| name | compliance-check |
| description | コンプライアンス・個人情報保護チェックを実行。Use when: GDPR 確認、プライバシー影響評価、ライセンスチェック、データ取扱い確認 |
compliance-check — コンプライアンスチェック Skill
目的
コンプライアンス・個人情報保護の観点で、プロジェクト全体の法規制準拠状況を体系的にチェックする。
本 Skill は compliance-reviewer Agent の知見を活用し、以下の 3 領域を横断的に評価する:
- 個人情報保護: GDPR / 個人情報保護法への準拠
- OSS ライセンス: 依存ライブラリのライセンス互換性
- データガバナンス: データ保持・削除・越境移転の適切性
前提条件
- ソースコード(エンティティクラス、コントローラー、サービス)にアクセス可能であること
- pom.xml にアクセス可能であること
- application.properties / application.yml にアクセス可能であること
手順
以下の手順で体系的にコンプライアンスチェックを実施する:
Phase 1: データインベントリ(個人情報の棚卸し)
- エンティティクラス(
@Entity, DTO, レコードクラス)を分析し、個人情報(PII)を含むフィールドを全て特定する
- 特定された個人情報を GDPR / 個人情報保護チェックリスト のデータ分類基準に従い分類する(直接識別子 / 間接識別子 / 要配慮個人情報 / 仮名加工情報)
- 各データ項目の収集目的・法的根拠・保持期間・保存場所を記録する
Phase 2: データフロー分析
- コントローラー・サービスを分析し、個人情報の**データフロー(収集→処理→保存→共有→削除)**を追跡する
- 外部サービスへのデータ送信(Spring AI 2.0 経由の AI サービス含む)を特定し、越境データ移転の有無を確認する
- ログ出力に個人情報が含まれていないか確認する
Phase 3: 法規制準拠チェック
- GDPR / 個人情報保護チェックリスト の全項目に対して適合状況を判定する
- データ主体の権利(アクセス権、訂正権、削除権、ポータビリティ権、処理制限権、異議申立権)への対応状況を確認する
- 同意管理のメカニズム(取得・記録・撤回)が実装されているか確認する
- データ保持期間の定義と自動削除メカニズムの実装を確認する
Phase 4: ライセンス互換性チェック
- pom.xml および
mvn dependency:tree の結果を分析し、全依存ライブラリのライセンスを特定する
- ライセンスポリシー に基づき、各ライセンスの利用可否を判定する
- 推移的依存関係に含まれるライセンスも確認する(直接依存が Permissive でも推移的依存に GPL が含まれる場合がある)
Phase 5: レポート生成
- 全チェック結果を統合し、コンプライアンスレポートを生成する
出力フォーマット
## コンプライアンスチェックレポート
### サマリー
- 判定: ✅ Pass / ⚠️ Warning / ❌ Fail
- 指摘件数: Critical: X, High: X, Medium: X, Low: X
- PIA 要否: 要 / 否 / 要判断
- レビュー日時: YYYY-MM-DD
### コンプライアンス適合性スコアカード
| # | チェック領域 | 判定 | 備考 |
|---|-----------|------|------|
| 1 | 個人情報の識別と分類 | ✅/⚠️/❌ | ... |
| 2 | データ処理の適法性 | ✅/⚠️/❌ | ... |
| 3 | データ主体の権利対応 | ✅/⚠️/❌ | ... |
| 4 | データ保持・削除 | ✅/⚠️/❌ | ... |
| 5 | 同意管理 | ✅/⚠️/❌ | ... |
| 6 | 越境データ移転 | ✅/⚠️/❌ | ... |
| 7 | ログ・監査証跡 | ✅/⚠️/❌ | ... |
| 8 | 秘密情報管理 | ✅/⚠️/❌ | ... |
| 9 | OSS ライセンス互換性 | ✅/⚠️/❌ | ... |
### 個人情報データインベントリ
| # | データ項目 | 分類 | 収集目的 | 法的根拠 | 保持期間 |
|---|-----------|------|---------|---------|---------|
| 1 | ... | ... | ... | ... | ... |
### ライセンス審査結果
| # | ライブラリ | ライセンス | 判定 | 備考 |
|---|-----------|----------|------|------|
| 1 | ... | ... | ✅/⚠️/❌ | ... |
### 指摘事項
| # | 重要度 | カテゴリ | 指摘内容 | 法規制根拠 | 是正要求 |
|---|--------|---------|----------|-----------|---------|
| 1 | ... | ... | ... | ... | ... |
### 推奨事項
- ...
重要度分類
| 重要度 | 基準 |
|---|
| Critical | 法規制違反が確定的。行政処分・制裁金に直結する |
| High | 法規制上のリスクが高い。運用開始時に違反となる可能性 |
| Medium | ベストプラクティスからの乖離。改善余地あり |
| Low | 推奨レベルの改善事項 |
参照ドキュメント