# Governance-Report — KI-gestützte Skill-Match-Empfehlung (HumanX OIS)

_HumanOSE — Governance-Vorbereitung, Assurance-Unterstützung und audit-ready Evidenz. Keine Rechtskonformitäts-Bescheinigung._

**Produkt:** HumanOSE  
**Use Case:** uc\_humanx\_skillmatch (v1)  
**Quellsystem:** humanx-ois  
**Sprache:** DE  
**Datenmodus:** synthetisch  
**Erstellt am:** 2026-09-04T06:39:22.423Z  
**Report-Status:** Vorläufig klassifiziert  
**Integritäts-Hash:** 5429527e9b00e885…  

> Dieser Report basiert ausschließlich auf synthetischen Daten (Pilotbetrieb). Keine echten personenbezogenen Daten.

> Dieser Report bescheinigt keine Rechtskonformität.

## Zusammenfassung für Entscheider

HumanX OIS schlägt anhand des Capability Graph erklärte Kandidat:innen für Rollen/Projekte vor — mit Unsicherheit und Pflicht zur menschlichen Prüfung.

- **Zweckbestimmung:** Entscheidungsunterstützung für die menschliche Auswahl — ausdrücklich keine automatische Zuweisung oder Beschäftigungsentscheidung.
- **Vorläufige Risikoklasse:** Hochrisiko-nah — verpflichtende menschliche Aufsicht, externe Rechtsprüfung empfohlen
- **Menschliche Aufsicht erforderlich:** Ja
- **Governance Readiness:** 0/15 Kontrollen mit Nachweis/geprüft

> Governance Readiness bezeichnet den Vorbereitungsgrad (Nachweise vorhanden/geprüft) — sie bescheinigt keine Konformität.

## Use-Case-Profil

- **Zweckbestimmung:** Entscheidungsunterstützung für die menschliche Auswahl — ausdrücklich keine automatische Zuweisung oder Beschäftigungsentscheidung.
- **Betroffene Personengruppen:** natuerliche\_personen\_mitarbeitende
- **Datenquellen:** personenbezogen\_capability\_profile
- **KI-Funktion:** recommendation
- **Mögliche Auswirkungen:** beschaeftigung\_rolle
- **Rechtsraum:** eu-de
- **Quellsystem:** humanx-ois
- **Lebenszyklus-Status:** Vorläufig klassifiziert

## Risikobewertung (vorläufig)

- **Vorläufige Risikoklasse:** Hochrisiko-nah — verpflichtende menschliche Aufsicht, externe Rechtsprüfung empfohlen
- **Konfidenz der Einschätzung:** medium
- **Regelset:** v0.1.0
- **Menschliche Prüfung erforderlich:** Ja

> Die Risikoklassifikation ist vorläufig und ersetzt keine rechtliche Bewertung.

### Begründung (Regelbezug)

- R-HIGH-EMPLOY-01 — Wirkung auf Beschäftigung oder Rollenzuordnung — Anhang-III-Nähe (Beschäftigungskontext) ist zu prüfen.
- R-ELEV-PII-01 — Verarbeitung personenbezogener Datenquellen — DSGVO-Prinzipien (Zweckbindung, Datenminimierung, Betroffenenrechte) sind anzuwenden.
- R-LIM-TRANSPARENCY-01 — Generierende oder empfehlende KI-Funktion — Transparenz- und Kennzeichnungspflichten sind zu prüfen.

### Offene Rechtsfragen

- Liegt eine Anhang-III-Konstellation im Beschäftigungskontext vor? Externe Rechtsprüfung empfohlen.

### Empfohlene Risikominderungen

- Verpflichtende menschliche Prüfung jeder Einzelfall-Einschätzung durch eine benannte verantwortliche Person.
- Keine automatische Entscheidung mit Personenwirkung — das System schlägt vor, der Mensch entscheidet.
- Datenminimierung: nur governance-notwendige Kategorien verarbeiten, keine Rohdaten-Kopien.
- Rollenbasierte Zugriffskontrolle und Audit-Events für jeden Zugriff auf sensible Objekte.
- KI-generierte Inhalte als solche kennzeichnen; Eskalation an Menschen jederzeit möglich.
- Externe Rechtsprüfung vor jeder realen Nutzung einholen (hochrisiko-nahe Konstellation).

### Unsicherheit der Einschätzung

Regelset v0.1 arbeitet mit internen Prüfheuristiken zu EU AI Act, DSGVO/GDPR, Schweizer DSG und UK-Kontext. Die Einschätzung hängt von der Vollständigkeit der Registry-Angaben ab und ersetzt keine juristische Prüfung.

## Policy- & Kontroll-Übersicht

> Kontrollstatus dokumentiert Prüfung der Nachweise — er bescheinigt keine Konformität.

| Kontrolle | Fundstelle | Status | Nachweise |
|---|---|---|---|
| Prüfung auf verbotene Praktiken | EU AI Act Art. 5 | Offen | 0 |
| Risikomanagementsystem | EU AI Act Art. 9 | Offen | 0 |
| Daten-Governance | EU AI Act Art. 10 | Offen | 0 |
| Technische Dokumentation (Annex-IV-nah) | EU AI Act Art. 11 / Annex IV | Offen | 0 |
| Protokollierung | EU AI Act Art. 12 | Offen | 0 |
| Transparenz & Kennzeichnung | EU AI Act Art. 13 / 50 | Offen | 0 |
| Menschliche Aufsicht | EU AI Act Art. 14 | Offen | 0 |
| Genauigkeit, Robustheit, Cybersicherheit | EU AI Act Art. 15 | Offen | 0 |
| Rechtmäßigkeit der Verarbeitung | DSGVO Art. 6 | Offen | 0 |
| Datenminimierung | DSGVO Art. 5(1c) | Offen | 0 |
| Datenschutz-Folgenabschätzung (DSFA) | DSGVO Art. 35 | Offen | 0 |
| Betroffenenrechte | DSGVO Art. 12–22 | Offen | 0 |
| KI-Kompetenz der Beteiligten | EU AI Act Art. 4 | Offen | 0 |
| Zugriffskontrolle | ISO 27001 A.9 (Referenz) | Offen | 0 |
| Audit-/Evidenz-Kette | SysTec Evidence Standard (ADR-003) | Offen | 0 |

### Offene Lücken

- Prüfung auf verbotene Praktiken
- Risikomanagementsystem
- Daten-Governance
- Technische Dokumentation (Annex-IV-nah)
- Protokollierung
- Transparenz & Kennzeichnung
- Menschliche Aufsicht
- Genauigkeit, Robustheit, Cybersicherheit
- Rechtmäßigkeit der Verarbeitung
- Datenminimierung
- Datenschutz-Folgenabschätzung (DSFA)
- Betroffenenrechte
- KI-Kompetenz der Beteiligten
- Zugriffskontrolle
- Audit-/Evidenz-Kette

## Menschliche Aufsicht

- **Verantwortlicher Mensch:** Oversight-Zuordnung ausstehend — vor Freigabe ist ein final responsible human zu benennen.
- **Prüfende Person:** —

> Die menschliche Verantwortung bleibt verpflichtend; KI trifft keine automatischen Entscheidungen über Personen.

### Review-Historie

Noch keine Review-Entscheidungen erfasst.

## Evidenz-Zusammenfassung

- **Status der Evidenz-Kette:** ungültig (Manipulationsverdacht)
- **Anzahl Evidence-Ereignisse:** 35
- **Verifikation bestanden:** Nein

> Simulierte Verankerung (PageCipher-Integration ausstehend) — als Simulation gekennzeichnet.

| # | Zeitstempel | Actor | Aktion | Hash |
|---|---|---|---|---|
| 468 | 2026-09-02T18:31:05.593Z | actor\_system\_humanose | governance\_report\_generated | 73297288128d… |
| 470 | 2026-09-02T18:31:06.096Z | actor\_system\_humanose | governance\_report\_generated | fd00cb8e50d5… |
| 472 | 2026-09-02T18:31:06.548Z | actor\_system\_humanose | governance\_report\_generated | 2b9f33050b3b… |
| 474 | 2026-09-02T18:31:07.044Z | actor\_system\_humanose | governance\_report\_generated | d056ac2470dc… |
| 476 | 2026-09-02T18:31:07.567Z | actor\_system\_humanose | governance\_report\_generated | 4f2d4dc3276a… |
| 478 | 2026-09-02T18:31:08.052Z | actor\_system\_humanose | governance\_report\_generated | 6b6cedbd5543… |
| 630 | 2026-09-02T19:07:44.194Z | actor\_system\_humanose | governance\_report\_generated | 4c1ca9313352… |
| 632 | 2026-09-02T19:07:44.708Z | actor\_system\_humanose | governance\_report\_generated | 3a0d05fced89… |
| 634 | 2026-09-02T19:07:45.229Z | actor\_system\_humanose | governance\_report\_generated | 9608608dd348… |
| 724 | 2026-09-04T05:40:58.208Z | actor\_system\_humanose | governance\_report\_generated | 838989e59b3a… |
| 742 | 2026-09-04T05:49:53.221Z | actor\_system\_humanose | governance\_report\_generated | 3fc933c2865c… |
| 748 | 2026-09-04T05:50:38.905Z | actor\_system\_humanose | governance\_report\_generated | 2562883fc11e… |
| 754 | 2026-09-04T05:51:25.297Z | actor\_system\_humanose | governance\_report\_generated | bb993d57ffa7… |
| 774 | 2026-09-04T06:34:32.478Z | actor\_system\_humanose | governance\_report\_generated | 469a7ca25327… |

### PageCipher-Ankerstatus

- **PageCipher-Integrationsstatus:** Aktiv (HTTP-Anbindung an PageCipher)
- **PageCipher-Ankerstatus:** 31/35 Verankert
- **PageCipher-Ankerreferenz:** pagecipher:86ae890eb0f5b94713ac5a91368567b0
- **Letzter Ankerversuch:** 2026-09-04T06:34:32.486Z

> Der PageCipher-Anker belegt die Integrität und Herkunft der Evidenz — er bescheinigt keine Rechtskonformität.

## Offene Risiken & Lücken

- 15 offene Kontrollen ohne Nachweis
- Menschliche Freigabe steht aus
- Liegt eine Anhang-III-Konstellation im Beschäftigungskontext vor? Externe Rechtsprüfung empfohlen.

## Rechtliche Hinweise (Disclaimer)

- Dieser Report bescheinigt keine Rechtskonformität.
- Die Risikoklassifikation ist vorläufig und ersetzt keine rechtliche Bewertung.
- Die rechtliche Bewertung kann eine spezialisierte juristische Prüfung erfordern.
- Dieser Bericht dient der Governance- und Compliance-Vorbereitung auf Evidenzbasis. Er stellt keine Rechtsberatung, keine Zertifizierung und keine Konformitätsbescheinigung dar.
- Die menschliche Verantwortung bleibt verpflichtend; KI trifft keine automatischen Entscheidungen über Personen.

## Anhang

### Kontrollkatalog

| Kontrolle | Quelle | Fundstelle |
|---|---|---|
| Prüfung auf verbotene Praktiken | eu\_ai\_act | EU AI Act Art. 5 |
| Risikomanagementsystem | eu\_ai\_act | EU AI Act Art. 9 |
| Daten-Governance | eu\_ai\_act | EU AI Act Art. 10 |
| Technische Dokumentation (Annex-IV-nah) | eu\_ai\_act | EU AI Act Art. 11 / Annex IV |
| Protokollierung | eu\_ai\_act | EU AI Act Art. 12 |
| Transparenz & Kennzeichnung | eu\_ai\_act | EU AI Act Art. 13 / 50 |
| Menschliche Aufsicht | eu\_ai\_act | EU AI Act Art. 14 |
| Genauigkeit, Robustheit, Cybersicherheit | eu\_ai\_act | EU AI Act Art. 15 |
| Rechtmäßigkeit der Verarbeitung | gdpr | DSGVO Art. 6 |
| Datenminimierung | gdpr | DSGVO Art. 5(1c) |
| Datenschutz-Folgenabschätzung (DSFA) | gdpr | DSGVO Art. 35 |
| Betroffenenrechte | gdpr | DSGVO Art. 12–22 |
| Bias-Monitoring | internal\_policy | SysTec Policy AI-BIAS-01 |
| KI-Kompetenz der Beteiligten | ai\_literacy | EU AI Act Art. 4 |
| Zugriffskontrolle | security | ISO 27001 A.9 (Referenz) |
| Audit-/Evidenz-Kette | audit | SysTec Evidence Standard (ADR-003) |

### Erzeugungs-Metadaten

- **Erstellt am:** 2026-09-04T06:39:22.423Z
- **Version:** 0.1.0
- **Sprachabdeckung:** 100 %
- **Anzahl Evidence-Ereignisse:** 807
