Die kurze Antwort: Prüfen Sie zuerst, wofür Sie KI im Recruiting einsetzen, ordnen Sie diese Nutzung in die Risikokategorien ein, wählen Sie nur Systeme, die die künftigen Pflichten unterstützen, dokumentieren Sie Entscheidungen und Risiken, schulen Sie Ihr Team und informieren Sie Kandidaten transparent. Für Personalberatungen und Personaldienstleister, die mit ATS und CRM arbeiten, ist das der pragmatischste Weg, um das EU-KI-Gesetz stressfrei zu erfüllen.
Welche KI-Funktionen im Recruiting gelten als besonders reguliert und welche nicht?
Im Kern betrachtet die Verordnung KI-Systeme, die über Einstellungen im beruflichen Kontext entscheiden, als besonders reguliert. Dazu zählen zum Beispiel automatisierte Vorauswahl, Scoring von Profilen oder Ranking in Pipelines, wenn daraus Einstellungs- oder Vermittlungsentscheidungen werden. Solche Funktionen fallen in die strengeren Pflichten und brauchen klare Kontrollen, Nachvollziehbarkeit und menschliche Aufsicht.
Anders sieht es bei Assistenzfunktionen aus, die Inhalte vorschlagen oder Texte formulieren, ohne selbst eine Entscheidung zu treffen. Ein Generator für Stellenanzeigen oder eine Zusammenfassung eines Lebenslaufs ist in der Regel weniger kritisch, solange nicht automatisiert abgelehnt oder selektiert wird. Entscheidend ist, ob das System Einfluss auf die Entscheidung über Zugang zu Beschäftigung hat oder nur unterstützt.
Besondere Vorsicht gilt bei biometrischen oder verhaltensbasierten Auswertungen. Tools, die Gefühle oder Persönlichkeit aus Stimme, Video oder Mikromimik ableiten wollen, sind im Beschäftigungskontext stark eingeschränkt und praktisch kaum zu rechtfertigen. Auch in großen Sourcing-Setups sollten Sie vermeiden, sensible Merkmale zu erfassen oder zu inferieren, selbst wenn das Tool das anbietet.
Was bedeutet das für Sie als „Anwender“ eines ATS konkret?
Als Unternehmen, das ein KI-fähiges ATS oder CRM einsetzt, sind Sie in der Regel „Anwender“ eines Systems, nicht dessen Hersteller. Sie dürfen nur Systeme produktiv nutzen, die die vorgeschriebenen Herstellerpflichten erfüllen, zum Beispiel Dokumentation, Risikomanagement und Protokollierung. Praktisch heißt das: Greifen Sie zu Anbietern, die diese Nachweise liefern und Funktionen für Aufsicht und Logging mitbringen.
Ihre Aufgaben betreffen vor allem die richtige Verwendung. Dazu gehört: Zweckbindung definieren, menschliche Aufsicht sicherstellen, Eingabedaten qualitativ prüfen, Ausgaben kritisch bewerten, relevante Logs aufbewahren und schwerwiegende Vorfälle an den Anbieter melden. Außerdem sollten Sie Kandidaten transparent machen, wenn ein KI-gestützter Prozessschritt beteiligt ist, und alternative Kontaktwege anbieten.
Viele dieser Anforderungen überschneiden sich mit der DSGVO. Nutzen Sie deshalb vorhandene Bausteine wie Verarbeitungsverzeichnisse, Löschkonzepte und Rollenrechte. Ein ATS mit sauberer Compliance-Funktion, etwa rollenbasierten Berechtigungen und Audit-Trail, reduziert den Aufwand erheblich, weil es Belege und Kontrollen an einer Stelle bündelt.
Checkliste: Die zentralen Fragen an jeden ATS- und CRM-Anbieter
Bevor Sie Verträge verlängern oder ein neues System wählen, sollten Sie strukturiert prüfen, ob die Lösung Ihren Pflichten hilft. Die folgenden Fragen decken die kritischen Punkte ab und eignen sich für RFPs und Due-Diligence-Gespräche.
- Risikoeinordnung: Welche Funktionen des Systems können Einstellungs- oder Vermittlungsentscheidungen beeinflussen, und wie werden diese gekennzeichnet, getrennt konfiguriert und überwacht?
- Transparenz und Nachvollziehbarkeit: Gibt es Protokolle, die zeigen, wann, mit welchen Eingaben und durch wen eine KI-Empfehlung erzeugt wurde? Können Sie diese Logs exportieren und revisionssicher aufbewahren?
- Datenqualität und Trainingsdaten: Welche Datenquellen nutzt das System für Matching oder Scoring? Wie wird verhindert, dass sensible Merkmale in die Bewertung einfließen oder aus anderen Feldern abgeleitet werden?
- Menschliche Aufsicht: Wie erzwingt das System Vier-Augen-Prüfungen oder manuelle Bestätigungen, bevor eine automatische Empfehlung eine Entscheidung beeinflusst?
- Fehler- und Vorfallsmanagement: Wie melden und klassifizieren Sie Fehlverhalten oder technische Störungen? Erhalten Sie Updates oder Korrekturen nachvollziehbar dokumentiert?
- Schutzmechanismen: Gibt es Schwellenwerte, Konfidenzindikatoren oder Warnungen, die dem Team signalisieren, dass eine Empfehlung unsicher ist?
- DSGVO-Integration: Unterstützt das ATS Einwilligungen, Auskunft, Löschung und Datentransfer out of the box? Wie spielen diese Funktionen mit KI-Funktionen zusammen?
Ein moderner Anbieter sollte diese Punkte proaktiv adressieren und idealerweise eine Produktseite mit KI-spezifischen Kontrollen haben. Sehen Sie sich dazu auch funktionsspezifische Seiten wie KI-Funktionen im ATS oder Analytics und Monitoring an. Wenn Antworten ausweichen oder ausschließlich Marketingfloskeln liefern, ist das ein Alarmsignal.
Daten, Einwilligungen und Transparenz: so vermeiden Sie Doppelrisiken mit der DSGVO
Die KI-Verordnung ändert die DSGVO nicht, aber beide wirken zusammen. Wenn Ihr ATS etwa Profile automatisch rankt, müssen Datengrundlagen, Löschfristen und Berechtigungen stimmen. Stellen Sie sicher, dass Kandidateninformationen zweckgebunden in Talentpools liegen und dass Sie dokumentiert haben, welche Attribute in ein Matching einfließen. Ein sauberer Pool mit klaren Feldern ist besser kontrollierbar als lose Notizen in E-Mails.
Transparenz heißt im Recruiting nicht, den Quellcode zu veröffentlichen, sondern verständlich zu erklären, wo KI im Prozess mitläuft und wie Menschen die Kontrolle behalten. Platzieren Sie Hinweise in Einladungen, Datenschutzhinweisen und auf der Karriereseite. Ein ATS mit Funktionen für strukturierte Talentpools und dokumentierte Kommunikation hilft, diese Hinweise konsistent auszugeben.
Vermeiden Sie es, sensible Merkmale in Feldern zu speichern, die für Matching verwendet werden, und konfigurieren Sie Filter so, dass sie rechtlich unbedenklich sind. Prüfen Sie außerdem, ob generierte Zusammenfassungen korrekt sind und keine Wertungen enthalten, die Sie nicht vertreten können. Transparenz plus kritische Prüfung schützt vor systematischem Bias und Reputationsschäden.
Technische und organisatorische Maßnahmen: was im Tool und im Team stehen muss
Auf Tool-Seite brauchen Sie klare Berechtigungskonzepte, Protokollierung und Exportmöglichkeiten für Prüfungen. Für sensible Funktionen sollten Sie Freigabe-Workflows einführen und automatische Aktionen begrenzen. Es ist hilfreich, wenn Ihr System separate Pipelines für experimentelle Funktionen bietet, damit Sie Risiken isoliert testen können, bevor etwas in die produktive Vermittlung rutscht.
Auf Team-Seite gehören Schulungen, Leitfäden und ein leichter Meldeweg dazu. Definieren Sie, wie Recruiter Empfehlungen prüfen, welche Fälle eskaliert werden und wie Sie Dokumente versionieren. Legen Sie außerdem einen regelmäßigen Review fest, bei dem Sie Trefferqualität, Ablehnungsgründe und Beschwerden auswerten. Das geht effizient, wenn Ihr ATS Auswertungen zu Pipeline-Übergängen und Gründen anbietet.
Wenn Sie ShortSelect nutzen, setzen viele dieser Bausteine auf bestehenden Funktionen auf, etwa Rollenrechte, Audit-Trail, Pipeline-Status und Berichte. Details finden Sie in den Produktbereichen Pipeline und Analytics. Entscheidend ist nicht die Technologie allein, sondern dass Teamregeln und Toolkonfiguration zusammenpassen.
Verträge, Auftragsverarbeitung und Lieferkette: worauf Sie bestehen sollten
Ihr ATS-Anbieter bleibt in der Regel Auftragsverarbeiter, auch wenn KI-Funktionen laufen. Ergänzen Sie die AVV um KI-relevante Punkte: Ort der Verarbeitung, Unterauftragsverarbeiter, Logging, Supportzugänge, Testdaten und Löschkonzepte. Verlangen Sie eine Produktdokumentation, die die KI-Funktionen, ihre Grenzen und die vorgesehenen Kontrollen beschreibt.
Wenn das System externe Modelle oder Dienste anbindet, sollten diese in einer Lieferantenliste auftauchen, inklusive Zweck, Datenkategorien und Speicherdauer. Bitten Sie außerdem um eine Erklärung, dass keine sensiblen Merkmale für Entscheidungen herangezogen werden. Falls Sie Modelle mit eigenen Daten feinabstimmen, brauchen Sie klare Vereinbarungen zur Datennutzung, Trennung und Rückgabe.
Für die Beschaffung empfiehlt sich ein Abgleich mit einem Marktvergleich und eine Testphase mit realistischen Fällen. Nutzen Sie dafür strukturierte Vergleiche wie Vergleich von ATS-Lösungen oder starten Sie eine kurze Validierung mit Ihrem Kernteam. Eine saubere Beschaffung ist oft der schnellste Weg zu Compliance, weil spätere Umstellungen teurer und riskanter sind.
Roadmap bis zur vollen Anwendbarkeit: pragmatische Schritte für ein 30-Personen-Unternehmen
Starten Sie mit einer Bestandsaufnahme: Welche KI-Funktionen sind heute aktiv, wo werden Vorschläge nur angezeigt, wo werden Entscheidungen vorbereitet, und wo laufen Automationen völlig ohne Sichtprüfung? Mappen Sie diese Schritte an Ihre Prozesslandkarte und markieren Sie die heiklen Stellen. Dokumentieren Sie außerdem, welche Datenfelder in Scorings einfließen.
Im zweiten Schritt konsolidieren Sie Policies und Hinweistexte. Aktualisieren Sie Datenschutzhinweise, Vorlagen und die Karriereseite, damit klar ist, wo KI im Einsatz ist. Fügen Sie im ATS Freigaben für kritische Übergänge ein und aktivieren Sie Protokolle, die Sie ohnehin für Audits brauchen. Nutzen Sie die Gelegenheit, Dubletten zu bereinigen und freie Textfelder zu reduzieren, damit weniger Unschärfe in Scorings landet.
Anschließend testen Sie mit einem begrenzten Team reale Fälle, werten Fehlalarme und Fehlzuordnungen aus und stellen daraus einen Leitfaden zusammen. Planen Sie schließlich halbjährliche Reviews ein, um Konfigurationen, Trainings und Lieferantenlisten zu aktualisieren. Wer diese Schleife einmal aufsetzt, hält den Aufwand dauerhaft schlank und ist auditfest.
Generative KI in Texten und Sourcing: wann es heikel wird und wie Sie es lösen
Textgeneratoren für Stellenanzeigen, E-Mails oder Kandidatenzusammenfassungen sind in der Regel unkritisch, solange sie als Assistenz laufen und ein Recruiter die Ergebnisse freigibt. Problematisch wird es, wenn generierte Inhalte automatisch an Kandidaten gehen, ohne dass jemand prüft, ob Tonalität, Versprechen oder rechtliche Hinweise passen. Führen Sie daher eine kurze fachliche Freigabe ein und halten Sie Leitlinien für Formulierungen bereit.
Im Sourcing sollten Sie besonders auf Datenerhebung achten. Wenn Sie Profile aus dem Web zusammenführen oder anreichern, prüfen Sie, welche Datenkategorien zulässig sind und wie Einwilligungen gehandhabt werden. Speichern Sie nur, was Sie für den Zweck brauchen, und dokumentieren Sie die Quelle. Ein ATS mit sauberem Recruiting-CRM im DSGVO-Rahmen macht diese Linie nachvollziehbar.
Wenn generative KI Kandidaten inhaltlich bewertet, gilt wieder das Vorsichtsprinzip: Erklären Sie, was der Generator kann und nicht kann, und verhindern Sie, dass aus Textscores stille Ausschlusskriterien werden. Stellen Sie sicher, dass die finale Entscheidung immer bei Menschen liegt und dass diese Entscheidung begründet werden kann.
Wie ShortSelect bei der Umsetzung hilft, ohne Prozesse zu verkomplizieren
ShortSelect stellt Funktionen bereit, mit denen Sie KI-gestützte Schritte erkennen, steuern und dokumentieren können. Dazu zählen rollenbasierte Rechte, Protokolle, Pipeline-Workflows, Vorlagen für Hinweise und Auswertungen zu Übergängen. Die KI-Engine AgentBurst arbeitet im Hintergrund und ist so eingebunden, dass menschliche Aufsicht der Standard bleibt.
Für die Beschaffung und Planung finden Sie transparente Informationen in den Bereichen ATS und CRM, Automatisierung und KI-Funktionen. Preise sind klar kalkulierbar: Pro Plan 199 Euro je Nutzer und Monat oder 1.791 Euro je Nutzer und Jahr. Wer eine strukturierte Einführung bevorzugt, kann jederzeit eine Live-Demo anfordern.
Wichtig: Die Verordnung verlangt kein perfektes System, sondern kontrollierte Prozesse, Nachvollziehbarkeit und transparente Kommunikation. Ein fokussiertes Set an Funktionen plus diszipliniertes Teamhandeln ist dafür meist wirksamer als große Umbauten.
Häufige Fragen
Müssen kleine Personalberatungen eine eigene Risikoanalyse für KI schreiben?
Ja, eine kompakte Risikoanalyse ist sinnvoll und in Teilen notwendig, weil Sie die richtige Verwendung dokumentieren und Aufsicht sicherstellen müssen. Das kann auf zwei bis drei Seiten passieren: Scope, Datenquellen, potenzielle Verzerrungen, Kontrollen, Eskalationsweg. Verknüpfen Sie das mit Ihrem Verarbeitungsverzeichnis und den ATS-Logs.
Darf ich automatisierte Absagen auf Basis eines KI-Scores verschicken?
Automatisierte Ablehnungen sind rechtlich heikel, sobald ein Score maßgeblich ist. Besser ist ein Prozess, in dem eine Person die Empfehlung prüft und die Entscheidung bestätigt. Wenn Sie automatische E-Mails nutzen, sollten die inhaltlich neutral sein und nicht suggerieren, die Entscheidung sei ausschließlich maschinell getroffen worden.
Wie unterscheide ich Assistenzfunktionen von regulierten Entscheidungsfunktionen?
Fragen Sie, ob die Funktion direkt über Zugang zu Beschäftigung mitentscheidet oder nur Arbeit abnimmt. Ein Textvorschlag oder eine Zusammenfassung ist Assistenz, ein automatisches Ranking, das den nächsten Schritt auslöst, ist regulierter. Sobald ein Output Schwellen oder Trigger für Entscheidungen setzt, greifen die strengeren Anforderungen und Sie brauchen Aufsicht, Protokolle und klare Hinweise.