ooligo
claude-skill

Revisão de DPA com Claude

Dificuldade
intermediário
Tempo de setup
30min
Para
legal-ops · in-house-counsel · privacy-counsel
Legal Ops

Stack

Um Claude Skill que revisa um Data Processing Addendum (DPA) — o contrato GDPR Art. 28 / CCPA-CPRA / UK GDPR que governa como um vendor processa dados pessoais em nome do controller — contra o checklist de DPA da firma e uma lista curada de red flags (mecanismo de transferência internacional, postura de consent para sub-processors, escopo de audit rights, janela de notificação de data breach, obrigações de deleção / devolução no fim do contrato). Retorna uma revisão estruturada com citações por seção, a obrigação que cada cláusula implementa ou deixa de implementar, e o redline recomendado. Substitui os 60-90 minutos de primeira leitura do DPA pelo privacy counsel por uma revisão de 15 minutos de um relatório estruturado — liberando o tempo do counsel para os casos em que o julgamento importa.

Quando usar

  • Vendor procurement está te mandando DPAs para revisar toda semana, e o privacy counsel virou o gargalo.
  • A firma tem um checklist de DPA escrito (veja o learn entry de checklist de DPA) contra o qual o skill pode auditar. Sem o checklist, o skill avalia apenas contra expectativas genéricas de GDPR Art. 28.
  • Você lida com dados pessoais de EU ou UK (triggers de GDPR ou UK GDPR); ou personal information da Califórnia no threshold de CCPA-CPRA (receita de $25M, 100K consumidores californianos, ou 50%+ da receita vindo de personal info de CA).
  • O privacy counsel revisa o relatório e assina os redlines antes deles irem para o vendor.

Quando NÃO usar

  • Substituir o julgamento do privacy counsel em issues inéditos. O skill pega as falhas de padrão (sem SCCs, sem janela de breach, consent vago para sub-processors). Issues inéditos — um vendor pioneirando um novo mecanismo de transferência, uma arquitetura de data-flow única — precisam da leitura do counsel.
  • Auto-assinar DPAs com base no veredicto “passa” do skill. O skill recomenda; o counsel aprova.
  • DPAs em jurisdições que a firma não mapeou. APAC (Singapore PDPA, Japan APPI), LGPD brasileira, PIPEDA canadense, etc. cada uma tem seus próprios requisitos. Os defaults do skill são EU GDPR + CCPA-CPRA. Adicione jurisdições ao checklist antes de revisar.
  • Escrutinar um DPA finalizado totalmente negociado. Use o skill na revisão de primeira versão, onde o volume é maior. Revisão de versão final se beneficia menos de automação e mais da atenção do counsel.

Setup

  1. Solte o bundle. Coloque apps/web/public/artifacts/dpa-review-claude-skill/SKILL.md no seu diretório de skills do Claude Code.
  2. Escreva ou importe o checklist de DPA da firma. O bundle inclui um checklist inicial em references/1-dpa-checklist.md ancorado em GDPR Art. 28 + CCPA-CPRA padrão. Customize para a postura de risco da firma (ex. janela de breach mais apertada, consent de sub-processor mais estreito).
  3. Configure o perfil por vendor. Vendors diferentes têm comportamento baseline diferente (o DPA de um hyperscaler é diferente do DPA de uma startup Series A). O references/2-vendor-profile-template.md do bundle captura notas vendor-specific que o skill pondera na revisão.
  4. Dry-run em três DPAs já fechados. Revise três DPAs que o privacy counsel aprovou no trimestre passado. Compare as red flags do skill com os redlines de verdade do counsel. Ajuste os pesos do checklist.

O que o skill faz

Cinco passos. Identificação de seção antes da detecção de red flag, porque red flags são tipadas por seção (uma cláusula de breach-window ausente só é red flag na seção de notificação do DPA).

  1. Seccionar o DPA. Identificar as seções padrão: Definições, Objeto e Duração, Obrigações do Processor, Sub-Processors, Transferências Internacionais, Audit Rights, Notificação de Breach, Deleção / Devolução na Rescisão, Responsabilidade. Pare se o documento não parecer um DPA (ex. é um master services agreement com provisões de privacidade enterradas no §17 — sinaliza e pede ao usuário para extrair as provisões equivalentes ao DPA).
  2. Rodar o checklist por seção. Para cada obrigação no checklist da firma, encontrar a linguagem de suporte no DPA. Output: presente + citada / presente-mas-vaga / ausente. Linguagem vaga é um finding, não um pass.
  3. Rodar o detector de red flags. Além do checklist, escanear por anti-patterns conhecidos: processor pode transferir dados internacionalmente sem aviso, consent de sub-processor renunciado de forma ampla, audit rights limitados a “summary findings only”, notificação de breach “dentro de um tempo razoável”, deleção-na-rescisão atrelada ao “ciclo de deleção ordinário” do vendor.
  4. Citação por finding. Todo finding cita o número da seção do DPA e o texto específico da cláusula. Sem número de seção → sem finding.
  5. Redlines recomendados por finding. Para cada obrigação ausente ou vaga, sugerir linguagem de substituição específica. O redline é ancorado no checklist da firma ou nos redlines aprovados anteriormente pelo counsel.

Cost reality

Por revisão de DPA (documento típico de 8-25 páginas), em Claude Sonnet 4.6:

  • Tokens de LLM — tipicamente 15-40k input (DPA + checklist + instruções do skill) e 3-6k output. Aproximadamente $0,15-0,40 por DPA.
  • Tempo do privacy counsel — o ganho. Primeira leitura de DPA pelo counsel leva 60-90 minutos. Revisar o relatório estruturado e aprovar os redlines leva 15-25 minutos.
  • Tempo de setup — 30 minutos para customização do checklist. Perfis de vendor adicionam 5-10 minutos por vendor relevante.

Success metric

  • Edit rate do counsel sobre redlines recomendados pelo skill — fração de redlines que o counsel modifica antes de mandar. Deve ficar em 15-30%. Abaixo de 5% significa que o counsel está dando rubber stamp; acima de 50% significa que a ancoragem dos redlines do skill está errada.
  • Throughput de DPAs por semana — número de DPAs revisados e devolvidos para procurement semanalmente. Deve subir 2-3× sobre o baseline sem regressão de qualidade.
  • Misses sinalizados pelo counsel — fração de DPAs em que o counsel sinaliza issues que o skill perdeu. Deve ser rastreada mensalmente; padrão de misses é o sinal para atualizar o checklist ou a lista de red flags.

vs alternativas

  • vs módulos de DPA do Spellbook / Harvey / ContractPodAi. Esses produtos lidam com revisão de DPA in-product com seus próprios checklists. Escolha eles se o time vive na plataforma. Escolha o skill se você quer o checklist versionado no seu repo, o modelo trocável, e o audit log portátil.
  • vs primeira revisão por paralegal. Revisão por paralegal é o caminho certo onde o time tem o headcount. O skill complementa paralegals — pega as falhas de estilo determinístico; paralegals pegam as contextuais.
  • vs counsel revisa tudo end-to-end. O default em firmas menores. Gargalo previsível.
  • vs sem revisão em DPAs de baixo risco. Às vezes a decisão certa (o DPA da ferramenta de marketing pode não merecer tempo de counsel). O skill é o meio-termo leve.

Pontos de atenção

  • Hallucination de citação. Guard: todo finding cita o número da seção do DPA e o texto específico da cláusula. Findings sem seção citável são sinalizados como “não está no documento — counsel verificar” ao invés de afirmados.
  • Drift jurisdiction-specific. Guard: o checklist nomeia as jurisdições que cobre. DPAs cobrindo jurisdições não cobertas (ex. LGPD brasileira) disparam um warning “checklist não cobre essa jurisdição” ao invés de um miss silencioso.
  • Over-redline na relação com o vendor. Guard: os redlines são recomendações. O privacy counsel aplica julgamento sobre quais redlines valem o custo de negociação. O skill não auto-envia.
  • Confidencialidade dos DPAs de vendor. Guard: o skill processa localmente, onde a sessão Claude chamadora roda. Use acesso via API com configuração de zero-retention para qualquer DPA carregando dados reais de vendor.
  • Drift de versão das Standard Contractual Clauses (SCC). Guard: o checklist captura as versões de módulo SCC que a firma aceita (atualmente módulos EU 2021/914). DPAs citando versões antigas de SCC ou omitindo identificação de módulo são sinalizados.

Stack

O bundle vive em apps/web/public/artifacts/dpa-review-claude-skill/:

  • SKILL.md — a definição do skill
  • references/1-dpa-checklist.md — o checklist de DPA da firma
  • references/2-vendor-profile-template.md — template preenchível de perfil de vendor

Ferramentas: Claude. Para workflows de revisão de contrato mais amplos, veja Claude skill de redline de contrato e skill de resumo de contrato.

Relacionados: checklist de DPA, GDPR para times jurídicos, SOP de revisão de contrato, scoring de risco de contrato.

Arquivos deste artefato

Baixar tudo (.zip)