Vom Lovable-Prototyp zur
    produktionsreifen Compliance-Plattform.

    Kunde
    Ein führendes deutsches Compliance-Beratungsunternehmen
    Branche
    Regulierungs- & Compliance-Beratung
    Umfang
    Code-Audit, Sicherheits-Härtung, Refactoring, Produktions-Deployment
    Tech-Stack
    React / TypeScript, Supabase (PostgreSQL), LLM-Integration, EU-gehostete Infrastruktur

    Ausgangslage

    Das Produktteam des Kunden hatte etwas geschafft, das vor zwei Jahren noch unmöglich gewesen wäre: Sie bauten selbst ein funktionierendes KI-Compliance-System.

    Mit Lovable verwandelten ihre Fachexperten – Compliance-Berater, keine Entwickler – jahrelanges regulatorisches Know-how in eine funktionierende Anwendung. Dokumenten-Upload, automatisierte Richtlinienprüfungen gegen aktuelle regulatorische Rahmenwerke, eine LLM-gestützte Gap-Analyse und eine Reporting-Schicht, die ihre Berater tatsächlich nutzen konnten. Die Demo war beeindruckend. Interne Stakeholder waren überzeugt. Ein Pilotkunde wartete bereits.

    Dann kamen die Fragen, die ihr Prototyp nicht beantworten konnte: Wo werden die Kundendaten gespeichert? Was passiert, wenn zwei Berater dieselbe Bewertung bearbeiten? Wer darf welche Dokumente welches Mandanten sehen? Wie reagiert das System, wenn die KI unerwartete Ergebnisse liefert?

    Das sind keine Fragen, für deren Beantwortung ein Prototyp gebaut wird. Es sind jedoch genau die Fragen, die ein Compliance-Kunde zuerst stellt – und das gesamte Geschäft dieses Kunden basiert auf seiner Glaubwürdigkeit in diesen Punkten.

    Sie wandten sich an WOLKK, um die Lücke zwischen einer überzeugenden Demo und einem verkaufsfähigen System zu schließen.

    Was wir vorgefunden haben

    Wir begannen mit einem einwöchigen Audit, bevor wir eine einzige Zeile Produktionscode schrieben. Der Prototyp war besser als die meisten – die Fachlogik war durchdacht, die UX spiegelte die Arbeitsweise der Berater realistisch wider. Doch die Befunde waren typisch für KI-generierte Codebasen in dieser Phase:

    Autorisierung nur im Frontend erzwungen

    Row-Level-Security-Policies waren permissiv; Mandantentrennung existierte in der Benutzeroberfläche, nicht in der Datenbank. Jeder authentifizierte Benutzer hätte die Dokumente eines anderen Kunden direkt über die API abfragen können.

    Unbehandelte Fehlerszenarien

    Fehlerhafte LLM-Antworten, zu große Uploads und Rate-Limits führten alle zu einem leeren Bildschirm anstelle eines behebbaren Fehlers.

    Duplizierte Logik über Komponenten hinweg

    Dasselbe regulatorische Regelwerk wurde dreimal mit drei leicht unterschiedlichen Verhaltensweisen implementiert.

    Wir haben das Audit als priorisierten schriftlichen Bericht übergeben: was den Launch blockierte, was technische Schulden waren und was im aktuellen Zustand unverändert bleiben konnte. Ungefähr die Hälfte der Codebasis benötigte nach unserer Einschätzung keinerlei Überarbeitung.

    Was wir getan haben

    1. Bewahrt, was funktionierte

      Die Fachlogik des Kunden war sein Wettbewerbsvorteil. Wir haben sie bewahrt, die duplizierten Implementierungen in einer einzigen getesteten Rules-Engine konsolidiert und die regulatorischen Zuordnungen dokumentiert, sodass sie vom Compliance-Team statt nur von Entwicklern gepflegt werden können.

    2. Sicherheitsmodell neu aufgebaut

      Serverseitige Autorisierung, Row-Level-Security auf Datenbankebene mit erzwungener Mandantentrennung, Secrets in einen verwalteten Tresor (Vault) verlagert, alle LLM-Aufrufe über einen Backend-Dienst geroutet. Anschließend haben wir die Mandantentrennung vor dem Go-live unabhängig per Penetrationstest prüfen lassen.

    3. DSGVO-Konformität in der Architektur verankert

      Hosting in der EU-Region, ein EU-ansässiger Modell-Endpunkt im Rahmen einer Auftragsverarbeitungsvereinbarung (AVV), definierte Aufbewahrungs- und Löschpfade für hochgeladene Dokumente, vollständiges Audit-Logging und ein Auftragsverarbeiter-Verzeichnis, das das eigene Compliance-Team bedenkenlos an Kunden übergeben konnte.

    4. KI-Schicht dort deterministisch gemacht, wo es nötig war

      Strukturierte Ausgabe mit Schema-Validierung, Retry- und Fallback-Verhalten, eine Evaluierungssuite, die bekannte Dokumente gegen bekannte erwartete Ergebnisse prüft, damit eine Prompt-Änderung nicht unbemerkt die Bewertungsqualität verschlechtert.

    5. Test- und Release-Pipeline aufgebaut

      Unit- und Integrationstests für die Rules-Engine und Autorisierungsschicht, CI bei jedem Pull Request, Staging-Umgebung, überwachtes Produktions-Deployment mit Rollback-Möglichkeit.

    6. Ordnungsgemäße Übergabe durchgeführt

      Architekturdokumentation, Decision Records, Runbooks und eine Arbeitssession mit dem neu eingestellten Inhouse-Entwickler des Kunden – der die tägliche Wartung mit einer Codebasis übernahm, die er tatsächlich lesen konnte.

    Das Ergebnis

    Das System ging beim Pilotkunden live und wurde seitdem für den gesamten Kundenstamm des Unternehmens ausgerollt. Das Produktteam des Kunden entwickelt weiterhin Prototypen für neue Module in Lovable; WOLKK führt sie durch denselben Härtungsprozess, bevor sie in Produktion gehen. Das ist zum Arbeitsmodell geworden: Ihre Experten setzen Ideen schnell um, unsere Entwickler sorgen für die notwendige Stabilität und Sicherheit.

    Warum dies ein Muster ist und keine Ausnahme

    KI-Entwicklungsumgebungen haben den Engpass verschoben. Ein funktionierender Prototyp ist nicht mehr der schwierige Teil – und dass Fachexperten ihre eigenen Tools bauen, ist eine durchweg positive Entwicklung.

    Aber das letzte Stück Weg bis zur Produktion bleibt Ingenieursarbeit: Autorisierung, Datenschutz, Fehlerbehandlung, Testbarkeit, Wartbarkeit. Das ist nicht glamourös, und KI-Tools beherrschen es nicht gut, weil die Person beim Prompting meist nicht weiß, dass sie danach fragen muss.

    Genau dieses Wegstück übernehmen wir.

    Haben Sie einen Prototyp, der zu einem Produkt werden soll? Beginnen Sie mit einem Audit. Wir sagen Ihnen, was solide ist, wo Risiken liegen und was es tatsächlich braucht, um in Produktion zu gehen.