Zum Inhalt springen

EU AI Act

Der EU AI Act (Verordnung (EU) 2024/1689) regelt die Bereitstellung und Nutzung von KI-Systemen in der Europäischen Union. Diese Seite beschreibt die Rolle von noris innerhalb dieses Regelwerks sowie die Pflichten, die unsere Kunden als Betreibende eigener Anwendungen treffen.

noris betreibt die KI-Infrastruktur und stellt den Zugang zu den Modellen über standardisierte API-Endpunkte bereit. Innerhalb des EU AI Act nimmt noris die Rolle des Händlers (Distributor) ein. noris ist ausdrücklich nicht der Provider (Modellentwickler) und nicht der Inverkehrbringer der angebotenen Modelle.

Diese klare Trennung ist entscheidend für die Zuordnung von Pflichten: noris verantwortet Infrastruktur, API-Zugang und Transparenz der Modell-Auswahl, während die Modellentwicklung beim jeweiligen Provider liegt.

Alle über die noris-Plattform angebotenen Modelle sind General Purpose AI Models (GPAI). Die Modelle werden gemäß EU AI Act wie folgt eingeordnet:

MerkmalWert
EinstufungGPAI (General-Purpose AI Model)
RisikostufeLimited Risk (Artikel 52)
TransparenzpflichtJa

Keines der angebotenen Modelle wird von noris als High-Risk-System eingestuft. Die Einstufung eines konkreten Anwendungsfalls obliegt jedoch stets Ihnen als Deployer.

Als Händler erfüllt noris folgende Transparenzpflichten:

  • Model Cards für alle angebotenen Modelle, einheitlich strukturiert, mit technischen Spezifikationen, Einsatzgebieten und Einschränkungen
  • Links zu Original-Quellen: HuggingFace-Seiten, Lizenztexte und Technical Reports der jeweiligen Provider
  • Nachvollziehbarkeit der Modell-Auswahl: jede Modell-Entscheidung ist dokumentiert und begründet
  • Dokumentation der Infrastruktur: Standorte, Sicherheitszertifizierungen und Datenverarbeitung sind transparent dargelegt
RolleWerPflichten
HändlernorisInfrastruktur, API-Zugang, Model Cards, Transparenz
ProviderModellentwickler (OpenAI, Google, etc.)Modell-Dokumentation, Trainingsdaten-Offenlegung
DeployerIhr UnternehmenRisikobewertung des Anwendungsfalls, Transparenz gegenüber Endnutzerinnen und Endnutzern, Logging

Für Systeme der Risikostufe Limited Risk besteht die zentrale Pflicht in der Transparenz gegenüber Endnutzerinnen und Endnutzern (“Sie interagieren mit KI”). noris stellt über die OpenAI-kompatiblen APIs die Bausteine bereit, mit denen sich diese Hinweise einfach in bestehende Oberflächen integrieren lassen.

Sollten Sie einen Anwendungsfall verfolgen, der als High-Risk eingestuft wird, unterstützt noris Sie bei den technischen Anforderungen:

  • Data Governance: Vektor-Datenbanken bleiben unter Ihrer vollständigen Kontrolle; noris speichert weder Prompts noch Ergebnisse dauerhaft.
  • Logging: alle API-Requests können von Ihnen vollständig protokolliert werden, da noris selbst keine Inhalte persistiert (Zero-Data-Retention).
  • Human Oversight: die APIs fungieren als Building Blocks für human-in-the-loop-Prozesse; finale Entscheidungen liegen beim Menschen.

Details zu allen Modellen und deren individueller Risikobewertung finden Sie unter Modelle.

  • Verordnung (EU) 2024/1689