Wichtige Pflichten des AI Act wurden auf Ende 2027 verschoben. Andere gelten schon seit August 2026 – warum Arbeitgeber die Vorbereitung trotzdem jetzt starten sollten.
Der zentral geregelte Einsatz Künstlicher Intelligenz (KI) in Unternehmen, aber auch die individuelle Nutzung durch einzelne Mitarbeiter entwickelt sich rasant. Das geplante Inkrafttreten weiterer wichtiger Regelungen der Verordnung (EU) 2024/1689 über Künstliche Intelligenz (kurz: AI Act) mit 2. August 2026 wurde durch den »Digital Omnibus on AI« (kurz »AI Omnibus«) auf den 2. Dezember 2027 verschoben. Für Arbeitgeber bleibt daher mehr Zeit für die Umsetzung der zusätzlichen Pflichten für Hochrisiko-KI-Systeme im Beschäftigungsbereich (z. B. beim Recruiting oder der Leistungsbewertung laut Anhang III AI Act) und der entsprechenden Compliance-Anforderungen. Die gebotene Vorbereitung und die bereits mit August 2026 in Kraft getretenen Pflichten fasst der nachstehende Artikel zusammen.
Anwendbarkeit neuer Transparenzpflichten
Unternehmen müssen seit 2. August 2026 beim Einsatz von (durch den AI Act erfassten) KI-Systemen gegenüber Kunden, Bewerbern oder der Öffentlichkeit offenlegen, dass KI eingesetzt wird. Das bedeutet insbesondere, dass für Nutzer erkennbar sein muss, dass sie mit einem KI-System (z. B. Chatbot oder Avatar) kommunizieren. Deepfakes und auch bestimmte KI-generierte Inhalte müssen gekennzeichnet werden. Auch beim Einsatz von Emotions- oder biometrischer Kategorisierung bestehen ab diesem Zeitpunkt spezielle Informationspflichten. Für den HR-Bereich sind die entsprechenden Vorgaben vor allem dort relevant, wo KI-Chatbots im Recruiting eingesetzt werden oder Bewerber mit KI interagieren.
Vorbereitung der KI-Governance
Rechtlich zwingend vorgeschrieben sind aufgrund der erwähnten Verschiebung die vollständigen Hochrisiko-Compliance-Vorgaben für HR-Systeme laut AI Act aktuell noch nicht. Umso wichtiger ist aber die rechtzeitige Prüfung der internen Verantwortlichkeiten und Schaffung einer entsprechenden Organisation sowie die Einführung von Richtlinien und Schulungen, soweit diese nicht schon vorhanden sind.
Während Arbeitgeber beim Einsatz von KI bisher vor allem arbeits- sowie datenschutzrechtliche Bestimmungen beachten müssen, erweitert der AI Act den Compliance-Rahmen mit Dezember 2027 um ganz konkrete Anforderungen für Hochrisiko-KI; die jeweiligen Regelungen werden, soweit bekannt, ohne weitere Übergangsfrist greifen. Wenn Arbeitgeber daher KI-Systeme einsetzen, die als Hochrisiko-KI einzustufen sind (also z. B. bestimmte Recruiting- oder Personalbewertungssysteme), treffen sie ab Dezember 2027 unmittelbare gesetzliche Pflichten aus dem AI Act (als »Betreiber«). Sie haben daher zu prüfen, ob ein eingesetztes System den Vorgaben des AI Act entspricht.
(Neue) Pflichten des Arbeitgebers als »Betreiber«
Zu den unmittelbaren (künftigen) Pflichten von Unternehmen, die Hochrisiko-KI einsetzen, gehören insbesondere die Nutzung des KI-Systems entsprechend den Herstellerangaben, die (menschliche) Überwachung des Systems während seines Einsatzes, die Dokumentation von Vorfällen beim Einsatz der KI, die Verwendung geeigneter Eingabedaten zur Vermeidung von »bias« (durch die Nutzung diskriminierender Daten) sowie die Zusammenarbeit mit Herstellern und den zuständigen Behörden.
Arbeitgeber werden vor diesem Hintergrund in der Praxis weit verbreitete Anwendungen (wie z. B. Microsoft Copilot oder ChatGPT) nur dann zur unternehmensweiten Nutzung »freigeben« können, wenn deren Einsatzbereiche näher geregelt werden und eine übergreifende Steuerung im Sinne der Vorgaben des AI Act erfolgt.
Eine ordnungsgemäße KI-Governance erfordert zudem klare Verantwortlichkeiten für die Umsetzung der Vorgaben des AI Act. Als Resultat daraus werden ein Verzeichnis aller eingesetzten KI-Systeme, eine rechtliche Risikoklassifizierung der Systeme sowie ein Freigabeprozess vor der Einführung neuer KI-Anwendungen zu erstellen sein. Darüber hinaus werden regelmäßige Überprüfungen der eingesetzten Systeme sowie die Dokumentation der internen Kontrollmaßnahmen und der durchgeführten Schulungen der Beschäftigten geboten sein.
Human Oversight als gesetzliche Pflicht
Der AI Act verlangt zudem in Art. 26 ausdrücklich, dass natürliche Personen die Entscheidungen des eingesetzten KI-Systems überwachen und erforderlichenfalls eingreifen oder die Ergebnisse korrigieren können. So muss z. B. beim Einsatz von KI beim Recruiting organisatorisch sichergestellt sein, dass die von der KI bei einem Ranking für die Bewertung herangezogenen Kriterien konkret nachvollzogen werden können, so dass offensichtliche Fehler bzw. diskriminierende oder sonst rechtswidrige Entscheidungen bei der Reihung erkannt werden können. Dabei müssen Menschen tatsächlich eigenständig entscheiden können und die algorithmischen Entscheidungen der KI nicht bloß abnicken. Die Europäische Kommission hebt in ihren Leitlinien zum AI Act ausdrücklich hervor, dass auch eingesetzte Empfehlungssysteme oder Scoring-Modelle eine erhebliche Auswirkung auf Personalentscheidungen entfalten können.
Wird ein generatives KI-System dagegen ausschließlich zur sprachlichen Überarbeitung von Dokumenten oder zur Unterstützung interner Wissensarbeit und nicht zur Vorbereitung von Personalentscheidungen eingesetzt, liegt regelmäßig kein Hochrisiko-System im Sinne des AI Act vor. Unternehmen sollten daher sämtliche eingesetzten KI-Anwendungen systematisch erfassen, rechtlich einordnen und die gebotenen Maßnahmen bis längstens Dezember 2027 umsetzen.
Personalmanagement als Anwendungsbereich des AI Act
Der europäische Gesetzgeber misst KI-Anwendungen im Beschäftigungskontext besondere Sensibilität bei und zählt diese daher zu den riskanten Systemen. Dies zeigt sich u. a. daran, dass der AI Act KI-Modelle für Beschäftigungs-, Arbeitnehmermanagement- und Zugangsentscheidungen grundsätzlich dem Bereich der Hochrisiko-KI zuordnet.
Erfasst werden dabei insbesondere Technologien, die Entscheidungen über folgende Schritte im HR-Bereich vorbereiten oder beeinflussen: Auswahl von Bewerbern, Einstellung von Mitarbeitern, Leistungsbeurteilungen, Beförderungen, Versetzungen, Kündigungen oder sonstige wesentliche arbeitsrechtliche Entscheidungen. Von besonderer praktischer Bedeutung ist dabei, wie erwähnt, dass nicht nur vollständig automatisierte Entscheidungen von den Vorgaben des AI Act erfasst werden. Nach den von der Europäischen Kommission veröffentlichten Leitlinien zur Einordnung von Hochrisiko-KI kann ein System vielmehr bereits dann als »high risk« einzustufen sein, wenn seine Bewertungen, Rankings oder Empfehlungen auf die Personalentscheidung erhebliche Auswirkungen entfalten, auch wenn die formale Endentscheidung weiterhin von einem Menschen getroffen wird. Damit geraten zahlreiche bereits heute eingesetzte Recruiting-Lösungen – jedenfalls ab Dezember 2027 – in den Anwendungsbereich von Hochrisiko-KI.
Betriebliche Mitbestimmungsrechte
Der AI Act sieht keine gesonderten Mitbestimmungsrechte des Betriebsrates beim Einsatz von KI vor. Der Einsatz im Personalbereich berührt aber regelmäßig die Interessen der Arbeitnehmer und kann daher – abhängig von den konkreten Umständen – die Vorgaben der bereits bestehenden arbeitsverfassungsrechtlichen Regelungen in §§ 96, 96a und 97 ArbVG erfüllen. Zentrale Bestimmung für KI-Systeme ist in der Praxis § 96a ArbVG, wonach die Einführung von Systemen zur automationsunterstützten Ermittlung, Verarbeitung und Übermittlung personenbezogener Arbeitnehmerdaten, die über allgemeine Angaben zur Person und fachliche Voraussetzungen hinausgehen, bereits bisher grundsätzlich der Zustimmung des Betriebsrates in Form einer Betriebsvereinbarung bedarf. Das wird regelmäßig z. B. dort erfüllt sein, wo KI-Anwendungen Bewerberprofile analysieren und Rankings erstellen, Leistungs- bzw. Produktivitätsdaten von Beschäftigten prüfen oder Prognosen erstellen o. Ä.
Weitere maßgebliche Grundlage für eine mögliche Mitbestimmung des Betriebsrates im Zusammenhang mit KI ist § 96 Abs. 1 Z 3 ArbVG, wonach Kontrollmaßnahmen, die die Menschenwürde berühren, der Zustimmung des Betriebsrates bedürfen. Insbesondere KI-basierte Produktivitätsmessungen, die Überwachung digitaler Arbeitsabläufe oder die Emotionserkennung, aber auch die Untersuchung von Videointerviews oder Sprachmustern durch die KI, erfüllen häufig diese Voraussetzungen. Neben den erwähnten Gruppen notwendiger bzw. notwendig erzwingbarer Betriebsvereinbarungen können Unternehmen abgesehen von (in der Praxis sehr gebräuchlichen) Policies zur Regelung zulässiger Einsatzbereiche von KI im Unternehmen, dem Verbot bestimmter Anwendungen, der gebotenen Transparenz beim Einsatz von KI oder von internen Prozessen bei Fehlern oder Diskriminierungsthemen beim Einsatz von KI u. U. auch Betriebsvereinbarungen nach § 97 ArbVG abschließen.
Sanktionen und Aufsichtsbehörden
Der AI Act sieht grundsätzlich eigene Überwachungs- und Sanktionsmechanismen vor. Verstöße gegen dessen Verpflichtungen können – je nach Art des Verstoßes – u. U. erhebliche Strafen nach sich ziehen. Wichtig zu wissen ist insofern, dass mit 2. August 2026 grundsätzlich auch die Durchsetzung des AI Act durch die national jeweils zuständigen Behörden wirksam wurde. Mit dem KI-Servicestelle-Gesetz hat Österreich die »Rundfunk und Telekom Regulierungs-GmbH« (RTR) als nationale KI-Servicestelle errichtet. Ihre Aufgabe besteht jedoch vor allem in der Information, Beratung und Koordination betreffend KI. Eine allgemeine Überwachungsfunktion oder die Kompetenz zur Verhängung von Strafen hat die RTR nicht. Für den Vollzug des AI Act bedarf es vielmehr der – bisher noch ausständigen – Festlegung bzw. Errichtung einer zuständigen Behörde sowie konkreter nationaler Verfahrensregelungen.
Fazit
Die Verschiebung des Inkrafttretens zusätzlicher Pflichten beim Einsatz von Hochrisiko-KI auf Dezember 2027 verschafft Unternehmen zwar zusätzliche Zeit, ändert jedoch nichts daran, dass die Vorbereitung bereits jetzt erfolgen sollte und auch die erwähnten Transparenzpflichten bereits jetzt gelten. Die Einführung einer unternehmensweiten KI-Governance, die Schaffung klarer interner Prozesse sowie die Klärung allfälliger Mitbestimmungsrechte sind zentrale Voraussetzungen für einen rechtskonformen KI-Einsatz und die rechtssichere und nachhaltige Nutzung der Chancen des KI-Einsatzes (auch) im Personalbereich.




