Home / Ressourcen / Compliance

Compliance · 7 Min. Lesezeit · Stand 2026-07-04

DIFC Regulation 10, erklärt für Plattformverantwortliche

Die KI-Regeln des Dubaier Finanzzentrums zu Verarbeitungsnachweisen, menschlicher Aufsicht und Manipulationssicherheit — und warum die Deployment-Architektur bestimmt, wie hart Ihr Audit wird.

Das Dubai International Financial Centre war eine der ersten Jurisdiktionen, die autonome und teilautonome Systeme direkt reguliert hat. Wenn Sie im DIFC KI auf personenbezogenen Daten betreiben, ist Regulation 10 Ihr Betriebshandbuch — und Ihre Architektur entscheidet, wie schmerzhaft es wird.

Was Regulation 10 abdeckt

Regulation 10, erlassen unter dem DIFC-Datenschutzgesetz, regelt die Verarbeitung personenbezogener Daten durch autonome und teilautonome Systeme — eine Definition, die moderne KI-Assistenten und -Agenten unmittelbar erfasst. Ihre Kernanforderungen wirken vertraut für alle, die den EU AI Act verfolgen, und das ist Absicht: Das DIFC hat sich an entstehenden internationalen Normen ausgerichtet. Operativ zählen die Pflichten zu Verarbeitungsnachweisen, wirksamer menschlicher Aufsicht, Transparenz darüber, wann ein System autonom handelt, und Verantwortlichkeit für Ergebnisse. Bedient Ihr Institut auch betroffene Personen in der EU, leistet derselbe Kontrollsatz doppelte Arbeit — neben den Beschränkungen von Art. 22 DSGVO für ausschließlich automatisierte Entscheidungen mit erheblicher Wirkung.

Verarbeitungsnachweise in der Praxis

Die Aufzeichnungserwartung wird nicht durch eine Dateninventar-Tabelle erfüllt. Bei einer KI-Plattform sind die Fragen der Aufsicht transaktional: Welche Daten hat das System verarbeitet, in wessen Auftrag, mit welchem Modell, mit welcher Ausgabe, mit welcher Folgeaktion? Die Antwort verlangt Protokollierung pro Interaktion — Prompt, abgerufener Kontext, Modellversion, Antwort, nachgelagerte Wirkung —, aufbewahrt in einer Form, die Sie auf Anfrage für ein bestimmtes Datum und einen bestimmten Nutzer vorlegen können. Institute, die das als Reporting-Problem behandeln, rekonstruieren am Ende Geschichte aus Anwendungs-Logs, die dafür nie gedacht waren. Institute, die es als Architekturproblem behandeln, schreiben den Datensatz im Moment der Inferenz und rekonstruieren nie etwas.

Menschliche Aufsicht und Manipulationssicherheit

Die Aufsichtserwartung von Regulation 10 folgt derselben Logik wie Artikel 14 des EU AI Act: Eine Person muss Systemverhalten verstehen, eingreifen und übersteuern können — und nachweisen, dass sie es kann. Die praktische Kontrolle ist ein Freigabe-Gate an folgenreichen Aktionen mit protokollierter Entscheidungsspur. Manipulationssicherheit ist die leisere Anforderung mit den schärferen Zähnen: Ein Compliance-Datensatz, der sich still bearbeiten lässt, ist kein Beweis, sondern eine Aussage. Rechnen Sie damit, dass Prüfer die Log-Integrität hinterfragen — Append-only-Speicherung und kryptografische Verkettung beantworten die Frage, bevor sie gestellt wird; Datenbank-Schreibrechtelisten tun das nicht.

Warum die Deployment-Architektur das Audit entscheidet

Dieses Muster entdecken Plattformverantwortliche in Finanzzentren immer wieder neu: Geteilte Cloud-KI macht jedes Audit zu einer Dreiparteien-Verhandlung zwischen Ihnen, Ihrer Aufsicht und Ihrem Anbieter — Unterauftragsverarbeiter-Ketten, Analysen grenzüberschreitender Übermittlungen, vertragliche Prüfrechte, die an der Grenze des Anbieters enden. On-Prem-Deployment pro Institut bricht dieses Gespräch zusammen. Die Verarbeitung findet auf Infrastruktur statt, die das Institut kontrolliert, in der Jurisdiktion, die die Aufsicht beaufsichtigt, mit Protokollen, die das Institut ohne Mitwirkung eines Dritten übergeben kann. Für Firmen, die zusätzlich unter das IKT-Drittparteirisiko-Regime von DORA oder NIS2 fallen, vereinfacht die kleinere externe Abhängigkeitsfläche auch diese Akten.

  • Verarbeitungsnachweise pro Aufruf, geschrieben zum Zeitpunkt der Inferenz, abrufbar nach Nutzer und Datum.
  • Freigabe-Gates mit protokollierten menschlichen Entscheidungen bei folgenreichen Aktionen.
  • Append-only-Protokollspeicherung mit Manipulationsnachweis innerhalb des Instituts-Perimeters.
  • Eine Deployment-Karte ohne Drittland und ohne Dritte im Datenpfad.

Bekommen Sie diese vier Punkte richtig hin, wird ein Regulation-10-Gespräch zur Demonstration statt zur Verhandlung.

Ein DIFC-Nachweispaket durchgehen →

Verwandte Leitfäden

Compliance

Der Readiness-⁠Leitfaden zu Artikel 12 des EU AI Act

Was Aufzeichnungspflichten und menschliche Aufsicht ab August 2026 operativ tatsächlich verlangen — und welche Nachweise ein Prüfer von Ihnen einfordern wird.

9 Min. Lesezeit

Leitfaden lesen

Beschaffung

Die Checkliste für souveräne KI-⁠Beschaffung

Zwölf konkrete Fragen, die verifizierbare Souveränität von einem Konfigurations-Häkchen trennen — stellen Sie sie jedem Anbieter, auch uns.

8 Min. Lesezeit

Leitfaden lesen

Risiko

Schatten-⁠KI: Ihr größtes Leck ist ein Eingabefeld

Warum Mitarbeitende, die Verträge in öffentliche Chatbots kopieren, ein rechtliches Risiko sind und kein IT-Ärgernis — und warum Verbote scheitern, wo bessere Tools gewinnen.

7 Min. Lesezeit

Leitfaden lesen
DEMNÄCHSTAANCER startet in Kürze.Für Prelaunch-Events & Demos registrieren →