Home | Blog |

21. Oktober 2025

EU-AI-Act und KI im Personalwesen: Neue Regeln für den verantwortungsvollen Einsatz von HR-Tech

Kategorien: ,

Künstliche Intelligenz (KI) ist bereits Bestandteil technikaffiner Personalabteilungen. Von automatisierten Bewerbungsanalysen über Chatbots im Recruiting bis hin zu KI-gestützter Mitarbeiterentwicklung – sogenannte HR-Tech-Lösungen versprechen mehr Effizienz und objektivere Entscheidungen. Doch mit der zunehmenden Automatisierung wächst auch die Verantwortung, insbesondere im Hinblick auf Datenschutz, Fairness und Transparenz.

Mit dem EU-AI-Act hat die Europäische Union nun den weltweit ersten umfassenden Rechtsrahmen für künstliche Intelligenz geschaffen. Er soll sicherstellen, dass KI-Systeme im Einklang mit europäischen Werten und Grundrechten eingesetzt werden. Für Unternehmen bedeutet das: Der Einsatz von KI im Personalwesen wird künftig strenger reguliert und fällt in vielen Fällen sogar unter die Kategorie der Hochrisiko-KI.

1. Kernpunkte des Beschäftigtendatenschutzes

Der AI-Act (Artificial Intelligence Act) wurde im Frühjahr 2024 verabschiedet und tritt schrittweise in Kraft. Sein Ziel ist es, Vertrauen in KI zu schaffen, Innovation zu fördern und gleichzeitig Risiken zu minimieren.

Das Gesetz verfolgt einen risikobasierten Ansatz: Je höher das Risiko eines KI-Systems für Grundrechte oder Sicherheit, desto strenger die Anforderungen. Dabei werden vier Risikostufen unterschieden:

  1. Unannehmbares Risiko: KI-Anwendungen, die gegen fundamentale Rechte verstoßen, werden verboten (z. B. soziale Bewertungssysteme oder manipulative KI).
  2. Hohes Risiko: KI-Systeme, die erhebliche Auswirkungen auf Menschen haben können, unterliegen strengen Auflagen.
  3. Begrenztes Risiko: Systeme müssen bestimmte Transparenzpflichten erfüllen.
  4. Minimales Risiko: keine besonderen Pflichten, z. B. KI-gestützte Spamfilter.

Gerade HR-Tech-Lösungen wie Bewerbermanagement-Software, automatisierte Eignungstests oder Tools zur Leistungsbewertung gelten laut EU-AI-Act in der Regel als Hochrisiko-KI, da sie direkte Auswirkungen auf Beschäftigte oder Bewerber haben können.

2. Warum HR-Tech oft als Hochrisiko-KI gilt

Der Personalbereich ist besonders sensibel, da hier über Menschen und ihre berufliche Zukunft entschieden wird. KI-gestützte Systeme im HR-Umfeld können – bewusst oder unbewusst – Diskriminierungen verstärken, wenn sie etwa auf verzerrten Datensätzen trainiert wurden.

Beispiele für Hochrisiko-Anwendungen im Personalwesen sind:

  • Automatisierte Bewerberauswahl: KI-Tools, die Lebensläufe, Bewerbungsschreiben oder Video-Interviews analysieren.
  • Predictive Analytics: Systeme, die die Wahrscheinlichkeit einer Beförderung, Kündigung oder Leistung vorhersagen.
  • Mitarbeiterüberwachung: Tools, die Produktivität oder das Verhalten in Echtzeit erfassen.

Für solche Systeme fordert der AI-Act umfangreiche Maßnahmen, um Transparenz, Nachvollziehbarkeit und Fairness sicherzustellen.

3. Anforderungen des EU-AI-Acts an den Einsatz von KI im Personalwesen

Unternehmen, die KI im HR-Kontext einsetzen oder entwickeln, müssen eine Reihe von Pflichten erfüllen. Dazu zählen:

a) Risikobewertung und Konformitätsprüfung

Bevor eine Hochrisiko-KI in Betrieb genommen wird, ist eine Konformitätsbewertung erforderlich. Dabei müssen Unternehmen dokumentieren, dass das System den gesetzlichen Anforderungen entspricht, ähnlich wie bei einer CE-Kennzeichnung.

b) Datenqualität und Verzerrungs(Bias)-Vermeidung

Die Trainingsdaten müssen relevant, repräsentativ und frei von Diskriminierung sein. Das bedeutet: Historische HR-Daten müssen auf Verzerrungen geprüft und gegebenenfalls bereinigt werden.

c) Technische Dokumentation und Nachvollziehbarkeit

Unternehmen müssen detailliert festhalten, wie und auf welcher Grundlage die KI Entscheidungen trifft. Diese Dokumentation ist auch Grundlage für mögliche Audits durch Aufsichtsbehörden.

d) Transparenzpflichten gegenüber Betroffenen

Bewerber:innen und Mitarbeitende müssen darüber informiert werden, dass und wie KI-Systeme eingesetzt werden. Zudem sollen sie das Recht haben, eine menschliche Überprüfung der Entscheidung zu verlangen.

e) Überwachung und menschliche Aufsicht

Auch nach der Einführung müssen KI-Systeme regelmäßig überwacht werden. Der Mensch bleibt letztlich verantwortlich; eine vollständige Automatisierung von Personalentscheidungen ist nicht zulässig.,

4. Datenschutz bleibt zentral

Neben den neuen KI-Regeln bleibt die Datenschutz-Grundverordnung (DSGVO) weiterhin uneingeschränkt gültig.
Das bedeutet:

  • Personenbezogene Daten dürfen nur verarbeitet werden, wenn eine rechtliche Grundlage besteht.
  • Betroffene haben Anspruch auf Auskunft, Berichtigung und Löschung ihrer Daten.
  • Bei automatisierten Entscheidungen, die rechtliche Wirkung entfalten, ist laut Artikel 22 DSGVO eine menschliche Intervention vorgeschrieben.

Das Zusammenspiel von AI-Act und Datenschutzrecht macht den HR-Bereich besonders komplex. Unternehmen müssen beide Regime sorgfältig aufeinander abstimmen, technische Compliance allein reicht nicht aus. Auch rechtliche Compliance ist vonnöten.

5. Chancen für verantwortungsvolle HR-Innovation

Trotz der neuen Pflichten bietet der EU-AI-Act auch Chancen. Wer frühzeitig in transparente, erklärbare und ethisch verantwortbare KI-Lösungen investiert, kann bei Bewerber:innen, Mitarbeitenden und Aufsichtsbehörden Vertrauen aufbauen.

Zudem fördert die Regulierung eine neue Generation von HR-Tech-Lösungen, die Fairness und Datenschutz by Design umsetzen. Beispiele sind:

  • KI-gestützte Systeme, die Verzerrungen (Bias) aktiv erkennen und ausgleichen.
  • Tools mit Explainable AI-Funktionen, die Entscheidungen nachvollziehbar machen.
  • Plattformen, die Bewerbern Kontrolle über ihre Daten geben.

Langfristig kann die Regulierung so zu mehr Qualität und Fairness im Recruiting und Personalmanagement führen.

6. Handlungsempfehlungen für Unternehmen

Damit Unternehmen auf den AI-Act vorbereitet sind, sollten sie frühzeitig handeln:

  1. Bestandsaufnahme durchführen: Welche KI-Systeme werden im HR-Bereich eingesetzt oder geplant?
  2. Risikoklassifizierung prüfen: Handelt es sich um Hochrisiko-KI im Sinne des Gesetzes?
  3. Datenmanagement optimieren: Bias-Prüfungen und Datenqualität sicherstellen.
  4. Compliance-Strukturen aufbauen: Zuständigkeiten, Dokumentation und Prozesse festlegen.
  5. Schulungen und Sensibilisierung: HR-Teams und IT-Abteilungen müssen die neuen Pflichten kennen.
  6. Transparenz schaffen: Mitarbeitende und Bewerber:innen aktiv über KI-Einsatz informieren.

Fazit

Der EU-AI-Act markiert einen Wendepunkt für den Einsatz von KI im Personalwesen. Während HR-Tech-Lösungen weiterhin große Effizienzpotenziale bieten, steigt der regulatorische Anspruch erheblich. Der Einsatz von Hochrisiko-KI in sensiblen Bereichen wie Recruiting oder Leistungsbewertung erfordert künftig ein hohes Maß an Verantwortung, Transparenz und rechtlicher Sorgfalt.

Unternehmen, die jetzt in Compliance, Datenqualität und ethische KI investieren, können nicht nur rechtliche Risiken minimieren, sondern auch das Vertrauen ihrer Belegschaft stärken und den Weg für eine zukunftsfähige, faire und datenschutzkonforme HR-Technologie ebnen.

Kontaktieren Sie uns – wir beraten Sie gerne!

Häufig gestellte Fragen zu EU-AI-Act und KI im Personalwesen

Was ist das Ziel des EU-AI-Acts?

Mit dem EU-AI-Act schafft die Europäische Union den weltweit ersten umfassenden Rechtsrahmen für künstliche Intelligenz. Das Ziel des Gesetzes ist es, Vertrauen in KI zu schaffen, Innovationen zu fördern und gleichzeitig potenzielle Risiken zu minimieren. Es soll sicherstellen, dass KI-Systeme konsequent im Einklang mit europäischen Werten und Grundrechten eingesetzt werden.

Wie funktioniert der risikobasierte Ansatz des EU-AI-Acts? 

Das Gesetz stuft KI-Systeme nach ihrem potenziellen Risiko für die Sicherheit und die Grundrechte von Menschen in vier Kategorien ein. Diese Einteilung reicht von minimalem über begrenztes und hohes Risiko bis hin zu unannehmbarem Risiko, welches komplett verboten wird. Grundsätzlich gilt: Je höher das Risiko einer Anwendung ist, desto strenger sind die gesetzlichen Anforderungen.

Warum gelten HR-Tech-Lösungen häufig als Hochrisiko-KI? 

Der Personalbereich gilt rechtlich als besonders sensibel, da hier weitreichende Entscheidungen über Menschen und ihre berufliche Zukunft getroffen werden. Da KI-Systeme in diesem Umfeld direkte Auswirkungen auf Beschäftigte oder Bewerber haben, fallen sie meist in die Hochrisikoklasse. Ein wesentlicher Grund ist die Gefahr, dass KI-Tools durch verzerrte Trainingsdaten unbewusst Diskriminierungen verstärken könnten.

Welche konkreten KI-Anwendungen im Personalwesen sind stark reguliert? 

Typische Beispiele für Hochrisiko-Anwendungen sind Tools zur automatisierten Bewerberauswahl, die selbstständig Lebensläufe oder Video-Interviews analysieren. Auch Predictive-Analytics-Systeme, die beispielsweise Kündigungen oder Beförderungen prognostizieren, fallen unter diese strengen Vorgaben. Gleiches gilt für digitale Systeme zur Echtzeit-Überwachung der Mitarbeiterproduktivität oder des Verhaltens.

Welche Prüfpflichten müssen Unternehmen bei Hochrisiko-KI erfüllen?

Bevor Unternehmen eine Hochrisiko-KI in Betrieb nehmen, ist eine umfassende Konformitätsbewertung zwingend erforderlich. Dabei muss genau dokumentiert werden, wie die KI Entscheidungen trifft und dass sie den gesetzlichen Vorgaben entspricht. Zudem müssen die verwendeten Trainingsdaten zwingend repräsentativ sein und auf Verzerrungen (Bias) geprüft werden.

Dürfen Personalentscheidungen künftig vollständig von KI getroffen werden?

 Nein, eine vollständige Automatisierung von Personalentscheidungen ist rechtlich nicht zulässig. Der Mensch bleibt letztlich immer in der Verantwortung und muss das System regelmäßig überwachen. Zudem haben Bewerber und Mitarbeitende das ausdrückliche Recht, eine menschliche Überprüfung der von der KI getroffenen Entscheidung zu verlangen.

Wie verhält sich der EU-AI-Act zur Datenschutz-Grundverordnung (DSGVO)? 

Die Datenschutz-Grundverordnung bleibt neben den neuen KI-Regeln weiterhin uneingeschränkt gültig. Das bedeutet, dass personenbezogene Daten nach wie vor nur verarbeitet werden dürfen, wenn eine valide Rechtsgrundlage besteht. Unternehmen müssen im HR-Bereich zwingend beide rechtlichen Regime sorgfältig aufeinander abstimmen.

Wie sollten sich Unternehmen jetzt auf den EU-AI-Act vorbereiten? 

Unternehmen sollten frühzeitig eine Bestandsaufnahme durchführen, um zu prüfen, welche HR-KI-Systeme aktuell genutzt oder geplant werden. Diese Systeme müssen anschließend auf ihre jeweilige Risikoklassifizierung hin überprüft werden. Begleitend müssen Unternehmen klare Compliance-Strukturen aufbauen, Datenqualität sicherstellen und ihre HR-Teams zu den neuen Pflichten schulen.

Noch Fragen?

Wir freuen uns auf Ihre Anfrage zu diesem und weiteren Themen!

Kontakt aufnehmen

Weitere Beiträge

Data Governance Act

Datenräume und Data Governance Act: Chancen für die Wirtschaft (Interoperabilität, Governance)

Mit dem Data Governance Act (DGA) und den geplanten gemeinsamen europäischen Datenräumen schafft die EU einen Rahmen, in dem Daten sicher, interoperabel und vertrauenswürdig ... Weiterlesen
EviGate

E-Evidence-Komplettlösung durch Rickert.law mit EviGate

Nach mehrjähriger Vorbereitung hat die Rickert Rechtsanwaltsgesellschaft mbH gemeinsam mit der nGENn GmbH ein Joint Venture gegründet, die EviGate GmbH i.Gr.. ... Weiterlesen
Vorschautext zu E-Evidence gesetzlicher Vertreter, Legal Representative

E-Evidence-Verordnung: Was ist ein gesetzlicher Vertreter (Legal Representative) und für wen gilt die Pflicht?

Dies ist der erste Beitrag in unserer Reihe zum neuen E-Evidence-Rechtsrahmen der EU. Er wurde gezielt für Diensteanbieter geschrieben, die ... Weiterlesen