Selbstbewertung v0.8 · 2026-09-26 · bei jeder Bereitstellung neu berechnet
Unser eigener KarmaScore, veröffentlicht
Ein Bewertungswerkzeug muss sich selbst bewerten lassen — durch sich selbst, öffentlich, mit denselben 24 Indikatoren wie alle anderen. Hier sind unser Score, unsere begründeten Antworten, unser Verzeichnis der KI-Systeme und unsere datierten Zusagen. Wenn wir besser werden, ändert sich diese Seite; ändert sie sich nicht, sind wir nicht vorangekommen.
Unsere 24 Antworten, begründet
Angewandte Branche: Digital & KI, mit folgender Gewichtung: Technologie 35 %, Compliance 30 %, Umwelt 15 %, Gesellschaft 20 %. Jede Stufe ist überprüfbar: Die Berechnung lässt sich aus der Formel und den auf der Methodikseite veröffentlichten Gewichtungen nachvollziehen.
| Indikator | Stufe | Begründung |
|---|---|---|
| Inventar der KI- und Digitalsysteme | 4/4 | Unsere KI-Systeme sind unten öffentlich inventarisiert, mit verantwortlicher Person. |
| Erklärbarkeit automatisierter Entscheidungen | 4/4 | Der Score ist exakt zerlegbar; jeder Bericht gibt an, ob er von einer KI oder aus einer Vorlage stammt. |
| IT-Grundsicherheit | 3/4 | Sicherheitsrichtlinie geschrieben und angewandt: Inventar der vier Geheimnisse und ihrer Rotation, Zugang mit 2FA, Sicherheits-Header und angewandte CSP, Sicherungen und geübte Wiederherstellung. Zwei Inventare sind nicht mehr blosse Erklärungen: der Selftest verweigert ein vom Code gelesenes Geheimnis, das dort fehlt, und einen angekündigten Header, der nicht wirklich gesetzt ist. Schwachstellen der Abhängigkeiten werden jeden Montag und bei jedem Änderungsvorschlag geprüft. Verfahren bei Verletzungen geschrieben, mit dem Meldekriterium an den EDÖB und einer vorbereiteten Übung (docs/EXERCICE_VIOLATION.md): sie wurde noch nicht durchgespielt, und es gibt kein externes Audit. |
| Datengovernance | 4/4 | Governance dokumentiert in docs/GOUVERNANCE_DONNEES.md: Rollen, Qualitätskriterien, Lebenszyklus je Datum und Voreinstellungen. Diese sind nicht nur festgehalten: kein Cookie, nicht angekreuztes Einwilligungsfeld, IP-Adresse nie im Klartext an den Missbrauchszähler (Upstash) übermittelt werden vom Selftest geprüft, der scheitert, sobald sich eines davon ändert. Datenminimierung durch Technikgestaltung: die Auswertungen bleiben im Browser, es gibt keine Datenbank. |
| Menschliche Aufsicht | 4/4 | Produktgrundsatz: Die KI schlägt vor, der Mensch bestätigt. Kein KI-Inhalt wird ohne Schutzmechanismus ausgeliefert. |
| Kontrolle über KI-Anbieter | 2/4 | Raster mit 7 Kriterien (Standort, Vertrag, Datennutzung, Zertifizierungen, Aufbewahrung, Reversibilität, Fussabdruck), angewandt auf unsere fünf Auftragsbearbeiter: Vercel, Anthropic, Resend, Upstash und Infomaniak (docs/FOURNISSEURS.md). Stufe am 26.09.2026 von 3 auf 2 gesenkt. Stufe 3 setzt ein angewandtes Raster und einen geprüften Umgang mit den Daten voraus; das Raster ist angewandt, aber der Standort ist nicht überall erhoben (Region der Upstash-Datenbank, Ort des Resend-Protokolls), Infomaniak wurde erst an diesem Tag bewertet, und die Auftragsbearbeitungsverträge werden ohne Version und Lesedatum zitiert. |
| Verzeichnis der Bearbeitungstätigkeiten | 3/4 | Ausgenommen (Art. 12 Abs. 5 DSG), aber dennoch geführt: 6 dokumentierte Bearbeitungen, mit einem Überprüfungsturnus, den der Selftest durchsetzt. Automatische Kontrollen blockieren die Auslieferung, wenn ein Auftragsbearbeiter des Verzeichnisses ohne Bewertungsblatt eingesetzt wird, wenn die Content-Security-Policy eine Drittherkunft öffnet oder wenn ein Eintrag seinen Überprüfungsturnus überschreitet. Sie sehen weder einen serverseitig hinzugefügten ausgehenden Aufruf noch einen ausserhalb des Codes genutzten Dienstleister: Der E-Mail-Dienst kam erst am 26.09.2026 ins Verzeichnis, und die Kundenakquise fehlt dort noch. Stufe an diesem Tag von 4 auf 3 gesenkt, weil das Verzeichnis nicht vollständig ist. |
| Information der betroffenen Personen | 2/4 | Auf /confidentialite veröffentlichte Datenschutzerklärung, die seit ihrer Überarbeitung vom 26.09.2026 die KI-Nutzungen, jeden Auftragsbearbeiter, die Zielstaaten und die Grundlage jeder Bekanntgabe nennt. Stufe am selben Tag von 4 auf 2 gesenkt: Bis dahin liess sie den E-Mail-Dienst, die technischen Protokolle und den Versand per E-Mail weg, und mehrere ihrer Sätze wurden vom Code widerlegt. Sie bleibt unvollständig: Die Aufbewahrungsdauer des Resend-Protokolls und der Protokolle des Hosters ist nicht erhoben, und die per E-Mail angeschriebenen Personen werden noch nicht informiert. |
| Datenschutz-Folgenabschätzungen (DSFA) | 4/4 | Die vier Kriterien nach Art. 22 DSG werden vor der Inbetriebnahme auf jede Bearbeitung des Verzeichnisses angewandt, mit Datum und schriftlicher Begründung: sechs geprüfte Bearbeitungen, keine löst eine DSFA aus. Eine ungeprüfte Bearbeitung, oder eine positive Vorprüfung ohne Folge, lässt die Integrationsprüfung scheitern. Auslöser für die künftige Serverspeicherung ist benannt. |
| Anwendbarkeit und Einstufung nach der KI-Verordnung | 4/4 | Anwendbarkeit geprüft, Anwendungsfälle eingestuft, Rechtsbeobachtung versioniert (siehe Methodik). |
| Rechte der betroffenen Personen | 2/4 | Anlaufstelle bezeichnet (contact@ai-karma.ch) und schriftliches Verfahren: docs/DROITS_ET_RECOURS.md nennt System für System, wo nachzusehen ist, was wir über eine Person halten, und was zu antworten ist, wenn nichts vorliegt. Eine automatische Kontrolle prüft, dass jeder Auftragsbearbeiter des Verzeichnisses dort aufgeführt ist. Stufe am 26.09.2026 von 3 auf 2 gesenkt: Das Verfahren deckte die Akquisedaten nicht ab, die an diesem Tag ergänzt wurden, und es wurde nie durchgespielt, also wurde noch keine Frist eingehalten. Register der Gesuche geführt, bis heute leer. |
| Schulung der Mitarbeitenden | 2/4 | Einpersonenstruktur: laufende Beobachtung und Weiterbildung des Gründers, nicht formalisiert. |
| Hosting mit geringem Fussabdruck | 2/4 | Energieprofil des Hosters dokumentiert (Vercel/AWS, erneuerbar über kompensierten Einkauf); Wechsel zu einer zertifizierten Schweizer Cloud noch zu entscheiden (öffentliche Seite /empreinte). |
| Messung des digitalen Fussabdrucks | 2/4 | Erste Schätzung mit expliziter Methode und Annahmen veröffentlicht (rund 10-15 kg CO2e pro Jahr im Prototypstadium), öffentliche Seite /empreinte, vierteljährlich aktualisiert. |
| Lebenszyklus der Hardware | 2/4 | Hardware wird lange behalten, ohne schriftliche Politik. |
| Digitale Suffizienz | 3/4 | Suffizienz durch Bauart: Vorlagenbericht ohne KI verfügbar, minimale Publikumsmessung ohne Cookies (aggregierte Statistiken), statische Seiten. |
| Verantwortungsvolle IT-Beschaffung | 2/4 | Kriterium Fussabdruck ins Anbieterraster aufgenommen und rückwirkend auf die aktuellen Entscheide angewandt; ausschlaggebend für die kommende Hosting-Wahl. |
| Reduktionsziele | 2/4 | Datierte Ziele: zu 100 % erneuerbares Hosting dokumentiert (Q4 2026), KI-Suffizienzquote von mindestens 50 %, vierteljährliche Überarbeitung der Schätzung. |
| Digitale Barrierefreiheit | 3/4 | axe-core-Audit (WCAG 2.1 AA) über alle 78 öffentlichen Adressen in beiden Themes, wiederholt bei jedem Änderungsvorschlag und jeden Montag; null Verstösse am 04.09.2026. Fokusführung und Statusmeldungen vorhanden. Was das Werkzeug nicht sieht, bleibt von Hand zu prüfen: Screenreader-Durchlauf und durchgängige Tastaturnavigation. |
| Vermeidung von Verzerrungen (Bias) | 2/4 | Bias-Kontrolle bei jedem Änderungsvorschlag wiederholt: bei identischen Antworten hängt das Urteil weder vom Namen des Unternehmens noch von seiner Grösse ab, und derselbe Wert ergibt dieselbe Stufe, unabhängig von der Branche. Der einzige gewollte Unterschied ist die Branchengewichtung, die die Kontrolle anzeigt statt sie zu verschweigen (bis zu 17,5 Punkte zwischen zwei Branchen, bei gleichen Antworten). Schutzmechanismen gegen Erfindung geprüft. Der vom Modell geschriebene Text ist noch nicht abgedeckt: er braucht einen API-Schlüssel und kann nicht in der Integrationsprüfung laufen. |
| Transparenz über den KI-Einsatz | 4/4 | Jeder Bericht nennt seine Quelle; die Voranalyse zitiert ihre Belege; dieser Score selbst ist öffentlich. |
| Auswirkungen auf Beschäftigung und Kompetenzen | 2/4 | Einpersonenstruktur. |
| Inklusion und Diversität | 1/4 | Nutzerrückmeldungen noch nicht strukturiert; die Pilotprojekte werden diese Stufe verändern. |
| Beschwerdewege | 3/4 | Unter jedem erstellten Bericht steht ein Link « Diesen Bericht beanstanden », neben dem Hinweis, ob er von einem Modell oder aus einer Vorlage stammt. Er öffnet eine Nachricht mit Herkunft und Datum, sonst nichts. Zusage: menschliche Überprüfung, begründete Antwort innert 30 Tagen, Eintrag ins Register. Zuvor bestand der Rechtsbehelf nur als Fliesstext auf /confidentialite, man musste also erraten, dass es ihn gibt. |
Unser Verzeichnis der KI-Systeme
Das Verzeichnis, das wir jedem Unternehmen empfehlen (Art. 26 KI-Verordnung / ISO 42001): Hier ist unseres, vollständig.
Werkzeug: Claude-Schnittstelle (Anthropic)
Einstufung: Transparenz (Art. 50): generierter Inhalt, systematisch als «von KI verfasst» oder «Vorlage» gekennzeichnet
Massnahmen: Geprüfter Schutzmechanismus gegen Erfindungen (jede Zahl, die nicht in den Quelldaten steht, führt zur Ablehnung des Berichts), deterministischer Rückfall ohne KI, keine Kopie bei AI-Karma; Anthropic löscht die Ein- und Ausgaben der API laut seiner Dokumentation spätestens 30 Tage nach Erhalt, ausser Inhalten, die wegen eines Verstosses gegen seine Nutzungsregeln gemeldet wurden (bis zu zwei Jahre), und einer gesetzlich vorgeschriebenen Aufbewahrung
Werkzeug: Claude-Schnittstelle (Anthropic)
Einstufung: Minimales Risiko: Vorschläge gedeckelt (Stufe 3), Beleg zwingend zitiert, menschliche Bestätigung erforderlich
Massnahmen: Geprüfter Schutz gegen SSRF, fehlender Beleg führt zu tieferer Zuverlässigkeit, die nutzende Person bestätigt oder korrigiert jeden Vorschlag
Vorprüfung der Folgen (Art. 22 DSG, das Schweizer Datenschutzgesetz): Keines dieser Systeme bearbeitet besonders schützenswerte Daten in grossem Umfang, erstellt Profile von Personen oder trifft automatisierte Entscheidungen über sie; eine vollständige Datenschutz-Folgenabschätzung ist daher zurzeit nicht erforderlich. Wir beurteilen bei jedem neuen System neu.
Unsere datierten Zusagen
- Q4 2026Das endgültige Hosting entscheiden und umsetzen (Option: Schweizer Cloud mit zertifizierter erneuerbarer Energie, Infomaniak/Exoscale), gestützt auf Kriterium 7 des Anbieterrasters.
- Q4 2026Die strukturierten Rückmeldungen der Pilot-KMU einarbeiten (Inklusion, Zugänglichkeit) und die periodische Überprüfung der Verzerrungen generierter Inhalte einführen.
- Q4 2026Werkzeuggestütztes Zugänglichkeitsaudit nach WCAG auf allen Seiten, Korrekturen inbegriffen.
- Q4 2026Vierteljährliche Aktualisierung der Fussabdruckschätzung mit den tatsächlichen Volumen (öffentliche Seite /empreinte) und Messung der KI-Suffizienzquote.
Verlauf
| Datum | Version | Score | Notiz |
|---|---|---|---|
| 2026-09-26 | v0.8 | 72.5 | Vier Stufen nach dem DSG-Audit vom 26.09.2026 und seiner Gegenprüfung gesenkt, weil die Fakten sie nicht mehr trugen. Information der betroffenen Personen, von 4 auf 2: Die Datenschutzerklärung liess den E-Mail-Dienst, die technischen Protokolle und den Versand per E-Mail weg, und mehrere ihrer Sätze wurden vom Code widerlegt. Verzeichnis, von 4 auf 3: Es kannte den E-Mail-Dienst nicht und kennt die Kundenakquise noch immer nicht. Rechte der betroffenen Personen, von 3 auf 2: Das Verfahren deckte die Akquisedaten nicht ab und wurde nie durchgespielt. Anbieter, von 3 auf 2: Standort nicht überall erhoben, Infomaniak nie bewertet. Datenschutzerklärung, Verzeichnis und Raster wurden am selben Tag berichtigt; das reicht nicht, um die Stufen wieder anzuheben: Bei den Dienstleistern sind noch Fakten zu erheben, und eine Bearbeitung ist noch einzutragen. überarbeitete Datenschutzerklärung. |
| 2026-09-04 | v0.7 | 79 | Drei Stufen angehoben, gestützt auf von Dritten überprüfbare Tatsachen und nicht auf eine Einschätzung: dokumentierte Daten-Governance mit Voreinstellungen, deren Abweichen der Selftest verweigert, Bearbeitungsverzeichnis durch sieben Kontrollen in die Abläufe eingebunden, davon zwei, die bei einem nicht verzeichneten Auftragsbearbeiter oder einer nicht verzeichneten Drittherkunft die Auslieferung blockieren, und datierte, begründete DSFA-Vorprüfung für alle sechs Bearbeitungen. Drei weitere Stufen wurden NICHT angehoben, obwohl ihr Wortlaut vertretbar wäre: die Übung zur Datensicherheitsverletzung wurde nicht durchgespielt, das Verfahren zur Ausübung der Rechte nicht erprobt, und die Bias-Kontrolle deckt den vom Modell geschriebenen Text nicht ab. Diese Revision hat zudem eine falsche Aussage gefunden und behoben: die Website versprach AA-Kontraste, die das erste werkzeuggestützte Audit auf 39 Seiten widerlegt hat. Register der Überprüfungen. |
| 2026-08-09 | v0.6 | 75 | Vollständiges Inventar der Geheimnisse und ihrer Rotation, vier Auftragsbearbeiter durch das Raster geführt (Resend und Upstash ergänzt), Verzeichnis der Bearbeitungen vervollständigt (E-Mail-Versand, Missbrauchszähler), CSP angewandt und Sicherheitsheader, Fingerabdruck der IP-Adresse anstelle der Adresse. Stufen unverändert: Es sind berichtigte Fakten, keine Reifefortschritte. veröffentlichter Fussabdruck. |
| 2026-07-14 | v0.5.2 | 75 | Sicherheitspolitik, angewandtes Anbieterraster, freiwilliges Verzeichnis der Bearbeitungen, erste Fussabdruckschätzung mit Zielen, Beschwerdeverfahren (docs/SECURITE, FOURNISSEURS, REGISTRE_TRAITEMENTS). |
| 2026-07-10 | v0.5 | 63.8 | Datenschutzerklärung, Impressum und Seite zur Vorbildfunktion veröffentlicht; eigenes KI-Verzeichnis. |
| 2026-07-10 | v0.4 | 54 | Erste Selbstbewertung. Feststellungen: keine Datenschutzerklärung (0/100), Fussabdruck nicht gemessen. |
Lust zu vergleichen? Machen Sie Ihre eigene Bewertung, dieselben Fragen, dieselbe Berechnung, dieselben Regeln.