Skip to content
Für KI- & SaaS-Unternehmen

ComplyOne-Stack

Sie liefern schnell. EU-Regulierung ist schneller, als Sie denken.

Die Hochrisiko-Pflichten des AI Act greifen im August 2026. NIS2 zieht digitale Anbieter unter Cyber-Aufsicht. Der Data Act schreibt die Regeln für Cloud-Wechsel neu. ComplyOne kartiert jede anwendbare Vorschrift auf Ihr Produkt — auf einer Plattform.

Warum KI- & SaaS-Compliance nicht in Tabellenkalkulationen leben kann

Softwareunternehmen hatten früher genau eine EU-Vorschrift, die zählte: die DSGVO. Diese Ära ist vorbei. Der AI Act klassifiziert Systeme nach Risiko und unterwirft Anbieter und Betreiber von Hochrisiko-KI bis August 2026 Konformitäts-, Dokumentations- und Transparenzpflichten. NIS2 stellt viele digitale Anbieter unter Cyber-Aufsicht mit Haftung der Geschäftsleitung. Der Data Act ergänzt Cloud-Wechsel- und Datenzugangspflichten. Und Ihre Unternehmenskunden senden inzwischen vor jedem Abschluss Compliance-Fragebögen — die Lücken kosten Sie Umsatz, bevor sie Sie Bussen kosten.

What's included in ComplyOne-Stack

The regulations that matter most for ki-unternehmen, saas-anbieter und softwarehersteller — covered, mapped to your business, and tracked over time.

EU AI Act

Risikoklassifizierung von KI-Systemen, Hochrisiko-Pflichten (Risikomanagement, Daten-Governance, technische Dokumentation, menschliche Aufsicht), GPAI-Transparenz. Hochrisiko-Pflichten gelten ab August 2026.

DSGVO

Rechtsgrundlage für Trainings- und Inferenzdaten, DSFAs für KI-Anwendungsfälle, Betroffenenrechte, internationale Übermittlungen, AV-Verträge mit Ihren Sub-Auftragsverarbeitern.

NIS2

Cybersicherheits-Risikomanagement, Vorfallmeldung (24-Stunden-Frühwarnung), Lieferkettensicherheit und Haftung der Geschäftsleitung. Cloud-, SaaS- und Managed-Service-Anbieter sind als wesentliche oder wichtige Einrichtungen im Scope.

EU Data Act

Cloud-Wechsel-Pflichten, Vertragsbedingungen für Datenzugang und -weitergabe sowie Interoperabilitätsanforderungen für Datenverarbeitungsdienste. Anwendbar ab September 2025.

DORA

Zielt nicht auf Sie — sondern auf Ihre Kunden. Finanzunternehmen müssen ihren IKT-Anbietern DORA-Vertragsklauseln und -Aufsicht auferlegen. Wenn Sie an Banken, Versicherer oder Fintechs verkaufen, kommt DORA über Ihre Verträge zu Ihnen.

How ComplyOne-Stack works

1

Onboard in minutes

Answer 5 questions about your business — sector, locations, data flows. No account needed for the free check.

2

Get your compliance map

See exactly which regulations apply to your business, where the gaps are, and what severity each carries.

3

Act on it

A prioritised task list, document templates, and an evidence pack organised for audit — guided through to a defensible compliance baseline.

Daily regulatory horizon scanning

ComplyOne scans EU regulatory sources every day — directives, implementing acts, regulator guidance, enforcement notices. When something changes that affects your obligation map, you get a structured alert: what changed, why it applies to you, and what you need to do. No more discovering enforcement deadlines from a news headline.

How to approach ki-unternehmen, saas-anbieter und softwarehersteller compliance

1

Klassifizieren Sie Ihre KI-Systeme ehrlich

Alles beginnt mit der Klassifizierung: verboten, Hochrisiko (Anhang III), begrenztes oder minimales Risiko — und Anbieter vs. Betreiber für jedes System. HR-Screening, Kreditscoring, biometrische und Bildungs-Anwendungsfälle sind Hochrisiko. Klassifizieren Sie jedes System, auch die, die das Marketing 'nur ein Feature' nennt.

2

Kartieren Sie den Rest Ihres Pflichten-Stacks

AI-Act-Pflichten sitzen auf der DSGVO (Trainingsdaten, DSFAs), NIS2 (wenn Sie ein Cloud-/SaaS-Anbieter relevanter Grösse sind), dem Data Act (Wechsel und Datenzugang) und — über Ihre Kunden — DORA-Vertragsklauseln. Die vollständige Karte bestimmt, was Sie einmal aufbauen und überall wiederverwenden.

3

Bringen Sie Ihre Daten-Governance in Ordnung

Sowohl der AI Act als auch die DSGVO laufen bei Daten zusammen: Herkunft, Qualität und Repräsentativität der Trainingsdaten, Rechtsgrundlage, Aufbewahrung und Dokumentation. Ein Daten-Governance-Rahmen, der beantwortet, woher Daten stammen und warum Sie sie nutzen dürfen, trägt die Hälfte Ihrer technischen AI-Act-Dokumentation.

4

Erstellen Sie die technische Dokumentation parallel zum Produkt

Hochrisiko-KI-Systeme benötigen technische Dokumentation, Logging, ein Design für menschliche Aufsicht und ein Risikomanagementsystem, das den gesamten Produktlebenszyklus begleitet — es nach dem Launch nachzurüsten, ist doppelte Arbeit. Verankern Sie Dokumentation jetzt in Ihrem Entwicklungsprozess, bevor August 2026 sie verpflichtend macht.

5

Bereiten Sie Nachweise vor, auf deren Basis Ihre Kunden kaufen können

Für SaaS-Unternehmen ist Compliance ein Vertriebs-Asset: Sicherheitsfragebögen, AV-Verträge, Sub-Auftragsverarbeiterlisten, Incident-Response-Zusagen und AI-Act-Transparenzhinweise entscheiden Enterprise-Deals. Pflegen Sie ein Nachweispaket, das Sie jedem Interessenten übergeben können — ComplyOne strukturiert es automatisch über alle anwendbaren Vorschriften.

Swiss-hosted

All data hosted in Switzerland — outside US data-access frameworks.

10 EU regulations

GDPR, AI Act, NIS2, DORA, FADP, UK GDPR, Data Act, CSRD, AMLR, CRA — one platform.

Daily horizon scanning

Regulatory changes alerted, mapped to your obligations, every day.

Frequently asked questions

Wir nutzen nur KI-Modelle von Drittanbietern — gilt der AI Act trotzdem?+

In der Regel ja, als Betreiber. Betreiber von Hochrisiko-KI-Systemen tragen eigene Pflichten: Nutzung der Systeme gemäss den Anweisungen des Anbieters, menschliche Aufsicht, Qualität der Eingabedaten, Logging und — für einige Anwendungsfälle — Grundrechte-Folgenabschätzungen. Auf GPT oder Claude aufzubauen, nimmt Sie nicht aus dem Scope; es ändert nur, welche Pflichten Ihre sind.

Ist unser SaaS wirklich im NIS2-Scope?+

Wenn Sie Cloud-Computing, Managed Services, Online-Marktplätze oder Rechenzentrumsdienste anbieten und die Grössenschwellen überschreiten (50+ Mitarbeitende oder €10M+ Umsatz), sind Sie wahrscheinlich eine 'wichtige Einrichtung'. Das bringt Registrierung, Cyber-Risikomanagement-Massnahmen, 24-Stunden-Vorfall-Frühwarnung und persönliche Haftung der Geschäftsleitung mit sich.

Was verlangt die AI-Act-Frist im August 2026 konkret?+

Ab dem 2. August 2026 müssen Hochrisiko-KI-Systeme das volle Pflichtenpaket erfüllen: Risikomanagementsystem, Daten-Governance, technische Dokumentation, Aufzeichnungspflichten, Transparenz, menschliche Aufsicht, Genauigkeit und Robustheit — mit Konformitätsbewertung vor dem Inverkehrbringen. GPAI-Transparenzpflichten begannen früher, im August 2025.

Unsere Kunden senden ständig DORA-Fragebögen — warum wir?+

DORA macht Finanzunternehmen für ihr IKT-Drittanbieterrisiko verantwortlich, also geben sie Vertragsklauseln, Audit-Rechte und Kooperationspflichten bei Vorfällen an ihre Anbieter weiter. Wenn Sie in den Finanzsektor verkaufen, ist DORA-Bereitschaft jetzt Teil Ihres Vertriebsprozesses — Anbieter, die schnell antworten können, gewinnen den Deal.

Wir sind noch vor dem ersten Umsatz — können wir das aufschieben?+

Klassifizierung und Daten-Governance sind zur Designzeit viel günstiger als beim Nachrüsten. Und DSGVO- und AI-Act-Transparenzpflichten warten nicht auf Umsatz. Eine schlanke Basis — Pflichtenkarte, Datenregister, Kernrichtlinien — kostet jetzt Wochen und verhindert den Compliance-Umbau, der später Enterprise-Deals scheitern lässt.

Wie schnell kann unser Team starten?+

Der Compliance-Check dauert etwa 5 Minuten und erstellt sofort Ihre Pflichtenkarte. Eine strukturierte Aufgabenliste führt Ihr Team dann durch Klassifizierung, Dokumentation und Kontrollen — priorisiert nach Frist und Durchsetzungsrisiko. Die meisten KI- & SaaS-Teams erreichen in 2 bis 3 Wochen eine verteidigbare Basis.

See where you stand — in 60 seconds

Free compliance check, no signup required. Get your obligation map and gap report instantly.