Blog · 10. August 2026
Wann Ihr KI-Einsatz eine Datenschutz-Folgenabschätzung braucht — und wann nicht
120 Bewerbungen auf eine Stelle, die Personalabteilung kommt nicht mehr hinterher — also sortiert künftig eine KI vor. Spätestens hier stellt sich für Sie als Geschäftsführer die Frage, ob dafür eine Datenschutz-Folgenabschätzung nötig ist. Die Antwort hängt an wenigen Punkten, die Sie selbst prüfen können.
Darstellung des beispielhaften KI-Prozesses
Ein mittelständischer Maschinenbauer aus der Region bekommt auf jede offene Stelle rund 120 Bewerbungen. Die Personalabteilung kommt nicht mehr hinterher. Also führt die Geschäftsführung ein KI-Tool zur Bewerbervorauswahl ein. Ich beschreibe Schritt für Schritt, was da wirklich passiert — damit Sie es sofort vor Augen haben.
Rein gehen die kompletten Bewerbungsunterlagen: Lebenslauf, Anschreiben, Zeugnisse, oft mit Foto, Geburtsdatum, Adresse, manchmal auch Angaben zu Familie, Gesundheit oder Herkunft. Dazu das Anforderungsprofil der Stelle. Alles landet im System.
Die KI liest jedes Dokument aus. Sie erkennt Berufsjahre, Ausbildung, Kenntnisse, Lücken im Lebenslauf. Sie gleicht das mit dem Anforderungsprofil ab. Dann vergibt sie pro Bewerber einen Score — zum Beispiel 87 von 100 — und sortiert alle Kandidaten in eine Rangliste. Manche Systeme schreiben sogar eine kurze Begründung dazu: passt gut wegen X, kritisch wegen Y.
Raus kommt eine fertige Reihenfolge. Oben die vermeintlich besten Kandidaten, unten die, die das System aussortiert. Und genau hier wird es heikel. Denn diese Liste entscheidet mit darüber, wer zum Gespräch eingeladen wird und wer nie wieder von dem Unternehmen hört. Aus einer Effizienz-Hilfe ist eine Bewertung von Menschen mit echten Folgen geworden.
Datenschutzrechtliche Einordnung
Wir verarbeiten hier hochsensible personenbezogene Daten von Menschen, die dem Unternehmen in diesem Moment ausgeliefert sind. Das ist kein Newsletter-Versand. Das ist eine systematische Bewertung von Personen mit spürbaren Konsequenzen.
Die erste Frage ist deshalb nicht ob das erlaubt ist, sondern ob ich vorher eine Datenschutz-Folgenabschätzung brauche. Diese Folgenabschätzung — kurz DSFA — ist eine strukturierte Risikoprüfung, die Sie machen, bevor Sie loslegen. Das Gesetz (Artikel 35 DSGVO, die Regel zur Folgenabschätzung) verlangt sie immer dann, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die betroffenen Menschen mit sich bringt.
Woran erkennen Sie dieses hohe Risiko? Drei Punkte sind die üblichen Auslöser, und mein Bewerber-Beispiel trifft alle drei. Erstens ein Scoring oder Profiling — die KI bewertet und sortiert Menschen. Zweitens eine weitgehend automatisierte Entscheidung mit echten Folgen für die Person. Drittens die Verarbeitung besonders geschützter Daten — im Lebenslauf stehen schnell Gesundheit, Religion oder Herkunft (Artikel 9 DSGVO, die besonderen Kategorien). Kommen zwei oder mehr solcher Kriterien zusammen, ist die DSFA in aller Regel Pflicht. Die Aufsichtsbehörden führen dazu sogar Muss-Listen — KI-gestützte Bewerberauswahl steht dort ausdrücklich drauf.
Dazu kommt der AI Act. KI im Personalbereich — Einstellung, Auswahl, Beförderung — gilt dort als Hochrisiko-KI. Das heißt: zusätzliche Pflichten zu Dokumentation, menschlicher Aufsicht und Transparenz. DSGVO und AI Act greifen hier ineinander, sie widersprechen sich nicht. Wer die Folgenabschätzung sauber macht, hat für den AI Act schon die halbe Arbeit erledigt.
Die typischen Stolpersteine, die ich in der Praxis immer wieder sehe:
Der Anbieter sitzt in den USA, die Daten fließen ins Drittland — ohne saubere Grundlage und ohne Auftragsverarbeitungsvertrag geht das nicht.
Niemand im Unternehmen kann erklären, warum die KI einen Bewerber schlechter bewertet — die Betroffenen haben aber ein Recht auf Auskunft und auf eine menschliche Überprüfung.
Die Maschine entscheidet faktisch allein, der Mensch nickt nur ab. Eine reine Automaten-Entscheidung über Menschen ist grundsätzlich unzulässig (Artikel 22 DSGVO) — ein Mensch muss wirklich mitentscheiden.
Der saubere Weg ist dabei unspektakulär. Vor dem Start die DSFA machen: aufschreiben, welche Daten fließen, wozu und mit welcher Rechtsgrundlage. Die Risiken ehrlich benennen. Und Schutzmaßnahmen festlegen — Datensparsamkeit, echte menschliche Endkontrolle, klare Information an die Bewerber, geprüfter Anbieter mit Vertrag. Danach dürfen Sie loslegen, und zwar mit ruhigem Gewissen.
Ob Ihr konkreter Anwendungsfall die DSFA zwingend braucht, hängt am Detail. Das ist keine verbindliche Rechtsberatung — dafür ist das kostenlose Erstgespräch da.
Fazit
Die Datenschutz-Folgenabschätzung ist keine Bürokratie-Falle, sondern Ihr Sicherheitsnetz. Sie ist genau dann Pflicht, wenn KI Menschen bewertet, weitgehend automatisch vorsortiert oder sensible Daten anfasst — also bei vielen der spannendsten Anwendungen im Mittelstand. Die gute Nachricht: Die DSFA verhindert den KI-Einsatz nicht. Sie macht ihn belastbar. Sie prüfen einmal sauber, dokumentieren das, und danach läuft das Tool rechtssicher.
Mein Rat: Prüfen Sie vor dem Kauf, nicht nach dem ersten Ärger. Das Teure ist selten die Folgenabschätzung. Teuer wird der Rückbau eines Systems, das Sie schon eingekauft und ausgerollt haben. Wenn Sie unsicher sind, ob Ihr geplantes KI-Projekt eine Folgenabschätzung braucht, klären wir das im kostenlosen Erstgespräch in einer halben Stunde. Dann wissen Sie, woran Sie sind — bevor Sie investieren.