Diese Seite ist in Vorbereitung.
Der Dienst wird derzeit fertiggestellt und ist noch nicht buchbar. Eine Registrierung ist bis auf Weiteres nicht möglich; bestehende Konten können sich weiterhin anmelden.
EU-Verordnung 2024/1689 · Compliance-Automatisierung
Jede KI im Unternehmen finden, einordnen und belegen.
Der AI Act verlangt zuerst eine Bestandsaufnahme: Welche KI ist im Haus, was macht sie, welche Pflichten folgen daraus. Der Scanner liest Ihre Repositories und findet KI-Komponenten bis auf Datei und Zeile; eingekaufte Systeme ohne eigenen Code tragen Sie daneben ein. Beides kommt mit Risikostufe, Begründung und Artikelbezug zurück — und mit den Dokument-Entwürfen, die daran hängen.
Das meiste davon ist keine Vorbereitung mehr: Die KI-Kompetenz-Pflicht (Art. 4) und die verbotenen Praktiken (Art. 5) gelten seit dem 2. Februar 2025, die Transparenzpflichten für Chatbots und generierte Inhalte (Art. 50) seit dem 2. August 2026. Die Hochrisiko-Anforderungen aus Anhang III gelten ab dem 2. Dezember 2027 — der spätere Teil der Arbeit, nicht der erste.
Noch nicht buchbar – der Dienst ist in Vorbereitung.
Beispielbericht ansehenKostenloses Konto · ohne Kreditkarte · ein öffentliches Repository
- netcup, Rechenzentren in Deutschland (ISO 27001)
- Kein Modelltraining auf Ihrem Code
- Nur B2B (§ 14 BGB) · Mandantentrennung auf Datenbankebene
KI-generierte Entwürfe zur fachlichen Prüfung — ersetzen keine Rechtsberatung; keine Haftung für inhaltliche Richtigkeit.
Inkrementeller Scan · 12 geänderte Dateien gelesen
1 neue Fundstelle gegenüber dem vorherigen Scan
src/chat.py:12
import anthropic client = anthropic.Anthropic(api_key=settings.anthropic_key)resp = client.messages.create(model=MODEL)Befund
Der Chatbot interagiert direkt mit Endnutzern; damit greift die Transparenzpflicht aus Art. 50 Abs. 1 — Nutzer müssen erkennen können, dass sie mit einem KI-System interagieren.
KI-generiert · Entwurf zur fachlichen Prüfung · ersetzt keine Rechtsberatung
Audit-Paket (HMAC-signiert)Beispielbericht
Ein Blick in den Bericht, bevor Sie sich anmelden
Vier Systeme, wie sie in einem echten Haus nebeneinander liegen — drei im eigenen Code, eines eingekauft — und was der Scanner zu jedem sagt.
Beispiel · Ausschnitt aus einem Scan-Bericht
Fund
src/chat.py:12
client = anthropic.Anthropic(api_key=settings.anthropic_key)Einstufung
Ein Sprachmodell beantwortet Anfragen von Endnutzern. Wer mit einem KI-System spricht, muss das erkennen können — das ist die Transparenzpflicht aus Art. 50 Abs. 1, unabhängig davon, wie harmlos die Anwendung ist.
KI-generiert · Entwurf zur fachlichen Prüfung · ersetzt keine Rechtsberatung
Fundstellen
Was daraus folgt
- Transparenz-Baustein für die Oberfläche, fertig zum Einbetten
- Entwurf des Transparenz-Hinweises als PDF
- Checklisten-Punkt Art. 50 Abs. 1 mit Feld für den Nachweis
Beispieldaten. Im Produkt führt jede genannte Fundstelle in den Volltext der Verordnung, an genau die Stelle, auf die sich die Einordnung stützt.
Ablauf
Dieselbe Arbeit, anders begonnen
Die Verordnung verlangt zuerst eine Bestandsaufnahme: Welche KI steckt im Haus — die selbst gebaute wie die eingekaufte —, was macht sie, welche Pflichten folgen daraus. Diesen Anfang nimmt der Scanner Ihnen ab.
Von Hand
- Jedes Repository, jede Abhängigkeit und jedes eingekaufte Werkzeug durchsehen, um überhaupt zu wissen, wo KI im Einsatz ist — und beim nächsten Release von vorn.
- Jede Fundstelle in 113 Artikeln und 13 Anhängen verorten und die Zuordnung begründen.
- Sechs Dokumenttypen aus dem Nichts aufsetzen, jeden mit denselben Angaben zum System.
- Belegen, wer wann was entschieden hat — meist im Nachhinein aus Tickets rekonstruiert.
Mit dem Scanner
- Ein Scan liest das Repository und meldet jede Fundstelle mit Datei und Zeile; eingekaufte Systeme kommen ohne Scan ins selbe Register. Der erste Befund liegt nach Minuten vor.
- Jede Komponente kommt mit Einstufung, Begründung und Artikelbezug zurück — jede genannte Fundstelle im Volltext nachlesbar.
- Die sechs Entwürfe entstehen aus dem Befund und dem System-Steckbrief; offene Stellen sind markiert statt erfunden.
- Jede Änderung landet in einer signaturverketteten Historie, die sich als Audit-Paket exportieren lässt.
Eine Euro-Ersparnis nennen wir hier bewusst nicht: was ein manuelles Audit in Ihrem Haus kostet, wissen wir nicht. Was der Scanner kostet, steht weiter unten.
In drei Schritten
Vom verbundenen Repository zur belegten Compliance-Akte.
- 1
System erfassen
Repository anbinden über GitHub App, GitLab oder Zugriffs-Token — oder ein eingekauftes System ohne eigenen Code direkt eintragen. Scans starten manuell oder automatisch bei jedem Push; das Automatische ist je Repository zuschaltbar.
GitHub · GitLab · eingekaufte Systeme
- 2
Scannen & einordnen
Deterministische Erkennung über alle Sprachen, Software-Inventar aus 8 Ökosystemen, danach eine Einstufung je Komponente mit Begründung und Artikelbezug.
Fund → Verdikt → Fundstelle
- 3
Entwürfe & Nachweise
Dokument-Entwürfe als PDF, Transparenz-Bausteine zum Einbetten, Pflichten-Checkliste mit Nachweisen und ein Audit-Paket je System.
PDF · Bausteine · Audit-Paket
Verordnung
Abdeckung entlang der Verordnung
Was der Scanner je Artikel liefert — geordnet danach, wann die Pflicht greift, und mit dem, was bewusst bei Ihnen bleibt.
Die fachliche Bewertung Ihres Systems und die rechtliche Prüfung der Entwürfe bleiben bei Ihnen bzw. Ihrer Rechtsberatung.
Vom System zur Compliance-Akte
Alles Wesentliche an einem Ort: Erkennung, Einstufung, Entwürfe, Fristen und Evidenz.
Erkennung im Code
Heuristische Erkennung von LLM-APIs, Embeddings, Vektor-Datenbanken und Frameworks über alle Sprachen; Software-Inventar aus 8 Ökosystemen. Scans manuell, inkrementell oder bei jedem Push (GitHub & GitLab). Eingekaufte KI-Systeme werden ohne Repository erfasst und laufen von da an im selben Register mit.
Gelesene Sprachen
- Python
- TypeScript
- JavaScript
- Java
- C#
- Go
- Rust
- Ruby
- PHP
- Jupyter
- +34 weitere
Gelesene Abhängigkeits-Manifeste
- pypi
- npm
- maven
- go
- cargo
- nuget
- rubygems
- composer
Sechs Dokument-Typen
Transparenz-Hinweis (Art. 50), KI-Kompetenz (Art. 4), Risikomanagement (Art. 9), Technische Doku (Art. 11), Gebrauchsanweisung (Art. 13), Grundrechte-Folgenabschätzung (Art. 27) — als gekennzeichnete Entwürfe, auf Wunsch in Ihrer Landessprache, als PDF.
Art.-50-Transparenz-Bausteine
Deterministisch erzeugte, einbettbare Hinweis-Bausteine (HTML/Markdown/Text/JSON) je Pflicht und Rolle — zum direkten Kopieren in Ihre Website oder App.
Risiko-Klassifikation
Jede erkannte Komponente wird entlang der Risikopyramide der Verordnung eingeordnet — mit KI-generierter Begründung und Artikel-Referenzen, gruppiert pro Komponente.
Fristen & Pflichten
Fristen-Kalender entlang Art. 113 mit persönlicher Relevanz und eine Pflichten-Checkliste, abgeleitet aus Ihrem System-Steckbrief (Rolle, Einsatzbereich, Anhang III, Art. 6(3)).
Audit-Trail & Team
HMAC-signaturkettete, revisionssichere Ereignis-Historie, Team-Rollen, öffentliche API mit Scopes sowie DSGVO-Werkzeuge (Export, Löschung, Aufbewahrungsfristen) — gehostet in der EU.
Was das Werkzeug macht — und was es ausdrücklich nicht macht
Ein Prüfsiegel ist das hier nicht. Es ist die Vorarbeit, für die sonst Wochen draufgehen, bevor die eigentliche Bewertung überhaupt beginnen kann.
Der Scanner
Findet, was im Code steckt, ordnet es der Verordnung zu, hält jede Fundstelle nachlesbar und schreibt die Entwürfe vor. Deterministisch, wo es geht; gekennzeichnet, wo ein Modell formuliert hat.
Ihre Fachabteilung
Kennt Zweck, Rolle und Einsatzbereich jedes Systems. Diese Angaben kann kein Scanner aus dem Code ablesen — und an ihnen hängt die halbe Einstufung.
Ihre Rechtsberatung
Beurteilt und verantwortet. Die Entwürfe kommen vorbereitet und vollständig strukturiert auf den Tisch, statt als leeres Blatt — geprüft werden müssen sie trotzdem.
Nachprüfbar
Woran Sie uns messen können
Nachprüfbare Zusagen statt Siegel — jede davon steht auch in den Rechtstexten.
Server in der EU
Anwendung, Datenbank und Backups laufen bei der netcup GmbH (Karlsruhe) in Rechenzentren in Deutschland. Jeder weitere beteiligte Dienst steht mit Zweck und Ort der Verarbeitung im Verzeichnis der Subprozessoren.
KI abschaltbar
Wer die KI-Verarbeitung für seine Organisation abschaltet, behält die deterministische Erkennung — Einstufung und Entwürfe entfallen, und es verlässt kein Code-Ausschnitt mehr das System.
Jeder Dienst benannt
Das Verzeichnis der Subprozessoren nennt jeden eingesetzten Dienst mit Zweck, verarbeiteten Daten und Ort der Verarbeitung — offen einsehbar, ohne Konto.
Lückenlose Historie
Jede Handlung landet in einer HMAC-signaturverketteten Ereignis-Historie mit Urheber. Nachträgliches Ändern fällt bei der Prüfung auf.
Aufbewahrung bestimmen Sie
Scans werden nach der eingestellten Frist automatisch gelöscht (Standard: 365 Tage). Export und vollständige Löschung der Organisation jederzeit selbst auslösbar.
Passwörter nie bei uns
Die Anmeldung läuft über einen eigenständigen Identitätsdienst; Zugangsdaten berührt die Anwendung nicht. Zwei-Faktor-Anmeldung ist einschaltbar.
Tarife
Preise
Bezahlt wird pro überwachtem System, nicht pro Scan: Scannen bei jedem Push ist enthalten und wird nicht abgerechnet. Jährlich zahlen und 2 Monate sparen.
Free
Preis in Vorbereitung
- Ein überwachtes System, Scans nicht abgerechnet
- Nur öffentliche Repositories, Ergebnisse als Zusammenfassung, ohne Kreditkarte
Starter
Alles aus Free, plus:
- 3 überwachte Systeme
- 300 KI-eingestufte Komponenten je Monat
- 10 KI-Dokument-Entwürfe je Monat
- Private + öffentliche Repositories
- Vollständige Findings (Datei, Zeile, Code)
- KI-Assistent für Rückfragen zur Verordnung
Professional
EmpfohlenAlles aus Starter, plus:
- 15 überwachte Systeme
- 1.000 KI-eingestufte Komponenten je Monat
- 45 KI-Dokument-Entwürfe je Monat
- Auditoren-Werkzeuge: Audit-Paket-Export, Freigaben, öffentliches Statement
Enterprise
Alles aus Professional, plus:
- Unbegrenzt viele Systeme (Fair-Use)
- 3.000 KI-eingestufte Komponenten je Monat
- 120 KI-Dokument-Entwürfe je Monat
Nichts wird je Einheit abgerechnet. Eine Komponente zählt erst, wenn Sie sie einstufen lassen — das Scannen zählt nicht gegen diese Zahlen. Ist das Monatsbudget leer, bricht nichts ab: Scans laufen weiter, Fundstellen erscheinen weiter, nur die KI-Einstufung pausiert bis zum Monatsersten. Ein Lauf, der mit Restbudget beginnt, läuft immer zu Ende, und übersprungene oder fehlgeschlagene Komponenten zählen nicht mit.
In jedem Tarif enthalten
- Unbegrenzt viele Nutzer und Team-Rollen — kein Aufpreis je Sitzplatz
- Scans nicht abgerechnet — auch bei jedem Push
- HMAC-SHA256-verkettete Ereignis-Historie mit Urheber — nachträgliche Änderungen fallen bei der Prüfung auf
- Auftragsverarbeitungsvertrag, Subprozessoren-Verzeichnis und TOM-Anlage ohne Konto einsehbar
- Öffentliche API und DSGVO-Werkzeuge: Export und Löschung selbst auslösbar
Die Tarife zeigen den geplanten Leistungsumfang. Preise werden mit dem Start veröffentlicht; bis dahin ist dies kein Angebot.
Häufige Fragen
Was Teams vor dem ersten Scan wissen wollen.
Wird mein Quellcode an ein KI-Modell geschickt?
Die Erkennung läuft deterministisch bei uns — dafür verlässt kein Code das System. Für die Einstufung und die Dokument-Entwürfe gehen Ausschnitte des betroffenen Codes an das Sprachmodell. Diese KI-Verarbeitung lässt sich je Organisation abschalten; dann bleibt es bei Erkennung und Inventar.
Ersetzt das eine Rechtsberatung oder ein Audit?
Nein, und es ist auch nicht so gebaut. Alles, was ein Modell formuliert hat, ist als Entwurf gekennzeichnet und bleibt es auch im PDF. Der Scanner bereitet die Bestandsaufnahme und die Unterlagen vor; beurteilt und verantwortet wird von Ihnen und Ihrer Rechtsberatung.
Wo laufen die Server, und wer kommt an die Daten?
Anwendung, Datenbank und Backups liegen in der EU. Jeder weitere beteiligte Dienst steht mit Zweck und Ort im Verzeichnis der Subprozessoren, das ohne Konto einsehbar ist. Innerhalb der Anwendung ist jede Organisation auf Datenbankebene von den anderen getrennt.
Welche Repositories lassen sich anbinden?
GitHub über die GitHub App oder ein Zugriffs-Token, GitLab über ein Zugriffs-Token — auch selbst betriebene GitLab-Instanzen. Ganze Organisationen lassen sich auf einmal importieren; jedes Repository kommt dabei mit einer Entscheidung und einer Begründung zurück, damit nichts stillschweigend fehlt.
Und KI, die wir gar nicht selbst gebaut haben?
Eingekaufte Systeme werden ohne Repository erfasst: Anbieter, Zweck, Rolle und Einsatzbereich kommen aus dem Steckbrief, nicht aus dem Code. Danach stehen sie im selben Register, bekommen dieselbe Einstufung und dieselben Dokument-Entwürfe wie ein gescanntes Repository — die Pflichten der Verordnung hängen am Einsatz, nicht daran, wer die Software geschrieben hat.
Woher weiß der Scanner, was in der Verordnung steht?
Der amtliche Volltext liegt im System, Abschnitt für Abschnitt, in mehreren Sprachen und mit Versionsstand. Jedes Verdikt merkt sich die Abschnitte, auf die es sich stützt — ein Klick auf eine Fundstelle öffnet den Originaltext an genau dieser Stelle. Unveränderte Amtstexte tragen keinen KI-Hinweis, weil sie keiner sind.
Was passiert bei einem Push?
Wenn der automatische Scan für ein Repository eingeschaltet ist, prüft der Scanner nur das Geänderte und vergleicht das Ergebnis mit dem Vorgänger. Gemeldet wird nur, was sich verschärft hat — ein erster Scan ist Bestandsaufnahme, keine Verschlechterung.
Sind die erzeugten Dokumente fertig zum Einreichen?
Sie sind vollständig strukturiert und aus Ihrem System-Steckbrief befüllt, aber sie sind Entwürfe. Angaben, die niemand kennen kann, stehen als markierte Lücke im Text statt als erfundene Formulierung. Freigeben kann ein Entwurf nur ein Mensch — die Freigabe wird mit Name und Zeitpunkt festgehalten.
Was kostet es, und was passiert beim Kündigen?
Bezahlt wird pro überwachtem System, nicht pro Scan: Scans werden nicht abgerechnet. Zum Ausprobieren genügt das kostenlose Konto mit einem öffentlichen Repository, ohne Kreditkarte. Plan-Wechsel und Kündigung laufen jederzeit in der App; danach lassen sich alle Daten exportieren oder unwiderruflich löschen.
Bereit für den ersten Scan?
Registrieren, Repository verbinden und in wenigen Minuten die erste Risiko-Landkarte Ihres Codes sehen. Kostenlos, ohne Kreditkarte.