Gå til indhold
rekruto

, Compliance

AI Act for danske virksomheder

AI-rekrutteringsscreening er højrisiko under EU's AI Act (Annex III, pkt. 4a), og pligterne har gældt siden 2. august 2026. Her er rollen som udbyder og bruger, og hvilke pligter hvem ejer.

Kort svar

Systemer til rekruttering og udvælgelse af fysiske personer er højrisiko efter AI Act Annex III, pkt. 4a. Pligterne har gældt siden 2. august 2026. En leverandør af screening-motor (provider) har dokumentations-, lognings- og oversight-pligter; den virksomhed, der bruger systemet (deployer), har gennemsigtigheds- og menneskelig-gennemgang-pligter. Fordi motoren profilerer kandidater, kan art. 6(3)-undtagelsen aldrig bruges.

Hvis din virksomhed bruger AI til at vurdere jobansøgninger, er du kommet ind under EU’s AI Act — ikke som en fremtidig pligt, men som en, der allerede gælder. Her er, hvad det betyder i praksis for en dansk virksomhed i 2026.

Hvorfor rekruttering er højrisiko

AI Act’s Annex III peger direkte på det: systemer til “rekruttering eller udvælgelse af fysiske personer, herunder til at vise målrettede jobannoncer og analysere og filtrere jobansøgninger” er højrisiko-systemer. Det gælder screening, rangering og filtrering — altså præcis det, en AI-rekrutteringspipeline gør.

Der findes en undtagelse i art. 6(3) for systemer, der ikke profilerer. Den kan aldrig bruges her: en screening-motor, der vurderer kandidater, profilerer dem pr. definition (GDPR art. 4(4)). De højrisiko-pligter har gældt siden 2. august 2026.

De to roller

AI Act deler ansvaret i to roller, og de følger kontrakten:

Pligt Leverandøren (rekruto) Virksomheden (brugeren)
Kandidat-civsulering Leverer formuleringer og komponenter Publicerer noticen og ejer ansvaret
Teknisk dokumentation (art. 11) Skriver og vedligeholder Verificerer inden go-live
Automatisk logning (art. 12) Bygger logningen ind Bruger den i oversight
Menneskelig oversight (art. 14) Bygger oversight-UI og beslutningsrecords Gennemgår kandidater og registrerer begrundelser
Gennemsigtighed (art. 26(4), 26(7)) Leverer teksterne Informerer kandidaterne
Effektiv menneskelig gennemgang (art. 26(6)) Muliggør den Udfører den

Hvad det betyder konkret

Ingen automatisk afvisning. Den laveste score udløser aldrig en afvisning eller en besked. Afvisningsbreve er kladder, som rekruttereren gennemgår og sender — det er også den beskyttelse, der holder jer uden for GDPR art. 22(1), som regulerer beslutninger baseret alene på automatiseret behandling.

Gennemsigtighed over for kandidater. Alle AI-skrevne e-mails og portal-beskeder identificerer sig som AI-genererede (art. 50(1)). Kandidaten kan også vælge AI-vurderingen fra; ansøgningen behandles så kun af rekruttereren, uden fordel eller ulempe.

Oversight, der kan bruges. En score, der er synlig fra start, producerer automatiserings-bias: beslutningstageren ankrer til tallet. Derfor er scoren skjult, indtil kandidatfilen er åbnet, og rekruttereren kan omrangere, fraskrive en score helt og registrere begrundelsen.

Registrering og monitorering. Leverandøren registrerer systemet i EU-databasen før markedsføring (art. 27) og kører en post-market monitoreringsplan (art. 72), der inkluderer bias-suite-resultater og kandidatklagefrekvenser.

Det, der ikke er dækket her

Denne artikel er produktteamets forklaring på reglerne, ikke juridisk rådgivning. En DPIA skal virksomheden selv gennemføre og godkende — med en skabelon og den tekniske dokumentation fra leverandøren som grundlag.

Kilder

  • EU AI Act, Annex III pkt. 4a og art. 6, 9-15, 26, 27, 50, 72
  • GDPR art. 4(4), 13(2)(f) og 22
  • rekruto.io/docs/08-gdpr-compliance.md — ansvarsfordelingen og pipeline-mappingen

Skrevet af rekruto.