Stand: 6. Oktober 2026 · Source-first Referenz130 dokumentierte Agenten & Plattformen · Keine bezahlten Rankings

AgentenTrust 2.0 · EU Evidence Layer

Welche Evidence ist für EU-AI-Act- und DSGVO-Fragen bei KI-Agenten tatsächlich dokumentiert?

Direktantwort: Der EU-Layer ordnet feldgenaue Produkt-Evidence relevanten Rechtskontexten zu. Er zeigt, was dokumentiert ist, in welchem Scope und aus welcher Primärquelle – aber er erklärt einen Agenten nicht pauschal für „EU AI Act compliant“ oder „DSGVO-konform“.

EU AI Act

Kontrollpunkte statt Compliance-Label.

AgentenTrust macht Evidence zu Logging, Human Oversight, Transparenz sowie Genauigkeit/Robustheit/Cybersicherheit sichtbar. Das Mapping bedeutet: Diese Felder können für die Prüfung relevant sein. Es bedeutet nicht: Eine gesetzliche Pflicht gilt automatisch für jedes Produkt oder jeden Einsatz.

EU AI Act bei EUR-Lex ↗

DSGVO

Datenfragen getrennt statt vermischt.

Residency, Kundendaten-Training, Retention, DPA, Subprocessors, Processing Scope und technische Sicherheitsmaßnahmen werden als getrennte Evidence-Felder geführt. Eine einzelne dokumentierte Eigenschaft beantwortet nicht die gesamte datenschutzrechtliche Prüfung.

DSGVO bei EUR-Lex ↗

EU Control Map

36 Controls mit explizitem EU-/DSGVO-Kontext.

Die Karten beschreiben die semantische Zuordnung. Konkrete Agentenwerte stammen ausschließlich aus governance.json und bleiben an Scope, Prüfdatum und Primärquelle gebunden.

Datenschutz

Data Residency

privacy.residency.available

Ob der Anbieter für den relevanten Produkt-/Tarif-Scope Datenresidenz öffentlich dokumentiert.

DSGVO: Art. 5
Datenschutz

Region auswählbar

privacy.residency.customer_region_selectable

Ob Kunden eine dokumentierte Region für den relevanten Scope auswählen können.

DSGVO: Art. 5
Datenschutz

Dokumentierte Region

privacy.residency.region

Welche Region oder Regionen die Primärquelle konkret nennt.

DSGVO: Art. 5
Datenschutz

Kundendaten für Training

privacy.training.customer_data

Ob die Primärquelle die Nutzung von Kundendaten für Modelltraining bejaht oder verneint.

DSGVO: Art. 5
Security & Zugriff

Verschlüsselung at rest

security.encryption.at_rest

Dokumentierte Verschlüsselung gespeicherter Daten im relevanten Scope.

EU AI Act: Art. 15 · DSGVO: Art. 32
Security & Zugriff

Verschlüsselung in transit

security.encryption.in_transit

Dokumentierte Verschlüsselung bei der Übertragung.

EU AI Act: Art. 15 · DSGVO: Art. 32
Security & Zugriff

Customer-Managed Keys

security.customer_managed_key

Ob kundenseitig verwaltete Schlüssel bzw. BYOK dokumentiert sind.

EU AI Act: Art. 15 · DSGVO: Art. 32
Security & Zugriff

SOC 2 Type 2

security.soc2_type2

Ob der Anbieter SOC 2 Type 2 für den relevanten Produkt-Scope dokumentiert.

EU AI Act: Art. 15 · DSGVO: Art. 32
Security & Zugriff

SAML SSO

governance.sso.saml

Dokumentierte SAML-SSO-Unterstützung.

EU AI Act: Art. 15 · DSGVO: Art. 32
Security & Zugriff

OIDC SSO

governance.sso.oidc

Dokumentierte OIDC-SSO-Unterstützung.

EU AI Act: Art. 15 · DSGVO: Art. 32
Security & Zugriff

SCIM

governance.scim

Dokumentierte SCIM-Provisionierung.

EU AI Act: Art. 15 · DSGVO: Art. 32
Security & Zugriff

RBAC

governance.rbac

Dokumentierte rollenbasierte Zugriffskontrolle.

EU AI Act: Art. 15 · DSGVO: Art. 32
Security & Zugriff

Custom Roles

governance.custom_roles

Dokumentierte benutzerdefinierte Rollen oder granulare Rollenmodelle.

EU AI Act: Art. 15 · DSGVO: Art. 32
Agentenkontrolle

Human Approval

governance.human_approval

Dokumentierte menschliche Freigabe in agentischen Abläufen.

EU AI Act: Art. 14
Agentenkontrolle

Pre-Action Approval

governance.approval.pre_action

Dokumentierte Freigabe vor einer risikorelevanten Aktion.

EU AI Act: Art. 14
Agentenkontrolle

Human Oversight

governance.human_oversight

Dokumentierte Mechanismen für menschliche Aufsicht.

EU AI Act: Art. 14
Agentenkontrolle

Permission Controls

governance.permission_controls

Dokumentierte Berechtigungskontrollen für Agenten oder Workflows.

EU AI Act: Art. 14
Agentenkontrolle

Policy Controls

governance.policy_controls

Dokumentierte Richtlinien-/Policy-Kontrollen für Agenten oder Aktionen.

EU AI Act: Art. 14
Agentenkontrolle

Tool Permissions

governance.tool_permissions

Dokumentierte Steuerung, welche Tools ein Agent nutzen darf.

EU AI Act: Art. 14
Agentenkontrolle

Action Permissions

governance.action_permissions

Dokumentierte Steuerung zulässiger Aktionen.

EU AI Act: Art. 14
Agentenkontrolle

Delegation Controls

governance.delegation_controls

Dokumentierte Grenzen für Delegation an andere Agenten/Komponenten.

EU AI Act: Art. 14
Agentenkontrolle

Kill Switch

governance.kill_switch

Dokumentierte Möglichkeit, agentische Ausführung zu stoppen/deaktivieren.

EU AI Act: Art. 14
Agentenkontrolle

Rollback

governance.rollback

Dokumentierte Rücknahme oder Wiederherstellung nach Aktionen.

EU AI Act: Art. 14
Nachvollziehbarkeit

Audit Logs

governance.audit_logs.available

Ob Audit-/Compliance-Logs öffentlich dokumentiert sind.

EU AI Act: Art. 12
Nachvollziehbarkeit

Audit-Log-Aufbewahrung

governance.audit_logs.retention_days

Dokumentierte Aufbewahrungsdauer von Audit-/Compliance-Logs.

EU AI Act: Art. 12
Nachvollziehbarkeit

Audit Log API

governance.audit_logs.api

Ob Audit-/Compliance-Logs programmgesteuert abrufbar sind.

EU AI Act: Art. 12
Nachvollziehbarkeit

SIEM Export

governance.audit_logs.siem_export

Ob Export/Integration in SIEM-Systeme dokumentiert ist.

EU AI Act: Art. 12
Nachvollziehbarkeit

Observability

observability.available

Ob Observability-/Monitoring-Funktionen dokumentiert sind.

EU AI Act: Art. 12
Nachvollziehbarkeit

Tracing

observability.tracing

Ob Ablauf-/Trace-Daten für agentische Ausführung dokumentiert sind.

EU AI Act: Art. 12
Nachvollziehbarkeit

Action-Level Audit

governance.audit_logs.action_level

Ob einzelne Agentenaktionen auf Audit-Ebene nachvollziehbar sind.

EU AI Act: Art. 12
Datenschutz

Datenaufbewahrung / Retention

privacy.retention.policy

Dokumentierte Aufbewahrungs- oder Löschlogik für relevante Kunden- bzw. Produktdaten im angegebenen Scope.

DSGVO: Art. 5
Datenschutz

DPA / Auftragsverarbeitung

privacy.dpa.available

Ob ein Data Processing Agreement bzw. eine Vereinbarung zur Auftragsverarbeitung für den relevanten Scope öffentlich dokumentiert ist.

DSGVO: Art. 28
Datenschutz

Subprocessor-Liste

privacy.subprocessors.list_available

Ob der Anbieter eine aktuelle Liste eingesetzter Unterauftragsverarbeiter für den relevanten Scope öffentlich dokumentiert.

DSGVO: Art. 28
Datenschutz

Datenverarbeitung / Deployment Scope

privacy.processing.scope

Dokumentierter Produkt-, Tarif-, Region- oder Deployment-Scope, für den eine Datenschutz- oder Verarbeitungsaussage tatsächlich gilt.

DSGVO: Art. 5, Art. 28
Security & Zugriff

Secrets / Credential Handling

security.secrets.credential_handling

Dokumentierte Handhabung von Secrets, Tokens oder Zugangsdaten im relevanten Agenten-/Plattform-Scope.

EU AI Act: Art. 15 · DSGVO: Art. 32
Nachvollziehbarkeit

Activity History

governance.activity_history.available

Ob eine nachvollziehbare Aktivitäts- oder Ausführungshistorie für relevante Agentenaktionen öffentlich dokumentiert ist.

EU AI Act: Art. 12

Prüfreihenfolge

Für einen konkreten Einsatz zuerst Evidence, dann Rechtsprüfung.

1. Produkt & Scope

Welcher Agent, Tarif, Workspace, Region oder Deployment-Modus ist tatsächlich gemeint?

2. Daten & Training

Residency, Training, Retention, DPA, Subprocessors und Processing Scope separat prüfen.

3. Kontrolle & Logging

Human Approval/Oversight, Berechtigungen, Audit Logs, Tracing und Activity History prüfen.

4. Unknowns

Fehlende Dokumentation als offene Evidence-Lücke behandeln – nicht als Nein und nicht als Freigabe.

Wichtig

AgentenCode dokumentiert Evidence. Die rechtliche Einordnung eines konkreten Systems hängt unter anderem von Rolle, Zweck, Risikoklasse, betroffenen Daten, Deployment und organisatorischen Maßnahmen ab. Der EU-Layer ist deshalb eine Prüfhilfe, keine Rechtsberatung oder Zertifizierung.

FAQ

EU-Evidence richtig lesen

Zeigt AgentenCode, ob ein KI-Agent EU-AI-Act-konform ist?

Nein. AgentenCode zeigt belegte Produkt- und Governance-Evidence und ordnet Controls relevanten Rechtskontexten zu. Die konkrete rechtliche Einordnung hängt vom Einsatz ab.

Bedeutet EU Data Residency automatisch DSGVO-Konformität?

Nein. Data Residency ist ein einzelnes Evidence-Feld und belegt allein weder vollständige DSGVO-Konformität noch die Zulässigkeit konkreter Datentransfers.