Compliance, AML und KYC

KYC-Periodic-Review für Hochrisiko-Mandanten

anymize entfernt Kundenstammdaten, UBO-Namen, Transaktions-IBANs und Gegenparteien-Bezüge aus dem Periodic-Review-Material, bevor es an GPT, Claude oder Gemini geht — und setzt sie nach der KI-Antwort wieder ein. So vergleichen Sie KYC-Akte alt vs. neu strukturiert und EDD-konform, ohne § 43 KWG oder DSGVO Art. 28 zu berühren.

Schwierigkeit: Spezialist · Datenklasse: Mandantendaten · Letztes Review:

Zur Orientierung gedacht. Die anwaltliche Würdigung im Einzelfall bleibt selbstverständlich bei Ihnen — KI-Outputs sind vor jeder Verwendung zu prüfen. Mehr dazu am Ende.

01

Anwendungsbereich

Worum geht es hier?

KI in Compliance, AML und KYC

§ 10 Abs. 1 Nr. 5 GwG verlangt kontinuierliche Überwachung; § 15 GwG bei Hochrisiko EDD mit verstärktem Periodic Review (typisch jährlich). Mit anymize gehen 12-Monats-Transaktionsverhalten, Stammdaten-Aktualisierung, PEP-/Sanktions-Refresh und Vor-Alert-Historie anonymisiert an die Frontier-KI; die KI strukturiert Veränderungs-Analyse und Re-Klassifikations-Empfehlung. Die Klassifikations-Bestätigung bleibt beim AML-Officer mit Vier-Augen.

02

Für wen passt das?

Zielgruppe und Kontext

Rolle
KYC-Analyst, AML-Officer, MLRO.
Seniorität
Fortgeschritten — § 15 GwG-EDD-Kontext und FATF-Hochrisiko-Länderliste.
Kanzleigröße
Alle Institutstypen mit Hochrisiko-Mandanten.
Spezifische Kontexte
Hochrisiko-Mandanten mit PEP-/Sanktions-Indirektbezug, Treuhand-Konstrukten, hohem Bargeldgeschäft, Krypto-Bezug.
03

Die Situation in der Kanzlei

So bringen Sie Tempo und Sorgfalt zusammen

Jährlicher Periodic Review eines Hochrisiko-Mandanten umfasst: 12-Monats-Transaktionsverhalten vs. Erwartungsprofil, UBO-Aktualisierungs-Check, PEP-/Sanktions-/Adverse-Media-Refresh, Geschäftszweck-Plausibilität, Vor-Alerts/SAR-Historie. Manuell 3–5 Stunden. § 43 KWG, § 25h KWG, DSGVO Art. 28. anymize löst diesen Konflikt: Kunden-Identifikatoren werden zu Platzhaltern; die KI strukturiert eine Veränderungs-Tabelle in fünf Dimensionen und schlägt eine Re-Klassifikation vor; der AML-Officer entscheidet.

04

Was Sie davon haben

Zeit, Wert, Vertraulichkeit

Zeit pro Review

60–120 Min

Größenordnung. Bei stark veränderter Risikolage tiefere manuelle Bearbeitung erforderlich.

Skaleneffekt p.a.

~750 h

Bei 500 Hochrisiko-Reviews/Jahr × 90 Min ≈ 750 Personenstunden ≈ 0,4 FTE.

Klassifikations-Sicherheit

verstärkt

5-dimensionale Veränderungs-Tabelle erzwingt strukturierte Bewertung; Übersehen wird unwahrscheinlicher.

Vertraulichkeit

strukturell

Kundenstammdaten und Transaktions-IBANs verlassen das Haus nicht.

05

So gehen Sie vor

In 5 Schritten zum Antrag

1

Periodic-Review-Trigger aus KYC-System; Vor-KYC-Akte laden.

Sie / Tool

§ 10 Abs. 1 Nr. 5 GwG

2

Daten zusammenstellen: 12-Monats-Transaktionsverhalten, KYC-Akte alt, neue Register-Auszüge, neue PEP-/Sanktions-Treffer, Vor-Alerts/SAR-Historie.

Sie / Tool

§ 12 GwG

3

anymize anonymisiert: Kundenstammdaten, UBO, Transaktions-IBANs, Gegenparteien.

anymize

§ 43 KWG · DSGVO Art. 28

3.5

Spot-Check; Vier-Augen bei Treuhand-/Drittland-Bezug.

Sie

NER-Falsch-Negativ

4

Frontier-KI strukturiert Veränderungs-Analyse in fünf Dimensionen (Stammdaten/UBO, Geschäftszweck, Transaktionsverhalten, PEP/Sanktion/Adverse Media, Vor-Alerts/SAR), Risiko-Indikator-Liste mit neu/weggefallen/unverändert, Klassifikations-Empfehlung mit EDD-Vorschlag bei Heraufstufung.

GPT / Claude / Gemini in anymize

Strukturierung

5

Verifikation der KI-Veränderungs-Liste gegen Primärquellen.

Sie

§ 10 GwG

6

Klassifikations-Entscheidung AML-Officer; bei Heraufstufung Vier-Augen MLRO. Aufbewahrung 5 Jahre § 50 GwG.

Sie

§ 10 Abs. 2 · § 50 GwG

06

Womit Sie arbeiten

So setzen Sie anymize konkret ein

Was anymize tut

  • Erkennt Kunden-/UBO-Klarnamen, Adressen, IBANs, Gegenparteien-Namen, Wallet-Adressen mit über 95 %.
  • Bidirektionale Anonymisierung; § 25h Abs. 2 S. 1 KWG-Endentscheidung im Inland.
  • Daten in deutschen Rechenzentren (Hetzner); AVV nach Art. 28 DSGVO.
  • Aufbewahrung Mapping nach Bank-Policy einstellbar.

Was Sie als AML-Officer tun

  • Aktuelle Register-Auszüge und PEP-/Sanktions-Refresh-Daten bereitstellen.
  • Verifikation der KI-Veränderungs-Behauptungen gegen Primärdaten — KI rechnet Volumen-Veränderungen oft falsch.
  • Bei Krypto-/Drittland-Erweiterung: MiCAR-Compliance-Check (UC-V-FIN-COM-017) anstoßen.
  • Bei Heraufstufung Vier-Augen mit MLRO; EDD-Maßnahmen dokumentieren.

Daten-Input

12-Monats-Transaktionsverhalten (Volumen, Frequenz, Gegenparteien), KYC-Akte alt, neue Register-Auszüge, neue PEP-/Sanktions-/Adverse-Media-Treffer, Vor-Alerts/SAR-Historie, Jahresbericht des Kunden.

Output-Kontrolle

Re-identifizierte Veränderungs-Tabelle (5 Dimensionen), Risiko-Indikator-Liste (neu/weggefallen/unverändert), Klassifikations-Empfehlung mit EDD-Vorschlag bei Heraufstufung.

Freigabeprozess

Vier-Augen bei jeder Klassifikations-Veränderung; bei Heraufstufung MLRO; bei PEP-Direktbezug Vorstand-Information.

07

Die KI-Anweisung

Prompt zum Kopieren

So nutzen Sie diesen Prompt:

1. KYC-Akte alt und Veränderungs-Inputs in anymize einfügen.

2. Diesen Prompt anhängen.

3. Reasoning-Modus „Thinking“ (Max bei komplexer Lage), KI-Aufruf.

4. Verifikation gegen Primärquellen; bei Heraufstufung Vier-Augen MLRO.

Empfohlener Reasoning-Modus in anymize: Thinking; bei komplexer Veränderungs-Lage Max.
# Context (C)
Du unterstützt den jährlichen Periodic Review eines Hochrisiko-Firmen-/
Privatkunden in einem deutschen Kreditinstitut nach § 10 Abs. 1 Nr. 5,
§ 15 GwG. Rechtsstand: <heutiges Datum>. Daten pseudonymisiert.

# Role (R)
KYC-Periodic-Review-Assistenz. Du kennst § 10, § 12, § 15 GwG,
BaFin-Auslegungs- und Anwendungshinweise GwG (Update 29.11.2024),
FATF-Hochrisiko-Länderliste, typische Verhaltens-Veränderungs-Muster.

# Action (A)
1. Veränderungs-Analyse: vergleiche KYC-Akte alt vs. neu in fünf
   Dimensionen: (a) Stammdaten/UBO, (b) Geschäftszweck/wirtschaftliche
   Lage, (c) Transaktionsverhalten (Volumen, Frequenz, Gegenparteien),
   (d) PEP-/Sanktions-/Adverse-Media, (e) Vor-Alerts/SAR-Historie.
2. Risiko-Indikator-Liste: neu hinzugekommen / weggefallen / unverändert.
3. Klassifikations-Empfehlung: bestätigen / heraufstufen / herabstufen
   mit Begründung.
4. Bei Heraufstufung: konkrete EDD-Maßnahmen-Vorschlag nach § 15 GwG.
5. `[VERIFY: …]` für alle Aussagen.

# Format (F)
- Veränderungs-Tabelle (5 Dimensionen).
- Risiko-Indikator-Liste.
- Klassifikations-Empfehlung (eine Zeile + max. 5 Sätze).
- EDD-Vorschlag (bei Heraufstufung).

# Target Audience (T)
AML-Officer / MLRO. Präzise Fachsprache; keine erfundenen Beträge
oder Daten.
08

So sieht der Sachverhalt aus

Pseudonymisierter Eingabetext

Original-Periodic-Review-Input nach Anonymisierung.
Periodic Review [[Aktenzeichen-9b3d]]
Kunde: [[Unternehmensname-219e]] GmbH, HRB [[Aktenzeichen-3a8b]]
Letzter Review: [[Datum-3a8b]] | KYC-Klasse damals: erhöht
(PEP-Indirektbezug UBO)
Aktuelles Datum Review: [[Datum-7f2a]]

Stammdaten-Aktualisierung Transparenzregister
Stichtag [[Datum-7f2a]]:
- UBO unverändert: [[Vorname-e8a2]] [[Nachname-e8a2]]
- Geschäftsführer-Wechsel: neu [[Vorname-f1c6]] [[Nachname-f1c6]]

Geschäftszweck laut Jahresbericht 2024:
- bisher: Software-Entwicklung Logistik-IT
- neu zusätzlich: Krypto-Asset-Trading-Plattform-Beta
  (Marktstart Q3 2025)

Transaktionsverhalten 12 Monate:
- Volumen +180 % YoY
- 12 neue ausländische Gegenparteien (5 mit BVI/Cayman-Sitz)
- 8 Krypto-Exchange-Transfers (LMAX Digital, Bitstamp)
- 3 Vor-Alerts ACTICO (alle verworfen mit Vermerk
  „Geschäftsausweitung Krypto“)

PEP/Sanktions/Adverse Media:
- [[Vorname-e8a2]] [[Nachname-e8a2]]: keine Veränderung
- neue Adverse-Media: 1 Artikel zum Krypto-Geschäftsfeld
  (lokale Wirtschaftszeitung), neutral

Bisheriges Monitoring-Setup:
- Sperrgrenze L2-AML 50.000 EUR
- Quartals-Stichproben Transaktionen
09

So liefert anymize zurück

Der Antrags-Entwurf

KI-Output (Beispiel). 5-dimensionale Veränderungs-Tabelle + EDD-Vorschlag bei Heraufstufung.
## Veränderungs-Tabelle
| Dimension | Alt | Neu | Veränderung |
|---|---|---|---|
| Stammdaten/UBO | [[Vorname-e8a2]] [[Nachname-e8a2]] |
  unverändert | Geschäftsführer-Wechsel |
| Geschäftszweck | Software Logistik-IT |
  + Krypto-Trading-Plattform | wesentliche Erweiterung |
| Transaktionsverhalten | Volumen X |
  +180 % YoY, +12 ausländische, +8 Krypto-Exchange |
  wesentliche Veränderung |
| PEP/Sanktion | indirekt UBO | unverändert | neutral |
| Adverse Media | – | 1 neutraler Artikel | neutral |

## Risiko-Indikator-Liste
1. **Neu**: Krypto-Asset-Bezug → MiCAR-Sektor-Risiko
   (siehe UC-V-FIN-COM-017).
2. **Neu**: BVI-/Cayman-Gegenparteien → FATF-Beobachtung.
3. **Neu**: starke Volumen-Steigerung +180 % →
   Verhältnismäßigkeit Geschäftsausweitung zu prüfen
   [VERIFY: Jahresbericht 2024 Plausibilität].
4. **Bestand**: PEP-Indirektbezug UBO.
5. Vor-Alert-Verwerfungen mit Pauschal-Vermerk
   „Geschäftsausweitung Krypto“ → Stichproben-QA empfohlen.

## Klassifikations-Empfehlung
**Heraufstufung beibehalten und EDD verstärken.** Begründung:
Krypto-Geschäftsfeld und BVI-/Cayman-Gegenparteien sind
§ 15 Abs. 3 Nr. 1 GwG-Anhaltspunkte; Volumen-Steigerung erfordert
Plausibilitäts-Nachweis; Vor-Alert-Pauschal-Verwerfungen erfordern
Detail-Sichtung. [VERIFY: Aktualität Krypto-Asset-MiCAR-Erlaubnis
des Kunden].

## EDD-Vorschlag
- Sperrgrenze auf 25.000 EUR herabsetzen.
- Monatliche Transaktions-Stichprobe statt Quartal.
- Herkunfts-der-Mittel-Nachweis für Krypto-Geschäftsfeld.
- MiCAR-Compliance-Check des Kunden (UC-V-FIN-COM-017).
- Vier-Augen-Endfreigabe AML-Officer + MLRO.
10

Was das Berufsrecht verlangt

Pflichten — und wie anymize sie abdeckt

§ 10 Abs. 1 Nr. 5 GwG kontinuierliche Überwachung (SRC-0112)

Versäumter Refresh ist Pflichtverstoß. Periodic-Review-Trigger Pflicht.

Pauschal-Verwerfung von Vor-Alerts

„Geschäftsausweitung“-Begründung reicht nicht — Detail-Sichtung Pflicht.

Krypto-Sektor-Risiko (SRC-0191)

MiCAR-Relevanz prüfen; Krypto-Custody erfordert MiCAR-Erlaubnis.

§ 43 KWG Pseudonymisierung (SRC-0109)

Kundenstammdaten und Transaktionsdaten verlassen das Haus nicht.

§ 25h Abs. 2 S. 1 KWG (SRC-0108)

Endentscheidung im Inland.

Halluzinations-Risiko bei Veränderungs-Behauptungen (SRC-0158)

KI rechnet Volumen-Veränderungen oft falsch; Verifikation Pflicht.

BaFin-Orientierungshilfe IKT/KI (SRC-0119)

KI-Inventar-Pflicht für Periodic-Review-Workflow.

11

Datenschutz und Vertraulichkeit

So funktioniert das mit anymize

Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO i.V.m. § 10, § 12, § 15 GwG. Verarbeitung in deutschen Rechenzentren (Hetzner), AVV nach Art. 28 DSGVO. § 43 KWG Bankgeheimnis und § 25h Abs. 2 S. 1 KWG-Endentscheidung im Inland strukturell gewahrt. BaFin-Orientierungshilfe IKT/KI vom 18.12.2025 verlangt anymize-Pseudonymisierung als Eintrag im KI-Inventar.

Was anymize konkret leistet

  • Erkennt Kunden-/UBO-Klarnamen, Adressen, IBANs, Gegenparteien-Namen mit über 95 %.
  • Re-identifiziert die KI-Antwort automatisch.
  • Verarbeitung in deutschen Rechenzentren (Hetzner). AVV + § 25b KWG + Art. 31 DORA + KI-Inventar.
  • Alternativen: Self-Hosted Presidio; S-KIPilot (Sparkassen); atruvia (Genossenschaftsbanken); LBBW blue.gpt; Commerzbank Sherlock.
12

Sicherheitscheck vor der Einreichung

Was anymize liefert — was Sie souverän entscheiden

Vor dem KI-Aufruf

  • KYC-Akte alt vollständig?
  • 12-Monats-Transaktionsverhalten verfügbar?
  • Aktuelle Register-Auszüge und PEP-Refresh erfolgt?
  • Bei Treuhand/Drittland: Vier-Augen eingeplant?

Nach der KI-Antwort

  • Re-Identifikation korrekt?
  • 5-dimensionale Veränderungs-Tabelle vollständig?
  • Volumen-Veränderungs-% gegen Primärdaten verifiziert?
  • Bei Krypto-Erweiterung: MiCAR-Compliance-Check angestoßen?

Vor der Klassifikations-Entscheidung

  • AML-Officer-Entscheidung dokumentiert?
  • Bei Heraufstufung: Vier-Augen MLRO?
  • EDD-Maßnahmen konkret?
  • Aufbewahrung 5 Jahre § 50 GwG?

Typische Fehlermuster — und wie anymize gegensteuert

  • KI rechnet Volumen-Veränderungs-Prozent falsch — Verifikation gegen Primärdaten.
  • KI übersieht Krypto-Erweiterung als MiCAR-Trigger.
  • KI akzeptiert Pauschal-Verwerfungen von Vor-Alerts — Detail-Sichtung Pflicht.
  • KI klassifiziert Geschäftszweck-Erweiterung als unwesentlich — strukturelle Tabelle erzwingt Bewertung.
13

Rechtsgrundlagen

Normen, Urteile, Belege

Primärnormen

  • Sorgfaltspflichten, kontinuierliche Überwachung (SRC-0112)
  • Identitätsprüfungsverfahren (SRC-0112)
  • EDD bei Hochrisiko (SRC-0112)
  • Aufbewahrung 5 Jahre (SRC-0112)
  • Bankgeheimnis (SRC-0109)
  • AML-Sicherungsmaßnahmen (SRC-0108)
  • Auftragsverarbeitung (SRC-0142)

Aufsichtspraxis

  • Auslegungs- und Anwendungshinweise GwG
  • KI-Inventar (SRC-0119)

Tool-Markt

  • ACTICO MLDS
  • LSEG World-Check
  • ABBYY Vantage

Stand: · Nächste Überprüfung:

Hinweis zur Nutzung

Zur Orientierung — nicht als Mandatsersatz

Diese Anleitung beschreibt einen Arbeitsablauf, den Sie mit anymize umsetzen können. Sie ist zur Orientierung gedacht und ersetzt weder die anwaltliche Würdigung im Einzelfall noch eine fachanwaltliche Prüfung. Welche Rechtsprechung einschlägig ist, wie der Sachverhalt rechtlich zu bewerten ist, welche Anträge in Ihrem konkreten Mandat richtig sind — das bleibt selbstverständlich bei Ihnen.

KI-Outputs müssen vor jeder Verwendung anwaltlich geprüft werden. Insbesondere Urteils-Aktenzeichen, Norm-Verweise und Fristen sind gegen Primärquellen zu verifizieren. anymize gewährleistet die Vertraulichkeit der Mandantendaten gegenüber dem KI-Anbieter; die fachliche Richtigkeit des Outputs liegt in Ihrer Verantwortung.

Jetzt starten.
14 Tage kostenlos testen.

Alle Modelle. Alle Features. Keine Kreditkarte.

Wir sind überzeugt von anymize. Und wir wissen: Bei einem KI-Werkzeug, das Mandanten-, Patienten- oder Mitarbeiter-Daten berührt, reicht ein Demo-Video nicht. Deshalb 14 Tage voller Zugang – alle Modelle, alle Features, keine Kreditkarte. Genug Zeit, um sicher zu sein, bevor du uns vertraust.

Dein KI-Arbeitsplatz wartet.