Welche Plattformen helfen europäischen Unternehmen, sich auf die Einhaltung der KI-Verordnung vorzubereiten, indem sie Modelldokumentation und Data Lineage verknüpfen?
Kurz gesagt: drei Werkzeugfamilien, eine Verknüpfung, die Sie dokumentieren
Zur Vorbereitung auf die KI-Verordnung helfen drei Werkzeugfamilien, Modelldokumentation und Data Lineage zu verknüpfen. Das sind Datenkataloge, Modellregister und KI-Governance-Plattformen. Ein Datenkatalog zeichnet Datenflüsse nach (sogenannte Data-Lineage-Werkzeuge). Ein Modellregister hält Versionen fest. Eine KI-Governance-Plattform bewahrt den schriftlichen Nachweis. Jede Familie deckt meist nur einen Teil der Aufgabe ab. Die KI-Verordnung schreibt kein Werkzeug vor. Sie schreibt Inhalte vor. Die technische Dokumentation nach Artikel 11 enthält mindestens die in Anhang IV (Anhang 4) genannten Angaben. Nach Nummer 2 Buchstabe d beschreibt sie gegebenenfalls die verwendeten Trainingsdatensätze und deren Herkunft. Sie gibt auch an, wie die Daten beschafft und ausgewählt wurden. Eine KI-Governance-Plattform hilft Ihnen, diese Informationen aktuell zu halten. Sie verknüpft sie mit Ihren Daten-Governance-Verfahren (Artikel 10).
Information, keine Rechtsberatung. Dieser Artikel stützt sich auf den deutschen Wortlaut der Verordnung (EU) 2024/1689 vom 13. Juni 2024. Er zitiert ihre konsolidierte Fassung vom 27. Juli 2026, geändert durch die Verordnung (EU) 2026/1744. Er ersetzt nicht die Beratung durch einen Rechtsanwalt zu Ihrem KI-System.
„Data Lineage“: ein Begriff, den die KI-Verordnung nie verwendet – sie spricht von Herkunft
Data Lineage ist ein Begriff aus Werkzeugen für das Datenmanagement. Er bezeichnet die Nachverfolgung, wie Daten von einem System zum nächsten fließen und umgewandelt werden. Der Begriff kommt in der KI-Verordnung nirgends vor.
Die Verordnung verwendet andere Wörter. Artikel 10 trägt die Überschrift „Daten und Daten-Governance“. Sein Absatz 2 lautet: „Für Trainings-, Validierungs- und Testdatensätze gelten Daten-Governance- und Datenverwaltungsverfahren, die für die Zweckbestimmung des Hochrisiko-KI-Systems geeignet sind.“ Anhang IV (Anhang 4) spricht von „Herkunft“.
Die KI-Verordnung definiert „Herkunft“ nicht. Für die verwendeten Trainingsdatensätze verlangt Anhang IV Nummer 2 Buchstabe d gegebenenfalls „Informationen zu deren Herkunft, Umfang und Hauptmerkmalen“. Auch die Anhänge XI und XII (Anhänge 11 und 12) zu KI-Modellen mit allgemeinem Verwendungszweck verwenden das Wort. Sie beziehen es auf die für das Trainieren, Testen und Validieren verwendeten Daten. In der Praxis heißt Herkunft dokumentieren: angeben, woher Ihre Datensätze stammen.
Artikel 10 Absatz 2 Buchstaben b, c und h: drei der Punkte, die Daten-Governance-Verfahren abdecken müssen
Absatz 2 zählt acht Punkte auf, die Buchstaben a bis h. Die Verfahren betreffen diese Punkte „insbesondere“. Drei davon berühren die Data Lineage unmittelbar:
- Buchstabe b: „die Datenerhebungsverfahren und die Herkunft der Daten und im Falle personenbezogener Daten den ursprünglichen Zweck der Datenerhebung“.
- Buchstabe c: „relevante Datenaufbereitungsvorgänge wie Annotation, Kennzeichnung, Bereinigung, Aktualisierung, Anreicherung und Aggregierung“.
- Buchstabe h: „die Ermittlung relevanter Datenlücken oder Mängel, die der Einhaltung dieser Verordnung entgegenstehen, und wie diese Lücken und Mängel behoben werden können“.
Ein Data-Lineage-Graph kann einen Teil der Buchstaben b und c abdecken. Meist sagt er nicht, welche Lücken Sie ermittelt haben oder wie sie behoben werden können. Ihre Verfahren müssen Buchstabe h abdecken. Mit einem schriftlichen Verzeichnis können Sie den Nachweis dafür festhalten.
Artikel 10 Absatz 3 ergänzt Qualitätskriterien. Trainings-, Validierungs- und Testdatensätze müssen „im Hinblick auf die Zweckbestimmung relevant, hinreichend repräsentativ und so weit wie möglich fehlerfrei und vollständig“ sein.
Absatz 6 begrenzt den Anwendungsbereich. Bei einem System, in dem keine Techniken zum Trainieren von KI-Modellen eingesetzt werden, gelten die Absätze 2, 3 und 4 „nur für Testdatensätze“.
Artikel 17 Absatz 1 Buchstabe f nimmt außerdem „Systeme und Verfahren für das Datenmanagement“ in das Qualitätsmanagementsystem des Anbieters auf.
Artikel 11 und Anhang IV (Anhang 4) Nummer 2 Buchstabe d: die technische Dokumentation und ihre Angaben zu Datensätzen
Nach Artikel 11 Absatz 1 gilt: Die technische Dokumentation „wird erstellt, bevor dieses System in Verkehr gebracht oder in Betrieb genommen wird, und ist auf dem neuesten Stand zu halten“. Sie enthält mindestens die in Anhang IV genannten Angaben.
Anhang IV Nummer 2 Buchstabe d betrifft die Trainingsdatensätze. Diese Nummer verlangt gegebenenfalls Datenblätter, in denen „die verwendeten Trainingsdatensätze beschrieben werden, einschließlich einer allgemeinen Beschreibung dieser Datensätze sowie Informationen zu deren Herkunft, Umfang und Hauptmerkmalen; Angaben zur Beschaffung und Auswahl der Daten“.
Nummer 2 Buchstabe g erfasst auch die verwendeten Validierungs- und Testverfahren, „mit Informationen zu den verwendeten Validierungs- und Testdaten und deren Hauptmerkmalen“. Bei einem System ohne Modelltraining beschränkt Artikel 10 Absatz 6 die Absätze 2 bis 4 auf die Testdatensätze. Auf der Datenseite zählt dann vor allem Nummer 2 Buchstabe g.
Die technische Dokumentation muss diese Informationen also selbst enthalten. Die Verordnung verlangt keine Verknüpfung mit einem separaten Verzeichnis. Die Verknüpfung hilft nur, die Dokumentation aktuell zu halten.
Für jede dokumentierte Modellversion verweist eine nützliche Verknüpfung auf:
- die verwendeten Trainingsdatensätze und ihre allgemeine Beschreibung;
- ihre Herkunft, ihren Umfang und ihre Hauptmerkmale;
- wie die Daten beschafft und ausgewählt wurden;
- Kennzeichnungsverfahren und Datenbereinigungsmethoden;
- die verwendeten Validierungs- und Testdaten und ihre Hauptmerkmale (Nummer 2 Buchstabe g);
- das Datum der Version.
Nach Artikel 18 Absatz 1 Buchstabe a hält der Anbieter die technische Dokumentation für die zuständigen nationalen Behörden bereit. Die Pflicht gilt für einen Zeitraum, der zehn Jahre nach dem Inverkehrbringen oder der Inbetriebnahme des Hochrisiko-KI-Systems endet. Um mit einer fertigen Struktur zu beginnen, nutzen Sie unsere Vorlage für die technische Dokumentation nach Anhang IV.
Artikel 12: die automatische Aufzeichnung, die das System ermöglichen muss
Artikel 12 Absatz 1 stellt eine Konzeptionsanforderung auf: „Die Technik der Hochrisiko-KI-Systeme muss die automatische Aufzeichnung von Ereignissen (im Folgenden ‚Protokollierung‘) während des Lebenszyklus des Systems ermöglichen.“ Das System muss diese Aufzeichnung möglich machen. Der Text verlangt nicht, alles zu protokollieren.
Nach Absatz 2 ermöglichen die Protokollierungsfunktionen die Aufzeichnung von Ereignissen, die für drei Zwecke relevant sind. Der erste Zweck ist „die Ermittlung von Situationen, die dazu führen können, dass das Hochrisiko-KI-System ein Risiko im Sinne des Artikels 79 Absatz 1 birgt oder dass es zu einer wesentlichen Änderung kommt“. Der zweite ist die Erleichterung der Beobachtung nach dem Inverkehrbringen gemäß Artikel 72. Der dritte ist die Überwachung des Systembetriebs gemäß Artikel 26 Absatz 5. Diese Bestimmung überträgt die Überwachung den Betreibern.
Diese Protokolle dienen einer Rückverfolgbarkeit des Funktionierens, die der Zweckbestimmung des Systems angemessen ist. Die Herkunft beschreibt dagegen, woher die Datensätze stammen. Eine Compliance-Plattform erfüllt diese Konzeptionsanforderung nicht anstelle des Systems. Artikel 19 Absatz 1 verpflichtet Anbieter, diese Protokolle aufzubewahren, „soweit diese Protokolle ihrer Kontrolle unterliegen“. Die Protokolle werden für einen der Zweckbestimmung des Hochrisiko-KI-Systems angemessenen Zeitraum von mindestens sechs Monaten aufbewahrt. Abweichendes geltendes Unionsrecht oder nationales Recht hat Vorrang vor diesem Zeitraum. Der Text nennt insbesondere das Unionsrecht zum Schutz personenbezogener Daten.
Datenkatalog, Modellregister, KI-Governance-Plattform: Wer macht was?
| Werkzeugfamilie | Liefert typischerweise | Deckt allein meist nicht ab |
|---|---|---|
| Datenkatalog / Data-Lineage-Werkzeug | Herkunft, Flüsse und Umwandlungen der Daten nach Artikel 10 Absatz 2 Buchstaben b und c | Datenlücken und ihre Behebung nach Buchstabe h, Eignung für die Zweckbestimmung, Ausarbeitung der Angaben nach Anhang IV (Anhang 4) |
| Modellregister (MLOps) | Modellversionen und die je Version verwendeten Datensätze | Begründung der Datenauswahl, Untersuchung auf Verzerrungen (Bias), dokumentarischer Nachweis |
| KI-Governance-Plattform | Systeminventar, schriftliche Verfahren nach Artikel 10, Dokumentation nach Anhang IV | Automatische Erfassung von Datenflüssen: Sie hängt oft von Ihren Eingaben ab |
LandingRed gehört zur dritten Familie. Die Plattform bietet für ein KI-System einen Daten-Governance-Eintrag nach Artikel 10 mit Versionsverwaltung. Er umfasst unter anderem die Herkunft der Daten, Erhebungsverfahren, Annotation, Kennzeichnung, Bereinigung und die Untersuchung auf Verzerrungen. Bei einem System, dessen Anbieter Sie sind, können Sie seine technische Dokumentation (Anhang IV) mit diesem Eintrag verknüpfen. Die Verknüpfung dient dazu, Nummer 2 Buchstabe d auszufüllen. Der Eintrag erscheint dann im Bereich „Verknüpfte Compliance-Artefakte“ der technischen Dokumentation. Bei einem System, dessen Betreiber Sie nur sind, bietet der Bereich diese Verknüpfung nicht an. LandingRed ruft die Data Lineage nicht automatisch ab. Sie tragen ein, was Ihre Werkzeuge zeigen. Siehe Compliance mit der EU-KI-Verordnung.
Der Zeitplan nach der Verordnung (EU) 2026/1744: Vorbereitung vor dem 2. Dezember 2027
Die Verordnung (EU) 2026/1744, der sogenannte Digital-Omnibus zur KI, ist am 27. Juli 2026 in Kraft getreten. Die Artikel 10, 11 und 12 gelten noch nicht für Hochrisiko-KI-Systeme. Auch die oben zitierten Artikel 17, 18, 19 und 26 gelten noch nicht. Alle stehen in Kapitel III Abschnitte 2 und 3. Artikel 113 Absatz 3 Buchstabe c in der durch diese Verordnung geänderten Fassung legt ihren Geltungsbeginn fest:
- 2. Dezember 2027: Systeme, die gemäß Artikel 6 Absatz 2 und Anhang III (Anhang 3) als hochriskant eingestuft sind.
- 2. August 2028: Systeme, die gemäß Artikel 6 Absatz 1 und Anhang I (Anhang 1) als hochriskant eingestuft sind.
Bereiten Sie sich jetzt vor: Die Dokumentation muss vorliegen, bevor das System in Verkehr gebracht oder in Betrieb genommen wird. Artikel 11 Absatz 1 sieht außerdem eine Erleichterung vor. KMU, einschließlich Start-up-Unternehmen, und kleine Midcap-Unternehmen können die Elemente nach Anhang IV (Anhang 4) in vereinfachter Weise bereitstellen. Entscheiden sie sich dafür, verwenden sie das vereinfachte Formular, das die Kommission erstellen soll. Die notifizierten Stellen werden dieses Formular für die Zwecke der Konformitätsbewertung akzeptieren müssen. Prüfen Sie zuerst, ob Ihr System nach Anhang III als hochriskant eingestuft ist: Einstufung nach Anhang III.
Genmod der CNIL: eine Genealogie offener Modelle, keine Compliance-Akte
Am 26. August 2026 veröffentlichte die CNIL eine neue Version ihres Demonstrators Genmod. Das Werkzeug findet die „Vorfahren“ eines Open-Source-Modells, also die Modelle, von denen es abstammt, sowie seine „Nachkommen“. Laut CNIL dient es insbesondere dazu, die Ausübung der Rechte nach der DSGVO zu untersuchen. Die Seite der CNIL erwähnt die KI-Verordnung nicht. Genmod zeichnet eine Genealogie von Modellen nach. Es dokumentiert nicht die Herkunft Ihrer Datensätze, wie Anhang IV (Anhang 4) sie verlangt.
Häufig gestellte Fragen
Verwendet die KI-Verordnung den Begriff „Data Lineage“?
Nein. Der Begriff kommt im Text nicht vor. Die Verordnung spricht in Anhang IV Nummer 2 Buchstabe d von „Herkunft“ und in Artikel 10 Absatz 2 Buchstabe b von der „Herkunft der Daten“. Sie spricht auch von „Daten-Governance- und Datenverwaltungsverfahren“ (Artikel 10 Absatz 2).
Reicht ein Data-Lineage-Werkzeug für die technische Dokumentation nach Anhang IV?
Meist nicht: Es zeichnet vor allem Datenflüsse nach. Gegebenenfalls enthält die technische Dokumentation eine allgemeine Beschreibung der verwendeten Trainingsdatensätze. Sie nennt deren Herkunft, Umfang und Hauptmerkmale sowie die Beschaffung und Auswahl der Daten. Ihre Verfahren müssen außerdem Datenlücken ermitteln und angeben, wie sie behoben werden können (Artikel 10 Absatz 2 Buchstabe h).
Verpflichtet Artikel 12 eine Compliance-Plattform, die Ereignisse des Systems aufzuzeichnen?
Nein. Artikel 12 Absatz 1 richtet sich an das Hochrisiko-KI-System selbst: Seine Technik muss die automatische Aufzeichnung von Ereignissen ermöglichen. Eine Compliance-Plattform erfüllt diese Konzeptionsanforderung nicht anstelle des Systems.
Ab wann gelten die Artikel 10, 11 und 12?
Ab dem 2. Dezember 2027 für Systeme, die gemäß Artikel 6 Absatz 2 und Anhang III als hochriskant eingestuft sind. Ab dem 2. August 2028 für Systeme, die gemäß Artikel 6 Absatz 1 und Anhang I als hochriskant eingestuft sind. Diese Termine legt Artikel 113 in der Fassung der Verordnung (EU) 2026/1744 fest.
Kann ein KMU die Elemente nach Anhang IV in vereinfachter Weise bereitstellen?
Ein KMU kann die Elemente nach Anhang IV in vereinfachter Weise bereitstellen. Entscheidet es sich dafür, verwendet es das Formular, das die Kommission erstellen soll. Die notifizierten Stellen werden dieses Formular für die Zwecke der Konformitätsbewertung akzeptieren müssen. Die Möglichkeit gilt auch für Start-up-Unternehmen und kleine Midcap-Unternehmen (Artikel 11 Absatz 1).
Verwandte Ressourcen
- Vorlage für die technische Dokumentation nach Anhang IV (kostenloses DOCX)
- Einstufung nach Anhang III: Ist Ihr KI-System hochriskant?
- Compliance mit der EU-KI-Verordnung: Was LandingRed Ihnen zu dokumentieren hilft
Geprüft und veröffentlicht unter der redaktionellen Verantwortung von AB Corporate Advisory S.R.L.
LandingRed automatisiert all das
Hör auf, Compliance in Tabellen zu verwalten. Klassifiziere, dokumentiere, bewerte und überwache deine KI-Systeme aus einer Plattform.