Zum Hauptinhalt springen
Bibha Startseite

Personal und Recruiting,

EU AI Act im Recruiting: Die Frist ist verschoben, die Pflichten bleiben

Die Digital-Omnibus-Verordnung zur KI verschiebt die Hochrisiko-Regeln des EU AI Act im Recruiting auf den 2. Dezember 2027. Sie nimmt die Personalauswahl weder von der Hochrisiko-Liste noch schwächt sie die Hochrisiko-Pflichten der Arbeitgeber ab, die solche Werkzeuge nutzen. Hier steht, was sich geändert hat, was bereits gilt und was jetzt aufzubauen ist.

Von Praveen Hebbale, Geschäftsleitung (CBO), Bibha AI Labs

Zwei Recruiterinnen von hinten an einem hellen Eichentisch, die neben einem Fenster mit Pflanzen Stapel von Bewerbungsmappen durchsehen.
KI-generierte Illustration: Recruiterinnen sichten Bewerbungen von Hand in einem sonnigen Besprechungsraum.

Was hat sich beim EU AI Act im Recruiting geändert?

Geändert hat sich das Datum, nicht der Inhalt. Die Verordnung (EU) 2026/1744, die Digital-Omnibus-Verordnung zur KI, ist am 27. Juli 2026 in Kraft getreten. Sie verschiebt den Start der Hochrisiko-Regeln für KI-Systeme nach Anhang III der KI-Verordnung, zu denen Werkzeuge für die Einstellung und Auswahl von Personen gehören, vom 2. August 2026 auf den 2. Dezember 2027. Die Einsatzbereiche in Anhang III und die Betreiberpflichten nach Artikel 26 wurden nicht geändert.

Die Kommission schlug das Paket am 19. November 2025 vor und wollte den Geltungsbeginn an die Verfügbarkeit harmonisierter Normen knüpfen. Parlament und Rat entschieden sich stattdessen für feste Termine: den 2. Dezember 2027 für Systeme nach Anhang III und den 2. August 2028 für Hochrisiko-KI in Produkten, die unter Anhang I fallen. Die Erwägungsgründe nennen den Grund: Normen und nationale Aufsichtsstrukturen kamen später als geplant.

Für Verantwortliche in HR, Talent Acquisition und Einkauf bedeutet das mehr Vorlauf, aber keine geringere Last. Dieser Beitrag ist eine allgemeine Information und keine Rechtsberatung; entscheiden Sie über konkrete Systeme gemeinsam mit Ihren Rechts- und Datenschutzberatern.

Welche Recruiting-Werkzeuge stuft die KI-Verordnung als hochriskant ein?

Anhang III Nummer 4 Buchstabe a erfasst KI-Systeme, die bestimmungsgemäß für die Einstellung oder Auswahl von Personen verwendet werden sollen, und nennt drei Beispiele: gezielte Stellenanzeigen schalten, Bewerbungen sichten und filtern sowie Bewerbende bewerten. Nummer 4 Buchstabe b ergänzt Entscheidungen im Arbeitsverhältnis, etwa über Beförderung, Kündigung, Aufgabenzuweisung und Leistungsüberwachung. Maßgeblich sind die vom Anbieter angegebene Zweckbestimmung und das, was das System in Ihrem Prozess tut.

Artikel 6 Absatz 3 bietet einen engen Ausweg. Ein System nach Anhang III gilt nicht als hochriskant, wenn es kein erhebliches Risiko für Gesundheit, Sicherheit oder Grundrechte birgt, etwa weil es eine eng gefasste Verfahrensaufgabe erfüllt, eine bereits abgeschlossene menschliche Tätigkeit verbessert, Abweichungen von früheren Entscheidungsmustern erkennt, ohne die menschliche Bewertung zu ersetzen, oder eine Bewertung nur vorbereitet. Im Recruiting zählt eine Gegenausnahme am meisten: Ein System, das Profiling betreibt, ist immer hochriskant.

Am 19. Mai 2026 veröffentlichte die Kommission einen Entwurf von Leitlinien zur Einstufung mit Beispielen aus dem Recruiting. Er ist rechtlich nicht verbindlich und kann sich noch ändern, zeigt aber, wie die Kommission den Text liest. Die Tabelle fasst den Entwurf zusammen.

Wie der Leitlinienentwurf der Kommission zur Einstufung vom 19. Mai 2026 typische Einsätze im Recruiting behandelt
Einsatz im RecruitingPosition im EntwurfBegründung
Matching- oder Ranking-Werkzeuge, die Bewerbende bewerten und Shortlists erstellenHochriskantScores und Rankings bestimmen maßgeblich, wer weiterkommt, auch wenn das Recruiting-Team sie übersteuern kann
Scoring schriftlicher oder aufgezeichneter Antworten in einem Online-TestHochriskantDas System bewertet Bewerbende und entscheidet, wer zum Interview eingeladen wird
Sourcing-Werkzeuge, die Jobbörsen und Lebenslauf-Datenbanken nach passenden Profilen durchsuchenHochriskantDas Filtern und Identifizieren von Kandidatinnen und Kandidaten wirkt sich wesentlich auf die Auswahl aus
Hintergrundprüfungen, die Risikowerte oder Warnhinweise ausgebenHochriskantDas System betreibt Profiling, daher greifen die Ausnahmen nach Artikel 6 Absatz 3 nicht
Gezielte Stellenanzeigen auf Basis von ProfilingHochriskantDas Targeting entscheidet, wer von einer Stelle erfährt, und Profiling schließt die Ausnahmen aus
Interviewplanung und ErinnerungenAusgenommen: eng gefasste VerfahrensaufgabeRein organisatorisch, ohne Einfluss auf die Auswahl
Übernahme von Lebenslaufdaten in eine durchsuchbare DatenbankAusgenommen nach Artikel 6 Absatz 3Eine begrenzte Funktion ohne wesentlichen Einfluss auf die Auswahl
E-Mails, die den Eingang einer Bewerbung bestätigenAusgenommen: eng gefasste VerfahrensaufgabeSie ändern niemandes Chance, ausgewählt zu werden
Markieren nicht inklusiver Formulierungen in StellenanzeigenAußerhalb von Nummer 4 Buchstabe aDas Werkzeug dient nicht der Einstellung oder Auswahl von Personen
Ableitung von Emotionen Bewerbender aus Video oder StimmeVerbotenEs gilt Artikel 5 Absatz 1 Buchstabe f, und ein Verbot geht dem Hochrisiko-Regime vor

Was gilt für KI im Recruiting schon heute?

Mehrere Regeln gelten lange vor Dezember 2027. Die verbotenen Praktiken nach Artikel 5 und die Pflicht zur KI-Kompetenz nach Artikel 4 gelten seit dem 2. Februar 2025; Artikel 4 wurde durch den Omnibus mit Wirkung vom 27. Juli 2026 neu gefasst. Die Transparenzpflichten nach Artikel 50 gelten seit dem 2. August 2026. Die DSGVO gilt für Bewerberdaten ohnehin.

Auch die Sanktionen gelten bereits. Nach nationalem Recht können Verstöße gegen ein Verbot nach Artikel 5 mit Geldbußen von bis zu 35 Millionen EUR oder 7 % des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist. Verstöße gegen die Transparenzpflichten nach Artikel 50 und ab Dezember 2027 gegen die Betreiberpflichten nach Artikel 26 können bis zu 15 Millionen EUR oder 3 % kosten.

  • Emotionserkennung und sensible Kategorisierung sind verboten. Artikel 5 Absatz 1 Buchstabe f verbietet KI, die Emotionen von Personen am Arbeitsplatz ableitet, außer aus medizinischen oder Sicherheitsgründen. Die Leitlinien der Kommission zu verbotenen Praktiken beziehen das auf Ableitungen aus biometrischen Daten wie Mimik oder Stimme und wenden es auf Bewerbende im Einstellungsverfahren an. Artikel 5 Absatz 1 Buchstabe g verbietet zudem, aus biometrischen Daten Merkmale wie Rasse, religiöse Überzeugung oder sexuelle Orientierung abzuleiten.
  • KI-Kompetenz bleibt eine Pflicht. Der Omnibus ersetzte die Pflicht, nach besten Kräften für ein ausreichendes Maß an KI-Kompetenz zu sorgen, durch die Pflicht, Maßnahmen zu ergreifen, die das Personal bei deren Entwicklung unterstützen, ohne ein bestimmtes Niveau zu garantieren. Wer im Recruiting KI nutzt, braucht weiterhin eine zu den Werkzeugen passende Schulung.
  • Chatbots müssen sich als KI zu erkennen geben. Artikel 50 verpflichtet Anbieter, Systeme für die direkte Interaktion mit Menschen so zu gestalten, dass diese wissen, dass sie es mit einer KI zu tun haben, sofern das nicht offensichtlich ist. Ein Assistent für Bewerbende auf der Karriereseite oder in Messaging-Kanälen sollte das deutlich machen.
  • Die DSGVO regelt Bewerberdaten bereits. Artikel 22 DSGVO gibt Menschen das Recht, keinen erheblichen Entscheidungen unterworfen zu werden, die ausschließlich auf automatisierter Verarbeitung beruhen; die wenigen Ausnahmen verlangen Schutzmaßnahmen wie das Eingreifen eines Menschen. Artikel 35 DSGVO verlangt eine Datenschutz-Folgenabschätzung, wenn eine Verarbeitung voraussichtlich ein hohes Risiko zur Folge hat.
Wichtige Termine der KI-Verordnung für KI im Recruiting
DatumWas giltBedeutung für das Recruiting
1. August 2024Die KI-Verordnung tritt in KraftDer Zeitplan beginnt; noch keine Pflichten für das Recruiting
2. Februar 2025Kapitel I und II: Begriffsbestimmungen, KI-Kompetenz und verbotene PraktikenEmotionserkennung bei Bewerbenden und Beschäftigten ist verboten, und wer KI nutzt, braucht Maßnahmen zur KI-Kompetenz
2. August 2025Sanktionen, Regeln für KI-Modelle mit allgemeinem Verwendungszweck und GovernanceNationale Sanktionsregeln für Verstöße gelten
27. Juli 2026Die Verordnung (EU) 2026/1744 tritt in KraftNeue Hochrisiko-Termine und die geänderte Pflicht zur KI-Kompetenz werden wirksam
2. August 2026Allgemeiner Geltungsbeginn, einschließlich der Transparenzpflichten nach Artikel 50Chatbots für Bewerbende müssen deutlich machen, dass sie KI sind
2. Dezember 2027Hochrisiko-Regeln für Systeme nach Anhang III (Kapitel III Abschnitte 1 bis 3)Werkzeuge für Einstellung und Auswahl im Anwendungsbereich müssen die Anbieter- und Betreiberpflichten erfüllen
2. August 2028Hochrisiko-Regeln für KI in Produkten nach Anhang IVor allem eine Frage der Produktsicherheit, nicht des Recruitings
2. August 2030Frist für bestehende Hochrisiko-Systeme, die zur Nutzung durch Behörden bestimmt sindÖffentliche Arbeitgeber können sich danach nicht mehr auf Bestandsschutz berufen

Welche Betreiberpflichten sollten Recruiting-Teams bis Dezember 2027 aufbauen?

Eine Organisation, die ein Hochrisiko-System im Recruiting in eigener Verantwortung nutzt, ist Betreiber, und Artikel 26 legt ihre Pflichten fest. Der Omnibus hat keine davon gestrichen. Die meisten hängen mehr von Menschen, Abläufen und Aufzeichnungen ab als von Software und brauchen daher Zeit.

Die Grundrechte-Folgenabschätzung nach Artikel 27 gilt für öffentliche Stellen, private Einrichtungen, die öffentliche Dienste erbringen, und bestimmte Kredit- und Versicherungsanwendungen; die meisten privaten Arbeitgeber brauchen sie für Recruiting-Werkzeuge daher nicht. Und wer ein eigenes Screening-System baut oder ein KI-Modell mit allgemeinem Verwendungszweck zu einem Werkzeug für das Ranking von Bewerbenden macht, kann selbst Anbieter werden, mit deutlich schwereren Pflichten (Artikel 3 und 25).

  • Bestimmungsgemäß einsetzen. Treffen Sie technische und organisatorische Maßnahmen, damit das System gemäß der Betriebsanleitung des Anbieters verwendet wird (Artikel 26 Absatz 1).
  • Kompetente Aufsicht zuweisen. Übertragen Sie die Aufsicht namentlich benannten Personen mit der Kompetenz, Ausbildung und Befugnis, das System zu hinterfragen, zu übersteuern oder anzuhalten (Artikel 26 Absatz 2). Wer nie ein Ergebnis ändert, bietet wenig Schutz.
  • Eigene Eingabedaten prüfen. Anforderungsprofile, historische Einstellungsdaten und Testfragen, die Sie liefern, müssen für den Zweck relevant und ausreichend repräsentativ sein (Artikel 26 Absatz 4).
  • Überwachen und handeln. Überwachen Sie den Betrieb, informieren Sie den Anbieter über Probleme, setzen Sie die Nutzung aus, wenn das System ein Risiko birgt, und melden Sie schwerwiegende Vorfälle (Artikel 26 Absatz 5).
  • Protokolle aufbewahren. Bewahren Sie die automatisch erzeugten Protokolle, die Ihrer Kontrolle unterliegen, mindestens sechs Monate auf, sofern anderes Recht, insbesondere das Datenschutzrecht, nichts anderes vorsieht (Artikel 26 Absatz 6).
  • Menschen informieren. Informieren Sie Bewerbende, wenn ein Hochrisiko-System Entscheidungen über sie trifft oder unterstützt (Artikel 26 Absatz 11). Bevor Sie ein solches System bei Beschäftigten einsetzen, informieren Sie die Arbeitnehmervertreter und die betroffenen Arbeitnehmer (Artikel 26 Absatz 7).
  • Auf Erläuterungsanfragen vorbereiten. Nach Artikel 86 kann eine Person, die von einer auf den Ausgaben eines Hochrisiko-Systems beruhenden Entscheidung erheblich betroffen ist, vom Betreiber eine Erläuterung der Rolle des Systems und der wichtigsten Elemente der Entscheidung verlangen.
Illustration: Leere Karten wandern auf einem geschwungenen Weg durch drei Bögen, und eine Hand hebt neben einer leuchtenden Laterne eine Karte an.
KI-generierte Illustration: Eine Bewerbung wird für einen genaueren Blick angehalten, ein Bild für menschliche Aufsicht im Recruiting.

Was sollte der Einkauf Anbieter von Recruiting-KI fragen?

Ein Betreiber ist beim Anbieter auf Betriebsanleitung, Gestaltung der Aufsicht, Protokolle und Konformitätsnachweise angewiesen. Sichern Sie das jetzt in Verträgen und Verlängerungen, nicht erst Ende 2027. Die Fragen folgen den Anbieterpflichten in den Artikeln 10 bis 16 und 43 bis 49.

  • Zweck und Einstufung. Stufen Sie das System nach Anhang III Nummer 4 als hochriskant ein? Wenn Sie sich auf Artikel 6 Absatz 3 berufen: Haben Sie die Bewertung dokumentiert und das System registriert, wie es Artikel 6 Absatz 4 und Artikel 49 Absatz 2 verlangen?
  • Betriebsanleitung und Aufsicht. Erklärt die Betriebsanleitung Fähigkeiten, Grenzen und die Aufsichtsmaßnahmen, die wir anwenden müssen (Artikel 13 und 14)?
  • Protokolle und Daten. Welche Ereignisse werden protokolliert, können wir die aufzubewahrenden Protokolle exportieren, und wie erkennen und korrigieren Sie Verzerrungen in Trainings- und Testdaten (Artikel 10 und 12)?
  • Konformität und Registrierung. Wann sind Konformitätsbewertung durch interne Kontrolle, EU-Konformitätserklärung und Registrierung abgeschlossen, und was legen Sie uns vor dem 2. Dezember 2027 vor (Artikel 43 Absatz 2)?
  • Änderungen und verbotene Funktionen. Wie melden Sie erhebliche Änderungen der Konzeption (Artikel 111 Absatz 2), und bestätigen Sie schriftlich, dass keine Funktion Emotionen Bewerbender ableitet?

Fallbeispiel: ein Recruiting-Ablauf, sechs KI-Funktionen

Nehmen wir einen beispielhaften Handelskonzern, der in mehreren EU-Ländern Personal für Filialen und Lager einstellt. Er ist ein konstruiertes Beispiel, kein reales Unternehmen. Sein Recruiting nutzt sechs KI-Funktionen, und jede landet an einer anderen Stelle.

Das Ergebnis: eine Funktion sofort abschalten, zwei auf den Hochrisiko-Standard bringen und drei bis Dezember 2027 dokumentieren und prüfen.

  • Programmatische Stellenanzeigen. Zielgruppen werden nach Surfverhalten und persönlichen Merkmalen ausgewählt. Das ist Profiling, daher stuft der Entwurf es als hochriskant ein. Maßnahme: prüfen, ob eine kontextbezogene Platzierung genügt.
  • Auslesen von Lebensläufen. Text aus Lebensläufen wird in eine durchsuchbare Datenbank übernommen, was der Entwurf als ausgenommen behandelt. Maßnahme: die Begründung dokumentieren und bestätigen, dass keine Bewertung der Bewerbenden erfolgt.
  • Matching-Scores. Das Bewerbermanagementsystem rankt Bewerbende für jede Stelle: hochriskant. Maßnahme: geschulte Prüfende mit Befugnis zum Übersteuern benennen, die Aufbewahrung der Protokolle festlegen und den Hinweis für Bewerbende entwerfen.
  • Analyse von Videointerviews. Ein optionales Modul meldet Begeisterung anhand der Mimik. Das ist Emotionserkennung und seit dem 2. Februar 2025 verboten. Maßnahme: sofort abschalten und eine schriftliche Bestätigung des Anbieters einholen.
  • Interviewplanung. Ein Assistent schlägt Termine vor und verschickt Erinnerungen: eine eng gefasste Verfahrensaufgabe. Maßnahme: die Begründung festhalten und bei neuen Funktionen erneut prüfen.
  • Chatbot für Bewerbende. Ein Chatbot beantwortet Fragen zu Stellen. Nach Artikel 50 müssen Bewerbende schon jetzt wissen, dass es sich um KI handelt. Maßnahme: den Hinweis auf jedem Kanal prüfen.

Häufige Missverständnisse über die Verschiebung

Die meisten Fehler entstehen, wenn man das neue Datum als Pause für alles liest.

  • Bis Dezember 2027 gilt nichts. Verbote, KI-Kompetenz, Transparenz nach Artikel 50, Sanktionen und die DSGVO gelten bereits.
  • Compliance ist Sache des Anbieters. Anbieter tragen die Pflichten zu Konzeption und Konformität, doch Artikel 26 legt dem Arbeitgeber eigene Pflichten auf. Ein konformes Produkt, das ohne Aufsicht, Protokolle oder Hinweise an Bewerbende genutzt wird, macht den Betreiber trotzdem angreifbar.
  • Ein menschlicher Klick nimmt ein Werkzeug aus dem Anwendungsbereich. Der Leitlinienentwurf behandelt ein System als bewertend, wenn es die Entscheidung spürbar beeinflusst, etwa durch Shortlists, auch wenn das Recruiting-Team die letzte Wahl trifft.
  • Jedes HR-Werkzeug ist jetzt hochriskant. Interviewplanung, Eingangsbestätigungen und das Auslesen von Lebensläufen liegen im Entwurf außerhalb des Hochrisiko-Regimes. Wer zu viel einstuft, lenkt Aufwand von den Werkzeugen ab, die Menschen ranken und bewerten.
  • Vor Dezember 2027 gekaufte Werkzeuge sind dauerhaft ausgenommen. Nach Artikel 111 Absatz 2 fallen Hochrisiko-Systeme, die vor dem 2. Dezember 2027 bereits in Verkehr gebracht oder in Betrieb genommen wurden, erst nach erheblichen Änderungen ihrer Konzeption unter die Regeln, und von Behörden genutzte Systeme müssen bis zum 2. August 2030 konform sein. Software ändert sich oft; vereinbaren Sie daher mit Anbietern und Rechtsberatern, wie solche Änderungen erkannt werden.

Eine Checkliste für HR, Talent Acquisition und Einkauf

Die meisten Punkte gehören zu HR, Talent Acquisition und Einkauf, nicht zur Rechtsabteilung.

  • Jetzt: Bestandsaufnahme. Erfassen Sie jede KI-Funktion von der Stellenanzeige bis zum Angebot, auch Module in HR-Suiten, mit Zweck, Anbieter, Daten und den betroffenen Entscheidungen.
  • Jetzt: abschalten und offenlegen. Deaktivieren Sie die Emotionserkennung in Recruiting-Werkzeugen und prüfen Sie, ob Chatbots für Bewerbende auf jedem Kanal offenlegen, dass sie KI sind.
  • Jetzt: KI-Kompetenz. Schulen Sie das Recruiting-Team und die Führungskräfte darin, was jedes Werkzeug tut, wo es versagt und wann sie es übersteuern sollten.
  • Danach: einstufen. Prüfen Sie jeden Einsatz anhand von Anhang III Nummer 4 und Artikel 6 Absatz 3 mit den Beispielen aus dem Entwurf der Kommission und dokumentieren Sie die Begründung.
  • Danach: Aufsicht, Aufzeichnungen und Hinweise. Benennen Sie Prüfende mit der Befugnis, Ergebnisse zu ändern, legen Sie eine Aufbewahrung der Protokolle von mindestens sechs Monaten innerhalb der Grenzen des Datenschutzes fest und entwerfen Sie Hinweise für Bewerbende.
  • Vor dem 2. Dezember 2027: Verträge und Beschäftigte. Nehmen Sie die Fragen an Anbieter in Verlängerungen auf, sammeln Sie Konformitätsnachweise und planen Sie die nach Artikel 26 Absatz 7 erforderliche Information, bevor Hochrisiko-Systeme bei Beschäftigten eingesetzt werden.

Wo TalentFlow und die Bibha-Plattform ansetzen

TalentFlow, eine auf Bibha entwickelte Recruiting-Lösung, lässt die Entscheidungen beim Recruiting-Team: Es legt die Kriterien fest und trifft die Einstellungsentscheidungen. TalentFlow unterstützt Bewerberkommunikation, strukturierte Informationserfassung, Interviewplanung und Entwürfe zur Prüfung. Es vergibt keine Punktwerte, erstellt keine Ranglisten, empfiehlt keine Bewerbenden und analysiert weder Emotionen noch Persönlichkeit oder Passung zur Unternehmenskultur.

Für umfassendere Abläufe gehören zu den Governance-Funktionen von Bibha Identität und Zugriff, Rollen und Berechtigungen, Richtliniendurchsetzung, Audit-Historie, Aufbewahrung und Löschung, Änderungs- und Freigabebefugnisse sowie Notfallstopp und Zugriffsentzug. Sie helfen, vereinbarte Kontrollen umzusetzen; eine Liste von Funktionen begründet keine Konformität, denn diese hängt von Ihrem tatsächlichen System, Ihren Daten, Ihrer Konfiguration und Ihrer Betriebspraxis ab.

Fragen und Antworten

Nimmt der Digital-Omnibus das Recruiting von der Hochrisiko-Liste der KI-Verordnung?

Nein. Anhang III Nummer 4, der KI für die Einstellung und Auswahl von Personen und für das Personalmanagement erfasst, wurde nicht geändert. Geändert hat sich nur das Datum: Die Hochrisiko-Regeln für Systeme nach Anhang III gelten ab dem 2. Dezember 2027 statt ab dem 2. August 2026. Die Betreiberpflichten nach Artikel 26 bleiben unverändert.

Dürfen wir mit KI die Emotionen Bewerbender in Videointerviews analysieren?

Nein. Artikel 5 Absatz 1 Buchstabe f verbietet KI, die Emotionen am Arbeitsplatz ableitet, außer aus medizinischen oder Sicherheitsgründen, und die Leitlinien der Kommission zu verbotenen Praktiken wenden das auf Bewerbende an. Das Verbot gilt seit dem 2. Februar 2025; deaktivieren Sie eine solche Funktion daher jetzt.

Ist ein KI-Werkzeug für die Interviewplanung hochriskant?

Wahrscheinlich nicht, wenn es nur Termine plant. Der Leitlinienentwurf der Kommission behandelt einen Assistenten, der Termine vorschlägt und Erinnerungen verschickt, als eng gefasste Verfahrensaufgabe, die nach Artikel 6 Absatz 3 ausgenommen ist. Das ändert sich, wenn das Werkzeug beginnt, Bewerbende zu filtern oder zu priorisieren.

Wie lange müssen wir Protokolle eines Hochrisiko-Systems im Recruiting aufbewahren?

Nach Artikel 26 Absatz 6 müssen Betreiber die automatisch erzeugten Protokolle, die ihrer Kontrolle unterliegen, für einen dem Zweck des Systems angemessenen Zeitraum und mindestens sechs Monate aufbewahren, sofern anderes Recht, insbesondere das Datenschutzrecht, nichts anderes vorsieht. Stimmen Sie die Frist mit Ihrer Datenschutzbeauftragten oder Ihrem Datenschutzbeauftragten ab.

Brauchen private Arbeitgeber für Recruiting-KI eine Grundrechte-Folgenabschätzung?

In der Regel nicht. Artikel 27 gilt für Einrichtungen des öffentlichen Rechts, private Einrichtungen, die öffentliche Dienste erbringen, und bestimmte Kredit- und Versicherungsanwendungen. Öffentliche Arbeitgeber, die Hochrisiko-Werkzeuge im Recruiting nutzen, müssen sie durchführen, und jeder Arbeitgeber braucht eine Datenschutz-Folgenabschätzung nach DSGVO, wenn eine Verarbeitung voraussichtlich ein hohes Risiko zur Folge hat.

Quellen

  1. European Parliament & Council of the European Union. (2026). Regulation (EU) 2026/1744 of 8 July 2026 amending Regulations (EU) 2024/1689, (EU) 2018/1139 and (EU) 2023/1230 as regards the simplification of the implementation of harmonised rules on artificial intelligence (Digital Omnibus on AI). Official Journal of the European Union, L series, 24 July 2026. https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=OJ%3AL_202601744 (externe Website)
  2. European Parliament & Council of the European Union. (2024). Regulation (EU) 2024/1689 laying down harmonised rules on artificial intelligence (Artificial Intelligence Act), consolidated text of 27 July 2026. EUR-Lex. https://eur-lex.europa.eu/eli/reg/2024/1689/2026-07-27/eng (externe Website)
  3. European Commission. (2026, July 27). AI Omnibus enters into force. Shaping Europe's digital future. https://digital-strategy.ec.europa.eu/en/news/ai-omnibus-enters-force (externe Website)
  4. Niestadt, M. (2026). Digital Omnibus on AI (EU Legislation in Progress briefing, PE 782.651). European Parliamentary Research Service. https://www.europarl.europa.eu/RegData/etudes/BRIE/2026/782651/EPRS_BRI(2026)782651_EN.pdf (externe Website)
  5. European Commission. (2025). Commission guidelines on prohibited artificial intelligence practices established by Regulation (EU) 2024/1689 (AI Act) (C(2025) 5052 final). https://ai-act-service-desk.ec.europa.eu/sites/default/files/2025-08/guidelines_on_prohibited_artificial_intelligence_practices_established_by_regulation_eu_20241689_ai_act_english_ied3r5nwo50xggpcfmwckm3nuc_112367-1.PDF (externe Website)
  6. European Commission. (2026, May 19). Draft Commission guidelines on the classification of high-risk AI systems under Article 6 of Regulation (EU) 2024/1689 (AI Act) [Draft for stakeholder consultation]. https://digital-strategy.ec.europa.eu/en/library/draft-commission-guidelines-classification-high-risk-ai-systems (externe Website)
  7. European Parliament & Council of the European Union. (2016). Regulation (EU) 2016/679 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data (General Data Protection Regulation). Official Journal of the European Union, L 119, 4 May 2016. https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng (externe Website)
TalentFlow für Recruiting-Workflows entdeckenGovernance und Kontrolle durch Kunden kennenlernenEinen Recruiting-Workflow besprechenAlle Beiträge aus News und Forschung