Compliance by Design

Für Ihre sensibelsten Daten gebaut — compliant in jeder Schicht

Für KI, die organisationsweit arbeitet, sind Compliance und Informationssicherheit Teil des Produkts, nicht spätere Dokumentation. Ein gemeinsames, compliance-fähiges Fundament, mit strengeren Kontrollen, aktiviert nach Kunde, Daten und beabsichtigter Nutzung.

Regulatorische Rahmenwerke

Auf die regulatorische Landschaft der EU ausgelegt

Das Fundament ist auf die Rahmenwerke ausgelegt, die KI, Daten und Resilienz in der Europäischen Union regeln.

Die fünf Säulen

Wie Compliance in jeder Schicht aussieht

Jede Säule ist Teil der Produktoberfläche — keine spätere Dokumentation. Nachfolgend, was jede in der Praxis abdeckt.

GDPR & Datenverwaltung

Klare Verantwortlicher/Auftragsverarbeiter-Rollen, Zuordnung der Rechtsgrundlagen und volle Betroffenenrechte.

  • Konformer AVV mit Verantwortlicher-/Auftragsverarbeiter-Rollen
  • Datenverzeichnis, Zweckbindung und Minimierung
  • Explizite Aufbewahrung für Chats, Dateien, Speicher und Ergebnisse
  • Export, Berichtigung und Löschung personenbezogener Daten
  • Mandantentrennung und Least-Privilege-Zugriff
  • Getesteter 72-Stunden-Meldeprozess für Vorfälle

EU-AI-Act-Governance

Jede KI-Fähigkeit erfasst Zweck, Anbieter, Daten, Evidenz, Eigentümer und Freigabe.

  • KI-Interaktion und KI-gestützte Ergebnisse klar gekennzeichnet
  • Empfehlungen bleiben von verifizierten Fakten getrennt
  • KI kann ihre eigene Arbeit nicht genehmigen
  • Menschliche Freigabe für folgenreiche Aktionen erforderlich
  • Stopp, Übersteuerung und Korrektur unterstützt
  • Jede Domäne vor Aktivierung klassifiziert; verbotene Nutzungen blockiert

Führungs- & Finanzkontrollen

Deterministische Berechnungen, kanonische Werte und unveränderliche, reproduzierbare Entscheidungen.

  • Finanzberechnungen nutzen deterministische Funktionen, keine Modellschätzungen
  • Prognosen, Annahmen und Daten-Stichtage sind sichtbar
  • Narrativ, Tabellen und Diagramme nutzen identische kanonische Werte
  • Standardmäßig schreibgeschützter Integrationszugriff
  • Externe Schreibvorgänge erfordern ausdrückliche Freigabe; Vier-Augen-Prinzip wo nötig
  • Genehmigte Berichte und Entscheidungen sind unveränderlich und reproduzierbar

Cybersicherheit & Resilienz

Eine NIS2-konforme Baseline mit einem Overlay für Finanzdienstleistungen im DORA-Umfang.

  • Starke Authentifizierung, rollenbasierter Zugriff, vollständige Mandantentrennung
  • Verschlüsselung bei Übertragung und im Ruhezustand; sichere Secrets
  • Abhängigkeits- und Schwachstellenmanagement
  • Audit-Logs vor gewöhnlicher Änderung geschützt
  • Backup-, Wiederherstellungs- und Disaster-Recovery-Tests
  • Penetrationstests und Risikoprüfung von Lieferanten/Modellanbietern

Kundenkontrolle & Portabilität

Sie sehen, wo Daten liegen, steuern die Aufbewahrung und können jederzeit exportieren oder aussteigen.

  • Speicherort, Anbieter, Unterauftragsverarbeiter und Integrationen einsehen
  • Aufbewahrung und Speicher steuern
  • Jedes Modell, Tool, jede Mitarbeitende oder Automatisierung deaktivieren
  • Dateien, Artefakte, Audit-Historie und Metadaten exportieren
  • Arbeitsbereich mit Bestätigung löschen
  • Jede genehmigte Entscheidung oder Ergebnis reproduzieren — kein Lock-in
Im Produkt, kein Modul

Wo Compliance sichtbar wird

  • Ein Trust-&-Governance-Bereich in der Administration
  • Inline-Klassifizierung und Freigabewarnungen
  • Sichtbare Quellen-, Daten- und KI-Provenienz in Ergebnissen
  • Eine Audit- und Aktivitätsansicht
  • Herunterladbare Compliance-Nachweise für Prüfer

Wir bauen ein compliance-fähiges Fundament und verlangen eine formelle Prüfung durch DPO, Recht und Sicherheit vor dem Einsatz mit echten Führungs- oder Kundendaten. Volle Compliance hängt davon ab, dass Anwendung, Bereitstellung, Verträge und jeder Anwendungsfall aufeinander abgestimmt sind.

Brauchen Sie Compliance-Nachweise für eine Prüfung?

Wir stellen Dokumentation für Ihre DSB-, Rechts- und Sicherheitsteams bereit, vor jedem Einsatz mit echten Führungs- oder Kundendaten.