KI-Compliance & Sicherheit
🇪🇺 EU AI Act – Einstufung: Minimales Risiko
Der EU AI Act (in Kraft seit August 2024, vollständig anwendbar ab August 2026) klassifiziert KI-Systeme nach ihrem Risikopotenzial. Nachfolgend erläutern wir, weshalb unsere Produkte als Systeme mit minimalem Risiko gelten:
Gründe für die Einstufung als minimales Risiko:
Keine Hochrisiko-Anwendung (Art. 6 AI Act): Unsere Produkte treffen keine autonomen Entscheidungen, die Grundrechte, Beschäftigung, Bildung, kritische Infrastruktur oder Strafverfolgung betreffen (Anhang III AI Act).
Lokale Verarbeitung auf Edge-Hardware: Die KI-Inferenz findet ausschließlich auf der Hardware des Kunden (Edge-Node) statt. Nutzerdaten, Inhalte und Anfragen werden niemals an externe Cloud-Dienste oder Drittanbieter-KI-APIs weitergeleitet.
Kein Profiling, keine Personenbewertung: Unsere Systeme analysieren Geschäftsdaten und Prozessabläufe. Sie erstellen keine personenbezogenen Profile, bewerten keine natürlichen Personen und treffen keine automatisierten Einzelentscheidungen nach Art. 22 DSGVO.
Menschliche Aufsicht stets gewährleistet: Alle KI-generierten Ergebnisse sind Vorschläge und Analysen, die durch menschliche Entscheider geprüft werden. Es gibt keine vollautomatischen Entscheidungsprozesse ohne menschliche Kontrolle.
Kein manipulatives Design: Unsere Systeme nutzen keine Techniken der unterschwelligen Beeinflussung oder psychologischen Manipulation nach Art. 5 AI Act.
🔒 Datenschutz (DSGVO / GDPR)
Die DSGVO (EU 2016/679) und der EU AI Act gelten parallel. Unsere Datenschutz-Architektur ist nach dem Prinzip „Privacy by Design und Privacy by Default" (Art. 25 DSGVO) gestaltet.
Lokale Verarbeitung
Alle KI-Analysen finden ausschließlich auf Ihrem lokalen Edge-Node statt. Ihre Geschäftsdaten verlassen niemals Ihr Netzwerk.
Keine Cloud-Datenweitergabe
Wir leiten keine Nutzdaten, Dokumente oder KI-Anfragen an externe Cloud-Dienste weiter. Kein Drittlandtransfer.
Einzige Cloud-Verbindung: Lizenzprüfung
Die einzige Verbindung nach außen ist die verschlüsselte Verifizierung Ihres API-Keys gegen unsere Lizenzserver (sig-ai.pro). Übertragen werden ausschließlich der anonymisierte Key-Hash und der Produkttyp – keine personenbezogenen Daten, keine Inhalte.
Verschlüsselt & gehärtet
Alle Verbindungen sind TLS-verschlüsselt. API-Keys werden server-seitig gehasht gespeichert. Passwörter werden mit BCrypt gehasht.
📊 Was wird übertragen – und was nicht?
📋 Weitere Compliance-Hinweise
KI-Kompetenzpflicht (Art. 4 AI Act): Seit Februar 2025 müssen Unternehmen die KI-Kompetenz ihrer Mitarbeitenden sicherstellen. Wir stellen auf Anfrage technische Dokumentation bereit.
Server-Standort: Unsere Portal-Server und Datenbanken befinden sich ausschließlich in der EU (Deutschland). Es findet kein Datentransfer in Drittländer statt.
Auftragsverarbeitungsvertrag (AVV): Wenn Sie SIG-Produkte im Auftrag Ihrer eigenen Kunden einsetzen, schließen wir auf Anfrage einen AVV nach Art. 28 DSGVO ab.
Keine Biometrie: Unsere Produkte verwenden keinerlei biometrische Erkennungssysteme (Art. 5 AI Act).