API-Dokumentation

EU-KI-Verordnung

Unsere Position nach der Verordnung (EU) 2024/1689, auf einer Seite. Selbsteinschätzung als Anbieter vom 8. Juli 2026, zur Veröffentlichung am 2. September 2026 neu gefasst.

Rollen

  • Stonewake ist Anbieter eines KI-Systems, das kein Hochrisiko-KI-System ist. Es bindet KI-Modelle mit allgemeinem Verwendungszweck über die Schnittstellen ihrer Anbieter ein, hinter einer anbieterneutralen Schicht; die eigenen Pflichten der Modellanbieter bleiben bei diesen. Der Modell-Endpunkt ist modular angelegt, und ein EU-Endpunkt ist eine Konfigurationsänderung.
  • Ihr Institut ist der Betreiber. Die Zweckbestimmung ist Recherche und Beobachtung öffentlicher Quellen zu Organisationen und Ländern sowie das von der Bank beauftragte Adverse-Media-Screening natürlicher Personen in ihrer beruflichen Funktion als Maßnahme der Kundensorgfaltspflichten. Ausgeschlossen sind: die Prüfung der Kreditwürdigkeit natürlicher Personen, Screening für Beschäftigung oder Mietverhältnisse, Abgleiche mit Sanktions- oder PEP-Listen (keine Person und keine Organisation wird gegen eine Liste geprüft; Listenzugehörigkeiten auf Länderebene fließen nur in den Länder-Score ein) und jede Entscheidung ohne menschliche Prüfung. Ein Betreiber, der das System umwidmet, übernimmt für diese Nutzung die Pflichten des Anbieters (Art. 25).

Warum Anhang III nicht greift

Anhang III Nummer 5 Buchstabe b erfasst Systeme, die die Kreditwürdigkeit natürlicher Personen prüfen oder ihre Bonität bewerten. Stonewake tut weder das eine noch das andere: Scores gelten ausschließlich für Organisationen und Länder, nirgends im Produkt existiert ein personenbezogener Score, ein Rating oder ein Ranking, und der Build schlägt fehl, sobald eine personenbezogene Schnittstelle einen erhält. Das Personen-Screening liefert belegte Feststellungen und Bewertungsentwürfe, die eine Analystin oder ein Analyst bestätigen oder verwerfen muss; das System trifft keine Entscheidung und führt keine Handlung aus.

Transparenz (Art. 50)

  • Der Einsatz von KI wird im Produkt offengelegt: Das Dashboard weist darauf hin, dass Rechercheinhalte KI-gestützt sind, und KI-entworfene Memos tragen eine Kennzeichnung.
  • Die maschinenlesbare Kennzeichnung KI-entworfener Texte in API-Antworten und Exporten ist in Arbeit. Bis sie ausgeliefert ist, sind KI-entworfene Inhalte über ihre sichtbare Kennzeichnung und über diese Dokumentation erkennbar.

KI-Kompetenz (Art. 4)

  • Was das Modell tut: Es extrahiert, prüft und entwirft Text auf Grundlage abgerufener öffentlicher Quellen. Seine Ausgaben sind Entwürfe von Feststellungen, Bewertungsentwürfe und Memo-Text, jeweils an die Quellen gebunden, die ihm vorgelegt wurden.
  • Was die deterministischen Kontrollen tun: Eine Aussage, die sich nicht wörtlich im Quelltext wiederfindet, wird eskaliert oder unterdrückt; Scores werden mit ihrer Aufschlüsselung nach Komponenten, Gewichten und Quellenangaben ausgeliefert und aus Bewertungsrastern berechnet, die als Daten einsehbar sind; ein personenbezogener Score kann nicht gebaut werden; jeder externe Aufruf läuft unter Budget- und Anfragebegrenzungen; das Prüfprotokoll wird nur fortgeschrieben. Eine Zahlenangabe wird nur übernommen, wenn Betrag, Größenordnung und Währung im zitierten Quelltext genannt sind, und das Modell kann diese Prüfung nicht außer Kraft setzen.
  • Was die Analystin oder der Analyst tun muss: die zitierte Quelle lesen, bevor auf eine Feststellung vertraut wird, jeden Bewertungsentwurf bestätigen oder verwerfen und jede Ausgabe als Rechercheinput für eine menschliche Entscheidung behandeln, nie als die Entscheidung selbst.

Überprüfung

Diese Seite wird bei jeder wesentlichen Änderung der Modellanbindung oder der Zweckbestimmung überprüft. Die interne Selbsteinschätzung, einschließlich der Grenzen der Zweckbestimmung und der Maßnahmen zur menschlichen Aufsicht, stellen wir Kunden auf Anfrage zur Verfügung.

Weiterführend: Sicherheitsüberblick, Umgang mit Daten, API-Sicherheit.