마케팅이 추천 프로그램을 원하거나 제품이 생체 인증을 추가할 때 /compliance-check는 출시 전에 어떤 규제가 적용되는지 알려줍니다. — Claude Skill
Claude Code용 Claude 스킬 · 제공: Anthropic✓ · 실행: /compliance-check (Claude 내)·업데이트: 2026년 6월 11일
새 이니셔티브에 대해 GDPR, CCPA, DPA 검토를 실행하고 진행 또는 에스컬레이션 여부를 결정합니다.
- 프레임워크: GDPR, CCPA/CPRA, LGPD, POPIA, PIPEDA, PDPA, PIPL, UK GDPR
- DPA 제28조 체크리스트: 하위 처리자, 침해 통지, 감사권
- 정보주체 권리 요청 처리: GDPR 30일 / CCPA 45일 기한
- 국경 간 이전 메커니즘: SCCs(2021년 6월), 적정성, BCRs, UK 부록
- 판정: 진행 / 조건부 진행 / 추가 검토 필요
대상
기능
금요일에 마케팅이 월요일 출시를 요청합니다. /compliance-check는 적용 규제(주별 경품 법규, FTC 추천 가이드, EU 사용자가 있으면 GDPR), 필요한 승인, 위험 영역을 반환해 법무가 병목이 되지 않고 당일 답변할 수 있게 합니다.
생체 데이터는 GDPR상 특별 범주 데이터이고 Illinois BIPA의 적용을 받을 수 있습니다. /compliance-check는 적법 근거 요건, DPIA 트리거, 보관 제한, 출시 전 필요한 5개 승인을 표시합니다.
22페이지 법률 문구를 처음부터 읽는 대신 /compliance-check가 제28조 체크리스트를 실행합니다. 하위 처리자 승인, 24-48시간 침해 통지, 감사권, SCCs 버전, 이전 영향 평가를 확인하고 협상해야 할 6개 레드라인을 나열합니다.
/compliance-check는 CCPA/CPRA 요건을 식별합니다: 영업일 10일 내 접수 확인, 45일 내 실질 답변, 적용 가능한 예외(소송 보존, 보관 의무), 알 권리와 삭제권 처리 경로.
작동 방식
이니셔티브, 기능 또는 문의를 쉬운 말로 설명합니다
스킬이 사용자의 관할 지역 전반에서 적용 가능한 규제를 식별합니다
상태와 함께 요건 체크리스트를 실행합니다: 충족 / 미충족 / 불명
위험 영역을 심각도와 완화책과 함께 표시합니다
필요 승인과 추천 다음 단계를 포함한 판정을 반환합니다
예시
미국과 EU 시장의 기존 고객을 대상으로 50달러 현금 보상이 있는 추천 프로그램을 출시하고 싶습니다.
조건부 진행 - 승인 4개 필요, 위험 영역 2개, EU에는 GDPR 동의 흐름 필요
GDPR(EU): 적법 근거 = 마케팅 이메일에는 동의, 정보주체 권리 CCPA/CPRA(캘리포니아): 공유 거부권 FTC 추천 가이드(미국): 추천자의 중대한 관계 공개 주별 경품 법규: 현금 보상은 NY, FL, RI에서 등록을 촉발할 수 있음
높음: GDPR 동의 품질 - 구체적이고 자유롭게 제공되어야 하며 ToS와 묶이면 안 됨 중간: 추천자 공개 - FTC 기준에 따라 보이는 '추천받음' 라벨 필요
개인정보팀 - GDPR 동의 흐름 검토 재무 - 1099 신고 기준(추천자당 연 600달러) 마케팅 법무 - FTC 공개 문구 제품 - 사용자 설정의 거부 메커니즘
개선되는 지표
지원 도구
준법 검토 설치할 준비가 되셨나요?
시작 방법을 선택하세요.
이 플러그인을 컴퓨터에 로컬로 설치하고 실행합니다.
컴퓨터에서 터미널을 열고 이 명령을 붙여넣으세요:
이 명령은 플러그인과 모든 파일을 컴퓨터에 다운로드합니다:
모든 프로젝트에서 사용하려면 끝에 -g를 추가하세요.
Claude Code를 시작한 다음 명령을 입력하세요:
/compliance-check -- 준법 검토
낯선 placeholder가 보이거나 어떤 도구가 연결되어 있는지 확인해야 한다면 CONNECTORS.md를 보세요.
제안된 조치, 제품 기능, 마케팅 캠페인 또는 비즈니스 이니셔티브에 대해 준법 검토를 실행합니다.
중요: 이 명령은 법무 워크플로를 지원하지만 법률 자문을 제공하지 않습니다. 준법 평가는 자격 있는 법률 전문가가 검토해야 합니다. 규제 요건은 자주 바뀌므로, 항상 권위 있는 출처로 최신 요건을 확인하세요.
사용법
/compliance-check $ARGUMENTS
필요한 정보
무엇을 하려는지 설명하세요. 예:
- "현금 보상이 있는 추천 프로그램을 출시하고 싶습니다"
- "모바일 앱에 생체 인증을 추가합니다"
- "미국 데이터센터에서 EU 고객 데이터를 처리해야 합니다"
- "마케팅이 광고에 고객 추천사를 사용하고 싶어 합니다"
출력
## 준법 검토: [Initiative]
### 요약
[빠른 평가: 진행 / 조건부 진행 / 추가 검토 필요]
### 적용 규제 및 정책
| 규제/정책 | 관련성 | 핵심 요건 |
|-------------------|-----------|-----------------|
| [GDPR / CCPA / HIPAA / etc.] | [적용 방식] | [해야 할 일] |
### 요건
| # | 요건 | 상태 | 필요한 조치 |
|---|-------------|--------|---------------|
| 1 | [요건] | [충족 / 미충족 / 불명] | [해야 할 일] |
### 위험 영역
| 리스크 | 심각도 | 완화책 |
|------|----------|------------|
| [Risk] | [High/Med/Low] | [해결 방법] |
### 추천 조치
1. [가장 중요한 조치]
2. [두 번째 우선순위]
3. [세 번째 우선순위]
### 필요한 승인
| 승인자 | 이유 | 상태 |
|----------|-----|--------|
| [Person/Team] | [Reason] | [Pending] |
### 추가 검토 권장
[외부 자문 또는 전문가 검토가 권장되는 영역]
개인정보 규제 개요
GDPR(General Data Protection Regulation)
범위: 처리 조직의 위치와 관계없이 EU/EEA 내 개인의 개인정보 처리에 적용됩니다.
사내 법무팀의 핵심 의무:
- 적법 근거: 각 처리 활동의 적법 근거를 식별하고 문서화합니다(동의, 계약, 정당한 이익, 법적 의무, 중대한 이익, 공적 임무)
- 정보주체 권리: 접근, 정정, 삭제, 이동, 제한, 이의 제기 요청에 30일 이내 답변합니다(복잡한 요청은 60일 연장 가능)
- 개인정보 보호 영향 평가(DPIA): 개인에게 높은 리스크를 초래할 가능성이 있는 처리에 필요합니다
- 침해 통지: 개인정보 침해를 인지한 후 72시간 이내 감독기관에 통지합니다. 높은 리스크가 있으면 영향을 받은 개인에게 부당한 지체 없이 통지합니다
- 처리 기록: 제30조 처리 활동 기록을 유지합니다
- 국제 이전: EEA 외부 이전에 적절한 보호조치(SCCs, 적정성 결정, BCRs)를 보장합니다
- DPO 요건: 필요한 경우 데이터 보호 책임자를 지정합니다(공공기관, 특별 범주의 대규모 처리, 대규모 체계적 모니터링)
CCPA / CPRA(California Consumer Privacy Act / California Privacy Rights Act)
범위: 캘리포니아 거주자의 개인정보를 수집하고 매출, 데이터 규모 또는 데이터 판매 기준을 충족하는 사업자에 적용됩니다.
핵심 의무:
- 알 권리: 소비자는 수집, 사용, 공유된 개인정보 공개를 요청할 수 있습니다
- 삭제권: 소비자는 자신의 개인정보 삭제를 요청할 수 있습니다
- 거부권: 소비자는 개인정보 판매 또는 공유를 거부할 수 있습니다
- 정정권: 소비자는 부정확한 개인정보 정정을 요청할 수 있습니다(CPRA 추가)
- 비차별: 권리를 행사한 소비자를 차별할 수 없습니다
응답 기한:
- 영업일 10일 이내 접수 확인
- 45일 이내 실질 답변(통지 시 45일 연장 가능)
모니터링할 기타 주요 규제
| 규제 | 관할 | 주요 차별점 |
|---|---|---|
| LGPD (브라질) | 브라질 | GDPR과 유사, DPO 지정 필요, ANPD 집행 |
| POPIA (남아프리카공화국) | 남아프리카공화국 | Information Regulator 감독, 처리 등록 필요 |
| PIPEDA (캐나다) | 캐나다(연방) | 동의 기반 프레임워크, OPC 감독 |
| PDPA (싱가포르) | 싱가포르 | Do Not Call 등록부, 의무 침해 통지 |
| Privacy Act (호주) | 호주 | Australian Privacy Principles(APPs), 통지 가능한 데이터 침해 제도 |
| PIPL (중국) | 중국 | 엄격한 국경 간 이전 규칙, 데이터 현지화 요건 |
| UK GDPR | 영국 | 브렉시트 이후 영국 버전, ICO 감독 |
DPA 검토 체크리스트
필수 제28조 요소: 대상과 기간, 성격/목적, 개인정보 유형, 정보주체 범주, 컨트롤러 의무.
처리자 의무: 문서화된 지시에 따라서만 처리, 기밀성, 보안 조치, 하위 처리자 승인, 정보주체 권리 지원, 침해 지원, 종료 시 삭제/반환, 감사권, 24-48시간 내 침해 통지.
국제 이전: SCCs(2021년 6월 버전), 올바른 모듈(C2P/C2C/P2P/P2C), 이전 영향 평가, 보완 조치, 해당 시 UK 부록.
정보주체 요청 처리
요청 유형: 접근, 정정, 삭제, 제한, 이동, 이의 제기, 거부(CCPA/CPRA), 민감 PI 사용 제한(CPRA).
응답 기한: GDPR 30일(+60), CCPA/CPRA 45일(+45), LGPD 15일.
흔한 예외: 법적 청구 방어, 보관을 요구하는 법적 의무, 공익, 표현의 자유(삭제), 소송 보존, 규제상 보관 기간.
팁
- 구체적으로 말하세요. "마케팅 캠페인"보다 "모든 사용자에게 이메일을 보내고 싶습니다"가 낫습니다.
- 지역을 포함하세요. 준법 요건은 관할 지역마다 다릅니다.
- 데이터를 언급하세요. 어떤 개인정보가 관련되어 있나요?