DSGVO & Compliance

EU-KI-Gesetz im Recruiting: Was Personalberatungen jetzt konkret umsetzen sollten

17. Mai 2026 ShortSelect Team · Redaktion 12 Min.
EU-KI-Gesetz Compliance Recruiting-KI Bias ATS Personalberatung

Für Personalberatungen und Personaldienstleister bedeutet das EU-KI-Gesetz vor allem eines: KI-Funktionen, die Kandidaten bewerten, ranken oder vorauswählen, gelten rechtlich als hochriskant, mit strengen Pflichten für Datenqualität, Transparenz, menschliche Aufsicht und Dokumentation. Wer sein ATS und CRM entsprechend aufstellt, kann KI weiter produktiv nutzen, ohne Compliance-Risiko zu laufen.

Wer ist im Recruiting „Anbieter“ und wer „Verwender“, und warum ist das wichtig?

Das KI-Gesetz unterscheidet zwischen der Stelle, die ein KI-System entwickelt oder vertreibt, und der Stelle, die es in einem konkreten Prozess einsetzt. In der Praxis ist Ihr ATS-Anbieter typischerweise Anbieter, die Personalberatung ist Verwender. Beide Seiten haben Pflichten, sie unterscheiden sich jedoch im Schwerpunkt.

Anbieter müssen u. a. technische Dokumentation, Konformitätsbewertungen, Logging-Fähigkeiten und klare Anleitungen liefern. Verwender sind für den rechtmäßigen, zweckkonformen Einsatz, für die Qualität der eingespeisten Daten, die menschliche Kontrolle und die Wirkung im konkreten Auswahlprozess verantwortlich. Wer Eigenentwicklungen oder stark angepasste Modelle einsetzt, kann in eine Anbieterrolle hineinrutschen.

Konsequenz: Prüfen Sie Ihre Lieferkette. Verlangen Sie von Ihrem ATS klare Angaben zu Risikoklassifizierung, Nutzungsgrenzen, Logging und Monitoring. Halten Sie intern fest, wofür Sie welche KI-Funktion tatsächlich verwenden. Ein Produktversprechen entbindet nicht von Verwenderpflichten. Relevante Funktionsbereiche im Überblick finden Sie z. B. im KI-Feature-Überblick und den Compliance-Funktionen.

Welche Recruiting-Fälle sind hochriskant und welche eher unkritisch?

Hochriskant sind KI-Funktionen, die Eignung bewerten oder Entscheidungen im Beschäftigungskontext vorbereiten. Klassisch: CV-Screening mit Scoring, Matching-Algorithmen, automatisierte Rankinglisten, Testauswertungen, Interview-Analyse mit Bewertungsvorschlägen. Hier greifen die strengen Anforderungen des Gesetzes.

Niedriger einzuordnen sind unterstützende Funktionen ohne unmittelbare Eignungsbewertung, etwa Textvorschläge für Stellenanzeigen, Zusammenfassungen von Profilen ohne Score oder Chatbots zur Terminvereinbarung. Transparenz bleibt wichtig, aber das volle Hochrisiko-Regime greift hier typischerweise nicht.

Vorsicht bei sensiblen Praktiken: Emotionserkennung am Arbeitsplatz, biometrische Kategorisierung oder das Ableiten geschützter Merkmale ist rechtlich besonders heikel. Solche Ansätze sollten in der Personalgewinnung konsequent vermieden werden.

Welche Pflichten treffen Personalberatungen als Verwender konkret?

Als Verwender müssen Sie vor dem Einsatz die Zwecke definieren, die Datenqualität sichern, Risiken beurteilen und menschliche Kontrolle gewährleisten. Das Gesetz erwartet nachvollziehbare Entscheidungswege: Wo bezieht die KI ihre Hinweise her, wer prüft diese, wie fließen sie in die finale Entscheidung ein. Eine formelle Risikoanalyse gehört in die Akte des Verfahrens.

Während der Nutzung müssen Logs erhoben und aufbewahrt werden, Parameteränderungen dokumentiert und Abweichungen behandelt werden. Kandidaten brauchen angemessene Informationen über KI-gestützte Schritte, besonders wenn Ergebnisse spürbare Auswirkungen haben können. Vollständig automatisierte Absagen sind rechtlich problematisch, ein menschlicher Review ist Standard.

Nachgelagert geht es um Monitoring und Korrektur: Funktioniert das Modell gleichmäßig über Zielgruppen, gibt es Drift, wie werden Hinweise auf Bias behandelt. Ein regelmäßiger Review-Zyklus mit Stichproben und Performance-Kennzahlen ist Pflicht der Sorgfalt. In vielen ATS lassen sich diese Punkte über Workflows abbilden, etwa mit Auditfeldern in der Pipeline und prüfbaren Notizen im ATS plus CRM.

Wie setzt man Datenqualität und Bias-Kontrollen praktikabel um?

Die Datenbasis bestimmt die Aussagekraft jeder Recruiting-KI. Nutzen Sie nur Merkmale, die objektiv für die Eignung erforderlich sind. Schützen Sie sensible Attribute vor direkter und indirekter Nutzung. Wenn Trainings- oder Promptdaten aus Kundenprojekten stammen, trennen Sie Mandate und dokumentieren die Rechtsgrundlage. Wildes Zusammenkippen von Datenpools ist ein Compliance-Risiko.

Definieren Sie Qualitätskriterien für Inputdaten: Aktualität der Lebensläufe, Konsistenz der Stellentexte, klare Skillschemata. Verankern Sie diese Regeln im Prozess, etwa über Pflichtfelder, Validierungen und strukturierte Kompetenzkataloge. Ein sauber gepflegter Talentpool mit standardisierten Tags erleichtert faire, reproduzierbare Ergebnisse. Die dafür nötigen Strukturen lassen sich im Talentpool-Modul abbilden.

Bias-Kontrollen funktionieren zweistufig: Präventiv durch Merkmal-Design und Datenauswahl, reaktiv durch Tests auf Verzerrung. Legen Sie Benchmarks fest, etwa wie häufig Kandidaten unterschiedlicher Profile in die Shortlist gelangen, und untersuchen Sie Auffälligkeiten. Machen Sie klar, dass Hinweise der KI nicht bindend sind, sondern durch Berater geprüft und kontextualisiert werden.

Transparenz, Aufklärung und Rechte der Kandidaten: Was ist angemessen?

Kandidaten sollten wissen, dass KI im Verfahren unterstützend eingesetzt wird, wozu, und wie sie eine menschliche Überprüfung einfordern können. Platzieren Sie Hinweise in der Datenschutzerklärung, in Einladungen oder im Client-Portal. Unnötige technische Details helfen nicht, entscheidend ist Verständlichkeit, Relevanz und Ansprechbarkeit.

Wenn KI-Ergebnisse spürbare Wirkung entfalten, etwa bei einer Shortlist, braucht es eine echte zweite Instanz: ein erfahrener Berater prüft, begründet Abweichungen und hält dies fest. So wahren Sie Rechte aus Datenschutzrecht und gleichen zugleich Modellgrenzen aus. Dokumentation schützt nicht nur Kandidaten, sondern auch Ihr Mandat.

Für die konsistente Kommunikation ist ein zentral gesteuerter Textbaukasten hilfreich, inklusive Versionierung. Das erleichtert Nachweise und reduziert Reibungsverluste im Team. Technisch lässt sich das mit Vorlagen und Workflows in der Automatisierung umsetzen, inklusive zweistufiger Freigaben.

Wie harmonieren KI-Gesetz, DSGVO und Arbeitsrecht im Alltag?

Das KI-Gesetz setzt den Rahmen für Systemrisiken und Sorgfaltspflichten. Die DSGVO regelt weiterhin Rechtsgrundlagen, Informationspflichten, Betroffenenrechte und automatisierte Entscheidungen. Arbeitsrecht und Gleichbehandlung bleiben die Messlatte für faire Verfahren und zulässige Kriterien. Sie brauchen daher ein integriertes Regelwerk, kein Nebeneinander.

Praktisch heißt das: Prüfen Sie pro Anwendungsfall die Rolle der KI, die Rechtsgrundlage, die Transparenztexte, die Speicherfristen und die Eskalationswege. Wo die Entscheidung für Kandidaten erheblich ist, darf sie nicht ausschließlich automatisiert erfolgen. Ein sauberer Prozess mit menschlicher Letztentscheidung und dokumentierter Begründung ist der sichere Standard.

Ein integrierter Blick auf Datenschutz und KI-Compliance reduziert Doppelarbeit. Viele Anforderungen überschneiden sich, etwa Datenminimierung, Zugriffskontrolle, Logging und Aufbewahrung. Einen guten Ausgangspunkt liefert ein DSGVO-Check Ihres Stacks, etwa entlang der Punkte in Recruiting-CRM und DSGVO.

Verträge, Lieferkette und technische Nachweise: Was gehört in Ihre Unterlagen?

Für hochriskante Funktionen sollten Sie vom Anbieter Anleitungen zum bestimmungsgemäßen Gebrauch, bekannte Grenzen, Logging-Fähigkeiten und Hinweise zur menschlichen Aufsicht erhalten. Vereinbaren Sie Support für Audits, etwa Zugriff auf Ereignisprotokolle, Parameterhistorien und Modellversionen. Klären Sie außerdem, wie Prompt- und Trainingsdaten verarbeitet und getrennt werden.

Auf Verwenderseite braucht es Verfahrensbeschreibungen, Rollen- und Rechtekonzepte, eine Risikoanalyse je Use Case, Prüfprotokolle und Schulungsnachweise. Halten Sie fest, welche Metriken beobachtet werden und wie Sie Korrekturen auslösen. Die Fähigkeit, Entscheidungen zu rekonstruieren, ist zentral, nicht die Offenlegung des gesamten Modells.

Technisch sollten Sie Protokolle revisionssicher archivieren, Parameteränderungen versionieren und Datenflüsse nachvollziehbar dokumentieren. Ein Analytics-Modul hilft, Kennzahlen zentral zu sammeln. Für Systemintegrationen ist es sinnvoll, Pflichten und Datenpfade in Ihrer API-Dokumentation zu spiegeln, inklusive Fehler- und Timeout-Handling.

Stufenweise Fristen: Wie priorisieren Sie, ohne in Hektik zu verfallen?

Das KI-Gesetz wird gestaffelt wirksam. Bestimmte Verbote gelten früh, weitergehende Pflichten für hochriskante Systeme später. Für Sie zählt jetzt die Reihenfolge: erst Bestandsaufnahme, dann Risikoklassifizierung, danach die Lücken bei Daten, Aufsicht, Logging und Transparenz schließen. So vermeiden Sie operative Brüche.

Beginnen Sie mit einem Verzeichnis Ihrer KI-Funktionen im Recruiting: Wozu eingesetzt, welche Daten, welche Scores, welche menschliche Kontrolle. Ordnen Sie zu, ob es sich um Eignungsbewertung handelt. Legen Sie Go und No-Go fest, etwa Verzicht auf Emotionserkennung oder Bildauswertung ohne eindeutigen Nutzwert.

Planen Sie Trainings und Pilot-Audits frühzeitig. Etablieren Sie Verantwortlichkeiten: ein fachlicher Owner pro Use Case, ein technischer Owner für Logs und ein Compliance-Owner für Dokumentation. Kleine, saubere Schritte sind wertvoller als ein großer Wurf kurz vor Audit.

Praktische Umsetzung im ATS und CRM: So bauen Sie den Prozess

Verankern Sie die Zwecke und Grenzen je Mandat direkt im System, etwa als Pflichtfelder im Pipeline-Setup. Nutzen Sie strukturierte Scorecards, die klar zwischen KI-Hinweisen und Beraterurteil unterscheiden. Hinterlegen Sie Checklisten für menschliche Reviews bei Shortlists und Absagen. So wird Compliance zum Teil des Workflows statt zur losen Beilage.

Aktivieren Sie Ereignislogs und definieren Sie Aufbewahrungsfristen. Protokollieren Sie, wann KI-Vorschläge erzeugt, angenommen oder verworfen wurden, und durch wen. Bauen Sie Eskalationen ein, wenn Modelle außerhalb von Toleranzwerten performen, zum Beispiel stark sinkende Präzision bei bestimmten Profilen. Mit einem fokussierten Setup in Pipelines und Automatisierungen bleibt das im Tagesgeschäft beherrschbar.

Für die Kommunikation nach außen nutzen Sie Vorlagen mit klaren Hinweisen, und einheitliche FAQ im Kunden- oder Kandidatenportal. Stimmen Sie dies mit Ihren Auftraggebern ab, damit es keine Brüche gibt, wenn die Shortlist ins Unternehmen wechselt. Ein gemeinsames Verständnis sorgt für robuste Übergaben und reduziert Rückfragen. Für den Vergleich von Tool-Ansätzen kann ein Blick in unseren Vergleich helfen.

Was ändert sich durch Foundation-Modelle und externe KI-APIs?

Viele ATS-Funktionen basieren heute auf allgemeinen Modellen, die per API eingebunden sind. Rechtlich bleibt Ihr ATS der primäre Anbieter gegenüber Ihnen, auch wenn ein externer Dienst im Unterbau läuft. Wichtig ist die Kette der Anleitungen und Grenzen: Welche Daten dürfen in Prompts, werden sie gespeichert oder zum Training genutzt, gibt es geografische Beschränkungen.

Für Verwender ändert sich das Grundprinzip nicht: Zweckbindung, Datenminimierung, Logging, menschliche Aufsicht. Prüfen Sie zusätzlich, wie sich Modellupdates auswirken. Ein unbemerkter Wechsel der Modellversion kann Ergebnisse verschieben. Versionierung und Regressionstests sind daher nicht nur Technikdisziplin, sondern Compliance-Pflicht.

Wenn Sie eigenständig Foundation-Modelle für Eignungsbewertungen einsetzen, bewegen Sie sich näher an die Anbieterrolle heran. Dann gewinnen Dokumentation, Testprotokolle und Risikomanagement weiter an Gewicht. Wer stattdessen auf integrierte, dokumentierte Funktionen setzt, reduziert die eigenen Pflichten in der Tiefe. Mehr dazu unter KI-Funktionen im Überblick.

Häufige Fragen

Gilt jede KI-Funktion im Recruiting automatisch als hochriskant?

Nein. Hochriskant sind Funktionen, die Eignung bewerten, Kandidaten ranken oder Entscheidungen vorbereiten. Unterstützende Funktionen ohne Bewertung, etwa Textvorschläge oder Terminbot, unterliegen geringeren Anforderungen. Entscheidend ist der tatsächliche Einsatzzweck in Ihrem Prozess.

Darf ich weiterhin automatisiert Absagen versenden, wenn ein Mensch die Entscheidung getroffen hat?

Ja, wenn die inhaltliche Entscheidung nachvollziehbar menschlich getroffen wurde und die Kommunikation nur den Versand automatisiert. Dokumentieren Sie die Prüfung und begründen Sie die Entscheidung. Transparenz gegenüber Kandidaten und saubere Vorlagen sind dabei wichtig.

Wie laufen Audits in der Praxis ab, und was sollte ich bereithalten?

Im Zentrum stehen klare Verfahrensbeschreibungen, Risikoanalysen, Protokolle und Schulungsnachweise. Technisch relevant sind Ereignislogs, Parameterhistorien und nachvollziehbare Scorecards. Wenn Sie das konsistent im ATS abbilden, sind Audits eher Aktenprüfung als Forensik.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar