AI Consulting

Daten- & KI-Governance

Wer welche Daten verantwortet, wer sie sehen darf, wie lange Sie sie aufbewahren und was DSGVO und EU AI Act für jeden KI-Einsatz verlangen. So aufgesetzt, dass Ihre Roadmap nicht ausgebremst wird.

Worum es geht

Governance beginnt bei den Daten, nicht beim Modell. Wir bilden ab, woher jeder Datenbestand stammt, wer ihn verantwortet, wer ihn sehen darf, wie lange Sie ihn aufbewahren dürfen und wohin er weiterfließt. Die meisten Unternehmen entdecken hier, dass derselbe Kundendatensatz in vier Systemen unter drei verschiedenen Aufbewahrungsregeln liegt, und genau dieser Befund macht die restliche Arbeit erst möglich.

Darauf aufbauend klassifizieren wir Ihre KI-Use-Cases nach dem EU AI Act, erstellen die Risikobewertungen und die Dokumentation, die jede Klasse verlangt, und schreiben die Richtlinien, die für Ihre Exponierung zählen: Umgang mit personenbezogenen Daten und die DSGVO-Grundlage dafür, menschliche Aufsicht, Modelldokumentation, Incident Response. Das Projekt beginnt mit einer Inventur jedes KI-Systems, Use Case und Anbietertools im Einsatz, auch der inoffiziellen, die Ihre Teams längst nutzen. Die Prüfungen verankern wir in Ihrem bestehenden Lieferprozess statt in einer Parallelbürokratie.

Was sich ändert: Compliance und Recht erhalten Nachweise, die sie Auditoren oder einer Datenschutzbehörde vorlegen können, und Ihre Engineers bekommen klare Regeln statt Einzelfall-Eskalationen. Neue KI-Initiativen passieren die Governance in Tagen statt Wochen, weil Gates, Datenkarte und Vorlagen bereits existieren und alle wissen, wie sie zu nutzen sind.

Warum das funktioniert

01

Eine Karte Ihrer Daten, kein Richtlinienordner

Jeder Datenbestand zurückverfolgt zu Quelle, Verantwortlichem, Aufbewahrungsfrist und den Systemen, in die er fließt. Diese Karte macht jede spätere Compliance-Frage in Minuten beantwortbar.

02

DSGVO und EU AI Act in einem Durchgang

Pflichten zu personenbezogenen Daten und KI-Risikoklassifizierung gemeinsam bearbeitet, je Use Case, denn in der Praxis treffen sie dieselben Systeme und dieselben Teams.

03

Audit-fähige Dokumentation

Model Cards, Datenherkunft und Entscheidungsprotokolle als lebende Artefakte, erzeugt während der Entwicklung statt nachträglich rekonstruiert.

04

Anbieterrisiken abgedeckt

Externe KI-Tools und APIs durchlaufen dieselbe Klassifizierung und Prüfung wie Eigenentwicklungen. Das schließt den häufigsten blinden Fleck.

05

Skaliert über das erste Projekt hinaus

Vorlagen und Gates sorgen dafür, dass die zehnte KI-Initiative so sauber geregelt ist wie die erste, ohne jedes Mal neue Grundsatzdebatten.

AI Consulting

So gehen wir vor

01

Daten kartieren

Woher jeder Datenbestand stammt, wer ihn verantwortet, wer Zugriff hat, wie lange er aufbewahrt wird und in welche Systeme er fließt, inklusive der Tabellen, zu denen sich niemand bekennt.

02

Klassifizieren

Jede Position wird nach dem EU AI Act und Ihrem internen Risikoappetit eingeordnet, mit den Pflichten je Klasse.

03

Umsetzen

Richtlinien, Vorlagen und Review-Gates werden geschrieben und in Ihren Lieferprozess integriert, mit klaren Verantwortlichen.

04

Verankern

Wir schulen die Menschen an den Gates, führen die ersten Reviews gemeinsam durch und übergeben ein Playbook, das Ihr Team pflegt.

Was Sie erhalten

Datenkarte: Quellen, Verantwortliche, Zugriff, Aufbewahrung und Weiterflüsse
KI-Systeminventar mit EU-AI-Act-Risikoklassifizierung
Governance-Playbook mit Richtlinien und Review-Gates
DSGVO-Verarbeitungsverzeichnis und Datenschutz-Folgenabschätzungen für KI-Einsätze
Vorlagen für Modelldokumentation und Datenherkunft
Verfahren für menschliche Aufsicht und Incident Response
Nachweispaket für Audits

Häufige Fragen

Gilt der EU AI Act überhaupt für uns?

Wenn Sie in der EU tätig sind und KI in Produkten, Recruiting, Kreditvergabe, Sicherheit oder im Kundenkontakt einsetzen, mit hoher Wahrscheinlichkeit in Teilen ja. Inventur und Klassifizierung geben Ihnen eine belastbare Antwort pro Use Case statt einer diffusen Sorge.

Bremst Governance unsere Lieferung aus?

Schlecht gemacht, ja. Deshalb verankern wir die Gates in Ihrem bestehenden Workflow und dimensionieren sie nach Risiko. Anwendungen mit geringem Risiko bekommen eine schlanke Checkliste, tiefe Prüfung bleibt den wenigen Systemen vorbehalten, die sie wirklich brauchen.

Wir haben bereits ein Compliance-Team. Warum Engineers?

Weil die Pflichten im Code landen: Logging, Aufsichtsmechanismen, Dokumentation, Evaluationsnachweise. Wir übersetzen rechtliche Anforderungen in technische Kontrollen, die Ihr Compliance-Team prüfen kann. Genau diesen Teil lassen die meisten Richtliniendokumente aus.

Geht es hier um den AI Act oder um die DSGVO?

Um beides, und die Trennung kostet nur Zeit. Ein KI-Use-Case verarbeitet fast immer personenbezogene Daten, braucht also eine Rechtsgrundlage, eine Aufbewahrungsregel und ein Zugriffsmodell nach DSGVO sowie eine Risikoklassifizierung samt Dokumentation nach AI Act. Wir bearbeiten beides gemeinsam, je Use Case, und Sie erhalten einen Nachweissatz statt zweier Projekte, die sich widersprechen.

Mit der Datenkarte starten

Buchen Sie ein Gespräch zur Abgrenzung von Datenkarte und KI-Inventar. Es ist der schnellste Weg zu Ihrer realen Exponierung unter DSGVO und EU AI Act.

Datenkarte abstecken