EU AI Act · Personalwesen
„Die KI sortiert nur vor, entscheiden tun bei uns immer noch Menschen." Mit diesem Satz beruhigen sich viele Personalabteilungen. Die Leitlinien-Entwürfe der EU-Kommission nehmen ihm die Wirkung.
Am 19. Mai 2026 hat die Kommission ihren Entwurf von Leitlinien zur Einstufung von Hochrisiko-KI-Systemen veröffentlicht. Er umfasst insgesamt rund 170 Seiten mit Auslegungen und praktischen Beispielen. Für kaum einen Bereich ist er so konkret wie für das Personalwesen, und für kaum einen Bereich fällt er so deutlich aus.
Die Konsultation ist abgeschlossen, die finale Fassung soll bis Ende 2026 angenommen werden. Rechtsverbindlich sind die Leitlinien auch dann nicht. Sie werden aber der Maßstab sein, an dem sich die Marktüberwachung orientiert.
Bereits verboten seit
2. Februar 2025
Emotionserkennung am Arbeitsplatz, auch in Bewerbungsgesprächen. Das ist keine Zukunftsfrage.
Hochrisiko-Pflichten ab
2. Dezember 2027
Für KI-Systeme nach Anhang III, darunter Recruiting und Personalsteuerung. Verschoben durch den Digital Omnibus.
Was im Personalwesen als Hochrisiko gilt
Maßgeblich ist Anhang III Nummer 4 der KI-Verordnung. Er erfasst zwei Phasen, und die Leitlinien zeigen, wie weit beide reichen.
NR. 4 LIT. A
Vor und während der Einstellung
Gezielte Schaltung von Stellenanzeigen, aktive Kandidatensuche, CV-Screening, Bewerber-Ranking und Hintergrundprüfungen.
NR. 4 LIT. B
Im laufenden Arbeitsverhältnis
Arbeitsverteilung nach Verhalten oder persönlichen Merkmalen, Vergütung, Leistungsbeurteilung, Beförderung, Verhaltensüberwachung und Beendigung.
Der zweite Block wird in der Diskussion oft übersehen. Wer ein KI-gestütztes Performance-Management einsetzt oder Schichten nach einem Verhaltensprofil verteilen lässt, ist genauso betroffen wie die Recruiting-Abteilung.
„Der Mensch entscheidet" reicht nicht
Das zentrale Kriterium der Leitlinien ist der wesentliche Einfluss des KI-Ergebnisses auf die Entscheidung. Trifft formal ein Recruiter die Letztentscheidung, kann das System trotzdem hochriskant sein, wenn seine Ergebnisse maßgeblich bestimmen, wer weiterkommt.
Das trifft den typischen Ablauf in der Praxis genau. Ein Tool ordnet 400 Bewerbungen, eine Personalerin schaut sich die ersten 30 an. Formal entscheidet sie. Tatsächlich hat das System die übrigen 370 aussortiert, ohne dass ein Mensch sie je gesehen hat.
Die Ausnahme greift bei Profiling nie
Artikel 6 Absatz 3 erlaubt es, Systeme aus Anhang III im Einzelfall vom Hochrisiko-Status auszunehmen, etwa wenn sie nur eine eng begrenzte Verfahrensaufgabe erledigen. Diese Ausnahme ist gesperrt, sobald ein System Profiling natürlicher Personen betreibt. Ein Tool, das Bewerbende bewertet, einordnet oder ihre Eignung prognostiziert, betreibt fast immer Profiling. Human in the loop allein ändert daran nichts, weil sich weder Zweck noch Einsatzbereich ändern.
Was heute schon verboten ist
Der eigentlich dringende Punkt geht in der Debatte um 2027 unter. Emotionserkennung am Arbeitsplatz ist nach Artikel 5 bereits seit Februar 2025 verboten, mit Ausnahmen nur aus medizinischen oder Sicherheitsgründen. Das umfasst Bewerbungsgespräche.
Betroffen sind Videointerview-Tools, die aus Mimik, Stimme oder Wortwahl auf Begeisterung, Nervosität, Belastbarkeit oder Ehrlichkeit schließen. Die Kommission warnt in ihrem Entwurf ausdrücklich vor der fehlenden wissenschaftlichen Grundlage solcher Systeme und stellt klar, dass der Begriff nicht eng auszulegen ist. Wer im Marketing statt von Emotionen von „Haltungen" oder „Soft-Skill-Signalen" spricht, fällt trotzdem darunter.
Für diese Tools gilt keine Übergangsfrist bis 2027. Sie gehören heute abgeschaltet oder die entsprechende Funktion deaktiviert, und Verstöße fallen in die höchste Bußgeldstufe des Artikels 99.
Eine erste Einordnung typischer Werkzeuge
Die Einordnung ist eine Orientierung auf Grundlage des Leitlinien-Entwurfs. Entscheidend sind im Einzelfall die Zweckbestimmung des Systems und die Frage, wie stark sein Ergebnis die Personalentscheidung prägt.
Die unterschätzte Falle: ChatGPT als Recruiting-Tool
Viele Personalabteilungen nutzen kein spezialisiertes Recruiting-System, sondern kopieren Lebensläufe in einen allgemeinen KI-Assistenten und lassen sich eine Rangfolge oder eine Eignungseinschätzung geben. Das wirkt harmloser als ein zugekauftes Screening-Tool. Rechtlich ist es das Gegenteil.
Nach Artikel 25 gilt als Anbieter, wer den Zweck eines KI-Systems so ändert, dass es zu einem Hochrisiko-System wird. Das schließt ausdrücklich KI-Systeme mit allgemeinem Verwendungszweck ein. Wer einen Chatbot zum Bewerber-Ranking einsetzt, ist damit nicht mehr nur Betreiber, sondern trägt ab Dezember 2027 potenziell die Pflichten eines Anbieters: Risikomanagement, technische Dokumentation, Konformitätsbewertung. Seit dem Digital Omnibus ist dieser Rollenwechsel zudem ausdrücklich bußgeldbewehrt.
Praktische Konsequenz: Eine klare interne Regel, dass allgemeine KI-Assistenten nicht zur Bewertung oder Sortierung von Bewerbenden verwendet werden, ist der einfachste und wirksamste Schutz. Sie gehört in jede KI-Richtlinie.
Was Arbeitgeber als Betreiber ab Dezember 2027 leisten müssen
Wer ein zugekauftes Hochrisiko-System einsetzt, ist Betreiber. Die Pflichten ergeben sich vor allem aus Artikel 26.
Einsatz nach Anleitung
Das System nur gemäß der Gebrauchsanweisung des Anbieters nutzen und, soweit die Eingabedaten in Ihrer Hand liegen, für deren Relevanz sorgen.
Menschliche Aufsicht
Durch Personen mit der nötigen Kompetenz, Schulung und Befugnis. Hier trifft Artikel 26 unmittelbar auf die KI-Kompetenzpflicht aus Artikel 4.
Überwachung und Protokolle
Den Betrieb beobachten, Risiken und Vorfälle melden und automatisch erzeugte Protokolle mindestens sechs Monate aufbewahren.
Information vor Inbetriebnahme
Arbeitnehmervertretung und betroffene Beschäftigte vor dem Einsatz am Arbeitsplatz informieren, Bewerbende über den Einsatz bei Entscheidungen, die sie betreffen.
Hinzu kommt das Recht Betroffener aus Artikel 86, eine Erläuterung zu verlangen, welche Rolle das System bei einer sie betreffenden Entscheidung gespielt hat. Wer eine Absage nicht erklären kann, weil niemand das Ranking nachvollzieht, hat an dieser Stelle ein Problem.
Was in Deutschland schon heute gilt
Die Verschiebung auf 2027 erweckt den Eindruck, im Recruiting sei vorerst nichts zu tun. Für deutsche Arbeitgeber stimmt das nicht, weil zwei andere Regelwerke längst greifen.
Betriebsverfassungsgesetz
KI-Tools, die Verhalten oder Leistung auswerten können, lösen regelmäßig die Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG aus. Systeme, die Auswahlkriterien für Einstellungen festlegen, berühren § 95 BetrVG. Nach § 90 BetrVG ist der Betriebsrat schon bei der Planung von KI-Einsatz zu unterrichten.
DSGVO
Artikel 22 schützt vor ausschließlich automatisierten Entscheidungen mit erheblicher Wirkung. Eine Datenschutz-Folgenabschätzung ist bei KI-gestützter Bewerberbewertung praktisch immer erforderlich, und die Verarbeitung gehört ins Verzeichnis nach Artikel 30.
Dazu kommt das Allgemeine Gleichbehandlungsgesetz. Ein Ranking-Modell, das auf historischen Einstellungsdaten trainiert wurde, übernimmt deren Muster. Wird eine abgelehnte Person auf Diskriminierung aufmerksam, trägt der Arbeitgeber nach § 22 AGG schnell die Beweislast, und „das hat das Tool so vorgeschlagen" ist keine Verteidigung.
Fünf Schritte bis Dezember 2027
Alle KI im HR-Bereich erfassen
Nicht nur das offizielle Bewerbermanagement, sondern auch KI-Funktionen in bestehender HR-Software und die Nutzung allgemeiner Assistenten durch einzelne Recruiter.
Verbotene Funktionen sofort abstellen
Emotions- oder Persönlichkeitsanalyse in Videointerviews prüfen und deaktivieren. Das ist der einzige Punkt ohne Zeitpuffer.
Einstufen und Rolle klären
Für jedes System festhalten, ob es unter Anhang III fällt, ob die Ausnahme ernsthaft in Betracht kommt, und ob Sie Betreiber oder durch eigene Zweckänderung Anbieter sind.
Anbieter in die Pflicht nehmen
Nachfragen, wie der Anbieter das System einstuft, ob er die Hochrisiko-Anforderungen bis Ende 2027 erfüllen wird und welche Gebrauchsanweisung und Protokollierung er liefert. Wer keine klare Antwort bekommt, sollte das in die nächste Vertragsverlängerung einpreisen.
Aufsicht, Betriebsrat und Information aufsetzen
Verantwortliche Personen für die menschliche Aufsicht benennen und schulen, eine Betriebsvereinbarung vorbereiten und die Informationstexte für Beschäftigte und Bewerbende entwerfen.
Der eigentliche Punkt
Die Hochrisiko-Pflichten im Recruiting kommen erst Ende 2027. Aber die Frage, die sie beantworten wollen, stellt sich schon heute: Kann ein Unternehmen erklären, warum eine Bewerbung aussortiert wurde, und wer dafür verantwortlich ist?
Wer das nicht kann, hat nicht nur ein AI-Act-Problem in vierzehn Monaten, sondern ein Betriebsrats-, Datenschutz- und Gleichbehandlungsproblem ab dem nächsten Bewerbungseingang. Die Bestandsaufnahme, die für 2027 nötig ist, löst diese Fragen gleich mit.
Mit SimpleAct
Wissen, welche KI über Ihre Bewerbenden mitentscheidet.
EU AI Act und DSGVO in einer Plattform: KI-Systeme zentral erfassen, regelbasiert einstufen, Verantwortlichkeiten festlegen und jederzeit audit-fähige Nachweise exportieren. Made in Germany, gehostet in Deutschland.
KI-Systeme jetzt erfassen →Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. Er beruht auf dem Entwurf der Kommissionsleitlinien vom 19. Mai 2026; die finale Fassung kann abweichen. Stand: 28. September 2026.
Tags
EU AI Act Compliance in Ihrem Unternehmen umsetzen?
SimpleAct hilft Ihnen, KI-Systeme zu erfassen, Risiken einzustufen und die geforderte Dokumentation automatisch zu erstellen.
Yannick | SimpleAct Team
Autor · SimpleAct Team
