feat: Werkzeugkatalog als Tabelle, Aufbewahrung nullable, kontrolliertes Zweck-Vokabular, Subprozessoren

Katalog (zentral + mandantenseitig) zeigt jetzt eine mehrspaltige
Tabelle statt einer Liste. aufbewahrung_tage ist nullable (NULL =
vom Anbieter nicht beziffert, unterscheidbar von echter 0-Tage-
Zusicherung). geeignete_zwecke ist Checkbox-Auswahl aus den sechs
Fragebogen-Zweck-Kategorien statt Freitext. Neues Feld
subprozessoren macht Unterauftragsverarbeiter durchsuchbar statt nur
Freitext in Einschränkungen. 180-Tage-Frische-Markierung in beiden
Katalogansichten ergänzt.
This commit is contained in:
noroot
2026-08-31 12:08:05 +02:00
parent 7397f70068
commit 4358dbaa0d
11 changed files with 352 additions and 98 deletions

View File

@@ -141,15 +141,21 @@ Historie zerstören (dasselbe Muster wie bei Nutzern: deaktivieren statt
löschen, aber ein Sperren/Deaktivieren-Zustand für Accounts existiert
noch nicht, siehe unten).
**Weiterhin nicht gebaut:** Anmeldeverfahren-Konfiguration, ein echtes
Abo-System (Preismodell und Zahlungsanbieter mit dem Nutzer am
2026-08-30 grundsätzlich geklärt — 3 €/Mitarbeiter/Monat, Mindestabnahme
10 Mitarbeiter, 14 Tage Testphase, Stripe mit SEPA-Lastschrift — die
eigentliche Umsetzung wartet noch auf einen Stripe-Account/Testmodus-
Zugangsdaten), Sperren/Deaktivieren eines Accounts durch den Betreiber
(hängt weiter an der Abrechnungs-/Freischaltungs-Architektur, siehe
Offene Punkte: `account.verified` wurde beim Produktwechsel sogar
entfernt).
**Weiterhin nicht gebaut:** Anmeldeverfahren-Konfiguration, das
Abo-System. **Wichtige Korrektur (2026-08-31):** die eigentliche
Zahlungsabwicklung/Rechnungsstellung läuft über ein **anderes,
externes System** — Deklarix baut dafür **kein Stripe/Zahlungs-SDK**.
Deklarix bildet nur den **Subskriptionsstatus** ab (Plan, gebuchte
Mitarbeiterzahl, Status wie `test`/`aktiv`/`gekündigt`, Ablaufdatum),
der von außen gesetzt wird — noch offen, wie genau ("von außen" heißt
aktuell: manuell durch den Betreiber, eine Schnittstelle zum externen
Abrechnungssystem ist nicht spezifiziert). Das Preismodell selbst
(3 €/Mitarbeiter/Monat, Mindestabnahme 10 Mitarbeiter, 14 Tage
Testphase) bleibt als Orientierung gültig, nur der Stripe-Teil der
Empfehlung vom 2026-08-29 entfällt. Sperren/Deaktivieren eines Accounts
durch den Betreiber hängt weiter an dieser (jetzt kleineren)
Subskriptions-Architektur (siehe Offene Punkte: `account.verified`
wurde beim Produktwechsel sogar entfernt).
**Mandantenfähigkeit:** jede Tabelle trägt `account_id`. Aktuell wird
Isolation in der Anwendungsschicht erzwungen (Handler vergleichen
@@ -248,8 +254,52 @@ zentralen Katalog zu verändern.
Zusicherung im Katalog (AVV verfügbar, Verarbeitungsort, Training-Opt-
out, Zertifizierungen) muss belegbar sein, sonst haftet Deklarix für
eine Aussage, die nicht nachweisbar ist. Einträge älter als 180 Tage
sollen im Ergebnis als "nicht aktuell geprüft" markiert werden (noch
nicht in der UI umgesetzt, siehe Offene Punkte).
werden im zentralen (`GET /betreiber/werkzeuge`) und im mandanten-
seitigen Katalog (`GET /verwaltung/werkzeuge`) als "nicht aktuell
geprüft" markiert (`werkzeugPruefungVeraltetNach`, 180 Tage).
`aufbewahrung_tage` ist NULLABLE (Migration 0015) — `NULL` bedeutet
"vom Anbieter nicht beziffert" und ist bewusst von `0` ("belegte
Zusicherung: sofortige Löschung", z. B. DeepL) unterschieden. Vorher
war die Spalte `NOT NULL DEFAULT 0`, wodurch beide Fälle identisch
aussahen — `formatAufbewahrung()` zeigt entsprechend "unbekannt" statt
"0 Tage".
`geeignete_zwecke` ist seit derselben Migration ein kontrolliertes
Vokabular statt Freitext: das Formular zeigt Checkboxen für genau die
sechs Zweck-Kategorien aus dem Fragebogen (Textgenerierung,
Übersetzung, Code, Bild, Transkription, Recherche — `gueltigeZwecke` in
`betreiber_werkzeug_handlers.go`), serverseitig validiert
(`istGueltigerZweck`). Grund: ein künftiger automatischer Zweckabgleich
(Bewertungslogik Schritt 3, weiterhin nicht gebaut) würde an
inkonsistentem Freitext ("Text" statt "Textgenerierung") scheitern.
Neues Feld `subprozessoren` (TEXT[], Migration 0015) macht
Unterauftragsverarbeiter (z. B. Anthropic bei Microsoft 365 Copilot,
AWS bei DeepL) als eigenes, durchsuchbares Feld sichtbar statt nur als
Freitext in `einschraenkungen` — das ist oft der Grund, warum ein
scheinbar EU-verarbeitetes Werkzeug die USA doch nicht ausschließt.
Sowohl der zentrale Katalog (`GET /betreiber/werkzeuge`) als auch die
mandantenseitige Sicht (`GET /verwaltung/werkzeuge`) zeigen den Katalog
als Tabelle (Name, Anbieter, Verarbeitungsort, AVV, Training aus,
Aufbewahrung, Zertifizierungen, Geeignete Zwecke, Zuletzt geprüft) statt
als Liste — vorher waren nur Name/Anbieter/Ort auf einen Blick sichtbar,
der Rest war erst nach Klick auf den Detaileintrag zu sehen.
Der zentrale Katalog ist aktuell mit 10 recherchierten Einträgen befüllt
(ChatGPT Enterprise, Microsoft 365 Copilot, Claude for Work, GitHub
Copilot Business, DeepL Pro/API, Google Gemini für Google Workspace,
Le Chat Enterprise, Perplexity Enterprise Pro, Adobe Firefly Enterprise,
Otter.ai Business) — deckt damit erstmals alle sechs Zweck-Kategorien
ab (vorher fehlten Bild und Transkription vollständig, Recherche hatte
kein dediziertes Werkzeug). Jede Zusicherung ist mit einer echten,
offiziellen Anbieter-Quelle belegt (Stand 2026-08-31), nicht geraten —
zwei Einträge (Adobe Firefly: Trainingsausschluss ist nicht Standard;
Otter.ai: Training auf de-identifizierten Aufnahmen, laufende
Rechtsstreitigkeiten) sind bewusst mit kritischen Einschränkungen
versehen statt schöngefärbt, das ist die vorgesehene Funktion des
Katalogs.
`CurrentKatalogVersion` liefert eine reproduzierbare Kennung des
aktuellen Katalogzustands (Anzahl Einträge + letzte Änderung) — wird in