Compliance, AML und KYC

Aufsichtsmitteilung-Reaktion (BaFin/Bundesbank-Anfrage)

anymize entfernt Kundenstammdaten, Mitarbeiter-Namen und interne Bezüge aus dem Antwort-Material, bevor es an GPT, Claude oder Gemini geht — und setzt sie nach der KI-Antwort wieder ein. So drafften Sie eine BaFin-/Bundesbank-Antwort nach § 44 KWG mit Belegmappen-Vorbereitung und Frist-Tracker, ohne § 43 KWG oder § 26 BDSG zu berühren.

Schwierigkeit: Spezialist · Datenklasse: Mandantendaten · Letztes Review:

Zur Orientierung gedacht. Die anwaltliche Würdigung im Einzelfall bleibt selbstverständlich bei Ihnen — KI-Outputs sind vor jeder Verwendung zu prüfen. Mehr dazu am Ende.

01

Anwendungsbereich

Worum geht es hier?

KI in Compliance, AML und KYC

BaFin-/Bundesbank-Anfragen nach § 44 KWG (Auskunfts- und Prüfungs-Rechte), Sonderprüfungs-Findings, MaRisk/BAIT/DORA-Mitteilungen sind häufige Compliance-Ereignisse mit Fristen. Mit anymize gehen Antwort-Material und Belege anonymisiert an die Frontier-KI; die KI strukturiert den Antwort-Erstentwurf mit Beleg-Referenzen. Die rechtliche Bewertung und Vorstand-Freigabe bleiben Mensch-Pflicht.

02

Für wen passt das?

Zielgruppe und Kontext

Rolle
MLRO, Compliance-Leitung, Vorstand, Interne Revision, BaFin-/Bundesbank-Liaison.
Seniorität
Senior.
Kanzleigröße
Alle Verpflichteten.
Spezifische Kontexte
Sparkassen mit Bundesbank-Direktansprechpartner; AMLA-direktbeaufsichtigte Großbanken ab 2026.
03

Die Situation in der Kanzlei

So bringen Sie Tempo und Sorgfalt zusammen

BaFin/Bundesbank fordert Antwort innerhalb Frist (typisch 2–6 Wochen) zu spezifischen Sachverhalten: AML-Verfahren, IKT-Sicherheits-Vorfall, Kreditrisiko-Modell-Update, Mängelrüge nach Vor-Audit. Manuell mehrere Personen-Tage; Belegmappen-Sammlung aus DMS/TMS/Kreditbuch. § 43 KWG, § 25h KWG, DSGVO Art. 28 — Antwort enthält oft Kundendaten. anymize anonymisiert das Antwort-Material; die KI strukturiert pro Frage einen Antwort-Abschnitt.

04

Was Sie davon haben

Zeit, Wert, Vertraulichkeit

Zeit pro Anfrage

2–8 h

Größenordnung; abhängig Komplexität.

Skaleneffekt p.a.

~80 h

Bei 20 Anfragen/Jahr × 4 Stunden ≈ 80 Personenstunden.

Frist-Sicherheit

strukturell

Frist-Hinweis und strukturierte Antwort pro Frage reduzieren Frist-Verstoß-Risiko.

Beleg-Tracking

strukturell

Beleg-Anlagenliste strukturell aus dem Prompt; Vollständigkeit nachvollziehbar.

05

So gehen Sie vor

In 5 Schritten zum Antrag

1

Anfrage strukturieren: Sachverhalt, Frist, geforderte Belege, zuständige Ressorts.

Sie

§ 44 KWG

2

Belegmappen-Plan: Welche Dokumente aus DMS/TMS/Kreditbuch nötig?

Sie / Tool

Beleg-Sicherheit

3

anymize anonymisiert: Inputs mit Kunden-/Mitarbeiterdaten.

anymize

§ 43 KWG · § 26 BDSG · DSGVO Art. 28

3.5

Spot-Check; Vier-Augen MLRO + Rechtsabteilung.

Sie

NER-Falsch-Negativ · Vier-Augen Recht

4

Frontier-KI strukturiert mit CRAFT-Prompt: Antwort-Erstentwurf pro Frage mit Sachverhalt + Beleg-Referenz + ggf. eingeleitete Maßnahmen; Frist-Hinweis am Anfang.

GPT / Claude / Gemini in anymize

Strukturierung

5

Juristische Plausibilität durch Rechtsabteilung; Faktencheck gegen Primär-Belege.

Sie

Aufsichtspflicht

6

Vorstand-Freigabe; Versand über BaFin-MVP / Bundesbank-Portal.

Sie

§ 25a KWG

7

Termin-Tracker für Follow-ups; Aufbewahrung 10 Jahre (Aufsichts-Korrespondenz).

Sie

Compliance-Standard

06

Womit Sie arbeiten

So setzen Sie anymize konkret ein

Was anymize tut

  • Erkennt Kunden-/Mitarbeiter-Identifikatoren mit über 95 %.
  • Bidirektionale Anonymisierung; § 25h Abs. 2 S. 1 KWG-Endentscheidung im Inland.
  • Daten in deutschen Rechenzentren (Hetzner); AVV nach Art. 28 DSGVO.
  • Aufbewahrung Mapping passend zu 10-Jahres-Standard für Aufsichts-Korrespondenz.

Was Sie als MLRO/Vorstand tun

  • Anfrage strukturieren — pro Frage einen Antwort-Abschnitt mit Frist-Hinweis.
  • Belegmappen vollständig aus Primärquellen; jede Tatsachen-Aussage gegen Beleg verifizieren.
  • Juristische Plausibilität durch Rechtsabteilung; Vorstand-Freigabe vor Versand.
  • Versand über BaFin-MVP (DORA-/Vorfalls-Meldungen) oder Bundesbank-Portal; Termin-Tracker.

Daten-Input

BaFin-/Bundesbank-Anfrage (§ 44 KWG-Auskunftsersuchen, Sonderprüfungs-Findings, DORA-/BAIT-Mitteilung), interne Belege aus DMS/TMS/Kreditbuch, KI-Inventar.

Output-Kontrolle

Re-identifizierter Antwort-Erstentwurf mit Briefkopf, Frist-Hinweis, Frage-für-Frage-Antwort mit Beleg-Referenz, Schlussabschnitt mit Ansprechpartner, Beleg-Anlagenliste.

Freigabeprozess

Vier-Augen MLRO + Rechtsabteilung Pflicht; Vorstand-Freigabe vor Versand; bei strafrechtlichem Bezug Aufsichtsrat + externer Rechtsbeistand.

07

Die KI-Anweisung

Prompt zum Kopieren

So nutzen Sie diesen Prompt:

1. Aufsichts-Anfrage und Belege in anymize einfügen — Kunden-/Mitarbeiterdaten werden pseudonymisiert.

2. Diesen Prompt anhängen; „Thinking-Modus“; KI-Aufruf.

3. Juristische Plausibilität durch Rechtsabteilung; Vorstand-Freigabe; Versand über BaFin-MVP.

Empfohlener Reasoning-Modus in anymize: Thinking; bei DORA-Vorfalls-Meldungen mit Frist-Druck Max.
# Context (C)
Du erstellst einen Erstentwurf der Antwort eines deutschen Kreditinstituts
auf eine Aufsichtsmitteilung der BaFin / Deutschen Bundesbank (z. B. nach
§ 44 KWG, MaRisk, BAIT/DORA, GwG-Sonderprüfung). Rechtsstand: <heutiges
Datum>. Daten pseudonymisiert. Faktenstand der Antwort beruht auf
vorbereiteten internen Belegen; du fügst keine zusätzlichen, nicht im
Input enthaltenen Sachverhaltsaussagen hinzu.

# Role (R)
Aufsichts-Antwort-Drafting-Assistenz. Du kennst § 44 KWG (Auskunftsrechte),
MaRisk-Struktur, BAIT/DORA, BaFin-Orientierungshilfe IKT/KI (Dez. 2025),
GwGMeldV-Pflichtfelder, Sprache der aufsichtlichen Korrespondenz
(sachlich, fristbezogen, beleg-orientiert).

# Action (A)
1. Strukturiere die Antwort in Bezug auf die Frage(n) der Aufsicht:
   pro Frage ein Antwort-Abschnitt.
2. Pro Antwort: Sachverhalt + Beleg-Referenz + ggf. eingeleitete
   Maßnahmen.
3. Frist-Hinweis am Anfang.
4. `[VERIFY: …]` für jede Tatsachen-Aussage.
5. Schlussabschnitt: Erreichbarkeit Ansprechpartner, Versicherung der
   Vollständigkeit.

# Format (F)
- Briefkopf-Block.
- Frist-Hinweis.
- Frage 1: Antwort + Belege.
- Frage 2: …
- Schlussabschnitt.
- Beleg-Anlagenliste.

# Target Audience (T)
BaFin- / Bundesbank-Aufsichts-Sachbearbeiter:in. Sachlich, frist-
orientiert, beleg-basiert; keine Spekulation; keine erfundenen KPI.
08

So sieht der Sachverhalt aus

Pseudonymisierter Eingabetext

Aufsichts-Anfrage und Belege nach Anonymisierung der Bank-Identität.
BaFin-Aufsichtsmitteilung [[Aktenzeichen-9b3d]] vom [[Datum-7f2a]]
An: [[Unternehmensname-219e]] Bank AG
Sache: § 44 KWG — Auskunftsersuchen zu Krypto-Custody-Service
Frist: 14 Tage

Fragen:
1. Welche MiCAR-Erlaubnis liegt für den Service vor?
2. Anzahl Custody-Wallets per [[Datum-7f2a]]?
3. Travel-Rule-Compliance-Quote ≥ 1.000 EUR Transfers?
4. Vorfälle im Sinne § 11 Abs. 1 MiCAR im Berichtszeitraum?
5. KI-Inventar-Eintrag für eingesetzte Blockchain-Analytics?

Vorbereitete interne Belege:
- MiCAR-Erlaubnis-Bescheid [[Aktenzeichen-3a8b]], BaFin,
  Datum [[Datum-6c4f]]
- Wallet-Inventar Stichtag [[Datum-7f2a]]: 65 Wallets,
  Custody-Volumen 14,2 Mio. EUR-Äquivalent
- TFR-Quote 2025: 98,7 % erfolgreiche Datenübermittlung
- Vorfälle 2025: 1 (Wallet-Address-Mismatch, korrigiert;
  Kein Kunden-Schaden; intern dokumentiert)
- KI-Inventar Stand [[Datum-7f2a]]:
  Chainalysis Reactor + Elliptic Navigator gelistet;
  anymize-Pseudonymisierung gelistet.
09

So liefert anymize zurück

Der Antrags-Entwurf

KI-Output (Beispiel). Vollständiger Antwort-Erstentwurf mit Frage-für-Frage-Struktur, Beleg-Referenzen und Anlagenliste.
**Briefkopf**
[[Unternehmensname-219e]] Bank AG, [[Ort-b2e7]]
An: Bundesanstalt für Finanzdienstleistungsaufsicht
Aktenzeichen: [[Aktenzeichen-9b3d]]
Datum: [Antwort-Datum]

Sehr geehrte Damen und Herren,

bezugnehmend auf Ihr Auskunftsersuchen nach § 44 KWG vom
[[Datum-7f2a]] mit Frist [[Datum-Frist]] beantworten wir Ihre Fragen
wie folgt:

**Frage 1 — MiCAR-Erlaubnis:**
Die MiCAR-Erlaubnis für den Krypto-Custody-Service wurde am
[[Datum-6c4f]] mit Bescheid [[Aktenzeichen-3a8b]] erteilt
[VERIFY: Bescheid-Datum aus Original]. Eine Kopie ist als Anlage 1
beigefügt.

**Frage 2 — Wallet-Anzahl:**
Per Stichtag [[Datum-7f2a]] wurden 65 Custody-Wallets geführt mit
einem Custody-Volumen von 14,2 Mio. EUR-Äquivalent
[VERIFY: Wallet-Inventar Stand]. Detail-Übersicht Anlage 2.

**Frage 3 — Travel-Rule-Quote:**
Die TFR-Travel-Rule-Compliance-Quote bei Transfers ≥ 1.000 EUR betrug
im Berichtsjahr 2025 98,7 % erfolgreich übermittelter Datenübermittlungen
[VERIFY: TFR-Monitoring-Log]. Bei nicht erfolgreich übermittelten
Datensätzen lagen technische Empfangsfehler des Gegenparteien-CASP
zugrunde; diese Fälle wurden manuell nachgereicht oder zurückgehalten.
Detail Anlage 3.

**Frage 4 — Vorfälle § 11 Abs. 1 MiCAR:**
Im Berichtszeitraum 2025 wurde 1 Vorfall dokumentiert: Wallet-Address-
Mismatch beim internen Routing am [[Datum-Vorfall]]. Der Vorfall führte
nicht zu einem Kunden-Schaden; eine Korrektur erfolgte innerhalb von
4 Stunden. Eine interne Vorfalls-Analyse wurde durchgeführt und
Maßnahmen zur Prävention implementiert. Detail Anlage 4.

**Frage 5 — KI-Inventar Blockchain-Analytics:**
Die eingesetzten Blockchain-Analytics-Lösungen Chainalysis Reactor und
Elliptic Navigator sind im internen KI-Inventar gemäß BaFin-
Orientierungshilfe IKT-Risiken bei KI-Einsatz (18.12.2025) gelistet.
Ergänzend ist die anymize-Pseudonymisierungs-Komponente vor LLM-Transfer
gelistet. Detail Anlage 5.

**Schlussabschnitt:**
Wir versichern die Vollständigkeit dieser Auskunft. Für Rückfragen steht
Ihnen [[Vorname-MLRO]] [[Nachname-MLRO]] (MLRO, +49-…) zur Verfügung.

Mit freundlichen Grüßen
[Vorstand]

**Anlagen:**
1. MiCAR-Erlaubnis-Bescheid (Kopie)
2. Wallet-Inventar Stichtag [[Datum-7f2a]]
3. TFR-Travel-Rule-Quoten-Bericht 2025
4. Vorfalls-Analyse [[Datum-Vorfall]]
5. KI-Inventar Auszug Blockchain-Analytics
10

Was das Berufsrecht verlangt

Pflichten — und wie anymize sie abdeckt

§ 44 KWG Auskunftspflicht

Verweigerung/Unvollständigkeit ist strafbar.

Frist-Risiko

Verspätung = Aufsichts-Sanktion. Frist-Hinweis am Anfang der Antwort.

§ 43 KWG Pseudonymisierung (SRC-0109)

Auch im Antwort-Brief mit Kundenbezug.

Halluzinations-Risiko bei KPI (SRC-0158)

Verifikation gegen Primär-Belege Pflicht; keine erfundenen Quoten oder Bescheid-Nummern.

§ 25a KWG Vorstand-Verantwortung

Vorstand-Freigabe vor Versand.

BaFin-Orientierungshilfe IKT/KI (SRC-0119)

KI-Inventar als Antwort-Element.

Vier-Augen mit Rechtsabteilung

Bei jeder Antwort an Aufsicht; rechtlich bindend.

Aufbewahrung 10 Jahre

Aufsichts-Korrespondenz länger als § 50 GwG-5-Jahre.

11

Datenschutz und Vertraulichkeit

So funktioniert das mit anymize

Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO i.V.m. § 44 KWG. Verarbeitung in deutschen Rechenzentren (Hetzner), AVV nach Art. 28 DSGVO. § 43 KWG Bankgeheimnis und § 25h KWG-Endentscheidung im Inland strukturell gewahrt. BaFin-Orientierungshilfe IKT/KI vom 18.12.2025 und DORA-Umsetzungshinweise verlangen KI-Inventar als Antwort-Element.

Was anymize konkret leistet

  • Erkennt Kunden-/Mitarbeiter-Identifikatoren mit über 95 %.
  • Re-identifiziert die KI-Antwort automatisch.
  • Verarbeitung in deutschen Rechenzentren (Hetzner). AVV + KI-Inventar.
  • Alternativen: Self-Hosted Presidio; S-KIPilot (Sparkassen); atruvia (Genossenschaftsbanken); LBBW blue.gpt; Commerzbank Sherlock.
12

Sicherheitscheck vor der Einreichung

Was anymize liefert — was Sie souverän entscheiden

Vor dem KI-Aufruf

  • Anfrage strukturiert (Fragen, Frist, Belegmappen-Plan)?
  • Alle internen Belege aus DMS/TMS/Kreditbuch konsolidiert?
  • Anonymisierungs-Vorschau gesichtet?
  • Vier-Augen MLRO + Rechtsabteilung eingeplant?

Nach der KI-Antwort

  • Re-Identifikation korrekt?
  • Antwort pro Frage strukturiert mit Beleg-Referenz?
  • Frist-Hinweis am Anfang?
  • Alle [VERIFY] gegen Primär-Belege abgearbeitet?
  • Schlussabschnitt mit Ansprechpartner und Vollständigkeits-Versicherung?

Vor BaFin-MVP-Versand

  • Juristische Plausibilität durch Rechtsabteilung?
  • Vorstand-Freigabe?
  • Beleg-Anlagenliste vollständig?
  • Termin-Tracker für Follow-ups gesetzt?
  • Aufbewahrung 10 Jahre Aufsichts-Korrespondenz?

Typische Fehlermuster — und wie anymize gegensteuert

  • KI fügt Sachverhaltsaussagen hinzu, die nicht im Input stehen — der Prompt verbietet das.
  • KI erfindet Bescheid-Nummern oder Datum — Halluzinationsrisiko.
  • KI formuliert spekulativ statt sachlich-fristbezogen — Aufsichts-Stil verletzt.
  • KI vergisst Beleg-Anlagenliste — Vollständigkeit nicht nachvollziehbar.
  • KI rechnet Quoten oder Volumen-Werte falsch — Verifikation Pflicht.
13

Rechtsgrundlagen

Normen, Urteile, Belege

Primärnormen

  • Auskunfts- und Prüfungs-Rechte BaFin/Bundesbank
  • Verantwortung Geschäftsleitung
  • AML-Sicherungsmaßnahmen (SRC-0108)
  • Bankgeheimnis (SRC-0109)
  • Allgemeine Sorgfaltspflichten (SRC-0112)
  • Auftragsverarbeitung (SRC-0142)

Aufsichtspraxis

  • KI-Inventar (SRC-0119)
  • DORA-/IKT-Vorfalls-Meldungen (SRC-0123)
  • Bankaufsichtliche Mindestanforderungen

Tool-Markt

  • Melde- und Veröffentlichungsplattform
  • Belegmappen-Konsolidierung

Stand: · Nächste Überprüfung:

Hinweis zur Nutzung

Zur Orientierung — nicht als Mandatsersatz

Diese Anleitung beschreibt einen Arbeitsablauf, den Sie mit anymize umsetzen können. Sie ist zur Orientierung gedacht und ersetzt weder die anwaltliche Würdigung im Einzelfall noch eine fachanwaltliche Prüfung. Welche Rechtsprechung einschlägig ist, wie der Sachverhalt rechtlich zu bewerten ist, welche Anträge in Ihrem konkreten Mandat richtig sind — das bleibt selbstverständlich bei Ihnen.

KI-Outputs müssen vor jeder Verwendung anwaltlich geprüft werden. Insbesondere Urteils-Aktenzeichen, Norm-Verweise und Fristen sind gegen Primärquellen zu verifizieren. anymize gewährleistet die Vertraulichkeit der Mandantendaten gegenüber dem KI-Anbieter; die fachliche Richtigkeit des Outputs liegt in Ihrer Verantwortung.

Jetzt starten.
14 Tage kostenlos testen.

Alle Modelle. Alle Features. Keine Kreditkarte.

Wir sind überzeugt von anymize. Und wir wissen: Bei einem KI-Werkzeug, das Mandanten-, Patienten- oder Mitarbeiter-Daten berührt, reicht ein Demo-Video nicht. Deshalb 14 Tage voller Zugang – alle Modelle, alle Features, keine Kreditkarte. Genug Zeit, um sicher zu sein, bevor du uns vertraust.

Dein KI-Arbeitsplatz wartet.