ooligo
claude-skill

Revisión de DPA con Claude

Dificultad
intermedio
Tiempo de setup
30min
Para
legal-ops · in-house-counsel · privacy-counsel
Legal Ops

Stack

Una Claude Skill que revisa un Data Processing Addendum (DPA) — el contrato del Art. 28 del GDPR / CCPA-CPRA / UK GDPR que regula cómo un proveedor procesa datos personales por cuenta del responsable — frente al checklist de DPA de la firma (ver el checklist de DPA) y a una lista curada de banderas rojas (mecanismo de transferencia internacional, postura de consentimiento de subprocesadores, alcance de los derechos de auditoría, ventana de notificación de brechas, obligaciones de eliminación / devolución al término del contrato). Devuelve una revisión estructurada con citas por sección, la obligación que implementa o no implementa, y el redline recomendado. Reemplaza la primera lectura de DPA del privacy counsel, de 60 a 90 minutos, por una revisión de 15 minutos sobre un reporte estructurado — dejando el tiempo del counsel para los casos donde el criterio importa.

Cuándo usarlo

  • Procurement de proveedores te está enviando DPAs para revisar cada semana, y el privacy counsel es el cuello de botella.
  • La firma tiene un checklist de DPA por escrito (ver la entrada learn de checklist de DPA) contra el cual la skill puede auditar. Sin el checklist, la skill solo puntúa contra expectativas genéricas del Art. 28 del GDPR.
  • Manejas datos personales de la UE o del Reino Unido (gatillos de GDPR o UK GDPR); o información personal de California en el umbral de CCPA-CPRA (USD 25M de ingresos, 100K consumidores de California, o 50%+ de ingresos provenientes de información personal de CA).
  • El privacy counsel revisa el reporte y aprueba los redlines antes de que vayan al proveedor.

Cuándo NO usarlo

  • Reemplazar el criterio del privacy counsel en temas novedosos. La skill detecta las fallas de patrón estándar (sin SCCs, sin ventana de brecha, consentimiento vago de subprocesadores). Los temas novedosos — un proveedor estrenando un nuevo mecanismo de transferencia, una arquitectura de flujo de datos única — necesitan la lectura del counsel.
  • Auto-firmar DPAs basándose en el veredicto “passes” de la skill. La skill recomienda; el counsel aprueba.
  • DPAs en jurisdicciones que la firma no ha mapeado. APAC (PDPA de Singapur, APPI de Japón), LGPD de Brasil, PIPEDA de Canadá, etc. tienen cada una sus propios requisitos. Los defaults de la skill son GDPR de la UE + CCPA-CPRA. Agrega jurisdicciones al checklist antes de revisar.
  • Escrutar un DPA final ya negociado por completo. Usa la skill en la revisión del primer borrador, donde el volumen es más alto. La revisión del borrador final se beneficia menos de la automatización y más de la atención del counsel.

Setup

  1. Suelta el bundle. Coloca apps/web/public/artifacts/dpa-review-claude-skill/SKILL.md en tu directorio de skills de Claude Code.
  2. Redacta o importa el checklist de DPA de la firma. El bundle incluye un checklist inicial en references/1-dpa-checklist.md ligado al Art. 28 del GDPR + CCPA-CPRA estándar. Personalízalo según la postura de riesgo de la firma (p. ej. ventana de brecha más estricta, consentimiento de subprocesadores más acotado).
  3. Configura el perfil por proveedor. Distintos proveedores tienen comportamiento base distinto (el DPA de un hyperscaler es distinto del DPA de una startup Series A). El references/2-vendor-profile-template.md del bundle captura notas específicas del proveedor que la skill pondera dentro de la revisión.
  4. Haz un dry-run con tres DPAs cerrados. Revisa tres DPAs que el privacy counsel aprobó el trimestre pasado. Compara las banderas rojas de la skill contra los redlines reales del counsel. Ajusta los pesos del checklist.

Qué hace la skill

Cinco pasos. Identificación de secciones antes de la detección de banderas rojas, porque las banderas rojas son tipadas por sección (una cláusula faltante de ventana de brecha solo es bandera roja en la sección de notificación de un DPA).

  1. Seccionar el DPA. Identifica las secciones estándar: Definiciones, Objeto y Duración, Obligaciones del Procesador, Subprocesadores, Transferencias Internacionales, Derechos de Auditoría, Notificación de Brechas, Eliminación / Devolución al Término, Responsabilidad. Detente si el documento no parece un DPA (p. ej. es un master services agreement con disposiciones de privacidad enterradas en el §17 — marca y pide al usuario que extraiga las disposiciones equivalentes a un DPA).
  2. Correr el checklist por sección. Para cada obligación en el checklist de la firma, encuentra el lenguaje de soporte en el DPA. Output: presente + citado / presente-pero-vago / ausente. El lenguaje vago es un hallazgo, no un pase.
  3. Correr el detector de banderas rojas. Más allá del checklist, escanea por anti-patrones conocidos: processor may transfer data internationally without notice, consentimiento de subprocesadores renunciado de forma amplia, derechos de auditoría limitados a “summary findings only”, notificación de brechas “within a reasonable time”, eliminación al término atada al “ordinary deletion cycle” del proveedor.
  4. Cita por hallazgo. Cada hallazgo cita el número de sección del DPA y el texto específico de la cláusula. Sin número de sección → sin hallazgo.
  5. Redlines recomendados por hallazgo. Para cada obligación ausente o vaga, sugiere lenguaje de reemplazo específico. El redline está anclado en el checklist de la firma o en redlines previos aprobados por el counsel.

Realidad de costos

Por revisión de DPA (documento típico de 8 a 25 páginas), en Claude Sonnet 4.6:

  • Tokens del LLM — típicamente 15-40k de input (DPA + checklist + instrucciones de la skill) y 3-6k de output. Aproximadamente USD 0.15-0.40 por DPA.
  • Tiempo del privacy counsel — el verdadero gane. La primera lectura del DPA por el counsel es de 60 a 90 minutos. Revisar el reporte estructurado y aprobar redlines es de 15 a 25 minutos.
  • Tiempo de setup — 30 minutos para personalizar el checklist. Los perfiles de proveedor agregan 5 a 10 minutos por proveedor mayor.

Métrica de éxito

  • Tasa de edición del counsel sobre los redlines recomendados por la skill — la proporción de redlines que el counsel modifica antes de enviar. Debería ubicarse en 15-30%. Por debajo del 5% significa que el counsel está firmando sin mirar; por encima del 50% significa que el grounding del redline está mal.
  • Throughput de DPAs por semana — número de DPAs revisados y devueltos a procurement semanalmente. Debería subir respecto del baseline en 2-3× sin regresión de calidad.
  • Misses marcados por el counsel — proporción de DPAs donde el counsel marca temas que la skill no detectó. Debe rastrearse mensualmente; un patrón de misses es la señal para actualizar el checklist o la lista de banderas rojas.

vs alternativas

  • vs los módulos de DPA de Spellbook / Harvey / ContractPodAi. Esos productos manejan la revisión de DPA dentro de su propio producto con sus propios checklists. Elígelos si tu equipo vive en la plataforma. Elige la skill si quieres el checklist versionado en tu repo, el modelo intercambiable, y el log de auditoría portable.
  • vs primera revisión por un paralegal. La revisión de paralegal está bien donde el equipo tiene la headcount. La skill complementa a los paralegales — captura los misses de estilo determinístico; los paralegales capturan los contextuales.
  • vs el counsel revisa todo de extremo a extremo. El default en firmas más pequeñas. Cuello de botella predecible.
  • vs no revisar DPAs de bajo riesgo. A veces es la decisión correcta (el DPA de la marketing-tool puede no merecer tiempo del counsel). La skill es el punto medio liviano.

Watch-outs

  • Alucinación de citas. Guard: cada hallazgo cita el número de sección del DPA y el texto específico de la cláusula. Los hallazgos sin sección citable se marcan como “no está en el documento — counsel a verificar” en lugar de afirmarse.
  • Drift por jurisdicción. Guard: el checklist nombra las jurisdicciones que cubre. DPAs que cubren jurisdicciones no cubiertas (p. ej. LGPD brasileña) disparan un warning de “el checklist no cubre esta jurisdicción” en lugar de un miss silencioso.
  • Sobre-redline en relaciones de proveedor. Guard: los redlines son recomendaciones. El privacy counsel aplica criterio sobre cuáles redlines valen el costo de negociación. La skill no envía automáticamente.
  • Confidencialidad de los DPAs de proveedores. Guard: la skill procesa localmente, donde corre la sesión de Claude que la invoca. Usa acceso por API con configuración de retención cero para cualquier DPA que cargue datos reales del proveedor.
  • Drift de versión de las Standard Contractual Clauses (SCC). Guard: el checklist captura las versiones de módulos de SCC que la firma acepta (actualmente módulos UE 2021/914). DPAs que citan versiones SCC más antiguas u omiten la identificación del módulo se marcan.

Stack

El bundle vive en apps/web/public/artifacts/dpa-review-claude-skill/:

  • SKILL.md — la definición de la skill
  • references/1-dpa-checklist.md — el checklist de DPA de la firma
  • references/2-vendor-profile-template.md — plantilla rellenable de perfil de proveedor

Tools: Claude. Para workflows más amplios de revisión de contratos, ver contract redline Claude skill y contract summary skill.

Relacionado: DPA checklist, GDPR for legal teams, contract review SOP, contract risk scoring.

Archivos de este artefacto

Descargar todo (.zip)