Wie unsere Analysen tatsächlich entstehen
Wir behaupten nicht, perfekt zu sein. Wir zeigen offen, wie unsere automatisierten Tools (Audit, AI-Act-Klassifikator, Bußgeld-Simulator, Tracker-Erkennung) funktionieren, woher Daten und Regeln kommen, und wann manuelle Prüfung erforderlich ist.
Grundprinzip: Compliance Co-Pilot, kein AI-Anwalt
Unsere Tools unterstützen bei der Compliance-Arbeit — sie ersetzen keinen DSB, keinen Anwalt, keine eigenständige juristische Bewertung. Output ist immer eine begründete Vorlage, nie ein Endurteil.
- →Jeder Tool-Output enthält eine Confidence-Indikation (siehe unten)
- →Vor Export kritischer Dokumente (AVV, DSFA, TOM): Pflicht-Bestätigung des Nutzers, dass juristische Prüfung empfohlen ist
- →Bei niedriger Confidence empfehlen wir Sektionen explizit zur manuellen Review
Datenquellen
Unsere Regelwerke speisen sich aus öffentlich zugänglichen, primären Rechtsquellen und kuratierten Industrie-Datenbanken. Stand wird per Versions-Tag dokumentiert (siehe „Update-Prozess" unten).
Klassifikations-Methodik
Wichtig: Wir nutzen für rechtliche Klassifikation deterministische Regelwerke, kein LLM-Endurteil. KI ist nur unterstützend für Wording-Vorschläge oder unstrukturierte Use-Case-Beschreibungen — die finale Risiko-Klassifikation erfolgt regelbasiert.
Confidence-Indikator
Jeder Tool-Output enthält einen Confidence-Score mit Stufen-Klassifikation. Bei Medium oder Low empfehlen wir manuelle Prüfung der gekennzeichneten Sektionen.
| Stufe | Score | Bedeutung |
|---|---|---|
| High | 85–100 | Eindeutige Regel-Übereinstimmung mit primären Quellen |
| Medium | 60–84 | Wahrscheinliche Übereinstimmung — Kontext kann Auslegung ändern |
| Low | 0–59 | Mehrere Auslegungs-Möglichkeiten — manuelle Prüfung dringend |
Audit- & Versionierungs-Methodik
- •Jeder Tool-Output trägt eine Methodology-Version (z. B.
audit:2026.05.0·aiact:2026.05.0) - •Major-Updates der Regel-Engine werden im Changelog mit Quellen-Verweis dokumentiert
- •Tracker-DB-Update wöchentlich (jeder Donnerstag), Versionstag im Audit-Report sichtbar
- •Audit-Trail-Logs sind append-only — Modifikation eines bestehenden Logs ist technisch ausgeschlossen (Postgres-Trigger)
Update-Prozess Rechtslage
- •Wöchentlich: Tracker-DB, Anbieter-AVV-Links, Sub-Processor-Liste
- •Bei Aufsichts-Hinweis: BfDI / DSK / Landesbeauftragten-Veröffentlichungen werden in < 7 Tagen in Regel-Engine eingearbeitet, im Changelog dokumentiert
- •Bei höchstrichterlicher Entscheidung: EuGH/BGH-Urteile mit Compliance-Relevanz werden binnen 14 Tagen analysiert + ggf. Mapping aktualisiert
- •Bei Gesetzesänderung: Pre-Launch-Tests gegen neue Anforderungen vor Major-Version-Release
AI-Act-Mapping (Annex III)
Unser Klassifikator mappt User-Use-Cases auf folgende High-Risk-Bereiche:
- (1) Biometrische Identifikation
- (2) Kritische Infrastruktur
- (3) Bildung & Berufsbildung — Auswahl, Bewertung, Prüfungs-Aufsicht
- (4) Beschäftigung & Personalmanagement — Recruiting, Performance, Kündigung
- (5) Wesentliche Dienste — Kreditwürdigkeit, Versicherung-Underwriting, Gesundheits-Triage, Notrufe
- (6) Strafverfolgung
- (7) Migration & Asyl
- (8) Justizverwaltung & demokratische Prozesse
Plus: Art. 5 (verbotene Praktiken — Social Scoring, Manipulation, Real-time-Biometrie), Art. 52 (Transparenz für Limited Risk — Chatbots, AI-generated Content).
Grenzen automatisierter Compliance
Unsere Tools können NICHT:
- ✗Individuelle Rechtsberatung im Sinne des RDG ersetzen
- ✗Bindende AI-Act-Konformitätsbewertung erstellen (das macht ein Notified Body)
- ✗DSFA durchführen, die ohne menschliche Prüfung des DSB / Verantwortlichen final ist (Art. 35 setzt menschliche Bewertung voraus)
- ✗Bestehende AVVs prüfen oder ersetzen — nur Vorlagen generieren
- ✗Bußgeld-Höhe verbindlich vorhersagen — nur Bandbreite simulieren
Mehr dazu unter /grenzen.
Methodik-Stand: 2026.05.0 · Nächste geplante Major-Update: bei AI-Act-High-Risk-Enforcement August 2026 · Quellen-Liste auf Anfrage als ausgedruckte PDF mit Belegstellen.