AI Compliance Questionnaire — Draft Responses
Vorbereitet für: Acme Workflows BV (fiktional) · 13. Juli 2026 · Zur Überprüfung vor der Einreichung. Keine Rechtsberatung.
Rechtsgrundlage geprüft ab: 13–14. Juli 2026, aktualisiert 29. Juli 2026 (Regulation (EU) 2024/1689 via Official OJEU text, in der Fassung von Regulation (EU) 2026/1744 — Digital Omnibus on AI, ABl. 24. Juli 2026, in Kraft 27. Juli 2026)
F1. Führen Sie ein Inventar der in Ihrem Produkt verwendeten AI-Systeme?
Ja. Ein Inventar der AI-Systeme, das alle in das Produkt eingebetteten AI-Funktionen abdeckt, wird als Anhang zu dieser Antwort bereitgestellt (siehe "Einseitiges AI-Inventar" unten). Es identifiziert jede AI-Fähigkeit, das zugrunde liegende Modell und den Anbieter, den Zweck, die verarbeiteten Daten und die Verarbeitungsregion. [PENDING CLIENT: Bestätigen Sie den internen Eigentümer, der für die Aktualisierung des Inventars verantwortlich ist, wenn sich die Merkmale ändern.]
Q2. Auf welche Basismodelle oder AI-Anbieter setzt Ihr Produkt?
Das Produkt basiert auf den Claude-Modellen von Anthropic, auf die über die kommerzielle API von Anthropic zugegriffen wird. Es werden keine Modelle selbst gehostet und keine zusätzlichen Foundation-Model-Anbieter verwendet. Anthropic wird auf unserer öffentlichen Subprozessorliste veröffentlicht.
Q3. Werden Kundendaten verwendet, um ein AI-Modell zu trainieren oder zu verfeinern?
Nein. Acme Workflows trainiert oder optimiert kein AI-Modell auf Kundendaten oder anderweitig. Der Text des Kundendokuments wird ausschließlich zur Generierung der angeforderten Ausgabe an die Anthropic API übermittelt, und zwar im Rahmen einer mit Anthropic unterzeichneten Datenverarbeitungsvereinbarung, nach der API-Ein- und -Ausgaben nicht für Modellschulungen verwendet werden. [PENDING CLIENT: Bestätigen Sie die aktuelle Version / das aktuelle Datum des Anthropic DPA in der Datei, damit es genau zitiert werden kann.]
Q4. Beschreiben Sie, wie Endbenutzer darüber informiert werden, dass sie mit einem AI-System interagieren.
Jeder AI-generierte Entwurf wird innerhalb der Anwendung als "AI-generierter Entwurf" bezeichnet, an dem Punkt, an dem der Benutzer auf den Inhalt trifft, und kein Entwurf wird zu einem endgültigen Dokument ohne explizite menschliche Überprüfung und Genehmigung. Dies bietet Offenlegung zum Zeitpunkt der Exposition gegenüber AI-Ausgabe, im Einklang mit dem Timing-Prinzip von Reg. (EU) 2024/1689 · Art. 50(5) (Angabe "spätestens zum Zeitpunkt der ersten Interaktion oder Exposition"). Ein ergänzender Hinweis bei der ersten Verwendung der AI-Assistentenfunktion wird empfohlen und in der Gap Summary vermerkt.
Q5. Sind Sie konform mit EU AI Act Article 50 Transparenzverpflichtungen?
Unsere Position, strukturiert nach der Verordnung: (1) Klassifizierung — Das Produkt ist ein Report-Drafting-Assistent für interne Geschäftsdokumente; es gehört nicht zu den risikoreichen Anwendungsfällen von Annex III, so dass die Regelung mit hohem Risiko nicht gilt. (2) Anwendbare Verpflichtungen Als Unternehmen, das ein AI-System unter seiner eigenen Marke anbietet, ist Acme ein Anbieter für die Zwecke von Art. 50; die entsprechenden Verpflichtungen sind Transparenz gegenüber den Nutzern ()Art. 50(1) und Art. 50(5)), anwendbar ab 2. August 2026 - ein Datum, das durch die Änderungen von 2026 "Digital Omnibus" bestätigt und nicht verschoben wurde. Geltende Maßnahmen - Kennzeichnung des Produkts "AI-generierter Entwurf" auf allen AI-Ausgaben, obligatorische menschliche Überprüfung vor Verwendung eines Entwurfs und 90-tägige Speicherung von Eingabeaufforderungs- / Ausgabeprotokollen. Laufende Arbeiten — Artikel, die in der Gap Summary (Erstinteraktionsmitteilung, formelle AI-Nutzungsrichtlinie) aufgeführt sind, werden vor dem Antragsdatum behandelt. Wir beanspruchen keine pauschale "full compliance"; wir dokumentieren konkrete Maßnahmen gegen jeden anwendbaren Artikel.
F6. Geben Sie Details zu Ihrem AI-Risikomanagement und den Kontrollen der menschlichen Aufsicht an.
Menschliche Aufsicht: Die Ausgabe von AI erreicht niemals ein endgültiges Dokument ohne Benutzerüberprüfung und -genehmigung - eine Mensch-in-the-Loop-Steuerung bei 100% von AI-generierten Inhalten. Rückverfolgbarkeit: Eingabeaufforderungen und -ausgaben werden protokolliert und 90 Tage lang in unserer EU-gehosteten Datenbank (AWS Frankfurt) aufbewahrt, wodurch Audit und Incident Review unterstützt werden. Datengrenzen: Die Verarbeitung von AI beschränkt sich auf Dokumente, die der Kunde einreicht; Abrufindizes befinden sich in derselben EU-Umgebung. Eine formale, dokumentierte AI-Risikomanagementrichtlinie und das AI-Schulungsprogramm für Mitarbeiter sind noch nicht vorhanden; die vorläufige Risikokontrolle wird durch den oben beschriebenen Workflow und die Protokollierung für die menschliche Genehmigung bereitgestellt, und die politische Arbeit wird in der Lückenzusammenfassung als Prioritätspunkt identifiziert. [PENDING CLIENT: Bestätigen Sie den beabsichtigten Zeitplan für die Annahme der internen AI-Richtlinie, damit ein Zieldatum angegeben werden kann.]
Lückenzusammenfassung
| # | Lücke | Auswirkungen auf den Deal | Empfohlene Maßnahme |
|---|---|---|---|
| 1 | Keine formelle interne AI Politik oder Mitarbeiter AI AlphabetisierungsprogrammReg. (EU) 2024/1689 · Art. 4 — in Kraft seit 2. Februar 2025 als Unterstützungsmaßnahme Verpflichtung | Hoch — Häufig eine bewertete Frage | Annahme einer leichtgewichtigen AI-Nutzungsrichtlinie (2-3 Seiten) und einer kurzen aufgezeichneten Schulung für das Personal; Führen Sie Abschlussaufzeichnungen |
| 2 | Erste Interaktion AI Hinweis: Die aktuelle Kennzeichnung ist pro Entwurf; eine ausdrückliche Mitteilung, wenn der Benutzer den AI-Assistenten zum ersten Mal anspricht, stärkt die Art. 50(5) Position | Medium | Fügen Sie eine einmalige In-App-Benachrichtigung bei der ersten Verwendung der AI-Funktion hinzu |
| 3 | Anthropic DPA Version nicht bestätigt | Medium - Käufer fragen oft nach dem Dokument | Suchen Sie das signierte DPA; bereit sein, auf Anfrage zu teilen |
| 4 | Keine Zertifizierungen (SOC 2 / ISO 27001 / ISO 42001) | Mittel-niedrig für diese Deal-Größe | Staat ehrlich, wenn gefragt; bewerten Sie ISO 42001 nur, wenn wiederholt von Zielkäufern verlangt |
| 5 | Eigentümer der Bestandserhaltung undefiniert | niedrig | Zuweisen eines Eigentümers; Überprüfung vierteljährlich |
Einseitiges AI-Inventar
| Feld | Einzelheiten |
|---|---|
| AI Fähigkeit 1 | Berichtsentwurfsgenerierung aus Kundendaten |
| AI Fähigkeit 2 | Zusammenfassung der hochgeladenen Dokumente |
| Modell/Anbieter | Anthropic Claude, über kommerzielle API (kein Selbst-Hosting, kein Feintuning) |
| Kundendaten an das Modell gesendet | Dokumenttext wie vom Kunden eingereicht (nicht anonymisiert) |
| Schulung zu Kundendaten | Keine |
| Verarbeitungsgebiet | Modell-API-Verarbeitung in den USA; Daten im Ruhezustand in der EU (AWS Frankfurt); Abrufindex in der EU |
| Menschliche Aufsicht | Obligatorische Benutzerüberprüfung und Genehmigung jedes AI-Entwurfs |
| Protokollierung | Prompts und Outputs 90 Tage gespeichert (EU-Datenbank) |
| Offenlegung durch Nutzer | "AI-generated draft" Label auf allen AI-Ausgängen |
| Offenlegung des Subprozessors | Anthropic auf Public Subprocessor List |
| DPA mit Modellanbieter | Signiert (Anthropic kommerzielle DPA) |