Recht & Compliance

EU AI Act und Recruiting: Was HR-Teams jetzt wissen müssen

HireSift Redaktion17. März 202611 Min Lesezeit
EU AI Act und Recruiting: Was HR-Teams jetzt wissen müssen

Kurzantwort: Der EU AI Act stuft KI-Systeme für Einstellung und Bewerberauswahl als Hochrisiko ein (Anhang III Nr. 4). Die Hochrisiko-Pflichten für diesen Bereich gelten laut EU-Kommission ab dem 2. Dezember 2027. Bereits heute gelten die Verbote und die KI-Kompetenzpflicht (seit 2. Februar 2025) sowie die Pflichten für General-Purpose-AI-Modelle (seit 2. August 2025). Als einsetzendes Unternehmen sind Sie „Betreiber" (Deployer), nicht „Anbieter".

Das klingt dramatisch. Ist es aber nicht — wenn Sie wissen, was wann gilt.

Was ist der EU AI Act?

Der EU AI Act ist das weltweit erste umfassende KI-Gesetz. Er legt fest, welche KI-Systeme erlaubt sind, welche Auflagen erfüllt werden müssen und welche verboten sind.

Rechtsgrundlage ist die Verordnung (EU) 2024/1689. Sie trat am 1. August 2024 in Kraft und ist seit dem 2. August 2026 grundsätzlich anwendbar — mit gestaffelten Ausnahmen, die unten aufgeschlüsselt sind.

Die Timeline: Was gilt wann?

Wichtig für die Planung: Die Fristen wurden 2026 durch den sogenannten AI-Omnibus geändert. Die folgende Aufstellung gibt den von der EU-Kommission veröffentlichten Stand wieder.

Datum Was gilt Für HR relevant?
1. August 2024 Verordnung tritt in Kraft Vorbereitungszeitraum
2. Februar 2025 Verbotene KI-Praktiken; Pflicht zur KI-Kompetenz (Art. 4) Ja — gilt bereits
2. August 2025 Governance-Regeln und Pflichten für GPAI-Modelle Indirekt — betrifft Ihren Modellanbieter
2. August 2026 Verordnung grundsätzlich anwendbar Teilweise
2. Dezember 2027 Hochrisiko-Regeln für Anhang-III-Bereiche, u. a. Beschäftigung Ja — das ist Ihre Kernfrist
2. August 2028 Hochrisiko-Regeln für produktintegrierte Systeme (Art. 6 Abs. 1) Nein

Was das praktisch bedeutet

Schon heute verbindlich: Die verbotenen Praktiken gelten seit Februar 2025. Für HR besonders relevant: Emotionserkennung am Arbeitsplatz und in Auswahlverfahren ist untersagt. Ebenfalls seit Februar 2025 gilt Art. 4 — Unternehmen müssen dafür sorgen, dass Mitarbeitende, die KI-Systeme einsetzen, über ausreichende KI-Kompetenz verfügen.

Ab 2. Dezember 2027: Die vollen Hochrisiko-Anforderungen für Recruiting-KI. Wer heute ein System auswählt, sollte diese Anforderungen bereits als Auswahlkriterium verwenden — nicht, weil sie schon gelten, sondern weil ein Systemwechsel kurz vor der Frist teuer wird.

Unabhängig davon gilt die DSGVO — und zwar heute. Die meisten Pflichten, die HR-Teams beim KI-Einsatz im Recruiting tatsächlich treffen, kommen derzeit nicht aus dem AI Act, sondern aus der DSGVO: Rechtsgrundlage, Informationspflichten, Betroffenenrechte, Datenschutz-Folgenabschätzung und Art. 22 zu automatisierten Einzelentscheidungen.

Ihre Rolle: Anbieter oder Betreiber?

Der AI Act unterscheidet Rollen. Die Pflichten hängen davon ab, welche Sie einnehmen. Für HR-Teams ist das die wichtigste Weichenstellung im ganzen Gesetz.

Anbieter (Provider) Betreiber (Deployer)
Wer ist das? Entwickelt das KI-System oder bringt es unter eigenem Namen in Verkehr Setzt das System unter eigener Verantwortung ein
Typischerweise Ihr Software-Hersteller Ihr Unternehmen
Kernpflichten Risikomanagement, Datenqualität, technische Dokumentation, Konformitätsbewertung, Registrierung Einsatz gemäß Gebrauchsanweisung, menschliche Aufsicht, Protokollaufbewahrung, Information der Betroffenen
Rechtsgrundlage u. a. Art. 16 ff. u. a. Art. 26

Achtung — Rollenwechsel: Wenn Sie ein zugekauftes System unter Ihrem eigenen Namen anbieten, es wesentlich verändern oder seinen Zweck ändern, können Sie selbst zum Anbieter werden (Art. 25). Für den normalen Einsatz einer eingekauften Screening-Software ist das nicht der Fall.

Ihr Unternehmen ist also in aller Regel Betreiber. Die aufwendigen Anbieterpflichten — Konformitätsbewertung, technische Dokumentation, EU-Datenbank-Registrierung — liegen bei Ihrem Softwareanbieter. Ihre Aufgabe ist es, das zu prüfen und Ihren eigenen Teil zu dokumentieren.

Die 4 Risikoklassen im Detail

Der EU AI Act teilt KI-Systeme in 4 Risikoklassen ein. Die Einstufung bestimmt, welche Pflichten gelten.

1. Unannehmbares Risiko (verboten)

Social Scoring, manipulative KI, Ausnutzung von Vulnerabilität, biometrische Echtzeit-Identifizierung in öffentlichen Räumen, Emotionserkennung am Arbeitsplatz und biometrische Kategorisierung anhand sensibler Merkmale. Diese Systeme sind komplett verboten.

Für HR-Teams wichtig: Emotionserkennung in Vorstellungsgesprächen ist verboten. Tools, die Gesichtsausdrücke oder Stimmlage analysieren, dürfen nicht eingesetzt werden.

2. Hohes Risiko (streng reguliert)

Hier fällt Recruiting hinein. Anhang III Nr. 4 der Verordnung nennt Beschäftigung, Personalmanagement und Zugang zur Selbstständigkeit ausdrücklich als Hochrisikobereich. Dazu zählen typischerweise:

  • Automatisiertes CV-Screening
  • KI-gestützte Bewerbervorauswahl
  • Automatisierte Interview-Analyse
  • Score-basierte Kandidatenrankings
  • KI-gestützte Assessment-Tools
  • Automatisierte Eignungstests

Die Einstufung als Hochrisiko bedeutet nicht, dass diese Systeme verboten sind. Sie bedeutet, dass sie ab dem 2. Dezember 2027 strenge Anforderungen erfüllen müssen.

Wichtige Einschränkung: Nicht jedes KI-Tool im HR-Umfeld ist automatisch Hochrisiko. Art. 6 Abs. 3 sieht Ausnahmen vor, wenn ein System lediglich eine eng umgrenzte Verfahrensaufgabe erfüllt, ein früheres menschliches Ergebnis verbessert oder eine vorbereitende Aufgabe übernimmt — solange es keine menschliche Bewertung ersetzt und kein Profiling betreibt. Ob eine konkrete Anwendung darunterfällt, ist eine Einzelfallbewertung. Verlassen Sie sich hier nicht auf Marketingaussagen eines Anbieters, sondern dokumentieren Sie Ihre eigene Einstufung.

3. Begrenztes Risiko (Transparenzpflichten)

Chatbots, Deepfakes, KI-generierte Inhalte. Hier gilt eine zentrale Pflicht: Nutzer müssen wissen, dass sie mit KI interagieren. Wenn Sie einen KI-Chatbot auf Ihrer Karriereseite einsetzen, der Bewerberfragen beantwortet, müssen Sie das kennzeichnen.

4. Minimales Risiko (keine Auflagen)

Spamfilter, KI in Videospielen, einfache Automatisierungen, KI-gestützte Rechtschreibprüfung. Keine besonderen Auflagen.

Was bedeutet „Hochrisiko" für Ihr HR-Team?

Die folgenden sieben Themen beschreiben die Anforderungen an ein Hochrisiko-System insgesamt. Ein Teil davon ist Anbieterpflicht, ein Teil Betreiberpflicht — die Zuordnung ist jeweils vermerkt. Maßgeblich wird das ab dem 2. Dezember 2027; die Punkte eignen sich aber schon heute als Auswahl- und Vorbereitungsraster.

1. Risikomanagement-System — Anbieterpflicht, Betreiber prüft

Sie brauchen einen dokumentierten Prozess zur Identifikation und Minimierung von Risiken. Das muss kein 50-seitiges Dokument sein. Aber Sie müssen nachweisen können, dass Sie Risiken kennen und aktiv managen.

Konkret bedeutet das: Beschreiben Sie, welche KI-Systeme Sie einsetzen. Identifizieren Sie die Risiken (Bias, Fehlbewertungen, Datenschutz). Dokumentieren Sie, welche Maßnahmen Sie dagegen ergreifen. Überprüfen Sie die Maßnahmen regelmäßig.

2. Datenqualität — Anbieterpflicht

Die Trainingsdaten des KI-Systems müssen relevant, repräsentativ und fehlerfrei sein. Als Nutzer des Systems sind Sie nicht für die Trainingsdaten verantwortlich — der Anbieter schon. Aber Sie müssen prüfen, ob der Anbieter das nachweisen kann.

Fordern Sie vom Anbieter eine Erklärung an: Auf welchen Daten wurde das System trainiert? Wie wird Datenqualität sichergestellt? Gibt es regelmäßige Audits?

3. Technische Dokumentation — Anbieter erstellt, Betreiber bewahrt auf

Der Anbieter muss eine technische Dokumentation bereitstellen. Diese muss enthalten: Zweck des Systems, Funktionsweise, Leistungskennzahlen, bekannte Einschränkungen und Risiken. Sie als Anwender müssen diese Dokumentation aufbewahren und bei Bedarf vorlegen können.

Wichtig: „Bei Bedarf vorlegen" bedeutet nicht nur bei einer Behördenprüfung. Auch Bewerber können Auskunft verlangen. Auch der Betriebsrat hat Informationsrechte.

4. Protokollierung — Betreiberpflicht (Art. 26)

Alle relevanten Vorgänge müssen protokolliert werden. Wer hat wann welches System für welche Stelle eingesetzt? Welche Ergebnisse wurden erzielt? Welche Entscheidungen wurden auf Basis der KI-Ergebnisse getroffen?

Art. 26 Abs. 6 verlangt, dass Betreiber die automatisch erzeugten Protokolle mindestens sechs Monate aufbewahren, soweit sie darüber verfügen. In Deutschland ist zusätzlich die zweimonatige Geltendmachungsfrist des § 15 Abs. 4 AGG zu bedenken, an die sich eine dreimonatige Klagefrist anschließen kann. Wie lange Sie konkret aufbewahren, sollten Sie mit Ihrer Rechtsberatung abstimmen — Datenminimierung nach der DSGVO und Nachweisbarkeit stehen hier in einem Zielkonflikt.

5. Transparenz gegenüber Bewerbern — Betreiberpflicht

Bewerber haben das Recht zu erfahren, dass KI an der Bewertung beteiligt ist. Das muss vor oder spätestens bei der Bewerbung kommuniziert werden.

6. Menschliche Aufsicht — Betreiberpflicht (Art. 26)

Keine vollautomatisierten Ablehnungen. Ein Mensch muss die KI-Ergebnisse prüfen, bevor eine Entscheidung getroffen wird. Das bedeutet: KI erstellt die Shortlist. Der Recruiter entscheidet.

Die menschliche Aufsicht muss qualifiziert sein. Der Mensch muss die Ergebnisse der KI verstehen und hinterfragen können. Ein bloßes „Absegnen" ohne inhaltliche Prüfung erfüllt die Anforderung nicht.

7. Genauigkeit und Robustheit — Anbieterpflicht

Das System muss zuverlässig funktionieren. Fehlerraten müssen dokumentiert und akzeptabel sein. Das System muss robust gegen Manipulation sein — Bewerber sollen nicht durch bestimmte Keywords oder Formatierungen die Scores künstlich erhöhen können.

Transparenzpflichten im Detail

Die Transparenzpflicht ist der Punkt, der HR-Teams am meisten betrifft. Hier die konkreten Anforderungen:

Was Sie kommunizieren müssen:

  • Dass KI im Bewerbungsprozess eingesetzt wird.
  • Welche Art von KI-System verwendet wird (z. B. CV-Screening, Score-basierte Vorauswahl).
  • Dass ein Mensch die finale Entscheidung trifft.
  • Welche Daten verarbeitet werden.
  • Wie Bewerber eine menschliche Überprüfung der KI-Entscheidung anfordern können.

Wann Sie kommunizieren müssen:

  • Idealerweise in der Stellenanzeige.
  • Spätestens beim Eingang der Bewerbung (z. B. in der Eingangsbestätigung).
  • Nicht erst nach der Entscheidung. Nachträgliche Information reicht nicht.

Wie Sie kommunizieren:

  • In klarer, verständlicher Sprache.
  • Kein Juristendeutsch. Kein Kleingedrucktes.
  • In der Sprache der Stellenanzeige.

Beispielformulierung: „Zur Unterstützung der Vorauswahl nutzen wir KI-gestützte Software. Die Software analysiert Ihren Lebenslauf anhand der Stellenanforderungen und erstellt eine Bewertung. Die finale Entscheidung trifft immer ein Mitglied unseres HR-Teams. Sie haben jederzeit das Recht, eine menschliche Überprüfung der automatisierten Bewertung zu verlangen."

Dokumentationspflichten im Detail

Die Dokumentation ist der Bereich, den viele Unternehmen unterschätzen. Der EU AI Act verlangt:

Vom Anbieter (Provider):

  • Technische Dokumentation des KI-Systems
  • Beschreibung der Trainingsdaten und -methoden
  • Leistungskennzahlen und bekannte Einschränkungen
  • Gebrauchsanweisung für Anwender

Von Ihnen als Anwender (Deployer):

  • Nachweis, dass Sie die Gebrauchsanweisung befolgen
  • Protokolle über den Einsatz des Systems
  • Dokumentation der menschlichen Aufsicht
  • Ergebnisse Ihrer Risikobewertung
  • Nachweis über die Information der Bewerber

Aufbewahrungspflichten:

Alle Dokumentationen müssen aufbewahrt werden, solange das KI-System im Einsatz ist — plus mindestens 6 Monate danach. Bei Recruiting-Verfahren empfehlen wir: Aufbewahrung bis 6 Monate nach dem letzten Kontakt mit dem Bewerber.

Was passiert bei Verstößen?

Die Bußgeldrahmen der Art. 99 f. sind abgestuft. Sie greifen jeweils, sobald die zugehörigen Pflichten anwendbar sind — für die Hochrisiko-Pflichten im Beschäftigungsbereich also ab dem 2. Dezember 2027, für die Verbote bereits heute.

Verbotene KI-Praktiken:

Bis zu 35 Millionen EUR oder 7 % des weltweiten Jahresumsatzes — je nachdem, welcher Betrag höher ist. Das betrifft den Einsatz verbotener Systeme (z. B. Emotionserkennung in Interviews).

Verstöße gegen Hochrisiko-Auflagen:

Bis zu 15 Millionen EUR oder 3 % des Umsatzes. Das betrifft fehlende Dokumentation, mangelnde Transparenz oder fehlende menschliche Aufsicht.

Falsche Angaben gegenüber Behörden:

Bis zu 7,5 Millionen EUR oder 1,5 % des Umsatzes.

Sonderregelung für KMU:

Für KMU (unter 250 Mitarbeitende oder unter 50 Mio. EUR Umsatz) gelten reduzierte Höchstsätze. Aber auch die können existenzbedrohend sein.

Wer kontrolliert?

Jeder EU-Mitgliedstaat benennt Marktüberwachungsbehörden. Die nationale Zuständigkeitsverteilung war zum Stand dieses Artikels nicht in allen DACH-Ländern abschließend geklärt — prüfen Sie den aktuellen Stand für Ihr Land, bevor Sie interne Prozesse darauf ausrichten. Unabhängig davon können die Datenschutzbehörden tätig werden, wenn DSGVO und AI Act gleichzeitig betroffen sind; die DSGVO-Zuständigkeit ist geklärt und gilt heute.

Für die Schweiz: Der AI Act ist eine EU-Verordnung und gilt in der Schweiz nicht unmittelbar. Schweizer Unternehmen können aber in den Anwendungsbereich fallen, wenn sie KI-Systeme in der EU in Verkehr bringen oder deren Ergebnisse in der EU verwendet werden. Für die Datenverarbeitung gilt in der Schweiz das revidierte DSG; zuständig ist der EDÖB.

Was HireSift konkret tut

HireSift wurde von Anfang an mit dem EU AI Act im Blick entwickelt. Konkret:

Zwei transparente Scores

Der CV Match und der HireSift Score sind nachvollziehbar. Sie sehen für jeden Kandidaten, welche Kriterien wie bewertet wurden. Keine Blackbox. Jeder Score lässt sich auf die zugrunde liegenden Datenpunkte zurückführen.

Keine automatisierten Entscheidungen

HireSift erstellt Rankings und Scores. Die Entscheidung liegt immer beim Menschen. Es gibt keinen „Auto-Reject"-Button. Kein Kandidat wird ohne menschliche Prüfung abgelehnt.

Dokumentation

Jede Bewertung wird gespeichert und ist nachvollziehbar. Sie können bei Rückfragen von Bewerbern oder Behörden jederzeit erklären, wie eine Bewertung zustande kam. Die Protokolle enthalten: Zeitstempel, verwendete Kriterien, Gewichtungen, Einzelbewertungen und Gesamtscores.

Datenverarbeitung mit dokumentierten Verarbeitungsorten

Lebensläufe, extrahierte Profile und Match-Scores werden dauerhaft in der EU gespeichert (Frankfurt am Main, AWS eu-central-1). Die KI-Analyse läuft auf EU-Infrastruktur — standardmäßig Mistral AI in Frankreich, optional Vertex AI in der Region europe-west4 (Belgien); die Regionsbindung ist im Code erzwungen.

Vollständigkeitshalber: Nicht jeder Verarbeitungspfad liegt ausschließlich im EWR. Für den Empfang und Versand von E-Mails wird Resend eingesetzt, für die Authentifizierung der Recruiter-Accounts Clerk. Bei beiden können ergänzende Anbieter-Verarbeitungen außerhalb des EWR stattfinden; die Transfergrundlagen (AVV nach Art. 28 DSGVO, Angemessenheitsbeschluss, Standardvertragsklauseln nach Art. 46 DSGVO) sind in der Sub-Prozessor-Liste ausgewiesen. Clerk verarbeitet keine Bewerberdaten.

Die aktuelle Aufstellung aller Unterauftragsverarbeiter mit Verarbeitungsort und Zweck finden Sie im Trust Center. Ein AVV wird mit jedem Kunden geschlossen; Bewerberdaten können jederzeit gelöscht werden.

Bewerber-Information

HireSift stellt Textbausteine bereit, die Sie in Stellenanzeigen und Eingangsbestätigungen verwenden können. Sie erfüllen die Transparenzpflichten des EU AI Act. Die Texte sind in Deutsch und Englisch verfügbar.

Technische Dokumentation

HireSift stellt eine technische Dokumentation bereit, die die Anforderungen des EU AI Act erfüllt. Diese können Sie bei Bedarf der Aufsichtsbehörde oder dem Betriebsrat vorlegen.

Checkliste für HR-Teams

Nutzen Sie diese Checkliste, um Ihren KI-Einsatz im Recruiting auf die Anforderungen des EU AI Act vorzubereiten. Die DSGVO-Punkte gelten bereits heute:

Vor dem Einsatz:

  • KI-Anbieter auf Compliance prüfen (technische Dokumentation anfordern)
  • Risikobewertung durchführen und dokumentieren
  • Datenschutzfolgenabschätzung erstellen (Art. 35 DSGVO)
  • Betriebsrat informieren und Stellungnahme einholen (falls vorhanden)
  • Textbausteine für Stellenanzeigen vorbereiten
  • Auftragsverarbeitungsvertrag (AVV) mit dem Anbieter abschließen
  • Internen Prozess für menschliche Aufsicht definieren
  • Verantwortliche Person für KI-Compliance benennen

Im laufenden Betrieb:

  • Bewerber in Stellenanzeige über KI-Einsatz informieren
  • KI-Ergebnisse vor Entscheidung manuell prüfen
  • Ergebnisse dokumentieren und aufbewahren
  • Regelmäßig prüfen: Sind die Ergebnisse fair und konsistent?
  • Feedback-Kanal für Bewerber einrichten
  • Anfragen von Bewerbern zur KI-Bewertung innerhalb von 30 Tagen beantworten
  • Protokolle mindestens 6 Monate nach Verfahrensende aufbewahren

Quartalsweise:

  • Ergebnisse nach Bewerbergruppen analysieren (Bias-Check)
  • Prüfen, ob der Prozess der menschlichen Aufsicht eingehalten wird
  • Dokumentation auf Vollständigkeit prüfen

Jährlich:

  • Risikobewertung aktualisieren
  • Prüfen, ob der Anbieter weiterhin compliant ist
  • Neue gesetzliche Anforderungen prüfen
  • Schulung für Recruiter zum Umgang mit KI-Systemen durchführen
  • Externe Audit-Ergebnisse einholen (empfohlen)

Fazit: Regulierung als Chance

Der EU AI Act schafft Klarheit. Er zwingt Anbieter und Anwender zu Transparenz und Fairness. Das ist keine Bürde — es ist ein Qualitätsmerkmal.

Unternehmen, die KI im Recruiting transparent und regelkonform einsetzen, stärken ihr Employer Branding. Bewerber vertrauen Prozessen, die nachvollziehbar sind. Und Recruiter arbeiten mit Systemen, auf die sie sich verlassen können.

Der entscheidende Punkt ist nicht „KI oder keine KI", sondern ob ein Auswahlprozess nachvollziehbar und überprüfbar ist. Ein dokumentiertes, gewichtetes und begründetes Ranking lässt sich auf Fairness prüfen — ein Bauchgefühl nicht.

Mehr zum Thema Bias und Fairness: KI-Bias im Recruiting: Risiken erkennen und vermeiden.

Den vollständigen Überblick über KI-Recruiting finden Sie hier: KI im Recruiting: Der ultimative Leitfaden.

Wie sich die genannten Anforderungen konkret in einer Screening-Software abbilden lassen, beschreibt die Seite CV-Screening-Software. Die datenschutzrechtliche Seite behandelt DSGVO-konformes CV-Screening.

Quellen

Stand: 10. August 2026. Der Anwendungszeitplan des AI Act wurde 2026 geändert; prüfen Sie vor verbindlichen Entscheidungen den aktuellen Stand bei der EU-Kommission.

Reviewstatus: Fachlich recherchiert und gegen die oben verlinkten Primärquellen geprüft. Eine juristische Prüfung durch eine qualifizierte Rechtsberatung ist ausständig. Dieser Artikel ist eine Orientierungshilfe und ersetzt keine Rechtsberatung im Einzelfall.


Weniger screenen. Mehr einstellen.

HireSift bewertet Lebensläufe nach Ihren gewichteten Kriterien und liefert ein begründetes Ranking. Die Entscheidung trifft immer ein Mensch — in einer persönlichen Demo zeigen wir Ihnen den Ablauf.

→ Demo anfragen

Datenverarbeitung in der EU

Bewerberdaten in der EU gespeichert. KI-Verarbeitung auf EU-Infrastruktur.

Lebensläufe und Profile werden dauerhaft in Frankfurt gespeichert. Die KI-Analyse läuft in Paris oder Belgien — verschlüsselt, transparent und ohne Modelltraining.

Demo anfragen

Weitere Artikel