
TrustRespond.ai bauen: Ein prüfbarer RAG-Workflow für Security-Fragebögen
April 2026 · Damir Andrijanic · 8 Min. Lesezeit
Der Enterprise-Compliance-Engpass
Jedes B2B-SaaS-Team, das einen Enterprise-Deal anpeilt, kennt das Muster: Die IT schickt einen Vendor-Security-Fragebogen — oft als riesige Excel mit 200 Zeilen, voll mit Detailfragen zu Security, SOC-2-Nachweisen und internen Policies.
Wenn Sie echte Sicherheitsdokumente manuell einem solchen Tabellenblatt zuordnen, binden Sie wertvolle Entwicklungs- und Vertriebszeit. Formatierungen brechen, Kontext geht verloren – und der Abschluss verzögert sich.
TrustRespond.ai
Ich habe TrustRespond.ai als privaten Funktionsprototyp gebaut, um den gesamten Dokument-zu-Fragebogen-Workflow technisch zu testen.
Die Codebasis verarbeitet Compliance-Dokumente in einer Vektordatenbank, liest Excel-Fragebögen, erzeugt belegte Antwortentwürfe mit Gemini, markiert unsichere Ergebnisse zur Prüfung und schreibt Antworten in eine neue XLSX-Datei. Sie demonstriert die Architektur; sie belegt noch keinen Kunden-Rollout.
Technische Architektur und Stack
Framework
Next.js 16 (App Router) in einem Monorepo mit serverseitigen API-Routen und separatem Worker.
Datenbank und Auth
Supabase (PostgreSQL) für Authentifizierung, Row Level Security (RLS) und persistenten App-State.
Vector Engine
pgvector zum Speichern und Abfragen von Dokument-Embeddings zur Query-Zeit.
KI und LLMs
Gemini-basierte Retrieval- und Generierungsbausteine mit strukturierter Ausgabe, begrenzter Parallelität, Batch-Verarbeitung, Retry und Fallback.
Monetarisierung
Stripe Checkout und signaturgeprüfte Webhooks als serverseitige Grundlage für organisationsbezogene Tarife.
Styling
Tailwind CSS mit einer eigenen Enterprise-B2B-Sprache: Glass-Oberflächen, tiefes Navy, Smaragd-Akzente.
Zentrale Engineering-Herausforderungen
1) Begrenzte Fragebogen-Generierung
Problem: Große Fragebögen können zu vielen Modellaufrufen, variabler Laufzeit und Teilfehlern führen.
Lösung: Der Worker verarbeitet Fragen in Batches von 8 bis 12, begrenzt parallele Retrievals, wiederholt fehlgeschlagene Batch-Aufrufe und fällt bei Bedarf auf Einzelantworten zurück. Telemetrie erfasst Laufzeit und Fallbacks.
2) Mandantentrennung bei privilegierten Jobs
Problem: Hintergrundjobs benötigen privilegierten Zugriff auf Storage und Datenbank, dürfen aber nie Daten einer anderen Organisation berühren.
Lösung: Die API leitet org_id aus der authentifizierten Sitzung ab; Abfragen, Storage-Pfade und Updates bleiben zusätzlich organisationsgebunden. RLS bildet die äußere Datenbankgrenze.
3) Serverseitig verbindlicher Planstatus
Problem: Client-seitige Angaben zu Tarifen dürfen keine Kontingente oder Zugänge freischalten.
Lösung: Der Stripe-Webhook liest den Raw Body, prüft die Signatur und aktualisiert den Organisationsplan nur über den serverseitigen Service-Client.
Nutzererlebnis
Die UI unterstützt den technischen Workflow mit Upload, Mapping, Review-Status und Export. Sie ist Teil eines Funktionsprototyps; visuelle Reife wird nicht mit nachgewiesener Produkt- oder Kundenreife gleichgesetzt.
Das Ergebnis
Der private Codebestand implementiert Upload, Retrieval, Antwortgenerierung, manuelle Prüfung und XLSX-Export mit erhaltener Workbook-Struktur.
Aktueller Status
Funktionsprototyp
Öffentlicher Benchmark
Nicht behauptet
Unit-, Build- und optionale E2E-Prüfungen belegen den implementierten Pfad. Laufzeit, Genauigkeit, Adoption und eingesparte Arbeitszeit bleiben offen, bis sie reproduzierbar gemessen werden.
Takeaway
Fragebögen zur Lieferantensicherheit wirken wie Bürokratie, sind technisch jedoch Retrieval-, Sicherheits- und Datenmodellprobleme. Wer diese drei Bereiche sauber löst, verhindert unnötige Wartezeiten im Vertrieb.
Die öffentliche Produktvorschau ist verfügbar unter: