
# SweetHive & der EU AI Act

> **KI by Design. Governance by Design. Privacy by Design.**

SweetHive wurde von Grund auf als KI-native Kollaborationsplattform konzipiert —
nicht als herkömmliches Kollaborationswerkzeug, dem KI erst nachträglich
hinzugefügt wurde. Seine Architektur steht im natürlichen Einklang mit vielen
Kernprinzipien des **EU AI Act (Regulation (EU) 2024/1689)**: Governance,
menschliche Aufsicht, Sicherheit, Datenschutz und kontrollierter Zugriff auf
Informationen.

Die Konformität hängt letztlich von den konkreten KI-Modellen und Anwendungsfällen
ab, die jede Organisation einsetzt. Was SweetHive bereitstellt, ist ein technisches
Fundament, das die Konformität mit dem AI Act erheblich vereinfacht.

## Von Grund auf abgegrenzte KI

Der AI Act ermutigt Organisationen dazu, unnötigen Datenzugriff zu minimieren und
die möglichen Auswirkungen von KI-Systemen zu verringern. SweetHive setzt dieses
Prinzip im Kern seiner Architektur um.

Jeder KI-Agent arbeitet innerhalb eines streng definierten Geltungsbereichs:

- nur die Hives, [Kontexte](/de/contexts/) und Unterkontexte, die ausdrücklich freigegeben wurden;
- nur Informationen, die dem anfragenden Nutzer bereits sichtbar sind;
- nur für die Berechtigungen, die seinem Token zugewiesen sind.

Bei jeder Anfrage sind die effektiven Berechtigungen die **Schnittmenge** aus:

- den aktuellen Berechtigungen des Nutzers;
- dem konfigurierten Geltungsbereich des Tokens.

Ein KI-Assistent kann daher **niemals auf Informationen zugreifen, die über das
hinausgehen, was sein Eigentümer aktuell sehen kann**. Verliert ein Nutzer den
Zugriff auf einen Kontext oder eine [Gruppe](/de/groups/), verliert jeder
verbundene Agent denselben Zugriff im selben Moment — ohne dass ein Token neu
erzeugt werden muss.

## Prinzip der geringsten Rechte

Jede Verbindung zu SweetHive folgt dem **Prinzip der geringsten Rechte** (Least
Privilege), einem grundlegenden Sicherheitsprinzip, das in europäischen
Rahmenwerken für Cybersicherheit und KI-Governance empfohlen wird. Agenten
erhalten nur die minimalen Berechtigungen, die sie für ihre Aufgabe benötigen.

Verfügbare Berechtigungen sind:

- **Lesen**
- **Lesen + Entwerfen**
- **Lesen + Posten**

Organisationen entscheiden, welche Berechtigungen innerhalb jedes Hive erlaubt
sind, und Administratoren können externe KI-Agenten einschränken oder vollständig
deaktivieren. Unter [Einen Agenten verbinden](/de/connect-an-agent/) erfahren Sie,
wie Berechtigungen und Geltungsbereich zugewiesen werden.

## Menschliche Aufsicht

Eine zentrale Anforderung des AI Act ist, dass Menschen die Kontrolle über
KI-gestützte Entscheidungen und Handlungen behalten. SweetHive ist rund um dieses
Prinzip konzipiert.

Ein Agent kann Nachrichten, Zusammenfassungen oder Berichte entwerfen, doch **das
Veröffentlichen von Inhalten bleibt stets unter menschlicher Kontrolle**. Bei
Agenten mit der Berechtigung **Lesen + Posten** gilt:

- dem Nutzer wird die genaue Nachricht angezeigt;
- die Veröffentlichung erfordert eine ausdrückliche Bestätigung;
- jede veröffentlichte Nachricht wird als **„über den Nutzer"** gesendet zugeordnet.

Das ist ein echter **Human-in-the-Loop**-Workflow, keine autonome Veröffentlichung.

## Privacy by Design

Datenschutz ist in der gesamten Plattform verankert:

- bereichsgebundene Zugriffstokens;
- sofortiger Widerruf von Tokens;
- Live-Auswertung der Berechtigungen;
- standardmäßig Nur-Lesen-Konnektoren;
- verschlüsselte Speicherung von Geheimnissen;
- serverseitige Verwaltung von Anmeldedaten;
- optionale lokale KI-Inferenz über [SweetHive Agents Node](/de/agents-node/).

Wenn lokale Modelle verwendet werden, bleiben Prompts und Daten während der
Inferenz auf dem Computer des Nutzers — was Datenschutzrisiken und
Datenübertragungen erheblich reduziert.

## Sichere KI-Verbindungen

SweetHive stellt seine KI-Funktionen über sichere, MCP-kompatible Konnektoren
bereit. Jede KI-Verbindung nutzt:

- bereichsgebundene Tokens;
- konfigurierbares Ablaufdatum;
- jederzeitigen Widerruf;
- auf Berechtigungsstufen basierende Zugriffsrechte;
- kontinuierliche Überprüfung der Berechtigungen.

Ein geleaktes Token gibt niemals ein ganzes Konto preis. Seine Reichweite bleibt
auf den konfigurierten Geltungsbereich, die aktuellen Berechtigungen des
Eigentümers und die zugewiesenen Berechtigungsstufen beschränkt.

## Transparenz

Nutzer wissen jederzeit:

- welche KI-Agenten verbunden sind;
- auf welche Kontexte sie zugreifen können;
- welche Berechtigungen sie besitzen;
- wann sie zuletzt verwendet wurden;
- ob sie aktuell online sind.

Organisationen behalten die volle Sichtbarkeit und Kontrolle über verbundene
KI-Systeme.

## Auditierbarkeit

SweetHive bietet Funktionen zur Rechenschaftspflicht, die Governance-Anforderungen
unterstützen:

- letzte Token-Nutzung;
- Informationen zur Berechtigung;
- Ablaufdaten;
- Online-Status;
- Token-Widerruf mit einem Klick;
- Zuordnung KI-generierter Beiträge.

Diese Mechanismen helfen Organisationen, auditierbare KI-Workflows aufzubauen und
die operative Kontrolle nachzuweisen.

## Kontextbewusste Sicherheit

Anders als bei herkömmlichen Chat-Systemen, bei denen eine KI oft Zugriff auf große
Sammlungen von Dokumenten erhält, organisiert SweetHive Informationen in
hierarchischen Kontexten, die durch Gruppen geschützt sind. Sichtbarkeit ergibt
sich stets aus der Organisationsstruktur.

Das begrenzt auf natürliche Weise, was der KI zugänglich ist, und reduziert
versehentliche Informationslecks drastisch. Das Ergebnis ist ein KI-System, das den
organisatorischen Kontext versteht, **ohne** uneingeschränkten Zugriff auf das
Wissen der Organisation zu benötigen.

## Im Einklang mit dem EU AI Act

SweetHive ist so konzipiert, dass es viele der vom EU AI Act geförderten Prinzipien
unterstützt:

| AI Act-Prinzip | SweetHive-Umsetzung |
|---|---|
| Datenminimierung | Abgegrenzte Kontexte und gruppenbasierte Sichtbarkeit |
| Menschliche Aufsicht | Bestätigung durch den Nutzer vor KI-Veröffentlichungen |
| Geringste Rechte | Bereichsgebundene Tokens auf Basis der Berechtigungsstufe |
| Transparenz | Sichtbare verbundene Agenten und Berechtigungen |
| Rechenschaftspflicht | Token-Nachverfolgung und KI-Zuordnung |
| Privacy by Design | Lokale Inferenz, abgegrenzter Zugriff, sichere Konnektoren |
| Security by Design | Dynamische Durchsetzung von Berechtigungen und sofortiger Widerruf |

## Hinweis zur Konformität

Der EU AI Act regelt die **Bereitstellung und Nutzung** von KI-Systemen, nicht die
Kollaborationsplattformen selbst. SweetHive bietet eine Architektur, die
KI-Governance und regulatorische Konformität unterstützt, doch die für einen
konkreten Einsatz geltenden Pflichten hängen letztlich ab von:

- den verwendeten KI-Modellen;
- dem vorgesehenen Anwendungsfall;
- den Governance-Prozessen der Organisation;
- den geltenden nationalen und europäischen Vorschriften.

Organisationen, die KI in Hochrisiko-Szenarien einsetzen, sollten die technischen
Schutzvorkehrungen von SweetHive durch angemessenes Risikomanagement,
Dokumentation, Überwachung und Governance-Verfahren ergänzen, wie es der AI Act
verlangt.

## Gebaut für verantwortungsvolle KI

Statt KI als isolierten Chatbot mit weitreichendem Zugriff auf das Wissen der
Organisation zu behandeln, integriert SweetHive KI in eine sichere
Kollaborationsumgebung, in der jede Aktion denselben Sichtbarkeitsregeln,
Berechtigungen und der Organisationsstruktur unterliegt, denen Nutzer bereits
vertrauen.

Das Ergebnis ist eine KI, die:

- **von Grund auf sicher ist**
- **von Grund auf vertraulich ist**
- **von Grund auf gesteuert wird**
- **von Grund auf menschlich kontrolliert wird**
- **bereit für den KI-Einsatz im Unternehmen ist**
