RealSyncDynamics.AIAudit starten
Funktionen · Plattform-Capabilities

Eine Plattform — DSGVO, AI-Act, Vendor-Stack.

RealSyncDynamics.AI überwacht Ihre Website, Vendor-Stacks und KI-Workflows kontinuierlich auf DSGVO- und AI-Act-Risiken — und liefert prüffertige Dokumentation automatisch.

Website & Vendor-Scan

  • Regelmäßige Scans von Domains, Subdomains und eingebundenen Drittanbietern
  • Mapping von Cookies, Skripten, CDNs, Tracking-Pixeln
  • Erkennung von Drittland-Transfers inkl. SCC-Hinweisen
  • Unterstützte Tracker: 17 (GA4, GTM, Meta, TikTok, LinkedIn, Hotjar, Clarity, …)

Automatisierte Dokumente

  • Generierung von DSE, AVV, VVT und TOM aus dem laufenden Monitoring
  • Versionierung mit Zeitstempel, Export als signierte PDFs
  • "Geprüft durch Partnerkanzlei" — Standard-Templates, kein Einzelberatungs-Ersatz
  • Sub-Processor-Liste automatisch gepflegt (Art. 28 DSGVO)

Kontinuierliche Überwachung

  • Wöchentliche Re-Audits + Alerts bei neuen Verstößen oder Vendor-Wechseln
  • Dashboards für DSB, IT, HR — Ampel-Logik (grün/gelb/rot) plus Risk-Score
  • Change-Historie: wer hat wann welche Änderung an Compliance-Konfig gemacht
  • Realtime-Status der Rebuild- und Audit-Jobs

AI-Act Inventar & Workflows

  • Klassifikator nach Annex III (8 Kategorien · 14 Use-Cases)
  • Automatische Pflichtenmatrix (Art. 9-15, 27, 43, 50, 53)
  • Verknüpfung mit DSGVO-Artefakten (VVT-Einträge, DSFA, Subprocessor-Liste)
  • BAIT/MaRisk/VAIT/AGG/BetrVG-Overlays für regulierte Branchen

Konversations-Bots (ab Growth)

  • Eigene Bots für Chat, Telefonie (Voice), Telegram & WhatsApp — im Bot-Builder selbst konfiguriert
  • Fähigkeiten zuschaltbar: Terminbuchung und Bestellannahme
  • Persona, Begrüßung und Kanal pro Bot; Einbindung per Web-Endpoint bzw. Twilio-Webhook
  • Jede Antwort DSGVO-konform gedeckelt, mandantengetrennt (RLS) und mit Prüfpfad geloggt

Kodee — VPS-Assistent (ab Agency)

  • Verbindet sich per SSH mit deinem Server — Status, Logs, Disk, DNS- und TLS-Prüfung
  • Deployment-Hilfe: Reverse Proxy, Zertifikate, Docker/PM2/systemd, Backups
  • Risiko-Advisor bewertet Schreib-Aktionen (Neustart, Compose-Up) vor der Ausführung
  • Mandantengetrennt, SSH-Keys verschlüsselt, jede Aktion im Prüfpfad geloggt

Dev- & Ops-Integration

  • API + Webhooks für CI/CD (GitHub Actions, GitLab CI, Vercel, Netlify)
  • CLI-Agent (OpenClaw) zur Verknüpfung mit bestehenden Monitoring/Infra-Stacks
  • Status-Endpoint und Security-Doku für GRC/InfoSec
  • Headless-Mode: Compliance-Checks in der Pipeline statt Excel-Listen
Audit-Engine · Beispiel-Befunde

Was unser Scanner real findet — kein Marketing-Mockup.

Strukturierte Befunde aus Playwright-Headless-Browser-Scans. Severity, DSGVO-Paragraph und konkrete Request-URL — wie sie in jedem unserer Reports erscheinen.

KritischTDDDG 25 Abs.1 · DSGVO Art.6 lit.a

Google Analytics vor Consent geladen

gtag/js wird beim ersten Page-Load ausgefuehrt, VOR dem Consent-Banner. Tracking-Cookie _ga gesetzt mit IP-Adresse.

request: googletagmanager.com/gtag/js?id=G-XXXX
KritischTDDDG 25 · EuGH C-252/21

Meta Pixel feuert ohne Einwilligung

connect.facebook.net Script-Tag aktiv ohne consent Wrapper. fbp+fbc Cookies gesetzt, PageView-Event gesendet.

request: connect.facebook.net/en_US/fbevents.js
KritischDSGVO Art.13 · TMG 5

Datenschutzerklaerung nicht erreichbar

Footer-Link /datenschutz liefert 404. Pflicht-Information nach Art.13 DSGVO fehlt — abmahnfaehig.

GET /datenschutz => 404 Not Found
MittelDSGVO Art.6 · Schrems II

Google Fonts extern eingebunden

fonts.googleapis.com ohne Self-Hosting. IP wird bei jedem Load an Google US uebermittelt (LG Muenchen 3 O 17493/20).

request: fonts.googleapis.com/css2?family=Inter
MittelDSGVO Art.7 · TDDDG 25 Abs.2

Cookie-Banner ohne Kategorisierung

Akzeptieren-Button setzt alle Cookies pauschal. Keine granulare Auswahl (Notwendig/Statistik/Marketing).

consent.cookieyes.com => all=true
InfoAVV-Liste pruefen · Sub-Processor-Disclosure

7 Third-Party-Requests erkannt

Cloudflare CDN (legitim), Stripe.js (consent-required), HubSpot (Marketing). 3 Sub-Auftragsverarbeiter.

network log: 7 cross-origin domains

Audit-Engine · 18 Tracker-Klassen · Methodik 2026.05.0

Audit-Report · Beispiel-Output

So sieht ein vollständiger Audit-Report aus.

Strukturierte Output-Schicht: Risk-Score, Findings-Verteilung, DSGVO-Kategorien, Tracker-Inventar und Consent-Timing — Procurement- und DSB-tauglich.

Audit-Report
beispiel-shop.de
Scan: 2026-05-10 · Dauer: 14.3s · Engine: Playwright Chromium · Methodik 2026.05.0
Risk-Score
47/100
Mangelhaft
Findings · 23 gesamt
4
Kritisch
7
Mittel
12
Info
DSGVO-Kategorien
  • Cookies / TDDDG § 256 Befunde
  • Tracking & Analytics5 Befunde
  • Drittlandtransfer (Schrems II)3 Befunde
  • Pflichtinformationen2 Befunde
  • Security-Header4 Befunde
  • Sub-Prozessoren / AVV3 Befunde
Tracker-Inventar · 6 erkannt
  • Google Analytics 4Analytics
  • Meta PixelMarketing
  • Google Ads (gtag)Marketing
  • HubSpot TrackerCRM
  • Cloudflare CDNInfrastructure
  • Stripe.jsPayments
Pre-Consent (3)Nach Consent (3)
Beispiel-Output · echte Reports inkl. Code-Snippet-Empfehlungen + PDF-Export
Technologie

Wie der Scanner arbeitet und warum Findings belastbar sind.

Sechs Technologie-Bausteine, mit denen die Audit-Engine Findings produziert. Wer Compliance-Software einkauft, will wissen wie die Erkennung funktioniert — hier ist sie.

Playwright Rendering Engine

Headless-Browser simuliert echtes Nutzerverhalten — fuehrt JavaScript aus, wartet auf Hydration, klickt synthetisch. Kein statischer DOM-Scrape, sonst entgehen alle dynamisch geladenen Tracker.

Microsoft Playwright · Chromium 130

Consent Timing Analyse

Misst, welche Tracker vor dem ersten Consent-Event feuern. Pro Request: exakter Timestamp gegen User-Interaction-Marker — der haeufigste DSGVO-Verstoss bei Cookie-Banner-Setups.

Network-Trace · Performance-API · Click-Synthesis

Third-Party Detection

Klassifiziert alle externen Requests nach Zweck, Land und Rechtsgrundlage. Match gegen kuratierte Tracker-Registry (18 Klassen, versionierte Releases) — mit AVV- und Schrems-II-Status pro Treffer.

Tracker-Registry 2026.05.0

Cookie-Klassifikation

Automatische Einordnung jedes gesetzten Cookies nach Kategorie (notwendig / Praeferenzen / Statistik / Marketing), Lebensdauer und Uebertragungsland. Setzungs-Zeitpunkt vor/nach Consent protokolliert.

TDDDG § 25 · ePrivacy-RL · IAB TCF v2.2

Audit-Trail Logging

Alle Findings signiert, versioniert und revisionssicher. Snapshot + SHA-256-Hash + Timestamp + Methodik-Version persistiert. Reproduzierbar gegenueber Aufsichtsbehoerden auch nach 6+ Monaten.

Evidence Vault · SHA-256 · ISO-8601

EU-Hosting Made in Germany

Keine Drittlanduebermittlung. Scanner laeuft in Frankfurt (Hetzner), Postgres in eu-central-1 (Supabase). Sub-Prozessoren-Liste oeffentlich, AVV nach Art. 28 DSGVO inklusive.

Frankfurt · BSI C5-Track · ISO 27001

Stack ist Teil der Methodik 2026.05.0 · vollstaendig unter /legal/methodology dokumentiert

AI Governance OSDEMO

Inventarisieren. Klassifizieren. Überwachen. Nachweisen.

RealSyncDynamicsAI erweitert Website-Compliance zu einer AI-Governance-Schicht: AI-Systeme, Policies, Datenflüsse und Audit-Events werden zentral sichtbar.

3
AI Systeme
1
High Risk
3
Aktive Policies
2
Kritische Events

AI Systems Registry

Customer Support Copilot
OpenAI · GPT-4.1 · Support
62/100
Limited Riskcustomer_datasupport_ticketsemail_content
HR Screening Assistant
Internal Agent · Private LLM · HR
88/100
High Riskapplicant_dataemployment_history
Marketing Content Agent
Anthropic · Claude · Marketing
24/100
Minimal Riskpublic_contentcampaign_data

Policy Engine

Keine personenbezogenen Daten in externe LLMs

Personenbezogene oder vertrauliche Daten dürfen nicht an externe Modelle übertragen werden.

Action: block
Human Review für High-Risk-Systeme

High-Risk AI Systeme benötigen dokumentierte menschliche Prüfung.

Action: require_approval
Audit Logging für Agent Actions

Agentische Aktionen müssen vollständig protokolliert werden.

Action: warn

Evidence Vault

10.5.2026, 08:30:00
HR Screening Assistant wurde als High-Risk AI System klassifiziert.
high_risk_detected
critical
10.5.2026, 09:10:00
Customer Support Copilot verarbeitet potenziell personenbezogene Kundendaten.
data_transfer_risk
high
10.5.2026, 10:00:00
Marketing Content Agent wurde als Minimal-Risk-System freigegeben.
system_approved
low
Zielgruppen

Drei Rollen, eine Plattform

Datenschutzbeauftragte

Endlich kontinuierliche Sicht auf alle Domains und KI-Systeme — dokumentenfertig, ohne Excel-Tracking. Audit-Trail, Versionierung, signierte Exporte für Aufsichtsbehörden.

Domain auditieren
HR & Betriebsrat

Sicherheit, dass Monitoring/Tracking (Productivity-Tools, AI-Assistenten, Performance-KPIs) Mitbestimmungsrechte respektieren. BetrVG § 87 + AGG-Bias-Auditing eingebaut.

Kostenlos starten
Tech & DevOps

API/CI-Integration, keine Excel-Listen. Compliance in der Pipeline statt im Lastenheft. CLI, Webhooks, GitHub-Action — alles was ein Eng-Team braucht.

API-Docs ansehen
Architecture & Trust

Stack ohne Marketing-Glanz

EU-Datenresidenz

Supabase / PostgreSQL in Frankfurt (eu-central-1). Kein US-Cloud-Default. AVV nach Art. 28 DSGVO unterschrieben.

Append-only Audit-Trail

Jeder Compliance-Event wird unveränderlich geloggt. Hash-Chain für Beweismittel-Integrität. Für AI-Act High-Risk Pflicht.

Vollständiges Logging

KI-Calls, Edge-Function-Invocations, Storage-Uploads — alles mit User-Context, Timestamp, IP-Hash. SOC-2-grade visibility.

Realtime-Alerts

Webhooks bei Drift-Detection, neue Tracker, geänderte Sub-Processors, Score-Verschlechterung.

Methodik öffentlich

Alle 17 Tracker mit consent_required, risk, third_country_transfer, legal_basis, auto_fix-Type dokumentiert. Versioniert.

Methodik öffnen →
Made in Germany

Schwarzburger Str. 31, Neuhaus am Rennweg. Aufsichtsbehörde TLfDI Thüringen. Keine US-Subprocessor-Kette.

Impressum →

Bereit zum Start?

Free-Tier: Domain eingeben, Risk-Score in 30 Sekunden. Kein Account, kein Setup.

Datenschutz auf RealSyncDynamicsAI.de

Technisch notwendige Cookies für Login + Session. Optional: Statistik- und Marketing-Cookies mit Deiner Einwilligung. Mehr in der Datenschutzerklärung.