Zum Inhalt springen
Menü

Compliance und KI-Governance

Was wir haben und was nicht, wo Ihr Code liegt, wie KI geregelt ist und was wir unterschreiben. Geschrieben für die Einkaufsprüfung, nicht fürs Marketing.

Was wir haben und was nicht

Fangen Sie hier an, denn das ist die Frage, die entscheidet, ob der Rest lesenswert ist.

  • Wir haben keine ISO 27001, keine SOC 2 und keinen Penetrationstestbericht eines Dritten. Wir werden nichts anderes andeuten und eine interne Prüfung nicht als Audit bezeichnen.
  • Verlangt Ihr Einkaufsprozess eines davon, sagen Sie es im ersten Gespräch. Sie bekommen eine klare Antwort, ob wir es erfüllen können, statt eines Angebots, das es still nicht kann.
  • Alles Folgende ist eine Praxis, die wir betreiben, oder die Feststellung von etwas, das wir nicht tun. Nichts davon ist von irgendjemandem zertifiziert.

Wo Ihr Code und Ihre Daten liegen

  • Entwickelt wird in Ihren Repositories, unter Ihren Zugriffskontrollen. Wir halten keine Parallelkopie Ihres Systems bei uns.
  • Ihr Code, Ihre Infrastruktur und Ihre Dokumentation gehören Ihnen ab dem ersten Tag, nicht erst bei der Schlusszahlung. Es gibt nichts, was wir zurückhalten könnten.
  • Bei Systemen, die wir für Sie betreiben, entscheiden Sie über die Region. Die EU ist unser Standard, und wir sagen Ihnen, wenn etwas, das Sie wünschen, das erschwert.
  • Zugang zu Ihren Umgebungen wird je Person für die jeweilige Aufgabe vergeben und bei der Übergabe entzogen. Geheimnisse liegen außerhalb des Repositories.

KI-Governance

Wir setzen KI-Agenten in unserem Lieferprozess ein. Das ist eine Änderung unserer Arbeitsweise, und sie kommt mit Regeln, an die wir uns halten — nicht mit einer Behauptung darüber, wie fortgeschritten das sei.

  • Für jede Zeile ist ein Mensch verantwortlich, auch für die generierten. Ein benannter Entwickler liest jede Änderung und zeichnet sie ab. Nichts Generiertes erreicht ungelesen Ihr System.
  • Agenten deployen nicht. Sie schlagen Änderungen vor. Ein Mensch gibt frei und veröffentlicht, jedes Mal.
  • Keine dauerhaften Zugänge. Agenten laufen unter eng gefassten, widerrufbaren Identitäten innerhalb Ihrer Kontrollen, bereitgestellt wie für jede andere Person im Projekt.
  • Die Werkzeug- und Anbieterliste steht vor Projektbeginn schriftlich fest, samt der Region, in der diese Anbieter laufen. Sie ist Teil des Projektdokuments und nichts, worum Sie bitten müssen.
  • Wir nutzen ausschließlich Anbieter, deren Bedingungen ein Training mit eingereichten Inhalten ausschließen. Aufbewahrungs- und Trainingsbedingungen gehören dem Anbieter, deshalb benennen wir den Anbieter und die Bedingungen, die wir mit ihm haben, statt in seinem Namen ein Versprechen zu geben.
  • Ein Modus ganz ohne externen Modellzugriff steht jedem auf Anfrage offen. Er ist nicht regulierten Käufern vorbehalten, und danach zu fragen ändert den Preis nicht.
  • Die Herkunft ist prüfbar. Jede Änderung trägt die Freigabe des prüfenden Entwicklers in der Änderungshistorie, sodass im Nachhinein beantwortbar ist, wer was freigegeben hat, statt es erinnern zu müssen.
  • Tests werden gegen die vereinbarten Abnahmekriterien geschrieben, niemals aus der Umsetzung abgeleitet, die sie bestehen soll. Generierter Code wird daran gemessen, wozu er beauftragt war, und nicht akzeptiert, weil er läuft.

Wenn KI das ist, was Sie einkaufen

Wir bauen auch KI-Funktionen in Kundenprodukte. Zwei Dinge sagen wir, bevor diese Arbeit beginnt:

  • Fällt das Gewünschte in eine Kategorie, die EU-Regeln als hochriskant behandeln, oder löst es Transparenzpflichten gegenüber Ihren Nutzern aus, sagen wir das, bevor wir es bauen — und wir nehmen die Dokumentation und Protokollierung, die diese Regeln erwarten, in den Umfang auf, statt sie Ihrer Rechtsabteilung zum Entdecken zu überlassen.
  • Wo die Pflicht liegt, ist eine Frage für Ihre Juristen, nicht für uns. Wir sagen Ihnen klar, welche Teile wir tragen können und welche Ihre sind.

Sicherheit in jedem Zyklus

Die Prüfung läuft innerhalb jedes Zwei-Wochen-Zyklus statt als Tor vor dem Start. Ein im Zyklus gefundenes Problem kostet einen Tag; dasselbe Problem in der Woche vor dem Start kostet den Termin.

  • Wer sich anmelden kann, worauf er zugreifen darf und wie Daten behandelt werden, wird beim Entwurf des Systems geklärt.
  • Abhängigkeits- und Lizenzprüfungen laufen bei jeder Änderung, und ein Fund blockiert sie wie jeder andere Fehlschlag. Wer die Änderung geschrieben hat, kann sie nicht durchwinken.
  • Jeder Zyklus prüft das gesamte System erneut, nicht nur den geänderten Teil.
  • Eine Sicherheitsregression wird als Mangel behandelt und nicht hinter Funktionen in einem Backlog abgelegt.
  • Wir akzeptieren einen von Ihnen beauftragten unabhängigen Sicherheitstest vor dem Start und beheben, was er gegenüber den vereinbarten Kriterien findet, auf unsere Kosten.

Datenschutz

  • Für Arbeiten an Ihren Systemen sind wir Ihr Auftragsverarbeiter. Wir unterzeichnen Ihren Auftragsverarbeitungsvertrag.
  • Wir veröffentlichen noch keine eigene Vorlage dafür. Wenn es eine gibt, wird sie von Juristen geprüft worden sein; das sagen wir Ihnen lieber, als Ihnen einen ungeprüften Entwurf zu schicken.
  • Unsere Leute sind in Ljubljana, Wien und Triest. Die vertragschließende Gesellschaft ist in Estland registriert, das Projekt wird also so oder so innerhalb der EU beauftragt, und das anwendbare Recht steht vor der Unterschrift im Statement of Work.
  • Diese Website betreibt keine Analyse, keine Tracking-Pixel und keine nicht notwendigen Cookies. Das ist eine Entscheidung über diese Website. Sie ist keine Haltung, die wir Ihrem Produkt aufzwingen, und einen Einwilligungsfluss zu bauen, der Ihrer eigenen Rechtsprüfung standhält, ist gewöhnliche beauftragte Arbeit.
  • Diese Website hat kein Kontaktformular und kein Tracking, erhebt von Besuchern also nichts. Was Sie uns per E-Mail senden, verwenden wir, um Ihnen zu antworten, und für nichts anderes. Maßgeblich ist die Datenschutzerklärung.

Wie wir kontrahieren

  • Umfang, Abnahmekriterien, Meilensteine und Entscheidungsbefugnisse werden vor dem Code schriftlich festgehalten. Was innerhalb der Kriterien liegt, geht auf uns; was außerhalb liegt, ist eine Änderung, schriftlich bepreist und von Ihnen freigegeben, bevor sie beginnt.
  • Wir unterzeichnen Ihre Geheimhaltungsvereinbarung, bevor Sie Vertrauliches schildern. Sie müssen Ihr Projekt nicht erklären, um eine zu bekommen.
  • Nach der Abnahme läuft die weitere Arbeit über einen monatlichen Retainer, wenn Sie wollen, dass wir bleiben. Sie müssen keinen nehmen, und die Übergabe hat ohnehin bereits stattgefunden.
  • Referenzen aus früheren Projekten unserer Gründer stehen vor Ihrer Unterschrift zur Verfügung.

Was noch offen ist

Wir zählen es lieber auf, als dass Sie es finden.

  • Die vertragschließende Gesellschaft ist BUMM Solutions OÜ, Registercode 17278389, registriert in Estland. Die eingetragene Adresse, der Vorstand und eine Telefonnummer werden dem Impressum noch hinzugefügt. Das Unternehmen ist nicht umsatzsteuerlich registriert; braucht Ihr Einkauf eine UID für die Reverse-Charge-Abrechnung, sprechen Sie es im ersten Gespräch an.
  • Unser eigenes Vertragswerk — Rahmenvertrag, Auftragsverarbeitungsvertrag, Statement-of-Work-Vorlage — liegt bei den Juristen. Fragen Sie im Gespräch, und Sie bekommen ein ehrliches Datum.