# Governance-Report — KI-gestützte Mietinteressenten-Risikoeinschätzung (Decision Support)

_HumanOSE — Governance-Vorbereitung, Assurance-Unterstützung und audit-ready Evidenz. Keine Rechtskonformitäts-Bescheinigung._

**Produkt:** HumanOSE  
**Use Case:** uc\_cx\_a01 (v2)  
**Quellsystem:** causax  
**Sprache:** DE  
**Datenmodus:** synthetisch  
**Erstellt am:** 2026-09-04T06:38:09.638Z  
**Report-Status:** Aktiv  
**Integritäts-Hash:** 75556f1ef582c2bc…  

> Dieser Report basiert ausschließlich auf synthetischen Daten (Pilotbetrieb). Keine echten personenbezogenen Daten.

> Dieser Report bescheinigt keine Rechtskonformität.

## Zusammenfassung für Entscheider

Ein KI-gestützter Prozess bereitet für die Vermietungsentscheidung eine strukturierte, erklärte und unsicherheits-markierte Einschätzung vor (Vollständigkeit der Unterlagen, Plausibilitäts- und Risikohinweise). Der Pilot verwendet ausschließlich synthetische Profile; das Einschätzungsmodell selbst wird im Piloten nicht implementiert, sondern governanced.

- **Zweckbestimmung:** Präzisiert (v2): Automatisierte Einzelentscheidungen sind technisch und organisatorisch ausgeschlossen; der Einspruchsweg für Betroffene ist Teil des Betriebskonzepts.
- **Vorläufige Risikoklasse:** Hochrisiko-nah — verpflichtende menschliche Aufsicht, externe Rechtsprüfung empfohlen
- **Menschliche Aufsicht erforderlich:** Ja
- **Governance Readiness:** 2/16 Kontrollen mit Nachweis/geprüft

> Governance Readiness bezeichnet den Vorbereitungsgrad (Nachweise vorhanden/geprüft) — sie bescheinigt keine Konformität.

## Use-Case-Profil

- **Zweckbestimmung:** Präzisiert (v2): Automatisierte Einzelentscheidungen sind technisch und organisatorisch ausgeschlossen; der Einspruchsweg für Betroffene ist Teil des Betriebskonzepts.
- **Betroffene Personengruppen:** natuerliche\_personen\_mietinteressenten, mitarbeitende\_verwaltung
- **Datenquellen:** personenbezogen\_selbstauskunft, personenbezogen\_unterlagen\_metadaten, objektdaten
- **KI-Funktion:** screening\_support, recommendation
- **Mögliche Auswirkungen:** zugang\_essentielle\_leistung, oekonomisch\_personenbezogen, diskriminierungsrisiko\_zu\_pruefen
- **Rechtsraum:** eu-de
- **Quellsystem:** causax
- **Lebenszyklus-Status:** Aktiv

## Risikobewertung (vorläufig)

- **Vorläufige Risikoklasse:** Hochrisiko-nah — verpflichtende menschliche Aufsicht, externe Rechtsprüfung empfohlen
- **Konfidenz der Einschätzung:** medium
- **Regelset:** v0.1.0
- **Menschliche Prüfung erforderlich:** Ja

> Die Risikoklassifikation ist vorläufig und ersetzt keine rechtliche Bewertung.

### Begründung (Regelbezug)

- R-HIGH-SCREEN-01 — Screening natürlicher Personen mit Wirkung auf den Zugang zu einer essentiellen Leistung (Wohnraum) — hochrisiko-nahe Konstellation, verpflichtende menschliche Aufsicht.
- R-ELEV-ECON-01 — Ökonomische Wirkung auf natürliche Personen — Entscheidungsunterstützung erfordert menschliche Freigabe wirksamer Schritte.
- R-ELEV-PII-01 — Verarbeitung personenbezogener Datenquellen — DSGVO-Prinzipien (Zweckbindung, Datenminimierung, Betroffenenrechte) sind anzuwenden.
- R-LIM-TRANSPARENCY-01 — Generierende oder empfehlende KI-Funktion — Transparenz- und Kennzeichnungspflichten sind zu prüfen.

### Offene Rechtsfragen

- Ist der Zugang zu Wohnraum als essentielle private Leistung im Sinne von Anhang III EU AI Act einzuordnen? Externe Rechtsprüfung empfohlen; bis zur Klärung wird hochrisiko-nah behandelt.

### Empfohlene Risikominderungen

- Verpflichtende menschliche Prüfung jeder Einzelfall-Einschätzung durch eine benannte verantwortliche Person.
- Bias-Prüfung und -Monitoring der Einschätzungslogik vor und während des Einsatzes.
- Einspruchs-/Korrekturweg für betroffene Personen einrichten (Incident & Appeal Register).
- Datenminimierung: nur governance-notwendige Kategorien verarbeiten, keine Rohdaten-Kopien.
- Jede wirksame Aktion (Buchung, Entscheidung, Mitteilung) wird von einem Menschen freigegeben.
- Rollenbasierte Zugriffskontrolle und Audit-Events für jeden Zugriff auf sensible Objekte.
- KI-generierte Inhalte als solche kennzeichnen; Eskalation an Menschen jederzeit möglich.
- Externe Rechtsprüfung vor jeder realen Nutzung einholen (hochrisiko-nahe Konstellation).

### Unsicherheit der Einschätzung

Regelset v0.1 arbeitet mit internen Prüfheuristiken zu EU AI Act, DSGVO/GDPR, Schweizer DSG und UK-Kontext. Die Einschätzung hängt von der Vollständigkeit der Registry-Angaben ab und ersetzt keine juristische Prüfung.

## Policy- & Kontroll-Übersicht

> Kontrollstatus dokumentiert Prüfung der Nachweise — er bescheinigt keine Konformität.

| Kontrolle | Fundstelle | Status | Nachweise |
|---|---|---|---|
| Prüfung auf verbotene Praktiken | EU AI Act Art. 5 | Offen | 0 |
| Risikomanagementsystem | EU AI Act Art. 9 | Offen | 0 |
| Daten-Governance | EU AI Act Art. 10 | Offen | 0 |
| Technische Dokumentation (Annex-IV-nah) | EU AI Act Art. 11 / Annex IV | Offen | 0 |
| Protokollierung | EU AI Act Art. 12 | Offen | 0 |
| Transparenz & Kennzeichnung | EU AI Act Art. 13 / 50 | Offen | 0 |
| Menschliche Aufsicht | EU AI Act Art. 14 | Geprüft (Nachweise) | 1 |
| Genauigkeit, Robustheit, Cybersicherheit | EU AI Act Art. 15 | Offen | 0 |
| Rechtmäßigkeit der Verarbeitung | DSGVO Art. 6 | Offen | 0 |
| Datenminimierung | DSGVO Art. 5(1c) | Nachweis angehängt | 1 |
| Datenschutz-Folgenabschätzung (DSFA) | DSGVO Art. 35 | Offen | 0 |
| Betroffenenrechte | DSGVO Art. 12–22 | Offen | 0 |
| Bias-Monitoring | SysTec Policy AI-BIAS-01 | Offen | 0 |
| KI-Kompetenz der Beteiligten | EU AI Act Art. 4 | Offen | 0 |
| Zugriffskontrolle | ISO 27001 A.9 (Referenz) | Offen | 0 |
| Audit-/Evidenz-Kette | SysTec Evidence Standard (ADR-003) | Offen | 0 |

### Offene Lücken

- Prüfung auf verbotene Praktiken
- Risikomanagementsystem
- Daten-Governance
- Technische Dokumentation (Annex-IV-nah)
- Protokollierung
- Transparenz & Kennzeichnung
- Genauigkeit, Robustheit, Cybersicherheit
- Rechtmäßigkeit der Verarbeitung
- Datenschutz-Folgenabschätzung (DSFA)
- Betroffenenrechte
- Bias-Monitoring
- KI-Kompetenz der Beteiligten
- Zugriffskontrolle
- Audit-/Evidenz-Kette

## Menschliche Aufsicht

- **Verantwortlicher Mensch:** actor\_klaus
- **Prüfende Person:** actor\_klaus (reviewer)

> Die menschliche Verantwortung bleibt verpflichtend; KI trifft keine automatischen Entscheidungen über Personen.

### Review-Historie

| Zeitstempel | Prüfende Person | Entscheidung |
|---|---|---|
| 2026-07-10T11:52:53.672Z | actor\_klaus | Änderungen erforderlich |
| 2026-07-10T11:52:53.706Z | actor\_klaus | Freigegeben durch menschliche Prüfung |
| 2026-07-10T11:52:53.718Z | actor\_klaus | Freigegeben durch menschliche Prüfung |

## Evidenz-Zusammenfassung

- **Status der Evidenz-Kette:** ungültig (Manipulationsverdacht)
- **Anzahl Evidence-Ereignisse:** 66
- **Verifikation bestanden:** Nein

> Simulierte Verankerung (PageCipher-Integration ausstehend) — als Simulation gekennzeichnet.

| # | Zeitstempel | Actor | Aktion | Hash |
|---|---|---|---|---|
| 576 | 2026-09-02T19:00:36.299Z | actor\_system\_humanose | governance\_report\_generated | bbdb69c06403… |
| 594 | 2026-09-02T19:06:24.946Z | actor\_system\_humanose | governance\_report\_generated | e48cd799d55a… |
| 612 | 2026-09-02T19:07:36.420Z | actor\_system\_humanose | governance\_report\_generated | 3845e954c718… |
| 614 | 2026-09-02T19:07:38.080Z | actor\_system\_humanose | governance\_report\_generated | baa7ad2e3726… |
| 616 | 2026-09-02T19:07:39.450Z | actor\_system\_humanose | governance\_report\_generated | 0f26babf9e72… |
| 622 | 2026-09-02T19:07:42.171Z | actor\_system\_humanose | governance\_report\_generated | c3f402a97c4f… |
| 648 | 2026-09-02T19:07:48.707Z | actor\_system\_humanose | governance\_report\_generated | e6386fd9b60c… |
| 666 | 2026-09-02T19:07:56.722Z | actor\_system\_humanose | governance\_report\_generated | 4efb8ea00fa9… |
| 674 | 2026-09-02T19:07:58.696Z | actor\_system\_humanose | governance\_report\_generated | e18b35d8602a… |
| 692 | 2026-09-04T04:53:43.241Z | actor\_system\_humanose | governance\_report\_generated | ce672229e052… |
| 696 | 2026-09-04T04:54:26.545Z | actor\_system\_humanose | governance\_report\_generated | 6f8a7c8a6673… |
| 726 | 2026-09-04T05:42:26.500Z | actor\_system\_humanose | governance\_report\_generated | d326a38934ad… |
| 776 | 2026-09-04T06:34:42.919Z | actor\_system\_humanose | governance\_report\_generated | 6dc74c9c68fd… |
| 780 | 2026-09-04T06:34:52.690Z | actor\_system\_humanose | governance\_report\_generated | eba816525367… |

### PageCipher-Ankerstatus

- **PageCipher-Integrationsstatus:** Aktiv (HTTP-Anbindung an PageCipher)
- **PageCipher-Ankerstatus:** 40/66 Verankert
- **PageCipher-Ankerreferenz:** pagecipher:2c25260d08b829c022ebab64e1ce89ea
- **Letzter Ankerversuch:** 2026-09-04T06:34:52.697Z

> Der PageCipher-Anker belegt die Integrität und Herkunft der Evidenz — er bescheinigt keine Rechtskonformität.

## Offene Risiken & Lücken

- 14 offene Kontrollen ohne Nachweis
- Ist der Zugang zu Wohnraum als essentielle private Leistung im Sinne von Anhang III EU AI Act einzuordnen? Externe Rechtsprüfung empfohlen; bis zur Klärung wird hochrisiko-nah behandelt.

## Rechtliche Hinweise (Disclaimer)

- Dieser Report bescheinigt keine Rechtskonformität.
- Die Risikoklassifikation ist vorläufig und ersetzt keine rechtliche Bewertung.
- Die rechtliche Bewertung kann eine spezialisierte juristische Prüfung erfordern.
- Dieser Bericht dient der Governance- und Compliance-Vorbereitung auf Evidenzbasis. Er stellt keine Rechtsberatung, keine Zertifizierung und keine Konformitätsbescheinigung dar.
- Die menschliche Verantwortung bleibt verpflichtend; KI trifft keine automatischen Entscheidungen über Personen.

## Anhang

### Kontrollkatalog

| Kontrolle | Quelle | Fundstelle |
|---|---|---|
| Prüfung auf verbotene Praktiken | eu\_ai\_act | EU AI Act Art. 5 |
| Risikomanagementsystem | eu\_ai\_act | EU AI Act Art. 9 |
| Daten-Governance | eu\_ai\_act | EU AI Act Art. 10 |
| Technische Dokumentation (Annex-IV-nah) | eu\_ai\_act | EU AI Act Art. 11 / Annex IV |
| Protokollierung | eu\_ai\_act | EU AI Act Art. 12 |
| Transparenz & Kennzeichnung | eu\_ai\_act | EU AI Act Art. 13 / 50 |
| Menschliche Aufsicht | eu\_ai\_act | EU AI Act Art. 14 |
| Genauigkeit, Robustheit, Cybersicherheit | eu\_ai\_act | EU AI Act Art. 15 |
| Rechtmäßigkeit der Verarbeitung | gdpr | DSGVO Art. 6 |
| Datenminimierung | gdpr | DSGVO Art. 5(1c) |
| Datenschutz-Folgenabschätzung (DSFA) | gdpr | DSGVO Art. 35 |
| Betroffenenrechte | gdpr | DSGVO Art. 12–22 |
| Bias-Monitoring | internal\_policy | SysTec Policy AI-BIAS-01 |
| KI-Kompetenz der Beteiligten | ai\_literacy | EU AI Act Art. 4 |
| Zugriffskontrolle | security | ISO 27001 A.9 (Referenz) |
| Audit-/Evidenz-Kette | audit | SysTec Evidence Standard (ADR-003) |

### Erzeugungs-Metadaten

- **Erstellt am:** 2026-09-04T06:38:09.638Z
- **Version:** 0.1.0
- **Sprachabdeckung:** 100 %
- **Anzahl Evidence-Ereignisse:** 795
