KI-Einsatz im Arbeitsverhältnis: Bedeutung der geänderten EU-Vorgaben
Die Verordnung (EU) 2026/1744, häufig als „Digital Omnibus on AI“ bezeichnet, ist seit dem 27. Juli 2026 in Kraft. Sie ändert die bereits geltende KI-Verordnung der Europäischen Union in mehreren Punkten und verschiebt insbesondere bestimmte Pflichten im Zusammenhang mit Hochrisiko-KI-Systemen. Rat und Parlament hatten sich zuvor am 7. Mai 2026 auf die Verschiebung der Hochrisiko-Pflichten verständigt.
Für Arbeitgeber ist diese Entwicklung von erheblicher praktischer Relevanz. Die Vorgaben erfassen Unternehmen unabhängig von ihrer Größe, wenn sie KI-Systeme im Rahmen ihrer geschäftlichen Tätigkeit einsetzen. Nicht jede betriebliche KI-Anwendung ist ein Hochrisiko-KI-System. Im Personalbereich werden KI-Systeme jedoch häufig für Bewerbungsverfahren, Auswahlprozesse, Leistungsbewertungen oder Entscheidungen im Zusammenhang mit Beförderungen eingesetzt. Gerade in diesen Konstellationen kann regelmäßig eine Einordnung als Hochrisiko-KI-Anwendung in Betracht kommen.
Bereits geltende Pflichten beim Einsatz von KI
KI-Kompetenz der Beschäftigten
Art. 4 der KI-Verordnung sah ursprünglich vor, dass Arbeitgeber sicherstellen mussten, dass Personal und weitere mit der Verwendung von KI-Systemen beauftragte Personen über ausreichende KI-Kompetenz verfügen. Diese Pflicht galt seit dem 2. Februar 2025. Die Verordnung legte jedoch nicht im Einzelnen fest, auf welchem Weg diese Sicherstellung zu erfolgen hatte.
Inhaltlich ging es insbesondere darum, dass Beschäftigte wissen, welche Daten nicht in KI-Systeme eingegeben werden dürfen und welche Ergebnisse einer Kontrolle bedürfen. Durch den „Digital Omnibus on AI“ wurde diese Pflicht abgeschwächt. Arbeitgeber müssen die KI-Kompetenz nun dem geänderten Art. 4 zufolge fördern. Der geänderte Art. 4 sowie der neue Art. 4a gelten bereits seit dem Inkrafttreten der Reform am 27. Juli 2026; zudem wurde die Geltung der Art. 102 bis 110 vorgezogen.
Verbotene KI-Praktiken im Arbeitsumfeld
Unabhängig von den verschobenen Hochrisiko-Pflichten dürfen Arbeitgeber bereits jetzt keine nach Art. 5 der KI-Verordnung verbotenen KI-Praktiken einsetzen. Für das Arbeitsverhältnis ist insbesondere das Verbot der Emotionserkennung am Arbeitsplatz bedeutsam. Danach dürfen KI-Systeme nicht verwendet werden, um aus Stimme, Mimik oder Gesichtsausdruck auf Emotionen oder innere Zustände von Beschäftigten zu schließen. Diese Vorgabe gilt unabhängig davon, ob ein Unternehmen im Übrigen Hochrisiko-KI-Systeme verwendet.
Transparenz- und Kennzeichnungspflichten
Art. 50 der KI-Verordnung enthält Transparenz- und Kennzeichnungsvorgaben. Danach muss für Menschen erkennbar sein, wenn sie mit KI interagieren oder wenn bestimmte Inhalte mit Hilfe von KI erzeugt oder verändert wurden.
Für generative Bestandssysteme gilt im Rahmen der Markierungs- und Kennzeichnungspflichten ein gesonderter Stichtag am 2. Dezember 2026. Die Offenlegungspflicht für Betreiber im Zusammenhang mit Deepfakes bleibt demgegenüber beim 2. August 2026. Auch KI-Chatbots, die im Personalbereich etwa für Bewerbungsverfahren oder HR-Anfragen verwendet werden, müssen entsprechend erkennbar gemacht werden, soweit die jeweiligen Voraussetzungen erfüllt sind.
Hochrisiko-KI im Personalwesen
Einordnung nach Art. 6 Abs. 2 und Anhang III der KI-Verordnung
Hochrisiko-KI-Systeme liegen nach Art. 6 Abs. 2 in Verbindung mit Anhang III Nr. 4 der KI-Verordnung unter anderem vor, wenn sie bestimmungsgemäß für die Einstellung oder Auswahl von Personen eingesetzt werden sollen. Erfasst sind insbesondere Systeme, die gezielte Stellenanzeigen schalten, Bewerbungen sichten oder filtern oder Bewerber bewerten.
Ebenfalls als Hochrisiko-KI einzustufen sind Systeme, die Entscheidungen über Bedingungen von Arbeitsverhältnissen, Beförderungen oder Kündigungen beeinflussen sollen. Gleiches gilt für KI-Systeme, die Aufgaben auf Grundlage individuellen Verhaltens, persönlicher Merkmale oder Eigenschaften von Beschäftigten zuweisen oder die Leistung und das Verhalten von Personen in Beschäftigungsverhältnissen beobachten und bewerten.
Relevanz für Unternehmen
Viele KI-Anwendungen im Personalbereich können daher unter die Vorgaben für Hochrisiko-KI fallen. Dies betrifft insbesondere Recruiting-, Bewertungs- und Personalsteuerungssysteme, sofern sie die in der Verordnung genannten Zwecke erfüllen. Für eigenständige Hochrisiko-KI-Systeme nach Art. 6 Abs. 2 in Verbindung mit Anhang III gelten die Pflichten der Abschnitte 1 bis 3 des Kapitels III nun erst ab dem 2. Dezember 2027. Ursprünglich war der 2. August 2026 vorgesehen. Die Verschiebung betrifft damit gerade arbeitsrechtlich relevante Recruiting- und Bewertungssysteme, soweit sie unter Anhang III fallen.
Künftige Pflichten für Arbeitgeber bei Hochrisiko-KI
Arbeitgeber, die Hochrisiko-KI-Systeme einsetzen, werden mit einem umfangreichen Pflichtenprogramm konfrontiert. Nach der KI-Verordnung gehören hierzu insbesondere Anforderungen an die Nutzung, Überwachung, Dokumentation und Information. Zu den Pflichten nach der KI-Verordnung zählen insbesondere:
- Einsatz des KI-Systems entsprechend der Betriebsanleitung des Anbieters und Gewährleistung wirksamer menschlicher Aufsicht,
- Prüfung der Eingabedaten sowie fortlaufende Überwachung des Betriebs,
- Aussetzung des Betriebs bei erheblichen Risiken oder Störungen sowie Information des Anbieters und gegebenenfalls der zuständigen Behörden,
- Information von Beschäftigten und betroffenen Personen über den KI-Einsatz sowie Kooperation mit Behörden,
- Aufbewahrung von Systemprotokollen für mindestens sechs Monate,
- Prüfung, ob bei personenbezogenen Daten eine Datenschutz-Folgenabschätzung erforderlich ist,
- in bestimmten Fällen Durchführung einer Grundrechte-Folgenabschätzung und Übermittlung der Ergebnisse an die Marktüberwachung.
Diese Pflichten werden für die betroffenen Hochrisiko-KI-Systeme nicht aufgehoben, sondern zeitlich verlagert. Ihr Umfang bleibt daher für Unternehmen mit KI-Einsatz im Personalbereich von Bedeutung.
Änderungen durch den Digital Omnibus on AI
Verschiebung zentraler Stichtage
Durch die Verordnung (EU) 2026/1744 greifen die Bestimmungen für eigenständige Hochrisiko-KI-Systeme nach Art. 6 Abs. 2 in Verbindung mit Anhang III erst ab dem 2. Dezember 2027. Dies bedeutet eine Verschiebung um 16 Monate gegenüber dem ursprünglich vorgesehenen Termin am 2. August 2026. Für produktbezogene Hochrisiko-KI nach Art. 6 Abs. 1 in Verbindung mit Anhang I wurde der Stichtag vom 2. August 2027 auf den 2. August 2028 verschoben.
Bestehende Hochrisiko-Systeme müssen die Anforderungen grundsätzlich nur erfüllen, wenn sie nach dem jeweils geltenden Stichtag, also dem 2. Dezember 2027 beziehungsweise dem 2. August 2028, erheblich in ihrer Gestaltung verändert werden.
Besondere Konstellationen und weitere Erleichterungen
Für Anbieter und Betreiber von Hochrisiko-KI-Systemen, die bestimmungsgemäß von Behörden verwendet werden, gilt als späteste Umstellungsfrist der 2. August 2030. Bei KI-Systemen, die sowohl unter Anhang I als auch unter Anhang III fallen, soll die sektorale Konformitätsbewertung Vorrang haben. Benannte Stellen können mit einem einzigen Antrag für beide Regelwerke benannt werden.
Neben der Fristverschiebung enthält die Reform ausdrücklich Erleichterungen für kleine Midcaps. Die europäischen Datenschutzbehörden haben die Verschiebung um bis zu 16 Monate für Anhang-III-Systeme in einer gemeinsamen Stellungnahme als Gefährdung des Grundrechtsschutzes kritisiert und eine möglichst kurze Verschiebung gefordert.
Bedeutung für Arbeitgeber
Die Reform verschafft Unternehmen beim Umgang mit Hochrisiko-KI-Systemen zusätzliche Zeit. Zugleich bleiben bereits geltende Pflichten, etwa zu verbotenen KI-Praktiken und zu Transparenzanforderungen, weiterhin maßgeblich. Die Änderung bei der KI-Kompetenz reduziert den Wortlaut der Pflicht von „sicherstellen“ auf „fördern“. Dennoch kann unzureichende KI-Kompetenz insbesondere beim Umgang mit vertraulichen Daten erhebliche rechtliche Folgen für Unternehmen auslösen. Der tatsächliche Pflichtenumfang hängt vom jeweiligen KI-System, dessen Zweck und dessen Einbindung in betriebliche Abläufe ab.
Ausblick auf die weitere Entwicklung
Die Änderungen der KI-Verordnung führen nur vordergründig zu einer Entlastung. Die wesentlichen Verpflichtungen im Zusammenhang mit Hochrisiko-KI-Systemen bleiben bestehen und werden vor allem später anwendbar. Für Arbeitgeber bedeutet dies, dass der Einsatz von KI im Arbeitsverhältnis weiterhin an unionsrechtlichen Vorgaben zu messen ist. Besonders im Personalwesen wird die Abgrenzung zwischen allgemeinen KI-Anwendungen und Hochrisiko-KI-Systemen erhebliche Bedeutung behalten.
Häufige Fragen
Welche KI-Systeme im Arbeitsverhältnis gelten als Hochrisiko-KI?
Als Hochrisiko-KI können insbesondere Systeme gelten, die für Einstellung, Auswahl, Bewerbungsfilterung, Bewerberbewertung, Beförderungen, Kündigungen, Aufgabenverteilung oder Leistungs- und Verhaltensbewertung im Beschäftigungsverhältnis eingesetzt werden.
Ab wann gelten die Pflichten für Hochrisiko-KI im Personalbereich?
Für eigenständige Hochrisiko-KI-Systeme nach Art. 6 Abs. 2 in Verbindung mit Anhang III gelten die Pflichten der Abschnitte 1 bis 3 des Kapitels III erst ab dem 2. Dezember 2027 statt ab dem 2. August 2026.
Was bedeutet das für Betroffene?
Betroffene Beschäftigte oder Bewerber können künftig stärker davon berührt sein, ob ein KI-System transparent eingesetzt, überwacht und bei Hochrisiko-Anwendungen nach den unionsrechtlichen Vorgaben betrieben wird. Maßgeblich bleibt der konkrete Einsatzbereich des jeweiligen Systems.
Rechtliche Einordnung im Einzelfall
Der Einsatz von KI im Arbeitsverhältnis berührt unterschiedliche Regelungsbereiche, insbesondere unionsrechtliche Vorgaben zur KI, Datenschutzrecht und arbeitsrechtliche Informations- und Schutzpflichten. Unternehmen, Investoren und vermögende Privatpersonen, die die rechtlichen Auswirkungen konkreter KI-Anwendungen im Beschäftigungskontext einordnen lassen möchten, finden bei MTR Legal weitere Informationen zur Rechtsberatung im Arbeitsrecht.