Datenschutz-Folgenabschätzung für KI im Recruiting: wann sie Pflicht ist, was hineingehört – mit Vorlage

Von CuraworkStand: Oktober 2026

Die Datenschutz-Folgenabschätzung ist das Dokument, das in Pflegeeinrichtungen am häufigsten fehlt, wenn KI in der Bewerberauswahl läuft. Nicht aus Nachlässigkeit, sondern weil niemand weiß, wer sie schreiben soll, was hineingehört und ob sie überhaupt nötig ist. Dieser Ratgeber beantwortet die drei Fragen und liefert eine Vorlage, die auf KI-Vorauswahl in der Pflege zugeschnitten ist.

Kurz gesagt: Wer KI einsetzt, um Bewerbungen zu bewerten, zu sortieren oder vorzufiltern, braucht eine DSFA nach Art. 35 DSGVO. Das steht so auf der Muss-Liste der deutschen Aufsichtsbehörden. Verantwortlich ist die Einrichtung, nicht der Anbieter; der Anbieter muss aber die Unterlagen liefern. Die DSFA ist kein Gutachten, sondern ein strukturiertes Dokument von acht bis fünfzehn Seiten, das sich mit der Vorlage unten in ein bis zwei Arbeitstagen erstellen lässt.

Stand: Oktober 2026. Dieser Ratgeber gibt einen Überblick und ersetzt keine Rechtsberatung im Einzelfall.

1. Wann die DSFA Pflicht ist

Art. 35 Abs. 1 DSGVO verlangt eine Datenschutz-Folgenabschätzung, wenn eine Verarbeitung „insbesondere bei Verwendung neuer Technologien" voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der Betroffenen mit sich bringt. Das klingt nach Auslegungsspielraum. Für KI im Recruiting gibt es ihn nicht, aus drei Gründen.

Die Muss-Liste der Datenschutzkonferenz. Nach Art. 35 Abs. 4 DSGVO veröffentlichen die Aufsichtsbehörden Listen von Verarbeitungen, für die eine DSFA in jedem Fall durchzuführen ist. Die deutsche Liste für den nicht-öffentlichen Bereich (Stand 17.10.2018) führt unter Nr. 11 den „Einsatz von künstlicher Intelligenz zur Verarbeitung personenbezogener Daten zur Steuerung der Interaktion mit den Betroffenen oder zur Bewertung persönlicher Aspekte der betroffenen Person". Eine KI, die Bewerbungen nach Qualifikation, Erfahrung oder Passung bewertet, tut genau das. Dazu kommt Nr. 5 der Liste, die Zusammenführung von Daten für Scoring und Entscheidungen.

Die Kriterien der Art.-29-Gruppe. Das Arbeitspapier WP 248 (Leitlinien zur DSFA, 2017) nennt neun Kriterien für ein hohes Risiko. Treffen zwei zu, ist eine DSFA regelmäßig erforderlich. Bei KI-Vorauswahl treffen mindestens vier zu: Bewertung oder Einstufung von Personen, innovative Nutzung einer neuen Technologie, Daten schutzbedürftiger Personen (Beschäftigte und Bewerber gelten als solche, weil ein Machtgefälle besteht) und, je nach Ausgestaltung, automatisierte Entscheidungen mit erheblicher Wirkung.

Art. 35 Abs. 3 lit. a DSGVO. Die Verordnung selbst nennt als Regelbeispiel die „systematische und umfassende Bewertung persönlicher Aspekte natürlicher Personen, die sich auf automatisierte Verarbeitung einschließlich Profiling gründet und die ihrerseits als Grundlage für Entscheidungen dient". Ob die KI am Ende entscheidet oder nur vorsortiert, spielt hier keine Rolle: Es reicht, dass die Bewertung Grundlage der Entscheidung ist.

Das Ergebnis ist eindeutig. Wer KI in der Bewerberauswahl einsetzt, braucht die DSFA, und zwar bevor die Verarbeitung beginnt. Eine nachträglich geschriebene DSFA heilt den Verstoß nicht, verbessert aber die Position gegenüber der Aufsichtsbehörde erheblich.

Was keine DSFA auslöst

Nicht jede Software im Recruiting braucht eine DSFA. Ein Bewerbermanagementsystem, das Bewerbungen speichert, Termine verwaltet und Absagen verschickt, ist eine normale Verarbeitung mit normalem Risiko. Eine Volltextsuche über Lebensläufe ebenfalls. Die Grenze verläuft dort, wo Software persönliche Aspekte bewertet: Eignung, Qualifikation, Passung, Zuverlässigkeit. Sobald ein System Bewerber in Reihenfolge bringt, Stufen vergibt oder Empfehlungen ausspricht, ist die Grenze überschritten.

2. Wer die DSFA macht – und wer zuliefert

Die DSFA ist Pflicht des Verantwortlichen. Das ist die Einrichtung oder der Träger, nicht der Software-Anbieter. Das lässt sich vertraglich nicht abwälzen. Was sich sehr wohl regeln lässt, ist die Zulieferung.

Der Anbieter ist Auftragsverarbeiter nach Art. 28 DSGVO und nach Art. 28 Abs. 3 lit. f verpflichtet, den Verantwortlichen bei der DSFA zu unterstützen. Konkret muss er liefern: eine Beschreibung der Verarbeitung (welche Daten, welche Schritte, welche Ausgaben), die technischen und organisatorischen Maßnahmen, Angaben zum eingesetzten KI-Modell (Anbieter, Hosting, Trainingsdaten soweit bekannt, Versionierung), das Löschkonzept und die Liste der Unterauftragsverarbeiter. Für KI-Systeme, die unter den AI Act fallen, verpflichtet Art. 26 Abs. 9 KI-VO den Betreiber ausdrücklich, die Herstellerinformationen nach Art. 13 KI-VO für die DSFA zu nutzen; der Hersteller muss sie also bereitstellen.

Ein Anbieter, der diese Unterlagen nicht hat oder nicht herausgibt, macht die DSFA unmöglich. Das ist kein Formfehler, sondern ein Ausschlusskriterium bei der Auswahl.

Der Datenschutzbeauftragte muss nach Art. 35 Abs. 2 DSGVO beteiligt werden. Er schreibt die DSFA nicht zwingend selbst, prüft aber den Entwurf und nimmt Stellung. Diese Stellungnahme gehört ins Dokument.

Personalleitung und IT liefern die Innensicht: Wer greift auf das System zu, welche Rollen gibt es, wie läuft der Prozess vom Eingang bis zur Entscheidung, wo wird die menschliche Prüfung dokumentiert.

Betriebsrat oder MAV sind nach Art. 35 Abs. 9 DSGVO „gegebenenfalls" zum Standpunkt zu befragen. Für Bewerber gibt es keine Vertretung; für interne Bewerber und für die Beschäftigten, die das System bedienen, aber schon. Unabhängig davon bestehen eigene Beteiligungsrechte beim Einsatz von KI im Recruiting, die parallel laufen; dazu der Ratgeber zur Betriebsvereinbarung.

Kirchliche Träger

Caritas, Diakonie und andere kirchliche Einrichtungen arbeiten nicht mit der DSGVO, sondern mit dem KDG (katholisch) beziehungsweise dem DSG-EKD (evangelisch). Beide kennen die Datenschutz-Folgenabschätzung mit praktisch gleichem Inhalt: § 35 KDG und § 34 DSG-EKD. Die Vorlage unten lässt sich unverändert nutzen, nur die Rechtsgrundlagen werden ausgetauscht; zuständig ist der betriebliche Datenschutzbeauftragte, die Aufsicht übernimmt die jeweilige kirchliche Datenschutzaufsicht.

3. Was in die DSFA gehört

Art. 35 Abs. 7 DSGVO gibt vier Pflichtbestandteile vor. Alles andere ist Methodik.

Systematische Beschreibung der Verarbeitung. Welche Daten (Lebenslauf, Zeugnisse, Anschreiben, Freitextfelder), aus welchen Quellen, in welchen Schritten, mit welchen Ausgaben, für welche Zwecke. Bei KI gehört dazu: welches Modell, wo gehostet, was das Modell sieht (im Idealfall nur pseudonymisierte Unterlagen), was es ausgibt (Stufe, Empfehlung, Begründung) und wer die Ausgabe sieht.

Bewertung der Notwendigkeit und Verhältnismäßigkeit. Warum reicht eine einfache Sortierung nicht, warum braucht es KI, und warum in diesem Umfang. Hier wird begründet, welche Daten dem Modell gar nicht erst vorgelegt werden (Name, Foto, Geburtsdatum, Nationalität, Familienstand) und warum.

Bewertung der Risiken. Nicht abstrakt, sondern konkret für Bewerber: Diskriminierung durch Modellverzerrung, Fehlbewertung durch unvollständige Unterlagen, unzulässige Rückschlüsse auf AGG-Merkmale, Datenabfluss an den Modellanbieter, fehlende Nachvollziehbarkeit bei einer Ablehnung. Jedes Risiko bekommt Eintrittswahrscheinlichkeit und Schwere.

Abhilfemaßnahmen. Für jedes Risiko die Gegenmaßnahme: Pseudonymisierung vor dem Modellaufruf, AGG-Prüfung der Kriterien, Protokollierung jedes Laufs, Vier-Augen-Prinzip bei Ablehnungen, Kein-Bewerber-wird-versteckt-Regel, Löschfristen, Auftragsverarbeitungsvertrag mit dem Modellanbieter, Betriebsvereinbarung. Und das Restrisiko nach Maßnahmen.

Dazu kommen: die Stellungnahme des Datenschutzbeauftragten, die Beteiligung der Arbeitnehmervertretung, das Ergebnis (Restrisiko vertretbar oder nicht) und ein Überprüfungsplan nach Art. 35 Abs. 11 DSGVO, denn eine DSFA ist nicht einmalig, sondern wird bei jeder wesentlichen Änderung wiederholt. Ein Modellwechsel des Anbieters ist eine wesentliche Änderung.

Bleibt nach allen Maßnahmen ein hohes Restrisiko, muss die Aufsichtsbehörde nach Art. 36 DSGVO vorab konsultiert werden. Bei einer sauber aufgesetzten KI-Vorauswahl mit menschlicher Letztentscheidung ist das in der Regel nicht der Fall, das Ergebnis muss aber begründet im Dokument stehen.

4. Die Vorlage

Die folgende Struktur ist auf KI-gestützte Bewerbervorauswahl in Pflegeeinrichtungen zugeschnitten. Kursive Passagen sind Platzhalter oder Hinweise; alles andere kann übernommen und angepasst werden. Die Vorlage orientiert sich an Art. 35 Abs. 7 DSGVO und an der Methodik des Standard-Datenschutzmodells der Datenschutzkonferenz.

DSFA – KI-gestützte Vorauswahl von Bewerbungen

1. Stammdaten

Verantwortlicher: Einrichtung / Träger, Anschrift

Datenschutzbeauftragte/r: Name, Kontakt

Verfasser: Name, Funktion

Version / Datum: 1.0 / Datum

Status: Entwurf / freigegeben

Nächste Überprüfung: spätestens 12 Monate nach Freigabe oder bei wesentlicher Änderung

2. Beschreibung der Verarbeitung

2.1 Zweck: Unterstützung der Personalabteilung bei der Vorauswahl eingehender Bewerbungen auf Pflegestellen durch Prüfung der Unterlagen gegen die in der Stellenausschreibung genannten fachlichen Anforderungen. Die Entscheidung über Einladung oder Absage trifft in jedem Fall ein Mitarbeiter.

2.2 Rechtsgrundlage: § 26 Abs. 1 BDSG in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung). Kirchliche Träger: § 53 KDG / § 49 DSG-EKD. Keine Einwilligung; die Verarbeitung ist für die Entscheidung über die Begründung des Beschäftigungsverhältnisses erforderlich.

2.3 Betroffene: Bewerberinnen und Bewerber auf ausgeschriebene Stellen. Geschätztes Volumen: Anzahl pro Jahr.

2.4 Datenkategorien:

  • Bewerbungsunterlagen: Lebenslauf, Zeugnisse, Nachweise, Anschreiben, Angaben aus dem Bewerbungsformular
  • Für das KI-Modell vorgelegt werden ausschließlich pseudonymisierte Unterlagen. Entfernt werden vor dem Modellaufruf: Name, Foto, Geburtsdatum und -ort, Anschrift, Telefonnummern, E-Mail, Nationalität, Familienstand, Religionszugehörigkeit.
  • Besondere Kategorien (Art. 9 DSGVO): werden nicht verarbeitet; Gesundheitsangaben in Unterlagen werden nicht ausgewertet. Falls Schwerbehinderung angegeben wird: Hinweis auf gesonderten, manuellen Prozess nach § 164 SGB IX.

2.5 Verarbeitungsschritte:

  1. Eingang der Bewerbung über Kanal im Bewerbermanagementsystem
  2. Pseudonymisierung der Unterlagen (serverseitig, vor jedem Modellaufruf)
  3. Prüfung gegen die hinterlegten Kriterien der Stelle; Kriterien werden von der Einrichtung festgelegt und sind vor Freigabe auf AGG-Konformität geprüft
  4. Ausgabe je Kriterium: erfüllt / nicht erfüllt / unklar, mit Verweis auf die Fundstelle in den Unterlagen
  5. Anzeige im System für berechtigte Mitarbeiter; kein Bewerber wird ausgeblendet oder automatisch abgelehnt
  6. Entscheidung durch Mitarbeiter, dokumentiert im System
  7. Löschung nach Frist, z. B. 6 Monate nach Abschluss des Verfahrens, bei Talentpool nach Einwilligung bis Frist

2.6 Eingesetzte Systeme und Beteiligte: Bewerbermanagementsystem (Anbieter, Vertrag, AVV vom Datum); KI-Modell (Modellbezeichnung, Modellanbieter, Hosting-Region, Unterauftragsverarbeiter laut AVV); kein Training des Modells mit Bewerberdaten (vertraglich zugesichert).

2.7 Zugriffsberechtigte: Rollen: Personalleitung, Recruiting, Pflegedienstleitung lesend; Protokollierung der Zugriffe.

2.8 Protokollierung: Jeder Modellaufruf wird gespeichert mit Zeitstempel, Regelwerk-Version, Modell-Version, Eingabe (pseudonymisiert), Ausgabe und nachfolgender menschlicher Entscheidung. Aufbewahrung: Frist, mindestens bis Ablauf der Fristen nach § 15 Abs. 4 AGG und § 61b ArbGG.

3. Notwendigkeit und Verhältnismäßigkeit

3.1 Warum KI: Anzahl Bewerbungen pro Stelle, verfügbare Bearbeitungszeit, Ziel der schnelleren Rückmeldung. Eine reine Stichwortsuche erfasst Qualifikationen nicht zuverlässig.

3.2 Datenminimierung: Das Modell erhält ausschließlich die für die fachliche Prüfung nötigen Inhalte. Die unter 2.4 genannten Merkmale werden entfernt, weil sie für die Eignung irrelevant sind und Rückschlüsse auf AGG-Merkmale ermöglichen würden.

3.3 Zweckbindung: Die Ausgaben werden ausschließlich für die Vorauswahl der konkreten Stelle genutzt; keine Weiterverwendung für Profilbildung, keine Weitergabe an Dritte.

3.4 Transparenz: Bewerber werden in den Datenschutzhinweisen vor Abgabe der Bewerbung über den Einsatz der KI-Unterstützung, die Logik der Prüfung und die menschliche Letztentscheidung informiert (Art. 13 DSGVO).

3.5 Betroffenenrechte: Auskunft nach Art. 15 DSGVO schließt die zu dieser Bewerbung gespeicherten Modellausgaben ein. Keine ausschließlich automatisierte Entscheidung im Sinne von Art. 22 DSGVO, da jede Entscheidung von einem Mitarbeiter getroffen wird, der die Modellausgabe prüfen und abweichen kann.

4. Risikobewertung

Skala: Eintrittswahrscheinlichkeit und Schwere jeweils gering / mittel / hoch.

Nr.Risiko für BetroffeneWahrsch.SchwereMaßn.Rest
R1Mittelbare Diskriminierung durch Kriterien, die an AGG-Merkmale anknüpfen (z. B. Sprachanforderung, Alter über Berufsjahre)mittelhochM1, M2, M3gering
R2Fehlbewertung durch unvollständige oder uneinheitliche Unterlagen (ausländische Abschlüsse, fehlende Zeugnisse)hochmittelM4, M5gering
R3Faktische Automatisierung: Mitarbeiter übernehmen Modellausgabe ungeprüftmittelhochM5, M6, M7gering
R4Rückschluss auf geschützte Merkmale aus Freitext trotz PseudonymisierunggeringhochM2, M3gering
R5Datenabfluss an Modellanbieter, Nutzung zum TraininggeringhochM8, M9gering
R6Fehlende Nachvollziehbarkeit bei Beschwerde oder AGG-KlagemittelmittelM6, M10gering
R7Zugriff Unberechtigter auf BewertungengeringmittelM11gering
R8Verspätete Löschung, Weiterverarbeitung nach VerfahrensendemittelmittelM12gering

5. Maßnahmen

  • M1 Kriterien werden ausschließlich von der Einrichtung festgelegt, nicht vom Anbieter oder vom Modell; jede Änderung wird versioniert.
  • M2 Jedes Kriterium durchläuft vor Freigabe eine AGG-Prüfung; Kriterien mit Bezug zu AGG-Merkmalen lösen einen Hinweis aus, der von der freigebenden Person bestätigt und protokolliert wird.
  • M3 Pseudonymisierung vor dem Modellaufruf (siehe 2.4); regelmäßige Stichprobe, ob die Entfernung vollständig ist.
  • M4 Ausgabe „unklar" statt „nicht erfüllt", wenn Unterlagen keine Aussage zulassen; Bewerber mit „unklar" werden manuell geprüft.
  • M5 Kein Bewerber wird ausgeblendet oder automatisch abgelehnt; jede Absage erfordert eine menschliche Entscheidung im System.
  • M6 Vollständige Protokollierung jedes Laufs (siehe 2.8).
  • M7 Schulung der Nutzer: Modellausgabe ist Hinweis, nicht Entscheidung; dokumentiert mit Teilnehmerliste.
  • M8 Auftragsverarbeitungsvertrag mit Anbieter und, über ihn, mit dem Modellanbieter; Hosting in der EU / Drittlandübermittlung auf Basis von …
  • M9 Vertragliche Zusicherung: keine Nutzung von Bewerberdaten zum Modelltraining.
  • M10 Auskunftsprozess nach Art. 15 DSGVO mit Erläuterung der Modellausgabe in verständlicher Form.
  • M11 Rollen- und Rechtekonzept, Zugriffsprotokollierung, Zwei-Faktor-Authentifizierung.
  • M12 Automatisierte Löschung nach Fristende; Talentpool nur mit gesonderter Einwilligung.

6. Beteiligung

6.1 Datenschutzbeauftragte/r: Stellungnahme, Datum, Ergebnis.

6.2 Arbeitnehmervertretung (Betriebsrat / MAV): beteiligt am Datum; Standpunkt; Verweis auf Betriebs- bzw. Dienstvereinbarung.

6.3 Anbieter: gelieferte Unterlagen mit Datum (Verarbeitungsbeschreibung, TOM, Modellinformationen, Löschkonzept, Unterauftragsverarbeiter).

7. Ergebnis

Nach Umsetzung der Maßnahmen M1 bis M12 verbleibt für alle identifizierten Risiken ein geringes Restrisiko. Eine vorherige Konsultation der Aufsichtsbehörde nach Art. 36 DSGVO ist nicht erforderlich. Alternativ: Restrisiko hoch bei R…, Konsultation eingeleitet am …

8. Überprüfung

Die DSFA wird überprüft bei: Wechsel des KI-Modells oder des Modellanbieters, Änderung der Datenkategorien, Erweiterung auf weitere Verfahrensschritte, Änderung der Rechtslage, spätestens 12 Monate nach Freigabe.

Freigabe: Geschäftsführung, Datum, Unterschrift

5. Sieben Fehler, die wir in DSFAs sehen

Die DSFA beschreibt das Produkt, nicht die eigene Nutzung. Der Anbieter liefert ein Muster, die Einrichtung setzt ihren Namen darüber. Die Aufsichtsbehörde fragt aber, wer bei Ihnen zugreift, wie Ihre Kriterien aussehen und wo Ihre Mitarbeiter die Entscheidung dokumentieren.

Risiken ohne Betroffenenperspektive. „Reputationsschaden für die Einrichtung" ist kein Risiko im Sinne von Art. 35. Es geht um Rechte und Freiheiten der Bewerber: Diskriminierung, Fehlentscheidung, Kontrollverlust.

Keine Angaben zum Modell. Eine DSFA, die nicht sagt, welches Modell wo läuft und ob mit den Daten trainiert wird, ist unvollständig. Wenn der Anbieter die Information nicht gibt, gehört genau das als Risiko ins Dokument.

Die menschliche Entscheidung wird behauptet, nicht belegt. „Die finale Entscheidung trifft ein Mitarbeiter" steht in jeder DSFA. Ob es stimmt, zeigt sich daran, ob das System es erzwingt und protokolliert. Fehlt das, ist Art. 22 DSGVO im Spiel.

Keine Überprüfung. Die DSFA von 2024 beschreibt ein Modell, das der Anbieter 2025 ausgetauscht hat. Ein Überprüfungsdatum und ein Trigger „Modellwechsel" lösen das.

Datenschutzbeauftragter nicht beteiligt. Art. 35 Abs. 2 ist eine Pflicht, keine Empfehlung. Die Stellungnahme gehört ins Dokument, auch wenn sie nur drei Sätze lang ist.

DSFA und Betriebsvereinbarung widersprechen sich. Beide beschreiben denselben Prozess. Wenn die Betriebsvereinbarung andere Kriterien, andere Löschfristen oder andere Rollen nennt als die DSFA, ist eines von beiden falsch. Beide Dokumente sollten aus derselben Prozessbeschreibung entstehen.

6. DSFA und KI-Verordnung

Die DSFA ist ein Instrument der DSGVO. Die KI-Verordnung (AI Act) kommt mit eigenen Pflichten für KI im Recruiting, die als Hochrisiko-Anwendung nach Anhang III Nr. 4 lit. a eingestuft ist. Nach der im Juli 2026 beschlossenen Verschiebung gelten die Hochrisiko-Pflichten für Betreiber ab dem 2. Dezember 2027. Dazu gehören menschliche Aufsicht, Protokollierung, Information der Betroffenen und die Nutzung der Herstellerinformationen für die DSFA (Art. 26 KI-VO).

Eine Grundrechte-Folgenabschätzung nach Art. 27 KI-VO müssen private Arbeitgeber nicht erstellen; sie ist öffentlichen Stellen und bestimmten Branchen vorbehalten. Die DSFA bleibt also das zentrale Dokument. Wer sie jetzt mit der Vorlage oben erstellt, hat 2027 den Großteil der Betreiberpflichten bereits dokumentiert.

7. Checkliste

Vor dem Start der KI-Vorauswahl sollte Folgendes vorliegen:

  • DSFA nach der Struktur oben, freigegeben von der Geschäftsführung
  • Stellungnahme des Datenschutzbeauftragten im Dokument
  • Unterlagen des Anbieters: Verarbeitungsbeschreibung, TOM, Modellinformationen, Löschkonzept, Unterauftragsverarbeiter
  • Auftragsverarbeitungsvertrag, der den Modellanbieter erfasst
  • Datenschutzhinweise für Bewerber mit Angaben zur KI-Unterstützung
  • Betriebs- oder Dienstvereinbarung oder dokumentierte Beteiligung der MAV
  • Eintrag im Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO
  • Überprüfungsdatum im Kalender

8. Wie Curawork die DSFA unterstützt

Das Curawork BMS ist so gebaut, dass die DSFA sich auf dokumentierte Tatsachen stützen kann statt auf Zusicherungen. Vor jedem Modellaufruf werden die Unterlagen serverseitig pseudonymisiert; Name, Foto, Geburtsdatum, Anschrift, Kontaktdaten, Nationalität und Familienstand erreichen das Modell nicht. Die Kriterien legt die Einrichtung selbst fest, jede Version wird gespeichert, und Kriterien mit AGG-Bezug lösen einen Hinweis aus, dessen Bestätigung protokolliert wird. Jeder Prüfungslauf wird mit Regelwerk-Version, Modell-Version, Eingabe und Ausgabe gespeichert. Kein Bewerber wird ausgeblendet; jede Absage ist eine menschliche Entscheidung im System.

Für die DSFA liefern wir die Verarbeitungsbeschreibung, die technischen und organisatorischen Maßnahmen, die Modellinformationen und das Löschkonzept als Dokumentenpaket mit. Damit lassen sich die Abschnitte 2, 5 und 6.3 der Vorlage direkt ausfüllen.

Bewerbermanagement für die Pflege
FAQ

Häufige Fragen

DSFA für KI im Recruiting

Ja, in praktisch allen Fällen. Die Datenschutzkonferenz führt den Einsatz von KI zur Bewertung persönlicher Aspekte ausdrücklich auf ihrer Muss-Liste nach Art. 35 Abs. 4 DSGVO. Zusätzlich treffen mehrere Kriterien der Art.-29-Gruppe zu: Bewertung von Personen, neue Technologie, schutzbedürftige Betroffene. Die DSFA muss vor dem Start der Verarbeitung vorliegen.