HR-Compliance, Whistleblowing und Arbeitsrecht

EU AI Act Annex III Konformitäts-Check für HR-Hochrisiko-KI mit FRIA

anymize pseudonymisiert Anbieter-/Pilot-Daten automatisch, bevor der Operator-Pflichten-Check Art. 26 + FRIA Art. 27 an GPT, Claude oder Gemini gehen — und liefert den strukturierten EU-AI-Act-Konformitäts-Check für HR-Hochrisiko-KI (Annex III Nr. 4) mit Verwendungsanweisung, menschlicher Aufsicht, Logs ≥ 6 Monate, AN-Information und Grundrechte-Folgenabschätzung in Stunden statt Tagen — gegen Bußgelder bis 15 Mio EUR / 3 % Konzern-Umsatz (Art. 99).

Schwierigkeit: Spezialist · Datenklasse: Beschäftigtendaten · Letztes Review:

Zur Orientierung gedacht. Die personalrechtliche Würdigung im Einzelfall bleibt selbstverständlich bei Ihnen — KI-Outputs sind vor jeder Verwendung zu prüfen. Mehr dazu am Ende.

Sondergruppe

EU AI Act Annex III Nr. 4 + Art. 26 als zentrale Pflicht-Anker

HR-Anwendungen sind Hochrisiko-KI nach Annex III Nr. 4: Recruiting, Bewertung, Beförderung, Beendigung, Aufgaben-Zuweisung, Leistungs-Monitoring. Operator-Pflichten Art. 26: Verwendungsanweisung, menschliche Aufsicht, Input-Daten-Repräsentativität, Logs ≥ 6 Monate, AN-Information (BR-Mitwirkung), DPIA-Verzahnung. FRIA Art. 27 für öffentliche Stellen + bestimmte private Operatoren. Bußgelder Art. 99: bis 15 Mio EUR / 3 % bei Operator-Pflichten-Verstoß; bis 35 Mio EUR / 7 % bei Verbots-Verstößen Art. 5.

01

Anwendungsbereich

Worum geht es hier?

KI in HR-Compliance, Whistleblowing und Arbeitsrecht

EU AI Act Annex III Nr. 4 listet HR-Anwendungen explizit als Hochrisiko. Operator-Pflichten Art. 26 + Art. 27 FRIA + Art. 50 Transparenz + Art. 4 KI-Kompetenz greifen für alle Operator-Unternehmen. Bußgelder Art. 99 bis 15 Mio EUR / 3 %. Dieser UC operationalisiert den EU-AI-Act-Compliance-Sub-Workflow mit Schwerpunkt Operator-Pflichten-Mapping + FRIA-Drafting.

02

Für wen passt das?

Zielgruppe und Kontext

Rolle
KI-Governance-Officer (Federführung), HR-Compliance, DSB, Personalleiter/-leiterin, Recruiting-Lead. Sekundär: Inhouse-Arbeitsrecht, externe Anwaltskanzlei mit EU-AI-Act-Expertise, BR-Vorsitz.
Seniorität
Fortgeschritten bis Senior — EU AI Act ist neue, komplexe Materie; Annex III + Art. 26 + 27 + 50 zusammenspielend.
Unternehmensgröße
KMU (50-249), Mittelstand (250-999), Großunternehmen (1000+), Konzern. Hochrisiko-KI-Einsatz nicht von Unternehmensgröße abhängig — auch kleinere Unternehmen mit HireVue/Personio AI sind betroffen.
Spezifische Kontexte
Recruiting-Hochrisiko-KI (HireVue Video-Interview, CV-Screening-Bots, Eightfold); Performance-Bewertungs-KI (Workday Illuminate, SAP Joule); KI-Vorschlag für Beendigung; Aufgaben-Zuweisungs-KI mit Verhaltens-Profil.
03

Die Situation in der Personalabteilung

So bringen Sie Tempo und Sorgfalt zusammen

EU AI Act trat 02.02.2025 (Verbote + KI-Kompetenz) bzw. 02.08.2026 (Hochrisiko allgemein zugängliche Modelle) bzw. 02.08.2027 (vollständig für High-Risk) in Kraft. HR-Hochrisiko-KI nach Annex III Nr. 4 löst substantielle Pflichten aus: Operator-Pflichten Art. 26 (Verwendungsanweisung, menschliche Aufsicht, Input-Daten-Repräsentativität, Logs ≥ 6 Monate, AN-Information, DPIA-Verzahnung, Vorfall-Meldepflicht); FRIA Art. 27 (Verwendungs-Prozesse, Zeit-Verlauf, Personenkategorien, Schadens-Risiken, Risiko-Minderung, menschliche Aufsicht, Beschwerde-Mechanismen); Transparenz Art. 50 (Chatbot-Recruiting, Emotionserkennung, biometrische Kategorisierung). Bußgelder Art. 99 substantiell: 15 Mio EUR / 3 % bei Operator-Pflichten; 35 Mio EUR / 7 % bei Verbots-Verstößen. anymize-Schutz für Pilot-Daten + Audit-Logs.

04

Was Sie davon haben

Zeit, Wert, Vertraulichkeit

Zeit pro Konformitäts-Check

6–16 h

Operator-Pflichten-Check Art. 26 + FRIA-Drafting Art. 27. Bei 3–10 Hochrisiko-KI-Tools p.a.: 18–160 h jährlich + jährliches Review.

Bußgeld-Risiko

bis 35 Mio EUR

Art. 99: 15 Mio EUR / 3 % bei Operator-Pflichten-Verstoß; 35 Mio EUR / 7 % bei Verbots-Verstößen Art. 5.

FRIA-Pflicht

Art. 27

Bei öffentlichen Stellen + bestimmten privaten Operatoren zwingend; bei Recruiting-Hochrisiko-KI dringend empfohlen.

Logs-Mindestaufbewahrung

≥ 6 Monate

EU AI Act Art. 26 Untergrenze; deutsche BV-Praxis i.d.R. 12–24 Monate.

05

So gehen Sie vor

Der Workflow Schritt für Schritt

1

Annex-III-Klassifikation: ist das KI-Tool Hochrisiko-KI? Annex III Nr. 4 HR-Anwendungen (Recruiting, Bewertung, Beförderung, Beendigung, Aufgaben-Zuweisung, Leistungs-Monitoring).

KI-Governance-Officer

EU AI Act Annex III

2

Operator vs. Provider-Klärung: Operator-Pflichten Art. 26 vs. Provider-Pflichten Art. 16. AG = Operator i.d.R.; Anbieter (HireVue, Workday) = Provider.

KI-Governance-Officer + DSB

EU AI Act Rolle-Definition

3

Datenklassifikation: Pilot-Daten = Klasse A; Anbieter-Datenblätter = Klasse C.

Mensch

§ 26 BDSG

4

anymize-Pseudonymisierung Pilot-Daten + Audit-Log-Snippets: [[MA-Name-…]], [[Pilot-Team-…]]; bei Art.-9-Bezügen Sonder-Flag.

anymize

§ 26 BDSG; DSGVO Art. 28

5

KI-Drafting Operator-Pflichten-Check Art. 26: (a) Verwendung nach Anbieter-Anweisung, (b) menschliche Aufsicht durch geschulte Personen, (c) Input-Daten-Repräsentativität, (d) Logs ≥ 6 Monate, (e) AN-Information vor Hochrisiko-KI-Einsatz, (f) DPIA-Verzahnung Art. 35 DSGVO, (g) Überwachung + Vorfall-Meldepflicht.

GPT / Claude / Gemini in anymize

EU AI Act Art. 26

6

FRIA-Drafting Art. 27 falls anwendbar: (a) Beschreibung Verwendungs-Prozesse, (b) Zeit-Verlauf der Nutzung, (c) Kategorien betroffener Personen, (d) spezifische Schadens-Risiken, (e) Risiko-Minderungs-Maßnahmen, (f) menschliche Aufsicht-Implementierung, (g) Beschwerde-Mechanismen für Betroffene.

KI

EU AI Act Art. 27

7

Transparenz-Pflichten Art. 50 Check: bei Chatbot-Recruiting, Emotionserkennung, biometrischer Kategorisierung Information Pflicht.

KI + Mensch

EU AI Act Art. 50

8

Re-Identifikation; KI-Governance-Officer-Sichtung + DSB-Review + HR-Compliance + ggf. externe EU-AI-Act-Kanzlei; Übergabe an UC-V-HR-HRC-012 (BV-Klausel-Anpassung); jährliches Review im KI-Inventar (Art. 26).

Mensch

Compliance-Sicherung; Jahres-Rhythmus

06

Womit Sie arbeiten

So setzen Sie anymize konkret ein

Was anymize tut

  • Pseudonymisiert Pilot-Daten + Audit-Log-Snippets bei Operator-Pflichten-Check.
  • Halluzinations-Mitigation durch EU-AI-Act-Artikel-Anker im Prompt.
  • Integration mit UC-V-HR-HRC-011 (Risiko-Ampel) + UC-V-HR-HRC-012 (BV-Entwurf).
  • Verarbeitung in deutschen Rechenzentren (Hetzner). AVV + DPIA bei Pilot-Daten.

Was Sie als KI-Governance-Officer tun

  • Annex-III-Klassifikation: Hochrisiko-KI ja/nein.
  • Operator vs. Provider-Klärung — AG i.d.R. Operator.
  • Operator-Pflichten Art. 26 vollständig prüfen (7 Sub-Pflichten).
  • FRIA Art. 27 drafttieren bei Anwendbarkeit; bei Recruiting-KI dringend empfohlen.
  • Bei höchst sensiblen KI-Tools: externe EU-AI-Act-Spezialkanzlei.

Daten-Input

Tool-Steckbrief, Risiko-Ampel-Bericht (UC-V-HR-HRC-011), ggf. Pilot-Daten, ggf. Anbieter-Verwendungsanweisung, ggf. Bias-Audit-Bericht.

Output-Kontrolle

Strukturierter EU-AI-Act-Konformitäts-Check: Annex-III-Klassifikation, Operator-Pflichten Art. 26 (7 Sub-Pflichten), FRIA Art. 27 (falls anwendbar), Transparenz Art. 50, Vorfall-Meldepflicht-Workflow.

Freigabeprozess

KI-Governance-Officer → DSB → HR-Compliance → ggf. externe EU-AI-Act-Kanzlei. Übergabe an UC-V-HR-HRC-012 (BV-Klausel-Anpassung).

07

Die KI-Anweisung

Prompt zum Kopieren

So nutzen Sie diesen Prompt:

1. Tool-Steckbrief + Risiko-Ampel-Bericht (UC-V-HR-HRC-011) in anymize einfügen.

2. Pilot-Daten falls vorhanden — Anonymisierung läuft automatisch.

3. Prompt anhängen, KI-Aufruf in Thinking-Modus starten.

4. Annex-III-Klassifikation + Operator-Pflichten Art. 26 + FRIA Art. 27 vollständig prüfen.

5. KI-Governance-Officer-Sichtung; bei Hochrisiko-KI externe EU-AI-Act-Kanzlei.

6. Übergabe an UC-V-HR-HRC-012 (BV-Klausel-Anpassung) + jährliches KI-Inventar-Review.

Empfohlener Reasoning-Modus in anymize: Thinking-Modus.
# Context (C)
Rechtsstand: <heutiges Datum>. Du erstellst einen EU-AI-Act-Konformitäts-
Check für ein konkretes HR-KI-Tool nach Annex III Nr. 4. Input: Tool-
Steckbrief, Risiko-Ampel-Bericht (UC-V-HR-HRC-011), ggf. pseudonymisierte
Pilot-Daten, ggf. Bias-Audit.

# Role (R)
Du agierst als KI-Governance-Drafting-Assistenz mit Kenntnis EU AI Act
(insbesondere Annex III Nr. 4 HR-Hochrisiko, Art. 26 Operator-Pflichten,
Art. 27 FRIA, Art. 50 Transparenz, Art. 4 KI-Kompetenz, Art. 99 Bußgelder),
DSGVO (Art. 22, Art. 35 DPIA), AGG (§ 22 Beweislastumkehr), BAG 8 AZR 74/25.

# Action (A)
1. **Annex-III-Klassifikation**: ist das Tool Hochrisiko-KI nach
   Nr. 4 (Recruiting/Bewertung/Beförderung/Beendigung/Aufgaben-Zuweisung/
   Leistungs-Monitoring)? Begründung.
2. **Operator-Pflichten Art. 26 — 7 Sub-Pflichten**:
   - (a) **Verwendung nach Anbieter-Anweisung**: Anbieter-Doku vorhanden?
   - (b) **Menschliche Aufsicht**: durch geschulte Personen; DSGVO Art. 22-
     Konformität.
   - (c) **Input-Daten-Repräsentativität**: AG-Verantwortung für
     Trainings-/Eingabe-Daten.
   - (d) **Logs ≥ 6 Monate**: Audit-Trail; BV-Klausel.
   - (e) **AN-Information**: VOR Hochrisiko-KI-Einsatz; BR-Mitwirkung.
   - (f) **DPIA-Verzahnung**: Art. 35 DSGVO als Voraussetzung; DPIA-Update.
   - (g) **Überwachung + Vorfall-Meldepflicht**: Bias-/Halluzinations-
     Vorfälle melden.
3. **FRIA Art. 27 — Grundrechte-Folgenabschätzung** (falls anwendbar):
   - (a) Beschreibung Verwendungs-Prozesse.
   - (b) Zeit-Verlauf der Nutzung.
   - (c) Kategorien betroffener Personen.
   - (d) Spezifische Schadens-Risiken.
   - (e) Risiko-Minderungs-Maßnahmen.
   - (f) Menschliche Aufsicht-Implementierung.
   - (g) Beschwerde-Mechanismen für Betroffene.
4. **Transparenz Art. 50**: bei Chatbot/Emotionserkennung/biometrischer
   Kategorisierung Bewerber-/Beschäftigten-Information Pflicht.
5. **Bußgeld-Risiko Art. 99**: Operator-Pflichten-Verstöße bis 15 Mio EUR
   / 3 %; Verbots-Verstöße Art. 5 bis 35 Mio EUR / 7 %.
6. **Vorfall-Meldepflicht-Workflow**: bei Bias-/Halluzinations-/Fehl-Vorfällen
   Aufsichtsbehörden-Meldung.
7. Bei jeder unsicheren Bewertung `[[FEHLEND]]`-Markierung.

# Format (F)
- Strukturierter Konformitäts-Bericht mit nummerierten Sections.
- Annex-III-Klassifikation als Block.
- Operator-Pflichten Art. 26 als Tabelle (7 Sub-Pflichten je grün/gelb/rot).
- FRIA Art. 27 als separates Dokument (falls anwendbar).
- Bußgeld-Risiko-Bewertung.
- Bei jeder unsicheren Bewertung `[[FEHLEND]]`.

# Target Audience (T)
KI-Governance-Officer + DSB + HR-Compliance + ggf. externe EU-AI-Act-
Kanzlei + jährliches Aufsichtsbehörden-Review.
08

So sieht der Input aus

Pseudonymisierter Eingabetext

Input nach anymize-Pseudonymisierung.
Tool: Workday Illuminate Talent-Score
Annex-III-Klassifikation: HR-KI Bewertung/Beförderung (Nr. 4 (a) + (b))
Operator: [[AG-Name-a3f9]] GmbH; Provider: Workday Inc.
Risiko-Ampel-Bericht (UC-V-HR-HRC-011): Datenschutz grün (EU-Tenant Frankfurt), Mitbestimmung gelb (BV in Verhandlung), AGG-Bias gelb (Workday-internes Bias-Audit, externes EU-Audit fehlt), Transparenz gelb (Logik teilweise erklärt), menschliche Aufsicht grün (HR-Manager-Override), Audit-Logs grün (18 Monate).
Pilot-Daten: 6 Monate Pilot-Phase, 250 MA in 3 Berufsgruppen; pseudonymisiert.
Bias-Audit: Workday internes Audit 2025-Q4 (AGG-Schutz-Merkmale geprüft); externes EU-Audit ausstehend.
09

So liefert anymize zurück

Der KI-Entwurf

KI-Output. KI-Governance-Officer-Sichtung + DSB-Review + externe EU-AI-Act-Kanzlei (bei Hochrisiko-KI dringend empfohlen).
# EU-AI-Act-Konformitäts-Check: Workday Illuminate Talent-Score

## 1. Annex-III-Klassifikation
**Hochrisiko-KI JA** nach Annex III Nr. 4 (a) (Recruiting, Beförderung) +
(b) (Bewertungs-Entscheidungen). Operator-Pflichten Art. 26 + ggf. FRIA
Art. 27 + Transparenz Art. 50 anwendbar.

## 2. Operator-Pflichten Art. 26 (7 Sub-Pflichten)

| Sub-Pflicht | Status | Begründung | Maßnahmen |
|---|---|---|---|
| (a) Verwendung nach Anbieter-Anweisung | **grün** | Workday-Verwendungs-Dokumentation vorhanden | jährliches Update bei Workday-Release-Wechsel |
| (b) Menschliche Aufsicht | **grün** | HR-Manager-Override; DSGVO Art. 22-Konformität dokumentiert | Schulung HR-Manager (→ UC-V-HR-HRC-017) |
| (c) Input-Daten-Repräsentativität | **gelb** | Workday-interner Audit; externes EU-Audit ausstehend | externes Bias-Audit beauftragen vor Roll-out auf 1000+ MA |
| (d) Logs ≥ 6 Monate | **grün** | 18 Monate Workday-Standard erfüllt | BV-Klausel: 18 Monate Audit-Log (→ UC-V-HR-HRC-012) |
| (e) AN-Information vor Einsatz | **gelb** | Pilot-Phase informiert; Roll-out-Information vor breitem Roll-out ausstehend | Pflicht-E-Learning + BR-Information VOR Roll-out |
| (f) DPIA-Verzahnung Art. 35 DSGVO | **gelb** | DPIA Pilot-Phase erstellt; Update für Roll-out ausstehend | DPIA-Update VOR breitem Roll-out |
| (g) Überwachung + Vorfall-Meldepflicht | **gelb** | Bias-Vorfall-Workflow noch nicht etabliert | Vorfall-Workflow definieren; quartärliches Bias-Re-Audit |

**Gesamt-Bewertung Art. 26**: gelb mit 4 Maßnahmen-Erfordernissen vor Roll-out.

## 3. FRIA Art. 27 (Grundrechte-Folgenabschätzung)
**Anwendbar** auf privaten Operator [[AG-Name-a3f9]] bei Hochrisiko-Recruiting-/
Beförderungs-KI — dringend empfohlen wegen BAG 8 AZR 74/25 (120k EUR
algorithmische Altersdiskriminierung).

### (a) Beschreibung Verwendungs-Prozesse
Workday Illuminate Talent-Score wird in Beförderungs-Entscheidungs-Prozess
verwendet: HR initiiert Beförderungs-Cycle → Workday berechnet Talent-Score
für alle Kandidaten → HR-Manager + VP überprüfen Score → menschliche
Letzt-Entscheidung.

### (b) Zeit-Verlauf der Nutzung
Quartärlicher Beförderungs-Cycle; jährliches Performance-Review.

### (c) Kategorien betroffener Personen
- Beschäftigte mit Beförderungs-Anwartschaft (ca. 800 MA betroffen).
- Vergleichs-Kandidaten in Sozialauswahl-ähnlichen Konstellationen.

### (d) Spezifische Schadens-Risiken
- **AGG-Diskriminierung**: BAG 8 AZR 74/25 als Mahnung (algorithmische Altersdiskriminierung).
- **Beförderungs-Nicht-Berücksichtigung**: Karriere-/Vergütungs-Nachteil.
- **Vertrauens-Verlust**: bei Black-Box-Score-Verwendung.

### (e) Risiko-Minderungs-Maßnahmen
- Externes EU-Bias-Audit jährlich.
- BV-Klausel: SchwB-Auswertungen separater menschlicher Prüfung.
- Substantielle Logik-Erklärung gem. EuGH C-203/22 in DSGVO Art. 15-
  Auskünften (→ UC-V-HR-HRC-013 + UC-V-HR-HRC-014).
- AGG-Merkmale (Alter, Geschlecht, Ethnie, Religion, Behinderung, sexuelle
  Identität) NICHT als Score-Faktor.

### (f) Menschliche Aufsicht-Implementierung
- HR-Manager-Override-Recht bei jeder Score-basierten Empfehlung.
- VP-Letzt-Entscheidung mit zusätzlichen qualitativen Faktoren.
- Audit-Log dokumentiert Override-Entscheidungen.

### (g) Beschwerde-Mechanismen für Betroffene
- DSGVO Art. 15-Auskunfts-Anspruch mit substantieller Logik-Erklärung.
- AGG § 13 Beschwerderecht.
- BeschDG-Anfrage (sobald in Kraft).
- Aufsichtsbehörden-Beschwerde (LfD + BfDI).

## 4. Transparenz Art. 50
**Nicht direkt anwendbar** (kein Chatbot, keine Emotionserkennung, keine
biometrische Kategorisierung). Aber: Bewerber-/Beschäftigten-Information
über KI-Einsatz im Beförderungs-Prozess als Best Practice.

## 5. Art. 4 KI-Kompetenz
Schulungs-Pflicht für HR-Manager + VPs, die Workday-Scores interpretieren
(→ UC-V-HR-HRC-017). Vor Roll-out: Pflicht-E-Learning mit Quiz.

## 6. Bußgeld-Risiko Art. 99
- Bei Operator-Pflichten-Verstoß: bis 15 Mio EUR / 3 % Umsatz.
- Bei Verbots-Verstoß Art. 5 (z.B. Social Scoring, Emotionserkennung
  am Arbeitsplatz): bis 35 Mio EUR / 7 %.

## 7. Roll-out-Empfehlung
**Roll-out NICHT empfohlen** in aktueller Konfiguration. **Voraussetzungen**:
1. Externes EU-Bias-Audit beauftragen + abgeschlossen.
2. DPIA-Update für Roll-out-Phase.
3. BV-Verhandlung abgeschlossen (→ UC-V-HR-HRC-012).
4. AN-Information + Pflicht-Schulung (→ UC-V-HR-HRC-017).
5. Vorfall-Meldepflicht-Workflow etabliert.
6. FRIA-Dokumentation finalisiert.

[[FEHLEND: konkrete Anfrage an Workday zur externen EU-Bias-Audit-Beauftragung]]
10

Was das HR-Recht verlangt

Pflichten — und wie anymize sie abdeckt

EU AI Act Annex III Nr. 4 — HR-Hochrisiko-KI

Recruiting, Bewertung, Beförderung, Beendigung, Aufgaben-Zuweisung, Leistungs-Monitoring. Operator-Pflichten Art. 26 + FRIA Art. 27 + Transparenz Art. 50.

EU AI Act Art. 26 — 7 Operator-Sub-Pflichten

(a) Verwendung nach Anbieter-Anweisung, (b) menschliche Aufsicht durch geschulte Personen, (c) Input-Daten-Repräsentativität, (d) Logs ≥ 6 Monate, (e) AN-Information, (f) DPIA-Verzahnung, (g) Überwachung + Vorfall-Meldepflicht.

EU AI Act Art. 27 — FRIA

Bei öffentlichen Stellen + bestimmten privaten Operatoren zwingend; bei Recruiting-Hochrisiko-KI privatem AG dringend empfohlen. 7 Sub-Sections (Verwendungs-Prozesse, Zeit-Verlauf, Personenkategorien, Schadens-Risiken, Risiko-Minderung, menschliche Aufsicht, Beschwerde-Mechanismen).

EU AI Act Art. 50 — Transparenz

Bei Chatbot-Recruiting, Emotionserkennung, biometrischer Kategorisierung Bewerber-/Beschäftigten-Information Pflicht. Auch bei nicht-Hochrisiko-KI.

EU AI Act Art. 5 — Verbotene Praktiken

Social Scoring am Arbeitsplatz; Emotionserkennung am Arbeitsplatz (außer medizinische/sicherheits-Zwecke). Bußgeld bis 35 Mio EUR / 7 %.

EU AI Act Art. 99 — Bußgelder

Operator-Pflichten-Verstoß: 15 Mio EUR / 3 %. Verbots-Verstoß Art. 5: 35 Mio EUR / 7 %.

BAG 8 AZR 74/25 — Mahnung

120k EUR algorithmische Altersdiskriminierung. Bei Recruiting-/Bewertungs-/Beförderungs-KI: externes Bias-Audit Pflicht.

EU AI Act Art. 4 — KI-Kompetenz

Seit 02.02.2025: AG muss ausreichende KI-Kompetenz der MA sicherstellen (→ UC-V-HR-HRC-017).

11

Datenschutz und Vertraulichkeit

So funktioniert das mit anymize

Bei EU-AI-Act-Konformitäts-Check werden Anbieter-Datenblätter (Klasse C) und ggf. Pilot-Daten (Klasse A) verarbeitet. anymize pseudonymisiert Pilot-Daten + Audit-Log-Snippets; bei Art.-9-Bezügen On-Premises-LLM. Verarbeitung in deutschen Rechenzentren (Hetzner). DPIA-Verzahnung Art. 35 DSGVO als Voraussetzung für EU-AI-Act-Operator-Pflichten Art. 26 (f). Rechtsgrundlage: § 26 BDSG für Pilot-Daten; Art. 6 Abs. 1 lit. f DSGVO für KI-Governance-Bewertung.

Was anymize konkret leistet

  • Pseudonymisiert Pilot-Daten + Audit-Log-Snippets.
  • Halluzinations-Mitigation durch EU-AI-Act-Artikel-Anker im CRAFT-Prompt.
  • Integration mit UC-V-HR-HRC-011 (Risiko-Ampel) + UC-V-HR-HRC-012 (BV).
  • Jährliches Konformitäts-Re-Check als Workflow.
  • Verarbeitung in deutschen Rechenzentren (Hetzner).
12

Sicherheitscheck vor der Veröffentlichung

Was anymize liefert — was Sie souverän entscheiden

Vor dem KI-Aufruf

  • Tool-Steckbrief + Risiko-Ampel-Bericht (UC-V-HR-HRC-011) vorliegt?
  • Operator vs. Provider geklärt?
  • Bei Pilot-Daten: anymize-Pseudonymisierung aktiv?

Nach der KI-Antwort

  • Annex-III-Klassifikation vollständig + begründet?
  • Operator-Pflichten Art. 26 alle 7 Sub-Pflichten geprüft?
  • FRIA Art. 27 drafttiert falls anwendbar (Recruiting-KI dringend empfohlen)?
  • Transparenz Art. 50 geprüft (Chatbot/Emotionserkennung/biometrisch)?
  • Bußgeld-Risiko-Bewertung Art. 99 dokumentiert?

Vor Roll-out

  • DSB-Review + DPIA-Update?
  • Bei Hochrisiko-KI: externe EU-AI-Act-Kanzlei?
  • Übergabe an UC-V-HR-HRC-012 (BV-Klausel-Anpassung)?
  • Schulungs-Programm UC-V-HR-HRC-017 vorbereitet?
  • KI-Inventar-Eintrag + jährliches Review (EU AI Act Art. 26)?

Typische Fehlermuster — und wie anymize gegensteuert

  • FRIA Art. 27 vergessen bei privatem Operator — dringend empfohlen bei Recruiting-Hochrisiko-KI.
  • Externes Bias-Audit nicht beauftragt — BAG 8 AZR 74/25 als Mahnung.
  • AN-Information vor Roll-out vergessen — Art. 26 (e) zwingend.
  • Logs unter 6 Monaten konfiguriert — Art. 26 (d) Untergrenze.
  • Vorfall-Meldepflicht-Workflow fehlt — Art. 26 (g) operationalisieren.
13

Rechtsgrundlagen

Normen, Urteile, Belege

Primärnormen — EU AI Act

  • HR-KI als Hochrisiko (Recruiting, Bewertung, Beförderung, etc.)
  • KI-Kompetenz seit 02.02.2025
  • Verbotene Praktiken (Social Scoring, Emotionserkennung am Arbeitsplatz)
  • Operator-Pflichten (7 Sub-Pflichten)
  • FRIA-Grundrechte-Folgenabschätzung
  • Transparenz-Pflichten
  • Bußgelder bis 35 Mio EUR / 7 %

Primärnormen — Datenschutz und Mitbestimmung

  • Menschliche Letzt-Entscheidung
  • Verzahnung mit EU AI Act Art. 26
  • KI-Tool BV-Pflicht (BAG 1 ABR 20/21)
  • Beweislastumkehr bei KI-Bias
  • Beschäftigten-PII-Schutz

Rechtsprechung und Studien

  • KI-Tool BV-Pflicht; Konzern-Mitbestimmung
  • ChatGPT BV-Pflicht
  • 120k EUR algorithmische Altersdiskriminierung
  • Risiko-Ampel-Framework
  • >300 KI-BVs aus deutschen Konzernen
  • Antizipative Compliance

Stand: · Nächste Überprüfung:

Hinweis zur Nutzung

Zur Orientierung — nicht als Ersatz für die HR-Letztverantwortung

Diese Anleitung beschreibt einen Arbeitsablauf, den Sie mit anymize umsetzen können. Sie ist zur Orientierung gedacht und ersetzt weder die personalrechtliche Würdigung im Einzelfall noch eine arbeits- oder mitbestimmungsrechtliche Prüfung. Welche Rechtsprechung einschlägig ist, wie der Sachverhalt arbeitsrechtlich zu bewerten ist, welche Entscheidungen in Ihrem konkreten Fall richtig sind — das bleibt selbstverständlich bei Ihnen und Ihrer HR-Letztverantwortung.

KI-Outputs müssen vor jeder Verwendung HR-fachlich geprüft werden. Insbesondere personenbezogene Entscheidungen (Einstellung, Beförderung, Kündigung) dürfen nicht allein auf KI-Empfehlungen gestützt werden (DSGVO Art. 22, EU AI Act Art. 26). anymize gewährleistet die Vertraulichkeit der Beschäftigtendaten gegenüber dem KI-Anbieter; die fachliche Richtigkeit und die rechtliche Verantwortung liegen in Ihrer Hand.

Jetzt starten.
14 Tage kostenlos testen.

Alle Modelle. Alle Features. Keine Kreditkarte.

Wir sind überzeugt von anymize. Und wir wissen: Bei einem KI-Werkzeug, das Mandanten-, Patienten- oder Mitarbeiter-Daten berührt, reicht ein Demo-Video nicht. Deshalb 14 Tage voller Zugang – alle Modelle, alle Features, keine Kreditkarte. Genug Zeit, um sicher zu sein, bevor du uns vertraust.

Dein KI-Arbeitsplatz wartet.