Lösungen — EdTech · EU-KI-Verordnung

Die Schülerdaten, die den Runner nie verließen

Wie ein EdTech-Team aus „bitte vorsichtig mit Fixtures" einen Merge-Check machte — und mit Evidenz statt Versprechen ins Annex-III-Audit ging.

Kostenlosen EU-AI-Act-Check testen →

Die Hochrisiko-Pflichten der EU-KI-Verordnung Anhang III für Bildungs-KI-Systeme gelten jetzt ab dem 2. Dezember 2027. Der Termin hat sich verschoben — der Vorwand zu warten nicht. Beginnen Sie jetzt mit dem Compliance-Tracking.

DONNERSTAG, 16:42 — SPRINT 23

Ein Entwickler kopiert ein Produktions-Sample in eine Test-Fixture, um einen Bewertungs-Bug zu reproduzieren. Echte Schüler-E-Mails, ein Consent-Flag, 340 Zeilen tief. Der Pull Request bekommt zwei Freigaben — so weit scrollt an einem Donnerstagnachmittag niemand.

DONNERSTAG, 16:42:07 — CI

Der Merge wird blockiert, bevor das menschliche Review überhaupt beginnt. Der Check nennt Datei, Zeilennummer und die ausgelöste Consent-Marker-Regel — mit ausschließlich maskierter Evidenz. Der rohe Diff hat den CI-Runner nie verlassen.

Niemand musste es entdecken. Die Pipeline hatte es längst.

Das Problem, das wir kannten

Vor dem Gate gab es die Audit-Woche

Wer Lernsoftware baut, kennt diese Woche:

  • Schülerdaten-Hygiene lebte in einer Wiki-Seite — zuletzt bearbeitet vor zwei Reorgs, unter Deadline von niemandem gelesen.
  • Jedes Audit begann mit Archäologie: In welchem Sprint landete diese Fixture, wer hat sie freigegeben, war sie je in Produktion?
  • Code-Review fing, was Reviewer zufällig lasen. Zeile 340 an einem Donnerstagnachmittag würde nie dazugehören.
  • Die EU-KI-Verordnung setzte ein Datum — und verschob es dann auf den 2. Dezember 2027. Annex III macht weiterhin aus „das sollten wir dokumentieren" ein „zeigen Sie uns die Evidenz". Dieses Team wartete nicht auf den neuen Termin, um damit anzufangen.

Also wurde die Policy von der Wiki-Seite zum Merge-Check.

Was es tut

Die Tour — vom Commit zur Evidenz

01

Eine Regel, die Ihr DSB lesen kann

Compliance-Regeln sind einfache Deklarationen — was erkannt wird, wo gesucht wird, was bei einem Treffer passiert. Das GDPR-Detective-Paket ist startklar; Ihre Organisation ergänzt eigene Signaturen, ohne uns zu fragen.

REGEL · DC-EDU-011BLOCKIERT MERGE
ErkenntSchüler-Identifier, unmaskiert
WoTest-Fixtures · Seeds
ZitiertDSGVO Art. 5 Abs. 1 lit. c, 25
02

Der Merge, der höflich scheitert

Ein Treffer lässt den Check scheitern — mit Datei, Zeile und Regel, und nur maskierter Evidenz. Der Reviewer sieht genug, um es zu beheben; der sensible Wert selbst verlässt Ihren CI-Runner nie.

PR #1382 · CHECK-ERGEBNISFEHLGESCHLAGEN
fixtures/grades_seed.json:340j***@school***.edu
RegelDC-EDU-011 · kritisch
Evidenzmaskiert · runner-lokal
03

Drift, bewertet zwischen den Releases

Merge-Zeit ist die halbe Geschichte. Stündliche Prozessregeln bewerten Review-Abdeckung und Dokumentationsgewohnheiten gegen Ihre Jira- und GitHub-Aktivität — nachlassende Standards zeigen sich als Trend, nicht als Überraschung.

COMPLIANCE · NACH DOMAINDIESER SPRINT
Umgang mit Schülerdaten98 %
Review-Abdeckung91 %
Annex-III-Dokumentation86 % ↘
04

Freigabe, die gesperrt bleibt

Was menschliches Urteil braucht, bekommt einen benannten Reviewer und ein gesperrtes Gate — abhakbar erst, wenn die automatischen Checks bestehen. Das Ergebnis exportiert signiert und mit Zeitstempel: Evidenz statt Screenshots.

RELEASE-GATE · SEMESTERSTARTGESPERRT
CI-Scan — 14 ReposBESTANDEN
Risiko-Checkliste · A. Weberwartet auf Freigabe
Audit-Exportsigniert · sha256:9f2c…
Was sich geändert hat

Dasselbe Audit, ein Release später

Vorher

  • —Audit-Vorbereitung war eine zweiwöchige Ausgrabung
  • —„Sind Schülerdaten in irgendeiner Fixture?" — niemand konnte es sagen
  • —Consent-Handling war eine Konvention
  • —Annex-III-Readiness war ein Gefühl

Nachher

  • ✓Zeitpunkt-Snapshots exportieren signiert, mit einem Klick
  • ✓Jeder Merge seit Sprint 23 wurde gescannt — das Register sagt null
  • ✓Es ist ein blockierender Check mit benannter Regel
  • ✓Es ist ein Prozentsatz mit Historie
Passt das zu Ihnen

Ein ehrlicher Fit-Check

Das passt, wenn

  • ✓Sie bauen Lernsoftware, die Daten Minderjähriger berührt
  • ✓Ihr Team merged über Pull Requests auf GitHub oder GitLab
  • ✓Annex III gilt für Sie ab dem 2. Dezember 2027 — genug Vorlauf, wenn Sie jetzt beginnen
  • ✓Sie blockieren lieber einen Merge, als einen Incident-Report zu schreiben

Und ehrlich gesagt, wenn

  • ·Sie brauchen semantisches Urteil — „ist dieser Consent-Flow korrekt?" ist eine menschliche Entscheidung. PulseCheck leitet sie an eine gesperrte, rollenbeschränkte Attestierung weiter, statt Erkennung vorzutäuschen.
  • ·Sie mergen nicht über CI — das Gate hat keinen Ansatzpunkt.
  • ·Sie wollen Scorecards auf Entwickler-Ebene — bewusst nicht gebaut, und das bleibt so.
NeuExpert Review

Beurteilungsfragen unabhängig anwaltlich prüfen lassen

Manche Fragen bleiben eine menschliche Entscheidung. Mit Expert Review können Sie sie zusätzlich einer unabhängigen, zugelassenen Anwältin oder einem zugelassenen Anwalt vorlegen, und die Einschätzung erscheint neben jeder Regel.

So funktioniert Expert Review →

FAQ zur EdTech-Compliance

Kann PulseCheck einen Pull Request blockieren?

Ja. Die CI-Action prüft jeden Diff gegen das Regelwerk Ihrer Organisation und lässt die Prüfung fehlschlagen, wenn eine definierte Signatur (ein ungeschützter Schüler-Identifikator, fest codierte Zugangsdaten) vorhanden ist — als erforderliche Statusprüfung konfiguriert, kann der PR dann nicht gemergt werden.

Liest PulseCheck unseren Quellcode?

Der Scan läuft innerhalb Ihres eigenen CI-Runners. Funde werden maskiert, bevor sie ihn verlassen — PulseChecks Server sehen ein Treffer/Kein-Treffer-Ergebnis und einen maskierten Ausschnitt, niemals Ihren Rohquellcode oder Schülerdaten.

Erkennt es fehlende Mandantentrennung oder Einwilligungslogik?

Nein — ehrlich gesagt. Das ist eine Beurteilungsfrage, kein Musterabgleich. PulseCheck leitet sie an eine gesperrte Freigabeaufgabe weiter, die eine benannte Prüfperson ausdrücklich bestätigen muss, mit der Bestätigung in einem audit-fähigen Export festgehalten. Mit Expert Review können Sie diese Frage zusätzlich einer unabhängigen, zugelassenen Anwältin oder einem zugelassenen Anwalt vorlegen.

Wie hilft PulseCheck bei der EU-KI-Verordnung Anhang III?

PulseCheck liefert ein EU-KI-Verordnung-Regelpaket, das die Risikomanagement- und Aufsichtspflichten aus Anhang III abdeckt, stündlich gegen Ihre Jira-/GitHub-Aktivität ausgewertet, plus ein Compliance-Gate mit gesperrter Freigabeaufgabe und einem signierten, zeitgestempelten Export für Ihre Audit-Spur. Die Hochrisiko-Pflichten aus Anhang III gelten jetzt ab dem 2. Dezember 2027 (verschoben vom ursprünglichen Termin im August 2026) — Grund genug, jetzt mit dem Compliance-Tracking zu beginnen, statt auf den neuen Termin zu warten.

Welche Compliance-Frameworks gibt es als Vorlagen?

DSGVO, EU-KI-Verordnung, DORA und ein allgemeines QA-/Incident-Management-Paket sind als installationsfertige Regel-Vorlagen verfügbar — installieren Sie eine, und PulseCheck bewertet Ihre bestehenden Daten sofort dagegen.

Bringen Sie uns Ihre gruseligste Fixture

Ein 20-minütiger Walkthrough reicht, um Ihr eigenes Repository gescannt zu sehen. Die erste Regel läuft am selben Tag — und Zeile 340 shippt nie wieder.