Call-Briefing · intern
ADVISORI FTC GmbH — Kimi K3 als EU-Modell für den NikeKI-Patientenmodus
Ziel des Calls — das muss am Ende stehen
- Testzugang konkret: Base-URL, Modell-ID, Key — idealerweise noch am selben Tag nutzbar.
- NDA-Paket mit AVV-Entwurf, TOMs, Subunternehmerliste, Zertifikaten, AI-Act-Nachweisen.
- Antwort auf die Moonshot-Lizenzfrage (einziger Punkt, den die Mail vom 04.08. nicht adressiert).
Direkt nach Testzugang: unser 80-Szenarien-Benchmark, blind gegen Claude. Erst danach Anbieter-Entscheid — das darf ADVISORI ruhig wissen.
1Unser Setup in 60 Sekunden (Erzählfaden)
NikeKI ist der Praxis-Bot von Rückenwind Eltern (Online-Praxis, Psychotherapie in Ausbildung, Eltern + KJP-Kontext). Der Patientenmodus läuft seit dieser Woche als Pilot in der eigenen Praxis: Die Praxis vergibt QR-Karten, aktiviert wird per Einmal-Scan, im System steht nur eine Chiffre — das Backend kennt zu keinem Zeitpunkt einen Namen, die Zuordnung existiert allein in der Praxis-Liste. Zusätzlich maskiert die App clientseitig vor dem Senden Namen, Telefonnummern, E-Mails und Adressen und ersetzt sie durch konsistente Platzhalter mit Bezug ([Name 1, Sohn]). Die Praxis liest alle Dialoge mit; das ist Teil des Konzepts und der Aufklärung.
Phase 2 vor jedem Verkauf an fremde Praxen: eigene EU-Patienten-API mit providerunabhängigem, OpenAI-kompatiblem Modellgateway, nur EU-Allowlist, kein US-Fallback — je. Dafür sitzt ADVISORI am Tisch: Kimi K3 als Primärmodell.
2Was ADVISORI schon schriftlich zugesagt hat (Mail 04.08.)
- K3 produktiv auf eigener EU-Infrastruktur (MXFP4, gepinnt), keine Verbindung zu Moonshot, kein Fallback.
- Standort-Pinning DE/EU als Vertragsbestandteil, ausdrücklich ohne Schweiz-Failover; Frankfurt/Hamburg folgen.
- ZDR inklusive reasoning_content, transparente Log-Definitionen im AVV-Anhang.
- Art.-9-Verarbeitung vorgesehen, §-203-Verpflichtung abgebildet.
- AVV, TOMs, Subunternehmerliste, Zertifikate, AI-Act-Nachweise unter NDA.
- 3 € / 15 € je MTok bestätigt: Prepaid, kein Mindestumsatz, Reasoning-Token transparent als Output.
- Priorisierter Testzugang, GRC-Unterstützung bei DSFA, AI-Act und §-203-Konzept.
Im Call nicht neu verhandeln — bestätigen lassen und in die Vertragsdokumente ziehen.
3Die 10 Vertragsbedingungen (Codex-Checkliste) — Status
| # | Bedingung | Status |
|---|---|---|
| 1 | Läuft wirklich auf eigener EU-Infra, nichts geht an Moonshot | zugesagt |
| 2 | Feste Region DE/EU, kein Zürich-Failover | zugesagt |
| 3 | ZDR umfasst auch Fehlerlogs, Abuse-Detection, Support, Crash-Dumps, Backups | im AVV prüfen |
| 4 | Gesundheitsdaten (Art. 9) + § 203 vertraglich zugelassen | zugesagt |
| 5 | Mitarbeiter/Subunternehmer als mitwirkende Personen zur Verschwiegenheit verpflichtet | im AVV prüfen |
| 6 | AVV nennt sämtliche RZ- und Infra-Subunternehmer | unter NDA prüfen |
| 7 | Modellversion, Checksumme, Quantisierung dokumentiert | nachfragen |
| 8 | Kein stiller Fallback auf Moonshot, Fireworks o. Ä. | zugesagt |
| 9 | Thinking-Token, Context Caching, Rate Limits, Abrechnung offengelegt | im Call klären |
| 10 | Kimi-K3-Lizenz für Model-as-a-Service geklärt (ab Umsatzgrenze separate Moonshot-Vereinbarung nötig) | OFFEN — Kernfrage |
4Fragen, priorisiert
Muss im Call beantwortet werden
- Moonshot-Lizenz (Punkt 10): Wie ist euer MaaS-Betrieb lizenzrechtlich abgesichert? Ab welcher Umsatzgröße greift die separate Moonshot-Vereinbarung, und habt ihr sie?
Einziger komplett offener Punkt. Ohne saubere Antwort kein Vertrag. - ZDR im Detail: Gilt Zero Data Retention auch für Fehlerprotokolle, Abuse-Detection, Supportzugriffe, Crash-Dumps und Backups? Wie lange leben Request-Metadaten?
Mail sagt „transparente Log-Definitionen" — wir brauchen die Definitionen selbst. - Testzugang-Logistik: OpenAI-kompatibler Endpoint? Base-URL, Modell-ID, Rate-Limits, Quota? Ist
reasoning_effortsteuerbar? Gibt es Prompt-/Context-Caching (unser System-Prompt hat ~5k Token je Anfrage)?
Unser Benchmark-Harness steht und erwartet OpenAI-kompatibel + reasoning_effort low. Genug Quota für ~200 Läufe erbitten. - Latenz aus Deutschland: Welche Time-to-First-Token ist realistisch, wenn K3 immer denkt? Streaming stabil?
Unsere Claude-Baseline liegt bei grob 2–3 s TTFT (Smoke-Messung). Ein Patient im Krisenmoment wartet nicht 20 s.
Wichtig, kann auch im NDA-Paket kommen
- Modell-Pinning: Version, Checksumme, Quantisierung (MXFP4) schriftlich; Ankündigungsfrist bei Modellwechsel.
- Zertifizierungen konkret: ISO 27001? C5? Wer auditiert die RZ-Standorte?
- SLA: Verfügbarkeit, Support-Reaktionszeiten, Störungskommunikation.
- Abrechnung: Prepaid-Mechanik, Reasoning-Anteil im Verbrauch sichtbar? Fair-Use-Klausel statt Mindestumsatz.
- Exit: Kündigungsfristen, Datenlöschung bei Vertragsende, Bestätigung schriftlich.
- Zeitplan Frankfurt/Hamburg-Standorte (Mail kündigt sie an — wann?).
Rote Linien — nicht verhandelbar
- Kein Fallback auf Moonshot, US-Anbieter oder Nicht-EU-Infrastruktur. Nie, auch nicht bei Störung.
- ZDR muss reasoning_content UND alle Log-/Backup-Pfade umfassen — sonst ist es kein ZDR.
- Region DE/EU fest im Vertrag, kein automatisches Failover in die Schweiz.
- Art. 9 + § 203 vertraglich abgebildet, Subunternehmer vollständig im AVV.
- Kein Verkauf an fremde Praxen vor DSFA, AVV-Kette, Opt-in, MDR-Bewertung, KI-Kennzeichnung.
5Unser Benchmark — so entscheiden wir
Katalog und Mess-Harness sind fertig und getestet: 80 synthetische KJP-Szenarien in 8 Kategorien (Begleitung, Altersstufen, Eltern, Krisen, Grenzfragen, Stil, Manipulationsversuche, Übergabe), gefahren mit dem echten Patientenmodus-System-Prompt. Gemessen werden Antwortqualität (blindes A/B-Rating durch Nike fachlich + Klaus, Modelle verdeckt), Time-to-First-Token getrennt vom Reasoning, und der reale Tokenverbrauch je Gesprächsrunde. Claude-Baseline und K3 laufen am selben Tag unter gleichen Bedingungen.
Fallback-Kandidaten, falls ADVISORI scheitert: Scaleway, IONOS, STACKIT (nur EU). Claude über Bedrock EU/ZDR nur bei nachweisbarem Qualitätsproblem nach bewusster rechtlicher Freigabe.
6Nach dem Call
- NDA unterzeichnen, Dokumentenpaket anfordern bzw. entgegennehmen.
- Testzugang einrichten (Key in
~/.envalsADVISORI_API_KEY). - Benchmark: K3 (
reasoning_effort low) und Claude-Baseline am selben Tag, dann Blind-Rating. - Bei bestandenem Benchmark: Vertragsprüfung entlang der 10 Punkte, parallel DSFA-Vorbereitung mit ADVISORI-GRC.
- Erst danach: Phase-2-Bau (EU-Patienten-API, Modellgateway, Praxis-Schlüsselpaar-Verschlüsselung).
Stand 09.08.2026 · Quellen: Spec 2026-08-06-chiffre-modus.md (§3, §5), ADVISORI-Mail 04.08., Codex-Architekturkonzept. Interne Seite, nicht verlinkt, noindex.