shieldx/ai-act-kompass
Claude fb2da0db00
feat: add AI-Act-Kompass — standalone EU AI Act compliance toolkit for SMEs
Local-first React/Vite app (no cloud, no telemetry, localStorage only):
- Assessment wizard classifying AI systems per AI Act systematics
  (Art. 3 definition, Art. 5 prohibitions, Art. 6/Annex I+III high-risk
  incl. Art. 6(3) exception and profiling bar, Art. 50 transparency, GPAI)
- Role-specific obligation checklists (provider/deployer/importer/distributor)
  with legal basis, deadlines and implementation status
- Document generator: risk report, action plan, Annex IV skeleton (Markdown)
- AI inventory with export, deadline overview incl. Digital Omnibus shift
- Versioned regulatory content pack modeled as data for future update feed
- Engine fully unit-tested (24 tests), TS strict, static build

Claude-Session: https://claude.ai/code/session_017YjohVNx1ZGNM4MX7tHpfv
2026-07-04 08:03:16 +00:00
..

🧭 AI-Act-Kompass

Standalone EU-AI-Act-Compliance-Toolkit für KMU. Local-first: keine Cloud, keine Telemetrie, keine Datenübertragung — alle Daten bleiben im Browser des Nutzers (localStorage, mit JSON-Export/-Import).

⚠️ Strukturierte Arbeitshilfe auf Basis der Verordnung (EU) 2024/1689 — keine Rechtsberatung.

Was es kann

  • Bewertungs-Wizard: erfasst ein KI-System und klassifiziert es automatisch nach der Systematik des AI Act — KI-Definition (Art. 3 Nr. 1) → verbotene Praktiken (Art. 5) → Hochrisiko (Art. 6, Annex I/III, inkl. Ausnahme Art. 6 Abs. 3 und Profiling-Sperre) → Transparenzpflichten (Art. 50) → minimales Risiko. GPAI-Pflichten (Art. 53 ff.) werden separat geflaggt.
  • KI-Inventar: alle Systeme des Unternehmens mit Risikoklasse, Rolle und Verantwortlichen — exportierbar als Markdown (AI Asset Register).
  • Pflichten-Checklisten: rollenspezifisch (Anbieter/Betreiber/Einführer/Händler) abgeleitete Pflichten mit Rechtsgrundlage, Geltungsfrist und Umsetzungsstatus.
  • Dokumenten-Generator: Risikoklassifizierungs-Bericht, Maßnahmenplan und Annex-IV-Grundgerüst (technische Dokumentation) als Markdown.
  • Fristen-Übersicht: alle Geltungsfristen des AI Act inkl. der Digital-Omnibus-Verschiebung (Annex III → 02.12.2027).

Architektur

Schicht Inhalt
src/engine/ Reine, getestete Regel-Engine: classify, deriveObligations, Dokumenten-Generatoren. Kein DOM, keine Seiteneffekte.
src/content/ Versionierter regulatorischer Content-Pack (Verbote, Annex-III-Bereiche, Pflichten, Fristen) als Daten — vorbereitet für einen späteren signierten Update-Feed.
src/store/ localStorage-Persistenz + Export/Import (JSON).
src/ui/ React-UI (Dashboard, Wizard, Detailansicht, Einstellungen), Deutsch.

Kein Backend, kein Build-Server nötig — dist/ ist eine statische Site und läuft von Datei-Share, Intranet oder localhost.

Entwicklung

npm install
npm run dev        # Dev-Server
npm test           # Engine-Tests (Vitest)
npm run typecheck  # TS strict
npm run build      # Statischer Build nach dist/

Geschäftsmodell (geplant)

Standalone-App + Abo für den Regulatory-Content-Feed: Die App gehört dem Kunden und läuft lokal; das Abo liefert aktualisierte Regelinhalte (delegierte Rechtsakte, harmonisierte Normen, Fristenänderungen), Templates und Norm-Mappings. Synergie mit @shieldx/core: Art.-15-Pflicht (Robustheit/Cybersicherheit gegen Prompt Injection & Co.) verweist direkt auf ShieldX als technische Umsetzung.