EU AI Act für WordPress-SaaS mit KI-Agenten
Leitfaden für WordPress-SaaS mit KI-Agenten: Rollen, Transparenz, Rechte, Freigaben, Versionen, Tests und Release-Nachweise.
EU AI ACT · SAAS UND AGENTEN
Ein Produkt, das ein allgemeines Modell mit WordPress verbindet, ist nicht bloß „Prompt mit Oberfläche“. Sobald es Daten liest, Schritte entscheidet und Websites ändern kann, besitzt es eigenen Zweck, Grenzen und eine zu dokumentierende Verantwortungskette.
Upstream-Modell und eigenes System trennen
Der GPAI-Anbieter dokumentiert Modell und eigene Pflichten. Das Downstream-SaaS verbindet es für einen konkreten Zweck mit Prompts, Quellen, Speicher, Rechten, Werkzeugen und Oberfläche. API-Nutzung macht nicht automatisch zum GPAI-Anbieter; für das System unter eigenem Namen kann jedoch eine Anbieterrolle entstehen. [EU-REG] [EU-GPAI-G] [EU-GPAI-OBL]
Die Produktakte nennt Modell und Version, Zweck, Nutzer, Daten, Funktionen, Grenzen, ausgeschlossene Nutzungen und Abhängigkeiten. Upstream-Grenzen beschreiben nicht das gesamte SaaS; Orchestrierung und WordPress-Zugriff erzeugen eigene Fehler außerhalb der Model Card. [EU-GPAI-G] [OAI-ACT]
Autonomie in Stufen definieren
Stufe 0 erklärt, 1 empfiehlt, 2 erstellt Entwurf, 3 führt nach Bestätigung aus, 4 innerhalb vorab genehmigter Grenzen. Jedes WordPress-Werkzeug – Lesen, Bearbeiten, Publizieren, Plugins, Nutzer, Weiterleitungen – erhält niedrigste nötige Stufe und Berechtigung. [EU-LIT] [EU-REG]
Publizieren, Löschen, Rechteänderung und schwer umkehrbare Änderungen brauchen Wirkungszusammenfassung und ausdrückliche Bestätigung. Das System trennt Frage und Befehl und macht aus Mehrdeutigkeit keine Aktion. Entwurfsmodus ist technische Kontrolle, nicht nur Redaktionseinstellung. [EU-LIT] [EU-REG]
Transparenz beginnt in der Oberfläche
Interagiert der Agent direkt mit Menschen, verlangt Artikel 50 einen klaren Hinweis ab Beginn der ersten Interaktion; die Ausnahme bei offensichtlicher KI ist eng auszulegen. „Copilot“ oder Avatar genügen nicht. Die Oberfläche benennt KI, Zweck und Aktionsgrenzen. [EU-A50] [EU-A50-G]
Für Administratoren bedeutet Transparenz einen verständlichen Verlauf: Nutzerauftrag, gelesene Quellen, Modell und Version, Werkzeug, Änderungsvorschlag, Freigabe und Ergebnis. Mehr Daten als für diesen Zweck nötig dürfen nicht aufbewahrt werden. [EU-LIT] [EU-REG] [EDPB-28]
Jedes Release braucht ein Nachweispaket
Je Release werden geprüfter Zweck und Einstufung, Modelle und Anbieter, Changelog, Tests, Grenzen, Rechte, Transparenztexte, Sicherheitsergebnisse, Freigabe und Rollback dokumentiert. Eine Promptänderung kann auch ohne Pluginversion wesentlich sein. [EU-REG] [EU-GPAI-G] [EU-LIT]
Tests umfassen leere und große Sites, fehlende Rechte, inkompatible Plugins, API-Fehler, Sprachwechsel, widersprüchliche Quellen, bösartige Seitenanweisungen, mehrdeutige Befehle, Abbruch und Rollback. Geprüft wird die WordPress-Wirkung, nicht nur Modelltext. [EU-LIT] [EU-REG]
Ein Modellwechsel ist eine Produktänderung
Ein neues Modell kann Ablehnungen, Kosten, Kontextlänge, Sprachen, Werkzeugnutzung und Fehlerprofil ändern. Anbieter-Aliase dürfen nicht automatisch in Produktion gelangen. Evaluation, Vergleich, Pinning oder Rollback sind nötig; wesentliche Änderungen lösen Rollenprüfung aus. [EU-GPAI-G] [OAI-ACT]
Ein reduzierter Modus bleibt verfügbar: Analyse ohne Aktion, Entwurf ohne Publikation oder klassische Funktionen bei Modellausfall. Anbieterausfall darf Freigaben nicht umgehen. Status und Grenzen sind für Administratoren sichtbar. [EU-LIT] [EU-REG]
Ein umsichtiges Betriebsmodell für AYSA.AI
Als empfohlenes Modell würde AYSA.AI jeden Agenten nach Zweck und Werkzeug inventarisieren, Modell- und Promptversionen halten, Rechte begrenzen, KI-Interaktion erklären, Entwürfe bevorzugen, Aktionen bestätigen und Releases mit Tests und Rollback verbinden. Dies sind Produktkriterien, keine Aussagen zum Iststand. [EU-REG] [EU-A50] [EU-LIT]
Endgültige Einstufung verlangt reale Funktionen, Zweck, Kunden, Daten und Folgen. SEO- oder Produktivitätswerkzeuge sind nicht automatisch Hochrisiko; „niedriges Risiko“ ist kein amtliches Zertifikat. Gesetzestext und Service-Desk-Werkzeuge dienen als Basis, sensible Fälle gehen in Fachprüfung. [EU-RISK] [EU-DESK] [EU-REG]
Offizielle Quellen und Prüfdatum
- Verordnung (EU) 2024/1689 über künstliche Intelligenz
- Europäische Kommission — AI Act Service Desk und Compliance Checker
- Europäische Kommission — Fragen und Antworten zur KI-Kompetenz
- Europäische Kommission — Transparenzpflichten nach Artikel 50
- Europäische Kommission — Leitlinien zu Transparenzpflichten
- Europäische Kommission — Einstufung von Hochrisiko-KI-Systemen
- Europäische Kommission — Leitlinien für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck
- Europäische Kommission — Pflichten für KI-Modelle mit allgemeinem Verwendungszweck
- Europäischer Datenschutzausschuss — Stellungnahme 28/2024 zu KI-Modellen
- OpenAI — Überblick zum EU AI Act und GPAI-Verhaltenskodex