Kurz gesagt: Für Personalberatungen und Personaldienstleister wird KI im Recruiting zur Hochrisiko-Anwendung. Das bringt Prüfpflichten, Dokumentation, menschliche Kontrolle und Transparenzanforderungen. Wer sein ATS und CRM mit klaren Prozessen für Datengrundlagen, Logs, Evaluierungen und Kandidatenhinweise versieht, ist vorbereitet. Der EU AI Act verschärft die Latte, aber er zwingt niemanden zu Bürokratie um der Bürokratie willen. Er verlangt, dass ihr wisst, was eure KI tut, dass ihr Risiken im Griff habt und dass Betroffene informiert sind.
Recruiting-KI gehört zur Hochrisiko-Klasse: Was bedeutet das konkret?
Der AI Act listet KI für Personalgewinnung, Bewerberauswahl und Bewertung von Personen als Hochrisikosystem. Das betrifft Scoring, Screening, Matching, Priorisierung, automatisierte Rankinglisten und ähnliche Funktionen. Auch wenn Entscheidungen letztlich von Menschen getroffen werden, fallen vorbereitende KI-Schritte, die den Auswahlprozess prägen, in diese Kategorie.
Hochrisiko heißt nicht Verbot, sondern Sorgfalt: Ihr braucht nachvollziehbare Datengrundlagen, dokumentierte Modelle und Settings, laufendes Monitoring, menschliche Aufsicht, Protokollierung und Informationen für Betroffene. Für reine Produktivitätsfunktionen ohne Einfluss auf die Bewertung einer Person, etwa automatische Textformatierung, liegt das Risiko niedriger. Sobald aber Eignung oder Reihenfolge beeinflusst werden, greifen die strengeren Pflichten.
Praktisch heißt das: Prüft jede KI-Funktion in eurem Stack, vom Lebenslaufparser bis zum Matching im ATS. Wenn das Feature Kandidaten vorfiltert oder ein Ranking erzeugt, behandelt es als hochriskant. Viele Anforderungen könnt ihr direkt im System verankern, etwa zentrale Protokolle, Versionen von Modellen und eine klar definierte menschliche Kontrolle.
Anbieter oder Verwender: Welche Rolle hast du und welche Pflichten treffen dich?
Der AI Act unterscheidet grob zwischen Anbietern, die ein KI-System entwickeln und in Verkehr bringen, und Verwendern, die es im eigenen Prozess einsetzen. Personalberatungen sind in der Regel Verwender. Dennoch verschieben sich Pflichten, sobald ihr Modelle selbst trainiert, maßgeblich anpasst oder eine eigene KI-Lösung extern bereitstellt. Dann rutscht ihr zumindest teilweise in Anbieterpflichten.
Als Verwender müsst ihr sicherstellen, dass ihr ein konformes Hochrisikosystem einsetzt und es nach Herstellervorgaben betreibt. Dazu gehören Nutzung nur mit geeignetem Datenscope, aktivierte Protokollierung, Dokumentation der Parameter, menschliche Aufsicht, Schulung der Nutzer und ein Verfahren zur Meldung schwerer Vorfälle. Ihr müsst außerdem bewerten, ob die Nutzung im Kontext angemessen ist und welche Bias-Risiken bestehen.
Wenn euer ATS oder dessen KI-Module von einem Drittanbieter stammen, braucht ihr klare vertragliche Zusicherungen, Zugriff auf technische Unterlagen in angemessenem Umfang und Funktionen, die die geforderten Kontrollen ermöglichen. Prüft das aktiv. Viele Systeme bieten bereits Audit-Logs, Policy-Controls und Funktionen für KI-Hinweise. In ShortSelect findet ihr diese Themen gebündelt im Bereich Compliance und Audit.
Daten, Bias und Nachvollziehbarkeit: Wie hältst du Eingaben und Ergebnisse sauber?
Ohne saubere Daten ist keine Konformität zu erreichen. Definiert, welche Daten in euer Matching oder Scoring fließen und welche explizit ausgeschlossen sind. Sensible Merkmale wie Herkunft, Alter, Religion, Gesundheitsdaten oder Gewerkschaftszugehörigkeit haben in der Bewertung nichts verloren. Nutzt Feldrechte und Maskierungen im ATS, damit solche Attribute nicht in Feature-Engineering oder Prompts rutschen.
Erstellt Datendokumentation für Trainingsdaten, Evaluierungssets und produktive Inputs. Bei Drittmodellen dokumentiert ihr zumindest Herkunft, Zweck, bekannte Grenzen und bekannte Bias-Risiken. Für produktive Daten reicht oft eine robuste Eingabe-Policy: zulässige Felder, erlaubte Dateitypen, automatisches Entfernen sensibler Informationen, konsistente Taxonomien für Skills und Rollen. Systeme mit definierbaren Datenpipelines helfen, etwa die Automatisierungsfunktionen von ShortSelect.
Nachvollziehbarkeit bedeutet auch, dass ihr Gründe für KI-Empfehlungen liefern könnt. Vollständige Erklärbarkeit ist nicht immer möglich, aber ihr könnt Hinweise erzeugen: welche Skills gematched wurden, welche Stationen besonders gewichtet waren, welche Musskriterien gefehlt haben. Ein kurzer, standardisierter Begründungstext je Vorschlag schafft Transparenz gegenüber Beratern, Kunden und Kandidaten.
Menschliche Aufsicht, Logging und Monitoring: Welche Kontrollen braucht der Alltag?
Der AI Act verlangt wirksame menschliche Kontrolle. Übersetzt in die Praxis: Jeder KI-Vorschlag ist eine Empfehlung, keine Entscheidung. Definiert Rollen, die Prüfschritte durchführen, und dokumentiert, wer eine KI-Empfehlung angenommen, verworfen oder geändert hat. Verbindet das mit einem einfachen Vier-Augen-Prinzip bei kritischen Schritten wie Absage nach KI-Vorsortierung.
Protokollierung ist Pflicht und nützlich. Loggt Eingaben, Modelle oder Modellversionen, Parameter, Zeitpunkte, empfohlene Ergebnisse und die menschlichen Entscheidungen. Mit aussagefähigen Logs könnt ihr Bias-Muster entdecken, Vorfälle untersuchen und Audits bestehen. Im Idealfall sind Logs unveränderbar, rollenbasiert einsehbar und über die Analytics-Suite auswertbar. In ShortSelect unterstützt euch das Modul Analytics mit auswertbaren Prozessdaten.
Monitoring heißt, ihr überprüft regelmäßig Qualität und Fairness. Legt Key Risk Indicators fest, zum Beispiel Anteil der durch Menschen überstimmten KI-Vorschläge, Verteilung über demografische Proxys, Drift im Matching-Score und Zeit bis zur Besetzung. Plant Review-Zyklen, dokumentiert Findings und verknüpft sie mit Maßnahmen wie Feinjustierungen von Gewichtungen oder geänderten Prompt-Vorlagen.
Transparenz gegenüber Kandidaten und Kunden ohne Reibung im Prozess
Betroffene müssen wissen, dass KI im Auswahlprozess eingesetzt wird, in welcher Funktion und mit welcher Tragweite. Das lässt sich schlank lösen. Ergänzt eure Datenschutzhinweise und Prozessbeschreibungen um einen Abschnitt zur Nutzung von KI im Screening und Matching, erklärt die menschliche Kontrolle und verweist auf Widerspruchs- und Auskunftsrechte. Vermeidet Technikjargon und erklärt, was es praktisch bedeutet.
In der Kommunikation mit Kunden schafft ihr Klarheit darüber, welche Teile des Prozesses KI-unterstützt sind, welche Qualitätskontrollen greifen und wie ihr Fairnessrisiken adressiert. Das ist nicht nur Compliance, sondern auch kaufmännisch sinnvoll. Ein transparenter Prozess erhöht Vertrauen und reduziert Rückfragen zu Shortlists und Rankings.
Für Kandidaten kann ein kurzer Hinweis auf der Karriereseite, im Einladungs- oder Eingangsbestätigungs-Mail genügen. Verweist dort auf Detailseiten in eurer DSGVO- und Datenschutzdokumentation. Wichtig ist, dass ein Mensch ansprechbar bleibt, etwa über eine dedizierte E-Mail für KI-bezogene Anliegen und Vorfälle.
Vertrags- und Tool-Check: So bewertest du dein ATS und KI-Module
Startet mit einer Tool-Inventur. Listet alle KI-Funktionen in ATS, CRM, Sourcing-Tools und Browser-Erweiterungen. Für jede Funktion haltet ihr Zweck, Datenkategorien, Modellherkunft, Rolle im Prozess und Einfluss auf Entscheidungen fest. Erzeugt daraus ein internes Register für KI-Anwendungen, das später eurem Audit dient.
Prüft eure Verträge. Ihr braucht Zusagen zur Konformität, zu Updatepflichten, zu Mitwirkung bei Audits sowie zu erreichbaren Service-Leveln für Logs, Export und Deaktivierungsoptionen. Für Hochrisikofunktionen sollten Nutzungshinweise, Evaluierungsmethoden und bekannte Grenzen dokumentiert sein. Ein Vergleich alternativer Lösungen lohnt sich, insbesondere wenn ihr derzeit Workarounds nutzt. Orientierung bietet unser Überblick beste ATS-Software und der Vergleich gängiger Tools.
Technisch betrachtet braucht ihr in den Systemen: Rollen- und Rechtekonzepte, zentrale Protokollierung, Versionierung von Modellen und Einstellungen, einfache Exportfunktionen für Audits, konfigurierbare Hinweise an Kandidaten, ein Deaktivierungsschalter für KI-Funktionen und Möglichkeiten zur Prompt- und Policy-Steuerung. In ShortSelect findet ihr diese Bausteine gebündelt in KI-Funktionen für Matching und Screening sowie in den Modulen Automatisierung und Compliance.
DSGVO plus AI Act: Doppelprüfung effizient zusammenführen
Die DSGVO bleibt der Rahmen für Rechtmäßigkeit, Datensparsamkeit, Betroffenenrechte und Sicherheit. Der AI Act ergänzt sie um Anforderungen an Risikomanagement, Daten- und Modellqualität, Transparenz und menschliche Aufsicht. Doppelarbeit vermeidet ihr, wenn ihr gemeinsame Artefakte nutzt: eine Datenflusskarte, ein Verzeichnis der Verarbeitungstätigkeiten und ein KI-Register, die aufeinander referenzieren.
Wenn ihr bereits Datenschutz-Folgenabschätzungen einsetzt, könnt ihr diese um KI-spezifische Risikofragen ergänzen, etwa Auswirkungen falscher Negativ- oder Positiventscheidungen, Diskriminierungsrisiken und Fehlerketten durch automatisierte Vorfilterung. Einheitliche Maßnahmenkataloge helfen: Rollenrechte, Trennung sensibler Attribute, Löschkonzepte, Pseudonymisierung, Red-Teaming und regelmäßige Bias-Checks. So lassen sich DSGVO- und AI-Act-Pflichten in einem Prozess steuern.
Vergesst nicht die Informationsgrundlagen wie Rechtsgrundlage der Verarbeitung, insbesondere wenn ihr aus öffentlich zugänglichen Quellen oder sozialen Netzwerken Daten in Talentpools überführt. Ein sauber strukturiertes CRM mit klaren Zwecken und Löschfristen zahlt direkt auf die KI-Konformität ein. Unterstützung findet ihr in unserem Leitfaden zu Recruiting-CRM und DSGVO.
Pragmatischer Fahrplan bis zur Konformität
Startet mit einer Gap-Analyse. Ordnet eure KI-Anwendungen, prüft Rollen und Pflichten, bewertet, wo ihr schon konform seid und wo Funktionen oder Dokumente fehlen. Danach priorisiert ihr die Lücken mit größtem Risiko und kleinstem Aufwand. Oft sind es Standard-Vorlagen und aktivierte Logs, die schnell Wirkung entfalten.
Implementiert vier Basissäulen: 1. Transparenztexte und Kandidatenhinweise, 2. Rollen, Freigaben und dokumentierte menschliche Kontrolle, 3. Protokollierung und Export, 4. Evaluierungen mit einfachen, reproduzierbaren Sets. Ergänzt das um einen Vorfallsprozess, der Meldungen entgegennimmt, bewertet, dokumentiert und Maßnahmen triggert.
Zum Schluss trainiert ihr das Team. Nicht im Sinne einer langen Schulung, sondern mit kurzen Leitfäden: Was darf in Prompts, welche Kriterien sind zulässig, wie dokumentiere ich Abweichungen, wann eskaliere ich. Verankert das in eurem ATS, etwa über kommentierte Checklisten in der Pipeline und Standardaktivitäten. Wer ein neues System sucht oder wechseln will, kann sich an unserem Überblick zu ATS für Recruiting-Agenturen und dem Wechsel orientieren.
Wie bereit ist dein Stack heute: Ein Selbstcheck in zehn Minuten
Stellt euch drei Kernfragen. Erstens: Welche eurer Tools beeinflussen die Auswahl oder Reihenfolge von Kandidaten, und sind Logs sowie menschliche Freigaben aktiv. Zweitens: Könnt ihr gegenüber Kandidaten und Kunden in zwei Absätzen beschreiben, was eure KI tut und wie ihr sie kontrolliert. Drittens: Habt ihr ein fixes Evaluierungsset, mit dem ihr halbjährlich Qualität und Bias prüft.
Wenn ihr alle drei Fragen mit Ja beantwortet, seid ihr auf einem guten Weg. Wenn nicht, beginnt mit dem sichtbarsten Punkt, meist der Transparenz gegenüber Kandidaten und Kunden, und zieht dann Logging und Evaluierung nach. Technisch reichen oft Funktionen, die viele moderne Systeme bereitstellen. Der Unterschied liegt in der konsequenten Nutzung und in klaren Verantwortlichkeiten.
Für ShortSelect Nutzer stehen Vorlagen für KI-Hinweise, konfigurierbare Prüfschritte und exportierbare Logs bereit. Wer das Thema strukturiert angehen möchte, kann sich im Bereich Compliance und den KI-Funktionen einen Eindruck verschaffen oder eine Demo anfragen.
Häufige Fragen
Gilt jede KI-Funktion im Recruiting automatisch als Hochrisiko?
Nicht jede. Hochrisiko sind die Funktionen, die Eignung, Auswahl oder Reihenfolge von Personen bewerten oder beeinflussen. Reine Produktivitätshelfer ohne Einfluss auf die Bewertung, etwa Formatierungen oder generische Textvorschläge, sind typischerweise nicht hochriskant. Entscheidend ist die Rolle im Prozess und die Tragweite für Betroffene.
Muss ich eigene Modelle auditieren, wenn mein ATS die KI von Drittanbietern nutzt?
Ihr braucht keinen Vollzugriff auf das Drittmodell, aber ihr müsst die Nutzung verantworten. Das heißt: vertragliche Zusicherungen, Dokumentation der Einsatzgrenzen, aktivierte Logs, menschliche Kontrolle und reproduzierbare Evaluierungen mit euren Daten. Der Anbieter liefert Unterlagen, ihr stellt den konformen Einsatz sicher und könnt Wirkung und Qualität nachweisen.
Wie kombiniere ich DSGVO-Pflichten mit den Transparenzanforderungen des AI Act?
Verankert die KI-Hinweise in euren bestehenden Datenschutzhinweisen und Prozessen. Beschreibt Zweck und Einfluss der KI, die menschliche Kontrolle und Rechte der Betroffenen. Nutzt bestehende Artefakte wie Verzeichnis der Verarbeitungstätigkeiten und Datenschutz-Folgenabschätzungen und ergänzt sie um KI-Risiken, Bias-Checks und Monitoring. So vermeidet ihr doppelte Arbeit.