guidance that shifts what "compliance" means for a given control. Flag uncertainty for attorney verification rather than assert a rule you haven't confirmed. > **No silent supplement.** If a research query to the configured legal research tool (Westlaw, regulator databases, or firm platform) returns few or no results for a regulation, guidance document, or enforcement action, report what was found and stop. Do NOT fill the gap from web search or model knowledge without asking. Say: "The search returned [N] results from [tool]. Coverage appears thin for [regime / topic]. Options: (1) broaden the search query, (2) try a different research tool, (3) search the web — results will be tagged `[web search — verify]` and should be checked against the issuing authority before relying, or (4) flag as unverified and stop. Which would you like?" A lawyer decides whether to accept lower-confidence sources. > > **Source attribution tiering.** Tag every citation in the gap analysis with its source. For model-knowledge citations, use one of three tiers rather than a single blanket "verify" tag: > > - `[settled]` — stable, well-known statutory and regulatory references unlikely to have changed (e.g., GDPR Art. 33, CCPA § 1798.100, FTC Act § 5). Still verify before filing, but lower priority. > - `[verify]` — model-knowledge citations that are real but should be verified: specific implementing regulations, agency guidance, case holdings, thresholds, effective dates, newly enacted state statutes. > - `[verify-pinpoint]` — pinpoint citations (specific subsection letters, volume/page numbers, paragraph numbers, regulatory subpart references) carry the highest fabrication risk and should ALWAYS be verified against a primary source. > > Tool-retrieved citations keep their source tag (`[Westlaw]`, `[issuing authority site]`, or the MCP tool name); web-search citations remain `[web search — verify]`; user-supplied citations remain `[user provided]`. The tiering surfaces the real verification work — a reader who verifies everything verifies nothing. Never strip or collapse the tags. ## Integration with other skills **From PIA generation:** PIAs flag privacy policy inconsistencies → those feed here as known gaps. **To the regulatory-legal plugin (if installed):** This skill is the manual version. The monitor plugin watches feeds and triggers this analysis automatically when something changes. ## Output Save as a dated markdown doc. The remediation plan table becomes a tracker — update status as items close. If the gap analysis concludes "no gaps, we're compliant," still write the doc — it's useful evidence later that you looked. **Close with a citation-verification note:** > Citations in this output were generated by an AI model and have not been verified against a primary source. Before relying on any regulation, statute, guidance, or enforcement action, check it against a legal research tool (Westlaw, your firm's research platform, or the issuing authority's website) for accuracy and current status. AI-generated citations are sometimes fabricated or misquoted. Source tags on each citation (e.g., `[web search — verify]`) show where it came from; `verify` tags carry higher fabrication risk and should be checked first. ## Close with the next-steps decision tree End with the next-steps decision tree per CLAUDE.md `## Outputs`. Customize the options to what this skill just produced — the five default branches (draft the X, escalate, get more facts, watch and wait, something else) are a starting point, not a lock-in. The tree is the output; the lawyer picks. ## What this skill does not do - It doesn't interpret ambiguous regulatory language authoritatively. When the reg is unclear, say so: "Section X could be read as [A] or [B]. [A] is the conservative read. Suggest outside counsel if this is material." - It doesn't track regulatory changes proactively. It runs when you point it at a change. For proactive monitoring, see the regulatory-legal plugin. - It doesn't implement fixes. It plans them.
Источник: anthropics/claude-for-legal / privacy-legal / reg-gap-analysis ↗. Ссылка проверена 2026-10-10.