Reguly

EU AI Act

Frag deine KI-Anbieter, bevor jemand dich fragt.

ChatGPT, Claude, Gemini, Copilot: Die Modelle kommen von außen — die Verantwortung für den Einsatz bleibt bei dir. GPAI-Anfragen macht aus verstreuten Mails ein Protokoll mit Status, Antwortquote und archiviertem Nachweis.

GPAI-Anbieter-Anfragen in Reguly: Statuszahlen und Tabelle mit Anfragen an OpenAI, Mistral AI und Microsoft
Verordnung
KI-VO (EU) 2024/1689
Bezug
Art. 25 — Sourcing-Diligence
Modul
AI Compliance → GPAI-Anfragen
Status je Anfrage
5

Ausgangslage

Die Sorgfalt findet statt — nur nicht nachweisbar

Kaum jemand trainiert eigene Basismodelle. Fast alle setzen fremde ein. Die Angaben zu diesen Modellen liegen beim Anbieter, und die Anfrage danach verschwindet üblicherweise in einem Postfach, das niemand sonst sehen kann.

  • Wer wann bei welchem Anbieter angefragt hat, weiß nur die Person, die die Mail geschrieben hat.
  • Antworten liegen als Mailanhang irgendwo — nicht dort, wo die übrigen Compliance-Nachweise liegen.
  • Ohne Nachfass verläuft eine unbeantwortete Anfrage im Sand, und niemand merkt es.
  • Auf die Frage „bei wie vielen Anbietern habt ihr angefragt, und wie viele haben geantwortet?" gibt es keine belastbare Zahl.
  • Jede Anfrage wird neu formuliert, weil es keine gemeinsame Vorlage gibt.

So arbeitest du damit

01

Klären, welche Modelle überhaupt im Einsatz sind

Die Anfrage steht und fällt mit der Liste davor. Im KI-Inventar erfasst du jedes eingesetzte System mit Name, Anbieter, Einsatzbereich und verantwortlicher Adresse; ein Rollen-Check ordnet ein, ob du Anbieter, Betreiber, Einführer, Händler oder selbst GPAI-Anbieter bist. Daraus ergibt sich, bei wem du nachfragen musst — und zwar begründet statt aus dem Bauch heraus.

KI-Inventar in Reguly mit Rollen-Check, Kennzahlen und Systemliste mit Risiko-Badges
02

Anfrage aus dem Anbieter-Katalog aufsetzen

Du wählst einen Anbieter aus dem hinterlegten Katalog — Kontaktadresse, typische Produkte und, wo vorhanden, der Link zu den Auftragsverarbeitungs-Unterlagen werden übernommen. Betreff und Text kommen aus einer versionierten Standardvorlage und bleiben editierbar. Der Anbieter-Name ist Pflicht, die Adresse wird auf Plausibilität geprüft. Fehlt ein Anbieter im Katalog, trägst du ihn frei ein.

03

Versenden und Frist im Blick behalten

Der Versand läuft über dieselbe Anfrage-Infrastruktur, mit der Reguly auch Lieferantendaten einholt: eigene Vorlage, fester Empfänger, protokollierter Ausgang. Die Anfrage springt auf „Versendet" und trägt in der Liste die Markierung „via Reguly". Du hinterlegst eine Frist in Tagen — im Formular sind 14 vorbelegt, „keine Erinnerung" ist ebenso möglich. Läuft sie ab, markiert Reguly die Zeile als „Reminder fällig". Den Nachfass löst du selbst aus; er geht als neue Mail an dieselbe Adresse.

Lieferanten-Anfragen in Reguly: dieselbe Anfrage-Infrastruktur, über die auch GPAI-Anfragen versendet werden
04

Antwort übernehmen, archivieren, protokollieren

Kommt eine Antwort zurück, landet sie am Vorgang: Antworttext, Eingangszeitpunkt, Status „Beantwortet". Auf Wunsch wird die Antwort als Nachweisdokument abgelegt — die Zeile trägt dann die Markierung „Archiviert". Jede Änderung am Vorgang steht mit Zeitpunkt und Aktion im Audit-Log, sodass sich der Ablauf später auch ohne die beteiligten Personen rekonstruieren lässt.

Audit-Log in Reguly mit chronologischem Verlauf aller Aktionen inklusive Zeitpunkt, Aktion und Entity

Das Entscheidende

Eine Zahl statt eines Gefühls

Über der Tabelle steht die Bilanz: wie viele Anfragen es insgesamt gibt, wie viele als Entwurf liegen, wie viele versendet sind, wie viele beantwortet wurden und wie viele abgelehnt oder abgelaufen sind — dazu die Antwortquote in Prozent. Genau das ist der Unterschied zwischen „wir haben da mal angefragt" und einer Aussage, die jemand nachrechnen kann. Zwei Grenzen nennen wir offen: Ob ein Anbieter antwortet, kann keine Software erzwingen — der Status „Abgelehnt" ist genauso Teil des Protokolls wie eine Antwort. Und Reguly operationalisiert die Pflichten; die rechtliche Bewertung bleibt bei dir beziehungsweise deiner Kanzlei.

Im Zusammenspiel

Ein Datenbestand, der weiterreicht

  1. 01KI-Inventar

    sagt, welche fremden Modelle im Einsatz sind

    • System & Anbieter
    • Einsatzbereich
    • Risikoklasse
  2. 02GPAI-Anfragen

    holt die Angaben beim Anbieter ein und protokolliert den Verlauf

    • Anfragetext
    • Status
    • Antwort
    • Antwortquote
  3. 03Compliance-Vault

    verwahrt die Antwort als Nachweisdokument

    • archivierter Nachweis

Häufige Fragen

Betrifft mich das überhaupt, wenn ich nur ChatGPT und Copilot nutze?

Gerade dann. Wer fremde Basismodelle einsetzt, dokumentiert sinnvollerweise, welche Transparenzangaben er beim Anbieter angefragt hat — dafür ist dieses Modul da. Ob und in welchem Umfang dich eine konkrete Pflicht trifft, klärst du mit deiner Rechtsberatung.

Muss ich den Anfragetext selbst schreiben?

Nein. Betreff und Text kommen aus einer versionierten Standardvorlage, das Anbieter-Preset füllt Kontaktadresse und typische Produkte vor. Beides kannst du vor dem Versand ändern.

Schickt Reguly die Erinnerung automatisch?

Nein — und das sagen wir bewusst so. Reguly rechnet die Frist ab dem Versanddatum und markiert die Zeile als „Reminder fällig", sobald sie überschritten ist. Den Nachfass löst du per Klick aus; er geht dann als neue Mail an dieselbe Adresse.

Welche Status gibt es?

Entwurf, Versendet, Beantwortet, Abgelehnt und Abgelaufen. Versendet und Beantwortet tragen zusätzlich Zeitstempel, sodass sich die Dauer bis zur Antwort ablesen lässt.

Wo landet die Antwort eines Anbieters?

Am Vorgang selbst, inklusive Eingangszeitpunkt. Zusätzlich lässt sie sich als Nachweisdokument archivieren; die Zeile trägt danach die Markierung „Archiviert".

Gilt das Protokoll für das ganze Unternehmen?

Es wird je Marke geführt. Alle Personen mit Zugriff auf die Marke sehen dieselben Anfragen, denselben Status und dieselbe Antwortquote — nicht nur die Person, die die Mail geschrieben hat.

Verordnung (EU) 2024/1689 (KI-VO), Art. 3, 4, 25 und 51 ff.

Reguly-Dokumentation: AI Compliance

Zeig uns deine KI-Liste

Wir gehen mit dir durch, welche Anbieter du anschreiben solltest und wie das Protokoll am Ende aussieht.