HR-Compliance, Whistleblowing und Arbeitsrecht

EU AI Act Annex III Konformitäts-Check für HR-Hochrisiko-KI mit FRIA

anymize pseudonymisiert Anbieter-/Pilot-Daten automatisch, bevor der Operator-Pflichten-Check Art. 26 + FRIA Art. 27 an GPT, Claude oder Gemini gehen und liefert den strukturierten EU-AI-Act-Konformitäts-Check für HR-Hochrisiko-KI (Annex III Nr. 4) mit Verwendungsanweisung, menschlicher Aufsicht, Logs ≥ 6 Monate, AN-Information und Grundrechte-Folgenabschätzung in Stunden statt Tagen, gegen Bußgelder bis 15 Mio EUR / 3 % Konzern-Umsatz (Art. 99).

Schwierigkeit: Spezialist · Datenklasse: Beschäftigtendaten · Letztes Review:

Zur Orientierung gedacht. Die personalrechtliche Würdigung im Einzelfall bleibt selbstverständlich bei Ihnen, KI-Outputs sind vor jeder Verwendung zu prüfen. Mehr dazu am Ende.

Sondergruppe

EU AI Act Annex III Nr. 4 + Art. 26 als zentrale Pflicht-Anker

HR-Anwendungen sind Hochrisiko-KI nach Annex III Nr. 4: Recruiting, Bewertung, Beförderung, Beendigung, Aufgaben-Zuweisung, Leistungs-Monitoring. Operator-Pflichten Art. 26: Verwendungsanweisung, menschliche Aufsicht, Input-Daten-Repräsentativität, Logs ≥ 6 Monate, AN-Information (BR-Mitwirkung), DPIA-Verzahnung. FRIA Art. 27 für öffentliche Stellen + bestimmte private Operatoren. Bußgelder Art. 99: bis 15 Mio EUR / 3 % bei Operator-Pflichten-Verstoß; bis 35 Mio EUR / 7 % bei Verbots-Verstößen Art. 5.

01

Anwendungsbereich

Worum geht es hier?

KI in HR-Compliance, Whistleblowing und Arbeitsrecht

EU AI Act Annex III Nr. 4 listet HR-Anwendungen explizit als Hochrisiko. Operator-Pflichten Art. 26 + Art. 27 FRIA + Art. 50 Transparenz + Art. 4 KI-Kompetenz greifen für alle Operator-Unternehmen. Bußgelder Art. 99 bis 15 Mio EUR / 3 %. Dieser UC operationalisiert den EU-AI-Act-Compliance-Sub-Workflow mit Schwerpunkt Operator-Pflichten-Mapping + FRIA-Drafting.

02

Für wen passt das?

Zielgruppe und Kontext

Rolle
KI-Governance-Officer (Federführung), HR-Compliance, DSB, Personalleiter/-leiterin, Recruiting-Lead. Sekundär: Inhouse-Arbeitsrecht, externe Anwaltskanzlei mit EU-AI-Act-Expertise, BR-Vorsitz.
Seniorität
Fortgeschritten bis Senior, EU AI Act ist neue, komplexe Materie; Annex III + Art. 26 + 27 + 50 zusammenspielend.
Unternehmensgröße
KMU (50-249), Mittelstand (250-999), Großunternehmen (1000+), Konzern. Hochrisiko-KI-Einsatz nicht von Unternehmensgröße abhängig, auch kleinere Unternehmen mit HireVue/Personio AI sind betroffen.
Spezifische Kontexte
Recruiting-Hochrisiko-KI (HireVue Video-Interview, CV-Screening-Bots, Eightfold); Performance-Bewertungs-KI (Workday Illuminate, SAP Joule); KI-Vorschlag für Beendigung; Aufgaben-Zuweisungs-KI mit Verhaltens-Profil.
03

Die Situation in der Personalabteilung

So bringen Sie Tempo und Sorgfalt zusammen

EU AI Act trat 02.02.2025 (Verbote + KI-Kompetenz) bzw. 02.08.2026 (Hochrisiko allgemein zugängliche Modelle) bzw. 02.08.2027 (vollständig für High-Risk) in Kraft. HR-Hochrisiko-KI nach Annex III Nr. 4 löst substantielle Pflichten aus: Operator-Pflichten Art. 26 (Verwendungsanweisung, menschliche Aufsicht, Input-Daten-Repräsentativität, Logs ≥ 6 Monate, AN-Information, DPIA-Verzahnung, Vorfall-Meldepflicht); FRIA Art. 27 (Verwendungs-Prozesse, Zeit-Verlauf, Personenkategorien, Schadens-Risiken, Risiko-Minderung, menschliche Aufsicht, Beschwerde-Mechanismen); Transparenz Art. 50 (Chatbot-Recruiting, Emotionserkennung, biometrische Kategorisierung). Bußgelder Art. 99 substantiell: 15 Mio EUR / 3 % bei Operator-Pflichten; 35 Mio EUR / 7 % bei Verbots-Verstößen. anymize-Schutz für Pilot-Daten + Audit-Logs.

04

Was Sie davon haben

Zeit, Wert, Vertraulichkeit

Zeit pro Konformitäts-Check

6–16 h

Operator-Pflichten-Check Art. 26 + FRIA-Drafting Art. 27. Bei 3–10 Hochrisiko-KI-Tools p.a.: 18–160 h jährlich + jährliches Review.

Bußgeld-Risiko

bis 35 Mio EUR

Art. 99: 15 Mio EUR / 3 % bei Operator-Pflichten-Verstoß; 35 Mio EUR / 7 % bei Verbots-Verstößen Art. 5.

FRIA-Pflicht

Art. 27

Bei öffentlichen Stellen + bestimmten privaten Operatoren zwingend; bei Recruiting-Hochrisiko-KI dringend empfohlen.

Logs-Mindestaufbewahrung

≥ 6 Monate

EU AI Act Art. 26 Untergrenze; deutsche BV-Praxis i.d.R. 12–24 Monate.

05

So gehen Sie vor

Der Workflow Schritt für Schritt

1

Annex-III-Klassifikation: ist das KI-Tool Hochrisiko-KI? Annex III Nr. 4 HR-Anwendungen (Recruiting, Bewertung, Beförderung, Beendigung, Aufgaben-Zuweisung, Leistungs-Monitoring).

KI-Governance-Officer

EU AI Act Annex III

2

Operator vs. Provider-Klärung: Operator-Pflichten Art. 26 vs. Provider-Pflichten Art. 16. AG = Operator i.d.R.; Anbieter (HireVue, Workday) = Provider.

KI-Governance-Officer + DSB

EU AI Act Rolle-Definition

3

Datenklassifikation: Pilot-Daten = Klasse A; Anbieter-Datenblätter = Klasse C.

Mensch

§ 26 BDSG

4

anymize-Pseudonymisierung Pilot-Daten + Audit-Log-Snippets: [[MA-Name-…]], [[Pilot-Team-…]]; bei Art.-9-Bezügen Sonder-Flag.

anymize

§ 26 BDSG; DSGVO Art. 28

5

KI-Drafting Operator-Pflichten-Check Art. 26: (a) Verwendung nach Anbieter-Anweisung, (b) menschliche Aufsicht durch geschulte Personen, (c) Input-Daten-Repräsentativität, (d) Logs ≥ 6 Monate, (e) AN-Information vor Hochrisiko-KI-Einsatz, (f) DPIA-Verzahnung Art. 35 DSGVO, (g) Überwachung + Vorfall-Meldepflicht.

GPT / Claude / Gemini in anymize

EU AI Act Art. 26

6

FRIA-Drafting Art. 27 falls anwendbar: (a) Beschreibung Verwendungs-Prozesse, (b) Zeit-Verlauf der Nutzung, (c) Kategorien betroffener Personen, (d) spezifische Schadens-Risiken, (e) Risiko-Minderungs-Maßnahmen, (f) menschliche Aufsicht-Implementierung, (g) Beschwerde-Mechanismen für Betroffene.

KI

EU AI Act Art. 27

7

Transparenz-Pflichten Art. 50 Check: bei Chatbot-Recruiting, Emotionserkennung, biometrischer Kategorisierung Information Pflicht.

KI + Mensch

EU AI Act Art. 50

8

Re-Identifikation; KI-Governance-Officer-Sichtung + DSB-Review + HR-Compliance + ggf. externe EU-AI-Act-Kanzlei; Übergabe an UC-V-HR-HRC-012 (BV-Klausel-Anpassung); jährliches Review im KI-Inventar (Art. 26).

Mensch

Compliance-Sicherung; Jahres-Rhythmus

06

Womit Sie arbeiten

So setzen Sie anymize konkret ein

Was anymize tut

  • Pseudonymisiert Pilot-Daten + Audit-Log-Snippets bei Operator-Pflichten-Check.
  • Halluzinations-Mitigation durch EU-AI-Act-Artikel-Anker im Prompt.
  • Integration mit UC-V-HR-HRC-011 (Risiko-Ampel) + UC-V-HR-HRC-012 (BV-Entwurf).
  • Verarbeitung in deutschen Rechenzentren (Hetzner). AVV + DPIA bei Pilot-Daten.

Was Sie als KI-Governance-Officer tun

  • Annex-III-Klassifikation: Hochrisiko-KI ja/nein.
  • Operator vs. Provider-Klärung, AG i.d.R. Operator.
  • Operator-Pflichten Art. 26 vollständig prüfen (7 Sub-Pflichten).
  • FRIA Art. 27 drafttieren bei Anwendbarkeit; bei Recruiting-KI dringend empfohlen.
  • Bei höchst sensiblen KI-Tools: externe EU-AI-Act-Spezialkanzlei.

Daten-Input

Tool-Steckbrief, Risiko-Ampel-Bericht (UC-V-HR-HRC-011), ggf. Pilot-Daten, ggf. Anbieter-Verwendungsanweisung, ggf. Bias-Audit-Bericht.

Output-Kontrolle

Strukturierter EU-AI-Act-Konformitäts-Check: Annex-III-Klassifikation, Operator-Pflichten Art. 26 (7 Sub-Pflichten), FRIA Art. 27 (falls anwendbar), Transparenz Art. 50, Vorfall-Meldepflicht-Workflow.

Freigabeprozess

KI-Governance-Officer → DSB → HR-Compliance → ggf. externe EU-AI-Act-Kanzlei. Übergabe an UC-V-HR-HRC-012 (BV-Klausel-Anpassung).

07

Die KI-Anweisung

Prompt zum Kopieren

So nutzen Sie diesen Prompt:

1. Tool-Steckbrief + Risiko-Ampel-Bericht (UC-V-HR-HRC-011) in anymize einfügen.

2. Pilot-Daten falls vorhanden, Anonymisierung läuft automatisch.

3. Prompt anhängen, KI-Aufruf in Thinking-Modus starten.

4. Annex-III-Klassifikation + Operator-Pflichten Art. 26 + FRIA Art. 27 vollständig prüfen.

5. KI-Governance-Officer-Sichtung; bei Hochrisiko-KI externe EU-AI-Act-Kanzlei.

6. Übergabe an UC-V-HR-HRC-012 (BV-Klausel-Anpassung) + jährliches KI-Inventar-Review.

Empfohlener Reasoning-Modus in anymize: Thinking-Modus.
# Context (C)
Rechtsstand: <heutiges Datum>. Du erstellst einen EU-AI-Act-Konformitäts-
Check für ein konkretes HR-KI-Tool nach Annex III Nr. 4. Input: Tool-
Steckbrief, Risiko-Ampel-Bericht (UC-V-HR-HRC-011), ggf. pseudonymisierte
Pilot-Daten, ggf. Bias-Audit.

# Role (R)
Du agierst als KI-Governance-Drafting-Assistenz mit Kenntnis EU AI Act
(insbesondere Annex III Nr. 4 HR-Hochrisiko, Art. 26 Operator-Pflichten,
Art. 27 FRIA, Art. 50 Transparenz, Art. 4 KI-Kompetenz, Art. 99 Bußgelder),
DSGVO (Art. 22, Art. 35 DPIA), AGG (§ 22 Beweislastumkehr), BAG 8 AZR 74/25.

# Action (A)
1. **Annex-III-Klassifikation**: ist das Tool Hochrisiko-KI nach
   Nr. 4 (Recruiting/Bewertung/Beförderung/Beendigung/Aufgaben-Zuweisung/
   Leistungs-Monitoring)? Begründung.
2. **Operator-Pflichten Art. 26, 7 Sub-Pflichten**:
   - (a) **Verwendung nach Anbieter-Anweisung**: Anbieter-Doku vorhanden?
   - (b) **Menschliche Aufsicht**: durch geschulte Personen; DSGVO Art. 22-
     Konformität.
   - (c) **Input-Daten-Repräsentativität**: AG-Verantwortung für
     Trainings-/Eingabe-Daten.
   - (d) **Logs ≥ 6 Monate**: Audit-Trail; BV-Klausel.
   - (e) **AN-Information**: VOR Hochrisiko-KI-Einsatz; BR-Mitwirkung.
   - (f) **DPIA-Verzahnung**: Art. 35 DSGVO als Voraussetzung; DPIA-Update.
   - (g) **Überwachung + Vorfall-Meldepflicht**: Bias-/Halluzinations-
     Vorfälle melden.
3. **FRIA Art. 27, Grundrechte-Folgenabschätzung** (falls anwendbar):
   - (a) Beschreibung Verwendungs-Prozesse.
   - (b) Zeit-Verlauf der Nutzung.
   - (c) Kategorien betroffener Personen.
   - (d) Spezifische Schadens-Risiken.
   - (e) Risiko-Minderungs-Maßnahmen.
   - (f) Menschliche Aufsicht-Implementierung.
   - (g) Beschwerde-Mechanismen für Betroffene.
4. **Transparenz Art. 50**: bei Chatbot/Emotionserkennung/biometrischer
   Kategorisierung Bewerber-/Beschäftigten-Information Pflicht.
5. **Bußgeld-Risiko Art. 99**: Operator-Pflichten-Verstöße bis 15 Mio EUR
   / 3 %; Verbots-Verstöße Art. 5 bis 35 Mio EUR / 7 %.
6. **Vorfall-Meldepflicht-Workflow**: bei Bias-/Halluzinations-/Fehl-Vorfällen
   Aufsichtsbehörden-Meldung.
7. Bei jeder unsicheren Bewertung `[[FEHLEND]]`-Markierung.

# Format (F)
- Strukturierter Konformitäts-Bericht mit nummerierten Sections.
- Annex-III-Klassifikation als Block.
- Operator-Pflichten Art. 26 als Tabelle (7 Sub-Pflichten je grün/gelb/rot).
- FRIA Art. 27 als separates Dokument (falls anwendbar).
- Bußgeld-Risiko-Bewertung.
- Bei jeder unsicheren Bewertung `[[FEHLEND]]`.

# Target Audience (T)
KI-Governance-Officer + DSB + HR-Compliance + ggf. externe EU-AI-Act-
Kanzlei + jährliches Aufsichtsbehörden-Review.
08

So sieht der Input aus

Pseudonymisierter Eingabetext

Input nach anymize-Pseudonymisierung.
Tool: Workday Illuminate Talent-Score
Annex-III-Klassifikation: HR-KI Bewertung/Beförderung (Nr. 4 (a) + (b))
Operator: [[AG-Name-a3f9]] GmbH; Provider: Workday Inc.
Risiko-Ampel-Bericht (UC-V-HR-HRC-011): Datenschutz grün (EU-Tenant Frankfurt), Mitbestimmung gelb (BV in Verhandlung), AGG-Bias gelb (Workday-internes Bias-Audit, externes EU-Audit fehlt), Transparenz gelb (Logik teilweise erklärt), menschliche Aufsicht grün (HR-Manager-Override), Audit-Logs grün (18 Monate).
Pilot-Daten: 6 Monate Pilot-Phase, 250 MA in 3 Berufsgruppen; pseudonymisiert.
Bias-Audit: Workday internes Audit 2025-Q4 (AGG-Schutz-Merkmale geprüft); externes EU-Audit ausstehend.
09

So liefert anymize zurück

Der KI-Entwurf

KI-Output. KI-Governance-Officer-Sichtung + DSB-Review + externe EU-AI-Act-Kanzlei (bei Hochrisiko-KI dringend empfohlen).
# EU-AI-Act-Konformitäts-Check: Workday Illuminate Talent-Score

## 1. Annex-III-Klassifikation
**Hochrisiko-KI JA** nach Annex III Nr. 4 (a) (Recruiting, Beförderung) +
(b) (Bewertungs-Entscheidungen). Operator-Pflichten Art. 26 + ggf. FRIA
Art. 27 + Transparenz Art. 50 anwendbar.

## 2. Operator-Pflichten Art. 26 (7 Sub-Pflichten)

| Sub-Pflicht | Status | Begründung | Maßnahmen |
|---|---|---|---|
| (a) Verwendung nach Anbieter-Anweisung | **grün** | Workday-Verwendungs-Dokumentation vorhanden | jährliches Update bei Workday-Release-Wechsel |
| (b) Menschliche Aufsicht | **grün** | HR-Manager-Override; DSGVO Art. 22-Konformität dokumentiert | Schulung HR-Manager (→ UC-V-HR-HRC-017) |
| (c) Input-Daten-Repräsentativität | **gelb** | Workday-interner Audit; externes EU-Audit ausstehend | externes Bias-Audit beauftragen vor Roll-out auf 1000+ MA |
| (d) Logs ≥ 6 Monate | **grün** | 18 Monate Workday-Standard erfüllt | BV-Klausel: 18 Monate Audit-Log (→ UC-V-HR-HRC-012) |
| (e) AN-Information vor Einsatz | **gelb** | Pilot-Phase informiert; Roll-out-Information vor breitem Roll-out ausstehend | Pflicht-E-Learning + BR-Information VOR Roll-out |
| (f) DPIA-Verzahnung Art. 35 DSGVO | **gelb** | DPIA Pilot-Phase erstellt; Update für Roll-out ausstehend | DPIA-Update VOR breitem Roll-out |
| (g) Überwachung + Vorfall-Meldepflicht | **gelb** | Bias-Vorfall-Workflow noch nicht etabliert | Vorfall-Workflow definieren; quartärliches Bias-Re-Audit |

**Gesamt-Bewertung Art. 26**: gelb mit 4 Maßnahmen-Erfordernissen vor Roll-out.

## 3. FRIA Art. 27 (Grundrechte-Folgenabschätzung)
**Anwendbar** auf privaten Operator [[AG-Name-a3f9]] bei Hochrisiko-Recruiting-/
Beförderungs-KI, dringend empfohlen wegen BAG 8 AZR 74/25 (120k EUR
algorithmische Altersdiskriminierung).

### (a) Beschreibung Verwendungs-Prozesse
Workday Illuminate Talent-Score wird in Beförderungs-Entscheidungs-Prozess
verwendet: HR initiiert Beförderungs-Cycle → Workday berechnet Talent-Score
für alle Kandidaten → HR-Manager + VP überprüfen Score → menschliche
Letzt-Entscheidung.

### (b) Zeit-Verlauf der Nutzung
Quartärlicher Beförderungs-Cycle; jährliches Performance-Review.

### (c) Kategorien betroffener Personen
- Beschäftigte mit Beförderungs-Anwartschaft (ca. 800 MA betroffen).
- Vergleichs-Kandidaten in Sozialauswahl-ähnlichen Konstellationen.

### (d) Spezifische Schadens-Risiken
- **AGG-Diskriminierung**: BAG 8 AZR 74/25 als Mahnung (algorithmische Altersdiskriminierung).
- **Beförderungs-Nicht-Berücksichtigung**: Karriere-/Vergütungs-Nachteil.
- **Vertrauens-Verlust**: bei Black-Box-Score-Verwendung.

### (e) Risiko-Minderungs-Maßnahmen
- Externes EU-Bias-Audit jährlich.
- BV-Klausel: SchwB-Auswertungen separater menschlicher Prüfung.
- Substantielle Logik-Erklärung gem. EuGH C-203/22 in DSGVO Art. 15-
  Auskünften (→ UC-V-HR-HRC-013 + UC-V-HR-HRC-014).
- AGG-Merkmale (Alter, Geschlecht, Ethnie, Religion, Behinderung, sexuelle
  Identität) NICHT als Score-Faktor.

### (f) Menschliche Aufsicht-Implementierung
- HR-Manager-Override-Recht bei jeder Score-basierten Empfehlung.
- VP-Letzt-Entscheidung mit zusätzlichen qualitativen Faktoren.
- Audit-Log dokumentiert Override-Entscheidungen.

### (g) Beschwerde-Mechanismen für Betroffene
- DSGVO Art. 15-Auskunfts-Anspruch mit substantieller Logik-Erklärung.
- AGG § 13 Beschwerderecht.
- BeschDG-Anfrage (sobald in Kraft).
- Aufsichtsbehörden-Beschwerde (LfD + BfDI).

## 4. Transparenz Art. 50
**Nicht direkt anwendbar** (kein Chatbot, keine Emotionserkennung, keine
biometrische Kategorisierung). Aber: Bewerber-/Beschäftigten-Information
über KI-Einsatz im Beförderungs-Prozess als Best Practice.

## 5. Art. 4 KI-Kompetenz
Schulungs-Pflicht für HR-Manager + VPs, die Workday-Scores interpretieren
(→ UC-V-HR-HRC-017). Vor Roll-out: Pflicht-E-Learning mit Quiz.

## 6. Bußgeld-Risiko Art. 99
- Bei Operator-Pflichten-Verstoß: bis 15 Mio EUR / 3 % Umsatz.
- Bei Verbots-Verstoß Art. 5 (z.B. Social Scoring, Emotionserkennung
  am Arbeitsplatz): bis 35 Mio EUR / 7 %.

## 7. Roll-out-Empfehlung
**Roll-out NICHT empfohlen** in aktueller Konfiguration. **Voraussetzungen**:
1. Externes EU-Bias-Audit beauftragen + abgeschlossen.
2. DPIA-Update für Roll-out-Phase.
3. BV-Verhandlung abgeschlossen (→ UC-V-HR-HRC-012).
4. AN-Information + Pflicht-Schulung (→ UC-V-HR-HRC-017).
5. Vorfall-Meldepflicht-Workflow etabliert.
6. FRIA-Dokumentation finalisiert.

[[FEHLEND: konkrete Anfrage an Workday zur externen EU-Bias-Audit-Beauftragung]]
10

Was das HR-Recht verlangt

Pflichten und wie anymize sie abdeckt

EU AI Act Annex III Nr. 4, HR-Hochrisiko-KI

Recruiting, Bewertung, Beförderung, Beendigung, Aufgaben-Zuweisung, Leistungs-Monitoring. Operator-Pflichten Art. 26 + FRIA Art. 27 + Transparenz Art. 50.

EU AI Act Art. 26, 7 Operator-Sub-Pflichten

(a) Verwendung nach Anbieter-Anweisung, (b) menschliche Aufsicht durch geschulte Personen, (c) Input-Daten-Repräsentativität, (d) Logs ≥ 6 Monate, (e) AN-Information, (f) DPIA-Verzahnung, (g) Überwachung + Vorfall-Meldepflicht.

EU AI Act Art. 27, FRIA

Bei öffentlichen Stellen + bestimmten privaten Operatoren zwingend; bei Recruiting-Hochrisiko-KI privatem AG dringend empfohlen. 7 Sub-Sections (Verwendungs-Prozesse, Zeit-Verlauf, Personenkategorien, Schadens-Risiken, Risiko-Minderung, menschliche Aufsicht, Beschwerde-Mechanismen).

EU AI Act Art. 50, Transparenz

Bei Chatbot-Recruiting, Emotionserkennung, biometrischer Kategorisierung Bewerber-/Beschäftigten-Information Pflicht. Auch bei nicht-Hochrisiko-KI.

EU AI Act Art. 5, Verbotene Praktiken

Social Scoring am Arbeitsplatz; Emotionserkennung am Arbeitsplatz (außer medizinische/sicherheits-Zwecke). Bußgeld bis 35 Mio EUR / 7 %.

EU AI Act Art. 99, Bußgelder

Operator-Pflichten-Verstoß: 15 Mio EUR / 3 %. Verbots-Verstoß Art. 5: 35 Mio EUR / 7 %.

BAG 8 AZR 74/25, Mahnung

120k EUR algorithmische Altersdiskriminierung. Bei Recruiting-/Bewertungs-/Beförderungs-KI: externes Bias-Audit Pflicht.

EU AI Act Art. 4, KI-Kompetenz

Seit 02.02.2025: AG muss ausreichende KI-Kompetenz der MA sicherstellen (→ UC-V-HR-HRC-017).

11

Datenschutz und Vertraulichkeit

So funktioniert das mit anymize

Bei EU-AI-Act-Konformitäts-Check werden Anbieter-Datenblätter (Klasse C) und ggf. Pilot-Daten (Klasse A) verarbeitet. anymize pseudonymisiert Pilot-Daten + Audit-Log-Snippets; bei Art.-9-Bezügen On-Premises-LLM. Verarbeitung in deutschen Rechenzentren (Hetzner). DPIA-Verzahnung Art. 35 DSGVO als Voraussetzung für EU-AI-Act-Operator-Pflichten Art. 26 (f). Rechtsgrundlage: § 26 BDSG für Pilot-Daten; Art. 6 Abs. 1 lit. f DSGVO für KI-Governance-Bewertung.

Was anymize konkret leistet

  • Pseudonymisiert Pilot-Daten + Audit-Log-Snippets.
  • Halluzinations-Mitigation durch EU-AI-Act-Artikel-Anker im CRAFT-Prompt.
  • Integration mit UC-V-HR-HRC-011 (Risiko-Ampel) + UC-V-HR-HRC-012 (BV).
  • Jährliches Konformitäts-Re-Check als Workflow.
  • Verarbeitung in deutschen Rechenzentren (Hetzner).
12

Sicherheitscheck vor der Veröffentlichung

Was anymize liefert, was Sie souverän entscheiden

Vor dem KI-Aufruf

  • Tool-Steckbrief + Risiko-Ampel-Bericht (UC-V-HR-HRC-011) vorliegt?
  • Operator vs. Provider geklärt?
  • Bei Pilot-Daten: anymize-Pseudonymisierung aktiv?

Nach der KI-Antwort

  • Annex-III-Klassifikation vollständig + begründet?
  • Operator-Pflichten Art. 26 alle 7 Sub-Pflichten geprüft?
  • FRIA Art. 27 drafttiert falls anwendbar (Recruiting-KI dringend empfohlen)?
  • Transparenz Art. 50 geprüft (Chatbot/Emotionserkennung/biometrisch)?
  • Bußgeld-Risiko-Bewertung Art. 99 dokumentiert?

Vor Roll-out

  • DSB-Review + DPIA-Update?
  • Bei Hochrisiko-KI: externe EU-AI-Act-Kanzlei?
  • Übergabe an UC-V-HR-HRC-012 (BV-Klausel-Anpassung)?
  • Schulungs-Programm UC-V-HR-HRC-017 vorbereitet?
  • KI-Inventar-Eintrag + jährliches Review (EU AI Act Art. 26)?

Typische Fehlermuster und wie anymize gegensteuert

  • →FRIA Art. 27 vergessen bei privatem Operator, dringend empfohlen bei Recruiting-Hochrisiko-KI.
  • →Externes Bias-Audit nicht beauftragt, BAG 8 AZR 74/25 als Mahnung.
  • →AN-Information vor Roll-out vergessen, Art. 26 (e) zwingend.
  • →Logs unter 6 Monaten konfiguriert, Art. 26 (d) Untergrenze.
  • →Vorfall-Meldepflicht-Workflow fehlt, Art. 26 (g) operationalisieren.
13

Rechtsgrundlagen

Normen, Urteile, Belege

Primärnormen: EU AI Act

  • HR-KI als Hochrisiko (Recruiting, Bewertung, Beförderung, etc.)
  • KI-Kompetenz seit 02.02.2025
  • Verbotene Praktiken (Social Scoring, Emotionserkennung am Arbeitsplatz)
  • Operator-Pflichten (7 Sub-Pflichten)
  • FRIA-Grundrechte-Folgenabschätzung
  • Transparenz-Pflichten
  • Bußgelder bis 35 Mio EUR / 7 %

Primärnormen: Datenschutz und Mitbestimmung

  • Menschliche Letzt-Entscheidung
  • Verzahnung mit EU AI Act Art. 26
  • KI-Tool BV-Pflicht (BAG 1 ABR 20/21)
  • Beweislastumkehr bei KI-Bias
  • Beschäftigten-PII-Schutz

Rechtsprechung und Studien

  • KI-Tool BV-Pflicht; Konzern-Mitbestimmung
  • ChatGPT BV-Pflicht
  • 120k EUR algorithmische Altersdiskriminierung
  • Risiko-Ampel-Framework
  • >300 KI-BVs aus deutschen Konzernen
  • Antizipative Compliance

Stand: · Nächste Überprüfung:

Hinweis zur Nutzung

Zur Orientierung, nicht als Ersatz für die HR-Letztverantwortung

Diese Anleitung beschreibt einen Arbeitsablauf, den Sie mit anymize umsetzen können. Sie ist zur Orientierung gedacht und ersetzt weder die personalrechtliche Würdigung im Einzelfall noch eine arbeits- oder mitbestimmungsrechtliche Prüfung. Welche Rechtsprechung einschlägig ist, wie der Sachverhalt arbeitsrechtlich zu bewerten ist, welche Entscheidungen in Ihrem konkreten Fall richtig sind, das bleibt selbstverständlich bei Ihnen und Ihrer HR-Letztverantwortung.

KI-Outputs müssen vor jeder Verwendung HR-fachlich geprüft werden. Insbesondere personenbezogene Entscheidungen (Einstellung, Beförderung, Kündigung) dürfen nicht allein auf KI-Empfehlungen gestützt werden (DSGVO Art. 22, EU AI Act Art. 26). anymize gewährleistet die Vertraulichkeit der Beschäftigtendaten gegenüber dem KI-Anbieter; die fachliche Richtigkeit und die rechtliche Verantwortung liegen in Ihrer Hand.

Jetzt starten.
14 Tage kostenlos testen.

Alle Modelle. Alle Features. Keine Kreditkarte.

Lieber erst zuschauen? Kostenloses Webinar – Anonymisierung live

Wir sind überzeugt von anymize. Und wir wissen: Bei einem KI-Werkzeug, das Mandanten-, Patienten- oder Mitarbeiter-Daten berührt, reicht ein Demo-Video nicht. Deshalb 14 Tage voller Zugang – alle Modelle, alle Features, keine Kreditkarte. Genug Zeit, um sicher zu sein, bevor du uns vertraust.

Dein KI-Arbeitsplatz wartet.