Siebzehn offene Repositories zu den Pflichten aus der KI-Verordnung und der DSGVO. Jedes beschreibt ein Verfahren: was zu entscheiden ist, in welcher Reihenfolge, und was am Ende belegbar sein muss. Dazu Vorlagen zum Ausfüllen.
Keine Marketingtexte, keine Rechtsberatung. Alles unter MIT-Lizenz, auch kommerziell nutzbar.
Herausgeber: SimpleAct UG (haftungsbeschränkt), Recklinghausen — simpleact.de
Je nachdem, woran es gerade hakt:
| Die Frage | Das Repository |
|---|---|
| „Was gilt für uns überhaupt?" | ai-act-compliance-guide |
| „In welche Risikoklasse fällt dieses System?" | ai-risk-classification-eu |
| „Welche KI haben wir eigentlich im Haus?" | ai-system-inventory |
| „Der Prüfer kommt in vier Wochen." | ai-audit-readiness |
- ai-governance-framework — Rollen, Pflichten und Nachweise in einem Modell
- ai-governance-playbook — wer entscheidet, wer prüft, was dokumentiert wird
- ai-act-compliance-guide — Pflichten je Risikoklasse, Fristen, Artikel-Mapping
- ai-act-checklist — Prüfliste mit den Fristen nach dem Digital Omnibus
- ai-risk-classification-eu — Entscheidungsbaum, Anhang III, verbotene Praktiken
- ai-act-for-saas — wann aus einem Betreiber ein Anbieter wird
- ai-system-inventory — welche Systeme erfasst gehören, und wie eingebettete KI gefunden wird
- model-vendor-register — ein Eintrag je Anbieter und Tarif, mit den Fragen vor dem Vertrag
- ai-act-documentation-template — technische Dokumentation nach Anhang IV, alle neun Abschnitte
- ai-act-templates — Vorfallmeldung, CAPA, Behördenkommunikation, Transparenzhinweise
- ai-audit-readiness — woran Organisationen in Audits tatsächlich scheitern
- incident-management — Vorfälle und Marktbeobachtung nach Art. 72 und 73
- elearning — KI-Kompetenz nach Art. 4, anwendbar seit dem 2. Februar 2025
- integrations-apis — Register, die sich selbst füllen
- gdpr-compliance-workspace — Verarbeitungsverzeichnis, Rechtsgrundlagen, Betroffenenrechte
- dpia-dsfa-workflow — DSFA nach Art. 35 DSGVO und Grundrechte-Folgenabschätzung nach Art. 27 AI Act
- gdpr-data-breach-management — die 72 Stunden laufen ab Kenntnis, nicht ab Aufklärung
Nach dem Digital Omnibus (Verordnung (EU) 2026/1744, in Kraft seit 27.7.2026):
| Seit | Was |
|---|---|
| 2.2.2025 | KI-Kompetenz (Art. 4) und verbotene Praktiken (Art. 5) |
| 2.8.2026 | Transparenzpflichten (Art. 50) — vom Omnibus nicht verschoben |
| 2.12.2027 | Hochrisiko nach Anhang III — um 16 Monate verschoben |
Wer Anhang III und Artikel 50 vermengt, verschiebt eine geltende Pflicht gedanklich um anderthalb Jahre oder erschrickt vor einer, die noch gar nicht gilt.
Widerspruch aus der Praxis ist willkommen, besonders Rückmeldungen aus echten Prüfungen und Korrekturen an Rechtsbezügen — bitte mit Fundstelle. Jedes Repository hat eine CONTRIBUTING.md.
In Software umsetzen: simpleact.de führt KI-Inventar, Risikobewertung, Anbieterregister, Vorfälle und die DSGVO-Register verknüpft in einem System.
Keine Rechtsberatung. Stand: Oktober 2026.