ooligo
claude-skill

ClaudeによるDPAレビュー

Difficulty
中級
Setup time
30min
For
legal-ops · in-house-counsel · privacy-counsel
Legal Ops

Stack

データ処理補足契約(DPA)— ベンダーがコントローラーに代わって個人データを処理する方法を規定するGDPR第28条/CCPA-CPRA/UK GDPRの契約 — を会社のDPAチェックリストとキュレーションされたレッドフラグリスト(国際転送メカニズム、サブプロセッサー同意のポスチャー、監査権の範囲、データ侵害通知ウィンドウ、契約終了時のデータ削除/返還義務)に照らしてレビューするClaude スキルです。セクションごとの引用、実装または失敗している義務、推奨レッドラインを含む構造化されたレビューを返します。プライバシー顧問の60〜90分の最初のDPA読み取りを15分間の構造化レポートのレビューに置き換えます — 判断が重要なケースに顧問の時間を残すことで。

使う場面

  • ベンダーの調達がDPAを週次でレビューに送ってきており、プライバシー顧問がボトルネックになっている場合。
  • 会社がスキルが監査できる書面のDPAチェックリストを持っている場合(DPAチェックリスト学習エントリー参照)。チェックリストがなければ、スキルは汎用的なGDPR第28条の期待のみに照らしてスコアリングします。
  • EU またはUKの個人データ(GDPRまたはUK GDPRがトリガー)を処理している場合;またはCCPA-CPRAのしきい値(2500万ドルの売上、カリフォルニア州消費者10万人、またはCA個人情報から50%以上の収益)でカリフォルニア州の個人情報を処理している場合。
  • プライバシー顧問がベンダーへ送る前にレポートをレビューしてレッドラインを承認する場合。

使わない場面

  • 新規案件でのプライバシー顧問の判断の置き換え。 スキルは標準パターンの失敗(SCCなし、侵害ウィンドウなし、曖昧なサブプロセッサー同意)を検出します。新規案件 — 新しい転送メカニズムを先駆けるベンダー、ユニークなデータフローアーキテクチャ — は顧問の読みが必要です。
  • スキルの「合格」判定に基づくDPAの自動署名。 スキルは推奨します;顧問が承認します。
  • 会社がマッピングしていない法域のDPA。 APAC(シンガポールPDPA、日本APPI)、ブラジルLGPD、カナダPIPEDAなどはそれぞれ独自の要件があります。スキルのデフォルトはEU GDPR+CCPA-CPRAです。レビュー前にチェックリストに法域を追加してください。
  • 完全に交渉済みの最終DPAの精査。 最初の草案レビューでスキルを使用してください。最終草案のレビューは自動化よりも顧問の注目から恩恵を受けます。

セットアップ

  1. バンドルを配置する。 apps/web/public/artifacts/dpa-review-claude-skill/SKILL.md をClaude Codeスキルディレクトリに配置します。
  2. 会社のDPAチェックリストを作成またはインポートする。 バンドルにはGDPR第28条+標準CCPA-CPRAにキーを当てたスターターチェックリストが references/1-dpa-checklist.md に含まれています。会社のリスクポスチャーに合わせてカスタマイズします(例:より厳しい侵害ウィンドウ、より狭いサブプロセッサー同意)。
  3. ベンダーごとのプロファイルを設定する。 ベンダーによって基本的な動作が異なります(ハイパースケーラーのDPAはシリーズAスタートアップのDPAと異なります)。バンドルの references/2-vendor-profile-template.md はスキルがレビューに重み付けするベンダー固有のノートを取得します。
  4. クローズされた3件のDPAでドライラン。 先四半期にプライバシー顧問が承認した3件のDPAをレビューします。スキルのレッドフラグと顧問の実際のレッドラインを比較します。チェックリストの重みを調整します。

スキルが行うこと

5ステップ。レッドフラグ検出の前にセクション識別を行います。レッドフラグはセクションタイプ別(欠落している侵害ウィンドウ条項は通知セクションでのみレッドフラグ)だからです。

  1. DPAをセクション化する。 標準セクションを識別します:定義、対象事項と期間、プロセッサーの義務、サブプロセッサー、国際転送、監査権、侵害通知、終了時の削除/返還、責任。ドキュメントがDPAのように見えない場合は停止します(例:§17にプライバシー条項が埋め込まれたマスターサービス契約 — フラグを立ててDPA相当の条項を抽出するようユーザーに依頼します)。
  2. セクションごとにチェックリストを実行する。 会社のチェックリストの各義務について、DPAにサポート文言を見つけます。出力:存在+引用済み/存在するが曖昧/不在。曖昧な言語は所見であり、合格ではありません。
  3. レッドフラグ検出器を実行する。 チェックリストを超えて、既知のアンチパターンをスキャンします:プロセッサーは通知なしに国際的にデータを転送できる、サブプロセッサー同意が広く放棄されている、監査権が「要約結果のみ」に制限されている、侵害通知が「合理的な期間内に」、終了時の削除がベンダーの「通常の削除サイクル」に結びついている。
  4. 所見ごとの引用。 すべての所見はDPAのセクション番号と具体的な条項文を引用します。セクション番号なし → 所見なし。
  5. 所見ごとの推奨レッドライン。 不在または曖昧な各義務について、具体的な代替文言を提案します。レッドラインは会社のチェックリストまたは顧問の以前に承認されたレッドラインに基づきます。

コストの実態

Claude Sonnet 4.6でのDPAレビューごと(典型的な8〜25ページのドキュメント)のコスト:

  • LLMトークン — 通常15〜40k入力(DPA+チェックリスト+スキル指示)と3〜6k出力。DPAあたり約0.15〜0.40ドル。
  • プライバシー顧問の時間 — 本当の勝ち。顧問による最初のDPA読み取りは60〜90分。構造化レポートのレビューとレッドラインの承認は15〜25分。
  • セットアップ時間 — チェックリストのカスタマイズに30分。ベンダープロファイルは主要ベンダーごとに5〜10分追加。

成功指標

  • 顧問のスキル推奨レッドラインの編集率 — 送る前に顧問が変更するレッドラインの割合。15〜30%であるべきです。5%未満は顧問がラバースタンプしていることを意味し;50%超はスキルのレッドライン根拠がずれていることを意味します。
  • 週次DPAスループット — 週次でレビューされ調達に返却されたDPAの数。品質の低下なしにベースラインの2〜3倍に増加するべきです。
  • 顧問がフラグしたミス — 顧問がスキルが見逃した問題をフラグしたDPAの割合。月次で追跡すべきです;ミスのパターンはチェックリストまたはレッドフラグリストを更新するシグナルです。

代替手段との比較

  • Spellbook / Harvey / ContractPodAi DPAモジュール対比。 これらのプロダクトは独自のチェックリストでDPAレビューをインプロダクトで処理します。チームがプラットフォームで生活している場合はそれらを選びます。チェックリストをリポジトリでバージョン管理し、モデルを交換可能にし、監査ログをポータブルにしたい場合はスキルを選びます。
  • 最初のパスでの準弁護士レビュー対比。 準弁護士レビューはチームにその人員がいる場合に適切です。スキルは準弁護士を補完します — 決定論的スタイルのミスを検出し;準弁護士はコンテキスト的なものを検出します。
  • 顧問がすべてをエンドツーエンドでレビュー対比。 小規模な会社でのデフォルト。予測可能なボトルネック。
  • 低リスクDPAのレビューなし対比。 時に正しい判断(マーケティングツールのDPAは顧問の時間に値しないかもしれません)。スキルは軽量な中間地点です。

注意点

  • 引用の幻覚。 ガード: すべての所見はDPAのセクション番号と具体的な条項文を引用します。引用可能なセクションのない所見は断言されるのではなく「ドキュメントにない — 顧問が確認」としてフラグされます。
  • 法域固有のドリフト。 ガード: チェックリストは対象とする法域を指定します。対象外の法域をカバーするDPA(例:ブラジルLGPD)はサイレントなミスではなく「チェックリストがこの法域をカバーしていない」という警告を引き起こします。
  • ベンダー関係の過剰レッドライン。 ガード: レッドラインは推奨です。プライバシー顧問はどのレッドラインが交渉コストに値するかについて判断を適用します。スキルは自動送信しません。
  • ベンダーDPAの機密性。 ガード: スキルは呼び出し元のClaude セッションが実行される場所でローカルに処理します。実際のベンダーデータを含むDPAには、ゼロリテンション設定のAPIアクセスを使用してください。
  • Standard Contractual Clauses(SCC)バージョンのドリフト。 ガード: チェックリストは会社が受け入れるSCCモジュールバージョンを取得します(現在はEU 2021/914モジュール)。古いSCCバージョンを引用するか、モジュール識別を省略しているDPAはフラグされます。

スタック

バンドルは apps/web/public/artifacts/dpa-review-claude-skill/ にあります:

  • SKILL.md — スキル定義
  • references/1-dpa-checklist.md — 会社のDPAチェックリスト
  • references/2-vendor-profile-template.md — 記入可能なベンダープロファイルテンプレート

ツール:Claude。より広範な契約レビューワークフローについては、Claudeによる契約レッドラインスキル契約サマリースキルを参照してください。

関連:DPAチェックリスト法務チーム向けGDPR契約レビューSOP契約リスクスコアリング

Files in this artifact

Download all (.zip)