Compliance AdminAdministratorCA
← KI-Inventar
O

Office-Add-In

VARIOS AIIn PrüfungOwner: Hendrik WalterFachbereich: GF

Compliance

Prüfbedarf
  • Transparenzpflichten nach Art. 50 noch nicht als erfüllt dokumentiert
  • Pflichtenkatalog noch offen oder nur teilweise erfüllt

Risikoklasse (KI-VO)

Transparenzrisiko
  • Art. 50: Direkte Interaktion mit natürlichen Personen (Chatbot/Assistent, Abs. 1)

Integrationsrisiko

Hohes Risiko
  • Freigabe an die gesamte Organisation
  • Verarbeitet personenbezogene Daten
  • Drittlandübermittlung
  • DLP aktiv (risikomindernd)

Prüfung & Freigabe

Die Compliance-Ampel bleibt von der Freigabe unberührt – sie zeigt weiterhin das inhaltlich abgeleitete Risiko.

Abgeleitete Pflichten (Betreiber · Transparenzrisiko)

Status laut Schritt „Rolle & Pflichten“: Offen

  • Art. 4 KI-VO · KI-Kompetenz der Mitarbeitenden sicherstellen
  • Art. 50 Abs. 3 KI-VO · Informationspflicht bei Emotionserkennung / biometrischer Kategorisierung
  • Art. 50 Abs. 4 KI-VO · Offenlegungspflicht bei Deepfakes und Texten zur Information der Öffentlichkeit

Automatisch gesetzte Plattform-Merkmale (VARIOS AI)

Nicht abgefragt, sondern als VARIOS-AI-Default gesetzt – fließt in die Bewertung ein.

KI-System im Sinne der KI-VO (Art. 3 Nr. 1)?
Ja
Begründung
VARIOS-AI-Assistent auf LLM-Basis: erfüllt die Merkmale des Art. 3 Nr. 1 KI-VO (Plattform-Default).
Reguliertes Produkt / Sicherheitsbauteil (Art. 6 Abs. 1 i.V.m. Anhang I)?
Nein
DLP / Datenminimierung aktiv?
Ja
Rollenkonzept, Berechtigungen & 2FA umgesetzt?
Ja
Protokollierung / Audit-Logging inkl. Löschfristen?
Ja
Menschliche Aufsicht & Stoppmöglichkeit?
Ja

Zusammenfassung der Antworten

Steckbrief

Beschreibung
TOol für office
Einsatzzweck / Use-Case
Nutzung von KI in Berbinding
Owner
Hendrik Walter
Fachbereich / nutzende Gesellschaft(en)
GF
Freigabe-Reichweite
Gesamte Organisation
KI-Modell / Tool
GPT 5.6
Zielgruppe
Nur intern

Risikoklasse

Verstößt der Einsatz gegen eine verbotene Praxis (Art. 5 Abs. 1 KI-VO)?
Nein – geprüft, kein Verstoß
Wird die KI in einem Hochrisiko-Bereich nach Anhang III eingesetzt?
Nein
Transparenzpflichten (Art. 50 KI-VO) – zutreffendes ankreuzen
Direkte Interaktion mit natürlichen Personen (Chatbot/Assistent, Abs. 1)

Rolle & Pflichten

Rolle der Organisation (Art. 3 KI-VO)
Betreiber
Stand des Pflichtenkatalogs (siehe abgeleitete Pflichten unten)
Offen

Datenschutz

Werden personenbezogene Daten verarbeitet?
Ja
Verarbeitete Datenarten
Personenstammdaten; Kommunikationsdaten
Betroffene Personengruppen
Beschäftigte; Kunden
Besondere Kategorien (Art. 9 DSGVO)?
Nein
Rechtsgrundlage (Art. 6 DSGVO)
Berechtigtes Interesse
Zweckänderung durch den KI-Einsatz (Art. 6 Abs. 4)?
Nein
Drittlandübermittlung?
Ja
Transfermechanismus
EU-US Data Privacy Framework
Betroffene informiert (Art. 13/14 DSGVO)?
Ja
Risiko unrichtiger Daten / Halluzinationen relevant?
Nein
Automatisierte Einzelentscheidung (Art. 22 DSGVO)?
Nein
Datenschutz-Folgenabschätzung (Art. 35) erforderlich?
Nein
Auftragsverarbeitungsvertrag (Art. 28) vorhanden?
Ja

Urheberrecht & Lizenzen

Nutzungsrechte an Input-/RAG-Daten geklärt?
Ja
Output-/Plagiatsrisiko
Niedrig
Konzerninterne Nutzungsrechte geregelt?
Ja

TOMs

Regelmäßige Prüfung auf unerwünschtes Verhalten / Diskriminierung?
Ja

Organisation & Abschluss

KI-Kompetenz / Schulungen nachgewiesen (Art. 4 KI-VO)?
Ja
Mitbestimmung geklärt (§ 87 BetrVG)?
Ja
Umgang mit Geschäftsgeheimnissen geregelt?
Ja
Wiedervorlage
12 Monate

Stammdaten & Verwaltung

Namen und Zuordnung korrigieren oder den Vorgang archivieren.

Archivierte Vorgänge verschwinden aus dem aktiven Inventar, bleiben aber vollständig dokumentiert und jederzeit wiederherstellbar.