HR-Praxisleitfaden zur Rechtslage 2026

KI im Personalwesen: 7 Regeln, die HR-Teams jetzt kennen sollten

Lebensläufe filtern, Kandidaten bewerten, Leistung analysieren: Im Personalwesen kann KI Karrieren spürbar beeinflussen. HR muss deshalb heute handeln, auch wenn die europäischen Hochrisiko-Pflichten erst ab Dezember 2027 greifen.

12 Minuten LesezeitVeröffentlicht am Kursweg RedaktionEU- und Bundesrecht geprüft
Ein HR-Team prüft gemeinsam eine anonymisierte KI-gestützte Bewertung von Bewerbungen
Symbolbild: Bei KI-gestützten Personalentscheidungen müssen Daten, Kriterien und menschliche Kontrolle gemeinsam geprüft werden.Kursweg Redaktion · Stand 19. September 2026
Kurzantwort
Geprüft: 19. September 2026

Welche AI-Act-Regeln muss HR bei KI beachten?

KI-Systeme zur Bewerberauswahl, Kandidatenbewertung, Beförderung, Kündigung, verhaltensbezogenen Aufgabenverteilung oder Leistungsüberwachung können nach Annex III als Hochrisiko-KI gelten. Die entsprechenden Hochrisiko-Regeln werden nach aktueller Zeitplanung am 2. Dezember 2027 anwendbar. Schon heute müssen HR-Teams aber Artikel 4 zur KI-Kompetenz sowie Datenschutz, Diskriminierungsschutz und betriebliche Beteiligungsrechte berücksichtigen.

  • Nicht das Etikett des Tools, sondern sein vorgesehener und tatsächlicher Zweck entscheidet.
  • Datenschutz, AGG und Mitbestimmung gelten unabhängig vom AI-Act-Zeitplan.
  • Menschliche Kontrolle muss fachkundig und wirksam sein – kein bloßes Abnicken.
  • Die Vorbereitung auf Hochrisiko-Pflichten sollte vor Beschaffung und Einführung beginnen.

Welche HR-Systeme als Hochrisiko-KI gelten können

Annex III nennt Beschäftigung und Personalmanagement ausdrücklich. Erfasst werden insbesondere KI-Systeme, die berufliche Chancen auswählen, bewerten oder überwachen.

  • zielgerichtete Stellenanzeigen für bestimmte Personengruppen,
  • Analyse und Filterung von Bewerbungen oder Lebensläufen,
  • Bewertung und Ranking von Kandidatinnen und Kandidaten,
  • Entscheidungen über Arbeitsbedingungen, Beförderung oder Beendigung,
  • Aufgabenzuteilung anhand von Verhalten oder persönlichen Merkmalen,
  • Überwachung und Bewertung von Leistung oder Verhalten Beschäftigter.

Entscheidend ist der Zweck. Ein Produkt kann als „Talent Assistant“ oder „Produktivitätstool“ vermarktet werden und trotzdem eine Annex-III-Funktion erfüllen. Umgekehrt ist nicht jede Software mit KI-Komponente automatisch ein Hochrisiko-System.

HR-AnwendungErste EinordnungWorauf HR achten sollte
Textentwurf für eine StellenanzeigeNicht automatisch Hochrisiko-KIKeine vertraulichen Daten eingeben; Sprache auf Benachteiligung prüfen
Interviewtermine koordinierenKann eine enge Verfahrensaufgabe seinPrüfen, ob das Tool nur organisiert oder bereits Kandidaten priorisiert
Lebensläufe filtern oder rankenTypischer Annex-III-AnwendungsfallKriterien, Daten, Fehlerquoten, Gruppenwirkung und menschliche Kontrolle prüfen
Eignungs- oder „Fit“-Score erzeugenTypischer Annex-III-AnwendungsfallAussagekraft, Proxy-Merkmale und Einfluss auf Entscheidungen offenlegen
Leistung oder Verhalten überwachenTypischer Annex-III-AnwendungsfallBetriebsrat, Verhältnismäßigkeit, Zweckbindung und Eingriffsmöglichkeiten klären
Interne Wissenssuche ohne PersonenscoringRegelmäßig kein HR-HochrisikofallZugriffsrechte, Beschäftigtendaten und Halluzinationen kontrollieren

Ausnahmen sind möglich – aber nicht per Bauchgefühl

Artikel 6 Absatz 3 sieht Ausnahmen für bestimmte Annex-III-Systeme vor, wenn sie kein erhebliches Risiko für Gesundheit, Sicherheit oder Grundrechte verursachen und die Entscheidung nicht wesentlich beeinflussen. Genannt werden unter anderem enge Verfahrensaufgaben, vorbereitende Tätigkeiten oder die Verbesserung einer bereits abgeschlossenen menschlichen Tätigkeit.

Das ist kein pauschales „Human-in-the-loop“-Schlupfloch. Ein System bleibt stets Hochrisiko-KI, wenn es Profiling natürlicher Personen durchführt. Anbieter, die sich auf eine Ausnahme berufen, müssen ihre Bewertung dokumentieren. HR sollte deshalb vom Anbieter eine nachvollziehbare Klassifizierung, den vorgesehenen Zweck und die Funktionsgrenzen verlangen – nicht nur eine Werbeaussage.

Die sieben Regeln für einen verantwortlichen HR-Einsatz

1. Jeden KI-Einsatz und seinen tatsächlichen Zweck erfassen

Ein Inventar sollte nicht nur offiziell beschaffte HR-Systeme enthalten. Auch Browser-Tools, integrierte Assistenten, automatisierte Videofunktionen und von Dienstleistern eingesetzte Systeme gehören hinein. Festgehalten werden sollten Zweck, Datenquellen, betroffene Personengruppen, Entscheidungseinfluss und verantwortliche Stelle.

2. Risikoklasse und Rolle vor dem Einkauf klären

In der Regel wird ein Unternehmen ein fertiges System als Betreiber einsetzen. Eigene Entwicklung, wesentliche Veränderung oder eine neue Zweckbestimmung kann die Rolle jedoch verschieben. Der Vertrag sollte deshalb Klassifizierung, vorgesehene Nutzung, technische Dokumentation, Updates, Prüfzugänge, Unterauftragnehmer und Unterstützung bei Vorfällen abdecken.

3. Nur erforderliche und belastbare Daten verwenden

Bewerber- und Beschäftigtendaten dürfen nicht gesammelt werden, nur weil das System sie technisch verarbeiten kann. § 26 BDSG knüpft die Verarbeitung für Begründung, Durchführung oder Beendigung eines Beschäftigungsverhältnisses an die Erforderlichkeit. Einwilligungen müssen im Abhängigkeitsverhältnis besonders kritisch auf Freiwilligkeit geprüft werden.

Für Anbieteranforderungen und interne Tests sind auch Datenqualität und Repräsentativität relevant: historische Einstellungsdaten können vergangene Auswahlmuster abbilden, ohne dadurch zu objektiven Erfolgsmerkmalen zu werden.

4. Menschliche Kontrolle mit echter Entscheidungsmacht organisieren

Die zuständige Person muss Systemgrenzen und typische Fehler kennen, zusätzliche Informationen einbeziehen und eine Empfehlung verwerfen können. Zeitdruck, Zielvorgaben oder eine undurchsichtige Oberfläche dürfen nicht dazu führen, dass der Mensch faktisch nur bestätigt, was die KI vorgibt.

5. Benachteiligung nicht nur technisch, sondern im Ergebnis testen

Das AGG schützt auch Bewerberinnen und Bewerber. Ein Modell darf nicht deshalb als fair gelten, weil geschützte Merkmale aus den Eingaben entfernt wurden. Wohnort, Berufsweg, Unterbrechungen, Sprachmuster oder frühere Auswahlentscheidungen können indirekte Unterschiede erzeugen. Tests sollten deshalb Kriterien, Fehlentscheidungen und Auswahlquoten für relevante Gruppen untersuchen und Auffälligkeiten fachlich bewerten.

6. Betroffene informieren und Interessenvertretung früh beteiligen

Datenschutzinformationen müssen verständlich erklären, welche Daten zu welchem Zweck verarbeitet werden. Für Annex-III-Hochrisiko-Systeme kommt ab Anwendbarkeit der einschlägigen Vorschriften die Informationspflicht aus Artikel 26 hinzu. Arbeitgeber müssen vor einem Hochrisiko-Einsatz am Arbeitsplatz außerdem Beschäftigte und ihre Vertretungen informieren.

Unabhängig davon kann das Betriebsverfassungsgesetz bereits heute Beteiligungsrechte auslösen. Besonders relevant sind technische Einrichtungen zur Leistungs- oder Verhaltensüberwachung sowie Auswahlrichtlinien bei Einstellung, Versetzung, Umgruppierung und Kündigung.

7. Entscheidungen, Änderungen und Vorfälle nachvollziehbar machen

HR braucht eine Maßnahmenakte, die mehr enthält als eine Anbieterbroschüre: freigegebener Zweck, Systemversion, Verantwortliche, geprüfte Kriterien, Testfälle, Schulungen, Eingriffe in KI-Empfehlungen, Beschwerden und Änderungen. Für Hochrisiko-Systeme sieht Artikel 26 später unter anderem Monitoring- und Logpflichten vor; unter Kontrolle des Betreibers stehende Logs sind grundsätzlich mindestens sechs Monate aufzubewahren, soweit kein anderes Recht etwas anderes verlangt.

Was bereits gilt – und was ab 2. Dezember 2027 hinzukommt

RegelungsbereichZeitpunktBedeutung für HR
Artikel 4 AI Act: KI-KompetenzBereits anwendbarRollen- und risikogerechte Kompetenzmaßnahmen für Personen organisieren, die mit KI arbeiten
DSGVO und § 26 BDSGBereits anwendbarRechtsgrundlage, Erforderlichkeit, Transparenz, Betroffenenrechte und gegebenenfalls DSFA prüfen
AGGBereits anwendbarBenachteiligung bei Ausschreibung, Auswahl und Beschäftigung verhindern
Betriebliche BeteiligungsrechteBereits anwendbarBetriebsrat je nach Funktion und Einsatz rechtzeitig informieren und beteiligen
Hochrisiko-Kapitel für Annex IIIAb 2. Dezember 2027Spezifische Anforderungen und Betreiberpflichten für erfasste Recruiting- und HR-Systeme erfüllen

Datenschutz-Folgenabschätzung und AI-Act-Prüfung verbinden

Eine Datenschutz-Folgenabschätzung nach Artikel 35 DSGVO ist erforderlich, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für Rechte und Freiheiten verursacht. Die DSGVO nennt insbesondere die systematische und umfassende automatisierte Bewertung persönlicher Aspekte als Beispiel, wenn darauf Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung beruhen.

Eine solche DSFA ersetzt keine AI-Act-Klassifizierung. Sie liefert aber wichtige Bausteine: Prozess, Daten, Zweck, betroffene Gruppen, Risiken und Schutzmaßnahmen. HR, Datenschutz, IT-Sicherheit, Rechtsabteilung, Einkauf und Betriebsrat sollten deshalb nicht getrennte Listen für dasselbe System führen.

Beschaffungscheck: Diese Unterlagen sollte der Anbieter liefern

Klassifizierung

Vorgesehener Zweck, AI-Act-Rolle, Risikoklasse und dokumentierte Begründung möglicher Ausnahmen.

Daten und Tests

Datenherkunft, relevante Gruppen, Leistungskennzahlen, bekannte Grenzen und getestete Fehlerbilder.

Menschliche Kontrolle

Erklärbare Ausgaben, Eingriffs- und Korrekturmöglichkeiten sowie Anforderungen an Aufsichtspersonen.

Änderungen und Vorfälle

Update-Prozess, Benachrichtigungen, Protokolle, Support, Abschaltung und Export der Dokumentation.

Ein realistischer 90-Tage-Plan für HR

  1. Woche 1–2: Offizielle und informelle KI-Nutzung in Recruiting, Personalentwicklung und Mitarbeitersteuerung erfassen.
  2. Woche 3–4: Anwendungen nach Zweck, Entscheidungseinfluss, Daten und betroffenen Gruppen priorisieren; besonders riskante Schattennutzung stoppen.
  3. Woche 5–8: Anbieterunterlagen, Datenschutz, AGG-Risiken, Betriebsratsbeteiligung und Vertragslücken gemeinsam prüfen.
  4. Woche 9–12: Menschliche Kontrolle testen, HR-Rollen schulen, Informations- und Beschwerdewege festlegen und Maßnahmenakte anlegen.

Für die Rollenqualifizierung bietet der Praxisartikel zur AI-Act-Schulung mit Lernmodulen und Dokumentationsvorlage einen übertragbaren Aufbau. Die allgemeine Rechtslage zu Artikel 4 erklärt der Überblick zur KI-Kompetenzpflicht.

Fazit: HR sollte 2027 vorbereiten, aber 2026 handeln

Nicht jede KI im Personalwesen ist Hochrisiko-KI. Sobald ein System Menschen für Jobs auswählt, bewertet, befördert, überwacht oder in ihrer Arbeit einstuft, ist eine sorgfältige Annex-III-Prüfung jedoch unverzichtbar. Die verschobene Anwendung der Hochrisiko-Kapitel bis Dezember 2027 ist ein Vorbereitungsfenster – kein Freibrief.

Der belastbare Weg beginnt mit einem Systeminventar und endet nicht beim Anbieterzertifikat. Daten, Entscheidungseinfluss, menschliche Kontrolle, Diskriminierungsrisiken, Beteiligung und Beschwerden müssen als ein gemeinsamer HR-Prozess funktionieren.

Häufige Fragen

Ist jede KI-Anwendung im Personalwesen ein Hochrisiko-System?

Nein. Entscheidend sind Zweck und tatsächliche Funktion. Systeme, die Bewerbungen filtern, Kandidaten bewerten oder Entscheidungen über Beförderung, Kündigung, Aufgabenverteilung oder Leistungsüberwachung unterstützen, sind in Annex III ausdrücklich erfasst. Ein reiner Textassistent für Stellenanzeigen oder ein Terminplaner ist nicht automatisch Hochrisiko-KI. Auch Ausnahmen nach Artikel 6 Absatz 3 müssen jedoch im konkreten Fall geprüft werden.

Ab wann gelten die Hochrisiko-Regeln für KI im Recruiting?

Nach der seit 27. Juli 2026 konsolidierten KI-Verordnung gelten die einschlägigen Abschnitte für Hochrisiko-Systeme nach Annex III ab 2. Dezember 2027. Das ist keine allgemeine Schonfrist: Artikel 4 zur KI-Kompetenz, DSGVO, BDSG, AGG und betriebliche Beteiligungsrechte können bereits heute relevant sein.

Darf eine KI Bewerber automatisch ablehnen?

Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung fällt grundsätzlich unter Artikel 22 DSGVO und ist nur unter engen Voraussetzungen zulässig. Auch dann sind Schutzmaßnahmen erforderlich. Ob eine Ablehnung zulässig ist, hängt von Rechtsgrundlage, Entscheidungsprozess, Daten und tatsächlicher menschlicher Beteiligung ab und sollte rechtlich geprüft werden.

Reicht es, wenn ein Recruiter am Ende auf „Bestätigen“ klickt?

Nein, bloßes Abnicken ist keine belastbare menschliche Kontrolle. Die zuständige Person muss die Grenzen des Systems verstehen, die Empfehlung prüfen, zusätzliche Informationen berücksichtigen und befugt sein, die Ausgabe zu ignorieren oder zu ändern. Für Hochrisiko-KI verlangt Artikel 26 ausdrücklich Kompetenz, Schulung, Autorität und Unterstützung.

Müssen Bewerber über den KI-Einsatz informiert werden?

Datenschutzrechtliche Informationspflichten können schon heute greifen. Ab Anwendbarkeit der Hochrisiko-Vorschriften verpflichtet Artikel 26 Absatz 11 Betreiber zudem, betroffene natürliche Personen zu informieren, wenn ein Annex-III-System Entscheidungen trifft oder unterstützt. Welche Information wann nötig ist, hängt von System und Verarbeitung ab.

Muss der Betriebsrat bei HR-KI beteiligt werden?

Je nach Einsatz ja. § 87 Absatz 1 Nummer 6 BetrVG betrifft technische Einrichtungen zur Überwachung von Verhalten oder Leistung. § 95 erstreckt Beteiligungsrechte bei Auswahlrichtlinien ausdrücklich auch auf den Einsatz von KI. Zusätzlich bestehen Unterrichtungsrechte; die konkrete Beteiligung sollte vor Beschaffung und Einführung geklärt werden.

Darf HR ChatGPT für Stellenanzeigen verwenden?

Ein Textentwurf ist nicht automatisch Hochrisiko-KI. HR muss trotzdem verhindern, dass vertrauliche oder personenbezogene Daten unzulässig eingegeben werden, den Text fachlich prüfen und diskriminierende Formulierungen vermeiden. Freigegebene Werkzeuge und klare Eingaberegeln sind dafür wichtiger als die bloße Toolbezeichnung.

Brauchen Recruiter eine KI-Schulung nach Artikel 4?

Die Organisation muss angemessene Maßnahmen zur Entwicklung der KI-Kompetenz der Personen treffen, die in ihrem Auftrag mit KI-Systemen arbeiten. Für Recruiter sollten diese Maßnahmen insbesondere Systemgrenzen, Datenschutz, Diskriminierungsrisiken, menschliche Kontrolle, Dokumentation und Eskalationswege abdecken. Ein einheitliches Pflichtzertifikat ist nicht vorgeschrieben.

Passende Themen & nächste Schritte

Welche Weiterbildung passt zu dir?

Sag uns in zwei Minuten, wo du stehst. Wir ordnen ein, welche der Förderungen für dich infrage kommt — von der Vollförderung bis zur Eigenfinanzierung — und passende Bildungsanbieter melden sich mit konkreten Angeboten. Die Beratung ist kostenlos und unverbindlich.

So finanziert sich Kursweg: Bildungsanbieter zahlen ein Entgelt für die Weitergabe deiner Anfrage — für dich bleibt sie kostenlos. Details zum Geschäftsmodell.

Unverbindliche Anfrage

Wir vergleichen passende Anbieter nach Region und Förderfähigkeit und melden uns in Kürze mit kostenlosen Kurs-Optionen.

So finanziert sich Kursweg: Bildungsanbieter zahlen ein Entgelt für die Weitergabe deiner Anfrage — für dich bleibt sie kostenlos. Details zum Geschäftsmodell.

Kostenlos & unverbindlich · Daten sind sicher