Die Personalabteilung ist einer der Bereiche, in denen KI am schnellsten praktischen Nutzen verspricht. Stellenanzeigen schreiben, Bewerbungen zusammenfassen, Lebensläufe mit Anforderungen abgleichen, eine Vorauswahl treffen: Viele Programme für das Bewerbermanagement bieten solche Funktionen inzwischen an, oft als Schalter in den Einstellungen. Die KI-Verordnung behandelt genau diesen Bereich mit besonderer Sorgfalt.
Was die Verordnung als Hochrisiko einordnet
Anhang III der KI-Verordnung nennt unter Nummer 4 den Bereich Beschäftigung, Personalmanagement und Zugang zur Selbstständigkeit. Darunter fallen „KI-Systeme, die bestimmungsgemäß für die Einstellung oder Auswahl natürlicher Personen verwendet werden sollen, insbesondere um gezielte Stellenanzeigen zu schalten, Bewerbungen zu sichten oder zu filtern und Bewerber zu bewerten“. Ebenfalls darunter fallen Systeme für Entscheidungen über die Bedingungen von Arbeitsverhältnissen, Beförderungen und Kündigungen sowie für die Beobachtung und Bewertung der Leistung.
Nicht jede KI-Nutzung in der Personalabteilung ist damit hochriskant. Wer sich von einem Schreibassistenten eine Stellenanzeige formulieren lässt, setzt kein System zur Auswahl von Personen ein. Wer dagegen ein Programm Bewerbungen nach Eignung sortieren oder aussortieren lässt, tut genau das. Die Grenze verläuft dort, wo das System auf die Auswahl oder Bewertung von Menschen Einfluss nimmt.
Wann die Pflichten beginnen
Ursprünglich sollten die Pflichten für Hochrisiko-Systeme nach Anhang III am 2. August 2026 beginnen. Die Digital-Omnibus-Verordnung (EU) 2026/1744 hat diesen Termin auf den 2. Dezember 2027 verschoben. Das verschafft Zeit, aber keine Ruhe: Ein Bewerbermanagementsystem, das heute gekauft oder verlängert wird, ist im Dezember 2027 noch im Einsatz. Die Frage, ob es die Anforderungen dann erfüllt, gehört deshalb in die heutige Auswahl.
Was Betreiber dann tun müssen
Die meisten Unternehmen kaufen solche Systeme ein und sind damit Betreiber. Artikel 26 der Verordnung beschreibt ihre Pflichten. Sie verwenden das System nach der Betriebsanleitung des Anbieters und übertragen die menschliche Aufsicht Personen mit der nötigen Kompetenz, Ausbildung und Befugnis. Soweit die Eingabedaten ihrer Kontrolle unterliegen, sorgen sie dafür, dass diese dem Zweck entsprechen und ausreichend repräsentativ sind. Sie überwachen den Betrieb und informieren bei Risiken den Anbieter und die Marktüberwachung.
Zwei Pflichten betreffen die Personalarbeit besonders. Die automatisch erzeugten Protokolle sind, soweit sie der eigenen Kontrolle unterliegen, mindestens sechs Monate aufzubewahren. Und Arbeitgeber informieren vor dem Einsatz eines Hochrisiko-Systems am Arbeitsplatz die Arbeitnehmervertreter und die betroffenen Arbeitnehmer. Wer einen Betriebsrat hat, sollte ihn ohnehin früh einbinden – die Datenschutzkonferenz rät in ihrer Orientierungshilfe zu KI und Datenschutz ausdrücklich dazu, Datenschutzbeauftragte und Beschäftigtenvertretung einzubinden.
Vorsicht beim eigenen Zuschnitt
Ein Punkt wird leicht übersehen. Artikel 25 regelt, wann ein Betreiber selbst als Anbieter gilt – etwa wenn er ein Hochrisiko-System unter eigenem Namen anbietet, es wesentlich verändert oder die Zweckbestimmung eines Systems so ändert, dass es hochriskant wird. Wer ein allgemeines KI-Werkzeug selbst so einrichtet, dass es Bewerbungen bewertet, sollte prüfen, ob er damit in diese Rolle rutscht. Die Anbieterpflichten sind deutlich umfangreicher als die des Betreibers.
Was schon heute gilt
Auch wenn die Hochrisiko-Pflichten erst im Dezember 2027 beginnen, ist der Einsatz von KI in der Personalarbeit heute nicht ungeregelt. Seit dem 2. Februar 2025 gilt Artikel 4: Wer KI-Systeme einsetzt, ergreift Maßnahmen, um die KI-Kompetenz der Beschäftigten zu unterstützen, die damit arbeiten – in der Personalabteilung also bei denen, die mit den Vorschlägen des Systems umgehen. Seit demselben Tag gelten die Verbote nach Artikel 5. Und unabhängig von der KI-Verordnung gilt der Datenschutz: Bewerberdaten sind personenbezogene Daten, und ihre Verarbeitung braucht eine Rechtsgrundlage, Transparenz gegenüber den Bewerbern und eine sorgfältige Auswahl der beteiligten Dienstleister.
Praktisch heißt das: Wer heute eine KI-Funktion im Bewerbermanagement einschaltet, sollte sie mit dem Datenschutzbeauftragten abstimmen, die Bewerber in der Datenschutzerklärung darüber informieren und sicherstellen, dass am Ende ein Mensch entscheidet und nicht das System. Das ist nicht nur bis 2027 vernünftig, sondern die beste Vorbereitung auf die Pflichten, die dann kommen.
Ein Hinweis für die Praxis: Viele Funktionen sind in den Programmen bereits vorhanden und standardmäßig eingeschaltet oder mit einem Klick aktivierbar. Eine Bestandsaufnahme, welche KI-Funktionen im eigenen Bewerbermanagement aktiv sind, ist deshalb der erste und einfachste Schritt.
Fünf Fragen an den Anbieter, schon heute
- Welche Funktionen des Systems sichten, filtern oder bewerten Bewerbungen – und lassen sie sich einzeln abschalten?
- Wie bereitet sich der Anbieter auf die Pflichten für Hochrisiko-Systeme ab Dezember 2027 vor, und welche Unterlagen stellt er Betreibern zur Verfügung?
- Gibt es eine Betriebsanleitung, die die menschliche Aufsicht beschreibt?
- Werden Protokolle erzeugt, und wie lange kann der Betreiber sie aufbewahren?
- Wo werden die Daten der Bewerber verarbeitet, und wer hat Zugriff?
Die Antworten gehören in die Unterlagen zur Auswahlentscheidung. Wer zwei Anbieter vergleicht, sollte nicht nur Funktionen und Preise gegenüberstellen, sondern auch, wie offen jeder über seine Vorbereitung auf die Verordnung Auskunft gibt. Ein Anbieter, der heute keine Antwort auf diese Fragen hat, wird sie im Dezember 2027 wahrscheinlich auch nicht haben. Für Häuser mit Betriebsrat lohnt es sich außerdem, die Arbeitnehmervertretung schon in die Auswahl einzubinden statt erst in die Einführung – das spart später Zeit und schafft Vertrauen auf beiden Seiten.
Bis Dezember 2027 bleibt Zeit, aber sie ist knapp bemessen, wenn Verträge laufen, Betriebsvereinbarungen angepasst und Abläufe umgestellt werden müssen. Der AI-Act-Check zeigt in zwei Fragen, welche Pflichten ein Haus heute treffen, und die Seite zum EU AI Act fasst Rollen, Fristen und Betreiberpflichten zusammen.
Verwandte Themen: Wer hier weiterdenkt, liest bei EU AI Act, KI-Richtlinie und Cyber Resilience Act weiter.
Im Text erwähnt
Quellen
- Verordnung (EU) 2024/1689 über künstliche Intelligenz (KI-Verordnung), Artikel 3, 25, 26, 113 und Anhang III Nr. 4 · Amtsblatt der Europäischen Unionamtlich
- Verordnung (EU) 2026/1744 (Digital-Omnibus-Verordnung zur KI) – neue Fassung von Artikel 113: Hochrisiko nach Anhang III ab 2. Dezember 2027 · Amtsblatt der Europäischen Unionamtlich
- Datenschutzkonferenz (DSK): Orientierungshilfe Künstliche Intelligenz und Datenschutz (Mai 2024) · Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länderamtlich




