- Full i18n (DE/EN): UI, rules engine, content pack and generated documents; language switcher, browser-language default, architecture extensible to further EU languages via localized source texts - National country modules (opt-in per company profile): DE (KI-MIG/ BNetzA supervision, works council co-determination Sec. 87 BetrVG, GDPR/BDSG), AT (RTR AI service desk), IT (Law 132/2025: employer info duty, deepfake criminal liability, sector decrees), ES (AESIA, sandbox RD 817/2023), FR (CNIL guidance), NL (algorithm register); merged into obligation derivation, checklists and documents - New EU obligations: corrective actions (Art. 20/21), authorised representative (Art. 22), EU database registration for public-body deployers (Art. 49(3)), post-market monitoring (Art. 72), serious incident reporting (Art. 73), GDPR DPIA (Art. 35 GDPR / 26(9)) - New documents: AI procurement requirements specification (MUST/SHOULD matrix for vendors) and EU declaration of conformity draft (Annex V) - Cross-system checkable task list (due now / upcoming / done) with progress bar, one-tap toggling, per-system links - Legal safety: first-run acknowledgement gate (working aid, no legal services), legal notice panel in settings, result-screen disclaimer, disclaimers on every document - Responsive layout for phone/tablet (top-bar nav, scrollable tables, larger tap targets) - 12 new tests (44 total): EN pack parity, national merge, checklist grouping, new document generators Claude-Session: https://claude.ai/code/session_017YjohVNx1ZGNM4MX7tHpfv
42 lines
3.5 KiB
Markdown
42 lines
3.5 KiB
Markdown
# AI-Act-Kompass
|
||
|
||
**Standalone EU-AI-Act-Compliance-Toolkit für europäische Unternehmen (KMU-Fokus).** Local-first: keine Cloud, keine Telemetrie, keine Datenübertragung — alle Daten bleiben im Browser des Nutzers (localStorage, mit JSON-Export/-Import). Mehrsprachig (DE/EN, erweiterbar), responsiv für Handy, Tablet und Desktop.
|
||
|
||
> ⚠️ Strukturierte Arbeitshilfe auf Basis der Verordnung (EU) 2024/1689 — **keine Rechtsberatung** und keine Rechtsdienstleistung i. S. d. RDG. Beim ersten Start bestätigungspflichtiger rechtlicher Hinweis; Disclaimer in App und allen Dokumenten.
|
||
|
||
## Was es kann
|
||
|
||
- **Bewertungs-Wizard**: erfasst ein KI-System und klassifiziert es automatisch nach der Systematik des AI Act — KI-Definition (Art. 3 Nr. 1) → verbotene Praktiken (Art. 5) → Hochrisiko (Art. 6, Annex I/III, inkl. Ausnahme Art. 6 Abs. 3 und Profiling-Sperre) → Transparenzpflichten (Art. 50) → minimales Risiko. GPAI-Pflichten (Art. 53 ff.) werden separat geflaggt.
|
||
- **Aufgaben & Fristen**: systemübergreifende, abhakbare Pflichtenliste („Jetzt fällig / Kommt auf Sie zu / Erledigt") mit Fortschrittsanzeige — mobiltauglich.
|
||
- **KI-Inventar**: alle Systeme des Unternehmens mit Risikoklasse, Rolle und Verantwortlichen — exportierbar als Markdown (AI Asset Register).
|
||
- **Pflichten-Checklisten**: rollenspezifisch (Anbieter/Betreiber/Einführer/Händler) abgeleitete EU-Pflichten (Art. 4–73) mit Rechtsgrundlage, Geltungsfrist und Umsetzungsstatus.
|
||
- **Länder-Module** (zuschaltbar): nationale Zusatzanforderungen für DE (KI-MIG/BNetzA, § 87 BetrVG, DSGVO/BDSG), AT (RTR-KI-Servicestelle), IT (Legge 132/2025: Arbeitgeber-Info, Deepfake-Strafnormen, Sektorregeln), ES (AESIA, Sandbox RD 817/2023), FR (CNIL), NL (Algorithmenregister). Bei grenzüberschreitender Zusammenarbeit mehrere Länder aktivieren.
|
||
- **Dokumenten-Generator** (Markdown + Druck/PDF mit Firmen-Briefkopf): Risikobericht, Maßnahmenplan, Annex-IV-Grundgerüst, **Lastenheft KI-Beschaffung** (AI-Act-Anforderungen an Anbieter, MUSS/SOLL) und **EU-Konformitätserklärung** (Entwurf nach Art. 47/Annex V).
|
||
- **Firmenprofil**: Logo, Name, Kontaktdaten — erscheinen in Briefkopf und Fußzeile aller gedruckten Dokumente.
|
||
- **Fristen-Übersicht**: alle Geltungsfristen des AI Act inkl. der Digital-Omnibus-Verschiebung (Annex III → 02.12.2027).
|
||
|
||
## Architektur
|
||
|
||
| Schicht | Inhalt |
|
||
|---|---|
|
||
| `src/engine/` | Reine, getestete Regel-Engine: `classify`, `deriveObligations`, Dokumenten-Generatoren. Kein DOM, keine Seiteneffekte. |
|
||
| `src/content/` | Versionierter regulatorischer **Content-Pack** (Verbote, Annex-III-Bereiche, Pflichten, Fristen) als Daten — vorbereitet für einen späteren signierten Update-Feed. |
|
||
| `src/store/` | localStorage-Persistenz + Export/Import (JSON). |
|
||
| `src/ui/` | React-UI (Dashboard, Wizard, Detailansicht, Einstellungen), Deutsch. |
|
||
|
||
Kein Backend, kein Build-Server nötig — `dist/` ist eine statische Site und läuft von Datei-Share, Intranet oder localhost.
|
||
|
||
## Entwicklung
|
||
|
||
```bash
|
||
npm install
|
||
npm run dev # Dev-Server
|
||
npm test # Engine-Tests (Vitest)
|
||
npm run typecheck # TS strict
|
||
npm run build # Statischer Build nach dist/
|
||
```
|
||
|
||
## Geschäftsmodell (geplant)
|
||
|
||
Standalone-App + Abo für den **Regulatory-Content-Feed**: Die App gehört dem Kunden und läuft lokal; das Abo liefert aktualisierte Regelinhalte (delegierte Rechtsakte, harmonisierte Normen, Fristenänderungen), Templates und Norm-Mappings. Synergie mit `@shieldx/core`: Art.-15-Pflicht (Robustheit/Cybersicherheit gegen Prompt Injection & Co.) verweist direkt auf ShieldX als technische Umsetzung.
|