Zurück zu den Projekten

Live-Produkt · Public Beta

ComplianceRadar

Live Public-Beta-Scanner für EU AI Act, DSGVO und ePrivacy mit abgesicherten URL- und Architekturprüfungen.

ComplianceRadar Landing und Results-Flow.

Das Problem

Europäische Teams bringen laufend KI-Funktionen in den Markt, haben aber oft keinen einfachen Weg, ihre Pflichten unter EU KI-Verordnung, DSGVO und ePrivacy einzuordnen. Die Alternativen sind meist teuer (Einzelberatung) oder langsam (Enterprise-GRC mit langen Einführungen). Für Startups und KMU entsteht so eine gefährliche Lücke: heute Unsicherheit, später Bußgeld- und Geschäftsrisiko.

Die Lösung

Nutzer können eine öffentliche Website prüfen oder eine technische Architektur als PDF analysieren lassen. Die Pipeline kombiniert abgesicherte Eingabevalidierung, Cheerio mit Playwright-Fallback, strukturierte Gemini-Ausgaben, private Berichte, Maßnahmenstatus, Dashboard-Verlauf, wöchentliches URL-Monitoring und eine bewusst freigeschaltete öffentliche Verifikationsseite.

Ergebnisse

Das Produkt ist unter complianceradar.dev live. Diese Fallstudie nennt bewusst keine Kunden-, Conversion- oder Genauigkeitsmetriken ohne belastbare Messgrundlage. Verifizierbar sind das öffentliche Produkt, die implementierten Workflows und die automatisierten Tests im privaten Repository.

ComplianceRadar ist live und befindet sich in einer aktiven Public Beta. Ein Feature-Flag öffnet vollständige Website-Berichte während der Beta kostenlos; die Codebasis enthält weiterhin konfigurierbare Bezahl- und Monitoring-Pfade für den späteren kommerziellen Betrieb. Die Ergebnisse sind automatisierte technische Erstbewertungen und keine Rechtsberatung.

Architektur

Diagramm wird geladen

URL oder Architektur-PDF → Validierung und Missbrauchsschutz → Cheerio/Playwright bzw. Dokumentjob → strukturierte Gemini-Analyse → Prisma/PostgreSQL → privater Ergebnisbericht → Maßnahmenstatus und Dashboard; bei aktivem Monitoring folgen wöchentliche Re-Scans und eine optional veröffentlichte Verifikationsseite.

Tech-Entscheidungen

  • Next.js 16, App Router und next-intl — lokalisierte Produkt-, Ergebnis-, Dashboard- und Verifikationsrouten.
  • Cheerio + fetch + Playwright-Fallback — schneller URL-Scan mit Rendering-Fallback sowie Cookie-/Script-Beobachtung für ePrivacy.
  • Google Gemini über @google/genai — schema-basierte strukturierte Ausgaben für kategorisierte Befunde und Empfehlungen.
  • PostgreSQL + Prisma 7 — Scans, Nutzer, Dokumentjobs, Maßnahmenstatus und überwachte Domains.
  • Upstash Redis + Cloudflare Turnstile — verteiltes Rate Limiting, Missbrauchsschutz und Deduplizierung an öffentlichen Eingängen.
  • NextAuth, Stripe und geplante Jobs — Account-Verlauf, konfigurierbare kommerzielle Freischaltung und wöchentliches Monitoring; Public Beta wird separat per Feature-Flag gesteuert.

Implementierungs-Highlights

  • Zwei Eingänge: Live-URL-Scans und validierte Architektur-PDFs mit asynchronem Jobstatus.
  • Maßnahmen-Workflow: Befunde können manuell als adressiert markiert werden; der Fortschritt bleibt im gespeicherten Bericht nachvollziehbar.
  • Monitoring: Authentifizierte Domains können regelmäßig neu gescannt werden; der aktuelle Bericht erscheint im Dashboard.
  • Öffentliche Verifikation ist Opt-in: Nur ausdrücklich veröffentlichte, überwachte Berichte erhalten eine öffentliche Statusseite.
  • Public-Beta-Steuerung: Ein fehlertolerantes Feature-Flag öffnet Kernberichte zeitlich begrenzt, ohne die kommerziellen Pfade zu entfernen.
  • Tests decken Scan-Härtung, Beta-Sichtbarkeit, Lokalisierung, Berichtszugriff, Deduplizierung und weitere kritische Flows ab.

Sicherheit und Robustheit

  • SSRF-Schutz: nur HTTP(S), DNS-Auflösung, Blockierung privater/Link-Local-Ziele sowie Größen- und Zeitlimits für ausgehende Abrufe.
  • Öffentliche Endpunkte nutzen Turnstile, IP-basiertes Rate Limiting und wiederverwendbare Scan-Ergebnisse, um Bots und unnötige Modellkosten zu begrenzen.
  • Berichte sind standardmäßig privat; anonyme Ergebnisse benötigen zeitlich begrenzte Zugriffstoken, öffentliche Verifikation erfordert eine ausdrückliche Freigabe.
  • PDFs werden nach Typ, Signatur und Größe validiert; Rohdateien und extrahierter Text werden nach erfolgreicher Verarbeitung entfernt, strukturierte Ergebnisse bleiben erhalten.

Dateistruktur

  • app/[locale]/page.tsx — lokalisierte Landingpage mit URL- und PDF-Einstieg sowie Public-Beta-Status.
  • app/[locale]/results/[scanId] — privater Bericht, Maßnahmenstatus, Beta-/Bezahlzugang und PDF-Ausgabe.
  • app/[locale]/verify/[scanId] — ausschließlich opt-in öffentliche Monitoring- und Maßnahmenansicht.
  • app/[locale]/dashboard — geschützter Scan-Verlauf und überwachte Domains.
  • app/api/scan — URL-Validierung, Scraping, Gemini-Analyse, Deduplizierung und persistierter Bericht.
  • app/api/document-* und app/api/cron/document-jobs — validierte PDF-Uploads und asynchrone Verarbeitung.
  • app/api/cron/weekly-reports — geplante Re-Scans für aktiv überwachte Domains.
  • lib/publicBeta.ts, Rate-Limit-, Report-Access- und Locale-Helfer — Beta-Steuerung und zentrale Sicherheitsgrenzen.

Ergebnis

ComplianceRadar ist ein überprüfbares Live-Produkt, das regulatorische Unsicherheit in einen priorisierten technischen Maßnahmen-Workflow übersetzt. Die aktuelle Public Beta schafft einen niedrigen Einstieg, während private Berichte, Monitoring, explizite Veröffentlichung und Missbrauchsschutz die Grenzen des Produkts klar machen.