Lektion 6 von 6·10 Min Lesezeit

Compliance & Audit Workflows mit n8n

Compliance ist kein optionales Feature — es ist eine Unternehmensanforderung. n8n-Workflows automatisieren Compliance-Checks, erstellen Audit-Trails und stellen sicher, dass Unternehmen DSGVO und EU AI Act konform operieren.

Automatisierte Compliance-Checks

Proaktive Compliance-Prüfungen ersetzen manuelle Checklisten:

Workflow-Architektur:

  1. Trigger: Neuer Geschäftsprozess, Vertragsänderung oder regulatorisches Update
  2. Daten sammeln: Relevante Dokumente und Konfigurationen abrufen
  3. AI-Prüfung: LLM analysiert gegen Compliance-Regelwerk
  4. Bewertung: Ampel-System (Grün/Gelb/Rot) für jeden Prüfpunkt
  5. Aktion: Automatische Freigabe, Warnung oder Eskalation

Compliance-Prüfbereiche

BereichPrüfpunkteFrequenz
Datenschutz (DSGVO)Einwilligungen, Löschfristen, DatenminimierungKontinuierlich
EU AI ActRisikokategorisierung, Transparenzpflichten, DokumentationBei jedem AI-Deployment
InformationssicherheitZugriffsrechte, Verschlüsselung, Backup-StatusWöchentlich
ArbeitsrechtArbeitszeiterfassung, Datenschutz am ArbeitsplatzMonatlich

Audit Trail Logging

Lückenlose Protokollierung aller geschäftsrelevanten Aktionen:

Was wird protokolliert:

  • Wer hat wann welche Aktion ausgeführt?
  • Welche Daten wurden verarbeitet?
  • Welche AI-Modelle waren beteiligt und welche Entscheidungen wurden getroffen?
  • Wer hat Genehmigungen erteilt?

n8n-Implementierung:

Jeder Workflow-Schritt → Function Node (Logging)
  → PostgreSQL/Elasticsearch (Audit-Datenbank)
  → Unveränderlicher Speicher (Write-Once)

Audit-Log-Schema

FeldTypBeispiel
timestampISO 86012026-02-20T14:30:00Z
actorStringuser:max.mueller@firma.de
actionStringticket.classified
resourceStringticket:TK-2024-1234
ai_modelStringgpt-4o-2025-11
ai_confidenceFloat0.92
decisionStringcategory:billing, priority:high
approval_byStringnull (auto) / user:lisa.schmidt

Wichtig: Audit-Logs müssen unveränderlich sein. Verwenden Sie Write-Once-Datenbanken oder Append-Only-Tabellen. Manipulation muss technisch ausgeschlossen sein.

DSGVO-Verarbeitungsverzeichnis

n8n automatisiert die Pflege des Verarbeitungsverzeichnisses nach Art. 30 DSGVO:

Automatisierte Erfassung:

  • Jeder neue Workflow, der personenbezogene Daten verarbeitet, wird automatisch registriert
  • Datenflüsse werden dokumentiert: Quelle → Verarbeitung → Speicherort → Löschfrist
  • Änderungen am Workflow aktualisieren automatisch das Verzeichnis

Löschfristen-Management:

  1. Cron-Trigger: Tägliche Prüfung aller Datensätze auf abgelaufene Speicherfristen
  2. Identifikation: Welche Daten müssen gelöscht werden?
  3. Löschung: Automatische Löschung oder Anonymisierung
  4. Bestätigung: Löschprotokoll für den Nachweis gegenüber Aufsichtsbehörden

EU AI Act Dokumentation

Der EU AI Act verlangt umfangreiche Dokumentation für AI-Systeme. n8n automatisiert die Erstellung:

Pflichtdokumentation pro AI-System

DokumentInhaltn8n-Automatisierung
RisikobewertungEinstufung des AI-Systems (minimal/begrenzt/hoch/inakzeptabel)AI-gestützte Klassifikation + Human Review
Technische DokuModell, Trainingsdaten, Performance-MetrikenAutomatischer Export aus ML-Pipeline
TransparenzberichtWie Nutzer über AI-Einsatz informiert werdenTemplate-Generierung mit Workflow-Daten
Monitoring-PlanWie das System überwacht wirdAutomatische Generierung aus Workflow-Konfiguration

Kontinuierliches Monitoring:

  • Performance-Metriken werden automatisch erfasst (Accuracy, Drift, Fairness)
  • Alerts bei Verschlechterung der Modell-Performance
  • Quartalsweise automatische Reports für die Compliance-Abteilung

Praxis-Tipp: Beginnen Sie mit einem zentralen Compliance-Dashboard, das alle AI-Systeme, deren Risikokategorien und den Dokumentationsstatus anzeigt. n8n kann dieses Dashboard automatisch befüllen und aktualisieren.

📝

Quiz

Frage 1 von 3

Welche Anforderung stellt die DSGVO (Art. 30) an Unternehmen, die personenbezogene Daten verarbeiten?