DSGVO & Compliance

EU AI Act im Recruiting: Was Personalberatungen jetzt wirklich beachten müssen

29. Juni 2024 ShortSelect Team · Redaktion 12 Min.
EU AI Act Recruiting-Compliance ATS KI im Recruiting Risikomanagement

Die kurze Antwort: Sobald Sie KI einsetzen, um Kandidaten zu bewerten, zu ranken oder Vorentscheidungen zu treffen, bewegen Sie sich nach EU AI Act in der Hochrisiko-Zone. Für Personalberatungen als Anwender heißt das vor allem: nur konforme Systeme nutzen, menschliche Aufsicht sicherstellen, dokumentieren und loggen, Risiken laufend prüfen, Kandidaten fair informieren und mit Anbietern klare Pflichten regeln. Nicht jede KI-Funktion ist Hochrisiko, aber alles, was in Auswahlprozesse eingreift, sollte so behandelt werden.

Wann ist KI im Recruiting tatsächlich Hochrisiko und wann nicht?

Der AI Act ordnet KI-Systeme, die im Beschäftigungskontext zur Bewertung, Auswahl oder Entscheidung über Personen verwendet werden, grundsätzlich als hochriskant ein. Dazu zählen Matching, Ranking, Scoring, automatisierte Vorauswahl und Screening, wenn daraus eine Vorentscheidung oder Empfehlung für eine Personalentscheidung entsteht. Auch scheinbar kleine Features, etwa automatische Knock-out-Filter, können darunter fallen.

Nicht automatisch hochriskant sind Funktionen, die keine Bewertung von Personen für eine Entscheidung erzeugen. Beispiele: reine Textassistenz für Anschreiben, generische E-Mail-Entwürfe, Rechtschreibkorrektur, Spamfilter, einfache Terminplanung oder reine Analyse von anonymisierten Talentpools ohne Personenbezug. Aber Vorsicht: Wird die Assistenz genutzt, um Bewertungen über konkrete Kandidaten abzuleiten, rutscht die Anwendung faktisch in das Hochrisiko-Szenario.

Praxisnah gedacht: Wenn Ihr ATS und CRM Profile automatisch auf Passung zur Anforderungscallliste sortiert, ist das Hochrisiko. Wenn es lediglich eine Stellenausschreibung via Multiposting verteilt oder eine E-Mail per E-Mail-Integration vorbereitet, ist es das in der Regel nicht.

Welche Pflichten treffen Anbieter und welche die Anwender in der Personalberatung?

Im Hochrisiko-Bereich unterscheidet der AI Act zwischen Anbietern, die ein KI-System entwickeln und in Verkehr bringen, und Anwendern, die es im Recruiting einsetzen. Anbieter müssen unter anderem eine Konformitätsbewertung durchführen, technische Dokumentation und Anleitungen bereitstellen, ein Risikomanagement auf Systemebene etablieren, für Datenqualität sorgen, Logging ermöglichen, ein Qualitätsmanagement betreiben und das System mit CE-Kennzeichnung und EU-Konformitätserklärung ausstatten.

Als Personalberatung sind Sie in der Regel Anwender. Ihre Kernpflichten: das System gemäß Anleitung des Anbieters einsetzen, angemessene menschliche Aufsicht sicherstellen, die Qualität der von Ihnen eingebrachten Daten verantworten, Systemleistung überwachen, relevante Protokolle aufbewahren, Vorfälle an den Anbieter melden und die Nutzung gegenüber betroffenen Personen transparent machen, soweit einschlägig. Wenn Sie ein Modell selbst entwickeln oder ein bestehendes System wesentlich verändern, können Sie selbst zum Anbieter mit den entsprechenden Pflichten werden.

Die Trennlinie verläuft oft im Detail. Konfigurieren, trainieren oder prompten Sie nur im vorgesehenen Rahmen, bleiben Sie Anwender. Greifen Sie in Systemlogik, Trainingsdatenbasis oder Entscheidungsregeln tief ein, geraten Sie in Anbieter-Territorium. Das sollte vertraglich und organisatorisch klargezogen werden, auch um Haftungsfragen zu klären.

Ab wann gelten die Hochrisiko-Pflichten im Recruiting konkret?

Die Regelungen des AI Act treten gestaffelt in Kraft. Für Hochrisiko-Systeme läuft eine Übergangszeit, nach der die Pflichten für Anbieter und Anwender verbindlich werden. Unternehmen sollten nicht auf den letzten Monat warten. Wer heute strukturiert aufsetzt, vermeidet operative Brüche, wenn die Fristen auslaufen.

Pragmatisches Vorgehen: Inventarisieren Sie jetzt alle KI-Funktionen in Ihrem Stack, klassifizieren Sie die Nutzung nach Risiko und starten Sie mit Prozessen, die ohnehin nötig sind, etwa Logging, menschliche Aufsicht und klare Kandidateninformationen. So sind Sie vorbereitet, egal wann Ihr Anbieter sein System final kennzeichnet.

Zudem lohnt sich ein Blick auf die DSGVO. Viele Pflichten aus dem AI Act überschneiden sich sinnvoll mit bestehenden Anforderungen, zum Beispiel Datensparsamkeit, Löschkonzepte und Transparenz. Unser Überblick zu Recruiting-CRM und DSGVO zeigt, wo Sie Synergien nutzen können.

Wie definieren Sie einen tragfähigen KI-Governance-Rahmen in der Personalberatung?

Startpunkt ist ein Verzeichnis aller KI-Verwendungen quer über ATS, CRM, Sourcing-Tools und Eigenentwicklungen. Jedes Element braucht Zweck, Datenquelle, Output, Entscheidungskontext und verantwortliche Personen. Markieren Sie, wo Ergebnisse in Auswahlentscheidungen einfließen. Diese Punkte gelten als hochkritisch und erhalten strengere Kontrollen.

Legen Sie Leitplanken fest: Welche Entscheidungen erfordern zwingend menschliche Bestätigung, welche Schwellenwerte lösen eine manuelle Prüfung aus, und wo ist KI ausdrücklich nur unterstützend erlaubt. Ergänzen Sie das um Rollenkonzepte, ein Vier-Augen-Prinzip bei Ablehnungen, Schulung für Berater und ein Verfahren für Kandidatenrügen.

Wesentlich ist eine belastbare Dokumentation. Halten Sie die verwendeten Versionen von Modellen und Konfigurationen fest, ebenso die relevanten Anleitungen des Anbieters. Sorgen Sie für revisionssichere Protokolle über Läufe, Scores und Eingriffe. Moderne Systeme unterstützen das über Analytics und Reporting, Exportfunktionen oder eine API. Ohne diese Basis wird Nachweisführung später zur Zeitfalle.

Was bedeutet menschliche Aufsicht im Alltag eines Headhunters konkret?

Menschliche Aufsicht ist kein Alibi-Click. Sie verlangt, dass ein qualifizierter Recruiter die Ergebnisse verstehen, begründen und bei Bedarf korrigieren kann. Konkret: Scores und Rankings dürfen Empfehlungen sein, die finale Entscheidung über Shortlist, Vorab-Absage oder Einladung liegt bei einem Menschen, der ausreichenden Einblick in die Kriterien hat.

Dafür brauchen Teams verständliche Erklärungen zu den Faktoren, die das System berücksichtigt, und klare Handlungsoptionen im UI. Gute Praxis ist ein Doppelcheck bei negativen Entscheidungen, insbesondere wenn die KI einen harten Knock-out vorschlägt. Dokumentieren Sie Abweichungen von KI-Empfehlungen, um systematische Fehltrends zu erkennen und gegenüber Kunden argumentationsfähig zu bleiben.

Auch die Schulung zählt. Berater müssen wissen, welche Datenqualität nötig ist, wie Prompting Ergebnisse beeinflusst und wo die Grenzen der Modelle liegen. Ein Playbook mit Beispielen, Gegenbeispielen und Do-not-use-Cases verhindert, dass sich implizite Regeln einschleichen, die später kaum korrigierbar sind.

Wie gehen Sie mit Datenqualität, Bias und Testen im laufenden Einsatz um?

Viele Risiken entstehen nicht im Modell, sondern in den Datenpipelines. Legen Sie Standards fest, welche CV-Felder für das Matching notwendig sind, wie unstrukturierte Profile normalisiert werden und wie Sie Quellen mit unterschiedlicher Qualität gewichten. Vermeiden Sie, dass rare oder irrelevante Felder den Score dominieren, nur weil sie sauber befüllt sind.

Bias-Prüfungen sind im Recruiting heikel, weil sensible Merkmale nicht ohne Weiteres verarbeitet werden dürfen. Gehen Sie daher über Stellvertreter-Metriken und stichprobenbasierte Qualitätstests. Prüfen Sie regelmäßig, ob sich bestimmte Gruppen systematisch schlechtere Chancen haben könnten, ohne dass dies durch qualifikationsnahe Merkmale erklärbar ist. Dokumentieren Sie Methodik und Ergebnisse, selbst wenn sie explorativ sind.

Setzen Sie auf kontrollierte Experimente: Testen Sie neue Matching-Parameter zunächst in einer Sandbox oder parallel laufenden Pipeline. Gute ATS unterstützen A/B-Vergleiche und granulare Freigaben. In ShortSelect können Teams Konfigurationen im Pipeline-Management strukturiert einführen und zurückrollen, ohne Kandidatenflüsse zu gefährden. So bleibt Qualität vor Geschwindigkeit.

Welche Transparenz und Kommunikation schulden Sie Kandidaten und Kunden?

Transparenz hat zwei Ebenen. Gegenüber Kandidaten sollten Sie klar benennen, dass KI-gestützte Bewertung im Auswahlprozess eingesetzt wird, für welchen Zweck und wie menschliche Aufsicht sichert, dass keine vollautomatische Entscheidung erfolgt. Vermeiden Sie technische Romane, aber geben Sie Ansprechpartner, Widerspruchswege und einen kurzen Hinweis auf die Datengrundlagen.

Gegenüber Unternehmenskunden geht es um Erwartungsmanagement und Compliance. Beschreiben Sie, wie Ihr Stack arbeitet, wo KI die Arbeit beschleunigt und wie Sie Risiken adressieren. Kunden wollen wissen, ob sie Entscheidungen auf eine nachvollziehbare Basis stützen können. Ein Factsheet mit Funktionsumfang, Grenzen, Logs und Freigabeprozessen ist oft hilfreicher als Werbeslides.

Stützen Sie Transparenz mit Systemmitteln. In ShortSelect lassen sich Kandidatenhinweise über Karriereseite und Mailvorlagen konsistent ausspielen und im Compliance-Bereich versioniert ablegen. Wichtig ist die Einheitlichkeit über alle Kanäle, damit Auskunftsersuchen nicht in Widersprüche laufen.

Was muss vertraglich mit ATS- und KI-Anbietern geregelt sein?

Verlangen Sie vom Anbieter, dass das hochriskante System rechtzeitig konform gekennzeichnet wird, inklusive Anleitungen, bekannten Limits, Logging-Optionen und Support für Audits. Vertragsanlagen sollten die Pflichtenverteilung präzisieren: wer meldet Vorfälle wie, welche Logs stehen Ihnen zu, wie werden Modellupdates angekündigt und wie reagieren Sie auf gravierende Verhaltensänderungen im Matching.

Datenschutz bleibt eigenständig zu regeln. Ein sauberer Auftragsverarbeitungsvertrag, zweckgebundene Nutzung und klare Löschkonzepte sind Pflicht. Prüfen Sie, ob Trainingspfade so gestaltet sind, dass Kandidatendaten nicht unkontrolliert in Modellverbesserungen einfließen. Für Sourcing und Talentpools muss der Rechtsrahmen zur Direktansprache tragen. Unser Leitfaden zu Talentpools gibt praxisnahe Anhaltspunkte.

Technisch sollten Sie Export- und Schnittstellenrechte verankern, um Prüfungen unabhängig durchführen zu können. Eine dokumentierte API, detaillierte Ereignislogs und die Möglichkeit, KI-Funktionen temporär abzuschalten, sind keine Nice-to-haves, sondern Betriebssicherung. Für Integrationen mit Jobbörsen und Profilnetzwerken achten Sie zusätzlich auf vertragliche Transparenzpflichten, etwa bei LinkedIn oder Indeed.

Wie sieht ein minimal belastbares Betriebsmodell für KI im Recruiting aus?

Ein schlankes, aber wirksames Betriebsmodell umfasst fünf Bausteine. Erstens, eine KI-Policy, die Anwendungsfälle, rote Linien, Rollen und Freigaben beschreibt. Zweitens, eine Konfigurations- und Änderungssteuerung mit Dokumentation, Tests und Rückrollplan. Drittens, ein Monitoring mit Kennzahlen zu Qualität, Durchlaufzeiten, Eingriffsquote und Beschwerden.

Viertens, ein Kommunikationspaket für Kandidaten, Kunden und interne Stakeholder, inklusive Vorlagen und FAQ. Fünftens, eine Auditspur mit Logs, Versionierung und Archivierung. Viele dieser Elemente lassen sich im ATS verankern, zum Beispiel über Automatisierungen, Analytics und Compliance-Module. Wer das von Anfang an strukturiert aufsetzt, vermeidet später hektische Nachrüstungen.

Für Teams, die ihr ATS wechseln, lohnt sich, diese Governance direkt im Migrationsprojekt mitzudenken. Prüfen Sie beim Wechsel die Verfügbarkeit von Logs, Exporten und Rollenrechten und klären Sie, wie KI-Funktionen testweise aktiviert werden können. So wird die Umstellung nicht nur funktional, sondern auch compliance-fest.

Wie unterscheiden sich General-Purpose-KI und spezialisierte Matching-KI in der Praxis?

Allgemeine Text- oder Code-Assistenten unterstützen Kommunikation, Recherche oder Dokumentation. Sie werden in der Personalberatung häufig genutzt, sind aber nicht per se hochriskant. Entscheidend ist der konkrete Einsatz. Sobald die Ausgabe eine Bewertung von Kandidaten für Auswahlentscheidungen prägt, greifen strengere Pflichten.

Spezialisierte Recruiting-KI, etwa ein ATS mit KI-Matching, ist typischerweise auf genau diesen Zweck ausgerichtet und fällt daher schnell in den Hochrisikobereich. Der Vorteil: Solche Systeme bringen im Idealfall bereits die nötigen Kontrollen, Erklärungen und Protokolle mit. Prüfen Sie, ob Ihr Anbieter diese Merkmale nachvollziehbar dokumentiert und in Ihrem Account aktivierbar macht.

Für beide Welten gilt: Halten Sie die Kanten sauber. Nutzen Sie generative Assistenz für Texte und Recherche, aber nicht zur endgültigen Bewertung von Profilen. Nutzen Sie Matching-KI, aber unter klarer menschlicher Aufsicht und mit belastbaren Logs. Diese Trennung reduziert rechtliches Risiko und macht Audits einfacher.

Häufige Fragen

Reicht es, wenn ich in der Datenschutzerklärung erwähne, dass wir KI verwenden?

Nein. Eine generische Klausel ist zu wenig. Sie sollten den Zweck, den Einsatzkontext, die Rolle menschlicher Aufsicht und die wesentlichen Kategorien verarbeiteter Daten adressieren. Zusätzlich braucht es konsistente Hinweise im Prozess, etwa in Bestätigungs-E-Mails oder auf der Karriereseite, damit Transparenz nicht nur theoretisch besteht.

Darf ich Kandidaten automatisiert ablehnen, wenn das System sehr sicher ist?

Selbst bei hoher Zuverlässigkeit sollten Ablehnungen nicht vollautomatisch erfolgen. Minimale menschliche Kontrolle ist geboten, vor allem bei negativen Entscheidungen. Richten Sie Schwellenwerte und ein Vier-Augen-Prinzip ein und dokumentieren Sie Abweichungen. So bleiben Sie fair, auditfest und vermeiden systematische Fehler.

Bin ich als Personalberatung Anbieter, wenn ich ein Modell per Prompting steuere?

In der Regel nicht. Prompting, Konfiguration und Feintuning im vorgesehenen Rahmen machen Sie zum Anwender. Zum Anbieter werden Sie erst, wenn Sie das System wesentlich verändern, etwa Trainingsdaten oder Entscheidungslogik eigenständig gestalten und das Ergebnis Dritten bereitstellen. Klären Sie diese Grenze vertraglich mit Ihrem Toolanbieter.

Wenn Sie Ihr Setup strategisch überprüfen möchten, lohnt sich ein Blick auf unsere Vergleiche und die Übersicht zur Recruiting-Software im DACH-Raum. Eine unverbindliche Demo zeigt, wie ShortSelect KI-Funktionen mit Protokollen, Rollen und Compliance verknüpft, damit Teams effizient und rechtskonform arbeiten.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar