Zum Hauptinhalt springen

NormPilot Trust Center

Vertrauen durch prüfbare Betriebsgrenzen

NormPilot Industrie verbindet Industrial Evidence Operations mit KI-Transparenz, Datenschutz, GoBD-Nachvollziehbarkeit, Tenant-Isolation und Normlizenzgrenzen.

Prüfung eines Bauteils an einer Kontrollstation mit Blick in die angrenzende Fertigung
Kontrollierter Zugriff, benannte Verantwortung, nachvollziehbare Grenzen — die Betriebsgrenzen unten sind die technische Entsprechung dazu.
  • Mandantengrenze

    Evidence Sources, Requirement Sets, Mappings, Findings und Exporte liegen tenant-isoliert; Zugriffe laufen unter Tenant-/RLS-Kontext.

  • KI-Provider außerhalb

    Der Provider erhält pseudonymisierte Auszüge und liefert Entwürfe zurück. Er trifft keine Bewertung und keine Freigabe.

  • Human Review & Review-State

    Evidence Packs können offene Review-Zustände enthalten. Fachliche Freigaben erfolgen separat durch Verantwortliche; der Export ersetzt keine Entscheidung.

  • Audit Trail unter der Kette

    Upload, Analyse, KI-Vorschlag, Review-Entscheidung und Export erzeugen AuditEvents mit Zeitstempel, Akteur und SHA-256-Bezug.

Was innerhalb der Mandantengrenze liegt — und was nicht.

Der KI-Provider steht ausserhalb und liefert ausschliesslich Entwürfe. Evidence Packs können offene Review-Zustände enthalten; fachliche Freigaben bleiben getrennt. Der Audit Trail liegt unter der gesamten Kette.

Interne Einstufung: limited_risk

Human Review Pflicht

Tenant-Isolation / RLS

DSGVO & GoBD Audit Trail

Keine Norm-Volltexte

KI-Entwurf mit Reviewpflicht

KI-generiert (NormPilot · interne Einstufung: limited_risk). Vor Maßnahmenumsetzung durch Fachverantwortlichen prüfen.

Human-in-the-loop

Evidence, Gaps, Maßnahmen und Exporte bleiben Entwürfe, bis ein fachlicher Review abgeschlossen ist.

Normlizenzgrenze

NormPilot nutzt kundeneigene Anforderungen, Kapitelcodes, Locator und kurze Anchors. Norm-Volltexte werden nicht gespeichert oder ausgegeben.

EU AI Act Transparenz

NormPilot ist als assistiver Industrial-Evidence-Operations-Workflow mit interner limited_risk-Einstufung ausgelegt. KI-Ausgaben bleiben Entwuerfe und benoetigen Human Review.

KI-Transparenz ansehen

DSGVO / AVV

Datensparsamkeit, Zweckbindung, Retention und AVV-Pruefung sind Teil der Sprint-Go/No-Go-Kriterien.

Datenschutz ansehen

GoBD / Audit Trail

Evidence Packs sollen Review-Status, Zeitstempel, Hash-/Locator-Kontext und technische Audit Events nachvollziehbar machen.

Audit Log oeffnen

Tenant-Isolation / RLS

Tenant-Kontext, Row-Level Security und serverseitige Guards bleiben die Grenze fuer produktive Evidence-Daten.

Security ansehen

Security Monitoring

CI, Gitleaks, Semgrep, Dependency Audit, NormPilot-Smoke und Production-Smoke-Checks bleiben blockierende Gates.

Systemstatus ansehen

Normlizenz-Policy

Keine unlizenzierte Norm-Volltext-Reproduktion in UI, Prompts, Tests, Seeds oder Exporten. Kurzreferenzen, Codes, Locator, Hashes und kurze Anchors werden nur innerhalb geklaerter Nutzungsrechte verwendet.

Compliance Uebersicht

Provider Governance

Provider vorbereitet, aber nicht standardmaessig aktiv.

Die technische Readiness umfasst Provider Governance, Human Review und kontrollierte Aktivierungsgrenzen. Produktive Provider Calls sind nicht standardmaessig aktiv. Azure OpenAI EU ist als Adapter vorbereitet, bleibt aber hinter Feature Flag, Tenant Policy, Pseudonymization Preflight, Normlizenz-Gate, AuditEvent-Preview und Human Review deaktiviert.

Provider Readiness oeffnen

Aktivierungsgrenzen

Keine Default Provider Calls
Keine Provider Keys im UI
Tenant Opt-in erforderlich
Pseudonymisierung vor Transfer
Keine unlizenzierte Norm-Volltext-Reproduktion
Human Review Pflicht

Sprint-Go/No-Go

Was vor einem bezahlten Evidence Transition Sprint sichtbar sein muss

Diese Punkte sind operative Mindestgrenzen. Sie ersetzen keine AVV-, Datenschutz-, Security- oder fachliche Freigabe und geben keine Zertifizierungszusage.

  • KI-Ausgaben als Entwurf kennzeichnen

  • Human-in-the-loop vor Maßnahmenumsetzung

  • Sprint Readiness und Delivery-Grenzen dokumentiert

  • Datenfreigabe und Zweckbindung vor Verarbeitung geklaert

  • Keine Provider Keys ohne Governance-Freigabe

  • Keine unlizenzierte Norm-Volltext-Reproduktion

  • Tenant-Isolation und RLS nicht umgehen

Data Retention

Quellen, Evidence Packs, Audit Events und Exporte benoetigen tenant-bezogene Aufbewahrungs- und Loeschregeln. Demo- und Preview-Daten werden getrennt von Production bewertet.

Incident Response

Security- und Datenschutzvorfaelle brauchen Triage, Scope, betroffene Tenants, Sofortmassnahmen, Kommunikationsweg und Nachbereitung mit konkreten Issues oder PRs.

Anbieter

Wer hinter NormPilot steht

NormPilot Industrie ist kein anonymer SaaS-Dienst. Anbieter ist die SBS Deutschland GmbH & Co. KG mit Sitz in Weinheim, Rhein-Neckar-Kreis. Die Produktentwicklung ist auf Industrie-KMU zugeschnitten; Bewertung und Freigabe bleiben bei den fachlich verantwortlichen Personen im Unternehmen.

  1. Gesellschaft

    SBS Deutschland GmbH & Co. KG

    Anbieter mit Sitz in Weinheim, Rhein-Neckar-Kreis.

  2. Produkt

    NormPilot Industrie

    NormPilot Industrie wird von dieser Gesellschaft angeboten.

  3. Einsatz

    Audit-, Nachweis- und Maßnahmen-Copilot

    Unterstützt die Nachweisarbeit in Industrie-KMU — ohne QMS, DMS oder ERP zu ersetzen.

  • Weinheim · Rhein-Neckar-Kreis
  • Benannter Anbieter statt anonymer SaaS-Dienst
  • Human Review bleibt Pflicht
  • Bestandsdaten statt ERP-Ersatz

Vollständige Anbieterangaben stehen im Impressum.

WeinheimMannheimLudwigshafenHeidelbergSchematischStilisierte Verortung: Weinheim im Rhein-Neckar-Kreis, eingeordnet zwischen Mannheim, Ludwigshafen und Heidelberg. Lagebeziehungen, keine maßstabsgetreue Karte.
Schematische Verortung des Firmensitzes. Lagebeziehungen, keine maßstabsgetreue Karte.

Subprocessors

Transparente Betriebsbausteine

Detailseite ansehen
VercelHosting, Deployment, RuntimeVor Sprint pruefen
NeonPostgreSQL EU Central / FrankfurtVor Sprint pruefen
MailanbieterTransaktionale E-Mails, falls aktivNur wenn konfiguriert
AI ProviderOptionale KI-Analyse nach FreigabeNicht produktiv aktiviert

Fragen zu Security, Datenschutz oder Normlizenz?

Vor einem Sprint werden Runtime, Auth, Datenhaltung, Security Gates, Provider Governance, Human Review und Compliance-Hinweise anhand der kontrollierten Readiness-Gates geprueft.