AI Act im Recruiting
Bild KI-generiert mit ChatGPT
Zurück

KI im Recruiting und der AI Act

KI hält zunehmend Einzug ins Recruiting. Damit wird auch der europäische AI Act (KI-Verordnung) für Arbeitgeber und Recruiter hochrelevant. Im Sommer 2026 hat die EU die Regeln noch einmal angepasst.

Recruiter wissen: KI kann längst mehr als nur Stellenanzeigen formulieren. Systeme können Bewerbungen analysieren, Kandidatinnen und Kandidaten vorauswählen und Personalentscheidungen unterstützen. Dabei gilt: Je stärker ein KI-System Entscheidungen über Menschen beeinflusst, desto strenger sind auch die Sicherheitsanforderungen.

Und genau hier kommt der europäische AI Act zum Tragen.

Er bestimmt unter anderem, welche Anwendungen künftig als Hochrisiko-Systeme eingestuft werden – und welche Regeln für diese gelten sollen.

Diese Einstufung betrifft auch bestimmte Tools in den Bereichen Recruiting und Personalmanagement.

Für Unternehmen bedeutet das unter anderem: Sie müssen sich künftig noch genauer damit beschäftigen, welche KI sie einsetzen, wie diese funktioniert und welche gesetzlichen Anforderungen für sie gelten.

Warum kann KI im Recruiting als Hochrisiko-KI gelten?

Natürlich ist nicht jedes KI-Tool, das im Personalbereich zum Einsatz kommt, automatisch ein Hochrisiko-System.

Der AI Act nennt jedoch ausdrücklich bestimmte Anwendungen aus dem Beschäftigungskontext. Dazu gehören insbesondere KI-Systeme, die für die Auswahl oder Einstellung von Personen eingesetzt werden – etwa zur gezielten Platzierung von Stellenanzeigen, zur Analyse und Filterung von Bewerbungen oder auch, um Kandidatinnen und Kandidaten zu bewerten.

Auch Systeme, die die Entscheidung über Arbeitsbedingungen, Beförderungen oder die Beendigung von Arbeitsverhältnissen beeinflussen, können darunter fallen.

Der Gedanke dahinter ist nachvollziehbar: Als besonders riskant gelten KI-Anwendungen, die unmittelbare Auswirkungen auf die persönlichen Lebensverhältnisse, die Chancen und die Grundrechte eines Menschen haben können. Sie sollen folglich umso stärker reguliert werden.

Was bedeutet „Hochrisiko“ für Unternehmen?

Diese Einstufung bedeutet keineswegs, dass solche KI-Systeme verboten wären.

Sie bringt jedoch zusätzliche Anforderungen mit sich. Je nach Rolle eines Unternehmens – etwa als Anbieter oder Betreiber eines Systems – formuliert der AI Act unterschiedliche Anforderungen an die Dokumentation, menschliche Aufsicht, die Überwachung und den Umgang mit den Ergebnissen eines Hochrisiko-Systems.

Für Unternehmen, die KI im Recruiting einsetzen, bedeutet das: Durch den Act ist es noch wichtiger zu wissen, welche Systeme im Einsatz sind und wofür sie verwendet werden.

Klingt erst einmal nach mehr Regulierung? Stimmt. Aber es gibt auch gute Nachrichten.

Zur Einordnung: Der AI Act ist bereits am 1. August 2024 in Kraft getreten, seine Vorschriften werden jedoch schrittweise anwendbar. Erste Regelungen gelten seit Februar 2025, weitere seit August 2025. Seit dem 2. August 2026 gilt ein Großteil der Verordnung – darunter auch die Transparenzpflichten nach Art. 50 AI Act. Andere Anforderungen, insbesondere für bestimmte Hochrisiko-KI-Systeme, folgen dagegen später.

Die EU hat im Sommer 2026 noch einmal nachjustiert

Sie verabschiedete den KI-Omnibus, eine EU-Verordnung zur Änderung des AI Acts, die am 27. Juli 2026 in Kraft getreten ist. Der KI-Omnibus soll die Möglichkeiten kleinerer und mittelgroßer Unternehmen stärker berücksichtigen.

Konkret bedeutet das:

1) Unternehmen bekommen mehr Zeit

Wesentliche Regulierungen für Hochrisiko-KI-Systeme greifen jetzt erst ab dem 2. Dezember 2027, also deutlich später als zunächst geplant.

Das betrifft auch Hochrisiko-Systeme nach Anhang III des AI Acts – und damit wichtige KI-Anwendungen aus den Bereichen Recruiting und Personalmanagement.

Für betroffene Unternehmen verschiebt sich damit ein wichtiger Teil des regulatorischen Zeitplans um mehr als ein Jahr. Gerade für Arbeitgeber, die entsprechende KI-Systeme bereits einsetzen oder deren Einsatz planen, schafft das zusätzliche Vorbereitungszeit.

2) Es drohen zwar hohe Bußgelder – aber nicht jedes Unternehmen trifft es gleich

Ein Punkt des AI Acts sorgt verständlicherweise für besondere Aufmerksamkeit: Es drohen mitunter Bußgelder in Millionenhöhe.

Die Gefahr ist real. Bei bestimmten Verstößen im Zusammenhang mit Hochrisiko-KI oder gegen Transparenzpflichten sieht der AI Act einen maximalen Bußgeldrahmen von 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes vor.

Für größere Unternehmen gilt dabei grundsätzlich der höhere der Werte. Mit der aktuellen Reform hat die EU allerdings auch hier nachjustiert.

Neu: Entlastung für Small Mid-Caps

Der AI Omnibus berücksichtigt nun ausdrücklich sogenannte Small Mid-Cap Companies (SMCs). Vereinfacht gesagt sind das Unternehmen, die für die klassische KMU-Definition bereits zu groß sind, aber noch zum erweiterten Mittelstand zählen.

Für sie gilt bei den gerade beschriebenen Verstößen: Bei ihnen richtet sich die Bußgeldhöhe nicht mehr nach dem höheren, sondern nach dem niedrigeren der beiden Werte.

Beispiel: Ein Small Mid-Cap erzielt weltweit 100 Millionen Euro Jahresumsatz. Drei Prozent davon entsprechen 3 Millionen Euro. Nach der regulären Berechnung würde hier der höhere Wert – also 15 Millionen Euro – die Obergrenze bilden. Nach der neuen Small-Mid-Cap-Regel sind es dagegen 3 Millionen Euro.

Immer noch eine stolze Summe. Jedoch handelt es sich um die gesetzliche Höchstgrenze. Wie hoch eine Sanktion tatsächlich ausfällt, hängt von den Umständen des jeweiligen Verstoßes ab.

Und was ist mit KMU?

Hier können wir entwarnen: KMU und Start-ups wurden bereits im ursprünglichen AI Act besonders berücksichtigt.

Für sie gilt bei den Bußgeldobergrenzen ebenfalls der niedrigere Wert – und zwar sogar weitergehend als bei der neuen Small-Mid-Cap-Regelung.

Beispiel: Nehmen wir ein KMU mit 10 Millionen Euro weltweitem Jahresumsatz. Bei einem entsprechenden Verstoß stehen sich 15 Millionen Euro und drei Prozent des Umsatzes, also 300.000 Euro, gegenüber. Für das KMU ist hier der niedrigere Wert maßgeblich. Die gesetzliche Obergrenze läge in diesem Beispiel also bei 300.000 Euro statt 15 Millionen Euro.

Selbst bei besonders schweren Verstößen gegen das Verbot bestimmter KI-Praktiken, für die grundsätzlich bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes vorgesehen sind, greift für KMU dieses Prinzip des niedrigeren Wertes.

Die häufig zitierten Millionenbeträge des AI Acts sollte man deshalb gerade als kleiner oder mittelständischer Unternehmer nicht ohne Kontext auf das eigene Unternehmen übertragen.

Was bedeutet das für Arbeitgeber?

Die jüngsten Änderungen am AI Act geben gerade mittelständischen Unternehmen zusätzliche Zeit, sich darauf vorzubereiten. Gleichzeitig zeigen sie, dass die Regulierung stärker auf Unternehmensgröße und wirtschaftliche Leistungsfähigkeit Rücksicht nehmen soll.

Sie bedeuten aber nicht, dass Arbeitgeber das Thema KI-Regulierung bis 2027 ignorieren sollten. Denn das größte Risiko beim Einsatz von KI ist nicht unbedingt ein Bußgeld. Sondern es drohen Datenschutzverletzungen, falsche Entscheidungen, rechtliche Auseinandersetzungen, verärgerte Kunden oder Bewerber – und vor allem verlorenes Vertrauen.

Dann, wenn Mitarbeitende vertrauliche Unternehmens- oder Kundeninformationen in ein nicht freigegebenes KI-Tool eingeben. Wenn personenbezogene Daten dort landen, wo sie nicht hingehören. Wenn fehlerhafte KI-generierte Inhalte oder Analysen ungeprüft übernommen werden. Oder auch dann, wenn Entscheidungen mithilfe von KI getroffen werden, ohne dass geregelt ist, wie diese verantwortlich eingesetzt werden darf.

Deshalb sollten Arbeitgeber die zusätzliche Zeit nutzen, um den Einsatz von KI im eigenen Unternehmen strukturiert anzugehen, Mitarbeitende zu schulen und vor allem die folgenden Fragen verbindlich zu klären:

  • Welche Tools werden bereits genutzt?
  • Welche Daten dürfen dort verarbeitet werden?
  • Für welche Aufgaben darf KI eingesetzt werden – und für welche nicht?
  • Wie stellen wir sicher, das Menschen jeden entscheidenden Schritt eines Prozesses überwachen (Human in the Loop)?
  • Wissen die Mitarbeitenden genau, welche Regeln gelten?

Der AI Act liefert dafür einen wichtigen regulatorischen Rahmen. Verantwortungsvolle KI-Nutzung beginnt aber nicht erst dort, wo eine gesetzliche Pflicht oder ein Bußgeld droht. Sie beginnt mit klaren Regeln, klaren Verantwortlichkeiten und einem bewussten Umgang mit der Technologie.

Denn am Ende geht es nicht nur darum, den AI Act einzuhalten. Es geht darum, die Möglichkeiten von KI zu nutzen, ohne dabei das Vertrauen von Mitarbeitenden, Bewerbern, Kunden und Geschäftspartnern aufs Spiel zu setzen.

Hinweis

Dieser Beitrag dient ausschließlich der allgemeinen Information über aktuelle rechtliche Entwicklungen. Er stellt keine Rechtsberatung dar und kann eine individuelle rechtliche Prüfung oder Beratung nicht ersetzen.

Die Inhalte erheben keinen Anspruch auf Vollständigkeit. Welche rechtlichen Anforderungen für ein konkretes Unternehmen, ein bestimmtes KI-System oder einen einzelnen Anwendungsfall gelten, hängt von den jeweiligen Umständen ab. Bei konkreten rechtlichen Fragestellungen sollte fachkundiger Rechtsrat eingeholt werden.

Redaktionsstand: September 2026

Bild

KI-generiert mit ChatGPT (OpenAI)

Zum Nachlesen

Artikel teilen:

Lassen Sie uns gemeinsam Ihr Unternehmen auf das nächste Level bringen. Buchen Sie jetzt Ihren unverbindlichen Beratungstermin bei unseren Experten!

Ihr Kontakt

Five Hunters GmbH
Friedrich-Ebert-Str. 36
03044 Cottbus