Diese Seite ist in Vorbereitung.

Der Dienst wird derzeit fertiggestellt und ist noch nicht buchbar. Eine Registrierung ist bis auf Weiteres nicht möglich; bestehende Konten können sich weiterhin anmelden.

EU-Verordnung 2024/1689 · Compliance-Automatisierung

Jede KI im Unternehmen finden, einordnen und belegen.

Der AI Act verlangt zuerst eine Bestandsaufnahme: Welche KI ist im Haus, was macht sie, welche Pflichten folgen daraus. Der Scanner liest Ihre Repositories und findet KI-Komponenten bis auf Datei und Zeile; eingekaufte Systeme ohne eigenen Code tragen Sie daneben ein. Beides kommt mit Risikostufe, Begründung und Artikelbezug zurück — und mit den Dokument-Entwürfen, die daran hängen.

Das meiste davon ist keine Vorbereitung mehr: Die KI-Kompetenz-Pflicht (Art. 4) und die verbotenen Praktiken (Art. 5) gelten seit dem 2. Februar 2025, die Transparenzpflichten für Chatbots und generierte Inhalte (Art. 50) seit dem 2. August 2026. Die Hochrisiko-Anforderungen aus Anhang III gelten ab dem 2. Dezember 2027 — der spätere Teil der Arbeit, nicht der erste.

Noch nicht buchbar – der Dienst ist in Vorbereitung.

Beispielbericht ansehen

Kostenloses Konto · ohne Kreditkarte · ein öffentliches Repository

  • netcup, Rechenzentren in Deutschland (ISO 27001)
  • Kein Modelltraining auf Ihrem Code
  • Nur B2B (§ 14 BGB) · Mandantentrennung auf Datenbankebene

KI-generierte Entwürfe zur fachlichen Prüfung — ersetzen keine Rechtsberatung; keine Haftung für inhaltliche Richtigkeit.

acme/chat-servicemain
push · 0dc1369

Inkrementeller Scan · 12 geänderte Dateien gelesen

1 neue Fundstelle gegenüber dem vorherigen Scan

src/chat.py:12

import anthropic client = anthropic.Anthropic(api_key=settings.anthropic_key)resp = client.messages.create(model=MODEL)

Befund

Begrenztanthropic · llm_apiArt. 50 Abs. 1

Der Chatbot interagiert direkt mit Endnutzern; damit greift die Transparenzpflicht aus Art. 50 Abs. 1 — Nutzer müssen erkennen können, dass sie mit einem KI-System interagieren.

KI-generiert · Entwurf zur fachlichen Prüfung · ersetzt keine Rechtsberatung

Audit-Paket (HMAC-signiert)

Beispielbericht

Ein Blick in den Bericht, bevor Sie sich anmelden

Vier Systeme, wie sie in einem echten Haus nebeneinander liegen — drei im eigenen Code, eines eingekauft — und was der Scanner zu jedem sagt.

Beispiel · Ausschnitt aus einem Scan-Bericht

Fund

src/chat.py:12

client = anthropic.Anthropic(api_key=settings.anthropic_key)

Einstufung

Begrenztanthropic · llm_api

Ein Sprachmodell beantwortet Anfragen von Endnutzern. Wer mit einem KI-System spricht, muss das erkennen können — das ist die Transparenzpflicht aus Art. 50 Abs. 1, unabhängig davon, wie harmlos die Anwendung ist.

KI-generiert · Entwurf zur fachlichen Prüfung · ersetzt keine Rechtsberatung

Fundstellen

Art. 50 Abs. 1Art. 4

Was daraus folgt

  • Transparenz-Baustein für die Oberfläche, fertig zum Einbetten
  • Entwurf des Transparenz-Hinweises als PDF
  • Checklisten-Punkt Art. 50 Abs. 1 mit Feld für den Nachweis

Beispieldaten. Im Produkt führt jede genannte Fundstelle in den Volltext der Verordnung, an genau die Stelle, auf die sich die Einordnung stützt.

Ablauf

Dieselbe Arbeit, anders begonnen

Die Verordnung verlangt zuerst eine Bestandsaufnahme: Welche KI steckt im Haus — die selbst gebaute wie die eingekaufte —, was macht sie, welche Pflichten folgen daraus. Diesen Anfang nimmt der Scanner Ihnen ab.

Von Hand

  • Jedes Repository, jede Abhängigkeit und jedes eingekaufte Werkzeug durchsehen, um überhaupt zu wissen, wo KI im Einsatz ist — und beim nächsten Release von vorn.
  • Jede Fundstelle in 113 Artikeln und 13 Anhängen verorten und die Zuordnung begründen.
  • Sechs Dokumenttypen aus dem Nichts aufsetzen, jeden mit denselben Angaben zum System.
  • Belegen, wer wann was entschieden hat — meist im Nachhinein aus Tickets rekonstruiert.

Mit dem Scanner

  • Ein Scan liest das Repository und meldet jede Fundstelle mit Datei und Zeile; eingekaufte Systeme kommen ohne Scan ins selbe Register. Der erste Befund liegt nach Minuten vor.
  • Jede Komponente kommt mit Einstufung, Begründung und Artikelbezug zurück — jede genannte Fundstelle im Volltext nachlesbar.
  • Die sechs Entwürfe entstehen aus dem Befund und dem System-Steckbrief; offene Stellen sind markiert statt erfunden.
  • Jede Änderung landet in einer signaturverketteten Historie, die sich als Audit-Paket exportieren lässt.

Eine Euro-Ersparnis nennen wir hier bewusst nicht: was ein manuelles Audit in Ihrem Haus kostet, wissen wir nicht. Was der Scanner kostet, steht weiter unten.

In drei Schritten

Vom verbundenen Repository zur belegten Compliance-Akte.

  1. 1

    System erfassen

    Repository anbinden über GitHub App, GitLab oder Zugriffs-Token — oder ein eingekauftes System ohne eigenen Code direkt eintragen. Scans starten manuell oder automatisch bei jedem Push; das Automatische ist je Repository zuschaltbar.

    GitHub · GitLab · eingekaufte Systeme

  2. 2

    Scannen & einordnen

    Deterministische Erkennung über alle Sprachen, Software-Inventar aus 8 Ökosystemen, danach eine Einstufung je Komponente mit Begründung und Artikelbezug.

    Fund → Verdikt → Fundstelle

  3. 3

    Entwürfe & Nachweise

    Dokument-Entwürfe als PDF, Transparenz-Bausteine zum Einbetten, Pflichten-Checkliste mit Nachweisen und ein Audit-Paket je System.

    PDF · Bausteine · Audit-Paket

Verordnung

Abdeckung entlang der Verordnung

Was der Scanner je Artikel liefert — geordnet danach, wann die Pflicht greift, und mit dem, was bewusst bei Ihnen bleibt.

Art. 4KI-Kompetenz-Nachweis als Entwurf + Checklisten-PunktAnwendbar ab 02.02.2025
Art. 5Selbstprüfungs-Checkliste der verbotenen PraktikenAnwendbar ab 02.02.2025
Art. 50Rollen-getrennte Transparenz-Bausteine + Hinweis-DokumentAnwendbar ab 02.08.2026
Art. 6Hochrisiko-Kandidatur aus dem System-Steckbrief, inkl. Art.-6(3)-AusnahmeAnwendbar ab 02.12.2027
Art. 9 / 11 / 13Entwürfe für Risikomanagement, technische Doku und GebrauchsanweisungAnwendbar ab 02.12.2027
Art. 27Grundrechte-Folgenabschätzung als Entwurf (Betreiber-Rolle)Anwendbar ab 02.12.2027
Art. 113Fristen-Kalender mit persönlicher Relevanz je MeilensteinAlle Stichtage

Die fachliche Bewertung Ihres Systems und die rechtliche Prüfung der Entwürfe bleiben bei Ihnen bzw. Ihrer Rechtsberatung.

Vom System zur Compliance-Akte

Alles Wesentliche an einem Ort: Erkennung, Einstufung, Entwürfe, Fristen und Evidenz.

Erkennung im Code

Heuristische Erkennung von LLM-APIs, Embeddings, Vektor-Datenbanken und Frameworks über alle Sprachen; Software-Inventar aus 8 Ökosystemen. Scans manuell, inkrementell oder bei jedem Push (GitHub & GitLab). Eingekaufte KI-Systeme werden ohne Repository erfasst und laufen von da an im selben Register mit.

Gelesene Sprachen

  • Python
  • TypeScript
  • JavaScript
  • Java
  • C#
  • Go
  • Rust
  • Ruby
  • PHP
  • Jupyter
  • +34 weitere

Gelesene Abhängigkeits-Manifeste

  • pypi
  • npm
  • maven
  • go
  • cargo
  • nuget
  • rubygems
  • composer

Sechs Dokument-Typen

Transparenz-Hinweis (Art. 50), KI-Kompetenz (Art. 4), Risikomanagement (Art. 9), Technische Doku (Art. 11), Gebrauchsanweisung (Art. 13), Grundrechte-Folgenabschätzung (Art. 27) — als gekennzeichnete Entwürfe, auf Wunsch in Ihrer Landessprache, als PDF.

Art.-50-Transparenz-Bausteine

Deterministisch erzeugte, einbettbare Hinweis-Bausteine (HTML/Markdown/Text/JSON) je Pflicht und Rolle — zum direkten Kopieren in Ihre Website oder App.

Risiko-Klassifikation

Jede erkannte Komponente wird entlang der Risikopyramide der Verordnung eingeordnet — mit KI-generierter Begründung und Artikel-Referenzen, gruppiert pro Komponente.

Fristen & Pflichten

Fristen-Kalender entlang Art. 113 mit persönlicher Relevanz und eine Pflichten-Checkliste, abgeleitet aus Ihrem System-Steckbrief (Rolle, Einsatzbereich, Anhang III, Art. 6(3)).

Audit-Trail & Team

HMAC-signaturkettete, revisionssichere Ereignis-Historie, Team-Rollen, öffentliche API mit Scopes sowie DSGVO-Werkzeuge (Export, Löschung, Aufbewahrungsfristen) — gehostet in der EU.

Was das Werkzeug macht — und was es ausdrücklich nicht macht

Ein Prüfsiegel ist das hier nicht. Es ist die Vorarbeit, für die sonst Wochen draufgehen, bevor die eigentliche Bewertung überhaupt beginnen kann.

Der Scanner

Findet, was im Code steckt, ordnet es der Verordnung zu, hält jede Fundstelle nachlesbar und schreibt die Entwürfe vor. Deterministisch, wo es geht; gekennzeichnet, wo ein Modell formuliert hat.

Ihre Fachabteilung

Kennt Zweck, Rolle und Einsatzbereich jedes Systems. Diese Angaben kann kein Scanner aus dem Code ablesen — und an ihnen hängt die halbe Einstufung.

Ihre Rechtsberatung

Beurteilt und verantwortet. Die Entwürfe kommen vorbereitet und vollständig strukturiert auf den Tisch, statt als leeres Blatt — geprüft werden müssen sie trotzdem.

Nachprüfbar

Woran Sie uns messen können

Nachprüfbare Zusagen statt Siegel — jede davon steht auch in den Rechtstexten.

Server in der EU

Anwendung, Datenbank und Backups laufen bei der netcup GmbH (Karlsruhe) in Rechenzentren in Deutschland. Jeder weitere beteiligte Dienst steht mit Zweck und Ort der Verarbeitung im Verzeichnis der Subprozessoren.

KI abschaltbar

Wer die KI-Verarbeitung für seine Organisation abschaltet, behält die deterministische Erkennung — Einstufung und Entwürfe entfallen, und es verlässt kein Code-Ausschnitt mehr das System.

Jeder Dienst benannt

Das Verzeichnis der Subprozessoren nennt jeden eingesetzten Dienst mit Zweck, verarbeiteten Daten und Ort der Verarbeitung — offen einsehbar, ohne Konto.

Lückenlose Historie

Jede Handlung landet in einer HMAC-signaturverketteten Ereignis-Historie mit Urheber. Nachträgliches Ändern fällt bei der Prüfung auf.

Aufbewahrung bestimmen Sie

Scans werden nach der eingestellten Frist automatisch gelöscht (Standard: 365 Tage). Export und vollständige Löschung der Organisation jederzeit selbst auslösbar.

Passwörter nie bei uns

Die Anmeldung läuft über einen eigenständigen Identitätsdienst; Zugangsdaten berührt die Anwendung nicht. Zwei-Faktor-Anmeldung ist einschaltbar.

Verzeichnis der Subprozessoren ansehen

Tarife

Preise

Bezahlt wird pro überwachtem System, nicht pro Scan: Scannen bei jedem Push ist enthalten und wird nicht abgerechnet. Jährlich zahlen und 2 Monate sparen.

Free

Preis in Vorbereitung

  • Ein überwachtes System, Scans nicht abgerechnet
  • Nur öffentliche Repositories, Ergebnisse als Zusammenfassung, ohne Kreditkarte

Starter

Preis in Vorbereitung

Alles aus Free, plus:

  • 3 überwachte Systeme
  • 300 KI-eingestufte Komponenten je Monat
  • 10 KI-Dokument-Entwürfe je Monat
  • Private + öffentliche Repositories
  • Vollständige Findings (Datei, Zeile, Code)
  • KI-Assistent für Rückfragen zur Verordnung

Professional

Empfohlen
Preis in Vorbereitung

Alles aus Starter, plus:

  • 15 überwachte Systeme
  • 1.000 KI-eingestufte Komponenten je Monat
  • 45 KI-Dokument-Entwürfe je Monat
  • Auditoren-Werkzeuge: Audit-Paket-Export, Freigaben, öffentliches Statement

Enterprise

Preis in Vorbereitung

Alles aus Professional, plus:

  • Unbegrenzt viele Systeme (Fair-Use)
  • 3.000 KI-eingestufte Komponenten je Monat
  • 120 KI-Dokument-Entwürfe je Monat

Nichts wird je Einheit abgerechnet. Eine Komponente zählt erst, wenn Sie sie einstufen lassen — das Scannen zählt nicht gegen diese Zahlen. Ist das Monatsbudget leer, bricht nichts ab: Scans laufen weiter, Fundstellen erscheinen weiter, nur die KI-Einstufung pausiert bis zum Monatsersten. Ein Lauf, der mit Restbudget beginnt, läuft immer zu Ende, und übersprungene oder fehlgeschlagene Komponenten zählen nicht mit.

In jedem Tarif enthalten

  • Unbegrenzt viele Nutzer und Team-Rollen — kein Aufpreis je Sitzplatz
  • Scans nicht abgerechnet — auch bei jedem Push
  • HMAC-SHA256-verkettete Ereignis-Historie mit Urheber — nachträgliche Änderungen fallen bei der Prüfung auf
  • Auftragsverarbeitungsvertrag, Subprozessoren-Verzeichnis und TOM-Anlage ohne Konto einsehbar
  • Öffentliche API und DSGVO-Werkzeuge: Export und Löschung selbst auslösbar

Die Tarife zeigen den geplanten Leistungsumfang. Preise werden mit dem Start veröffentlicht; bis dahin ist dies kein Angebot.

Häufige Fragen

Was Teams vor dem ersten Scan wissen wollen.

Wird mein Quellcode an ein KI-Modell geschickt?

Die Erkennung läuft deterministisch bei uns — dafür verlässt kein Code das System. Für die Einstufung und die Dokument-Entwürfe gehen Ausschnitte des betroffenen Codes an das Sprachmodell. Diese KI-Verarbeitung lässt sich je Organisation abschalten; dann bleibt es bei Erkennung und Inventar.

Ersetzt das eine Rechtsberatung oder ein Audit?

Nein, und es ist auch nicht so gebaut. Alles, was ein Modell formuliert hat, ist als Entwurf gekennzeichnet und bleibt es auch im PDF. Der Scanner bereitet die Bestandsaufnahme und die Unterlagen vor; beurteilt und verantwortet wird von Ihnen und Ihrer Rechtsberatung.

Wo laufen die Server, und wer kommt an die Daten?

Anwendung, Datenbank und Backups liegen in der EU. Jeder weitere beteiligte Dienst steht mit Zweck und Ort im Verzeichnis der Subprozessoren, das ohne Konto einsehbar ist. Innerhalb der Anwendung ist jede Organisation auf Datenbankebene von den anderen getrennt.

Welche Repositories lassen sich anbinden?

GitHub über die GitHub App oder ein Zugriffs-Token, GitLab über ein Zugriffs-Token — auch selbst betriebene GitLab-Instanzen. Ganze Organisationen lassen sich auf einmal importieren; jedes Repository kommt dabei mit einer Entscheidung und einer Begründung zurück, damit nichts stillschweigend fehlt.

Und KI, die wir gar nicht selbst gebaut haben?

Eingekaufte Systeme werden ohne Repository erfasst: Anbieter, Zweck, Rolle und Einsatzbereich kommen aus dem Steckbrief, nicht aus dem Code. Danach stehen sie im selben Register, bekommen dieselbe Einstufung und dieselben Dokument-Entwürfe wie ein gescanntes Repository — die Pflichten der Verordnung hängen am Einsatz, nicht daran, wer die Software geschrieben hat.

Woher weiß der Scanner, was in der Verordnung steht?

Der amtliche Volltext liegt im System, Abschnitt für Abschnitt, in mehreren Sprachen und mit Versionsstand. Jedes Verdikt merkt sich die Abschnitte, auf die es sich stützt — ein Klick auf eine Fundstelle öffnet den Originaltext an genau dieser Stelle. Unveränderte Amtstexte tragen keinen KI-Hinweis, weil sie keiner sind.

Was passiert bei einem Push?

Wenn der automatische Scan für ein Repository eingeschaltet ist, prüft der Scanner nur das Geänderte und vergleicht das Ergebnis mit dem Vorgänger. Gemeldet wird nur, was sich verschärft hat — ein erster Scan ist Bestandsaufnahme, keine Verschlechterung.

Sind die erzeugten Dokumente fertig zum Einreichen?

Sie sind vollständig strukturiert und aus Ihrem System-Steckbrief befüllt, aber sie sind Entwürfe. Angaben, die niemand kennen kann, stehen als markierte Lücke im Text statt als erfundene Formulierung. Freigeben kann ein Entwurf nur ein Mensch — die Freigabe wird mit Name und Zeitpunkt festgehalten.

Was kostet es, und was passiert beim Kündigen?

Bezahlt wird pro überwachtem System, nicht pro Scan: Scans werden nicht abgerechnet. Zum Ausprobieren genügt das kostenlose Konto mit einem öffentlichen Repository, ohne Kreditkarte. Plan-Wechsel und Kündigung laufen jederzeit in der App; danach lassen sich alle Daten exportieren oder unwiderruflich löschen.

Bereit für den ersten Scan?

Registrieren, Repository verbinden und in wenigen Minuten die erste Risiko-Landkarte Ihres Codes sehen. Kostenlos, ohne Kreditkarte.