BrainDup und die KI-Verordnung
Konformität als Eigenschaft der Architektur, nicht als Verwaltungsschicht darüber
Seit dem 2. August 2026 lautet die Frage nicht mehr „sind Sie konform?“
Sie lautet: können Sie es nachweisen? Die europäische Verordnung über künstliche Intelligenz begnügt sich nicht mit guten Absichten und auch nicht mit vertraglichen Zusagen eines Anbieters. Sie verlangt Spuren, Protokolle, Dokumentation und nachweisbare menschliche Aufsicht. Materielle Nachweise, hervorgebracht vom System selbst.
Dieser Anforderung stehen zwei Strategien gegenüber. Die erste legt eine Konformitätsschicht über ein ausländisches Cloudwerkzeug: geschriebene Verfahren, handgeführte Register, Bildschirmabzüge, vertragliche Versprechen. Das ist teuer, das ist brüchig, und es lässt eine Abhängigkeit von einem Anbieter unberührt, den Brüssel seinerseits beaufsichtigt.
Die zweite wählt eine Architektur, in der diese Pflichten keine Zusatzschicht sind, sondern Eigenschaften des Systems. Ein Protokoll, das kein Anwendungscode umschreiben kann, ist mehr wert als ein Ordner mit Verfahrensanweisungen. Das ist die Entscheidung von BrainDup, und sie ist Zeile für Zeile prüfbar.
Artikel für Artikel, der zugehörige Mechanismus
Jede Anforderung der Verordnung wird in BrainDup zu einem genauen technischen Mechanismus, nicht zu einem Häkchen in einer Tabelle.
| Artikel | Was die Verordnung verlangt | Der Mechanismus in BrainDup |
|---|---|---|
| Art. 10: Daten-Governance | Dokumentierte und gesteuerte Herkunft der Datensätze | Kryptografischer Fingerabdruck vor jeder Verarbeitung berechnet; jedes Fragment, jeder Vektor und jeder Knoten im Graphen trägt seine Herkunft; Doppelstücke werden abgewiesen; Verbreitungsrechte sind standardmäßig geschlossen |
| Art. 12: Protokollierung | Automatische Aufzeichnung von Ereignissen | Sieben Protokolle, die nur Einträge zulassen, gesperrt durch Datenbank-Trigger; die Prüfspur wird auch dann geschrieben, wenn ein Vorgang teilweise fehlschlägt |
| Art. 13: Transparenz | Klare Information über die Funktionsweise | Quellenangaben vom Code aus dem Katalog zusammengesetzt, nie vom Modell geschrieben; außerhalb des Bestands verweigert es die Antwort |
| Art. 14: menschliche Aufsicht | Aufsicht, Eingriff und Unterbrechung müssen möglich sein | Menschliche Entscheidung bei unsicheren Zusammenführungen und bestrittenen Sachverhalten; Ursächlichkeit wird nie aus gemeinsamem Auftreten abgeleitet; Entscheidungen bleiben prüfbar und umkehrbar |
| Art. 15: Genauigkeit und Robustheit | Angemessene Genauigkeit, und deren Messung | Ein feststehender Satz Referenzfragen wird bei jeder Änderung erneut gespielt; 100 % korrekte Quellenangaben, ≥ 80 % richtige Antworten, keine Erfindungen; die Auswertung ist deterministisch |
| Art. 50: Kennzeichnung | Offenlegen, dass man mit einer KI spricht | Die Oberfläche sagt, was sie ist: kein vorgetäuschter menschlicher Berater, keine gepflegte Zweideutigkeit |
| Art. 53 ff.: Modelle mit allgemeinem Verwendungszweck | Pflichten der Modellanbieter | Offene Modelle, ausgeführt auf Ihrer eigenen Infrastruktur; das Fehlen ausgehender Abhängigkeiten wird bei jeder Codeänderung automatisch geprüft |
| Art. 26: Pflichten des Betreibers | Konforme Nutzung, Aufsicht, Aufbewahrung der Protokolle | Rollen und Rechte, vollständiges Protokoll über das Leben des Bestands, Steuerungsansicht, Nutzungs- und Kostenstatistik |
Vier Garantien, die nicht vom guten Willen abhängen
Herkunft ist eine Zwangsbedingung
Der Fingerabdruck eines Dokuments wird vor der Texterkennung und vor der Extraktion berechnet. Jedes abgeleitete Objekt trägt die Kennung seiner Quelle und seines Einlesevorgangs. „Woher kommt diese Information?“ verlangt keine Untersuchung, sondern eine Abfrage.
Unveränderliche Protokolle
Ändern und Löschen sind auf Ebene der Datenbank untersagt, nicht durch Absprache unter Entwicklern. Ein System, das seine Spuren nur schreibt, wenn alles gut geht, hält nichts Brauchbares fest.
Eine falsche Quellenangabe ist unmöglich
Das Modell schreibt die Antwort, nie den Nachweis. Verfasser, Nummer, Datum, Seite und Adresse setzt der Code aus dem Dokumentenkatalog zusammen. Nicht weil das Modell zuverlässig wäre, sondern weil es keinen Zugriff darauf hat.
Der Mensch entscheidet, wo die Maschine zweifelt
Unsichere Fälle gehen in eine Warteschlange zur menschlichen Entscheidung, statt selbsttätig entschieden zu werden, und jede Entscheidung bleibt prüfbar und umkehrbar. Aufsicht, von der keine Spur bleibt, ist keine Aufsicht: sie ist eine vergessene Meinung.
Der Kipppunkt: die Abhängigkeit vom Modellanbieter
Anbieter allgemeiner Modelle unterliegen eigenen Pflichten, beaufsichtigt von der Europäischen Kommission. Ruht Ihr System auf ihnen, so hängt ein Teil Ihrer Konformität von einem Dritten ab, den Sie nicht steuern und dessen Nutzungsbedingungen, Versionen und Verfügbarkeit sich ohne Sie ändern.
BrainDup läuft vollständig auf Ihrer eigenen Infrastruktur, mit offenen Modellen. Kein Datensatz verlässt das Unternehmen, und das ist kein Verkaufsargument: eine sperrende Prüfung weist bei jeder Codeänderung jede nicht angemeldete ausgehende Abhängigkeit ab. Das ändert die Natur des Problems. Sie übergeben Ihre Dokumente nicht mehr einem Dritten in der Hoffnung, dass er konform bleibt: es gibt keine Übergabe.
Diese Garantien sind keine nachträglich angebauten Funktionen. Es sind architektonische Invarianten, Regeln, die der Code nicht verletzen kann, automatisch geprüft, und auf denen alles Übrige aufsetzt.
Was BrainDup nicht für Sie erledigt
Keine Software macht eine Organisation konform, und wer das verspricht, verdient Misstrauen. Konformität beurteilt sich je System und je Verwendung, nicht je Produkt.
Je nachdem, was Sie damit tun, kann Ihr Einsatz als hochriskant gelten: dann führen Sie Ihre Risikoanalyse selbst durch, erstellen Ihre technische Dokumentation, benennen Ihre Verantwortlichen und erledigen die vorgesehenen Formalitäten. BrainDup liefert die technischen Nachweise; es schreibt Ihre Unterlagen nicht und übernimmt Ihre Haftung nicht. Auch die seit Februar 2025 geforderte Schulung Ihrer Mitarbeitenden bleibt Ihre Sache; dafür gibt es unsere Schulungen.
Ein Wort zu den Bußgeldern, die oft schief zitiert werden. Die Obergrenze von 35 Millionen Euro oder 7 % des weltweiten Umsatzes gilt für verbotene Praktiken. Verstöße gegen die Pflichten für Hochrisikosysteme fallen in eine andere Stufe, in der Größenordnung von 15 Millionen Euro oder 3 %. Das bleibt erheblich, und die Überlegung ändert sich nicht: eine Architektur, die ihre Nachweise selbst hervorbringt, ist besser als eine nachträglich zusammengestellte Akte.
Sprechen wir über Ihre Lage
Dreißig Minuten, um Ihre KI-Verwendungen zu erfassen, zu bestimmen, was als hochriskant gilt, und zu sehen, welche Nachweise Ihre heutige Architektur hervorbringen kann.