Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsDienstag, 6. Oktober 2026179 Beiträge · 14 Ressorts

DAVINCI Journal

KI & Automatisierung

Bewerbungen mit KI sichten: Warum das ab Dezember 2027 Hochrisiko ist – und was schon heute gilt

Hundert Bewerbungen auf eine Stelle, und ein System, das sie vorsortiert: Viele Bewerbermanagement-Programme bieten das inzwischen an. Nach der KI-Verordnung ist genau dieser Einsatz ein Hochrisiko-Bereich. Die Pflichten dafür beginnen nach der Verschiebung durch den Digital-Omnibus am 2. Dezember 2027. Wer heute einkauft, kauft für diesen Tag.

Archivregal mit Ordnern
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Die Personalabteilung ist einer der Bereiche, in denen KI am schnellsten praktischen Nutzen verspricht. Stellenanzeigen schreiben, Bewerbungen zusammenfassen, Lebensläufe mit Anforderungen abgleichen, eine Vorauswahl treffen: Viele Programme für das Bewerbermanagement bieten solche Funktionen inzwischen an, oft als Schalter in den Einstellungen. Die KI-Verordnung behandelt genau diesen Bereich mit besonderer Sorgfalt.

Was die Verordnung als Hochrisiko einordnet

Anhang III der KI-Verordnung nennt unter Nummer 4 den Bereich Beschäftigung, Personalmanagement und Zugang zur Selbstständigkeit. Darunter fallen „KI-Systeme, die bestimmungsgemäß für die Einstellung oder Auswahl natürlicher Personen verwendet werden sollen, insbesondere um gezielte Stellenanzeigen zu schalten, Bewerbungen zu sichten oder zu filtern und Bewerber zu bewerten“. Ebenfalls darunter fallen Systeme für Entscheidungen über die Bedingungen von Arbeitsverhältnissen, Beförderungen und Kündigungen sowie für die Beobachtung und Bewertung der Leistung.

Nicht jede KI-Nutzung in der Personalabteilung ist damit hochriskant. Wer sich von einem Schreibassistenten eine Stellenanzeige formulieren lässt, setzt kein System zur Auswahl von Personen ein. Wer dagegen ein Programm Bewerbungen nach Eignung sortieren oder aussortieren lässt, tut genau das. Die Grenze verläuft dort, wo das System auf die Auswahl oder Bewertung von Menschen Einfluss nimmt.

Wann die Pflichten beginnen

Ursprünglich sollten die Pflichten für Hochrisiko-Systeme nach Anhang III am 2. August 2026 beginnen. Die Digital-Omnibus-Verordnung (EU) 2026/1744 hat diesen Termin auf den 2. Dezember 2027 verschoben. Das verschafft Zeit, aber keine Ruhe: Ein Bewerbermanagementsystem, das heute gekauft oder verlängert wird, ist im Dezember 2027 noch im Einsatz. Die Frage, ob es die Anforderungen dann erfüllt, gehört deshalb in die heutige Auswahl.

Was Betreiber dann tun müssen

Die meisten Unternehmen kaufen solche Systeme ein und sind damit Betreiber. Artikel 26 der Verordnung beschreibt ihre Pflichten. Sie verwenden das System nach der Betriebsanleitung des Anbieters und übertragen die menschliche Aufsicht Personen mit der nötigen Kompetenz, Ausbildung und Befugnis. Soweit die Eingabedaten ihrer Kontrolle unterliegen, sorgen sie dafür, dass diese dem Zweck entsprechen und ausreichend repräsentativ sind. Sie überwachen den Betrieb und informieren bei Risiken den Anbieter und die Marktüberwachung.

Zwei Pflichten betreffen die Personalarbeit besonders. Die automatisch erzeugten Protokolle sind, soweit sie der eigenen Kontrolle unterliegen, mindestens sechs Monate aufzubewahren. Und Arbeitgeber informieren vor dem Einsatz eines Hochrisiko-Systems am Arbeitsplatz die Arbeitnehmervertreter und die betroffenen Arbeitnehmer. Wer einen Betriebsrat hat, sollte ihn ohnehin früh einbinden – die Datenschutzkonferenz rät in ihrer Orientierungshilfe zu KI und Datenschutz ausdrücklich dazu, Datenschutzbeauftragte und Beschäftigtenvertretung einzubinden.

Vorsicht beim eigenen Zuschnitt

Ein Punkt wird leicht übersehen. Artikel 25 regelt, wann ein Betreiber selbst als Anbieter gilt – etwa wenn er ein Hochrisiko-System unter eigenem Namen anbietet, es wesentlich verändert oder die Zweckbestimmung eines Systems so ändert, dass es hochriskant wird. Wer ein allgemeines KI-Werkzeug selbst so einrichtet, dass es Bewerbungen bewertet, sollte prüfen, ob er damit in diese Rolle rutscht. Die Anbieterpflichten sind deutlich umfangreicher als die des Betreibers.

Was schon heute gilt

Auch wenn die Hochrisiko-Pflichten erst im Dezember 2027 beginnen, ist der Einsatz von KI in der Personalarbeit heute nicht ungeregelt. Seit dem 2. Februar 2025 gilt Artikel 4: Wer KI-Systeme einsetzt, ergreift Maßnahmen, um die KI-Kompetenz der Beschäftigten zu unterstützen, die damit arbeiten – in der Personalabteilung also bei denen, die mit den Vorschlägen des Systems umgehen. Seit demselben Tag gelten die Verbote nach Artikel 5. Und unabhängig von der KI-Verordnung gilt der Datenschutz: Bewerberdaten sind personenbezogene Daten, und ihre Verarbeitung braucht eine Rechtsgrundlage, Transparenz gegenüber den Bewerbern und eine sorgfältige Auswahl der beteiligten Dienstleister.

Praktisch heißt das: Wer heute eine KI-Funktion im Bewerbermanagement einschaltet, sollte sie mit dem Datenschutzbeauftragten abstimmen, die Bewerber in der Datenschutzerklärung darüber informieren und sicherstellen, dass am Ende ein Mensch entscheidet und nicht das System. Das ist nicht nur bis 2027 vernünftig, sondern die beste Vorbereitung auf die Pflichten, die dann kommen.

Ein Hinweis für die Praxis: Viele Funktionen sind in den Programmen bereits vorhanden und standardmäßig eingeschaltet oder mit einem Klick aktivierbar. Eine Bestandsaufnahme, welche KI-Funktionen im eigenen Bewerbermanagement aktiv sind, ist deshalb der erste und einfachste Schritt.

Fünf Fragen an den Anbieter, schon heute

  • Welche Funktionen des Systems sichten, filtern oder bewerten Bewerbungen – und lassen sie sich einzeln abschalten?
  • Wie bereitet sich der Anbieter auf die Pflichten für Hochrisiko-Systeme ab Dezember 2027 vor, und welche Unterlagen stellt er Betreibern zur Verfügung?
  • Gibt es eine Betriebsanleitung, die die menschliche Aufsicht beschreibt?
  • Werden Protokolle erzeugt, und wie lange kann der Betreiber sie aufbewahren?
  • Wo werden die Daten der Bewerber verarbeitet, und wer hat Zugriff?

Die Antworten gehören in die Unterlagen zur Auswahlentscheidung. Wer zwei Anbieter vergleicht, sollte nicht nur Funktionen und Preise gegenüberstellen, sondern auch, wie offen jeder über seine Vorbereitung auf die Verordnung Auskunft gibt. Ein Anbieter, der heute keine Antwort auf diese Fragen hat, wird sie im Dezember 2027 wahrscheinlich auch nicht haben. Für Häuser mit Betriebsrat lohnt es sich außerdem, die Arbeitnehmervertretung schon in die Auswahl einzubinden statt erst in die Einführung – das spart später Zeit und schafft Vertrauen auf beiden Seiten.

Bis Dezember 2027 bleibt Zeit, aber sie ist knapp bemessen, wenn Verträge laufen, Betriebsvereinbarungen angepasst und Abläufe umgestellt werden müssen. Der AI-Act-Check zeigt in zwei Fragen, welche Pflichten ein Haus heute treffen, und die Seite zum EU AI Act fasst Rollen, Fristen und Betreiberpflichten zusammen.

Verwandte Themen: Wer hier weiterdenkt, liest bei EU AI Act, KI-Richtlinie und Cyber Resilience Act weiter.

Im Text erwähnt

Quellen

  1. Verordnung (EU) 2024/1689 über künstliche Intelligenz (KI-Verordnung), Artikel 3, 25, 26, 113 und Anhang III Nr. 4 · Amtsblatt der Europäischen Unionamtlich
  2. Verordnung (EU) 2026/1744 (Digital-Omnibus-Verordnung zur KI) – neue Fassung von Artikel 113: Hochrisiko nach Anhang III ab 2. Dezember 2027 · Amtsblatt der Europäischen Unionamtlich
  3. Datenschutzkonferenz (DSK): Orientierungshilfe Künstliche Intelligenz und Datenschutz (Mai 2024) · Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länderamtlich

Verwandte Beiträge

Zur Titelseite →
KI & Automatisierung

KI-Verordnung: Warum die Entwarnung keine ist

Seit August 2026 gelten zentrale Teile der KI-Verordnung. Kurz zuvor hat die EU den größten Pflichtenblock für Hochrisiko-Systeme nach hinten verschoben. Wer daraus „später“ liest, verpasst, was schon jetzt gilt.

KI & Automatisierung

Das KI-Bild im Prospekt: Was Artikel 50 seit August 2026 von Ihrem Marketing verlangt

Seit dem 2. August 2026 gelten die Transparenzpflichten der KI-Verordnung. Für ein Marketing, das Bilder, Videos oder Stimmen mit KI erzeugt, heißt das: Wer einen Deepfake veröffentlicht, muss offenlegen, dass er künstlich ist. Nicht jedes KI-Bild ist ein Deepfake – aber die Grenze sollte man kennen, bevor der nächste Prospekt in Druck geht.

KI & Automatisierung

Eine KI-Nutzungsrichtlinie, die im Alltag gelesen wird

Zwei Seiten, die sagen, welche Werkzeuge erlaubt sind, welche Daten hineindürfen und wer im Zweifel entscheidet. Wie eine solche Richtlinie aufgebaut ist und welche Pflicht zur KI-Kompetenz dabei zu bedienen ist.