Anwendungsfall · Anhang III Nummer 4

Die KI-Verordnung für HR- & Recruiting-KI

Ernsthafte HR-KI ist im Regelfall hochriskant - welche Pflichten Ihre sind, hängt davon ab, was das System einer bewerbenden Person antut und ob Sie es gebaut oder lizenziert haben.

Zuletzt aktualisiert 25. August 2026 · Verordnung (EU) 2024/1689 in der Fassung des Omnibus vom Juni 2026 · Selbsteinschätzung, keine Rechtsberatung

Wenn Sie KI für Einstellung, Beförderung oder Personalmanagement bauen oder einsetzen, behandelt die KI-Verordnung Sie anders als fast jede andere Softwarekategorie. Beschäftigung steht ganz oben in Anhang III, Nummer 4 - das heißt, ernsthafte HR-KI ist im Regelfall hochriskant, mit dem schwersten Pflichtensatz der gesamten Verordnung im Gepäck.

Das ist die Schlagzeile. Nützlich wird es bei der Frage, ob das auf Sie zutrifft: was Ihr System einer bewerbenden oder beschäftigten Person tatsächlich antut, und ob Sie es gebaut oder lizenziert haben.

Was in HR als hochriskant gilt

Anhang III 4(a)-(b) erfasst KI-Systeme, die für Recruiting oder Auswahl bestimmt sind - Stellenanzeigen ausspielen, Bewerbungen sichten oder filtern, Kandidatinnen und Kandidaten bewerten - und für Entscheidungen, die das Arbeitsverhältnis betreffen: Beförderung, Kündigung, Aufgabenzuweisung anhand von Verhalten oder Eigenschaften sowie Überwachung und Bewertung der Leistung.

SystemWahrscheinliche EinstufungWarum
Lebenslauf-Ranking / Kandidaten-ScoringHochriskantSichtet und bewertet Kandidatinnen und Kandidaten - der Lehrbuchfall zu Anhang III 4(a), und es profiliert Einzelpersonen
KI-bewertete VideointerviewsHochriskantBewertet Kandidatinnen und Kandidaten; Emotionserkennung im Arbeitskontext kann sogar in den Bereich von Artikel 5 kippen
Fluktuationsprognose / Abwanderungs-ScoringHochriskantBewertet und prognostiziert das Verhalten von Beschäftigten
Entwurf von Leistungsbeurteilungen aus Notizen der FührungskraftMöglicherweise über 6(3) ausgenommenKann das Ergebnis einer zuvor abgeschlossenen menschlichen Tätigkeit verbessern - sofern es selbst nichts bewertet
Bot für InterviewterminierungBegrenzt / minimalLogistik, keine Bewertung - aber die Offenlegung nach Artikel 50 greift, sobald er mit Bewerbenden chattet
Bewerbungen auf Vollständigkeit prüfenWahrscheinlich über 6(3) ausgenommenEng gefasste Verfahrensaufgabe, kein Profiling

Die Linie, die die meisten Fälle entscheidet: Bewertet das System die Person oder etwas anderes? Ein Dokument zu parsen ist unproblematisch. Den Menschen zu bewerten, der es geschrieben hat, ist Profiling - und Profiling beseitigt die Ausnahme aus Artikel 6(3) vollständig.

Anbieter oder Arbeitgeber - wessen Pflichten sind das?

Hier unterscheidet sich HR-KI am stärksten von anderen Kategorien, denn es sitzen immer zwei Unternehmen im Raum.

Wenn Sie das Werkzeug bauen und verkaufen, sind Sie Anbieter: Risikomanagement (Art. 9), auf Verzerrungen geprüfte Daten-Governance (Art. 10), technische Dokumentation, Protokollierung, Gestaltung der menschlichen Aufsicht, Konformitätsbewertung und CE-Kennzeichnung, Registrierung - bis zum 2. Dezember 2027. Ihre Betriebsanleitung nach Artikel 13 ist zugleich die Compliance-Abhängigkeit Ihrer Kundschaft: Deren Rechtsabteilungen können ihre eigenen Pflichten ohne Ihre Dokumentation nicht erfüllen, was frühes Liefern zu einem Vertriebsargument macht und nicht zu einem Kostenposten.

Wenn Sie das Werkzeug lizenzieren und einsetzen, sind Sie Betreiber - Artikel 26: kompetente menschliche Aufsicht, relevante Eingabedaten, Information von Beschäftigten und Bewerbenden darüber, dass KI auf sie angewendet wird. Keine Konformitätsbewertung, keine CE-Kennzeichnung. Aber Achtung: Wenn Sie das System des Anbieters wesentlich ändern - oder es für etwas nutzen, das der Anbieter nicht vorgesehen hat -, kann Sie das stillschweigend zum Anbieter machen. Die vollständige Rollenprüfung.

Was heute durchsetzbar ist (nicht 2027)

Die Überschneidungen, die Ihnen Arbeit sparen

Drei Regelwerke treffen HR-KI gleichzeitig, und sie teilen sich die Nachweise. Artikel 22 DSGVO gibt Bewerbenden ein Recht auf menschliches Eingreifen bei erheblichen automatisierten Entscheidungen - stimmen Sie das mit Ihrer Aufsichtsgestaltung nach Artikel 14 ab, statt es zweimal zu lösen. Eine DSFA (Art. 35 DSGVO) ist mit an Sicherheit grenzender Wahrscheinlichkeit erforderlich - und sie speist direkt Ihre Risikomanagement-Akte nach Artikel 9. Nationales Antidiskriminierungsrecht (das deutsche AGG und seine Entsprechungen) gilt für Ihre Ergebnisse bereits heute, ohne Schonfrist bis 2027 - deshalb ist ein Bias-Audit der Ergebnisse der wertvollste einzelne Posten auf der Liste.

Wo Sie anfangen

Machen Sie den kostenlosen Zwei-Minuten-Check, um Ihre Risikoklasse zu bestätigen, und arbeiten Sie dann die Reihenfolge ab: Offenlegung gegenüber Bewerbenden diese Woche (das ist geltendes Recht und dauert einen Nachmittag), die Rollenfrage schriftlich, die 6(3)-Analyse, falls Sie sich für die Ausnahme halten - dokumentiert, denn eine undokumentierte Ausnahme ist keine Position -, danach DSFA und Bias-Audit. Unser Beispielreport (auf Englisch) ist ein echter HR-Tech-Fall: ein Berliner Start-up mit 11 Personen im Kandidaten-Screening, veröffentlicht mit Zustimmung, das genau zeigt, was die vollständige Bewertung zurückgibt.

Prüfen Sie Ihr HR-Werkzeug in zwei Minuten

Anbieter oder Arbeitgeber - der kostenlose Check nennt Ihre wahrscheinliche Risikoklasse. Der vollständige Report kartiert jede Pflicht mit ihrer Frist, wie im echten HR-Tech-Fall in unserem Beispiel.

Kostenlosen Check starten

Keine Karte, kein Konto. Vollständiger Gap-Report ab 59 €. Einen echten Report ansehen (auf Englisch).

Selbsteinschätzung, keine Rechtsberatung. Diese Seite und der Reglynn-Report sind eine strukturierte Selbsteinschätzung auf Grundlage der KI-Verordnung (Verordnung 2024/1689 in der Fassung des Omnibus vom Juni 2026). Sie zeigen, wo Sie voraussichtlich stehen und was Sie mit einer qualifizierten Beraterin oder einem qualifizierten Berater prüfen sollten. Reglynn ist keine notifizierte Stelle und stellt keine Zertifikate aus.

Wie das entstanden ist. Reglynn-Reports werden von einem KI-System auf Basis von Claude von Anthropic erstellt und vor dem Versand geprüft. Reglynn ist ein KI-System mit begrenztem Risiko nach Artikel 50; wir legen den Einsatz von KI überall dort offen, wo er stattfindet, auch in unserem Chat-Assistenten. Unsere eigene Selbsteinschätzung.