Geht deine Recruiting-KI vor dem 2. Dezember 2027 in Betrieb, gelten die Hochrisiko-Pflichten der KI-Verordnung für sie erst, wenn sie danach erheblich verändert wird. Wann das passiert, steht nicht im Gesetz. Es steht im Releaseplan deines Anbieters.
Seit dem 27. Juli 2026 hängt der Stichtag für den Bestandsschutz an keinem festen Datum mehr. Die Fassung von 2024 nannte in Artikel 111 Absatz 2 den 2. August 2026. Die Omnibus-Verordnung (EU) 2026/1744 vom 8. Juli 2026 verweist stattdessen auf den „Beginn der Anwendung des Kapitels III gemäß Artikel 113“. Für Systeme, die davor in Verkehr gebracht oder in Betrieb genommen wurden, gilt die Verordnung „nur dann, wenn diese Systeme danach in ihrer Konzeption erheblich verändert wurden“. Ein festes Datum nennt der Absatz nur noch für Systeme, die Behörden verwenden sollen: Deren Anbieter und Betreiber müssen die Anforderungen in jedem Fall bis zum 2. August 2030 erfüllen.
Den Beginn der Anwendung legt Artikel 113 für Hochrisiko-Systeme nach Anhang III auf den 2. Dezember 2027, der Stichtag ist also mit der Frist mitgewandert. Darunter fallen nach Anhang III Nummer 4 KI-Systeme, die eingesetzt werden, um „Bewerbungen zu sichten oder zu filtern und Bewerber zu bewerten“, außerdem die „Beobachtung und Bewertung der Leistung und des Verhaltens“ von Beschäftigten. Nummer 5 b erfasst die Kreditwürdigkeitsprüfung und Bonitätsbewertung natürlicher Personen.
Das liest sich wie ein Freifahrtschein für jedes Bewerbermanagement, das noch vor Dezember 2027 live geht. Es ist einer, allerdings mit einer Bedingung, die nicht du kontrollierst. KI-Software, die du als Dienst mietest, bekommt laufend neue Modelle und neue Funktionen. Ob du von einem solchen Update rechtzeitig erfährst und wer die Arbeit danach bezahlt, entscheidet sich in dem Vertrag, den du jetzt unterschreibst.
Steht dazu nichts im Vertrag, startet dein Compliance-Projekt irgendwann mitten in der Laufzeit, und den Termin setzt jemand anderes. Wie die neuen Fristen zustande kamen, steht im Beitrag über Onboarding-Assistenten.
Die Bedingung stammt von 2024, neu ist der wandernde Stichtag
Wer in der Formulierung eine frische Lücke vermutet, liest zu viel hinein. Die Wendung „in ihrer Konzeption erheblich verändert“ stand schon im Text von 2024. Die Omnibus-Verordnung hat nur das Datum durch den Verweis ersetzt und „ab diesem Datum“ durch „danach“.
Auch der Abstand zum Fachbegriff der wesentlichen Veränderung ist kleiner, als er aussieht. Erwägungsgrund 177 stellt klar, dass die erhebliche Veränderung in der Sache dem Begriff der wesentlichen Veränderung entsprechen soll. Den definiert Artikel 3 Nummer 23 als Änderung, die „in der vom Anbieter durchgeführten ursprünglichen Konformitätsbewertung nicht vorgesehen oder geplant war“ und die entweder die Konformität mit den Anforderungen aus Kapitel III Abschnitt 2 beeinträchtigt oder die Zweckbestimmung ändert.
Für Altsysteme fehlt der Maßstab, an dem „erheblich“ gemessen wird
Genau dort wird es unbequem. Die Definition misst jede Änderung an einer ursprünglichen Konformitätsbewertung. Ein System, das vor dem Stichtag in Betrieb ging, hat nie eine durchlaufen.
Nach Artikel 43 Absatz 4 können Anbieter weiterlernender Systeme Änderungen schon bei der Konformitätsbewertung festlegen und dokumentieren, dann gelten sie später nicht als wesentliche Veränderung. Unsere Lesart, keine gesicherte Auslegung: Einem Altsystem fehlt genau dieses Dokument, also steht nirgends, welche Weiterentwicklung eingeplant war.
Die Kommission muss nach Artikel 96 Absatz 1 Buchstabe c Leitlinien dazu vorlegen, wie die Bestimmungen über wesentliche Veränderungen praktisch anzuwenden sind. Eine Frist dafür nennt der Artikel nicht, und der Umsetzungszeitplan von artificialintelligenceact.eu führt mit Stand 31. August 2026 keinen Termin.
Ob ein Modellwechsel oder eine neue Reihungsfunktion als erhebliche Veränderung zählt, entscheidet deshalb heute der Einzelfall. Verbindlich beantwortet hat das noch niemand. Dieser Text ist keine Rechtsberatung.
Wann der Schutz endet, steht im Releaseplan deines Anbieters
Wie eine nachträglich eingebaute KI-Funktion die Kunden eines Anbieters mitzieht, zeigt das US-Verfahren Mobley gegen Workday vor dem Bezirksgericht für Nordkalifornien (Az. 3:23-cv-00770). Es geht um das KI-gestützte Empfehlungssystem für Bewerbungen von Workday. Der Vorwurf: Es benachteilige Bewerber wegen ihres Alters, ihrer ethnischen Zugehörigkeit oder einer Behinderung.
Am 16. Mai 2025 ließ das Gericht die Klage vorläufig als landesweites Kollektivverfahren für Bewerberinnen und Bewerber ab 40 Jahren zu. Im selben Beschluss hielt es fest, dass Workday sehen kann, ob seine Kunden KI-Funktionen aktiviert haben.
Am 29. Juli 2025 entschied das Gericht, dass das vorläufig zugelassene Verfahren auch Bewerbungen umfasst, die mit den KI-Funktionen Spotlight und Fetch von HiredScore bewertet, sortiert oder aussortiert wurden. Workday hatte HiredScore 2024 übernommen, also nach Einreichung der Klage. Die Begründung, von uns übersetzt: Dass Workday seine KI-Funktionen über die Zeit erweitert oder verändert habe, bedeute nicht, dass die neueren Funktionen außerhalb des Verfahrens lägen. Die Parteien sollten einen Zeitplan vereinbaren, bis wann Workday die Liste der Kunden vorlegt, die diese Funktionen eingeschaltet haben.
Das ist US-Recht. Es geht um Diskriminierung, nicht um die KI-Verordnung, und in der Sache ist nichts entschieden. Am 14. September 2026 hat die Klägerseite beantragt, das Verfahren als Sammelklage zuzulassen, die Anhörung ist für den 9. März 2027 angesetzt.
Übertragbar ist der Mechanismus. Der Anbieter baut eine Funktion ein, der Kunde schaltet sie ein, und von diesem Moment an zählen die Bewerbungen bei diesem Kunden zum Verfahren. Welche Kunden das waren, weiß der Anbieter. Ob du selbst weißt, welche KI-Funktion in deinem System seit wann aktiv ist, ist eine andere Frage.
Von 36 Monaten Vertragslaufzeit liegen knapp 22 hinter dem Stichtag
Wer am 1. Oktober 2026 einen Vertrag über 36 Monate unterschreibt, ist bis zum 30. September 2029 gebunden. Den 2. Dezember 2027 erreicht dieser Vertrag nach 427 Tagen, gut 14 Monaten. Danach laufen noch knapp 22 Monate. Rollt der Anbieter in dieser Zeit ein Update aus, das als erhebliche Veränderung zählt, gelten ab dann die vollen Pflichten nach Anhang III, für einen Vertrag, der dazu kein Wort enthält.
Dass so ein Update kommt, ist kein Randrisiko. Wer als Anbieter die Anforderungen aus Kapitel III erfüllen will, braucht unter anderem Risikomanagement, Protokollierung, technische Dokumentation und eine Betriebsanleitung. Die harmonisierten Normen dafür, auch die zum Risikomanagement und zur Konformitätsbewertung, führt CEN-CENELEC weiterhin als in Entwicklung, ohne Veröffentlichungsdatum. TÜV Rheinland Consulting schrieb im April 2026, die harmonisierten Normen würden „voraussichtlich erst Ende 2026 oder später vorliegen“.
Unsere Prognose, ausdrücklich als solche: Anbieter, die ihre Systeme konform machen wollen, werden die nötigen Umbauten eher rund um den 2. Dezember 2027 ausrollen als lange davor, weil ihre Vorlagen spät kommen. Jeder dieser Umbauten ist ein Kandidat für genau die erhebliche Veränderung, die den Bestandsschutz beendet. Der Vertrag, den du im Herbst 2026 unterschreibst, ist dann noch fast zwei Jahre lang dein Vertrag.
Deine Betreiberpflichten hängen an Unterlagen, die der Anbieter hat
Greifen die Pflichten, trägt der Anbieter die schwerste Last, von der Konformitätsbewertung bis zum Qualitätsmanagement. Die Pflichten aus Artikel 26 bleiben trotzdem bei dir als Arbeitgeber oder Kreditgeber. Fast jede davon setzt etwas voraus, das beim Anbieter liegt:
- Nach Absatz 1 verwendest du das System entsprechend der Betriebsanleitung. Schreiben muss sie der Anbieter.
- Nach Absatz 2 überträgst du die menschliche Aufsicht Personen, die dafür ausgebildet und kompetent sind und die nötige Befugnis haben. Ausbilden kannst du sie nur an dem, was der Anbieter über sein System offenlegt.
- Nach Absatz 6 bewahrst du automatisch erzeugte Protokolle mindestens sechs Monate auf, „soweit diese Protokolle ihrer Kontrolle unterliegen“. Bei gemieteter Software liegen sie beim Anbieter. Ohne vertraglichen Zugriff kannst du sie weder aufbewahren noch im Streitfall zeigen, was das System bei einer bestimmten Bewerbung getan hat.
- Nach Absatz 7 informierst du Arbeitnehmervertretung und betroffene Beschäftigte, bevor ein Hochrisiko-System am Arbeitsplatz in Betrieb geht. Nach Absatz 11 müssen auch die Menschen davon erfahren, über die ein solches System mitentscheidet. Was du ihnen erklärst, stammt aus den Unterlagen des Anbieters.
Verstöße gegen Artikel 26 kosten laut Artikel 99 Absatz 4 bis zu 15 Millionen Euro oder bis zu 3 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Für KMU gilt nach Absatz 6 der jeweils niedrigere Betrag, seit der Omnibus-Verordnung nach dem neuen Absatz 6a auch für kleine Midcap-Unternehmen.
Wer KI zur Bonitätsbewertung nach Nummer 5 b einsetzt, muss nach Artikel 27 vor dem ersten Einsatz zusätzlich eine Grundrechte-Folgenabschätzung erstellen. Er darf auf vorhandene Folgenabschätzungen zurückgreifen, etwa auf die des Anbieters, sofern er sie bekommt. Ein privater Arbeitgeber mit Recruiting-KI ist von dieser Pflicht nicht erfasst, solange er keine öffentlichen Dienste erbringt.
Wie wenig selbstverständlich der Zugang zu solchen Unterlagen ist, zeigt wieder die Workday-Akte. In einem Beschluss von Ende Mai 2026 sah die für die Beweiserhebung zuständige Richterin Laurel Beeler Workdays Bias-Tests zur Funktion Candidate Skills Match durch das Anwaltsgeheimnis geschützt. Begründung: Workdays Anwälte hätten die zugrunde liegenden Daten zusammengestellt und die Ergebnisse für ihre Rechtsberatung genutzt. Die Klägerseite bekam die Daten nicht.
Derselbe Beschluss lehnte es ab, Workday zur Herausgabe der Bewerberdaten seiner Kunden zu verpflichten, obwohl sie auf Workdays Servern liegen. Laut Abonnementvertrag gehören sie dem Kunden. Workday darf sie nur herausgeben, soweit das Recht es verlangt, etwa auf gerichtliche Anordnung, und der Kunde kann versuchen, das im Eilverfahren zu verhindern. Ein Recht, die Daten jederzeit abzurufen, hat Workday damit nach Ansicht der Richterin nicht.
Diesen Teil hob Richterin Rita F. Lin am 24. Juni 2026 auf und verwies die dort nicht geprüfte Frage zurück, ob Workday die Daten schon deshalb herausgeben muss, weil sie in seinem Besitz sind. Ob Testergebnisse und Daten fließen, entschied sich an Vertragstext und Verfahrensrecht. Für deinen Vertrag heißt das: Was nicht drinsteht, bekommst du im Ernstfall womöglich nicht zu sehen.
Zwei Punkte gehören außerdem vor die Unterschrift. Nach Artikel 25 Absatz 1 wirst du selbst zum Anbieter, wenn du unter anderem die Zweckbestimmung eines nicht als hochriskant eingestuften Systems so veränderst, dass es hochriskant wird, etwa wenn ein allgemeines Textwerkzeug plötzlich Bewerbungen bewerten soll. Und dein Anbieter kann sich kaum aus der Einstufung herausargumentieren: Nach Artikel 6 Absatz 3 gilt ein System aus Anhang III „immer dann als hochriskant, wenn es ein Profiling natürlicher Personen vornimmt“. Bewerber zu bewerten und zu reihen dürfte in aller Regel darunterfallen.
Schnell unterschreiben kauft dir nur Zeit
Der stärkste Einwand lautet: Dann unterschreiben wir eben vor dem 2. Dezember 2027. Das System ist in Betrieb, der Bestandsschutz greift, und die schweren Pflichten trägt ohnehin der Anbieter.
An diesem Einwand ist viel richtig. Artikel 111 Absatz 2 nimmt Altsysteme tatsächlich aus, der Gesetzgeber hat den Stichtag bewusst mitverschoben, und selbst zum Anbieter wirst du nur in den Fällen von Artikel 25. Wer 2026 sauber einführt, hat einen echten Vorsprung. Als Plan trägt der Einwand trotzdem nicht.
Erstens endet die Ausnahme mit der ersten erheblichen Veränderung, und die liegt beim Anbieter. Ein Anbieter, der sein Produkt einfriert, damit der Bestandsschutz seiner Kunden hält, ist der schlechtere Anbieter. Du zahlst dann drei Jahre für Software, die absichtlich nicht besser wird.
Zweitens ist die Unterschrift nicht die Inbetriebnahme. Artikel 3 Nummer 11 definiert die Inbetriebnahme als „die Bereitstellung eines KI-Systems in der Union zum Erstgebrauch direkt an den Betreiber oder zum Eigengebrauch entsprechend seiner Zweckbestimmung“. Ob der Stichtag bei gemieteter Software für das Produkt insgesamt gilt oder für jede einzelne Kundeninstallation, ist offen, Leitlinien der Kommission dazu kennen wir nicht. Liest man die Regel pro Kunde, zählt der Tag, an dem dein System produktiv geht, nicht der Tag der Unterschrift. Wer auf den Bestandsschutz baut, baut auf eine Auslegung, die noch niemand verbindlich bestätigt hat.
Drittens gilt vieles, was in Deutschland im Alltag zählt, schon heute. Nach § 87 Absatz 1 Nummer 6 BetrVG bestimmt der Betriebsrat bei „technischen Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Arbeitnehmer zu überwachen“ mit. Was das bei der Einführung konkret bedeutet, steht in unserem Beitrag zur Mitbestimmung bei KI.
Für Scoring hat der Europäische Gerichtshof am 7. Dezember 2023 in der Rechtssache C-634/21 zur SCHUFA entschieden, dass schon der Score eine automatisierte Entscheidung im Einzelfall sein kann, die die DSGVO grundsätzlich verbietet. Laut Pressemitteilung Nr. 186/23 des Gerichtshofs gilt das, „sofern die Kunden der SCHUFA, wie beispielsweise Banken, ihm eine maßgebliche Rolle im Rahmen der Kreditgewährung beimessen“. Ob diese Grenze greift, hängt also daran, wie der Score in die Entscheidung eingeht, nicht an einem Stichtag der KI-Verordnung. Das Gleichbehandlungsrecht gilt im Recruiting ohnehin, mehr dazu im Beitrag, was Arbeitgeber bei KI im Bewerbungsprozess dürfen.
Die Frist rutscht nicht noch einmal von selbst
Der zweite Einwand klingt nach Erfahrung: Die Frist ist schon einmal gerutscht, vom 2. August 2026 auf den 2. Dezember 2027, und die Normen fehlen immer noch. Also rutscht sie wieder.
Dagegen spricht die Rechtsform. Der Vorschlag der Kommission sah noch einen bedingten Auslöser vor. Laut der Analyse der Kanzlei Gibson Dunn vom 27. Mai 2026 hat der Einigungstext diesen Mechanismus durch feste Daten ersetzt, und mit der Verordnung 2026/1744 sind diese Daten geltendes Recht. Eine weitere Verschiebung bräuchte eine neue Verordnung. Fehlende Normen machen dem Anbieter die Arbeit schwerer, das Datum machen sie nicht weicher.
Vier Klauseln gehören in jeden HR-KI-Vertrag, der über 2027 hinausläuft
Wenn du 2026 ein System für Bewerbermanagement, Leistungsbeurteilung oder Bonitätsbewertung einkaufst oder verlängerst, verhandle diese vier Punkte vor der Unterschrift.
1. Änderungsmitteilung mit benannter Schwelle. Der Anbieter meldet vor dem Ausrollen, wenn er das zugrunde liegende Modell wechselt, eine neue KI-Funktion einführt, die Bewertungs- oder Reihungslogik ändert oder die Zweckbestimmung erweitert. Maßstab ist Artikel 3 Nummer 23, nicht die Wortwahl der Versionshinweise. Dazu gehören eine Frist, in der du neue Funktionen ausgeschaltet lassen kannst, und ein Verzeichnis, welche KI-Funktionen in deinem System seit wann aktiv sind.
2. Lieferpflichten bis zum 2. Dezember 2027. Die Betriebsanleitung nach Artikel 26 Absatz 1, Zugriff auf die Protokolle oder ihr Export für mindestens sechs Monate, Material für die Informationspflichten nach den Absätzen 7 und 11, bei Bonitätsbewertung zusätzlich für die Folgenabschätzung nach Artikel 27. Außerdem Einsicht in die Ergebnisse der Bias-Tests, vertraglich zugesichert. Die Workday-Akte zeigt, dass Testergebnisse eines Anbieters sonst unter das Anwaltsgeheimnis fallen können.
3. Kostenverteilung für Konformitätsarbeit. Regle, wer zahlt, wenn ein Update des Anbieters die Pflichten auslöst, etwa für zusätzliche Protokollspeicherung oder die Schulung der Aufsichtspersonen. Unsere Empfehlung: Wer das Update ausrollt, trägt die Folgekosten. Ohne diese Klausel verhandelst du die Frage 2027 bei laufendem Vertrag, und dann sitzt der Anbieter am längeren Hebel.
4. Sonderkündigungsrecht. Liefert der Anbieter die Unterlagen aus Punkt 2 nicht bis zum Stichtag, oder kann er die Konformität nach einer erheblichen Veränderung nicht herstellen, kommst du vorzeitig aus dem Vertrag, ohne die Restlaufzeit zu bezahlen.
Bei null anfangen musst du dafür nicht. Auf der EU-Plattform Public Buyers Community liegen die Mustervertragsklauseln für die Beschaffung von KI (MCC-AI), zuletzt aktualisiert am 5. März 2025, als Fassung für Hochrisiko-Systeme und als schlanke Fassung in 24 EU-Sprachen. Geschrieben sind sie für öffentliche Auftraggeber, und sie folgen dem Text vor der Omnibus-Änderung. Einen Vertrag ersetzen sie nicht: Schon die erste Fassung von 2023 klammert Themen wie geistiges Eigentum, Abnahme, Zahlung und Haftung ausdrücklich aus. Als Checkliste für die eigene Verhandlung taugen sie trotzdem.
Der Bestandsschutz ist ein Bonus, kein Plan
Schiebt dein Anbieter bis September 2029 kein Update nach, das als erhebliche Veränderung zählt, hast du die vier Klauseln umsonst verhandelt. Das ist der beste Fall, und er hat dich eine Verhandlungsrunde gekostet. In jedem anderen Fall entscheiden genau diese Klauseln, ob du von der Änderung vor dem Ausrollen erfährst oder erst, wenn der Betriebsrat fragt, warum das System seit drei Monaten anders sortiert.
Frag deinen Anbieter vor der Unterschrift deshalb eine Sache und lass dir die Antwort schriftlich geben: Welche Änderungen der nächsten 36 Monate behandelt ihr als erhebliche Veränderung, und wie viele Wochen vorher erfahren wir davon? Wer darauf keine Antwort hat, verkauft dir keinen Bestandsschutz, sondern eine Frist, die er selbst setzt.