Аудит персональных данных по 152-ФЗ
152fz-data-audit-skill
Скилл аудита персональных данных по 152-ФЗ: где лежит база, что уходит за границу, кто реально имеет доступ и что не удаляется
Установка
git clone https://github.com/imnadsa/152fz-data-audit-skill.git
cp -r 152fz-data-audit-skill/skills/data-privacy-audit ~/.claude/skills/Для одного проекта копируйте в .claude/skills/.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Скилл задает агенту процедуру из 12 точек проверки проекта на соответствие закону о персональных данных. Агент выясняет, чьи данные обрабатываются, находит страну размещения базы, хранилищ и бэкапов, составляет карту полей с личными данными и собирает все внешние адреса в коде с разбором юрисдикции. Затем он сверяет права в интерфейсе с правами в базе, проверяет шифрование каналов, сроки хранения, логи и резервные копии, а также расхождение политики на сайте с кодом. Главное правило скилла: вывод о соответствии допускается только после проверки на живой системе. В комплекте SQL-запросы для Postgres и Supabase, скрипт сканирования кода и шаблон отчета.
Для кого. Для разработчиков и владельцев SaaS, которые готовят проект к требованиям 152-ФЗ и хотят дать юристу точные факты.
Подходит, если
- Нужно понять, какие персональные данные уходят в зарубежные сервисы
- Нужно проверить, не отдаются ли данные без авторизации в обход интерфейса
- Нужно проверить, работают ли задачи удаления данных на самом деле
Не подходит, если
- Нужны юридические документы: уведомление в Роскомнадзор, политика, договоры
- Нет доступа к базе и окружению проекта, а только к исходникам
Пример запроса к агенту
Проведи аудит персональных данных по скиллу и составь карту трансграничных потоковОграничения
Скилл проверяет техническую сторону и не заменяет юриста. Готовые SQL-запросы рассчитаны на Postgres и Supabase, для других баз проверки придется адаптировать. Живые проверки требуют доступа к рабочей базе и API проекта.
Как отключить. Удалите папку data-privacy-audit из ~/.claude/skills или .claude/skills проекта.
Проверка безопасности
- Процедура предполагает запросы к рабочей базе с персональными данными и к ее системным каталогам
- Запускает shell-скрипт сканирования кода, включая поиск секретов
- Обращается к API проекта снаружи для проверки доступа
Коротко о README
README формулирует четыре вопроса, на которые отвечает аудит: какие данные есть, куда они уходят, кто к ним имеет доступ и что удаляется. Объясняется, почему типовой SaaS незаметно передает данные за границу через аналитику, мониторинг, ИИ и мессенджеры. Дана установка для Claude Code глобально и в один проект, таблица блоков проверки и состав файлов. В конце оговорка о границах скилла. Лицензия MIT.
SKILL.md
--- name: data-privacy-audit description: Аудит персональных данных в проекте по 152-ФЗ — найти, куда данные уходят за границу, кто имеет к ним доступ на самом деле, что хранится вечно и совпадает ли политика с кодом. Use when the user asks about personal data compliance, 152-ФЗ, ПДн, GDPR-like audit, «персональные данные», «трансграничная передача», «утекают ли данные», «проверь доступы», «сроки хранения», «локализация базы», data protection review. --- # Аудит персональных данных: 12 точек Задача — не пересказать закон, а найти в конкретном проекте места, где данные людей уходят туда, куда не должны, живут дольше, чем нужно, или доступны тем, кому не положено. ## Правило номер один: проверять по факту, а не по коду Код описывает намерение, а не состояние системы. Расхождения, которые обязан проверить агент: - задача очистки написана верно — убедиться, что её запуски завершаются успешно; - политика доступа написана — убедиться, что объект не отдаётся без авторизации; - витрина фильтрует по владельцу — убедиться, что она не выполняется с правами создателя в обход политик; - интерфейс скрывает раздел — убедиться, что прямой запрос к API его тоже не отдаёт. Каждая проверка ниже имеет живой вариант: запрос к базе, обращение к API снаружи, чтение журнала выполнения. Порядок и правила — `references/verify-live.md`. --- ## Шаг 0. Определить роль и состав данных Спросите у владельца проекта и запишите: 1. **Чьи данные обрабатываются**: пользователи сервиса, их сотрудники, их клиенты, контрагенты-физлица. Это разные субъекты и разные основания — согласие владельца аккаунта не является согласием его сотрудников. 2. **Роль продукта**: сам оператор (свои пользователи, оплаты, поддержка) или обработчик по поручению (данные, загруженные клиентом о его людях). Обычно и то, и другое одновременно — тогда нужны оба комплекта документов. 3. **Есть ли специальные категории**: здоровье, биометрия, судимость, политические и религиозные взгляды. Требования к ним кратно строже.
Частые вопросы
Почему нельзя проверить только код?
Код показывает намерение, а не состояние системы. Удаление по расписанию проверяется журналом запусков, доступ проверяется запросом к API без авторизации.
Работает ли скилл вне Claude Code?
Да, SKILL.md самодостаточен, его можно дать Cursor, Codex или своему агенту как инструкцию.
Похожие
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов
Скиллы Trail of Bits
Trail of Bits Skills Marketplace
Маркетплейс плагинов Trail of Bits для аудита безопасности: смарт-контракты, C/C++ и Rust, Semgrep, CodeQL, фаззинг
Девять скиллов, через которые агент запускает пентест Strix, разбирает найденные уязвимости и встраивает проверку в CI