Individualsoftware

Individualsoftware auf Basis erprobter Bibliotheken.

Die erste Version von Approval haben wir in einem halben Tag gebaut. Mit denselben Open-Source-Bibliotheken entwickeln wir Ihre Anwendung.

Das Beispiel

Approval bereitet Softwareprüfungen für regulierte Unternehmen und Einrichtungen vor. Nach einem halben Tag unterstützte die erste Version den vollständigen Ablauf vom Antrag einer Fachabteilung bis zu den Unterschriften der beiden Beauftragten. Sie rief Anbieterunterlagen ab, speicherte deren Fassungen, erfasste Fakten mit Quellenzitaten, erstellte Bewertungsentwürfe und hielt die Ergebnisse in einem nachprüfbaren Protokoll fest.

In den folgenden Tagen ergänzten wir eine Dokumentensuche mit Antworten aus dem Quellenregister und einen Import für bestehende Softwarebestände. Die zugrunde liegenden Pakete haben wir zuerst entwickelt und dann in Approval integriert. Die folgende Übersicht zeigt, welche Pakete die einzelnen Funktionen nutzen.

Read this in English

Funktion für Funktion

Welche Pakete die einzelnen Funktionen nutzen

Im November 2026 veröffentlichen wir jedes Paket unter der MIT-Lizenz. Bis dahin zeigen wir Ihnen Code und Dokumentation in einem Termin. So können Sie die Bibliotheken prüfen, bevor wir Ihre Anwendung entwickeln.

Quellenregister

Das Quellenregister speichert Anbieterunterlagen mit einer Größengrenze und einer SHA-256-Prüfsumme. Bei geändertem Inhalt entsteht eine neue Fassung, die im Protokoll unter dem erfasst wird, der sie abgerufen oder hochgeladen hat: einer Person oder dem Register bei seiner eigenen Prüfung. Jeder Abrufversuch wird festgehalten. Nicht öffentliche Dokumente wie Registerauszüge oder unterschriebene Verträge können Sie hochladen.

  • storage

Anbieterunterlagen durchsuchen

Approval beantwortet Fragen anhand der gespeicherten Anbieterunterlagen und zitiert die verwendeten Textstellen. Die Suche berücksichtigt nur Textstellen, die die fragende Person aufgrund ihrer Rolle lesen darf, und wird protokolliert. Lässt sich eine Antwort nicht durch die Unterlagen belegen, bleibt die Frage offen.

  • knowledge
  • disclosure
  • rls

Import des Bestands

Importieren Sie Ihren bestehenden Softwarebestand aus einer CSV- oder Excel-Datei. Spalten werden anhand ihrer Namen zugeordnet. Für die übrigen Spalten schlägt ein Modell Zuordnungen vor. Es erhält dafür nur die Überschriften, keine Zellinhalte. Eine Person prüft und übernimmt den Import als einen Vorschlag, der sich zurücknehmen lässt. Importierte Produkte erhalten den Status „nicht beantragt“ und müssen noch freigegeben werden.

  • intake
  • proposal
  • agent-ledger

Identität des Anbieters

Approval vergleicht Firma, Registereintrag und Geschäftsführung aus dem Impressum mit dem Registerauszug und verweist auf beide Quellen. Abweichungen bewertet der Informationssicherheitsbeauftragte.

  • proposal

Prüfung und Unterschriften

Die Beauftragten für Informationssicherheit und Datenschutz prüfen jeweils den Entwurf ihres Abschnitts, bearbeiten ihn und unterschreiben. Die Unterschrift wird mit einem Hash der Dokumente und des Antrags im Protokoll erfasst; so belegt die Kette, dass unterschrieben wurde, was beantragt war. Agenten können nicht unterschreiben.

  • proposal
  • agent-ui
  • signing
  • agent-ledger

Kontrolle über das Modell

Jeder Modellaufruf wird geprüft und protokolliert. Öffentliche Anbieterunterlagen können an einen zugelassenen EU-Anbieter gehen. Entwürfe, die interne Systeme der Organisation nennen, dürfen nur an ein selbst betriebenes Modell gesendet werden.

  • disclosure
  • telemetry

Nachweise für die Prüfung

Exportieren Sie Nachweise zu einem Antrag oder zur gesamten Organisation als JSON und Deckblatt. Enthalten sind Entscheidungen, Änderungen, Quellen, Modellaufrufe und die Prüfung der Protokollkette sowie Bearbeitungszeiten und Änderungsquoten.

  • evidence
  • agent-ledger

Läuft bei Ihnen

Sie betreiben ein Container-Image mit Ihrer eigenen Postgres-Datenbank. Die Anwendung nutzt zwei Datenbankrollen und Row-Level Security je Organisation. Aufbewahrungsregeln und Betroffenenanfragen werden unterstützt. Wir beauftragen dafür keine Unterauftragnehmer.

  • rls
  • postgres
  • pii
  • data-subject
  • data-lifecycle

Warum es schnell geht

Was die Plattform bereits mitbringt

Die Bausteine gibt es schon

Veröffentlichte Pakete übernehmen Mandantentrennung, die Prüfung von KI-Vorschlägen, nachprüfbare Protokollierung, Löschung und Betroffenenanfragen. Zu jedem gehören Tests und Dokumentation. Wir integrieren diese Pakete in Ihre Anwendung.

Ein Befehl zum Start

Die Vorlage erstellt eine Next.js-Anwendung mit React, shadcn/ui und Postgres. Enthalten sind Mandantentrennung auf jeder Tabelle, die Anmeldung über Microsoft Entra ID oder einen anderen OIDC-Anbieter und ein KI-Schritt mit menschlicher Freigabe.

Automatische Prüfungen für den Code der Agenten

Coding-Agenten schreiben den größten Teil des Codes. Nach jeder Aufgabe suchen automatische Prüfungen nach fehlender Mandantentrennung, fehlenden Migrationen und Modellaufrufen, die die Inhaltsprüfung umgehen. Der Agent erhält konkrete Korrekturhinweise, bevor wir die Arbeit prüfen.

Im Produktivbetrieb erprobt

Unsere Buchungsplattform Reynt ist auf dieselbe Weise entstanden und läuft im Produktivbetrieb. Aus ihr stammen die ersten Pakete.

Das Angebot

Zwei Wege zum Start

Eine neue Anwendung auf der Plattform oder ein KI-Workflow in einem System, das Sie bereits betreiben. In beiden Fällen gehört Ihnen der Code, und er läuft in Ihrer Umgebung.

Individualsoftware

Eine vollständige Anwendung in wenigen Wochen, mit denselben Bibliotheken wie Approval.

Wir entwickeln Ihre Anwendung auf der octabits-Plattform und passen sie an Ihr Datenmodell, Ihre Abläufe und Rollen an. Die Plattform bringt Mandantentrennung, die Prüfung von KI-Vorschlägen und ein nachprüfbares Protokoll mit. Coding-Agenten schreiben den größten Teil des Codes. Automatische Prüfungen kontrollieren das Ergebnis, und wir prüfen jede Änderung. Die Anwendung läuft in Ihrer Umgebung auf Ihrer Postgres-Datenbank, und der Code gehört Ihnen.

Ergebnis
Eine lauffähige Anwendung in Ihrer Umgebung mit Tests, CI und Dokumentation. Eine erste Version können Sie in der ersten Woche nutzen.
Dauer
4–6 Wochen
Preis
Den Festpreis vereinbaren wir nach dem ersten Gespräch. Für die anschließende Betreuung fällt eine monatliche Pauschale an. Keine Lizenzgebühren oder Kosten pro Nutzer.

Für Abläufe, die Sie bisher mit Tabellen und E-Mails organisieren und für die Sie klare Rollen, Freigaben und ein nachvollziehbares Protokoll brauchen.

In Ihrem bestehenden System

Ein KI-Workflow in Ihrem System: prüfbar, protokolliert, rückgängig zu machen.

Wir setzen einen Workflow um, in dem ein Modell einen Vorschlag zur Prüfung vorbereitet, etwa eine Anbieterbewertung, eine Datenänderung oder ein Dokument zur Unterschrift. Mit dem Aufsichts-Kit ergänzen wir eine Prüfansicht, ein über Hashes verkettetes Änderungsprotokoll mit Rücknahmefunktion und Prüfungen der Inhalte, die an das Modell gehen. Der Workflow läuft in Ihrer Umgebung auf Ihrer Postgres-Datenbank. Der Anwendungscode gehört Ihnen.

Ergebnis
Ein lauffähiger Workflow in Ihrer Umgebung mit Tests und einer Dokumentation der zulässigen Datenzugriffe des Modells. Wir messen die Bearbeitungszeit pro Fall und wie viel die Prüfer an den Vorschlägen ändern. So können Sie die Ergebnisse bewerten.
Dauer
8–10 Wochen
Preis
Festpreis nach dem ersten Gespräch; anschließend Betreuung nach Bedarf

Für Abläufe, in denen ein Modell die Arbeit vorbereiten kann und eine benannte Person das Ergebnis freigeben muss.

Wie die Prüfung funktioniert →

Wir unterstützen auch bestehende Entwicklungsteams mit Architektur-Reviews, der Einführung von Coding-Agenten, Systementwurf und Umsetzung. Beratungsleistungen →

Was Sie bekommen

Funktionen und automatische Prüfungen

Automatische Prüfungen sichern die folgenden Funktionen ab und erkennen Änderungen, die sie beeinträchtigen. Zu jedem Bereich beschreiben wir, was getestet wird.

  1. Row-Level Security

    Für jede kundenbezogene Tabelle gilt Row-Level Security in Postgres. Der Geltungsbereich wird pro Anfrage gesetzt. Ohne diesen Scope liefern Abfragen keine Zeilen; Schreibzugriffe werden abgewiesen.

    So prüfen wir dasIntegrationstests laufen mit Prisma, Drizzle und reinem SQL gegen eine echte Postgres-Datenbank. Eine zusätzliche Prüfung stellt sicher, dass jede mandantenbezogene Tabelle eine Policy hat.

  2. Nur Postgres

    Warteschlangen, Events, Benachrichtigungen, Dateien, Schlüssel, Protokolle und Workflow-Zustände werden in Postgres gespeichert. Sie nutzen dieselbe Datenbank und Datensicherung. Ein eigener Message-Broker oder eine zusätzliche Steuerungsebene ist nicht erforderlich.

    So prüfen wir dasEin Browsertest prüft, dass Anfragen auf dem Host bleiben. Lint-Prüfungen kontrollieren außerdem die erzeugte Liste der Unterauftragnehmer.

  3. KI mit Prüfung

    Agenten schlagen typisierte Änderungen an bestehenden Datensätzen vor. Eine Person kann den Vorschlag prüfen, bearbeiten, einzelne Änderungen übernehmen oder ihn ablehnen. Vor der Übernahme prüft das System, ob sich die zugrunde liegenden Daten geändert haben. Rücknahmen erfolgen anhand des Protokolls.

    So prüfen wir dasChromium-Tests prüfen Vorschläge, Bearbeitung, Ablehnung, Übernahme und Rücknahme in jeder Host-Anwendung. Jeder Schreibzugriff wird über die API kontrolliert.

  4. DSGVO

    Für jede Tabelle wird festgelegt, wie personenbezogene Daten exportiert und gelöscht werden. Eine Prüfung erkennt fehlende Tabellen. Die Verschlüsselungsschlüssel liegen in Ihrer Datenbank; Blind Indexes ermöglichen die Suche in verschlüsselten Daten. Sensible Felder werden in Logs und Traces standardmäßig geschwärzt.

    So prüfen wir dasTests exportieren und löschen Daten in einer laufenden Datenbank. Die CI schlägt fehl, wenn eine Tabelle oder eine Spalte mit Zugangsdaten nicht eingestuft wurde.

  5. Datenverarbeitung standardmäßig in der EU

    Der voreingestellte Modellanbieter verarbeitet Daten in der EU. Identitätsdienste und Telemetrie werden selbst betrieben und melden keine Daten automatisch an einen externen Dienst. Vertrauliche Inhalte gehen ausschließlich an ein selbst betriebenes Modell. Sie können die Anbieterkonfiguration ändern.

    So prüfen wir dasTests prüfen den Verarbeitungsstandort der Anbieter und die Regeln zur Weitergabe von Inhalten. Eine Lint-Prüfung verhindert Modellaufrufe, die diese Regeln umgehen.

  6. Revisionssicher

    Jede übernommene KI-Aktion erzeugt einen Eintrag in einem über Hashes verketteten Protokoll, einschließlich Urheber und Auftraggeber. Rücknahmen fügen neue Einträge hinzu; die ursprünglichen bleiben erhalten. Die Kette wird anhand eines Referenz-Hashes außerhalb der Datenbank geprüft.

    So prüfen wir dasAlle drei Speicherimplementierungen werden auf Manipulationen und Verzweigungen geprüft. Jeder MCP-Werkzeugaufruf wird protokolliert. Prüfungen für das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 sind noch nicht umgesetzt.

Was soll Ihre Anwendung können?

Schicken Sie uns eine kurze Beschreibung. Im ersten Gespräch zeigen wir Ihnen Approval und besprechen, wie wir Ihre Anwendung mit denselben Bibliotheken umsetzen würden.