El Checklist RGPD skill para Claude
Le cuentas a qué se dedica tu empresa y qué sistemas usas, y la skill recorre contigo la base del RGPD en siete bloques: qué datos personales tratas, con qué base legal, dónde están, quién puede acceder a ellos, qué encargados de tratamiento usas, cuánto tiempo los conservas y qué haces ante una brecha de datos. Recibes por cada bloque un código de estado, una lista de lo que falta, un siguiente paso concreto y una serie de preguntas para tu abogado. Lo que la skill no hace es dar un veredicto. No dice en ningún momento si algo es lícito, porque eso es trabajo de un abogado y no de un modelo de lenguaje.
las líneas de arriba vienen del zip de esta página · SKILL.md pesa 31.475 bytes
Entra una descripción, salen siete bloques
reg. A.001Este es el primer ejemplo desarrollado del SKILL.md, aquí mostrado de forma resumida. Fijate en lo que no ocurre: no se rellena ningún plazo de conservación que el empresario no mencionó, no aparece ningún sistema que no tenga, y en ninguna parte se dice que algo esté permitido o prohibido. Cuatro de los siete bloques terminan en desconocido, y ese es el resultado, no un estado provisional que luego se completa como sea.
Qué es la skill Checklist RGPD
La IA Checklist RGPD es una skill gratuita de nuestra propia biblioteca, que con esta ampliación llega a 100 skills. Una skill es un archivo de instrucciones, SKILL.md, que le da a un asistente de IA una forma fija de trabajar en una tarea concreta. Sin software que instales, sin suscripción, sin inicio de sesión: un único archivo de texto de 4.858 palabras que le dice a Claude qué siete bloques recorre, qué preguntas van con cada uno, qué código de estado pone por elemento, qué puede decir sobre la ley y dónde se detiene. Descargas el zip al principio de esta página, lo colocas en tu entorno de Claude, y desde ese momento Claude trabaja con esa estructura. Qué es exactamente una skill y cómo funciona ese formato de archivo lo lees en qué son las skills de Claude NL.
El problema que resuelve la skill no es que los empresarios no conozcan el RGPD. Es que no saben qué tratan. Pregunta al dueño de una empresa de instalaciones qué datos personales circulan en su empresa y la respuesta suele ser: nombres y direcciones de clientes, creo. Sigue preguntando y se convierten en veinte: las fotos de cuadros eléctricos en un grupo de WhatsApp, la lista de planificación en el móvil del encargado, las cartas de candidatura en una carpeta de correo, las exportaciones en la carpeta Descargas de un portátil que ya nadie usa. Sin ese panorama, cualquier checklist es una adivinanza, y por eso esta skill no empieza por la ley sino por el inventario.
Lo que recibes es, a propósito, no un documento con sellos. Es un resumen de siete bloques donde por cada elemento se indica qué contaste tu mismo, qué ha deducido la skill de eso, y qué código de estado le corresponde. Cinco códigos: en orden, incompleto, falta, desconocido y a abogado. Desconocido es un resultado válido y la skill nunca lo disimula. Suena a detalle, pero es exactamente donde fallan la mayoría de las herramientas de RGPD: marcan una casilla porque se ha rellenado algo, no porque se haya resuelto algo.
La skill es útil para cualquiera con una empresa y sin departamento de privacidad. El autónomo al que un cliente le pregunta si cumple el RGPD. La pyme de quince personas que desde hace dos años tiene tienda online y nunca ha pensado en todo lo que hay ahí dentro. La agencia que trata datos de clientes de sus clientes y no sabe si es encargada o responsable del tratamiento. Forma parte de la biblioteca de skills NL que ofrecemos gratis desde el servicio IA y automatización, sin cuenta y sin correo comercial después.
Algo se dice de inmediato en el archivo, y aquí lo recogemos literalmente: esto no es asesoramiento legal y la skill no dice en ningún momento si algo es lícito. Ante un incidente en curso, una carta de la autoridad de control, una queja de un cliente o empleado o un litigio, deja de seguir el checklist y remite a un abogado especializado en privacidad y a la Autoridad neerlandesa de Protección de Datos (Autoriteit Persoonsgegevens). Eso no aparece en la letra pequeña al final, aparece al principio, en los casos en los que la skill no debe empezar, y aparece en cada resultado que entrega.
Por qué la mayoría de checklists RGPD no sirven de nada
Circulan centenares de checklists RGPD y la mayoría tienen el mismo problema: preguntan si has resuelto algo, no qué haces exactamente. Marcas que tienes una política de privacidad, y nadie pregunta si esa política describe lo que hoy realmente tratas. Los cinco patrones de abajo son la razón por la que esta skill está construida de otra forma, y cada uno de ellos se puede rastrear en las instrucciones.
Las casillas hablan de documentos, no de datos. Una política de privacidad, un aviso de cookies y un contrato de encargo de tratamiento son el lado visible. El lado invisible es el archivo de exportación con datos de clientes que alguien envió el año pasado a su correo personal. Por eso esta skill empieza en los bloques 1 al 4, es decir, en los datos mismos, y solo después en el papeleo.
El checklist se rellena solo. Un resumen RGPD de una tienda online se parece a cualquier otro resumen RGPD de una tienda online, y por eso un modelo de lenguaje es peligroso aquí: sabe qué suele haber y lo rellena. El archivo llama a eso el error que ocurre más rápido, y el autocontrol tiene una comprobación propia para ello. Todo lo que el usuario no dijo, se elimina o se convierte en pregunta.
Sale un veredicto que nadie puede dar. En el momento en que una herramienta dice que cumples, se ha convertido en un veredicto legal. Eso se rechaza en ambas direcciones: no dice que algo esté permitido, y tampoco que algo esté mal. Describe lo que contaste, pone al lado lo que dice literalmente la ley, y convierte el resto en una pregunta para un abogado. Tranquilizar también es un veredicto, y el autocontrol lo elimina con la misma firmeza.
Aparecen plazos que no vienen de ninguna parte. Este es el error más frecuente en los textos sobre RGPD en internet, y los modelos de IA lo repiten con gusto. El RGPD casi no menciona plazos de conservación concretos: el artículo 5, apartado 1, letra e, solo dice que no conservas más tiempo del necesario para la finalidad. Los plazos que sí encuentras vienen de otras leyes, como la obligación fiscal de conservación de siete años del artículo 52 de la Algemene wet inzake rijksbelastingen, la ley general tributaria neerlandesa. Por eso no puede rellenar un plazo por su cuenta, ninguno.
No sale ningún primer paso. Cincuenta recomendaciones son tan útiles como cero. Por eso sale un único siguiente paso, con quién lo hace y qué queda resuelto cuando está listo, y el resto se convierte en una lista de preguntas para el abogado. Así sabes qué resuelves tu mismo y por qué pagas. Eso se nota en la factura del abogado, porque buscar lo haces tu y decidir lo hace él.
En formato diff, con la corrección que el autocontrol aplica en casi todos los primeros borradores: el veredicto fuera, la descripción con la pregunta dentro.
Siete preguntas, cinco códigos de estado
reg. A.002Aquí está el núcleo del archivo: siete bloques en orden fijo, cada uno con tres a cinco preguntas concretas. El orden no es casual. Los primeros cuatro tratan sobre los datos mismos, y solo cuando esos están claros tienen sentido los últimos tres. Debajo de cada bloque, en monoespaciado, aparece lo que dice el RGPD al respecto, con el artículo. Debajo de eso, los cinco códigos de estado con los que trabaja la skill, porque no hay nada entre en orden y desconocido.
Lo que realmente pone en el SKILL.md
Una skill es tan buena como sus instrucciones, así que aquí las describimos sin más. El archivo empieza con un frontmatter donde se indica cuándo tiene que activarse Claude. No solo con los términos obvios como checklist rgpd, hacer un registro de tratamientos, determinar la base legal o necesito un contrato de encargo de tratamiento, sino también con frases que la gente usa de verdad: no tengo ni idea de dónde están todos los datos de nuestros clientes, nunca hemos hecho nada con el RGPD, mi asesor preguntó por un registro de tratamientos, un cliente pregunta si cumplimos el RGPD, ¿todavía puedo enviar mi boletín?, ¿cuánto tiempo debo conservar los currículums? En ese mismo frontmatter también se indica para qué no debe activarse, y debajo la licencia: MIT, versión 1.0.0.
Después viene el núcleo: nueve acciones fijas. Primero se determina si esto es un inventario o un incidente, porque ante algo que está ocurriendo ahora, el checklist se detiene.
Pregunta por el contexto. Recorre los siete bloques con tres a cinco preguntas por bloque, en porciones pequeñas en vez de una lista de treinta líneas. Anota por cada respuesta si la dijo el usuario o la dedujo él mismo. Pone un código de estado por elemento. Añade lo que dice literalmente el RGPD, con artículo, y lo que precisamente no dice. Concreta el siguiente paso. Ejecuta la pasada de autocontrol. Y cierra con el bloque de límites, que nunca desaparece, tampoco si se lo pides.
Antes de rellenar los bloques, la skill repasa una checklist de entrada obligatoria de ocho puntos: a qué se dedica la empresa y cuánta gente trabaja ahí, quiénes son los interesados, qué tipos de datos circulan, qué sistemas y herramientas se usan, incluidos los teléfonos sueltos y las carpetas de papel, qué partes tratan datos por encargo, si hay datos que salen del Espacio Económico Europeo, qué documentos existen ya, y si alguna vez algo ha ido mal. En ese último punto está la derivación: si es algo que ocurre ahora, el checklist no sigue adelante. Una línea de esa checklist llama la atención y es típica de este tema: no pedir datos personales reales. Basta con categorías, y una lista de clientes entregada no la usa la skill.
El resultado tiene una estructura fija de ocho bloques. Un recuadro con empresa, fecha y cuántas respuestas quedan en desconocido. Los siete bloques con el origen y el código de estado por línea. Lo que está en orden, y ese bloque puede quedar vacío. Lo que falta o es desconocido, ordenado según de cuántas otras respuestas depende y explícitamente no por riesgo, porque valorar el riesgo es trabajo legal. El siguiente paso. Cinco a diez preguntas para tu abogado, formuladas tal cual, con los datos de la conversación incluidos. El límite de este resumen. Y por último un bloque con lo que ha ajustado el autocontrol.
Ese bloque con preguntas para el abogado es donde la skill vale lo que cuesta, aunque no cueste nada. En el ejemplo del archivo entrega siete, entre ellas: ¿es nuestra gestoría, para la gestión de nóminas, un encargado de tratamiento o un responsable independiente?, y ¿caemos bajo la obligación de registro del artículo 30 o bajo la excepción del apartado 5? Son preguntas con las que un abogado puede ponerse a trabajar de inmediato, y con las que un empresario solo se queda atascado porque la respuesta depende de las circunstancias.
El archivo incluye además dos ejemplos completos con entrada y salida completa, un capítulo con reglas de escritura, las once cosas que la skill nunca hace, una lista de momentos en los que necesitas un abogado o la Autoridad de Protección de Datos, y una lista de fuentes con cuatro fuentes principales más dos leyes que aparecen junto al RGPD. Si quieres aprender a montar tu propio archivo de instrucciones así, el método está en cómo escribir un SKILL.md NL.
El concepto se ataca a sí mismo
reg. A.003En este punto se diferencia más de un cuestionario normal. Nunca entrega un primer borrador. Escribe el resumen, luego lo ataca según sus propias reglas, corrige lo que no las supera y al final avisa qué se ha ajustado. Siete comprobaciones, en orden fijo. Debajo de cada comprobación aparece la corrección tal como se hizo realmente en el ejemplo del archivo: la línea roja salió, la verde volvió en su lugar.
En qué se apoya la skill, y qué dice y no dice la ley
La lista de fuentes del archivo es corta, y es deliberado. Cuatro fuentes: el texto del Reglamento General de Protección de Datos mismo, el Reglamento (UE) 2016/679, aplicable desde el 25 de mayo de 2018 y consultable en EUR-Lex; la Uitvoeringswet AVG, la ley de ejecución neerlandesa del RGPD, a través de wetten.overheid.nl; las explicaciones y los canales de notificación de la Autoridad de Protección de Datos neerlandesa; y las directrices del Comité Europeo de Protección de Datos. Todo lo que la skill diga sobre la ley debe poder sacarse de ahí. Si se inventa un número de artículo o un umbral, el autocontrol lo elimina.
Las bases legales están en el artículo 6, apartado 1. Seis en total: consentimiento, ejecución de un contrato, obligación legal, interés vital, interés público o poder público, e interés legítimo. Lo que ahí no aparece es qué base encaja con tu boletín, tu videovigilancia o tu cartera de clientes. Por eso se anota qué base crees usar, y no se confirma. Con el interés legítimo, el elemento va por defecto al abogado, porque es la base sobre la que en la práctica hay más discusión.
El registro de actividades de tratamiento está en el artículo 30, con una excepción en el apartado 5. Esa excepción vale para organizaciones con menos de 250 empleados, salvo que el tratamiento pueda suponer un riesgo para los derechos y libertades de los interesados, el tratamiento no sea ocasional, o se trate de categorías especiales de datos personales o de datos sobre condenas penales. Esas excepciones se añaden siempre, sin concluir si tu empresa entra en ellas. Es exactamente el tipo de pregunta que llevas al abogado, y el resumen que haces con la skill contiene la mayor parte de lo que él querrá saber entonces.
El contrato de encargo de tratamiento está en el artículo 28. La relación con un encargado se fija en un contrato u otro acto jurídico, y el artículo enumera lo que debe quedar regulado ahí. Lo que no dice es si una parte concreta es, en tu caso, encargada de tratamiento. Con una gestoría esa respuesta no siempre es la misma, y la skill no se posiciona ahí.
La notificación de brechas de datos está en el artículo 33. Una violación de seguridad se notifica sin dilación indebida y, de ser posible, a más tardar 72 horas después de tener conocimiento de ella, a la autoridad de control, salvo que sea improbable que la violación suponga un riesgo para los derechos y libertades de las personas. El apartado 5 de ese mismo artículo dice que documentas cada violación, también las no notificadas. El artículo 34 trata de informar a los propios interesados cuando el riesgo sea probablemente alto. Esas palabras probable y riesgo son exactamente la razón por la que la skill no hace esa valoración: es un veredicto legal sobre una situación concreta.
Dos cosas que a menudo se confunden y que el archivo mantiene separadas. Los plazos de conservación casi nunca vienen del RGPD: el artículo 5, apartado 1, letra e, solo menciona el principio de limitación del plazo de conservación, y los plazos concretos vienen de otras leyes, como la obligación fiscal de conservación de siete años del artículo 52 de la Algemene wet inzake rijksbelastingen, la ley general tributaria neerlandesa. Y las cookies están reguladas en los Países Bajos en el artículo 11.7a de la Telecommunicatiewet, la ley de telecomunicaciones neerlandesa, no en el RGPD. Por eso puede mencionar las cookies como tema aparte, pero no evalúa un banner de cookies. Quien quiera revisar su web en ese punto, mejor con un especialista en WordPress que conozca la técnica detrás, y después aún con un abogado para el veredicto.
Lo que la skill rechaza
reg. A.004El SKILL.md contiene una lista de once cosas que la skill nunca hace, y en un tema con una ley alrededor, esa lista es más importante que lo que sí hace. Una respuesta RGPD equivocada se propaga: acaba en un correo a un cliente, entra en una licitación, y ya nadie sabe de dónde vino. Once peticiones que podrías hacer, con la respuesta que la skill da según sus propias instrucciones.
Instalar en Claude Code, Claude.ai o Codex
El zip contiene una carpeta, ai-avg-checker, con el SKILL.md dentro. Instalarlo consiste en poner el archivo en el lugar correcto, y ese lugar cambia según el entorno. SKILL.md es desde diciembre de 2025 un estándar abierto, y por eso la misma skill funciona también en Codex, Cursor y Gemini CLI. Así que no descargas un archivo de Claude, sino una instrucción de trabajo que cualquier asistente de IA moderno puede leer.
- Descomprime el zip en
~/.claude/skills/(o en.claude/skills/dentro de tu proyecto). - Claude reconoce la skill después en cuanto empiezas a hablar del RGPD, de datos personales o de un contrato de encargo de tratamiento.
- También puedes llamarla directamente, con
/ai-avg-checker.
- Ve a Customize y luego a Skills.
- Sube ahí el zip como skill.
- O pega el contenido del SKILL.md en las instrucciones de un Project.
- Abre
AGENTS.mden tu repo. - Pega el contenido del SKILL.md ahí, o coloca el SKILL.md como archivo aparte al lado y reférenciarlo desde
AGENTS.md. - Codex lo lee en cada sesión.
Después el uso es sencillo: cuenta a qué se dedica tu empresa, cuánta gente trabaja y qué herramientas usas. Ella misma pregunta lo que falta, bloque por bloque, y no pide datos reales de clientes. Cuánto dura esa conversación depende sobre todo de cuánto tengas ya a mano: en cuanto tengas que buscar dónde están las cosas, se alarga. Por cierto, esa búsqueda no es tiempo perdido sino el objetivo del ejercicio. Si te atascas al instalar, el plan de pasos completo por entorno está en instalar skills de Claude NL, y la explicación más amplia sobre trabajar con IA la encuentras en la base de conocimiento NL.
Cuándo usarla y cuándo no
Es más fuerte cuando todavía no hay nada resuelto y nadie sabe con exactitud qué circula en la empresa. Ahí hace lo que está pensada para hacer: completar el panorama y señalar los huecos. También es útil como preparación para una conversación con un abogado o asesor, y ese es quizá el uso más honesto: pagas entonces por el veredicto y no por el inventario. Y es útil cuando alguien en tu organización dice que seguro que todo está resuelto, porque siete bloques con cuatro veces desconocido es una conversación más convincente que una opinión.
También hay situaciones en las que es mejor no usártela, y el archivo es breve sobre esto. No ante un incidente que está ocurriendo ahora: entonces llamas a un abogado y miras la web de la Autoridad de Protección de Datos, y eso es lo primero que dice también la skill. No ante una carta del supervisor o una queja de un cliente o empleado. No para que te confirme que algo está permitido. Y no si esperas un documento que puedas enseñar a un cliente como prueba de que todo está resuelto, porque ese documento no lo hace y esa afirmación no la hace.
Otro límite honesto, y ese vale para cualquier skill: esto es un modelo de lenguaje con una instrucción, no un sistema que examina tu empresa. No ve tus sistemas, no puede comprobar si lo que dices es cierto, y no sabe qué hay en tu correo. Todo lo que entrega se apoya en tus respuestas. Eso no es una carencia de este archivo sino la naturaleza de la herramienta, y por eso la skill lo repite en cada resumen.
Lo que sí funciona bien es combinarla con un par de otras skills de la misma biblioteca. El Analista Pre-mortem NL te hace pensar de antemano en qué puede salir mal antes de que salga mal, y esa es exactamente la conversación que corresponde al bloque 7. El Analista Red Team NL ataca tus propias suposiciones, por ejemplo la suposición de que solo tu puedes acceder al correo compartido. Y el Coach de Estructura de Problemas MECE NL es la comprobación de integridad para quien quiere estar seguro de que ninguna categoría de datos ha quedado fuera del panorama.
Hacerlo tu mismo o que lo hagan por ti
reg. A.005Esta skill es la versión gratuita hazlo-tu-mismo de un trabajo que también ofrecemos como servicio. Sigue siendo completa y sin trampas, pero date cuenta de qué es una skill: le enseña a tu IA cómo hacer algo, mientras cada sesión nueva empieza vacía. No es el motor ni la memoria. Tu escribes el prompt, tu aportas cada vez de nuevo tu resumen anterior, tu controlas. En este tema eso se nota especialmente, porque un resumen RGPD envejece desde el momento en que activas una herramienta nueva. Quien quiera otra cosa tiene dos pasos siguientes: delegar el motor, o resolver la memoria.
donde estás ahora La skill: tu eres el motor Ejecutas el Checklist RGPD tu mismo en Claude, Codex o Cursor. No cuesta nada, funciona hoy, y lo tienes totalmente en tu mano: sin periodo de prueba, sin partes bloqueadas. El límite es tu propio tiempo: el resumen solo surge cuando tu lo pides, y la herramienta que activaste el mes pasado no se añade sola.
que lo prepare otro El empleado de IA: está listo sin que tu escribas el prompt El veredicto se queda con tu abogado, eso no se externaliza a un software. El trabajo alrededor sí: mantener el resumen cuando llega una herramienta nueva, volver a presentar cada mes los puntos abiertos, preparar el cuestionario para la conversación con tu asesor. Eso es lo que un empleado de IA NL prepara a diario, con control final humano como parte fija: el resultado sigue siendo borrador hasta que una persona da el visto bueno. Lo ofrecemos a través de Mansotti, la empresa de la que TheSEO es el nombre comercial, que hoy construye tres empleados: el Empleado de Ofertas, el Empleado de Ventas y el Empleado de Informes. Para este tema no existe un empleado aparte, así que esto se convierte en un rol a medida, y solo lo montamos si el proceso es repetible y comprobable.
todo desde una fuente Jarvis: todas tus IA trabajan desde el mismo conocimiento de empresa La skill le enseña a la IA, el cerebro es donde vive la memoria. ¿Quieres que todas tus IA trabajen desde el mismo conocimiento de empresa? Eso es Jarvis, el cerebro organizativo. Conecta ChatGPT, Claude, Codex y a tu gente con los mismos proyectos, conocimiento clave y decisiones, para que tu siguiente sesión de IA no empiece de cero. En este tema esa es la diferencia entre siete fotos sueltas de un momento y un registro que crece contigo: qué herramienta activaste en marzo, quién podía acceder entonces y qué dijo tu abogado en su momento, todo sigue ahí. Lo que eso da en concreto, desde los planes hasta tu primera semana, lo lees en Jarvis mismo.
Lo que Jarvis aporta en concreto
reg. A.006El escalón 3 merece más que un párrafo, porque es la diferencia entre un chat inteligente y un sistema sobre el que puedes construir. Jarvis es el cerebro organizativo: recuerda lo que tus IA tienen que saber, reparte el trabajo y registra lo que ha pasado. En este tema eso llama la atención, porque un resumen de lo que tratas es por definición algo que mantienes al día y no algo que haces una vez. Qué herramienta se añadió, quién obtuvo acceso y qué pregunta ya respondió tu abogado: es exactamente el tipo de conocimiento que se evapora en una ventana de chat. Lo notas primero al empezar una sesión nueva.
Nosotros mismos llevamos meses funcionando con este sistema. Cada sesión de agente, cada tarea y cada decisión se registra ahi y se puede volver a leer. Una sesión nueva no empieza por tanto en blanco: primero recupera las decisiones registradas, los proyectos en marcha y los últimos cambios, y sigue donde paró la anterior. Así que no describimos una promesa sino la forma de trabajar en la que nosotros mismos estamos a diario.
Consulta los cuatro planes en jarvis/precios NL. A través de la lista de espera NL solo indicas, sin compromiso, tu plan preferido. Eso todavía no crea ninguna cuenta, pedido ni obligación de pago. El trabajo a medida para empresas lo hablamos antes.
Las skills alrededor
reg. A.007El Checklist RGPD hace visible lo que circula en tu empresa. Estas skills de la misma biblioteca cubren las partes de alrededor: pensar de antemano en qué puede salir mal, los flujos de datos en tu modelo, y el seguimiento de lo que sale del resumen.
Pensar de antemano en el riesgo
el ataqueEl bloque 7 trata de qué haces cuando algo sale mal. Estas dos te ayudan a imaginar cómo sale mal, antes de que llegue ese momento.
Analista Pre-mortemImagina que ya ha salido mal y trabaja hacia atrás hasta la causa. La conversación que corresponde a tu acuerdo para brechas de datos.SKILL NL Analista Red TeamAtaca tus propias suposiciones, por ejemplo que solo tu puedes acceder al correo compartido.SKILL NL Pensador de Segundo OrdenQué pasa después del primer paso: quién obtiene acceso al sistema nuevo que activas.SKILL NLLos flujos de datos en sí
el inventarioPara quien quiere ampliar el resumen más allá del lado legal.
Coach de Business Model CanvasMuestra por qué canales y socios entran tus clientes, y por tanto por dónde entran datos a tu empresa.SKILL Coach de Estructura de Problemas MECELa comprobación de integridad: si ha quedado alguna categoría de datos fuera del panorama.SKILL NL Resumen de IntakeConvierte una conversación en un resumen ordenado, un buen trabajo previo para el resumen.SKILLLo que haces después
el seguimientoUn resumen con cuatro veces desconocido es una lista de trabajo. Estas tres ayudan a que ese trabajo no se quede sin hacer.
Coach de Priorización MoSCoWOrdena los puntos abiertos entre lo que realmente urge y lo que puede esperar.SKILL NL Coach Getting Things DoneColoca el siguiente paso en un lugar donde no se pierde.SKILL Redactor de ActasPara la conversación con tu abogado: decisiones y puntos de acción con responsable, sin rodeos.SKILL NLLos fundamentos
entender primero¿Nuevo con las skills? Estas tres explican el formato de archivo, desde entenderlo hasta escribirlo tu mismo.
Qué son las skills de ClaudeEl formato de archivo, el estándar abierto y qué puede y no puede hacer una skill.DOC NL Instalar skills de ClaudeEl plan de pasos completo por entorno, de Claude Code a Gemini CLI.DOC NL Escribir un SKILL.mdConstruye tu propia skill con el mismo método que esta biblioteca.DOC NL Toda la biblioteca de skillsLas 100 skills gratuitas en una lista, ordenadas por tema.HUB NLPreguntas frecuentes
¿Cuánto cuesta la skill Checklist RGPD?
Nada. La skill es gratuita, tiene licencia MIT según el propio archivo y no necesitas crear ninguna cuenta ni dejar ningún correo electrónico. Descargas un zip de 10,8 KB con una carpeta y un único archivo, SKILL.md, y eso es la skill completa. No hay versión de pago ni llega después ningún correo comercial.
¿Funciona esta skill también en Codex, Cursor o Gemini CLI?
Sí. SKILL.md es desde diciembre de 2025 un estándar abierto, y por eso el mismo archivo funciona también en Codex, Cursor, Gemini CLI y otras herramientas que sigan el estándar. En Codex descomprimes el zip en .agents/skills/ dentro de tu proyecto, o en ~/.agents/skills/ para todos tus proyectos; Codex admite SKILL.md directamente desde el estándar abierto de diciembre de 2025. Poner el contenido del SKILL.md en tu AGENTS.md también sigue funcionando. Las instrucciones son texto legible normal, así que cualquier asistente de IA que acepte archivos de instrucciones puede usarlas.
¿Es esto asesoramiento legal?
No, y la skill lo dice ella misma en cada resultado. No hace ninguna afirmación sobre si algo es lícito, en ninguna dirección: ni que algo esté permitido ni que algo esté mal. Lo que recibes es un resumen de lo que tu contaste, con al lado lo que dice literalmente el texto de la ley y una lista de preguntas en la forma en que se las planteas a un abogado. Para el veredicto necesitas un abogado especializado en privacidad, y ante un incidente o una carta del supervisor la skill te remite de inmediato.
¿Consigo con esto un registro de actividades de tratamiento?
Consigues el trabajo previo, no el registro en sí. El resumen contiene por bloque qué tratas, para qué, dónde está, quién puede acceder, qué encargados usas y cuánto tiempo conservas, y ese es el material con el que se construye un registro. Lo que la skill no hace es determinar si estás obligado a tener registro. El artículo 30, apartado 5, da una excepción para organizaciones con menos de 250 empleados, con varias condiciones, y si tu empresa entra ahí es una pregunta para tu abogado. Esa pregunta, de hecho, aparece siempre en el bloque de preguntas.
¿Qué hace la skill si hay una brecha de datos?
Deja de seguir el checklist. Ante algo que está ocurriendo ahora, como un portátil robado o un teléfono perdido con datos de clientes, un checklist es la herramienta equivocada. La skill lo dice, entrega el texto del artículo 33 sobre la notificación en un plazo de 72 horas desde que se tiene conocimiento, remite a un abogado especializado en privacidad y a la Autoridad de Protección de Datos, y entrega un resumen de hechos con campos abiertos: cuándo ocurrió, cuándo lo supo alguien, qué categorías de datos son, cuántas personas, qué seguridad tenía. Si debe notificarse no lo determina ella.
¿Por qué no rellena la skill los plazos de conservación?
Porque el RGPD no los menciona. El artículo 5, apartado 1, letra e, dice que no conservas datos personales más tiempo del necesario para la finalidad, y no dice más. Los plazos concretos vienen de otras leyes, como la obligación fiscal de conservación de siete años del artículo 52 de la Algemene wet inzake rijksbelastingen, la ley general tributaria neerlandesa, o de un acuerdo que hayas hecho tu mismo. Rellenar un plazo que la skill no puede señalar sería un invento, y es exactamente el error más frecuente en los textos sobre RGPD en internet. El elemento se queda por tanto en desconocido con la pregunta de qué regla aplica aquí.
¿Cuándo no debo usar esta skill?
No ante un incidente que está ocurriendo ahora, no ante una carta de la Autoridad de Protección de Datos, no ante una queja de un cliente o empleado y no ante un litigio. Tampoco para que te confirme que algo está permitido, porque eso no lo hace, ni para que te escriba una política de privacidad, un contrato de encargo de tratamiento o una DPIA que uses después. Y no si esperas un documento con el que puedas mostrar a un cliente que todo está resuelto, porque esa afirmación no la hace ningún modelo de lenguaje con autoridad.
Primero saber qué tienes
Casi toda conversación sobre el RGPD empieza por los documentos y por eso se atasca. Empieza por los datos y el resto viene solo: quien sabe qué datos personales entran, dónde están y quién puede acceder, ya ha hecho la parte difícil.
Si después pones a la IA a trabajar en algo donde entran datos personales, quieres saber de antemano qué pasa con ellos. Lo que acordamos y lo que no prometemos está en la política de IA, y lo que hacemos público sobre nuestro propio uso de IA está en la transparencia sobre IA. Si quieres que tu equipo trabaje con IA sin que acaben datos donde no deben, eso corresponde a las formaciones de IA.