MacherMentor
Regulierung

KI im Recruiting: Was Arbeitgeber über Hochrisiko-Pflichten ab Dezember 2027 wissen müssen

Von Joe Martin · · Regulierung

Infografik EU AI Act Hochrisiko-KI im Personalwesen: Zweispaltige Übersicht zeigt links die Hochrisiko-Auslöser (Bewerberfilterung, Leistungsmonitoring, Beförderungsempfehlungen) und rechts die 10 Betreiberpflichten nach Art. 26, darunter hervorgehoben: Mitarbeiter und Betriebsrat vor dem Einsatz informieren. Stichtag: 2. Dezember 2027.

Recruiting-Software mit KI-Funktion, Leistungsbeurteilungs-Tools, automatisierte Schichtplanung — viele kleine Betriebe setzen solche Systeme längst ein. Was die meisten nicht wissen: Diese Anwendungen fallen nach der KI-Verordnung (EU) 2024/1689 in die Kategorie Hochrisiko-KI. Ab dem 2. Dezember 2027 gelten dafür zehn Betreiberpflichten — unabhängig von der Unternehmensgröße.

Was Hochrisiko im Personalwesen bedeutet

Anhang III Nr. 4 der KI-Verordnung listet Systeme auf, die als Hochrisiko eingestuft werden, wenn sie im Bereich Beschäftigung, Personalmanagement oder Zugang zur Selbstständigkeit eingesetzt werden. Die entscheidende Frage ist nicht, ob ein Tool KI verwendet, sondern ob es eine Personalentscheidung beeinflusst.

Das Prinzip: Reines CV-Parsing, das Daten strukturiert und aufbereitet, ist kein Hochrisiko. Sobald das System Bewerbungen nach Kriterien rankt, filtert oder eine Auswahlempfehlung ausspricht, ändert sich das. Das gilt für:

Das betrifft konkret Tools wie Personio mit KI-Matching, SAP SuccessFactors, Workday Recruiting und LinkedIn Recruiter AI — sobald deren KI-Funktionen Auswahlentscheidungen beeinflussen.

Zehn Pflichten für Betreiber nach Art. 26

Als Betreiber, also als Arbeitgeber, der ein solches System im eigenen Betrieb einsetzt, treffen euch zehn Pflichten nach Artikel 26 der KI-Verordnung. Sie gelten unabhängig von der Unternehmensgröße.

Die wichtigsten im Überblick:

Nutzung gemäß Gebrauchsanweisung. Ihr müsst das System so verwenden, wie der Anbieter es vorgesehen hat. Zweckentfremdungen oder eigenmächtige Erweiterungen sind nicht erlaubt.

Menschliche Aufsichtsperson benennen. Eine qualifizierte Person muss die Kontrollfunktion übernehmen und das Recht haben, in Entscheidungsprozesse einzugreifen oder das System abzuschalten. Das darf nicht nur formal auf dem Papier stehen — die Person muss die Funktionsweise tatsächlich verstehen.

Eingabedaten prüfen. Ihr seid verpflichtet, die Relevanz und Repräsentativität der Daten sicherzustellen, die ihr in das System einspeist. Das betrifft insbesondere das Diskriminierungsrisiko: Wenn Trainingsdaten bestimmte Gruppen benachteiligen, liegt die Verantwortung auch beim Betreiber.

Protokollfunktionen aktivieren. Logs, die das System führt, müssen zugänglich und nutzbar sein, damit Entscheidungen nachvollziehbar bleiben.

Risiken überwachen und melden. Schwerwiegende Vorfälle oder Fehlfunktionen müssen der zuständigen Marktüberwachungsbehörde gemeldet werden.

Die kritischste Pflicht: Vorab-Information (Art. 26 Abs. 7)

Besonders relevant für die Praxis ist Artikel 26 Absatz 7. Wer ein Hochrisiko-KI-System am Arbeitsplatz einsetzen will, muss Mitarbeitervertretungen und betroffene Beschäftigte vor dem ersten Einsatz schriftlich informieren.

Diese Pflicht gilt für die Einführungsphase, nicht erst für den laufenden Betrieb. Wer heute eine neue HR-Software einführt und diesen Schritt vergisst, verletzt die KI-Verordnung ab dem ersten Einsatztag. Auch ohne Betriebsrat — dann direkt die Belegschaft.

Was Betreiber nicht tun müssen

Ein häufiges Missverständnis: Die Registrierung in der EU-Datenbank ist Sache des Anbieters (Herstellers), nicht des Betreibers. Als KMU-Arbeitgeber müsst ihr keine eigene Registrierung vornehmen. Diese Pflicht trifft ausschließlich Hersteller und Behörden als Betreiber.

Ebenfalls wichtig: Art. 26 ist kein eigenständiger Bußgeldtatbestand im Sinne von Art. 99. Es gibt keine direkte Geldbuße allein für die Verletzung einer Betreiberpflicht. Allerdings führen Verstöße in der Praxis zu Folgeproblemen: Behörden können Auskunftsverlangen stellen, Anordnungen erteilen und den Betrieb von Systemen untersagen.

Bestandsschutz und neue Verträge

Wer einen HR-Software-Vertrag vor dem 2. August 2026 geschlossen hat und das System nicht wesentlich verändert, kann auf einen Bestandsschutz von bis zu drei Jahren hoffen — also bis etwa August 2029.

Der Haken: Was als „wesentliche Änderung" gilt, ist noch nicht abschließend definiert. Software-Updates mit neuen KI-Funktionen können darunter fallen. Wer heute einen neuen Vertrag für HR-Software mit KI-Funktionen abschließt, hat keinen Bestandsschutz mehr und muss Dezember 2027 als verbindlichen Termin einplanen.

Wer neue Systeme beschafft, sollte jetzt beim Anbieter aktiv nachfragen: Gibt es eine EU AI Act-Konformitätserklärung? Ist das System für die Anforderungen nach Anhang III bereits geprüft oder zertifiziert? Diese Fragen in den Vertragsverhandlungen zu klären ist einfacher als eine nachträgliche Nachrüstung.

Was jetzt zu tun ist

Nehmt eure aktuellen HR-Tools und prüft die Frage: Beeinflusst die KI-Funktion hier eine Personalentscheidung — oder strukturiert sie nur Daten? Das ist der entscheidende Unterschied zwischen Hochrisiko und kein Hochrisiko.

Wenn ihr Hochrisiko-Systeme identifiziert, plant Artikel 26 Abs. 7 fest in eure Einführungsprozesse ein. Informationspflicht gegenüber Betriebsrat und Belegschaft ist kein optionaler Schritt.

Melde dich für die Macher-Session an: macher-mentor.de

Häufige Fragen

Ab wann gilt die Hochrisiko-Pflicht für KI im Personalwesen?+
Für eigenständige Hochrisiko-KI-Systeme nach Anhang III gilt der 2. Dezember 2027. Diese Frist wurde durch die Digital-Omnibus-Verordnung (EU) 2026/1744 um 16 Monate verschoben. Der ursprüngliche Termin war der 2. August 2026. Für Systeme, die in Sicherheitskomponenten nach Anhang I eingebettet sind, gilt der 2. August 2028.
Welche HR-Software fällt unter Hochrisiko-KI nach Anhang III?+
Betroffen ist Software, die eine Personalentscheidung aktiv beeinflusst: Systeme, die Bewerbungen filtern, ranken oder bewerten, KI-gestützte Vorstellungsgespräche mit Scoring, Leistungsmonitoring-Software, die Mitarbeiter bewertet oder beobachtet, sowie Systeme, die Beförderungs-, Aufgaben- oder Kündigungsempfehlungen ausgeben. Reines CV-Parsing ohne Ranking-Funktion fällt nicht darunter.
Muss sich ein KMU-Arbeitgeber selbst in der EU-Datenbank registrieren?+
Nein. Die Registrierungspflicht in der EU-Datenbank (Art. 49 KI-VO) trifft den Anbieter (Hersteller) des Systems. Ein privater Betreiber — also ein KMU als Arbeitgeber — muss sich nicht selbst registrieren. Ausnahme: Behörden als Betreiber haben eigene Registrierungspflichten.
Was bedeutet die Betreiberpflicht nach Art. 26 Abs. 7 genau?+
Vor der erstmaligen Inbetriebnahme eines Hochrisiko-KI-Systems am Arbeitsplatz muss der Arbeitgeber Mitarbeitervertretungen (Betriebsrat) und die betroffenen Beschäftigten schriftlich informieren. Diese Pflicht gilt vor dem ersten Einsatz — nicht erst nach einer Reklamation. Wer eine neue HR-Software mit KI-Funktionen einführt, muss diesen Schritt bereits in der Einführungsphase einplanen.
Gilt Bestandsschutz für bestehende HR-Software-Verträge?+
Ja. Systeme, die auf Grundlage von Verträgen vor dem 2. August 2026 in Betrieb genommen wurden und nicht wesentlich verändert werden, können bis zu drei Jahre Übergangsfrist genießen — also bis etwa August 2029. Wesentliche Änderungen, Updates mit neuen KI-Funktionen oder neue Verträge nach diesem Datum fallen dagegen ohne Bestandsschutz unter die vollen Pflichten ab Dezember 2027.
Gibt es Bußgelder speziell für Verstöße gegen Art. 26?+
Art. 26 ist kein eigenständiger Bußgeldtatbestand nach Art. 99 der KI-Verordnung. Allerdings führen Verstöße gegen die Betreiberpflichten in der Praxis zu Verstößen gegen andere Vorschriften, die bußgeldbewehrt sind. Zudem können Behörden Auskunftsverlangen und Anordnungen erteilen, die bei Nichtbefolgung Sanktionen auslösen.

Du willst wissen, was das für deinen Betrieb bedeutet?

In der Macher-Session sprechen wir über genau solche Themen — konkret, ohne Theorie-Kurs.

Melde dich für die Macher-Session an

Über den Autor

Joe Martin baut seit über 45 Jahren Unternehmen — als Gründer, als Verkäufer eigener Firmen und als Berater für Startups und Banken. Er ist Autor von vier Büchern und entwickelt heute KI-Software. In der offenen Macher-Session beantwortet er reale Unternehmer-Fragen — kein Theorie-Kurs. Mehr über Joe Martin →

← Zurück zum Blog