GovernanceGovernance

The Platform ConstitutionDie Plattform-Verfassung

Version 1.0 · 26 August 2026 · binds every Kittana platform, current and futureVersion 1.0 · 26. August 2026 · bindet jede Kittana-Plattform, heute und künftig

This constitution states the rules of good management practice and business governance that every platform we ship must embody — Drogista and Galenara today, every future platform after them. Its authority rests on internationally acknowledged guidelines and standards, listed in the source register below. It does not derive from how our products happen to be built: our platforms are measured against this document, never the reverse.Diese Verfassung nennt die Regeln guter Unternehmensführung und Governance, die jede von uns ausgelieferte Plattform verkörpern muss — heute Drogista und Galenara, danach jede künftige Plattform. Ihre Autorität stützt sich auf international anerkannte Leitlinien und Standards, aufgeführt im Quellenregister unten. Sie leitet sich nicht daraus ab, wie unsere Produkte zufällig gebaut sind: Unsere Plattformen werden an diesem Dokument gemessen, niemals umgekehrt.

Adaptation rule. The source frameworks were written for large enterprises. Each article adopts the principle at full strength and scales the mechanism to what a platform can enforce in software: a board committee becomes an authority matrix, an audit function becomes an append-only trail, a risk register becomes open items that age visibly until someone closes them. Proportionality is permitted; dilution of principle is not.Anpassungsregel. Die Quellwerke wurden für Großunternehmen geschrieben. Jeder Artikel übernimmt das Prinzip in voller Stärke und skaliert den Mechanismus auf das, was eine Plattform in Software durchsetzen kann: Aus dem Board-Ausschuss wird eine Befugnismatrix, aus der Revisionsfunktion ein nur anfügbarer Prüfpfad, aus dem Risikoregister werden offene Punkte, die sichtbar altern, bis jemand sie schließt. Verhältnismäßigkeit ist erlaubt; Verwässerung des Prinzips nicht.

Every article is a testable obligation. An article that cannot be checked by an auditor or a script has no place here. Each platform is audited against every article; gaps are stated, never advertised away, and become the roadmap. In the first audit (26 August 2026), 25 of 38 articles are fully met by both platforms; the rest are named, owned, and scheduled.Jeder Artikel ist eine prüfbare Pflicht. Ein Artikel, den kein Prüfer und kein Skript kontrollieren kann, hat hier keinen Platz. Jede Plattform wird an jedem Artikel geprüft; Lücken werden benannt, nie wegretuschiert — sie werden zur Roadmap. In der ersten Prüfung (26. August 2026) erfüllen beide Plattformen 25 von 38 Artikeln vollständig; der Rest ist benannt, verantwortet und terminiert.

On the sources named here: we distill these frameworks — we do not claim certification, accreditation, or endorsement by any of the bodies behind them.Zu den hier genannten Quellen: Wir destillieren diese Werke — wir behaupten keine Zertifizierung, Akkreditierung oder Billigung durch die dahinterstehenden Institutionen.

I. AccountabilityI. Verantwortung · II. RecordsII. Aufzeichnungen · III. NumbersIII. Zahlen · IV. OperationsIV. Betrieb · V. Humans & AIV. Mensch & KI · VI. ApplicationVI. Anwendung · SourcesQuellen

Part I — Accountability & AuthorityTeil I — Verantwortung & Befugnis

§1.1 Named accountabilityBenannte Verantwortung

Rule. Every consequential action in a platform is attributable to exactly one named person, or one named AI agent under §5.1. No shared accounts for decision-making roles; no consequential action executes without an identified actor. Accountability that belongs to everyone belongs to no one.Regel. Jede folgenreiche Handlung in einer Plattform ist genau einer benannten Person zuzuordnen — oder einem benannten KI-Agenten nach §5.1. Keine Sammelkonten für entscheidende Rollen; keine folgenreiche Handlung ohne identifizierten Akteur. Verantwortung, die allen gehört, gehört niemandem.

Sources: G20/OECD Principles of Corporate Governance (2023); COSO Internal Control (2013). Test: sample the audit trail — every consequential entry names its actor; shared-login writes must fail.Quellen: G20/OECD-Grundsätze der Corporate Governance (2023); COSO Internal Control (2013). Prüffrage: Stichprobe im Prüfpfad — jeder folgenreiche Eintrag nennt seinen Akteur; Schreibzugriffe über Sammelkonten müssen scheitern.

§1.2 Written authority matrixSchriftliche Befugnismatrix

Rule. The platform enforces a written authority matrix: which role may decide what, to which limit, in which scope. No role exercises a power the matrix does not grant. Delegation is legitimate only when its boundaries are explicit.Regel. Die Plattform setzt eine schriftliche Befugnismatrix durch: welche Rolle was entscheiden darf, bis zu welcher Grenze, in welchem Bereich. Keine Rolle übt eine Befugnis aus, die die Matrix nicht gewährt. Delegation ist nur legitim, wenn ihre Grenzen ausdrücklich sind.

Sources: King V (2025); COSO (2013); ISO/IEC 38500:2024. Test: compare each role's permitted actions against the documented matrix; out-of-grant attempts must be refused and recorded.Quellen: King V (2025); COSO (2013); ISO/IEC 38500:2024. Prüffrage: erlaubte Aktionen jeder Rolle gegen die dokumentierte Matrix halten; Versuche außerhalb der Befugnis müssen abgewiesen und protokolliert werden.

§1.3 SubsidiaritySubsidiarität

Rule. Decisions are taken at the lowest level that owns their consequences. Higher levels set bounds, supervise, and take escalations; they do not re-decide routine work. Those closest to the work hold the best information.Regel. Entscheidungen fallen auf der niedrigsten Ebene, die ihre Folgen trägt. Höhere Ebenen setzen Grenzen, beaufsichtigen und übernehmen Eskalationen; Routinearbeit entscheiden sie nicht neu. Wer der Arbeit am nächsten ist, hat die besten Informationen.

Sources: G20/OECD Principles (2023); King V (2025). Test: routine operations must not require central approval, while limits and escalation paths must exist.Quellen: G20/OECD-Grundsätze (2023); King V (2025). Prüffrage: Routinevorgänge dürfen keine zentrale Freigabe erfordern; Grenzen und Eskalationswege müssen existieren.

§1.4 Segregation of dutiesFunktionstrennung

Rule. No single person both initiates and approves a consequential transaction, nor controls every stage of a chain — request, approval, execution, review. Error and fraud both thrive where one hand does everything.Regel. Niemand löst eine folgenreiche Transaktion aus und gibt sie zugleich frei — und niemand kontrolliert alle Stufen einer Kette: Antrag, Freigabe, Ausführung, Prüfung. Fehler wie Betrug gedeihen dort, wo eine Hand alles tut.

Sources: COSO (2013), Principle 10; IIA Three Lines Model (2020). Test: approving one's own request under a single identity must fail; the matrix must show no role combining incompatible duties.Quellen: COSO (2013), Prinzip 10; IIA Three-Lines-Modell (2020). Prüffrage: den eigenen Antrag unter einer Identität freizugeben muss scheitern; die Matrix darf keine Rolle mit unvereinbaren Pflichten zeigen.

§1.5 Oversight reads; it does not operateAufsicht liest — sie bedient nicht

Rule. Supervisory and audit roles receive insight — dashboards, trails, exports — but carry no operational buttons in the domains they oversee. An overseer who can operate has stopped being an overseer.Regel. Aufsichts- und Prüfrollen erhalten Einsicht — Übersichten, Prüfpfade, Exporte — aber keine operativen Knöpfe in den Bereichen, die sie beaufsichtigen. Eine Aufsicht, die bedienen kann, hat aufgehört, Aufsicht zu sein.

Sources: IIA Three Lines Model (2020); ISO/IEC 38500:2024. Test: an oversight login shows full read access and zero operational actions in the overseen domain.Quellen: IIA Three-Lines-Modell (2020); ISO/IEC 38500:2024. Prüffrage: ein Aufsichts-Login zeigt vollen Lesezugriff und null operative Aktionen im beaufsichtigten Bereich.

§1.6 No self-approval; interests declaredKeine Selbstfreigabe; Interessen offengelegt

Rule. No one approves an action they requested, reviews their own work product, or decides a matter in which they hold an undeclared personal interest. Judgment bends where interest sits.Regel. Niemand gibt frei, was er selbst beantragt hat, prüft das eigene Arbeitsergebnis oder entscheidet eine Sache, an der er ein nicht offengelegtes persönliches Interesse hält. Urteil biegt sich dort, wo Interesse sitzt.

Sources: G20/OECD Principles (2023); King V (2025). Test: self-approval attempts must be rejected and logged; conflict declarations must exist for deciding roles.Quellen: G20/OECD-Grundsätze (2023); King V (2025). Prüffrage: Selbstfreigabe-Versuche müssen abgewiesen und protokolliert werden; Interessenerklärungen für entscheidende Rollen müssen vorliegen.

§1.7 Roles are defined in writingRollen sind schriftlich definiert

Rule. Every role the platform offers has a written definition: purpose, powers, limits, and the competence it presumes. People are assigned to roles, never to ad-hoc bundles of permissions. Undocumented power cannot be governed, transferred, or audited.Regel. Jede Rolle der Plattform hat eine schriftliche Definition: Zweck, Befugnisse, Grenzen und die vorausgesetzte Kompetenz. Menschen werden Rollen zugewiesen — nie losen Rechtebündeln. Undokumentierte Macht lässt sich weder führen noch übertragen noch prüfen.

Sources: ISO 9001:2015 §5.3, §7.2; COSO (2013), Principle 3. Test: every system role has a current written definition, and database permission bundles match documented roles one-to-one.Quellen: ISO 9001:2015 §5.3, §7.2; COSO (2013), Prinzip 3. Prüffrage: jede Systemrolle hat eine aktuelle schriftliche Definition, und die Rechtebündel der Datenbank entsprechen den dokumentierten Rollen eins zu eins.

Part II — Truthful Records & AuditabilityTeil II — Wahre Aufzeichnungen & Prüfbarkeit

§2.1 Everything consequential leaves a recordJede folgenreiche Handlung hinterlässt einen Eintrag

Rule. Every consequential action produces a record naming the actor, the time, the object, and — wherever judgment was exercised — the stated reason. Work that leaves no trace did not happen, and may not happen.Regel. Jede folgenreiche Handlung erzeugt einen Eintrag mit Akteur, Zeitpunkt, Gegenstand und — wo Ermessen im Spiel war — dem angegebenen Grund. Arbeit ohne Spur hat nicht stattgefunden und darf nicht stattfinden.

Sources: ISO 15489-1:2016; COSO (2013). Test: execute a representative action of each consequential type — a complete record must appear in the trail.Quellen: ISO 15489-1:2016; COSO (2013). Prüffrage: eine repräsentative Handlung jedes folgenreichen Typs ausführen — im Prüfpfad muss ein vollständiger Eintrag erscheinen.

§2.2 Records are append-onlyAnfügen statt überschreiben

Rule. No record is edited or deleted in place. Corrections are new records that reference what they correct; the original stays visible. A trail that can be rewritten is not a trail.Regel. Kein Eintrag wird an Ort und Stelle geändert oder gelöscht. Korrekturen sind neue Einträge, die auf das Korrigierte verweisen; das Original bleibt sichtbar. Ein Pfad, der sich umschreiben lässt, ist kein Pfad.

Sources: ISO 15489-1:2016; EU GDP (2013/C 343/01). Test: altering or deleting an existing audit record must be impossible through any interface.Quellen: ISO 15489-1:2016; EU-GDP (2013/C 343/01). Prüffrage: das Ändern oder Löschen eines bestehenden Prüfpfad-Eintrags muss über jede Schnittstelle unmöglich sein.

§2.3 Decided things are immutableEntschiedenes ist unveränderlich

Rule. Once a decision is taken — an approval granted, a count accepted, a write-off executed — its record and its basis are frozen. Reversal is a new, equally governed decision, never an erasure.Regel. Ist eine Entscheidung gefallen — eine Freigabe erteilt, eine Zählung akzeptiert, eine Abschrift vollzogen — sind ihr Eintrag und ihre Grundlage eingefroren. Rücknahme ist eine neue, gleich geführte Entscheidung, niemals eine Löschung.

Sources: ISO 15489-1:2016; IIA Three Lines Model (2020). Test: modifying a closed decision must be refused; reversals must reference the original.Quellen: ISO 15489-1:2016; IIA Three-Lines-Modell (2020). Prüffrage: das Ändern einer geschlossenen Entscheidung muss abgewiesen werden; Rücknahmen müssen auf das Original verweisen.

§2.4 Explain or approveErklären oder freigeben

Rule. Every divergence from expectation — a count that misses book stock, an override of a suggested value, a skipped step — requires a stated reason, or a recorded approval by the role the authority matrix names, or both. Deviations are where truth and fraud both live; both deserve light.Regel. Jede Abweichung von der Erwartung — eine Zählung neben dem Buchbestand, das Übersteuern eines Vorschlags, ein übersprungener Schritt — verlangt einen angegebenen Grund oder eine protokollierte Freigabe durch die Rolle, die die Befugnismatrix nennt, oder beides. In Abweichungen wohnen Wahrheit und Betrug — beide verdienen Licht.

Sources: COSO (2013); UK Corporate Governance Code (2024), comply-or-explain; EU GDP (2013); WHO TRS 1025 Annex 7 (2020). Test: a divergent value without a reason must be blocked or routed to approval.Quellen: COSO (2013); UK Corporate Governance Code (2024), comply-or-explain; EU-GDP (2013); WHO TRS 1025 Anhang 7 (2020). Prüffrage: ein abweichender Wert ohne Grund muss blockiert oder zur Freigabe geleitet werden.

§2.5 Retention has stated limitsAufbewahrung hat erklärte Grenzen

Rule. Every category of record has a written retention period and a governed disposal path. Nothing is kept forever by default; nothing is disposed of without authority and a disposal record.Regel. Jede Aufzeichnungskategorie hat eine schriftliche Aufbewahrungsfrist und einen geführten Entsorgungsweg. Nichts wird standardmäßig ewig behalten; nichts wird ohne Befugnis und Entsorgungseintrag beseitigt.

Sources: ISO 15489-1:2016; OECD Privacy Guidelines (2013). Test: a retention schedule exists per category, and disposal produces its own audit entry naming the authorizing role.Quellen: ISO 15489-1:2016; OECD-Datenschutzleitlinien (2013). Prüffrage: je Kategorie existiert ein Aufbewahrungsplan, und Entsorgung erzeugt einen eigenen Prüfpfad-Eintrag mit der freigebenden Rolle.

§2.6 The customer audits without the vendorDer Kunde prüft ohne den Anbieter

Rule. Each customer can inspect, filter, and export their own audit trail in an open format with no Kittana involvement. The vendor's absence must never make the customer's evidence unavailable.Regel. Jeder Kunde kann seinen eigenen Prüfpfad ohne Mitwirkung von Kittana einsehen, filtern und in einem offenen Format exportieren. Die Abwesenheit des Anbieters darf die Beweise des Kunden niemals unzugänglich machen.

Sources: ISO/IEC 38500:2024; G20/OECD Principles (2023). Test: export the trail in an open format while offline from the vendor; verify completeness against the live view.Quellen: ISO/IEC 38500:2024; G20/OECD-Grundsätze (2023). Prüffrage: den Prüfpfad ohne Verbindung zum Anbieter in ein offenes Format exportieren; Vollständigkeit gegen die Live-Ansicht prüfen.

Part III — Honest NumbersTeil III — Ehrliche Zahlen

§3.1 Every metric has an owner and a definitionJede Kennzahl hat Eigentümer und Definition

Rule. No number appears on a dashboard without a written definition — what it measures, how it is computed, from which data — and a named owner accountable for its integrity.Regel. Keine Zahl erscheint auf einer Übersicht ohne schriftliche Definition — was sie misst, wie sie berechnet wird, aus welchen Daten — und ohne benannten Eigentümer, der für ihre Integrität einsteht.

Sources: ISO 9001:2015 §9.1; COBIT 2019. Test: pick metrics at random and demand definition and owner; missing either fails.Quellen: ISO 9001:2015 §9.1; COBIT 2019. Prüffrage: Kennzahlen stichprobenartig wählen und Definition wie Eigentümer verlangen; fehlt eines, ist der Test nicht bestanden.

§3.2 Forecasts are graded against realityPrognosen werden an der Realität gemessen

Rule. Every forecast the platform shows carries its measured historical accuracy, and predictions are re-graded as actuals arrive. No ungraded prediction may be presented as decision support. A forecast without an error record is an opinion in costume.Regel. Jede angezeigte Prognose trägt ihre gemessene historische Treffsicherheit, und Vorhersagen werden neu benotet, sobald Ist-Werte eintreffen. Keine unbenotete Vorhersage darf als Entscheidungsgrundlage auftreten. Eine Prognose ohne Fehlerbilanz ist eine Meinung im Kostüm.

Sources: NIST AI RMF 1.0 (2023); ISO 9001:2015 §9.1.3. Test: each forecast exposes its accuracy metric and window; grades update after actuals arrive.Quellen: NIST AI RMF 1.0 (2023); ISO 9001:2015 §9.1.3. Prüffrage: jede Prognose zeigt Genauigkeitsmaß und Zeitfenster; Noten aktualisieren sich nach Eintreffen der Ist-Werte.

§3.3 Counts must be explainedZählungen müssen erklärt werden

Rule. Physical counts reconcile against book stock. Every variance beyond the written tolerance requires an explanation and the countersignature the authority matrix demands — before stock records change.Regel. Körperliche Zählungen werden gegen den Buchbestand abgeglichen. Jede Differenz jenseits der schriftlichen Toleranz verlangt eine Erklärung und die Gegenzeichnung, die die Befugnismatrix vorsieht — bevor sich Bestandsdaten ändern.

Sources: ASCM/APICS practice; WHO TRS 1025 Annex 7 (2020); EU GDP (2013). Test: an out-of-tolerance count must demand a reason and route to the named approver before posting.Quellen: ASCM/APICS-Praxis; WHO TRS 1025 Anhang 7 (2020); EU-GDP (2013). Prüffrage: eine Zählung außerhalb der Toleranz muss einen Grund verlangen und vor Buchung zum benannten Freigeber laufen.

§3.4 No silent method changesKeine stillen Methodenwechsel

Rule. When a calculation method, tolerance, model version, or metric definition changes, the change is versioned, dated, and attributed, and is visible wherever the number appears. Historical values keep the method that produced them.Regel. Ändert sich eine Berechnungsmethode, Toleranz, Modellversion oder Kennzahlendefinition, wird die Änderung versioniert, datiert und zugeordnet — und ist überall sichtbar, wo die Zahl erscheint. Historische Werte behalten die Methode, die sie erzeugt hat.

Sources: NIST AI RMF 1.0; ISO 9001:2015 §7.5. Test: change a method in a test system — the version note must propagate, and history must remain under the old method.Quellen: NIST AI RMF 1.0; ISO 9001:2015 §7.5. Prüffrage: eine Methode im Testsystem ändern — der Versionshinweis muss sich verbreiten, die Historie unter der alten Methode bleiben.

§3.5 Aggregates open to transactionsSummen öffnen sich bis zur Transaktion

Rule. Every aggregate figure can be opened down to the transactions that compose it, by a role with the right scope. A number that cannot be decomposed may not be reported.Regel. Jede Summenzahl lässt sich bis zu den Transaktionen öffnen, aus denen sie besteht — durch eine Rolle mit passendem Bereich. Eine Zahl, die sich nicht zerlegen lässt, darf nicht berichtet werden.

Sources: COSO (2013); IIA Three Lines Model (2020). Test: drill from sampled totals to row level; rows must reconcile to the total exactly.Quellen: COSO (2013); IIA Three-Lines-Modell (2020). Prüffrage: von Stichproben-Summen auf Zeilenebene öffnen; die Zeilen müssen die Summe exakt ergeben.

§3.6 Bad news travels firstSchlechte Nachrichten reisen zuerst

Rule. Misses, breaches, and aging exceptions surface at least as prominently as successes — on the same screens, to the accountable role, without anyone having to go looking. Systems that hide failure select for it.Regel. Verfehlungen, Verstöße und alternde Ausnahmen erscheinen mindestens so prominent wie Erfolge — auf denselben Bildschirmen, bei der verantwortlichen Rolle, ohne dass jemand suchen muss. Systeme, die Scheitern verstecken, züchten es.

Sources: King V (2025); G20/OECD Principles (2023). Test: create a breach in a test system — it must appear unprompted, with its age, on the accountable role's primary view.Quellen: King V (2025); G20/OECD-Grundsätze (2023). Prüffrage: einen Verstoß im Testsystem erzeugen — er muss unaufgefordert, mit Alter, in der Hauptansicht der verantwortlichen Rolle erscheinen.

Part IV — Governed Operations & RiskTeil IV — Geführter Betrieb & Risiko

§4.1 Four eyes for consequential actsVier Augen für folgenreiche Akte

Rule. Irreversible or high-consequence acts — write-offs and disposals, recalls, role grants and privilege changes, tolerance changes — require two distinct authorized identities: one to propose, another to approve.Regel. Unumkehrbare oder folgenschwere Akte — Abschriften und Entsorgungen, Rückrufe, Rollenvergaben und Rechteänderungen, Toleranzänderungen — verlangen zwei verschiedene befugte Identitäten: eine schlägt vor, eine andere gibt frei.

Sources: COSO (2013), Principle 10; EU GDP (2013); King V (2025). Test: each listed act under a single identity must be refused; trails show proposer ≠ approver.Quellen: COSO (2013), Prinzip 10; EU-GDP (2013); King V (2025). Prüffrage: jeder gelistete Akt unter einer einzigen Identität muss scheitern; der Pfad zeigt Vorschlagende ≠ Freigebende.

§4.2 Exceptions age in publicAusnahmen altern öffentlich

Rule. Every open exception — unresolved variance, pending approval, overdue task, unclosed finding — stays visible with its age to the accountable role and its supervisor until someone closes it with a reason. Exceptions never time out silently.Regel. Jede offene Ausnahme — ungeklärte Differenz, ausstehende Freigabe, überfällige Aufgabe, unerledigter Befund — bleibt mit ihrem Alter sichtbar, bei der verantwortlichen Rolle und ihrer Aufsicht, bis jemand sie mit Grund schließt. Ausnahmen verjähren niemals still.

Sources: IIA Three Lines Model (2020); COSO ERM (2017). Test: an opened exception must persist, age visibly, and escalate rather than disappear.Quellen: IIA Three-Lines-Modell (2020); COSO ERM (2017). Prüffrage: eine geöffnete Ausnahme muss bestehen bleiben, sichtbar altern und eskalieren statt zu verschwinden.

§4.3 Quarantine before disposalQuarantäne vor Entsorgung

Rule. Suspect, recalled, damaged, or expired stock is first segregated — in the system and physically — from sellable stock. Disposal happens only from quarantine, under §4.1, with a recorded disposition.Regel. Verdächtige, zurückgerufene, beschädigte oder abgelaufene Ware wird zuerst getrennt — im System und physisch — vom verkaufsfähigen Bestand. Entsorgt wird nur aus der Quarantäne, nach §4.1, mit protokollierter Entscheidung.

Sources: EU GDP (2013), ch. 5–6; WHO TRS 1025 Annex 7 (2020). Test: selling or shipping quarantined stock must be blocked; so must disposing of non-quarantined stock.Quellen: EU-GDP (2013), Kap. 5–6; WHO TRS 1025 Anhang 7 (2020). Prüffrage: Verkauf oder Versand von Quarantäneware muss blockiert sein — ebenso die Entsorgung nicht quarantänisierter Ware.

§4.4 First expiry, first outFirst Expiry, First Out

Rule. Stock rotates by FEFO. Expiry dates are visible at every decision point that touches stock, and any deliberate departure from FEFO is a §2.4 divergence requiring a reason.Regel. Bestand rotiert nach FEFO. Verfallsdaten sind an jedem Entscheidungspunkt sichtbar, der Bestand berührt, und jede bewusste Abkehr von FEFO ist eine Abweichung nach §2.4 mit Begründungspflicht.

Sources: EU GDP (2013); WHO TRS 1025 Annex 7 (2020). Test: picking and dispensing must order by earliest expiry; overriding demands a recorded reason.Quellen: EU-GDP (2013); WHO TRS 1025 Anhang 7 (2020). Prüffrage: Kommissionierung und Abgabe müssen nach frühestem Verfall ordnen; Übersteuern verlangt einen protokollierten Grund.

§4.5 Custody of the cold chainLückenlose Kühlkette

Rule. Temperature-sensitive products travel and rest under continuous, recorded temperature custody. Excursions create exceptions under §4.2 with a mandatory disposition decision before affected stock re-enters circulation.Regel. Temperaturempfindliche Produkte reisen und lagern unter lückenloser, aufgezeichneter Temperaturverantwortung. Abweichungen erzeugen Ausnahmen nach §4.2 mit zwingender Verwendungsentscheidung, bevor betroffene Ware zurück in den Umlauf darf.

Sources: EU GDP (2013), ch. 9; WHO TRS 1025 Annex 7 (2020). Test: an injected excursion must flag affected stock, block its sale, and demand a governed disposition.Quellen: EU-GDP (2013), Kap. 9; WHO TRS 1025 Anhang 7 (2020). Prüffrage: eine simulierte Abweichung muss betroffene Ware kennzeichnen, ihren Verkauf sperren und eine geführte Entscheidung verlangen.

§4.6 Recall readinessRückruf-Bereitschaft

Rule. For any product and lot, the platform answers "where is it, and where did it go?" within minutes. A recall action reaches every affected location, and acknowledgments are tracked to closure.Regel. Für jedes Produkt und jede Charge beantwortet die Plattform binnen Minuten: „Wo ist sie — und wohin ging sie?" Ein Rückruf erreicht jeden betroffenen Standort, und Bestätigungen werden bis zum Abschluss verfolgt.

Sources: EU GDP (2013), ch. 6; ISO 9001:2015 §8.7. Test: run a mock recall on a test lot; measure trace time, location coverage, acknowledgment closure.Quellen: EU-GDP (2013), Kap. 6; ISO 9001:2015 §8.7. Prüffrage: einen Übungsrückruf auf einer Testcharge fahren; Ermittlungszeit, Standortabdeckung und Bestätigungsabschluss messen.

§4.7 Risk before noveltyRisiko vor Neuem

Rule. Before a new feature, integration, or operating change goes live, its risks are identified and weighed, and either accepted by the named accountable person or mitigated. The assessment is recorded with the release.Regel. Bevor eine neue Funktion, Anbindung oder Betriebsänderung live geht, werden ihre Risiken erhoben und gewichtet — und von der benannten verantwortlichen Person akzeptiert oder entschärft. Die Bewertung wird mit dem Release protokolliert.

Sources: ISO 31000:2018; COSO ERM (2017); COBIT 2019. Test: recent releases each carry a recorded, attributed risk note proportionate to their blast radius.Quellen: ISO 31000:2018; COSO ERM (2017); COBIT 2019. Prüffrage: jüngste Releases tragen je eine protokollierte, zugeordnete Risikonotiz im Verhältnis zu ihrer Tragweite.

§4.8 The platform survives the machineDie Plattform überlebt die Maschine

Rule. Customer data is backed up on a defined schedule; restore procedures are documented; restores are exercised — not assumed — at defined intervals. An untested backup is not a backup.Regel. Kundendaten werden nach festem Plan gesichert; Wiederherstellung ist dokumentiert; Wiederherstellungen werden in festen Abständen geübt — nicht unterstellt. Ein ungetestetes Backup ist kein Backup.

Sources: ISO/IEC 27001:2022; COBIT 2019 (DSS04). Test: backup records match the schedule, and a completed restore drill exists within the defined interval.Quellen: ISO/IEC 27001:2022; COBIT 2019 (DSS04). Prüffrage: Sicherungsnachweise entsprechen dem Plan, und eine abgeschlossene Wiederherstellungsübung liegt im definierten Intervall vor.

Part V — Humans & AITeil V — Mensch & KI

§5.1 A named human answers for every AIEin benannter Mensch verantwortet jede KI

Rule. Every AI agent operates under a named human supervisor who answers for its actions. AI output that leads to a consequential act passes through, or is attributable to, that accountable human.Regel. Jeder KI-Agent arbeitet unter einem benannten menschlichen Aufseher, der für sein Handeln einsteht. KI-Ergebnisse, die zu folgenreichen Akten führen, laufen über diesen Menschen — oder sind ihm zurechenbar.

Sources: EU AI Act (Reg. (EU) 2024/1689), Art. 14; ISO/IEC 42001:2023; King V (2025); OECD AI Principles (2019/2024). Test: name the supervisor per agent; sample consequential AI-influenced acts for the accountability link.Quellen: EU-KI-Verordnung ((EU) 2024/1689), Art. 14; ISO/IEC 42001:2023; King V (2025); OECD-KI-Grundsätze (2019/2024). Prüffrage: je Agent die Aufsichtsperson benennen; folgenreiche, KI-beeinflusste Akte auf die Verantwortungskette prüfen.

§5.2 AI never impersonatesKI gibt sich stets zu erkennen

Rule. AI agents disclose that they are AI at every interface where a person could believe otherwise. No AI carries a fabricated human identity, photograph, or biography presented as real.Regel. KI-Agenten legen an jeder Schnittstelle offen, dass sie KI sind, wo ein Mensch etwas anderes glauben könnte. Keine KI trägt eine erfundene menschliche Identität, ein Foto oder eine Biografie, die als echt ausgegeben wird.

Sources: EU AI Act (2024/1689), Art. 50; OECD AI Principles (2019/2024). Test: inspect every AI-facing surface for disclosure; search rosters for undisclosed AI identities.Quellen: EU-KI-Verordnung (2024/1689), Art. 50; OECD-KI-Grundsätze (2019/2024). Prüffrage: jede KI-Oberfläche auf Offenlegung prüfen; Verzeichnisse nach nicht offengelegten KI-Identitäten durchsuchen.

§5.3 Supervision on the recordAufsicht aktenkundig

Rule. Conversations and consequential outputs of AI agents are logged and reviewable by the supervising human and by the customer's oversight roles, within the retention limits of §2.5.Regel. Gespräche und folgenreiche Ergebnisse von KI-Agenten werden protokolliert und sind für den beaufsichtigenden Menschen und die Aufsichtsrollen des Kunden nachlesbar — innerhalb der Aufbewahrungsgrenzen von §2.5.

Sources: ISO/IEC 42001:2023; NIST AI RMF 1.0. Test: as supervisor, retrieve an agent's recent interactions; verify completeness and retention behavior.Quellen: ISO/IEC 42001:2023; NIST AI RMF 1.0. Prüffrage: als Aufsicht die jüngsten Interaktionen eines Agenten abrufen; Vollständigkeit und Aufbewahrungsverhalten prüfen.

§5.4 Bounded autonomyBegrenzte Autonomie

Rule. Each AI agent has a written mandate: what it may do alone, what needs approval, what it must refuse. Outside its mandate it declines and records the refusal.Regel. Jeder KI-Agent hat ein schriftliches Mandat: was er allein darf, was Freigabe braucht, was er verweigern muss. Außerhalb seines Mandats lehnt er ab und protokolliert die Ablehnung.

Sources: ISO/IEC 42001:2023; NIST AI RMF 1.0; EU AI Act (2024/1689). Test: out-of-mandate requests must be refused and logged; a written mandate exists per agent.Quellen: ISO/IEC 42001:2023; NIST AI RMF 1.0; EU-KI-Verordnung (2024/1689). Prüffrage: Anfragen außerhalb des Mandats müssen abgelehnt und protokolliert werden; je Agent liegt ein schriftliches Mandat vor.

§5.5 Data stays homeDaten bleiben im Haus

Rule. Customer data lives and is processed on customer-controlled machines. No telemetry, content, or model traffic leaves the customer's infrastructure without explicit, revocable, recorded consent.Regel. Kundendaten liegen und arbeiten auf Maschinen unter Kundenkontrolle. Keine Telemetrie, kein Inhalt, kein Modellverkehr verlässt die Infrastruktur des Kunden ohne ausdrückliche, widerrufliche, protokollierte Zustimmung.

Sources: OECD Privacy Guidelines (2013); ISO/IEC 27001:2022; EU AI Act (2024/1689). Test: monitor egress from a reference deployment; every external flow must map to a recorded consent.Quellen: OECD-Datenschutzleitlinien (2013); ISO/IEC 27001:2022; EU-KI-Verordnung (2024/1689). Prüffrage: ausgehenden Verkehr einer Referenzinstallation beobachten; jeder externe Fluss muss einer protokollierten Zustimmung entsprechen.

§5.6 Least privilege, strong doorsMinimale Rechte, starke Türen

Rule. Access follows least privilege. Privileged and remote access require strong authentication; secrets never live in code or repositories; security-relevant events land in the audit trail.Regel. Zugriff folgt dem Minimalprinzip. Privilegierte und Fernzugriffe verlangen starke Authentifizierung; Geheimnisse liegen nie in Code oder Repositorien; sicherheitsrelevante Ereignisse landen im Prüfpfad.

Sources: ISO/IEC 27001:2022, Annex A; COBIT 2019 (DSS05). Test: review permissions for excess; verify MFA on privileged paths; scan repositories for secrets; sample security events in the trail.Quellen: ISO/IEC 27001:2022, Anhang A; COBIT 2019 (DSS05). Prüffrage: Rechte auf Überschuss prüfen; MFA auf privilegierten Wegen verifizieren; Repositorien nach Geheimnissen durchsuchen; Sicherheitsereignisse im Pfad stichproben.

§5.7 AI is measured like any staffKI wird gemessen wie jedes Personal

Rule. Each AI agent's output quality is measured against defined expectations — accuracy, error rates, escalation correctness — and reviewed by its supervisor on a defined cadence. Persistent failure changes the mandate.Regel. Die Ergebnisqualität jedes KI-Agenten wird an definierten Erwartungen gemessen — Genauigkeit, Fehlerraten, korrektes Eskalieren — und von seiner Aufsicht in festem Takt überprüft. Anhaltendes Versagen ändert das Mandat.

Sources: ISO/IEC 42001:2023; NIST AI RMF 1.0. Test: produce the most recent review per agent — metrics, date, reviewer, and any mandate change.Quellen: ISO/IEC 42001:2023; NIST AI RMF 1.0. Prüffrage: die jüngste Überprüfung je Agent vorlegen — Kennzahlen, Datum, Prüfer und etwaige Mandatsänderung.

Part VI — Application & AmendmentTeil VI — Anwendung & Änderung

§6.1 Whom this bindsWen diese Verfassung bindet

Rule. This constitution binds every platform Kittana AI ships, current and future, in every deployment. It ships with the product documentation, and customer-facing claims about it must match the latest audit.Regel. Diese Verfassung bindet jede Plattform, die Kittana AI ausliefert — heute und künftig, in jeder Installation. Sie liegt der Produktdokumentation bei, und kundengerichtete Aussagen über sie müssen der jüngsten Prüfung entsprechen.

Sources: G20/OECD Principles (2023). Test: the document is present in each platform's shipped docs; public claims cross-check against the current audit.Quellen: G20/OECD-Grundsätze (2023). Prüffrage: das Dokument liegt in der ausgelieferten Dokumentation jeder Plattform; öffentliche Aussagen decken sich mit der aktuellen Prüfung.

§6.2 The feature gateDas Feature-Tor

Rule. No feature touching decisions, records, stock movements, or AI behavior ships until it answers four questions: which article(s) govern it; who is the accountable role; what record it leaves; what its compliance test is. The answers are recorded with the release.Regel. Keine Funktion, die Entscheidungen, Aufzeichnungen, Warenbewegungen oder KI-Verhalten berührt, wird ausgeliefert, bevor sie vier Fragen beantwortet: Welche Artikel gelten? Welche Rolle verantwortet? Welchen Eintrag hinterlässt sie? Wie lautet ihr Konformitätstest? Die Antworten werden mit dem Release protokolliert.

Sources: ISO 9001:2015 §8.3; COBIT 2019. Test: sample recent releases for completed gate records.Quellen: ISO 9001:2015 §8.3; COBIT 2019. Prüffrage: jüngste Releases auf vollständige Tor-Protokolle stichproben.

§6.3 The recurring auditDie wiederkehrende Prüfung

Rule. Each platform is audited against every article at least once per release cycle and at least annually, by someone who did not build the audited behavior. Verdicts are three: compliant, partial, gap. Results are recorded as a dated appendix; gaps enter the roadmap with owners.Regel. Jede Plattform wird mindestens je Release-Zyklus und mindestens jährlich an jedem Artikel geprüft — von jemandem, der das geprüfte Verhalten nicht gebaut hat. Es gibt drei Urteile: erfüllt, teilweise, Lücke. Ergebnisse werden als datierter Anhang festgehalten; Lücken wandern mit Verantwortlichen in die Roadmap.

Sources: ISO 9001:2015 §9.2; IIA Three Lines Model (2020); PDCA (Deming). Test: produce the latest dated audit and the roadmap entries for its gaps.Quellen: ISO 9001:2015 §9.2; IIA Three-Lines-Modell (2020); PDCA (Deming). Prüffrage: die jüngste datierte Prüfung und die Roadmap-Einträge ihrer Lücken vorlegen.

§6.4 AmendmentÄnderung

Rule. Only the founder — or a successor governance body once constituted — amends this document, in writing. Amendments are numbered, dated, and appended to the amendment log. Articles are never silently rewritten: §2.2 applies to the constitution itself.Regel. Nur der Gründer — oder ein später eingesetztes Governance-Gremium — ändert dieses Dokument, schriftlich. Änderungen werden nummeriert, datiert und dem Änderungsprotokoll angefügt. Artikel werden nie still umgeschrieben: §2.2 gilt für die Verfassung selbst.

Sources: King V (2025); ISO 9001:2015 §7.5. Test: any two versions of this document must differ only by logged, dated amendments.Quellen: King V (2025); ISO 9001:2015 §7.5. Prüffrage: zwei beliebige Fassungen dieses Dokuments dürfen sich nur durch protokollierte, datierte Änderungen unterscheiden.

Source registerQuellenregister

Distilled, not copied. Naming a framework asserts intellectual lineage — never certification, accreditation, or endorsement by the issuing body.Destilliert, nicht kopiert. Die Nennung eines Werks beansprucht geistige Herkunft — niemals Zertifizierung, Akkreditierung oder Billigung durch den Herausgeber.

The canonical text, the full article wording with rationale, and the dated amendment log are maintained in the company repository. The current compliance audit of Drogista and Galenara — including the gaps we have not yet closed — is summarized on each product page. Questions belong to hello@kittana-ai.com; a named human answers.Der kanonische Text, der volle Artikelwortlaut mit Begründung und das datierte Änderungsprotokoll werden im Unternehmens-Repository geführt. Die aktuelle Konformitätsprüfung von Drogista und Galenara — einschließlich der noch offenen Lücken — ist auf den Produktseiten zusammengefasst. Fragen gehören an hello@kittana-ai.com; es antwortet ein benannter Mensch.

Back to topNach oben