Claude 2ec13165c8
feat(ai-act-kompass): internal and external regulatory templates (works council etc.)
- Company-wide templates view: internal AI policy (framework), AI
  literacy training plan & record (Art. 4) listing inventory systems,
  works agreement on AI (Sec. 87(1) No. 6 / Sec. 90 BetrVG draft)
- System-specific forms in detail view (role/risk/country gated):
  works council information letter (Sec. 90 BetrVG, DE module),
  employee information on AI use (Art. 26(7) / Law 132/2025),
  FRIA working template (Art. 27), serious incident report form
  (Art. 73 incl. 15/10/2-day deadlines)
- All templates bilingual (DE/EN), letterhead-printable, placeholder-
  based drafts with legal disclaimer
- 8 new tests (52 total)

Claude-Session: https://claude.ai/code/session_017YjohVNx1ZGNM4MX7tHpfv
2026-07-04 09:23:04 +00:00

43 lines
3.9 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# AI-Act-Kompass
**Standalone EU-AI-Act-Compliance-Toolkit für europäische Unternehmen (KMU-Fokus).** Local-first: keine Cloud, keine Telemetrie, keine Datenübertragung — alle Daten bleiben im Browser des Nutzers (localStorage, mit JSON-Export/-Import). Mehrsprachig (DE/EN, erweiterbar), responsiv für Handy, Tablet und Desktop.
> ⚠️ Strukturierte Arbeitshilfe auf Basis der Verordnung (EU) 2024/1689 — **keine Rechtsberatung** und keine Rechtsdienstleistung i. S. d. RDG. Beim ersten Start bestätigungspflichtiger rechtlicher Hinweis; Disclaimer in App und allen Dokumenten.
## Was es kann
- **Bewertungs-Wizard**: erfasst ein KI-System und klassifiziert es automatisch nach der Systematik des AI Act — KI-Definition (Art. 3 Nr. 1) → verbotene Praktiken (Art. 5) → Hochrisiko (Art. 6, Annex I/III, inkl. Ausnahme Art. 6 Abs. 3 und Profiling-Sperre) → Transparenzpflichten (Art. 50) → minimales Risiko. GPAI-Pflichten (Art. 53 ff.) werden separat geflaggt.
- **Aufgaben & Fristen**: systemübergreifende, abhakbare Pflichtenliste („Jetzt fällig / Kommt auf Sie zu / Erledigt") mit Fortschrittsanzeige — mobiltauglich.
- **KI-Inventar**: alle Systeme des Unternehmens mit Risikoklasse, Rolle und Verantwortlichen — exportierbar als Markdown (AI Asset Register).
- **Pflichten-Checklisten**: rollenspezifisch (Anbieter/Betreiber/Einführer/Händler) abgeleitete EU-Pflichten (Art. 473) mit Rechtsgrundlage, Geltungsfrist und Umsetzungsstatus.
- **Länder-Module** (zuschaltbar): nationale Zusatzanforderungen für DE (KI-MIG/BNetzA, § 87 BetrVG, DSGVO/BDSG), AT (RTR-KI-Servicestelle), IT (Legge 132/2025: Arbeitgeber-Info, Deepfake-Strafnormen, Sektorregeln), ES (AESIA, Sandbox RD 817/2023), FR (CNIL), NL (Algorithmenregister). Bei grenzüberschreitender Zusammenarbeit mehrere Länder aktivieren.
- **Dokumenten-Generator** (Markdown + Druck/PDF mit Firmen-Briefkopf): Risikobericht, Maßnahmenplan, Annex-IV-Grundgerüst, **Lastenheft KI-Beschaffung** (AI-Act-Anforderungen an Anbieter, MUSS/SOLL) und **EU-Konformitätserklärung** (Entwurf nach Art. 47/Annex V).
- **Vorlagen & Vordrucke** (zweisprachig, druckbar): unternehmensweit **KI-Richtlinie**, **Schulungsplan/Nachweis KI-Kompetenz** (Art. 4) und **Betriebsvereinbarung KI** (§ 87/§ 90 BetrVG); systembezogen **Betriebsrats-Information** (§ 90 BetrVG), **Mitarbeiterinformation** (Art. 26 Abs. 7 / Legge 132), **FRIA-Arbeitsvorlage** (Art. 27) und **Vorfallmeldung** (Art. 73 mit Fristen).
- **Firmenprofil**: Logo, Name, Kontaktdaten — erscheinen in Briefkopf und Fußzeile aller gedruckten Dokumente.
- **Fristen-Übersicht**: alle Geltungsfristen des AI Act inkl. der Digital-Omnibus-Verschiebung (Annex III → 02.12.2027).
## Architektur
| Schicht | Inhalt |
|---|---|
| `src/engine/` | Reine, getestete Regel-Engine: `classify`, `deriveObligations`, Dokumenten-Generatoren. Kein DOM, keine Seiteneffekte. |
| `src/content/` | Versionierter regulatorischer **Content-Pack** (Verbote, Annex-III-Bereiche, Pflichten, Fristen) als Daten — vorbereitet für einen späteren signierten Update-Feed. |
| `src/store/` | localStorage-Persistenz + Export/Import (JSON). |
| `src/ui/` | React-UI (Dashboard, Wizard, Detailansicht, Einstellungen), Deutsch. |
Kein Backend, kein Build-Server nötig — `dist/` ist eine statische Site und läuft von Datei-Share, Intranet oder localhost.
## Entwicklung
```bash
npm install
npm run dev # Dev-Server
npm test # Engine-Tests (Vitest)
npm run typecheck # TS strict
npm run build # Statischer Build nach dist/
```
## Geschäftsmodell (geplant)
Standalone-App + Abo für den **Regulatory-Content-Feed**: Die App gehört dem Kunden und läuft lokal; das Abo liefert aktualisierte Regelinhalte (delegierte Rechtsakte, harmonisierte Normen, Fristenänderungen), Templates und Norm-Mappings. Synergie mit `@shieldx/core`: Art.-15-Pflicht (Robustheit/Cybersicherheit gegen Prompt Injection & Co.) verweist direkt auf ShieldX als technische Umsetzung.