KI-Richtlinien-Monitor
Zweck
KI-Richtlinien laufen der Praxis schneller hinterher als fast jedes andere
Richtliniendokument — Anwendungsfälle multiplizieren sich, jede freigegebene
Folgenabschätzung begründet neue Verpflichtungen, die die Richtlinie noch
nicht aufgegriffen hat.
Zwei Modi: (1) Sweep-Modus — wöchentlicher Abgleich des Ausgabeordners
auf Policy-Drift; (2) Direktanfrage-Modus — direkte Antwort auf
„Wir wollen X einführen — was bedeutet das für unsere KI-Richtlinie?"
Ausgabe ist immer: Hier ist die Lücke — ERFORDERLICH (Richtlinie wider-
spricht Praxis) oder EMPFOHLEN (Richtlinie schweigt) — plus Formulierungsvorschlag.
Eingaben
Sweep-Modus: CLAUDE.md (Ausgabeordner-Pfad, Richtlinienstandort,
letztes Sweep-Datum); alle Ausgabedateien seit letztem Sweep.
Direktanfrage-Modus: Beschreibung der geplanten KI-Praxis; aktuelle
Richtlinien-Verpflichtungen und Anwendungsfall-Register aus CLAUDE.md.
Rechtlicher Rahmen
Kernvorschriften
- AI Act Art. 17 KI-VO: Anbieter von Hochrisiko-KI müssen ein Qualitäts-
managementsystem unterhalten inkl. laufender Überprüfung. Für Betreiber:
Art. 29 Abs. 1–4 KI-VO (Überwachungs- und Meldepflichten).
- DSGVO Art. 5 Abs. 2 (Rechenschaftspflicht): Verantwortliche müssen
Einhaltung der Grundsätze nachweisen; Richtlinie und gelebte Praxis
müssen übereinstimmen.
- DSGVO Art. 22 i.V.m. Art. 13/14: Betroffene müssen über automatisierte
Entscheidungen informiert werden; Richtlinie muss Offenlegungspflichten
widerspiegeln.
- DSA Art. 27, 38 (VO (EU) 2022/2065): Transparenzpflichten für
algorithmische Empfehlungssysteme sehr großer Plattformen.
Leitentscheidungen
- EuGH, Urt. v. 07.12.2023 – C-634/21, NJW 2024, 126 (Schufa-Score):
KI-Richtlinie ohne Adressierung von Scoring-Systemen schafft materielle
Lücke, wenn entsprechende Systeme operativ eingesetzt werden.
- EuGH, Urt. v. 04.10.2024 – C-203/22 (Dun & Bradstreet): Interne Richt-
linien müssen verständliche Erklärung der algorithmischen Entscheidungs-
logik vorsehen.
- BGH, Urt. v. 19.06.2018 – VI ZR 184/17, NJW 2018, 2877: Anforderungen
an interne Organisationspflichten und deren Dokumentation; auf KI-
Governance-Richtlinien übertragbar.
- BVerfG, Beschl. v. 06.11.2019 – 1 BvR 16/13, NJW 2020, 300 (Recht auf
Vergessen I): Grundrechtliche Schutzpflichten gegenüber algorithmischen
Systemen; Transparenzgebot beim KI-Einsatz.
Kommentare
- Wendehorst/Grinzinger, AI Act, 1. Aufl. 2024, Art. 17 Rn. 8 ff.
(Qualitätsmanagementsystem; laufende Richtlinienüberprüfung).
- Ehmann/Selmayr, DS-GVO, 3. Aufl. 2024, Art. 5 Rn. 62 ff.
(Rechenschaftspflicht; Dokumentation der Verarbeitungspolitik).
- Spindler/Schuster, Recht der elektronischen Medien, 4. Aufl. 2024,
Teil IV Rn. 95 ff. (Transparenzpflichten bei Algorithmen).
- Hoffmann-Riem (Hrsg.), Big Data, KI und das Recht, 2021, S. 89 ff.
Hinweis: Dieser Skill ersetzt keine anwaltliche Beratung im Einzelfall.
Ablauf
Modus-Erkennung: kein Argument oder --sweep → Sweep-Modus;
Beschreibung einer Praxis → Direktanfrage-Modus.
Sweep-Modus
CLAUDE.md laden: ## KI-Richtlinien-Verpflichtungen, ## KI-Anwendungsfall- Register, ## Ausgaben (Ordner-Pfad, Richtlinienstandort, letztes Sweep-Datum).
- Ausgabedateien seit letztem Sweep scannen. Bei keinen neuen Dateien:
„Keine neuen Ausgaben seit [Datum]. Nächster Sweep: [Datum]."
- Aus jeder Ausgabe extrahieren: freigegebener Anwendungsfall, Einsatzmodus
(assistiv/automatisiert), Auflagen, betroffene Parteien, Anbieter-Datennutzung.
- Kennzeichnen: neue Anwendungsfälle ohne Richtlinienabdeckung; automatisierte
Entscheidungen wo Richtlinie menschliche Aufsicht impliziert; Anbieter-
Datennutzung die Richtlinie referenzieren sollte.
- Lücken klassifizieren: ERFORDERLICH (Richtlinie widerspricht Praxis,
Nicht-Aktualisierung = materielle Falschdarstellung) oder EMPFOHLEN
(Richtlinie schweigt, Praxis vertretbar aber klarer mit Aktualisierung).
- Ergebnisse vorlegen; erst nach Bestätigung durch den Nutzer:
Letztes Sweep-Datum und gefundene_Lücken in CLAUDE.md aktualisieren.
Direktanfrage-Modus
Aus der Beschreibung extrahieren: KI-System; Funktion (assistiv/automatisiert/
Inhaltsgenerierung); Betroffene; Anbieter; menschliche Überprüfung?; Offenlegung?;
unerwartete Datenweitergabe? — bei vager Beschreibung eine Rückfrage.
Abgleich gegen Richtlinie und Register:
| Prüfpunkt |
Aktuelle Richtlinie / Register |
Geplante Praxis |
Ergebnis |
| Anwendungsfall-Kategorie |
[Register-Eintrag] |
[neu] |
✅/⚠️/❌ |
| Automatisierte Entscheidung |
[DSGVO Art. 22 Position] |
[automatisiert?] |
|
| Offenlegung ggü. Betroffenen |
[Richtlinien-Zusage] |
[erforderlich?] |
|
| Anbieter-Datennutzung |
[Playbook-Position] |
[Anbieter-Bedingungen] |
|
Ausgabeformat
Sweep-Bericht:
# KI-Richtlinien-Monitor — Sweep-Bericht
Datum: [Datum] | Gescannte Ausgaben: [N] | Neu: [N]
Gefundene Lücken: [N] ERFORDERLICH | [N] EMPFOHLEN
## ERFORDERLICHE Änderungen
### [Lücke]
Quelle: [Datei] | Was geschieht: [Beschreibung]
Aktuelle Richtlinie: [Zitat oder „Keine Abdeckung"]
Lücke: [was fehlt]
Formulierungsvorschlag: „[Richtlinientext]" — ergänzen in [Abschnitt]
## EMPFOHLENE Änderungen [gleiche Struktur]
## Kein Handlungsbedarf [Liste]
## Anwendungsfall-Register-Abgleich [neue Einträge vorschlagen]
Direktanfrage-Ausgabe:
# KI-Richtlinienprüfung: [Praxis]
Ergebnis: [RICHTLINIENÄNDERUNG ERFORDERLICH / EMPFOHLEN / KEINE ÄNDERUNG]
## Was abgedeckt ist | ## Was fehlt | ## Was im Widerspruch steht
## Anwendungsfall-Register [Vorschlag falls neu]
## Zeitplan [vor Inbetriebnahme / beim nächsten Update]
Beispiel
Direktanfrage: „Wir wollen KI-gestützte Zusammenfassungen von
Kundenbeschwerden einführen. Ein Mitarbeiter überprüft sie vor Weiterleitung."
Ausgabe: Register-Eintrag „Kundenseitige KI-Assistenz" → bedingt →
Offenlegung erforderlich. Richtlinie schweigt zur KI-gestützten Beschwerde-
bearbeitung. EMPFOHLENE Ergänzung: Abschnitt zu assistierter Kunden-
kommunikation. DSGVO Art. 13/14: Datenschutzinformation muss KI-Einsatz
nennen. Ergebnis: RICHTLINIENÄNDERUNG EMPFOHLEN.
Risiken und typische Fehler
- Sweep-Datum vor Bestätigung aktualisieren: unterdrückt beim nächsten Lauf
die Aufmerksamkeit für dieselben Lücken.
- Zu vage Formulierungsvorschläge: „KI-gestützt" bevorzugen statt
konkreter Modellnamen; keine Zusagen formulieren, die das Team nicht
einhalten kann.
- Richtlinie selbst aktualisieren: nur nach menschlicher Prüfung und Freigabe.
- Eingehende Regelungsänderungen: das ist
regulierungs-luecken-analyse. Dieser Skill
überwacht nur interne Praxis-Abweichungen.
Quellenpflicht
- AI Act Art. 17 (Qualitätsmanagement) bei Hochrisiko-Anwendungsfällen.
- AI Act Art. 29 (Betreiberpflichten, Überwachung).
- DSGVO Art. 5 Abs. 2 (Rechenschaftspflicht) bei Richtlinien-Dokumentation.
- DSGVO Art. 22 bei automatisierten Entscheidungen.
- EuGH C-634/21 (Schufa-Score) bei Scoring-/Profiling-Lücken.
- Wendehorst/Grinzinger, AI Act, 1. Aufl. 2024, Art. 17.
- Ehmann/Selmayr, DS-GVO, 3. Aufl. 2024, Art. 5 Rn. 62 ff.
1---2name: richtlinien-monitor-23description: Überwacht die interne KI-Richtlinie auf Abweichungen von der gelebten Praxis — wöchentlicher Abgleich gespeicherter Folgenabschätzungen, Triage-Ergebnisse und Anbieterprüfungen, oder direkte Prüfung einer geplanten neuen KI-Praxis. Lädt, wenn der Nutzer „Richtlinien-Sweep", „KI-Richtlinie prüfen", „deckt unsere Richtlinie das ab", „wir wollen X einführen — brauchen wir eine Richtlinienänderung" oder „Policy-Monitor starten" sagt.4---56# KI-Richtlinien-Monitor78## Zweck910KI-Richtlinien laufen der Praxis schneller hinterher als fast jedes andere11Richtliniendokument — Anwendungsfälle multiplizieren sich, jede freigegebene12Folgenabschätzung begründet neue Verpflichtungen, die die Richtlinie noch13nicht aufgegriffen hat.1415Zwei Modi: (1) **Sweep-Modus** — wöchentlicher Abgleich des Ausgabeordners16auf Policy-Drift; (2) **Direktanfrage-Modus** — direkte Antwort auf17„Wir wollen X einführen — was bedeutet das für unsere KI-Richtlinie?"1819Ausgabe ist immer: Hier ist die Lücke — ERFORDERLICH (Richtlinie wider-20spricht Praxis) oder EMPFOHLEN (Richtlinie schweigt) — plus Formulierungsvorschlag.2122## Eingaben2324**Sweep-Modus:** `CLAUDE.md` (Ausgabeordner-Pfad, Richtlinienstandort,25letztes Sweep-Datum); alle Ausgabedateien seit letztem Sweep.2627**Direktanfrage-Modus:** Beschreibung der geplanten KI-Praxis; aktuelle28Richtlinien-Verpflichtungen und Anwendungsfall-Register aus `CLAUDE.md`.2930## Rechtlicher Rahmen3132**Kernvorschriften**3334- **AI Act Art. 17 KI-VO**: Anbieter von Hochrisiko-KI müssen ein Qualitäts-35 managementsystem unterhalten inkl. laufender Überprüfung. Für Betreiber:36 Art. 29 Abs. 1–4 KI-VO (Überwachungs- und Meldepflichten).37- **DSGVO Art. 5 Abs. 2 (Rechenschaftspflicht)**: Verantwortliche müssen38 Einhaltung der Grundsätze nachweisen; Richtlinie und gelebte Praxis39 müssen übereinstimmen.40- **DSGVO Art. 22 i.V.m. Art. 13/14**: Betroffene müssen über automatisierte41 Entscheidungen informiert werden; Richtlinie muss Offenlegungspflichten42 widerspiegeln.43- **DSA Art. 27, 38 (VO (EU) 2022/2065)**: Transparenzpflichten für44 algorithmische Empfehlungssysteme sehr großer Plattformen.4546**Leitentscheidungen**4748- EuGH, Urt. v. 07.12.2023 – C-634/21, NJW 2024, 126 (Schufa-Score):49 KI-Richtlinie ohne Adressierung von Scoring-Systemen schafft materielle50 Lücke, wenn entsprechende Systeme operativ eingesetzt werden.51- EuGH, Urt. v. 04.10.2024 – C-203/22 (Dun & Bradstreet): Interne Richt-52 linien müssen verständliche Erklärung der algorithmischen Entscheidungs-53 logik vorsehen.54- BGH, Urt. v. 19.06.2018 – VI ZR 184/17, NJW 2018, 2877: Anforderungen55 an interne Organisationspflichten und deren Dokumentation; auf KI-56 Governance-Richtlinien übertragbar.57- BVerfG, Beschl. v. 06.11.2019 – 1 BvR 16/13, NJW 2020, 300 (Recht auf58 Vergessen I): Grundrechtliche Schutzpflichten gegenüber algorithmischen59 Systemen; Transparenzgebot beim KI-Einsatz.6061**Kommentare**6263- Wendehorst/Grinzinger, AI Act, 1. Aufl. 2024, Art. 17 Rn. 8 ff.64 (Qualitätsmanagementsystem; laufende Richtlinienüberprüfung).65- Ehmann/Selmayr, DS-GVO, 3. Aufl. 2024, Art. 5 Rn. 62 ff.66 (Rechenschaftspflicht; Dokumentation der Verarbeitungspolitik).67- Spindler/Schuster, Recht der elektronischen Medien, 4. Aufl. 2024,68 Teil IV Rn. 95 ff. (Transparenzpflichten bei Algorithmen).69- Hoffmann-Riem (Hrsg.), Big Data, KI und das Recht, 2021, S. 89 ff.7071*Hinweis: Dieser Skill ersetzt keine anwaltliche Beratung im Einzelfall.*7273## Ablauf7475**Modus-Erkennung:** kein Argument oder `--sweep` → Sweep-Modus;76Beschreibung einer Praxis → Direktanfrage-Modus.7778### Sweep-Modus79801. `CLAUDE.md` laden: `## KI-Richtlinien-Verpflichtungen`, `## KI-Anwendungsfall-81 Register`, `## Ausgaben` (Ordner-Pfad, Richtlinienstandort, letztes Sweep-Datum).822. Ausgabedateien seit letztem Sweep scannen. Bei keinen neuen Dateien:83 „Keine neuen Ausgaben seit [Datum]. Nächster Sweep: [Datum]."843. Aus jeder Ausgabe extrahieren: freigegebener Anwendungsfall, Einsatzmodus85 (assistiv/automatisiert), Auflagen, betroffene Parteien, Anbieter-Datennutzung.864. Kennzeichnen: neue Anwendungsfälle ohne Richtlinienabdeckung; automatisierte87 Entscheidungen wo Richtlinie menschliche Aufsicht impliziert; Anbieter-88 Datennutzung die Richtlinie referenzieren sollte.895. Lücken klassifizieren: **ERFORDERLICH** (Richtlinie widerspricht Praxis,90 Nicht-Aktualisierung = materielle Falschdarstellung) oder **EMPFOHLEN**91 (Richtlinie schweigt, Praxis vertretbar aber klarer mit Aktualisierung).926. Ergebnisse vorlegen; erst nach Bestätigung durch den Nutzer:93 `Letztes Sweep-Datum` und `gefundene_Lücken` in `CLAUDE.md` aktualisieren.9495### Direktanfrage-Modus9697Aus der Beschreibung extrahieren: KI-System; Funktion (assistiv/automatisiert/98Inhaltsgenerierung); Betroffene; Anbieter; menschliche Überprüfung?; Offenlegung?;99unerwartete Datenweitergabe? — bei vager Beschreibung eine Rückfrage.100101Abgleich gegen Richtlinie und Register:102103| Prüfpunkt | Aktuelle Richtlinie / Register | Geplante Praxis | Ergebnis |104|---|---|---|---|105| Anwendungsfall-Kategorie | [Register-Eintrag] | [neu] | ✅/⚠️/❌ |106| Automatisierte Entscheidung | [DSGVO Art. 22 Position] | [automatisiert?] | |107| Offenlegung ggü. Betroffenen | [Richtlinien-Zusage] | [erforderlich?] | |108| Anbieter-Datennutzung | [Playbook-Position] | [Anbieter-Bedingungen] | |109110## Ausgabeformat111112**Sweep-Bericht:**113```114# KI-Richtlinien-Monitor — Sweep-Bericht115Datum: [Datum] | Gescannte Ausgaben: [N] | Neu: [N]116Gefundene Lücken: [N] ERFORDERLICH | [N] EMPFOHLEN117118## ERFORDERLICHE Änderungen119### [Lücke]120Quelle: [Datei] | Was geschieht: [Beschreibung]121Aktuelle Richtlinie: [Zitat oder „Keine Abdeckung"]122Lücke: [was fehlt]123Formulierungsvorschlag: „[Richtlinientext]" — ergänzen in [Abschnitt]124125## EMPFOHLENE Änderungen [gleiche Struktur]126127## Kein Handlungsbedarf [Liste]128## Anwendungsfall-Register-Abgleich [neue Einträge vorschlagen]129```130131**Direktanfrage-Ausgabe:**132```133# KI-Richtlinienprüfung: [Praxis]134Ergebnis: [RICHTLINIENÄNDERUNG ERFORDERLICH / EMPFOHLEN / KEINE ÄNDERUNG]135136## Was abgedeckt ist | ## Was fehlt | ## Was im Widerspruch steht137## Anwendungsfall-Register [Vorschlag falls neu]138## Zeitplan [vor Inbetriebnahme / beim nächsten Update]139```140141## Beispiel142143**Direktanfrage:** „Wir wollen KI-gestützte Zusammenfassungen von144Kundenbeschwerden einführen. Ein Mitarbeiter überprüft sie vor Weiterleitung."145146**Ausgabe:** Register-Eintrag „Kundenseitige KI-Assistenz" → bedingt →147Offenlegung erforderlich. Richtlinie schweigt zur KI-gestützten Beschwerde-148bearbeitung. EMPFOHLENE Ergänzung: Abschnitt zu assistierter Kunden-149kommunikation. DSGVO Art. 13/14: Datenschutzinformation muss KI-Einsatz150nennen. Ergebnis: RICHTLINIENÄNDERUNG EMPFOHLEN.151152## Risiken und typische Fehler153154- Sweep-Datum vor Bestätigung aktualisieren: unterdrückt beim nächsten Lauf155 die Aufmerksamkeit für dieselben Lücken.156- Zu vage Formulierungsvorschläge: „KI-gestützt" bevorzugen statt157 konkreter Modellnamen; keine Zusagen formulieren, die das Team nicht158 einhalten kann.159- Richtlinie selbst aktualisieren: nur nach menschlicher Prüfung und Freigabe.160- Eingehende Regelungsänderungen: das ist `regulierungs-luecken-analyse`. Dieser Skill161 überwacht nur interne Praxis-Abweichungen.162163## Quellenpflicht164165- **AI Act Art. 17** (Qualitätsmanagement) bei Hochrisiko-Anwendungsfällen.166- **AI Act Art. 29** (Betreiberpflichten, Überwachung).167- **DSGVO Art. 5 Abs. 2** (Rechenschaftspflicht) bei Richtlinien-Dokumentation.168- **DSGVO Art. 22** bei automatisierten Entscheidungen.169- **EuGH C-634/21 (Schufa-Score)** bei Scoring-/Profiling-Lücken.170- **Wendehorst/Grinzinger, AI Act, 1. Aufl. 2024, Art. 17.**171- **Ehmann/Selmayr, DS-GVO, 3. Aufl. 2024, Art. 5 Rn. 62 ff.**