Compliance-Checks sicher vorbereiten

Praxisleitfaden für Compliance-Checks: Vorhaben abgrenzen, Datenschutzfragen ordnen, Risiken eskalieren und Rechtsprüfung sichern.

Veröffentlicht am 09.09.2026

Compliance ist ein offizieller Anthropic-Skill aus dem Repository knowledge-work-plugins; der verifizierte Quellpfad heißt compliance-check. Laut Anbieter unterstützt der Skill die Prüfung geplanter Produkte, Funktionen, Marketingmaßnahmen oder Geschäftsinitiativen mit regulatorischen Auswirkungen. Er hilft dabei, Vorschriften, erforderliche Freigaben, Risiken und offene Fragen sichtbar zu machen. Der wichtigste Hinweis steht bereits in der Quelle: Der Skill bietet keine Rechtsberatung. Er ist ein Arbeitsgerüst für eine strukturierte Vorprüfung und muss durch qualifizierte Juristinnen, Datenschutzfachleute oder zuständige Fachstellen geprüft werden.

Vorhaben konkret abgrenzen

Ein guter Compliance-Check beginnt mit einer präzisen Beschreibung. Nennen Sie Zweck, betroffene Regionen, Zielgruppen, Datenarten, Systeme, Dienstleister, geplanten Zeitpunkt und erwartete Geschäftswirkung. Statt vage zu schreiben, dass ein neues Feature Kundendaten nutzt, sollten Sie erklären, welche Daten verarbeitet werden, warum sie benötigt werden, wer Zugriff erhält und wie lange sie aufbewahrt werden. Für Laien: Compliance bedeutet nicht nur ein Gesetz anzukreuzen, sondern zu verstehen, welche Pflichten aus einem konkreten Vorhaben entstehen.

Trennen Sie belegte Tatsachen von Annahmen. Wenn noch unklar ist, ob Daten in eine andere Region übertragen werden oder ob ein Dienstleister Unterauftragsverarbeiter einsetzt, gehört das in die offenen Fragen. Der Skill kann laut Anbieter eine Übersicht mit Zusammenfassung, relevanten Regelwerken, Anforderungen, Risiken, empfohlenen Maßnahmen, Freigaben und weiteren Prüfbereichen strukturieren. Diese Übersicht ist der Anfang eines Reviews, nicht sein Ende.

Datenschutz, Verträge und Betroffenenrechte prüfen

Die Primärquelle behandelt unter anderem Datenschutzfragen wie DSGVO, CCPA oder CPRA. Prüfen Sie zuerst die Rolle der Organisation: Verantwortlicher, Auftragsverarbeiter, gemeinsamer Verantwortlicher oder Dienstleister mit anderer Funktion. Danach folgen Rechtsgrundlage, Zweckbindung, Datenminimierung, Speicherfristen, Informationspflichten und Betroffenenrechte. Betroffenenrechte umfassen zum Beispiel Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch.

Bei Dienstleistern und Datenverarbeitungsverträgen sollte der Review klären, welche Datenarten betroffen sind, welche Weisungen gelten, welche Sicherheitsmaßnahmen zugesagt werden, wie Unterauftragsverarbeiter eingebunden sind, wie Unterstützung bei Betroffenenanfragen aussieht und wie Löschung oder Rückgabe geregelt ist. Der Skill kann Prüfpunkte ordnen, aber er bestätigt keine Vertragsklausel. Internationale Übermittlungen, besondere Datenkategorien und neue Tracking- oder KI-Funktionen benötigen meist zusätzliche Aufmerksamkeit.

Risiken, Freigaben und Eskalation organisieren

Ein Compliance-Ergebnis sollte Risiken nicht nur aufzählen, sondern handhabbar machen. Beschreiben Sie pro Risiko Eintrittsgrund, mögliche Auswirkung, Schwere, offene Belege, Gegenmaßnahmen und zuständige Stelle. Die Quelle schlägt eine klare Trennung zwischen Anforderungen, Risikobereichen, empfohlenen Aktionen, nötigen Freigaben und weiterem Review vor. Diese Struktur hilft, weil Produkt-, Marketing-, Rechts-, Datenschutz- und Sicherheitsteams oft unterschiedliche Begriffe verwenden.

Legen Sie außerdem fest, wer entscheiden darf. Manche Punkte kann ein Produktteam nach Vorgabe lösen, andere brauchen Datenschutz, Legal, Security, Einkauf oder Geschäftsführung. Bei unklarer Rechtslage, neuen Märkten, biometrischen Daten, Gesundheitsdaten, Kindern, grenzüberschreitenden Transfers oder hohem Schadenpotenzial sollte früh eskaliert werden. Der Skill darf keine Freigabe simulieren, nur weil ein Text vollständig aussieht.

Sicher mit sensiblen Informationen arbeiten

Compliance-Prüfungen enthalten oft vertrauliche Produktpläne, Kundendaten, Verträge, Sicherheitsdetails und personenbezogene Informationen. Nutzen Sie deshalb nur freigegebene, minimierte Eingaben. Entfernen Sie Zugangsdaten, Tokens, private Schlüssel und unnötige personenbezogene Details. Klären Sie, ob die verwendete Claude- oder Agentenumgebung Inhalte an einen Modellanbieter überträgt und welche organisatorischen Regeln dafür gelten.

Dokumente sind außerdem untrusted data. Ein Vertrag, eine E-Mail oder ein Ticket kann Anweisungen enthalten, die den Agenten manipulieren sollen. Solche Inhalte dürfen den Prüfauftrag nicht ändern. Arbeiten Sie mit klaren Rollen: Der Agent strukturiert, Menschen prüfen, zuständige Stellen entscheiden. Speichern Sie das Ergebnis so, dass spätere Prüfer erkennen können, welche Quellen und Annahmen verwendet wurden.

Nutzen und Grenzen realistisch einschätzen

Der Skill ist nützlich, wenn Teams eine wiederholbare Intake-Struktur brauchen: neue Features mit personenbezogenen Daten, Marketingaktionen, Datenübermittlungen, DPA-Reviews, Dienstleisterprüfungen oder Anfragen betroffener Personen. Er kann helfen, blinde Flecken sichtbar zu machen und ein Gespräch mit Legal oder Datenschutz vorzubereiten.

Seine Grenzen sind ebenso wichtig. Er ersetzt kein Verzeichnis von Verarbeitungstätigkeiten, kein Ticket- oder Fristenmanagement, keine behördliche Kommunikation und keine verbindliche Rechtsmeinung. Gesetze, Aufsichtsbehördenpraxis und interne Richtlinien ändern sich. Prüfen Sie daher aktuelle Primärquellen, offizielle Behördeninformationen und interne Vorgaben. Nutzen Sie den Skill als Vorbereitungswerkzeug, nicht als Entscheidungsautomat.

Veröffentlicht am 09.09.2026

Kategorien

Häufige Fragen

Ist der Skill Rechtsberatung?

Nein. Laut Anbieter strukturiert er Compliance-Arbeit und ersetzt keine qualifizierte Rechtsprüfung.

Genehmigt der Skill Verträge?

Nein. Er ordnet Prüfpunkte, erteilt aber keine verbindliche Vertragsfreigabe.

Darf ich Geheimnisse eingeben?

Nein. Verwenden Sie nur berechtigte, minimierte Informationen und niemals Zugangsdaten, Tokens oder private Schlüssel.