Zum Hauptinhalt springen

NormPilot Trust Center

Vertrauen durch pruefbare Betriebsgrenzen

NormPilot Industrie verbindet Audit Evidence Workflows mit KI-Transparenz, Datenschutz, GoBD-Nachvollziehbarkeit, Tenant-Isolation und Normlizenzgrenzen.

EU AI Act limited_risk
Human Review Pflicht
Tenant-Isolation / RLS
DSGVO & GoBD Audit Trail
Keine Norm-Volltexte

Trust Architecture

Kontrollpunkte statt Marketing-Versprechen

Human Review

Status, Scope und operative Grenze sichtbar dokumentiert.

Tenant Isolation

Status, Scope und operative Grenze sichtbar dokumentiert.

RLS

Status, Scope und operative Grenze sichtbar dokumentiert.

Audit Events

Status, Scope und operative Grenze sichtbar dokumentiert.

Provider Governance

Status, Scope und operative Grenze sichtbar dokumentiert.

Norm License Boundary

Status, Scope und operative Grenze sichtbar dokumentiert.

Keine Zertifizierung behauptet. Kontrollen werden als pruefbare Betriebsgrenzen und Review-Punkte dargestellt.

KI-Entwurf mit Reviewpflicht

KI-generiert (NormPilot, limited_risk, EU AI Act). Vor Maßnahmenumsetzung durch Fachverantwortlichen prüfen.

Human-in-the-loop

Evidence, Gaps, Maßnahmen und Exporte bleiben Entwürfe, bis ein fachlicher Review abgeschlossen ist.

Normlizenzgrenze

NormPilot nutzt kundeneigene Anforderungen, Kapitelcodes, Locator und kurze Anchors. Norm-Volltexte werden nicht gespeichert oder ausgegeben.

EU AI Act Transparenz

NormPilot ist im Standardbetrieb als limited_risk Audit-Copilot ausgelegt. KI-Ausgaben bleiben Entwuerfe und benoetigen Human Review.

KI-Transparenz ansehen

DSGVO / AVV

Datensparsamkeit, Zweckbindung, Retention und AVV-Pruefung sind Teil der Pilot-Go/No-Go-Kriterien.

Datenschutz ansehen

GoBD / Audit Trail

Evidence Packs sollen Review-Status, Zeitstempel, Hash-/Locator-Kontext und technische Audit Events nachvollziehbar machen.

Audit Log oeffnen

Tenant-Isolation / RLS

Tenant-Kontext, Row-Level Security und serverseitige Guards bleiben die Grenze fuer produktive Evidence-Daten.

Security ansehen

Security Monitoring

CI, Gitleaks, Semgrep, Dependency Audit, NormPilot-Smoke und Production-Smoke-Checks bleiben blockierende Gates.

Systemstatus ansehen

Normlizenz-Policy

Keine Norm-Volltexte in UI, Prompts, Tests, Seeds oder Exporten. Erlaubt sind Kurzreferenzen, Codes, Locator, Hashes und kurze Anchors.

Compliance Uebersicht

Provider Governance

Provider vorbereitet, aber nicht standardmaessig aktiv.

NormPilot v0.3 Readiness umfasst Provider Governance, Pilot Readiness, Pilot Operating und Sales/Pipeline Readiness. Produktive Provider Calls sind nicht standardmaessig aktiv. Azure OpenAI EU ist als Adapter vorbereitet, bleibt aber hinter Feature Flag, Tenant Policy, Pseudonymization Preflight, Normlizenz-Gate, AuditEvent-Preview und Human Review deaktiviert.

Provider Readiness oeffnen

Aktivierungsgrenzen

Keine Default Provider Calls
Keine Provider Keys im UI
Tenant Opt-in erforderlich
Pseudonymisierung vor Transfer
Keine Norm-Volltexte
Human Review Pflicht

Pilot-Go/No-Go

Was vor Pilot- oder Design-Partner-Start sichtbar sein muss

Diese Punkte sind operative Mindestgrenzen. Sie ersetzen keine AVV-, Datenschutz-, Security- oder fachliche Freigabe und geben keine Zertifizierungszusage.

KI-Ausgaben als Entwurf kennzeichnen

Human-in-the-loop vor Maßnahmenumsetzung

Pilot Readiness und Pilot Operating vorbereitet

Sales- und Pipeline-Readiness dokumentiert

Keine Provider Keys ohne Governance-Freigabe

Keine Norm-Volltexte speichern oder ausgeben

Tenant-Isolation und RLS nicht umgehen

Data Retention

Quellen, Evidence Packs, Audit Events und Exporte benoetigen tenant-bezogene Aufbewahrungs- und Loeschregeln. Demo- und Preview-Daten werden getrennt von Production bewertet.

Incident Response

Security- und Datenschutzvorfaelle brauchen Triage, Scope, betroffene Tenants, Sofortmassnahmen, Kommunikationsweg und Nachbereitung mit konkreten Issues oder PRs.

Subprocessors

Transparente Betriebsbausteine

Detailseite ansehen
VercelHosting, Deployment, RuntimeVor Pilot pruefen
NeonPostgreSQL EU Central / FrankfurtVor Pilot pruefen
MailanbieterTransaktionale E-Mails, falls aktivNur wenn konfiguriert
AI ProviderOptionale KI-Analyse nach FreigabeNicht produktiv aktiviert

Fragen zu Security, Datenschutz oder Normlizenz?

Fuer Pilotfreigaben werden DNS/SSL, Runtime, Auth, Neon, Security Gates, Provider Governance, Human Review und Compliance-Hinweise anhand der Checklisten dokumentiert.