NormPilot Trust Center
Vertrauen durch pruefbare Betriebsgrenzen
NormPilot Industrie verbindet Audit Evidence Workflows mit KI-Transparenz, Datenschutz, GoBD-Nachvollziehbarkeit, Tenant-Isolation und Normlizenzgrenzen.
Trust Architecture
Kontrollpunkte statt Marketing-Versprechen
Human Review
Status, Scope und operative Grenze sichtbar dokumentiert.
Tenant Isolation
Status, Scope und operative Grenze sichtbar dokumentiert.
RLS
Status, Scope und operative Grenze sichtbar dokumentiert.
Audit Events
Status, Scope und operative Grenze sichtbar dokumentiert.
Provider Governance
Status, Scope und operative Grenze sichtbar dokumentiert.
Norm License Boundary
Status, Scope und operative Grenze sichtbar dokumentiert.
KI-Entwurf mit Reviewpflicht
KI-generiert (NormPilot, limited_risk, EU AI Act). Vor Maßnahmenumsetzung durch Fachverantwortlichen prüfen.
Human-in-the-loop
Evidence, Gaps, Maßnahmen und Exporte bleiben Entwürfe, bis ein fachlicher Review abgeschlossen ist.
Normlizenzgrenze
NormPilot nutzt kundeneigene Anforderungen, Kapitelcodes, Locator und kurze Anchors. Norm-Volltexte werden nicht gespeichert oder ausgegeben.
EU AI Act Transparenz
NormPilot ist im Standardbetrieb als limited_risk Audit-Copilot ausgelegt. KI-Ausgaben bleiben Entwuerfe und benoetigen Human Review.
KI-Transparenz ansehenDSGVO / AVV
Datensparsamkeit, Zweckbindung, Retention und AVV-Pruefung sind Teil der Pilot-Go/No-Go-Kriterien.
Datenschutz ansehenGoBD / Audit Trail
Evidence Packs sollen Review-Status, Zeitstempel, Hash-/Locator-Kontext und technische Audit Events nachvollziehbar machen.
Audit Log oeffnenTenant-Isolation / RLS
Tenant-Kontext, Row-Level Security und serverseitige Guards bleiben die Grenze fuer produktive Evidence-Daten.
Security ansehenSecurity Monitoring
CI, Gitleaks, Semgrep, Dependency Audit, NormPilot-Smoke und Production-Smoke-Checks bleiben blockierende Gates.
Systemstatus ansehenNormlizenz-Policy
Keine Norm-Volltexte in UI, Prompts, Tests, Seeds oder Exporten. Erlaubt sind Kurzreferenzen, Codes, Locator, Hashes und kurze Anchors.
Compliance UebersichtProvider Governance
Provider vorbereitet, aber nicht standardmaessig aktiv.
NormPilot v0.3 Readiness umfasst Provider Governance, Pilot Readiness, Pilot Operating und Sales/Pipeline Readiness. Produktive Provider Calls sind nicht standardmaessig aktiv. Azure OpenAI EU ist als Adapter vorbereitet, bleibt aber hinter Feature Flag, Tenant Policy, Pseudonymization Preflight, Normlizenz-Gate, AuditEvent-Preview und Human Review deaktiviert.
Provider Readiness oeffnenAktivierungsgrenzen
Pilot-Go/No-Go
Was vor Pilot- oder Design-Partner-Start sichtbar sein muss
Diese Punkte sind operative Mindestgrenzen. Sie ersetzen keine AVV-, Datenschutz-, Security- oder fachliche Freigabe und geben keine Zertifizierungszusage.
KI-Ausgaben als Entwurf kennzeichnen
Human-in-the-loop vor Maßnahmenumsetzung
Pilot Readiness und Pilot Operating vorbereitet
Sales- und Pipeline-Readiness dokumentiert
Keine Provider Keys ohne Governance-Freigabe
Keine Norm-Volltexte speichern oder ausgeben
Tenant-Isolation und RLS nicht umgehen
Data Retention
Quellen, Evidence Packs, Audit Events und Exporte benoetigen tenant-bezogene Aufbewahrungs- und Loeschregeln. Demo- und Preview-Daten werden getrennt von Production bewertet.
Incident Response
Security- und Datenschutzvorfaelle brauchen Triage, Scope, betroffene Tenants, Sofortmassnahmen, Kommunikationsweg und Nachbereitung mit konkreten Issues oder PRs.
Subprocessors
Transparente Betriebsbausteine
Fragen zu Security, Datenschutz oder Normlizenz?
Fuer Pilotfreigaben werden DNS/SSL, Runtime, Auth, Neon, Security Gates, Provider Governance, Human Review und Compliance-Hinweise anhand der Checklisten dokumentiert.