DSGVO & Compliance

Artikel 26 des EU AI Acts im Recruiting: Pflichten für Vermittler sauber umsetzen

9. April 2025 ShortSelect Team · Redaktion 12 Min.
EU AI Act Recruiting-KI Compliance ATS DSGVO Audits

Für Personalberatungen und Personaldienstleister bedeutet Artikel 26 des EU AI Acts: Wenn Sie KI für Auswahl, Matching oder Bewertung nutzen, agieren Sie als Betreiber eines hochriskanten Systems und müssen dessen Einsatz nachweisbar steuern, dokumentieren und überwachen. Das betrifft nicht nur die Technik, sondern vor allem Ihre Prozesse, Rollen und die tägliche Anwendung im ATS und CRM.

Was verlangt Artikel 26 konkret von Vermittlern im Recruiting?

Artikel 26 adressiert die Nutzungsebene, nicht die Entwicklung. Sie müssen KI so einsetzen, wie es der Anbieter beschreibt, menschliche Aufsicht organisieren, Eingabedaten verantworten, Protokolle sichern, Risiken im Betrieb beobachten und auf Anfrage Auskunft geben können. Für die Praxis heißt das: Klare Arbeitsanweisungen, dokumentierte Kontrollpunkte und ein belastbarer Audit-Trail.

Eine Besonderheit im Recruiting: Viele Modelle operieren auf sensiblen Profildaten, CVs und Notizen. Selbst wenn der Anbieter die technische Konformität sicherstellt, bleibt die Frage, ob Ihre konkreten Inputs geeignet sind und die Ergebnisse fair genutzt werden. Das fällt in Ihre Betreiberverantwortung und gehört in Ihr Qualitäts- und Datenschutzmanagement.

Operativ lässt sich das nur in der Systemumgebung lösen, in der Berater täglich arbeiten. Deshalb sollte Ihr ATS Vorgaben, Rollen und Nachweise nicht nebenbei, sondern im Prozess abbilden. In ShortSelect geschieht dies über Berechtigungen, Kommentarpflichten, Protokolle und Compliance-Objekte, siehe Compliance in ShortSelect.

Welche Recruiting-Use-Cases fallen typischerweise unter Hochrisiko?

KI zur Bewertung, Auswahl oder Priorisierung von Kandidaten für Beschäftigung oder Vermittlung gilt in der Regel als hochriskant. Dazu zählen automatisiertes CV-Parsing mit Ranking, semantisches Matching, Scoring von Eignung, Screening-Fragen mit automatischer Bewertung, Interviewvorschläge mit Bewertungssignal sowie automatisierte Shortlists.

Nicht jedes Feature ist gleich kritisch. Ein reines Textwerkzeug für Formulierungen ohne Auswahlwirkung fällt anders zu bewerten aus als ein System, das über Scores die Shortlist formt. Entscheidend ist, ob das System die Chancen Einzelner auf Beschäftigung beeinflusst oder Entscheidungen wesentlich vorbereitet.

Prüfen Sie Ihre Prozesskette: Wo fließt ein KI-Ergebnis in eine Liste, Priorität, Ablehnung oder Einladung ein. Sobald ein KI-Signal operativ wirkt, greifen Betreiberpflichten. Ein konfigurierter Freigabeschritt mit Begründung und Logging reduziert das Risiko und verbessert die Nachweisbarkeit, siehe Prozessautomatisierung mit Kontrollen.

Anbieter versus Betreiber: Wo beginnt und endet Ihre Verantwortung?

Der Anbieter verantwortet Konformitätsbewertung, technische Dokumentation, Risikomanagement des Modells, Qualitätssicherung des Trainings und CE-Kennzeichnung. Das entlastet, ersetzt aber nicht Ihre Betreiberpflichten. Sie entscheiden über Zweck, Eingaben und Betriebsumfeld und müssen sicherstellen, dass die Nutzung den Anweisungen entspricht.

Praktisch heißt das: Sie verlangen vom Anbieter klare Nutzungs- und Oversight-Anweisungen, Limitierungen, bekannte Fehlermodi und Messwerte. Sie prüfen, ob diese in Ihren Prozess passen, und bilden sie im ATS ab. Fehlt eine Anweisung, ist der sichere Betrieb erschwert. Halten Sie Abweichungen schriftlich fest, mit Begründung und Kompensation durch zusätzliche manuelle Kontrollen.

Für Integrationen gilt das Gleiche. Wenn Sie externe Modelle über API anbinden, sind Sie für die Eingaben, Prompt-Vorlagen und die auf Basis der Ergebnisse getroffenen Maßnahmen verantwortlich. ShortSelect unterstützt die saubere Trennung durch definierte Rollen, sichtbare Quellen und zentrale Protokolle, siehe API und Integrationen.

Die zentralen Betreiberpflichten in alltagstaugliche Schritte übersetzt

Nutzen gemäß Anleitung: Hinterlegen Sie im ATS die vom Anbieter vorgegebenen Einsatzgrenzen, etwa Mindestdatenqualität, Konfidenzschwellen, verbotene Eingaben und geeignete Anwendungsfälle. Erzwingen Sie diese Grenzen über Berechtigungen und Vorlagen. Weichen Sie ab, dokumentieren Sie warum und wie Sie kompensieren, beispielsweise durch 4-Augen-Review.

Menschliche Aufsicht: Weisen Sie die Aufsicht benannten Personen mit Kompetenzprofil zu. Erstellen Sie Checklisten für Freigaben, Stoppregeln bei Offensichtlichkeitsfehlern und Eskalationspfade. Sorgen Sie dafür, dass die Aufsicht in der Oberfläche stattfindet, in der die Entscheidung getroffen wird, nicht in einem separaten Dokument.

Eingabedaten verantworten: Legen Sie fest, welche Feldwerte, Dokumente und Notizen in das KI-Modul fließen. Schließen Sie Felder mit Risiko von Diskriminierung aus, wenn sie für die Entscheidung nicht erforderlich sind. Beschreiben Sie pro Anwendungsfall, welche Eingaben legitim und notwendig sind, und verankern Sie das technisch, zum Beispiel über Feldmasken und Rollen.

Protokolle und Nachweise: Aktivieren Sie lückenloses Logging für Eingaben, Ausgaben, Oversight-Aktionen und finale Entscheidungen. Heben Sie Begründungen hervor, etwa „Score ignoriert, manuelle Einschätzung höher gewichtet, Grund: Projektkultur-Fit aus Telefonat“. Das macht Entscheidungen nachvollziehbar und auditierbar, siehe Analytics und Audit-Trails.

Betriebsbeobachtung und Qualität: Definieren Sie Kennzahlen für Drift, Ablehnungsquoten nach Segmenten, Konsistenz zwischen KI-Signal und Einstellungsresultaten. Überwachen Sie Ausreißer pro Mandat und über Zeit. Stellen Sie sicher, dass unplausible Muster zu einer Überprüfung der Prompts, Schwellen und Freigaben führen.

Information und Auskunft: Informieren Sie Kandidaten und Kunden in klarer Sprache, wo KI-Vorauswahl oder Matching eingesetzt wird, welche Rolle die menschliche Entscheidung hat und an wen sich Betroffene wenden können. Halten Sie Standardtexte und einen Auskunftsprozess bereit, der Daten, Logik und Oversight-Schritte erklärt, ohne Geschäftsgeheimnisse offenlegen zu müssen.

Daten, Protokolle, Erklärbarkeit: Wie organisieren Sie Nachweis und Transparenz?

Trennen Sie Datenebenen. Speichern Sie Rohdaten, angereicherte Profile, KI-Zwischenergebnisse und finale Entscheidungen jeweils mit Zeitstempel, Autor und Quelle. So können Sie im Nachhinein zeigen, was Grundlage der Bewertung war und wie stark das KI-Signal die Entscheidung beeinflusst hat.

Arbeiten Sie mit Erklärfeldern statt nur Scores. Ein semantisches Matching sollte neben der Zahl die Top-Merkmalsalignments liefern, etwa „Java 5 Jahre, SaaS-PreSales, DACH“. Diese Erklärung muss in der Kandidatenakte landen. Ohne minimale Begründung wird die Nachvollziehbarkeit zur Schätzarbeit.

Definieren Sie Aufbewahrungsfristen für Protokolle synchron zur DSGVO. Bewahren Sie, was Sie für Rechenschaft benötigen, löschen Sie, was für den Zweck nicht mehr erforderlich ist. Nutzen Sie Funktionen für revisionssichere Logs und rollenbasierte Sichtbarkeit, etwa in Recruiting-CRM mit DSGVO-Basis.

DSGVO und AI Act: Ein gemeinsamer Workflow statt zwei Silos

Viele Pflichten überschneiden sich. Was Sie als Betreiber nachweisen müssen, deckt sich oft mit dem, was die DSGVO in Rechenschaft, Datenminimierung, Zweckbindung, Rechte der Betroffenen und DPIA fordert. Machen Sie daraus einen Workflow, keine Doppelstruktur.

Startpunkt ist die Legitimationskette: Rechtsgrundlage für Verarbeitung, Informationspflichten, Zweckbeschreibung. Darauf bauen Sie den KI-spezifischen Teil: Anwendungsfall, Eingaben, Schwellen, Aufsicht, Stoppregeln, Metriken. Beides gehört in ein zentrales Compliance-Objekt, das im ATS mitläuft, nicht in einer Datei abseits.

Die Datenschutz-Folgenabschätzung ist in vielen Recruiting-Setups ohnehin Pflicht. Nutzen Sie sie als Container, der auch die Artikel-26-Komponenten enthält. ShortSelect stellt dafür strukturierte Bausteine, Felder und Workflows bereit, siehe Compliance-Module. So bleiben Informationen aktuell und am Vorgang verankert.

Umsetzung im ATS und CRM: Rollen, Kontrollen, Audits

Rollen und Berechtigungen: Trennen Sie Nutzer in Konfiguratoren, Operatoren und Prüfer. Nur wenige dürfen Prompts, Schwellen und Feature-Einsatz verändern. Oversight-Rollen benötigen Sicht auf Inputs, Erklärungen und Protokolle. Alle anderen sehen nur das Nötige, nicht die komplette Bewertungslogik.

Kontrollpunkte in der Pipeline: Verankern Sie Freigaben an Stellen, wo KI-Ergebnisse Entscheidungen sichtbar prägen, zum Beispiel beim Sprung auf die Shortlist. Verlangen Sie eine Begründung, wenn vom KI-Votum abgewichen wird. Dokumentieren Sie die Prüfung, auch wenn sie nur Sekunden dauert. Das macht aus „menschlicher Kontrolle“ eine echte Maßnahme.

Prüf- und Testumgebungen: Führen Sie Changes an KI-Settings zuerst in einer Sandbox durch, testen Sie auf Regressionsfehler, Fairness-Indikatoren und Ausreißerfälle. Übernehmen Sie Änderungen erst nach dokumentiertem 4-Augen-Review in die Produktion. Eine einfache Change-Historie im ATS spart Ihnen später viel Erklärungsaufwand.

Lieferantenmanagement: Fordern Sie vom Anbieter Funktionsbeschreibungen, Limitierungen, Testberichte und Updates zu bekannten Risiken. Legen Sie eine Lieferantenakte an. Prüfen Sie, ob Ihr ATS diese Dokumente an der richtigen Stelle hält, zum Beispiel am jeweiligen KI-Feature, siehe KI-Funktionen in ShortSelect.

Monitoring ohne Overhead: Welche Metriken tragen wirklich?

Konzentrieren Sie sich auf wenige signalfeste Metriken. Relevante Beispiele: Übereinstimmung KI-Ranking mit späteren Interviews, Zeit bis Entscheidung versus Korrekturschleifen, Segmentabweichungen im Score-Verlauf, Häufung manueller Overrides bei gleichen Mustern. Diese Daten müssen direkt im ATS auswertbar sein, nicht in externen Tabellen.

Setzen Sie Schwellwerte mit Eskalation. Wenn Overrides über einen Zeitraum signifikant zunehmen, stoppen Sie den betroffenen Use Case und prüfen Sie Prompts, Schwellen und Trainingshinweise des Anbieters. Dokumentieren Sie Stopps und Neustarts wie Changes, inklusive Lessons Learned.

Automatisieren Sie nur, was erklärbar bleibt. Trigger auf Basis von KI-Signalen sollten immer an einen sichtbaren Begründungsschritt gekoppelt sein. In ShortSelect lassen sich solche Trigger mit Oversight kombinieren, etwa Einladungsvorschläge mit Pflichtkommentar, siehe Automatisierung mit Kontrolle.

Fristen und Roadmap: Wie priorisieren bis Ende 2027?

Die Pflichten für hochriskante Systeme greifen gestaffelt, mit einem realistischen Zielkorridor bis Ende 2027. Wer im Tagesgeschäft KI für Matching, Ranking oder Vorauswahl nutzt, sollte 2026 als Aufbauphase für Governance und Nachweise planen und 2027 für den Reifegrad mit Auditroutinen und Monitoring.

Starten Sie mit einer Inventur: Welche KI-Use-Cases wirken entscheidend auf Auswahl oder Prioritäten. Ordnen Sie jedem Use Case Eigentümer, Oversight-Rollen, Eingaben, Schwellen und Stoppregeln zu. Mappen Sie das in Ihrem ATS, prüfen Sie Lücken bei Logging, Erklärbarkeit und Informationspflicht. Schließen Sie diese Lücken vor Funktionsausbau.

Vermeiden Sie Big Bang. Bringen Sie einen Kern-Use-Case auf volle Nachweisreife, auditieren Sie ihn pilotartig, rollen Sie dann auf weitere Prozesse aus. Wählen Sie Software, die diese Schritte unterstützt und nicht nur Features liefert. Ein Vergleich hilft bei der Auswahl, starten Sie mit Vergleich von ATS-Lösungen oder direkt mit der Demo.

Häufige Fragen

Gilt jede KI im Recruiting automatisch als hochriskant?

Nicht automatisch. Hochriskant wird es dort, wo KI die Chancen einer Person auf Beschäftigung beeinflusst, etwa durch Scoring, Ranking oder Shortlisting. Reine Produktivitätstools ohne Auswahlwirkung sind anders zu bewerten. Entscheidend ist die Rolle des Outputs in Ihrer Entscheidungskette.

Müssen wir eine zusätzliche Folgenabschätzung nach AI Act durchführen?

Der AI Act adressiert Betreiberpflichten im Betrieb, die sich mit der DSGVO-DPIA teilweise überschneiden. In vielen Recruiting-Setups ist eine DPIA ohnehin angezeigt. Nutzen Sie diese als Träger für Anwendungsfall, Eingaben, Oversight, Stoppregeln und Monitoring, und halten Sie sie im ATS aktuell verankert.

Reicht es, wenn der Anbieter die Konformität bestätigt?

Nein. Die Konformität des Systems deckt die Anbieterrolle ab. Als Betreiber verantworten Sie Nutzung gemäß Anleitung, Dateninputs, menschliche Aufsicht, Protokolle und laufendes Monitoring. Übersetzen Sie die Vorgaben des Anbieters in Prozessschritte und Nachweise in Ihrem ATS und auditieren Sie die Wirksamkeit regelmäßig.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar