AI-forordningen for rekrutteringsbureauer
Bruger jeres bureau et værktøj, der finder, sorterer eller vurderer kandidater med AI, gælder EU's AI-forordning også for jer. Reglerne for højrisiko-systemer, som rekruttering hører under, gælder fra 2. december 2027. Nogle regler gælder allerede. Her er, hvad forordningen betyder for et bureau, der bruger en leverandørs værktøj, og hvad I bør spørge leverandøren om. Artiklen er praktisk vejledning, ikke juridisk rådgivning.
Rekruttering er højrisiko
Forordningens bilag III, punkt 4, litra a, nævner direkte "AI-systemer, der tilsigtes anvendt til rekruttering eller udvælgelse af fysiske personer, navnlig til at indrykke målrettede jobannoncer, analysere og filtrere jobansøgninger og evaluere kandidater". Et værktøj, der rangerer kandidater til en stilling, passer på den beskrivelse.
Artikel 6, stk. 3, undtager systemer, der kun udfører en snæver proceduremæssig eller forberedende opgave. Den undtagelse hjælper sjældent i rekruttering, for samme bestemmelse slår fast, at et system i bilag III altid er højrisiko, hvis det profilerer fysiske personer. Profilering er i databeskyttelsesforordningens artikel 4, nr. 4, blandt andet at analysere eller forudsige en persons arbejdsindsats. Det er, hvad en rangering af kandidater gør.
Udbyder eller idriftsætter
Forordningen fordeler pligterne mellem to roller. Udbyderen udvikler systemet og bringer det på markedet. Udbyderen bærer de tunge krav: risikostyring, datastyring, teknisk dokumentation, logning, brugsanvisning, menneskeligt tilsyn bygget ind i systemet, nøjagtighed, overensstemmelsesvurdering og registrering i EU's database.
Idriftsætteren bruger systemet i sin virksomhed. Et bureau, der bruger en leverandørs sourcingværktøj, er idriftsætter.
Rollen kan skifte. Efter artikel 25, stk. 1, bliver en idriftsætter selv udbyder, hvis den sætter sit navn eller varemærke på et højrisiko-system, ændrer det væsentligt eller tager et AI-system i brug til et højrisikoformål, det ikke var bestemt til. Det gælder også AI-systemer til almen brug. Beder I en generel chatbot om at rangere en bunke CV'er, kan I altså selv ende som udbyder af et højrisiko-system, med alle udbyderens pligter.
Hvornår gælder hvad
- 2. februar 2025. Forbuddene i artikel 5 gælder. Et af dem rammer rekruttering direkte: AI, der aflæser følelser på arbejdspladsen, er forbudt, og Kommissionens retningslinjer siger udtrykkeligt, at forbuddet også gælder under rekrutteringen. Samme dag kom kravet om AI-færdigheder hos medarbejderne (artikel 4).
- 2. august 2025. Den danske lov om supplerende bestemmelser trådte i kraft. Den gør Digitaliseringsstyrelsen til centralt kontaktpunkt og deler tilsynet med forbuddene mellem Digitaliseringsstyrelsen, Datatilsynet og Domstolsstyrelsen.
- 27. juli 2026. Digital Omnibus, forordning (EU) 2026/1744, trådte i kraft. Den udskød højrisikoreglerne og blødte kravet om AI-færdigheder op: udbydere og idriftsættere skal træffe foranstaltninger, der understøtter medarbejdernes AI-færdigheder, men skal ikke garantere et bestemt niveau.
- 2. december 2027. Højrisikoreglerne gælder for systemerne i bilag III, herunder rekruttering. Den oprindelige dato var 2. august 2026.
Et højrisiko-system, der er bragt på markedet før 2. december 2027, er kun omfattet, hvis dets design derefter ændres væsentligt (artikel 111, stk. 2). Spørg leverandøren, hvordan den forholder sig til det, frem for at regne med, at et værktøj, der opdateres hver måned, går fri.
Hvad bureauet skal, når reglerne gælder
Artikel 26 samler idriftsætterens pligter. For et bureau betyder de i praksis:
- Brug systemet efter brugsanvisningen. Udbyderen skal levere den. Læs den, og brug systemet til det, det er lavet til.
- Læg tilsynet hos de rette personer. Det menneskelige tilsyn skal varetages af personer med den nødvendige kompetence, uddannelse og myndighed samt den nødvendige støtte (stk. 2). Det er konsulenter, der ved, hvad systemet kan og ikke kan, og som må gå imod det.
- Styr jeres input. I det omfang I kontrollerer inputdata, skal de være relevante og tilstrækkeligt repræsentative for formålet (stk. 4). For et bureau er inputtet jobopslaget og kravene. Et krav, der ikke har med jobbet at gøre, hører ikke hjemme der.
- Hold øje, og reager. Overvåg, hvordan systemet opfører sig. Udgør det en risiko, skal I underrette udbyderen og myndigheden og stille brugen i bero (stk. 5).
- Gem logfilerne. Logfiler, som systemet danner automatisk, skal gemmes i mindst seks måneder, i det omfang de er under jeres kontrol (stk. 6).
- Fortæl kandidaterne det. Idriftsættere, der træffer eller hjælper med at træffe beslutninger om personer, skal underrette dem om, at de er genstand for et højrisiko-AI-system (stk. 11).
- Brug udbyderens oplysninger i jeres konsekvensanalyse. Forordningen forventer, at I bruger dem til den konsekvensanalyse (DPIA), databeskyttelsesforordningen kræver (stk. 9). Datatilsynets liste over behandlinger, der altid kræver en konsekvensanalyse, nævner både nye teknologier sammen med et yderligere kriterium og profilering i stor skala.
Overtræder I idriftsætterens pligter, kan bøden være op til 15 mio. euro eller 3 % af den globale årsomsætning. For små og mellemstore virksomheder gælder det laveste af de to beløb (artikel 99).
Menneskeligt tilsyn er mere end et klik
Forordningen nævner selv faren: tendensen til automatisk eller i overdreven grad at forlade sig på systemets output, kaldet automatiseringsbias (artikel 14, stk. 4, litra b). Godkender en konsulent en rangeret liste uden at se på den, er det ikke tilsyn.
Tilsyn, der virker, ser sådan ud:
- En person træffer hver ja- og nej-beslutning og kan se, hvad vurderingen bygger på.
- Konsulenten kan gå imod systemet og tage en kandidat med, som systemet har sorteret fra.
- Hver beslutning gemmes med hvem og hvornår.
- Det, søgedata ikke kan vide, som sprog og uddannelse, tjekker et menneske.
Databeskyttelsesforordningen trækker samme vej. Artikel 22 giver ret til ikke at være genstand for en afgørelse, der alene bygger på automatisk behandling og i væsentlig grad påvirker personen, og betragtning 71 nævner netop e-rekruttering uden nogen menneskelig indgriben som eksempel.
Gennemsigtighed over for kandidaterne
En kandidat har krav på tre ting:
- Besked om AI. Fra 2. december 2027 skal I fortælle kandidaten, at et højrisiko-AI-system bruges (artikel 26, stk. 11).
- Oplysning om behandlingen. Henter I data om en kandidat fra andre kilder end personen selv, skal I give oplysningerne i databeskyttelsesforordningens artikel 14, og senest ved første kontakt, når I bruger dem til at kontakte personen.
- En forklaring. Artikel 86 giver den, der berøres af en afgørelse truffet på grundlag af output fra et højrisiko-system i bilag III, ret til en klar og meningsfuld forklaring på AI-systemets rolle i beslutningsprocessen og på hovedelementerne i afgørelsen. Det kræver, at I kan finde begrundelsen frem igen.
Skriv derfor i jeres privatlivsmeddelelse, at I bruger AI til at finde og rangere kandidater, at et menneske træffer beslutningerne, og hvordan kandidaten kan bede om en forklaring.
Det skal I spørge leverandøren om
- Betragter I systemet som højrisiko efter bilag III, og hvis ikke, hvorfor ikke?
- Hvordan opfylder I udbyderkravene inden 2. december 2027: teknisk dokumentation, overensstemmelsesvurdering og registrering?
- Hvor er brugsanvisningen, og hvad siger den om menneskeligt tilsyn?
- Hvad logger systemet, hvor længe, og kan vi få adgang til logfilerne?
- Kan vi se, hvad hver vurdering bygger på, og kan en person altid gå imod den?
- Hvilke oplysninger ser modellen? Holdes navne, billeder og beskyttede forhold som køn og alder ude, og hvordan tester I for skævheder?
- Er I databehandler for os, hvilke underdatabehandlere bruger I, og hvornår slettes kandidaterne?
- Bruger systemet følelsesgenkendelse eller biometrisk kategorisering? Svaret skal være nej.
- Hvad giver I os til konsekvensanalysen og til at forklare en beslutning over for en kandidat?
Sådan er det i Navigent
I Navigent træffer konsulenten hver ja- og nej-beslutning, og hver beslutning gemmes. Hver vurdering henviser til de job i kandidatens historik, den bygger på, og det, søgedata ikke kan svare på, står som "Skal opklares". Du er dataansvarlig, og Navigent er databehandler, og stillinger, vurderinger og beslutninger deles aldrig med andre kunder.
Se, hvordan en vurdering med evidens ser ud, på Sådan virker det.
Kilder
- Forordning (EU) 2024/1689 om kunstig intelligens (AI-forordningen), dansk udgave, EUR-Lex: https://eur-lex.europa.eu/eli/reg/2024/1689/oj/dan (tjekket 30. september 2026)
- Forordning (EU) 2026/1744 (Digital Omnibus om AI), EUR-Lex: https://eur-lex.europa.eu/eli/reg/2026/1744/oj (tjekket 30. september 2026)
- Rådet for Den Europæiske Union, den vedtagne tekst, PE-CONS 30/26: https://data.consilium.europa.eu/doc/document/PE-30-2026-INIT/en/pdf (tjekket 30. september 2026)
- Europa-Parlamentets udredningstjeneste, "Digital Omnibus on AI", juni 2026: https://www.europarl.europa.eu/RegData/etudes/BRIE/2026/782651/EPRS_BRI(2026)782651_EN.pdf (tjekket 30. september 2026)
- Europa-Parlamentet, Legislative Train, "Digital Omnibus on AI" (vedtaget af Rådet 29. juni 2026, underskrevet 8. juli 2026): https://www.europarl.europa.eu/legislative-train/package-digital-package/file-digital-omnibus-on-ai (tjekket 30. september 2026)
- Cuatrecasas, "Digital Omnibus on AI has been published", 24. juli 2026: https://www.cuatrecasas.com/en/global/intellectual-property/art/digital-omnibus-ai-has-been-published (tjekket 30. september 2026)
- Europa-Kommissionen, retningslinjer om forbudt AI-praksis, punkt 254: https://ai-act-service-desk.ec.europa.eu/sites/default/files/2025-08/guidelines_on_prohibited_artificial_intelligence_practices_established_by_regulation_eu_20241689_ai_act_english_ied3r5nwo50xggpcfmwckm3nuc_112367-1.PDF (tjekket 30. september 2026)
- Lov nr. 467 af 14. maj 2025 om supplerende bestemmelser til forordningen om kunstig intelligens: https://www.retsinformation.dk/eli/lta/2025/467 (tjekket 30. september 2026)
- Datatilsynet, liste over behandlinger, der altid kræver en konsekvensanalyse: https://www.datatilsynet.dk/Media/4/1/Datatilsynets%20liste%20over%20behandlinger%20der%20altid%20er%20underlagt%20kravet%20om%20en%20konsekvensanalyse%20(2).pdf (tjekket 30. september 2026)
- Forordning (EU) 2016/679 (databeskyttelsesforordningen), artikel 4, 14 og 22 og betragtning 71: https://eur-lex.europa.eu/eli/reg/2016/679/oj/dan (tjekket 30. september 2026)