| name | compliance-eu |
| description | EU regulatory compliance checklist covering GDPR (personal data protection), DORA (digital operational resilience), and PSD2 (payment services). Applies conditionally based on repo type — not all regulations apply to all services. Use when reviewing features that handle personal data, financial transactions, or digital payments. Keywords: GDPR, DORA, PSD2, compliance, privacy, audit, personal data, payments, regulation, EU, datos personales, cumplimiento normativo, privacidad, pagos. |
| allowed-tools | ["read_file","file_search","grep_search","semantic_search"] |
Compliance EU Skill
Applicability Matrix
| Regulation | Applies To |
|---|
| GDPR | ALL repos handling personal data (email, name, phone, IP, device ID) |
| DORA | Infrastructure repos and all backend services with external dependencies |
| PSD2 | Backend services handling financial transactions or payment operations |
Determine which regulations apply before starting checks.
GDPR Checklist
Scope: All repos that process or store personal data.
Article 5 — Data Minimization
grep -rn "email\|phone\|firstName\|lastName\|address\|birthDate\|ipAddress" src/ --include="*.ts" | grep -v "//\|import\|type\|interface"
Article 6 — Lawful Basis for Processing
Article 17 — Right to Erasure
Article 20 — Data Portability
Article 25 — Data Protection by Design
Article 28 — Data Processing Agreement
Article 30 — Records of Processing Activities
DORA Checklist
Scope: Infrastructure and all backend services with external dependencies.
Article 5 — ICT Risk Management
grep -rn "timeout\|connectTimeout\|readTimeout" src/ --include="*.ts" --include="*.yml"
Article 10 — Backup and Recovery
Article 11 — Business Continuity
grep -rn "retry\|circuitBreaker\|fallback\|ResilienceFactory" src/ --include="*.ts"
Article 19 — Incident Management
Article 25 — Third-Party Risk Management
PSD2 Checklist
Scope: Services handling financial transactions, payment initiation, or account information.
Strong Customer Authentication (SCA — Article 97)
Transaction Risk Analysis (Article 95)
Access Control for Account Information
Audit Trail (Article 6)
grep -rn "AuditEvent\|auditLog\|publishAudit\|AUDIT" src/ --include="*.ts"
Data Minimization for Payments
Compliance Report Format
📋 EU Compliance Check — [feature/repo]
Applicable regulations: GDPR ✅ | DORA ✅ | PSD2 ⚠️ (applicable)
GDPR
Article 5 — Data Minimization ..... ✅ PASS
Article 17 — Right to Erasure ...... 🟡 WARN (no delete endpoint yet — tracked)
Article 25 — Privacy by Design ..... ✅ PASS
DORA
Article 5 — ICT Risk Management .... ✅ PASS
Article 11 — Business Continuity ... ✅ PASS
PSD2
SCA (Article 97) ................... ✅ PASS
Audit Trail (Article 6) ............ ✅ PASS
🟡 COMPLIANCE GATE: 1 warning — document deletion path before next sprint
On critical failure:
🔴 COMPLIANCE GATE FAILED — cannot proceed to PR
GDPR Article 25 — Privacy by Design
File: src/infrastructure/rest/UserController.ts
Issue: Email address exposed in list endpoint response for all users
Fix: Scope response to authenticated user only
All violations must be resolved before opening PR.
Quick Compliance Checklist (Pre-PR)