Zum Inhalt springen
Die Datenrichtlinien-Plattform für KI

Ihre KI trifft Entscheidungen, die Sie nicht belegen können. Dobby liefert den Nachweis.

Binden Sie Ihre Agenten out-of-band an. Dobby prüft jeden Lauf gegen die geltenden Rahmenwerke und exportiert das Evidence Pack, das Einkauf und Auditoren akzeptieren.

Vierstufige Richtlinienhierarchiejede Workload durchläuft alle vier · die strengere Regel gewinnt
01
Plattform
Unveränderliche Dobby-Invarianten.
02
Organisation
Vom CISO gesetzt, organisationsweit.
03
Mandant
Pro Bereich. Lockert die Organisationsebene nie.
04
Prozess
Überschreibungen pro Workload.
Die Control Plane

Ein Ort für alles, was Ihre KI tatsächlich tut.

Binden Sie Ihre Agenten an, und Dobby sieht jeden Lauf: was er getan hat, welches Team ihn ausgeführt hat und was er an Tokens gekostet hat. Anschließend prüft Dobby ihn gegen Ihre Richtlinien und macht daraus einen belegbaren Nachweis. Aktivität hinein, Nachweis heraus.

sieht · Aktivität

Jeder Lauf an einem Ort

Jeder angebundene Agenten-, Workflow- und Pipeline-Lauf: was lief, wann, und welche Daten dabei berührt wurden. Das Ende der Black Box.
Agenten · Workflows · Pipelines
sieht · Teams

Was jedes Team tut

Zuordnung über Ihren gesamten KI-Bestand: welche Agenten welches Teams was ausgeführt haben, damit jeder Lauf einen Verantwortlichen hat und nicht nur eine Logzeile.
pro Team · pro Workload
sieht · Kosten

Was es kostet

Der Token-Verbrauch hinter jedem Lauf und jedem Team. Sehen Sie, was Ihre KI tatsächlich kostet, und wer sie verbraucht, direkt neben der Richtlinienansicht.
Tokens · pro Modell
sieht · Richtlinien

Die Richtlinie darüber

Eine vierstufige Richtlinienhierarchie regelt all das: Plattform → Organisation → Mandant → Prozess, die strengere Regel gewinnt. Dieselben Regeln werden zu Ihrem Nachweis.
4 Ebenen · strengere Regel gewinnt
Das Problem

Ihre KI trifft Datenrichtlinien-Entscheidungen, die Sie nicht belegen können.

Jede Organisation schreibt Datenrichtlinien. Dann läuft KI darüber und trifft Entscheidungen darüber, welche Daten berührt werden, wohin sie gehen und wer sie geprüft hat. Es sind Entscheidungen, die Menschen nicht mehr nachvollziehen oder belegen können. Eine Aufsichtsbehörde, ein Auditor oder ein Einkaufsteam fragt nach dem Nachweis, und heute können Sie ihn nicht erbringen.

Der heutige FokusModul #1: Fintech AI Evidence. Weitere Module bringen ihre eigene Dringlichkeit mit, sobald sie aktiviert sind.
EU AI Act
Hochrisiko-Regeln greifen ab Dez. 2027
Die KI-Verordnung (EU AI Act) verlangt für Kreditscoring und Kreditvergabe den Nachweis von Protokollierung, menschlicher Aufsicht und Risikoaufzeichnungen. Die Durchsetzung wurde im Digital Omnibus auf Dezember 2027 verschoben, der Einkauf verlangt den Nachweis aber schon heute.
DORA
Seit 2025 in Kraft
IKT-Drittparteienpflichten werden weitergereicht: die KI-Anbieter eines Fintechs müssen dessen Programm für operationale Resilienz erfüllen. Deren eigene KI-Anbieter erben die Anforderung.
Die Nachweislücke
Den meisten Anbietern fehlt jeder Nachweis
Wenn der Einkauf einen Audit-Trail verlangt, können die meisten KI-Anbieter ihn nicht liefern, und der Abschluss bleibt in der Lieferantenprüfung stecken.
So funktioniert es

Einmal anbinden. Module aktivieren. Nachweis erhalten.

Dobby beobachtet Ihre KI-Aktivität out-of-band, prüft jeden Lauf gegen die Compliance-Module, die der jeweilige Mandant aktiviert hat, und verpackt das Ergebnis als auditfertigen Nachweis, pro Rahmenwerk, pro Modul.

Schritt · 01

Anbinden

Richten Sie Dobby auf Ihre KI-Aktivität: CrewAI, LangChain, OpenAI, Google ADK oder ein eigenes SDK. Out-of-band: Dobby sitzt nie im Anfragepfad, sondern liest die Telemetrie im Nachgang.
kein Gateway
Schritt · 02

Module aktivieren

Jeder Mandant wählt die Compliance-Module, die er braucht. Heute: Fintech AI Evidence. Künftig: weitere Module für regulierte Bereiche.
pro Mandant
Schritt · 03

Prüfen + Lücken finden

Jeder Lauf wird gegen die aktivierten Rahmenwerke geprüft, durch deterministische Regeln plus KI-Bewertung. Konform, verletzt, prüfbedürftig oder nicht verifizierbar. Nie eine falsche Konformität.
Urteil in vier Zuständen
Schritt · 04

Evidence Pack

Exportieren Sie ein in sich geschlossenes Paket pro Rahmenwerk (Kontrollmatrix, Lückenbericht, Befunde, signiertes Manifest) gebaut für Einkauf und Auditprüfung.
PDF · ZIP
Modul #1 in Aktion

Fintech AI Evidence: das heutige Flaggschiff.

Ein Kreditentscheidungs-Workflow läuft. Dobby prüft ihn gegen EU AI Act und DORA, findet die Lücken und erzeugt das Paket, das Sie einem Auditor übergeben würden, genau in der Form, die das Risikoteam einer Bank in der Lieferantenprüfung verlangt.

dobby · evidence scanreplay ↺
$ dobby scan credit-decisioning-agent
scanning out-of-band · never in the request path
 
11 runs · 22 controls · eu_ai_act + dora
  ├ Art 12 record-keeping · compliant
  ├ Art 14 human oversight · violated, no reviewer
  ├ Art 28 ICT third-party · needs review
  └ evidence-pack · assembled
 
control-matrix · gap-report · findings · sha-256 manifest
22 controls · 1 gap · evidence pack ready
 
$  
11 runs · 22 controls · 1 gap✓ evidence pack ready

Out-of-band geprüft

Dobby liest Ihre Lauf-Telemetrie. Es sitzt nie im Anfragepfad. Non-custodial by design: bei regulierten Modulen (Fintech AI Evidence) werden Rohdaten zwingend in einen kundeneigenen Speicher geschrieben; anderswo ist diese Weiterleitung optional zuschaltbar.

Läufe 11Kontrollen 22Rahmenwerke 2

Die Lücke, sichtbar gemacht

Art. 14 ist durchgefallen: eine Entscheidung wurde abgeschlossen, ohne dass eine menschliche Prüfung erfasst wurde. Sie sehen es vor dem Auditor.

Schweregrad hochRahmenwerk EU AI Act

Auditfertig in einem Export

Kontrollmatrix, Lückenbericht, Befunde und ein SHA-256-Manifest, das Paket, nach dem das Risikoteam einer Bank tatsächlich fragt.

Modulbibliothek

Eine Plattform. Wählen Sie Ihre Module.

Jeder Mandant aktiviert die Compliance-Module, die er braucht. Out-of-band und rahmenwerksunabhängig: dieselbe Engine, zugeschnitten auf die Rahmenwerke, die Sie eingeschaltet haben. Non-custodial by design: Rohdaten können in ein kundeneigenes Dataset geleitet werden (bei regulierten Modulen verpflichtend, anderswo optional zuschaltbar).

Live

Fintech AI Evidence

Für KI-Anbieter, die an Banken und Fintechs verkaufen, und für die Risikoteams auf der anderen Seite der Lieferantenprüfung. Prüft jeden Lauf gegen EU AI Act, DORA und SOC 2 und exportiert das auditfertige Evidence Pack, nach dem der Prüfer fragt.

EU AI Act · DORA · SOC 2
Ablauf ansehen
Demnächst

Enterprise Data Policy

Organisationsweite Durchsetzung von Datenrichtlinien für regulierten Mittelstand und Großunternehmen, über jedes Modell, jeden Agenten und jede Pipeline im KI-Bestand.

ISO 27001 · NIST CSF · DSGVO
Demnächst

Healthcare AI Compliance

Für Anbieter klinischer KI und Compliance-Verantwortliche in Kliniken: belegbare Richtlinien für Patientendaten über Modell und Pipeline hinweg.

HIPAA · HITRUST · MDR
Demnächst

Public Sector AI Trust

Für KI-Anbieter, die an Behörden und öffentliche Stellen verkaufen: Nachweise im Zuschnitt der Vergabe- und Vertrauensrahmen des öffentlichen Sektors.

NIST AI RMF · FedRAMP

Weitere Module in Entwicklung. Marktplatz und SDK für Drittentwickler stehen auf der Roadmap.

Plattform-Funktionen

Die Engine, unter jedem Modul.

Eine Control Plane. Jedes Modul aktiviert einen Ausschnitt davon. Alles Folgende ist gemeinsame Plattform-Infrastruktur, rahmenwerksunabhängig und out-of-band. Non-custodial by design: bei regulierten Modulen verpflichtend, anderswo optional zuschaltbar.

Anbinden

Out-of-Band-Konnektoren

Streamen Sie Lauf-Telemetrie aus CrewAI, LangChain, OpenClaw, OpenAI oder einem eigenen SDK. Dobby sitzt nie inline.
jedes Framework
Rahmenwerke

Compliance-Rahmenwerke

Importieren Sie EU AI Act (Anhang III), DORA, SOC 2, ISO 42001, DSGVO oder HIPAA als Kontrollsätze, oder schreiben Sie eigene. Ein Modul bündelt die Rahmenwerke seines Bereichs.
6 Rahmenwerke
Prüfen

Compliance-Scanner

Jeder Lauf wird durch deterministische Regeln plus KI-Bewertung gegen eine vierstufige Richtlinienhierarchie geprüft.
Regeln + KI
Prüfen

Urteil in vier Zuständen

Konform, verletzt, prüfbedürftig oder nicht verifizierbar. Dobby meldet nie eine falsche Konformität: Lücken erscheinen als Lücken.
ehrlich by design
Nachweis

Evidence Pack

Ein in sich geschlossenes Auditpaket: Zusammenfassung für die Leitung, Kontrollmatrix, Befunde, Abdeckung je Rahmenwerk.
PDF · ZIP
Nachweis

Lückenbericht

Jede Lücke nach Schweregrad sortiert: was fehlt und wie es behoben wird, geschrieben für den Prüfer im Einkauf.
nach Schweregrad
Nachweis

Manifest mit Manipulationsnachweis

Eine SHA-256-Hashkette über jede Komponente. Der Auditor bildet die Hashes neu und bestätigt, dass nichts verändert wurde.
SHA-256
Vertrauen

Ihre Daten, non-custodial by design

Dobby hält Metadaten, Befunde und signierte Nachweise. Bei regulierten Modulen (Fintech AI Evidence) werden rohe Prompt- und Antwortdaten zwingend in ein kundeneigenes Dataset geschrieben, nie in Dobbys eigenes; anderswo ist diese Weiterleitung optional zuschaltbar.
non-custodial
+ mehr

Alles Weitere

Vierstufige Richtlinienhierarchie, regionale Datenhaltung (IL / EU / US), unveränderlicher Audit-Trail, RBAC, SSO.
alle ansehen
Vertrauensbasis

Gebaut für die Lieferantenprüfung.

Wir behandeln Sicherheit und Datenverarbeitung so, wie Prüfer im Einkauf es von uns verlangen. Keine falschen Behauptungen, keine Siegel, die wir uns nicht verdient haben, nur die Praxis, die wir heute leben, und die Zertifizierungen, an denen wir arbeiten.

Gebaut für die KI-Anbieter, die die KI-Nachweise liefern müssen, die Einkauf und Audits heute verlangen, und für die Prüfer bei Banken, Fintechs und Großunternehmen auf der anderen Seite.

Heute

Non-custodial by design

Dobby hält Metadaten, Befunde und signierte Nachweise. Bei regulierten Modulen (Fintech AI Evidence) werden Rohdaten zwingend in ein kundeneigenes Dataset geschrieben; anderswo ist diese Weiterleitung optional zuschaltbar. Solange eine Workload nicht auf Ihr eigenes Dataset zeigt, liest der Scanner die Lauf-Daten in Dobbys regionalem Speicher. Immer out-of-band: Dobby sitzt nie im Anfragepfad.

Heute

Regionale Datenhaltung

Arbeitsbereichsdaten werden bei der Erstellung auf IL · EU · US festgelegt. Die Region ist dauerhaft; regionsübergreifende Schreibvorgänge finden nicht statt.

Heute

An der DSGVO ausgerichtet, AVV auf Anfrage

Dokumentation der Rechtsgrundlagen, DSAR-Prozess, Liste der Unterauftragsverarbeiter, 365 Tage Aufbewahrung des Audit-Trails. Enterprise-AVV mit Standardvertragsklauseln verfügbar.

In Arbeit

SOC 2 Type II

Die Plattform ist auf die SOC-2-Kontrollen hin gebaut: Zugriff, Änderungsverfolgung, unveränderlicher Audit-Trail. Die Type-II-Zertifizierung läuft.

Heute

Verschlüsselung durchgängig

AES-256 im Ruhezustand für alle sensiblen Daten, TLS bei der Übertragung, SHA-256-Hashing für Schlüssel. Ableitung eines eigenen KEK pro Mandant für Anbieter-Zugangsdaten.

Heute

Nur ehrliche Urteile

Eine Engine mit vier Zuständen: konform, verletzt, prüfbedürftig, nicht verifizierbar. Wir übertünchen eine Lücke nie als „konform“.

Vollständige Vertrauensbasis, Unterauftragsverarbeiter, Aufbewahrung und Sicherheitskontakt: zum Trust Center

Häufig gefragt

Antworten, bevor Sie fragen.

Die Einkaufsfragen, die uns jede Woche erreichen. Falls etwas fehlt, schreiben Sie uns. Wir führen das Gespräch lieber, als ihm auszuweichen.

Wo liegen meine Daten?
Arbeitsbereiche werden bei der Erstellung auf eine Region festgelegt: IL (GCP me-west1), EU (europe-west1) oder US (us-central1). Die Region ist dauerhaft. Alle Mandantendaten (Läufe, Befunde, Audit-Trail, Nachweise) bleiben in der gewählten Region.
Speichern Sie unsere Prompts, Antworten oder personenbezogenen Kundendaten?
Non-custodial by design. Dobby hält Metadaten, das Richtlinienurteil und das signierte Nachweispaket. Bei regulierten Modulen (Fintech AI Evidence) werden Rohdaten zwingend in ein kundeneigenes Dataset geschrieben, nie in Dobbys Speicher. Anderswo ist das optional zuschaltbar: Solange Sie eine Workload nicht auf Ihr eigenes Dataset richten, liest der Compliance-Scanner die Lauf-Daten in Dobbys regionalem Speicher, um Prompt- und Antwortinhalte zu bewerten (also ja, dieser Inhalt, samt darin enthaltener personenbezogener Daten, liegt standardmäßig in Dobbys Speicher). Immer out-of-band: Dobby sitzt nie im Anfragepfad.
Sind Sie SOC-2-zertifiziert?
SOC 2 Type II ist aktiv in Arbeit: die Plattform ist auf die Kontrollen hin gebaut (Zugriffsverwaltung, Änderungsverfolgung, unveränderlicher Audit-Trail), und die Zertifizierung läuft. Wir veröffentlichen den Bericht und den Prüfzeitraum im Trust Center, sobald er vorliegt. Bis dahin schließen wir Enterprise-AVVs ab und beantworten Sicherheitsfragebögen direkt.
Welche Compliance-Rahmenwerke deckt Modul #1 heute ab?
Fintech AI Evidence liefert Scanner und ein Evidence Pack für EU AI Act (Hochrisiko-KI-Kontrollen aus Anhang III), DORA (IKT-Drittparteienpflichten, die an KI-Anbieter weitergereicht werden) und die Common Criteria von SOC 2 Type II. Weitere Rahmenwerke (ISO 27001, ISO 42001, NIST AI RMF, HIPAA, DSGVO) existieren als Kontrollsätze, gegen die Sie eigene Regeln schreiben können. Als vollständige Module erscheinen sie später im Jahr.
Was bedeutet „out-of-band“ in der Praxis?
Dobby sitzt nie im Anfragepfad. Ihre KI ruft den LLM-Anbieter direkt auf. Dobby liest die Lauf-Telemetrie im Nachgang: über das Dobby Collector SDK (pip install dobby-collector / npm install @dobbyai/collector), ein Out-of-Band-Gateway oder einen Webhook aus Ihrem vorhandenen Observability-Stack. Kein neuer Ausfallpunkt, keine Komponente im Anfragepfad, keine Schlüsselverwahrung.
Wie teste ich Modul #1?
Zwei Wege. Self-Service: registrieren, den Collector mit zwei Codezeilen installieren, einen Workflow ausführen, Ihr erstes Evidence Pack exportieren, kostenlos, ohne Kreditkarte. Design-Partner: buchen Sie ein 30-minütiges Gespräch, und wir binden Ihren echten Kreditentscheidungs-Workflow durchgängig an die geltenden Rahmenwerke an.
Loslegen

Bringen Sie Ihre KI durch die Prüfung.

Starten Sie mit Fintech AI Evidence: Workflow anbinden, gegen EU AI Act + DORA + SOC 2 prüfen, Evidence Pack exportieren. Kostenlos starten, keine Kreditkarte nötig.

$ pip install dobby-collector
$ # instrument your agent in two lines
✓ connected · scanning against eu_ai_act + dora
your first evidence pack is ready to export.
Die Datenrichtlinien-Plattform für KI | Dobby AI