{
  "schema_version": "1.0",
  "updated": "2026-10-05",
  "title": "AgentenCode EU Evidence Context",
  "principle": "Evidence-Kontext für EU AI Act und DSGVO. Keine Zertifizierung, keine Rechtsberatung, keine pauschale Compliance-Aussage.",
  "legal_sources": [
    {
      "name": "EU AI Act – Regulation (EU) 2024/1689",
      "url": "https://eur-lex.europa.eu/eli/reg/2024/1689",
      "relevant_articles": [
        "12",
        "13",
        "14",
        "15"
      ]
    },
    {
      "name": "GDPR – Regulation (EU) 2016/679",
      "url": "https://eur-lex.europa.eu/eli/reg/2016/679/",
      "relevant_articles": [
        "5",
        "28",
        "32"
      ]
    }
  ],
  "rules": [
    "Unknown ist nicht false.",
    "Data Residency allein belegt weder DSGVO-Konformität noch Zulässigkeit internationaler Datentransfers.",
    "Plattform-Evidence wird nicht auf einzelne Agenten übertragen, sofern der Scope dies nicht ausdrücklich trägt.",
    "Ein technischer Produkt-Control ist nicht automatisch identisch mit einer gesetzlichen Pflicht.",
    "Jede veröffentlichte Produktaussage benötigt Scope, Prüfdatum und aktuelle Primärquelle."
  ],
  "controls": [
    {
      "path": "privacy.residency.available",
      "label": "Data Residency",
      "pillar": "privacy",
      "pillar_name": "Datenschutz",
      "description": "Ob der Anbieter für den relevanten Produkt-/Tarif-Scope Datenresidenz öffentlich dokumentiert.",
      "legal_context": {
        "eu_ai_act": [],
        "gdpr": [
          {
            "article": "Art. 5",
            "label": "Grundsätze für die Verarbeitung personenbezogener Daten",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          }
        ]
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "privacy.residency.customer_region_selectable",
      "label": "Region auswählbar",
      "pillar": "privacy",
      "pillar_name": "Datenschutz",
      "description": "Ob Kunden eine dokumentierte Region für den relevanten Scope auswählen können.",
      "legal_context": {
        "eu_ai_act": [],
        "gdpr": [
          {
            "article": "Art. 5",
            "label": "Grundsätze für die Verarbeitung personenbezogener Daten",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          }
        ]
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "privacy.residency.region",
      "label": "Dokumentierte Region",
      "pillar": "privacy",
      "pillar_name": "Datenschutz",
      "description": "Welche Region oder Regionen die Primärquelle konkret nennt.",
      "legal_context": {
        "eu_ai_act": [],
        "gdpr": [
          {
            "article": "Art. 5",
            "label": "Grundsätze für die Verarbeitung personenbezogener Daten",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          }
        ]
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "privacy.training.customer_data",
      "label": "Kundendaten für Training",
      "pillar": "privacy",
      "pillar_name": "Datenschutz",
      "description": "Ob die Primärquelle die Nutzung von Kundendaten für Modelltraining bejaht oder verneint.",
      "legal_context": {
        "eu_ai_act": [],
        "gdpr": [
          {
            "article": "Art. 5",
            "label": "Grundsätze für die Verarbeitung personenbezogener Daten",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          }
        ]
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "security.encryption.at_rest",
      "label": "Verschlüsselung at rest",
      "pillar": "security",
      "pillar_name": "Security & Zugriff",
      "description": "Dokumentierte Verschlüsselung gespeicherter Daten im relevanten Scope.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 15",
            "label": "Robustheit und Cybersicherheit bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": [
          {
            "article": "Art. 32",
            "label": "Sicherheit der Verarbeitung",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          }
        ]
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "security.encryption.in_transit",
      "label": "Verschlüsselung in transit",
      "pillar": "security",
      "pillar_name": "Security & Zugriff",
      "description": "Dokumentierte Verschlüsselung bei der Übertragung.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 15",
            "label": "Robustheit und Cybersicherheit bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": [
          {
            "article": "Art. 32",
            "label": "Sicherheit der Verarbeitung",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          }
        ]
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "security.customer_managed_key",
      "label": "Customer-Managed Keys",
      "pillar": "security",
      "pillar_name": "Security & Zugriff",
      "description": "Ob kundenseitig verwaltete Schlüssel bzw. BYOK dokumentiert sind.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 15",
            "label": "Robustheit und Cybersicherheit bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": [
          {
            "article": "Art. 32",
            "label": "Sicherheit der Verarbeitung",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          }
        ]
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "security.soc2_type2",
      "label": "SOC 2 Type 2",
      "pillar": "security",
      "pillar_name": "Security & Zugriff",
      "description": "Ob der Anbieter SOC 2 Type 2 für den relevanten Produkt-Scope dokumentiert.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 15",
            "label": "Robustheit und Cybersicherheit bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": [
          {
            "article": "Art. 32",
            "label": "Sicherheit der Verarbeitung",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          }
        ]
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.sso.saml",
      "label": "SAML SSO",
      "pillar": "security",
      "pillar_name": "Security & Zugriff",
      "description": "Dokumentierte SAML-SSO-Unterstützung.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 15",
            "label": "Robustheit und Cybersicherheit bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": [
          {
            "article": "Art. 32",
            "label": "Sicherheit der Verarbeitung",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          }
        ]
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.sso.oidc",
      "label": "OIDC SSO",
      "pillar": "security",
      "pillar_name": "Security & Zugriff",
      "description": "Dokumentierte OIDC-SSO-Unterstützung.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 15",
            "label": "Robustheit und Cybersicherheit bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": [
          {
            "article": "Art. 32",
            "label": "Sicherheit der Verarbeitung",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          }
        ]
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.scim",
      "label": "SCIM",
      "pillar": "security",
      "pillar_name": "Security & Zugriff",
      "description": "Dokumentierte SCIM-Provisionierung.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 15",
            "label": "Robustheit und Cybersicherheit bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": [
          {
            "article": "Art. 32",
            "label": "Sicherheit der Verarbeitung",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          }
        ]
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.rbac",
      "label": "RBAC",
      "pillar": "security",
      "pillar_name": "Security & Zugriff",
      "description": "Dokumentierte rollenbasierte Zugriffskontrolle.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 15",
            "label": "Robustheit und Cybersicherheit bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": [
          {
            "article": "Art. 32",
            "label": "Sicherheit der Verarbeitung",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          }
        ]
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.custom_roles",
      "label": "Custom Roles",
      "pillar": "security",
      "pillar_name": "Security & Zugriff",
      "description": "Dokumentierte benutzerdefinierte Rollen oder granulare Rollenmodelle.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 15",
            "label": "Robustheit und Cybersicherheit bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": [
          {
            "article": "Art. 32",
            "label": "Sicherheit der Verarbeitung",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          }
        ]
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.human_approval",
      "label": "Human Approval",
      "pillar": "control",
      "pillar_name": "Agentenkontrolle",
      "description": "Dokumentierte menschliche Freigabe in agentischen Abläufen.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 14",
            "label": "Menschliche Aufsicht bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": []
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.approval.pre_action",
      "label": "Pre-Action Approval",
      "pillar": "control",
      "pillar_name": "Agentenkontrolle",
      "description": "Dokumentierte Freigabe vor einer risikorelevanten Aktion.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 14",
            "label": "Menschliche Aufsicht bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": []
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.human_oversight",
      "label": "Human Oversight",
      "pillar": "control",
      "pillar_name": "Agentenkontrolle",
      "description": "Dokumentierte Mechanismen für menschliche Aufsicht.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 14",
            "label": "Menschliche Aufsicht bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": []
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.permission_controls",
      "label": "Permission Controls",
      "pillar": "control",
      "pillar_name": "Agentenkontrolle",
      "description": "Dokumentierte Berechtigungskontrollen für Agenten oder Workflows.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 14",
            "label": "Menschliche Aufsicht bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": []
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.policy_controls",
      "label": "Policy Controls",
      "pillar": "control",
      "pillar_name": "Agentenkontrolle",
      "description": "Dokumentierte Richtlinien-/Policy-Kontrollen für Agenten oder Aktionen.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 14",
            "label": "Menschliche Aufsicht bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": []
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.tool_permissions",
      "label": "Tool Permissions",
      "pillar": "control",
      "pillar_name": "Agentenkontrolle",
      "description": "Dokumentierte Steuerung, welche Tools ein Agent nutzen darf.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 14",
            "label": "Menschliche Aufsicht bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": []
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.action_permissions",
      "label": "Action Permissions",
      "pillar": "control",
      "pillar_name": "Agentenkontrolle",
      "description": "Dokumentierte Steuerung zulässiger Aktionen.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 14",
            "label": "Menschliche Aufsicht bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": []
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.delegation_controls",
      "label": "Delegation Controls",
      "pillar": "control",
      "pillar_name": "Agentenkontrolle",
      "description": "Dokumentierte Grenzen für Delegation an andere Agenten/Komponenten.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 14",
            "label": "Menschliche Aufsicht bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": []
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.kill_switch",
      "label": "Kill Switch",
      "pillar": "control",
      "pillar_name": "Agentenkontrolle",
      "description": "Dokumentierte Möglichkeit, agentische Ausführung zu stoppen/deaktivieren.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 14",
            "label": "Menschliche Aufsicht bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": []
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.rollback",
      "label": "Rollback",
      "pillar": "control",
      "pillar_name": "Agentenkontrolle",
      "description": "Dokumentierte Rücknahme oder Wiederherstellung nach Aktionen.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 14",
            "label": "Menschliche Aufsicht bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": []
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.audit_logs.available",
      "label": "Audit Logs",
      "pillar": "trace",
      "pillar_name": "Nachvollziehbarkeit",
      "description": "Ob Audit-/Compliance-Logs öffentlich dokumentiert sind.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 12",
            "label": "Aufzeichnungspflichten bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": []
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.audit_logs.retention_days",
      "label": "Audit-Log-Aufbewahrung",
      "pillar": "trace",
      "pillar_name": "Nachvollziehbarkeit",
      "description": "Dokumentierte Aufbewahrungsdauer von Audit-/Compliance-Logs.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 12",
            "label": "Aufzeichnungspflichten bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": []
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.audit_logs.api",
      "label": "Audit Log API",
      "pillar": "trace",
      "pillar_name": "Nachvollziehbarkeit",
      "description": "Ob Audit-/Compliance-Logs programmgesteuert abrufbar sind.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 12",
            "label": "Aufzeichnungspflichten bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": []
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.audit_logs.siem_export",
      "label": "SIEM Export",
      "pillar": "trace",
      "pillar_name": "Nachvollziehbarkeit",
      "description": "Ob Export/Integration in SIEM-Systeme dokumentiert ist.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 12",
            "label": "Aufzeichnungspflichten bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": []
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "observability.available",
      "label": "Observability",
      "pillar": "trace",
      "pillar_name": "Nachvollziehbarkeit",
      "description": "Ob Observability-/Monitoring-Funktionen dokumentiert sind.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 12",
            "label": "Aufzeichnungspflichten bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": []
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "observability.tracing",
      "label": "Tracing",
      "pillar": "trace",
      "pillar_name": "Nachvollziehbarkeit",
      "description": "Ob Ablauf-/Trace-Daten für agentische Ausführung dokumentiert sind.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 12",
            "label": "Aufzeichnungspflichten bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": []
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "governance.audit_logs.action_level",
      "label": "Action-Level Audit",
      "pillar": "trace",
      "pillar_name": "Nachvollziehbarkeit",
      "description": "Ob einzelne Agentenaktionen auf Audit-Ebene nachvollziehbar sind.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 12",
            "label": "Aufzeichnungspflichten bei Hochrisiko-KI",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": []
      },
      "interpretation": "Evidence-Mapping; keine Compliance-, Rechts- oder Qualitätsbewertung."
    },
    {
      "path": "privacy.retention.policy",
      "label": "Datenaufbewahrung / Retention",
      "pillar": "privacy",
      "pillar_name": "Datenschutz",
      "description": "Dokumentierte Aufbewahrungs- oder Löschlogik für relevante Kunden- bzw. Produktdaten im angegebenen Scope.",
      "legal_context": {
        "eu_ai_act": [],
        "gdpr": [
          {
            "article": "Art. 5",
            "label": "Grundsätze für die Verarbeitung personenbezogener Daten",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          }
        ]
      },
      "interpretation": "Evidence-Mapping; eine dokumentierte Aufbewahrungsregel ist keine DSGVO-Konformitätsaussage."
    },
    {
      "path": "privacy.dpa.available",
      "label": "DPA / Auftragsverarbeitung",
      "pillar": "privacy",
      "pillar_name": "Datenschutz",
      "description": "Ob ein Data Processing Agreement bzw. eine Vereinbarung zur Auftragsverarbeitung für den relevanten Scope öffentlich dokumentiert ist.",
      "legal_context": {
        "eu_ai_act": [],
        "gdpr": [
          {
            "article": "Art. 28",
            "label": "Auftragsverarbeiter",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          }
        ]
      },
      "interpretation": "Evidence-Mapping; Verfügbarkeit eines DPA/AVV ersetzt keine Prüfung von Inhalt, Rollen oder konkretem Einsatz."
    },
    {
      "path": "privacy.subprocessors.list_available",
      "label": "Subprocessor-Liste",
      "pillar": "privacy",
      "pillar_name": "Datenschutz",
      "description": "Ob der Anbieter eine aktuelle Liste eingesetzter Unterauftragsverarbeiter für den relevanten Scope öffentlich dokumentiert.",
      "legal_context": {
        "eu_ai_act": [],
        "gdpr": [
          {
            "article": "Art. 28",
            "label": "Auftragsverarbeiter",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          }
        ]
      },
      "interpretation": "Evidence-Mapping; eine veröffentlichte Liste ist kein Nachweis der Zulässigkeit einer konkreten Verarbeitung."
    },
    {
      "path": "privacy.processing.scope",
      "label": "Datenverarbeitung / Deployment Scope",
      "pillar": "privacy",
      "pillar_name": "Datenschutz",
      "description": "Dokumentierter Produkt-, Tarif-, Region- oder Deployment-Scope, für den eine Datenschutz- oder Verarbeitungsaussage tatsächlich gilt.",
      "legal_context": {
        "eu_ai_act": [],
        "gdpr": [
          {
            "article": "Art. 5",
            "label": "Grundsätze für die Verarbeitung personenbezogener Daten",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          },
          {
            "article": "Art. 28",
            "label": "Auftragsverarbeiter",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          }
        ]
      },
      "interpretation": "Scope-Feld zur Vermeidung unzulässiger Verallgemeinerungen; keine eigenständige Compliance-Aussage."
    },
    {
      "path": "security.secrets.credential_handling",
      "label": "Secrets / Credential Handling",
      "pillar": "security",
      "pillar_name": "Security & Zugriff",
      "description": "Dokumentierte Handhabung von Secrets, Tokens oder Zugangsdaten im relevanten Agenten-/Plattform-Scope.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 15",
            "label": "Genauigkeit, Robustheit und Cybersicherheit",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": [
          {
            "article": "Art. 32",
            "label": "Sicherheit der Verarbeitung",
            "url": "https://eur-lex.europa.eu/eli/reg/2016/679/"
          }
        ]
      },
      "interpretation": "Evidence-Mapping; dokumentierte Credential-Kontrollen sind keine Sicherheitszertifizierung."
    },
    {
      "path": "governance.activity_history.available",
      "label": "Activity History",
      "pillar": "trace",
      "pillar_name": "Nachvollziehbarkeit",
      "description": "Ob eine nachvollziehbare Aktivitäts- oder Ausführungshistorie für relevante Agentenaktionen öffentlich dokumentiert ist.",
      "legal_context": {
        "eu_ai_act": [
          {
            "article": "Art. 12",
            "label": "Aufzeichnungspflichten / Logging",
            "url": "https://eur-lex.europa.eu/eli/reg/2024/1689"
          }
        ],
        "gdpr": []
      },
      "interpretation": "Evidence-Mapping; Produkt-Activity-History ist nicht automatisch mit einer gesetzlichen Protokollierungspflicht gleichzusetzen."
    }
  ],
  "query_examples": [
    {
      "question": "Welche Agenten dokumentieren Datenresidenz, Human Approval und Audit Logs?",
      "url": "https://agentencode.de/frage/"
    },
    {
      "question": "Welche Evidence ist für DPA, Retention und Subprocessor-Liste vorhanden?",
      "url": "https://agentencode.de/trust/abfrage/"
    },
    {
      "question": "Was hat sich an einem Trust-Control seit einem Datum geändert?",
      "url": "https://agentencode.de/historie/"
    }
  ]
}
