Persooa Responsible AI Policy 2026 Version 2026.1
Zweck
Persooa entwirft, implementiert und betreibt AI-Systeme für Kunden im Synerise-Ökosystem: AI Decisioning, Empfehlungen, Vorhersagen (Churn, Likelihood-to-buy, Next-Best-Action), Echtzeit-Personalisierung und Agentic Customer Engagement. Diese Richtlinie legt die Prinzipien fest, nach denen wir dies verantwortungsvoll tun - im Einklang mit dem risikobasierten Ansatz, der sich unter anderem aus dem AI Act ableitet, und mit bewährter Marktpraxis.
Risikokategorisierung
Wir klassifizieren jeden AI-Anwendungsfall nach dem Grad seiner Auswirkung auf den Endkunden:
| Stufe | Beispiele | Erforderliche Aufsicht |
|---|---|---|
| Niedrig | Produktempfehlungen, Content Personalization | Monitoring, Möglichkeit zum Opt-out |
| Mittel | Segmentierung, Marketing-Scoring, Best Time to Contact | Human Review der Regeln, Bias-Tests |
| Hoch | Entscheidungen, die den Zugang zu Angeboten, Preisen oder Leistungen beeinflussen | Human-in-the-loop, Erklärbarkeit, Audit |
Hochrisiko-Fälle in regulierten Bereichen (z. B. Kreditscoring) führen wir nicht ohne ausdrückliches Mandat, rechtlichen Rahmen und Aufsicht auf Kundenseite durch.
Verbotene Praktiken. Persooa entwirft oder implementiert keine AI-Systeme, die im Sinne des AI Act in die Kategorie des inakzeptablen Risikos fallen - insbesondere Techniken der unterschwelligen Manipulation, die Ausnutzung von Schwächen (Alter, Behinderung, wirtschaftliche Lage) oder Social Scoring.
Skalen-Mapping. Wir wenden eine eigene, interne Risikoklassifizierung (niedrig/mittel/hoch) an, die vom risikobasierten Ansatz des AI Act inspiriert ist; sie ist nicht identisch mit den gesetzlichen Kategorien des AI Act (inakzeptabel / hoch / begrenzt / minimal). Die formale Einstufung eines konkreten Systems im Sinne des AI Act erfolgt gemeinsam mit dem Kunden.
Rollen im Sinne des AI Act. In einem typischen Kooperationsmodell tritt der Kunde als Betreiber (Deployer) auf und Persooa als Partner, der die Lösung auf der Synerise-Plattform konfiguriert und betreibt. Die für den Deployer geltenden Pflichten (u. a. Folgenabschätzung für die Grundrechte - FRIA, sofern erforderlich, menschliche Aufsicht, Information der betroffenen Personen) verbleiben auf Kundenseite; wir stellen die Dokumentation und Unterstützung bereit, die zu deren Erfüllung erforderlich ist. Sofern der Arbeitsumfang Persooa zum Anbieter einer AI-Komponente macht, übernehmen wir die entsprechenden Dokumentationspflichten - die Rollenverteilung bestätigen wir im Vertrag.
Human-in-the-loop
- Entscheidungen mit erheblicher Auswirkung auf den Endkunden bleiben unter menschlicher Aufsicht.
- AI unterstützt die Entscheidung, nimmt der Organisation aber nicht die Verantwortung ab.
- Wir definieren klare Eskalationspunkte, an denen das System den Fall an einen Menschen übergibt.
- Betreiber haben die Möglichkeit, die Automatisierung anzuhalten (Kill Switch) und ihr Handeln zu überschreiben.
Erklärbarkeit (Explainability)
- Für Entscheidungs- und Empfehlungsmodelle können wir die Funktionslogik, die wichtigsten Eingangsmerkmale und die Grenzen beschreiben.
- Wir bevorzugen interpretierbare Lösungen dort, wo das Risikoniveau dies erfordert.
- Wir dokumentieren Modelle (Zweck, Daten, Annahmen, Metriken, bekannte Grenzen), damit der Kunde sie auditieren kann.
Datenminimierung (Data Minimization)
- Das Modell erhält ausschließlich die Daten, die zur Erreichung des Ziels tatsächlich erforderlich sind.
- Wir vermeiden das Sammeln „auf Vorrat"; den Datenumfang stimmen wir auf den Anwendungsfall ab.
- Wir setzen Pseudonymisierung und Aggregation ein, wo dies zur Erreichung des Ergebnisses ausreicht.
Privacy by Design
- Datenschutz wird von Anfang an in die Lösungsarchitektur eingeplant und nicht am Ende angeklebt.
- Die Verarbeitungszwecke sind offengelegt; Daten werden ohne Grundlage nicht für Zwecke verwendet, die mit dem ursprünglichen Zweck unvereinbar sind.
- Die Einwilligungs- und Präferenzmechanismen des Kunden werden auf Aktivierungsebene respektiert (Charta der Datenethik).
Bias-Mitigation
- Wir testen Modelle auf unbeabsichtigte Diskriminierung gegenüber geschützten und schutzbedürftigen Gruppen.
- Wir überwachen den Modell-Drift und die Qualität der Eingangsdaten im Zeitverlauf.
- Wir verwenden keine sensiblen Merkmale (oder deren direkte Proxys) als Grundlage für das Targeting.
- Wird schädlicher Bias festgestellt, setzen wir das Modell aus oder korrigieren es.
Sicherheitskontrollen
- Zugriff auf Trainings- und Produktionsdaten nach dem Prinzip der geringsten Rechte.
- Getrennte Umgebungen (Dev/Test/Prod), Versionskontrolle von Modellen und Daten.
- Schutzmaßnahmen gegen den Missbrauch von Modellen (z. B. Prompt Injection, Data Exfiltration) in Lösungen mit GenAI.
- Details: Erklärung zu Sicherheit und Governance.
AI Governance
- Jedes AI-Projekt hat einen zugewiesenen Verantwortlichen, der für die Einhaltung dieser Richtlinie zuständig ist.
- Wir führen ein Register der für den Kunden umgesetzten AI-Anwendungsfälle (Model Inventory).
- Entscheidungen zum Start von Hochrisiko-Fällen erfordern die Zustimmung auf Kundenseite.
- Die Richtlinie wird mindestens einmal jährlich sowie bei wesentlichen regulatorischen Änderungen überprüft.
- Für Fälle mit erhöhtem Risiko stellen wir die Protokollierung wichtiger Ereignisse des Systembetriebs (Audit Trail) bereit, die es ermöglicht, Entscheidungen nachzuvollziehen.
- Nach der Implementierung überwachen wir die Modelle (Qualität, Drift, Vorfälle); wesentliche Auffälligkeiten melden wir dem Kunden und unterstützen ihn bei der Erfüllung der aus den Regulierungen resultierenden Meldepflichten.
Prinzipien der generativen AI (GenAI)
- Ein Mensch verifiziert - von AI generierte Inhalte durchlaufen vor Veröffentlichung oder Handlung eine menschliche Prüfung, wo das Risiko dies erfordert.
- Keine Kundendaten in öffentlichen Modellen - wir geben keine vertraulichen Kundendaten in GenAI-Tools ein, die keine angemessenen Verarbeitungsgarantien bieten.
- Kennzeichnung - wo Regulierungen oder Ethik es erfordern, kennzeichnen wir Interaktionen und von AI generierte Inhalte.
- Kein Deceptive AI - wir erstellen keine Systeme, die auf irreführende Weise einen Menschen imitieren, und keine manipulativen Deepfakes.
- Rechte des geistigen Eigentums - wir respektieren Urheberrechte und Lizenzen bei der Nutzung von GenAI.
- Transparenz gemäß AI Act (Artikel 50). Soweit anwendbar, stellen wir sicher, dass eine natürliche Person über eine Interaktion mit einem AI-System informiert wird und dass von AI generierte oder wesentlich veränderte Inhalte als künstlich erzeugt gekennzeichnet werden können (einschließlich in einem maschinenlesbaren Format, sofern die Regulierung dies erfordert).
AI-Agenten (Agentic Commerce)
- Agenten agieren innerhalb klar definierter Befugnisgrenzen; darüber hinaus eskalieren sie an einen Menschen.
- Kritische Aktionen der Agenten sind umkehrbar oder erfordern eine Bestätigung.
- Die Aktionen der Agenten werden protokolliert und sind auditierbar.
- Der Endkunde wird informiert, wenn er mit einem AI-System interagiert.
- Bei der Personalisierung von Angeboten und Preisen in der EU differenzieren wir Kunden nicht allein aufgrund von Staatsangehörigkeit oder Standort, im Einklang mit den Grundsätzen zur Verhinderung ungerechtfertigten Geoblockings (EU-Verordnung 2018/302).
Dokumenteninhaber: Vorstand von Persooa / für AI Governance verantwortliche Person. Überprüfung: jährlich. Version: 2026.1. Dieses Dokument dient der Information und stellt keine verbindliche vertragliche Verpflichtung dar.