ComplyOne-Stack
Sie liefern schnell. EU-Regulierung ist schneller, als Sie denken.
Die Hochrisiko-Pflichten des AI Act greifen im August 2026. NIS2 zieht digitale Anbieter unter Cyber-Aufsicht. Der Data Act schreibt die Regeln für Cloud-Wechsel neu. ComplyOne kartiert jede anwendbare Vorschrift auf Ihr Produkt — auf einer Plattform.
Warum KI- & SaaS-Compliance nicht in Tabellenkalkulationen leben kann
Softwareunternehmen hatten früher genau eine EU-Vorschrift, die zählte: die DSGVO. Diese Ära ist vorbei. Der AI Act klassifiziert Systeme nach Risiko und unterwirft Anbieter und Betreiber von Hochrisiko-KI bis August 2026 Konformitäts-, Dokumentations- und Transparenzpflichten. NIS2 stellt viele digitale Anbieter unter Cyber-Aufsicht mit Haftung der Geschäftsleitung. Der Data Act ergänzt Cloud-Wechsel- und Datenzugangspflichten. Und Ihre Unternehmenskunden senden inzwischen vor jedem Abschluss Compliance-Fragebögen — die Lücken kosten Sie Umsatz, bevor sie Sie Bussen kosten.
What's included in ComplyOne-Stack
The regulations that matter most for ki-unternehmen, saas-anbieter und softwarehersteller — covered, mapped to your business, and tracked over time.
EU AI Act
Risikoklassifizierung von KI-Systemen, Hochrisiko-Pflichten (Risikomanagement, Daten-Governance, technische Dokumentation, menschliche Aufsicht), GPAI-Transparenz. Hochrisiko-Pflichten gelten ab August 2026.
DSGVO
Rechtsgrundlage für Trainings- und Inferenzdaten, DSFAs für KI-Anwendungsfälle, Betroffenenrechte, internationale Übermittlungen, AV-Verträge mit Ihren Sub-Auftragsverarbeitern.
NIS2
Cybersicherheits-Risikomanagement, Vorfallmeldung (24-Stunden-Frühwarnung), Lieferkettensicherheit und Haftung der Geschäftsleitung. Cloud-, SaaS- und Managed-Service-Anbieter sind als wesentliche oder wichtige Einrichtungen im Scope.
EU Data Act
Cloud-Wechsel-Pflichten, Vertragsbedingungen für Datenzugang und -weitergabe sowie Interoperabilitätsanforderungen für Datenverarbeitungsdienste. Anwendbar ab September 2025.
DORA
Zielt nicht auf Sie — sondern auf Ihre Kunden. Finanzunternehmen müssen ihren IKT-Anbietern DORA-Vertragsklauseln und -Aufsicht auferlegen. Wenn Sie an Banken, Versicherer oder Fintechs verkaufen, kommt DORA über Ihre Verträge zu Ihnen.
How ComplyOne-Stack works
Onboard in minutes
Answer 5 questions about your business — sector, locations, data flows. No account needed for the free check.
Get your compliance map
See exactly which regulations apply to your business, where the gaps are, and what severity each carries.
Act on it
A prioritised task list, document templates, and an evidence pack organised for audit — guided through to a defensible compliance baseline.
Daily regulatory horizon scanning
ComplyOne scans EU regulatory sources every day — directives, implementing acts, regulator guidance, enforcement notices. When something changes that affects your obligation map, you get a structured alert: what changed, why it applies to you, and what you need to do. No more discovering enforcement deadlines from a news headline.
How to approach ki-unternehmen, saas-anbieter und softwarehersteller compliance
Klassifizieren Sie Ihre KI-Systeme ehrlich
Alles beginnt mit der Klassifizierung: verboten, Hochrisiko (Anhang III), begrenztes oder minimales Risiko — und Anbieter vs. Betreiber für jedes System. HR-Screening, Kreditscoring, biometrische und Bildungs-Anwendungsfälle sind Hochrisiko. Klassifizieren Sie jedes System, auch die, die das Marketing 'nur ein Feature' nennt.
Kartieren Sie den Rest Ihres Pflichten-Stacks
AI-Act-Pflichten sitzen auf der DSGVO (Trainingsdaten, DSFAs), NIS2 (wenn Sie ein Cloud-/SaaS-Anbieter relevanter Grösse sind), dem Data Act (Wechsel und Datenzugang) und — über Ihre Kunden — DORA-Vertragsklauseln. Die vollständige Karte bestimmt, was Sie einmal aufbauen und überall wiederverwenden.
Bringen Sie Ihre Daten-Governance in Ordnung
Sowohl der AI Act als auch die DSGVO laufen bei Daten zusammen: Herkunft, Qualität und Repräsentativität der Trainingsdaten, Rechtsgrundlage, Aufbewahrung und Dokumentation. Ein Daten-Governance-Rahmen, der beantwortet, woher Daten stammen und warum Sie sie nutzen dürfen, trägt die Hälfte Ihrer technischen AI-Act-Dokumentation.
Erstellen Sie die technische Dokumentation parallel zum Produkt
Hochrisiko-KI-Systeme benötigen technische Dokumentation, Logging, ein Design für menschliche Aufsicht und ein Risikomanagementsystem, das den gesamten Produktlebenszyklus begleitet — es nach dem Launch nachzurüsten, ist doppelte Arbeit. Verankern Sie Dokumentation jetzt in Ihrem Entwicklungsprozess, bevor August 2026 sie verpflichtend macht.
Bereiten Sie Nachweise vor, auf deren Basis Ihre Kunden kaufen können
Für SaaS-Unternehmen ist Compliance ein Vertriebs-Asset: Sicherheitsfragebögen, AV-Verträge, Sub-Auftragsverarbeiterlisten, Incident-Response-Zusagen und AI-Act-Transparenzhinweise entscheiden Enterprise-Deals. Pflegen Sie ein Nachweispaket, das Sie jedem Interessenten übergeben können — ComplyOne strukturiert es automatisch über alle anwendbaren Vorschriften.
Swiss-hosted
All data hosted in Switzerland — outside US data-access frameworks.
10 EU regulations
GDPR, AI Act, NIS2, DORA, FADP, UK GDPR, Data Act, CSRD, AMLR, CRA — one platform.
Daily horizon scanning
Regulatory changes alerted, mapped to your obligations, every day.
Frequently asked questions
Wir nutzen nur KI-Modelle von Drittanbietern — gilt der AI Act trotzdem?+
In der Regel ja, als Betreiber. Betreiber von Hochrisiko-KI-Systemen tragen eigene Pflichten: Nutzung der Systeme gemäss den Anweisungen des Anbieters, menschliche Aufsicht, Qualität der Eingabedaten, Logging und — für einige Anwendungsfälle — Grundrechte-Folgenabschätzungen. Auf GPT oder Claude aufzubauen, nimmt Sie nicht aus dem Scope; es ändert nur, welche Pflichten Ihre sind.
Ist unser SaaS wirklich im NIS2-Scope?+
Wenn Sie Cloud-Computing, Managed Services, Online-Marktplätze oder Rechenzentrumsdienste anbieten und die Grössenschwellen überschreiten (50+ Mitarbeitende oder €10M+ Umsatz), sind Sie wahrscheinlich eine 'wichtige Einrichtung'. Das bringt Registrierung, Cyber-Risikomanagement-Massnahmen, 24-Stunden-Vorfall-Frühwarnung und persönliche Haftung der Geschäftsleitung mit sich.
Was verlangt die AI-Act-Frist im August 2026 konkret?+
Ab dem 2. August 2026 müssen Hochrisiko-KI-Systeme das volle Pflichtenpaket erfüllen: Risikomanagementsystem, Daten-Governance, technische Dokumentation, Aufzeichnungspflichten, Transparenz, menschliche Aufsicht, Genauigkeit und Robustheit — mit Konformitätsbewertung vor dem Inverkehrbringen. GPAI-Transparenzpflichten begannen früher, im August 2025.
Unsere Kunden senden ständig DORA-Fragebögen — warum wir?+
DORA macht Finanzunternehmen für ihr IKT-Drittanbieterrisiko verantwortlich, also geben sie Vertragsklauseln, Audit-Rechte und Kooperationspflichten bei Vorfällen an ihre Anbieter weiter. Wenn Sie in den Finanzsektor verkaufen, ist DORA-Bereitschaft jetzt Teil Ihres Vertriebsprozesses — Anbieter, die schnell antworten können, gewinnen den Deal.
Wir sind noch vor dem ersten Umsatz — können wir das aufschieben?+
Klassifizierung und Daten-Governance sind zur Designzeit viel günstiger als beim Nachrüsten. Und DSGVO- und AI-Act-Transparenzpflichten warten nicht auf Umsatz. Eine schlanke Basis — Pflichtenkarte, Datenregister, Kernrichtlinien — kostet jetzt Wochen und verhindert den Compliance-Umbau, der später Enterprise-Deals scheitern lässt.
Wie schnell kann unser Team starten?+
Der Compliance-Check dauert etwa 5 Minuten und erstellt sofort Ihre Pflichtenkarte. Eine strukturierte Aufgabenliste führt Ihr Team dann durch Klassifizierung, Dokumentation und Kontrollen — priorisiert nach Frist und Durchsetzungsrisiko. Die meisten KI- & SaaS-Teams erreichen in 2 bis 3 Wochen eine verteidigbare Basis.
See where you stand — in 60 seconds
Free compliance check, no signup required. Get your obligation map and gap report instantly.