Blog

KI-Wissen für den Mittelstand

Praxisnahe Einblicke zu Corporate LLMs, KI-Integration, Automatisierung, Datenschutz und dem EU AI Act.

Aktuelle Fachartikel

Darf KI Personaldaten verarbeiten? Die Regeln

Eine KI, die Bewerbungen vorsortiert, Schichtpläne auswertet oder Antworten für HR-Anfragen vorbereitet, verarbeitet selten nur neutrale Geschäftsdaten. Namen, Qualifikationen, Fehlzeiten, Leistungsdaten und Gesprächsnotizen sind Personaldaten. Auf die Frage „Darf KI Personaldaten verarbeiten?“ gibt es deshalb keine pauschale Freigabe - aber auch kein grundsätzliches Verbot. Entscheidend sind Zweck, Rechtsgrundlage, Datenumfang, technische Architektur und die tatsächliche Rolle des Menschen im Prozess.

Für Geschäftsführer und HR-Verantwortliche liegt die Herausforderung nicht darin, KI von Personalprozessen fernzuhalten. Sie liegt darin, Anwendungen so zu gestalten, dass sie produktiv arbeiten, Datenschutzrisiken begrenzen und arbeitsrechtlich tragfähig bleiben. Wer erst nach dem Pilotprojekt prüft, welche Daten in ein KI-System geflossen sind, hat den falschen Ablauf gewählt.

Darf KI Personaldaten verarbeiten? Ja, unter klaren Bedingungen

Die DSGVO unterscheidet nicht danach, ob ein Mitarbeiter, eine klassische Software oder ein Sprachmodell Daten verarbeitet. Maßgeblich ist, ob personenbezogene Daten verarbeitet werden und ob dafür eine Rechtsgrundlage besteht. Eine KI darf Personaldaten daher nur verarbeiten, wenn die Verarbeitung für einen eindeutig definierten, rechtmäßigen Zweck erforderlich ist und die übrigen Datenschutzpflichten eingehalten werden.

Im Beschäftigungsverhältnis ist regelmäßig § 26 Bundesdatenschutzgesetz relevant. Danach kann die Verarbeitung erlaubt sein, wenn sie für die Entscheidung über die Begründung eines Beschäftigungsverhältnisses oder für dessen Durchführung und Beendigung erforderlich ist. Ergänzend kommen Rechtsgrundlagen aus Artikel 6 DSGVO in Betracht, etwa die Erfüllung einer rechtlichen Pflicht oder berechtigte Interessen. Welche Grundlage trägt, hängt vom einzelnen Anwendungsfall ab.

Ein Beispiel: Eine KI darf eingehende Bewerbungen nach zuvor festgelegten fachlichen Mindestkriterien strukturieren, wenn das Verfahren erforderlich, transparent und angemessen ausgestaltet ist. Eine pauschale Auswertung privater Kommunikationsdaten, um mutmaßliche Kündigungsabsichten zu erkennen, wird sich dagegen kaum rechtfertigen lassen. Der geschäftliche Nutzen allein ersetzt keine Rechtsgrundlage.

Erforderlichkeit ist der zentrale Prüfstein

„Nützlich“ und „erforderlich“ sind nicht dasselbe. Wenn eine KI zur Vorbereitung eines Mitarbeitergesprächs eingesetzt wird, muss geprüft werden, welche Informationen wirklich benötigt werden. Sind Umsatzdaten ausreichend, gehören Gesundheitsinformationen, private Notizen oder vollständige Chat-Verläufe nicht automatisch in den Datenbestand.

Diese Begrenzung schützt nicht nur Betroffene. Sie verbessert auch die Ergebnisqualität. KI-Systeme liefern verlässlichere Resultate, wenn sie auf relevante, geprüfte und strukturierte Daten zugreifen statt auf unkontrollierte Datenmengen. Datenschutz und Prozessqualität sind hier keine Gegensätze, sondern dieselbe Managementaufgabe aus zwei Perspektiven.

Besondere Kategorien: Hier gelten deutlich höhere Hürden

Besondere Vorsicht ist bei Daten nach Artikel 9 DSGVO geboten. Dazu zählen unter anderem Gesundheitsdaten, Angaben zu Gewerkschaftszugehörigkeit, biometrische Daten zur eindeutigen Identifizierung sowie Daten über religiöse oder politische Überzeugungen. In Personalprozessen können solche Informationen schneller auftauchen als erwartet - etwa in Arbeitsunfähigkeitsmeldungen, betrieblichen Eingliederungsakten, Gesprächsprotokollen oder Freitextfeldern in Bewerbungen.

Für diese Daten genügt die allgemeine Rechtsgrundlage nicht. Es braucht zusätzlich eine Ausnahme nach Artikel 9 DSGVO oder eine spezifische gesetzliche Erlaubnis. In vielen KI-Anwendungen ist die richtige Konsequenz daher nicht, nach einer komplizierten Rechtfertigung zu suchen, sondern diese Daten technisch vom System fernzuhalten. Das kann durch getrennte Datenräume, Berechtigungen, Filter oder eine konsequente Anonymisierung erfolgen.

Anonymisierte Daten fallen nicht mehr unter die DSGVO, sofern eine Re-Identifizierung praktisch ausgeschlossen ist. Pseudonymisierte Daten bleiben dagegen personenbezogene Daten. Wer Namen durch Personalnummern ersetzt, hat das Risiko reduziert, aber die Datenschutzpflichten nicht aufgehoben.

Keine automatisierten Personalentscheidungen ohne Kontrolle

Besonders kritisch wird es, wenn ein KI-System Entscheidungen trifft, die Mitarbeiter rechtlich oder ähnlich erheblich beeinträchtigen. Artikel 22 DSGVO setzt für ausschließlich automatisierte Entscheidungen enge Grenzen. Das betrifft beispielsweise die automatische Ablehnung von Bewerbern, die algorithmische Festsetzung variabler Vergütung oder die vollautomatische Auswahl für Kündigungsmaßnahmen.

Ein menschlicher Freigabeschritt reicht nicht, wenn er nur formal erfolgt. Der zuständige Entscheider muss die Empfehlung nachvollziehen, relevante Unterlagen prüfen und die Befugnis haben, das Ergebnis zu korrigieren oder zu verwerfen. Eine KI kann priorisieren, Hinweise liefern und Vorarbeit leisten. Die verantwortliche Personalentscheidung darf jedoch nicht hinter einer Blackbox verschwinden.

Das ist auch betriebswirtschaftlich sinnvoll. Personalentscheidungen enthalten Kontext, den Datensätze oft nicht abbilden: veränderte Aufgaben, betriebliche Ausnahmesituationen, individuelle Vereinbarungen oder die Qualität einer Entwicklung im Team. Gute Systeme machen diese Grenzen sichtbar, statt objektive Gewissheit zu simulieren.

Der richtige Einsatz beginnt vor dem ersten Prompt

Viele Risiken entstehen nicht durch das KI-Modell selbst, sondern durch unklare Abläufe. Ein Mitarbeiter kopiert eine Liste mit Bewerberdaten in einen öffentlichen KI-Dienst, weil er schnell eine Zusammenfassung benötigt. Damit können Daten an einen Anbieter außerhalb der kontrollierten Unternehmensumgebung gelangen, für Trainingszwecke verwendet werden oder in einer unklaren Drittlandkonstellation verarbeitet werden. Eine interne Richtlinie allein verhindert das nicht zuverlässig.

Unternehmen brauchen eine Architektur, in der zulässige Anwendungsfälle einfacher sind als improvisierte Umwege. Dazu gehören insbesondere ein geschlossenes Corporate LLM, klar geregelte Datenquellen und rollenbasierte Zugriffe. Personenbezogene Inhalte sollten nur dann verarbeitet werden, wenn der konkrete Use Case freigegeben ist und die Datenverarbeitung innerhalb der vorgesehenen Infrastruktur stattfindet.

Für die Umsetzung haben sich vier Fragen bewährt:

  • Welchen konkreten Personalprozess verbessert die KI, und welches Ergebnis soll sie liefern?
  • Welche Datenfelder sind dafür zwingend erforderlich, und welche werden ausgeschlossen?
  • Auf welcher Rechtsgrundlage erfolgt die Verarbeitung, und wie wird der Zweck dokumentiert?
  • Wer prüft die Ergebnisse, entscheidet im Einzelfall und trägt die fachliche Verantwortung?

Diese Fragen gehören in die Fachkonzeption, nicht allein in die Datenschutzerklärung. Je früher HR, Fachbereich, IT, Datenschutz und gegebenenfalls der Betriebsrat eingebunden werden, desto weniger kostspielig werden spätere Korrekturen.

Transparenz, Verträge und Folgenabschätzung

Mitarbeiter müssen in verständlicher Form erfahren, welche Daten für welchen Zweck durch KI verarbeitet werden. Transparenz bedeutet mehr als einen allgemeinen Hinweis auf „moderne Technologien“. Die Information sollte den Einsatzbereich, die Datenkategorien, die Empfänger, die Speicherdauer und die Logik wesentlicher automatisierter Verarbeitung erklären, soweit dies rechtlich erforderlich ist.

Setzt das Unternehmen einen externen Anbieter ein, ist regelmäßig ein Vertrag zur Auftragsverarbeitung erforderlich. Dabei reicht es nicht, nur die Vertragsunterlagen abzulegen. Entscheidend sind die tatsächlichen technischen und organisatorischen Maßnahmen: Wo werden Daten gespeichert? Wer kann Inhalte administrieren? Werden Eingaben protokolliert? Fließen Daten in das Modelltraining ein? Wie werden Löschfristen umgesetzt?

Bei Verfahren mit voraussichtlich hohem Risiko für die Rechte der Betroffenen kann eine Datenschutz-Folgenabschätzung erforderlich sein. Das gilt besonders bei umfangreicher Auswertung von Leistungs- oder Verhaltensdaten, Profilbildung oder sensiblen Daten. Sie ist kein formales Hindernis, sondern ein strukturiertes Verfahren, um Risiken vor dem Rollout zu erkennen und wirksam zu begrenzen.

Was eine sichere KI-Infrastruktur auszeichnet

Ein unternehmensfähiges System trennt Daten, Rollen und Anwendungsfälle sauber voneinander. Es bindet nur freigegebene Quellen an, protokolliert Zugriffe nachvollziehbar und verhindert, dass vertrauliche Eingaben unkontrolliert das Unternehmen verlassen. Ebenso wichtig sind klare Lösch- und Berechtigungskonzepte sowie eine fachliche Kontrolle der verwendeten Prompts, Workflows und Wissensbestände.

Solara AI entwickelt geschlossene KI-Systeme genau für diese Anforderung: KI soll nicht neben der Organisation laufen, sondern kontrolliert in Prozesse, Berechtigungen und bestehende Datenlandschaften integriert werden. Gerade bei Personalprozessen ist diese Kontrolle kein Zusatz, sondern Voraussetzung für einen skalierbaren Einsatz.

Die entscheidende Frage lautet daher nicht, ob KI Personaldaten grundsätzlich verarbeiten darf. Sie lautet: Kann Ihr Unternehmen für jeden einzelnen KI-Prozess belegen, warum genau diese Daten erforderlich sind, wo sie verarbeitet werden und wer das Ergebnis verantwortet? Wenn diese Antwort belastbar ist, wird KI im Personalbereich vom Datenschutzrisiko zum kontrollierbaren Produktivitätsfaktor.