Data Residency
privacy.residency.availableOb der Anbieter für den relevanten Produkt-/Tarif-Scope Datenresidenz öffentlich dokumentiert.
DSGVO: Art. 5AgentenTrust 2.0 · EU Evidence Layer
Direktantwort: Der EU-Layer ordnet feldgenaue Produkt-Evidence relevanten Rechtskontexten zu. Er zeigt, was dokumentiert ist, in welchem Scope und aus welcher Primärquelle – aber er erklärt einen Agenten nicht pauschal für „EU AI Act compliant“ oder „DSGVO-konform“.
EU AI Act
AgentenTrust macht Evidence zu Logging, Human Oversight, Transparenz sowie Genauigkeit/Robustheit/Cybersicherheit sichtbar. Das Mapping bedeutet: Diese Felder können für die Prüfung relevant sein. Es bedeutet nicht: Eine gesetzliche Pflicht gilt automatisch für jedes Produkt oder jeden Einsatz.
DSGVO
Residency, Kundendaten-Training, Retention, DPA, Subprocessors, Processing Scope und technische Sicherheitsmaßnahmen werden als getrennte Evidence-Felder geführt. Eine einzelne dokumentierte Eigenschaft beantwortet nicht die gesamte datenschutzrechtliche Prüfung.
EU Control Map
Die Karten beschreiben die semantische Zuordnung. Konkrete Agentenwerte stammen ausschließlich aus governance.json und bleiben an Scope, Prüfdatum und Primärquelle gebunden.
privacy.residency.availableOb der Anbieter für den relevanten Produkt-/Tarif-Scope Datenresidenz öffentlich dokumentiert.
DSGVO: Art. 5privacy.residency.customer_region_selectableOb Kunden eine dokumentierte Region für den relevanten Scope auswählen können.
DSGVO: Art. 5privacy.residency.regionWelche Region oder Regionen die Primärquelle konkret nennt.
DSGVO: Art. 5privacy.training.customer_dataOb die Primärquelle die Nutzung von Kundendaten für Modelltraining bejaht oder verneint.
DSGVO: Art. 5security.encryption.at_restDokumentierte Verschlüsselung gespeicherter Daten im relevanten Scope.
EU AI Act: Art. 15 · DSGVO: Art. 32security.encryption.in_transitDokumentierte Verschlüsselung bei der Übertragung.
EU AI Act: Art. 15 · DSGVO: Art. 32security.customer_managed_keyOb kundenseitig verwaltete Schlüssel bzw. BYOK dokumentiert sind.
EU AI Act: Art. 15 · DSGVO: Art. 32security.soc2_type2Ob der Anbieter SOC 2 Type 2 für den relevanten Produkt-Scope dokumentiert.
EU AI Act: Art. 15 · DSGVO: Art. 32governance.sso.samlDokumentierte SAML-SSO-Unterstützung.
EU AI Act: Art. 15 · DSGVO: Art. 32governance.sso.oidcDokumentierte OIDC-SSO-Unterstützung.
EU AI Act: Art. 15 · DSGVO: Art. 32governance.scimDokumentierte SCIM-Provisionierung.
EU AI Act: Art. 15 · DSGVO: Art. 32governance.rbacDokumentierte rollenbasierte Zugriffskontrolle.
EU AI Act: Art. 15 · DSGVO: Art. 32governance.custom_rolesDokumentierte benutzerdefinierte Rollen oder granulare Rollenmodelle.
EU AI Act: Art. 15 · DSGVO: Art. 32governance.human_approvalDokumentierte menschliche Freigabe in agentischen Abläufen.
EU AI Act: Art. 14governance.approval.pre_actionDokumentierte Freigabe vor einer risikorelevanten Aktion.
EU AI Act: Art. 14governance.human_oversightDokumentierte Mechanismen für menschliche Aufsicht.
EU AI Act: Art. 14governance.permission_controlsDokumentierte Berechtigungskontrollen für Agenten oder Workflows.
EU AI Act: Art. 14governance.policy_controlsDokumentierte Richtlinien-/Policy-Kontrollen für Agenten oder Aktionen.
EU AI Act: Art. 14governance.tool_permissionsDokumentierte Steuerung, welche Tools ein Agent nutzen darf.
EU AI Act: Art. 14governance.action_permissionsDokumentierte Steuerung zulässiger Aktionen.
EU AI Act: Art. 14governance.delegation_controlsDokumentierte Grenzen für Delegation an andere Agenten/Komponenten.
EU AI Act: Art. 14governance.kill_switchDokumentierte Möglichkeit, agentische Ausführung zu stoppen/deaktivieren.
EU AI Act: Art. 14governance.rollbackDokumentierte Rücknahme oder Wiederherstellung nach Aktionen.
EU AI Act: Art. 14governance.audit_logs.availableOb Audit-/Compliance-Logs öffentlich dokumentiert sind.
EU AI Act: Art. 12governance.audit_logs.retention_daysDokumentierte Aufbewahrungsdauer von Audit-/Compliance-Logs.
EU AI Act: Art. 12governance.audit_logs.apiOb Audit-/Compliance-Logs programmgesteuert abrufbar sind.
EU AI Act: Art. 12governance.audit_logs.siem_exportOb Export/Integration in SIEM-Systeme dokumentiert ist.
EU AI Act: Art. 12observability.availableOb Observability-/Monitoring-Funktionen dokumentiert sind.
EU AI Act: Art. 12observability.tracingOb Ablauf-/Trace-Daten für agentische Ausführung dokumentiert sind.
EU AI Act: Art. 12governance.audit_logs.action_levelOb einzelne Agentenaktionen auf Audit-Ebene nachvollziehbar sind.
EU AI Act: Art. 12privacy.retention.policyDokumentierte Aufbewahrungs- oder Löschlogik für relevante Kunden- bzw. Produktdaten im angegebenen Scope.
DSGVO: Art. 5privacy.dpa.availableOb ein Data Processing Agreement bzw. eine Vereinbarung zur Auftragsverarbeitung für den relevanten Scope öffentlich dokumentiert ist.
DSGVO: Art. 28privacy.subprocessors.list_availableOb der Anbieter eine aktuelle Liste eingesetzter Unterauftragsverarbeiter für den relevanten Scope öffentlich dokumentiert.
DSGVO: Art. 28privacy.processing.scopeDokumentierter Produkt-, Tarif-, Region- oder Deployment-Scope, für den eine Datenschutz- oder Verarbeitungsaussage tatsächlich gilt.
DSGVO: Art. 5, Art. 28security.secrets.credential_handlingDokumentierte Handhabung von Secrets, Tokens oder Zugangsdaten im relevanten Agenten-/Plattform-Scope.
EU AI Act: Art. 15 · DSGVO: Art. 32governance.activity_history.availableOb eine nachvollziehbare Aktivitäts- oder Ausführungshistorie für relevante Agentenaktionen öffentlich dokumentiert ist.
EU AI Act: Art. 12Prüfreihenfolge
Welcher Agent, Tarif, Workspace, Region oder Deployment-Modus ist tatsächlich gemeint?
Residency, Training, Retention, DPA, Subprocessors und Processing Scope separat prüfen.
Human Approval/Oversight, Berechtigungen, Audit Logs, Tracing und Activity History prüfen.
Fehlende Dokumentation als offene Evidence-Lücke behandeln – nicht als Nein und nicht als Freigabe.
AgentenCode dokumentiert Evidence. Die rechtliche Einordnung eines konkreten Systems hängt unter anderem von Rolle, Zweck, Risikoklasse, betroffenen Daten, Deployment und organisatorischen Maßnahmen ab. Der EU-Layer ist deshalb eine Prüfhilfe, keine Rechtsberatung oder Zertifizierung.
FAQ
Nein. AgentenCode zeigt belegte Produkt- und Governance-Evidence und ordnet Controls relevanten Rechtskontexten zu. Die konkrete rechtliche Einordnung hängt vom Einsatz ab.
Nein. Data Residency ist ein einzelnes Evidence-Feld und belegt allein weder vollständige DSGVO-Konformität noch die Zulässigkeit konkreter Datentransfers.