
Janne Malmisaari
•
Julkaistu
09.10.2026
•
11 min read
Lyhyesti
Rekrytoijalla on virtuaalipinossaan 240 hakemusta asiakaspalvelutehtävään, rekrytoiva esihenkilö odottaa lyhytlistaa ”huomiseksi, mieluiten jo tänään”, eikä ylimääräistä aikaa ole lainkaan. Niinpä hän kopioi kourallisen CV:itä tekoälychatbotiin ja pyytää sitä asettamaan ne paremmuusjärjestykseen. Kymmenen minuuttia myöhemmin hänellä on siisti lista. Ongelma ratkaistu.
Vai onko? Nuo CV:t nimineen, puhelinnumeroineen, työhistorioineen ja ehkä valokuvineenkin lähtivät juuri rekrytointijärjestelmästä. Kukaan tiimissä ei tiedä tarkalleen, minne ne päätyivät tai voiko ne poistaa. Lisäksi tekoälytyökalu, jonka toimintamallia kukaan talon sisällä ei ole validoinut, vaikutti hakemusten luokitteluun ja jatkovalintoihin.
Juuri tällaisiin tilanteisiin EU:n tekoälysäädös (EU AI Act) puuttuu. Rekrytoija toimi ylläkuvatussa tilanteessa hyvin inhimillisesti, mutta rekrytointi on yksi niistä alueista, joita laki sääntelee tiukimmin.
Tämä artikkeli on tarkoitettu niille, jotka elävät tätä arkea: rekrytoijille, TA-tiimien vetäjille, HR-johtajille ja rekrytoiville esihenkilöille. Käymme läpi, mitä EU:n tekoälysäädös tarkoittaa sinulle, missä moni tiimi kompastelee juuri nyt ja miten voit valmistautua AI Actin aikakauteen.
Huom. Tämä on käytännön ohjeistus, ei oikeudellista neuvontaa. Selvitä organisaatiosi omat velvoitteet lakiasiain- tai tietosuojatiimin kanssa.
EU:n tekoälysäädös on Euroopan unionin tekoälyä koskeva laki. Sitä pidetään yleisesti maailman ensimmäisenä kattavana tekoälylakina, ja se perustuu riskiperusteiseen lähestymistapaan: mitä riskialttiimpi tekoälyjärjestelmä, sitä tiukemmat säännöt.
Säädös jakaa tekoälyn neljään riskitasoon:
Rekrytoinnissa ja työelämässä käytettävä tekoäly luokitellaan yleensä suuririskiseksi (säädöksen liite III). Tämä kattaa tekoälyn, jota käytetään työpaikkailmoitusten kohdentamiseen, hakemusten seulontaan tai suodattamiseen, hakijoiden järjestämiseen tai arviointiin sekä palkkaamista, ylennyksiä tai irtisanomisia koskevien päätösten tekemiseen tai tukemiseen. Kaikki rekrytointijärjestelmän tekoälyominaisuudet eivät kuitenkaan automaattisesti ole suuririskisiä: suppeat, valmistelevat tehtävät, kuten työpaikkailmoituksen luonnostelu, voivat jäädä luokituksen ulkopuolelle. Luokittelu tehdään siis ominaisuus kerrallaan.
Miksi EU:n tekoälysäädös suhtautuu rekrytointiin näin tiukasti? Koska rekrytointipäätös vaikuttaa ihmisen toimeentuloon. Tekoälyjärjestelmä, joka koulutusdatan vinouman vuoksi huomaamatta karsii päteviä hakijoita, voi viedä joltakulta työpaikan, jonka hän olisi ehkä ansainnut.
Säädös jakaa vastuun myös kahdelle roolille. Tarjoajat ovat yrityksiä, jotka kehittävät tekoälyjärjestelmiä (kuten HR-teknologian toimittajat). Käyttöönottajat ovat organisaatioita, jotka käyttävät niitä – eli te, jos rekrytointitiiminne käyttää tekoälyä.
Tarjoajien taakka on raskaampi, mutta käyttöönottajillakin on omat velvoitteensa. Niistä lisää jäljempänä.
Jos olet seurannut uutisia, olet ehkä huomannut, että päivämäärät ovat muuttuneet.
Tekoälysäädös tuli voimaan elokuussa 2024, ja sen velvoitteita oli tarkoitus alkaa soveltaa vaiheittain usean vuoden aikana. Alkuperäisen suunnitelman mukaan rekrytoinnin tekoälyä koskevia suuririskisten järjestelmien sääntöjä olisi alettu soveltaa 2. elokuuta 2026. Marraskuussa 2025 Euroopan komissio kuitenkin ehdotti EU:n digisääntelyn yksinkertaistamiseksi niin sanottua digitaalista omnibus-pakettia, johon sisältyi myös suuririskisiä järjestelmiä koskevien velvoitteiden lykkäys. EU:n lainsäätäjät pääsivät alustavaan sopuun toukokuussa 2026, ja tekoälyä koskeva omnibus hyväksyttiin virallisesti ja tuli voimaan heinäkuussa 2026.
Tilanne nyt:
Rekrytoivat tiimit saivat siis noin 16 kuukautta lisäaikaa. Kolme asiaa on kuitenkin hyvä tietää:
Kuten Responsible AI in Recruitment -webinaarissamme (englanniksi) totesimme: takaraja siirtyi, työ ei. Muutoksen johtaminen vie aikaa, ja joulukuu 2027 on lähempänä kuin luulisi – etenkin tiimeille, jotka eivät ole vielä aloittaneet valmistautumista.
Ennen sudenkuoppia lyhyt sanasto tärkeimmistä käsitteistä.
Tietosuoja-asetus (GDPR) – EU:n tietosuojalaki, jota on sovellettu vuodesta 2018. Se säätelee, miten keräät, käytät, säilytät ja poistat hakijatietoja, kuten CV:itä, haastattelumuistiinpanoja ja arviointituloksia. Tietosuoja-asetus suojaa dataa, tekoälysäädös sitä käyttävää tekoälyä. Molempia tarvitaan.
Automatisoitu päätöksenteko – järjestelmän tekemä päätös ilman merkityksellistä ihmisen osallistumista, esimerkiksi tekoäly, joka hylkää automaattisesti kaikki tietyn pistemäärän alle jäävät. Tietosuoja-asetus rajoittaa pelkästään automaattiseen käsittelyyn perustuvia päätöksiä, kun ne vaikuttavat ihmisiin merkittävästi – kuten hylkäys työnhaussa.
Human-in-the-loop – tekoäly suosittelee, ihminen päättää. Tekoäly nostaa esiin tehtävän profiiliin sopivat hakijat ja näyttää perustelunsa, ja rekrytoija arvioi perustelut ja tekee päätöksen.
Varjotekoäly (shadow AI) – työssä käytetyt tekoälytyökalut, joita työnantaja ei ole tarjonnut tai hyväksynyt. Ivantin Technology at Work -raportin mukaan 46 % toimistotyöntekijöistä käyttää tekoälytyökaluja, joita työnantaja ei ole tarjonnut. Rekrytoinnissa se tarkoittaa esimerkiksi CV:iden liittämistä ilmaiseen chatbotiin, haastattelujen nauhoittamista omalla transkriptiosovelluksella tai sitä, että tekoälyä pyydetään ”valitsemaan parhaat 10” hakijataulukosta.
GPT-wrapper – työkalu, joka näyttää tarkoitukseen rakennetulta, mutta on käytännössä vain käyttöliittymä yleiskäyttöisen tekoälymallin päällä. Datanne välitetään mallin tarjoajalle, joskus ilman henkilötietojen suodatusta, EU:n sisäistä tietojen säilytystä tai mahdollisuutta poistaa tiedot myöhemmin.
”Jos kiellät ihmisiltä tekoälyn käytön, he keksivät tavan käyttää sitä silti – koska työn määrä ei vähene, ja tekoäly auttaa pysymään perässä.”
Useimmat organisaatiot eivät riko sääntöjä tarkoituksella. Ne vain etenevät nopeammin kuin niiden prosessit. Tässä kaksi ansaa, joihin törmäämme useimmin.
Varjotekoäly alkaa harvoin pahasta tahdosta. Useimmiten se alkaa aukosta:
Kuten TalentAdoren tuotejohtaja Oskari Valkama sanoi webinaarissamme: ”Jos kiellät ihmisiltä tekoälyn käytön, he keksivät tavan käyttää sitä silti – koska työn määrä ei vähene, ja tekoäly auttaa pysymään perässä.”
Siksi tekoälyn kieltäminen ei ratkaise varjotekoälyä. Se vain tekee siitä vaikeammin havaittavaa. Tekoälysäädöksen näkökulmasta organisaation, joka ei tiedä, mitkä tekoälytyökalut vaikuttavat sen rekrytointipäätöksiin, on vaikea täyttää käyttöönottajan velvoitteitaan: ihmisen suorittamaa valvontaa, seurantaa, hakijoille tiedottamista ja lokien säilyttämistä.
Toinen ansa on vähemmän näkyvä, ja siksi se on helppo ohittaa. Se syntyy, kun hakijatietoja lähetetään ulkopuolisille tekoälypalvelujen tarjoajille ilman, että kukaan tarkistaa, mitä niille tapahtuu seuraavaksi. Reittejä on kaksi:
Reitti 1: Varjotekoälyn kautta. Jokainen liitetty CV ja ladattu haastattelutallenne on tiedonsiirto. Ilmaisten kuluttajatyökalujen ehdot voivat sallia palveluntarjoajan tallentaa syötteet ja jopa käyttää niitä mallien kehittämiseen. Hakijan työhistoria voi päätyä jonkun koulutusdataan.
Reitti 2: Yrityksen hyväksymien työkalujen kautta. Myös virallisesti hyväksytyt järjestelmät voivat välittää dataa ulos – erityisesti rekrytointijärjestelmänne tai muun HR-teknologianne sisällä olevat GPT-wrapperit. Ennen kuin otatte tällaisia työkaluja käyttöön, pysähtykää kysymään:
Huoli tietoturvasta on todellinen, ja HR-ammattilaiset tietävät sen. Kun kysyimme webinaarimme osallistujilta, onko tietoturvahuoli hidastanut tekoälyn käyttöönottoa heidän rekrytoinnissaan, 96 % vastaajista vastasi kyllä (22 % merkittävästi, 74 % jonkin verran). Varovaisuus on perusteltua, mutta ratkaisu ei ole lopettaa tekoälyn käyttöä. Ratkaisu on valita tekoälytyökaluja, joiden takana voi seistä.
Valmistautuminen tekoälysäädökseen ei vaadi valtavaa juridista projektia. Kyse on pitkälti hyvästä rekrytointihygieniasta, jolle on nimetty selkeä vastuuhenkilö. Tässä käytännön suunnitelma askel askeleelta.
Aloita perusteellisella inventaariolla. Listaa kaikki tekoälyominaisuuksia sisältävät työkalut, joita käytetään missä tahansa rekrytoinnin vaiheessa: rekrytointijärjestelmä, sourcing-työkalut, arviointialustat, videohaastattelujärjestelmät, muistiinpanotyökalut, chatbotit ja aikataulutustyökalut. Kysy sitten tiimiltäsi, mitä muita työkaluja he mahdollisesti käyttävät omin päin. Anonyymi kysely voi tuoda esiin työkaluja, joita ihmiset eivät muuten mainitsisi.
Kirjaa jokaisesta työkalusta, mitä se tekee, mitä dataa se käsittelee ja vaikuttaako se siihen, kuka etenee prosessissa. Kaikki, mikä seuloo, järjestää, pisteyttää tai suodattaa hakijoita, on todennäköisesti tekoälysäädöksen mukaan suuririskistä.
Tarkista, onko käytössänne helmikuusta 2025 lähtien kiellettyjä tekoälykäytäntöjä. Rekrytoijille olennaisimpia ovat työkalut, jotka väittävät tunnistavansa tunteita haastattelun aikana kasvonilmeistä, äänestä tai kehonkielestä (kokonaan kielletty, lukuun ottamatta suppeaa lääketieteellisiin tai turvallisuussyihin perustuvaa poikkeusta). Persoonallisuutta tai rehellisyyttä arvioivat työkalut eivät ole kiellettyjä, mutta ne kuuluvat tyypillisesti säädöksen rekrytointia koskeviin suuririskisten järjestelmien sääntöihin. Niiden kohdalla tarvitaan siis jäljempänä kuvattuja valvonta-, dokumentointi- ja läpinäkyvyystoimia, ei käytön lopettamista.
Suosittelemme tätä järjestystä: ensin työkalut, sitten linjaukset. Linjaus, jossa lukee ”älä käytä tekoälyä” ilman vaihtoehtoa, jää todennäköisesti huomiotta.
Kun tiimilläsi on turvalliset työkalut, joista on oikeasti apua, kirjoita selkeä tekoälylinjaus. Kerro siinä, mitkä työkalut on hyväksytty, mitä dataa ei koskaan saa viedä hyväksymättömiin työkaluihin (vinkki: mitään hakijoiden henkilötietoja) ja keneltä kysyä, kun on epävarma.
Käy läpi jokainen prosessin kohta, jossa tekoäly on mukana, ja kysy: missä kohtaa ihmisen täytyy tehdä päätös? Suunnittele prosessi sen mukaan:
Avoimuus tekoälyn käytöstä rekrytoinnissa on usein lakisääteinen vaatimus. Se on myös reilua hakijoita kohtaan ja hyväksi työnantajamielikuvallenne.
Hakijoiden pitää tietää, milloin tekoäly on osa prosessianne, mihin sitä käytetään ja että koulutettu ihminen valvoo tekoälyn roolia päätöksessä ja pystyy pyydettäessä selittämään sen. EU:n tekoälysäädös antaa hakijoille oikeuden saada selkeä ja merkityksellinen selitys siitä, miten suuririskinen tekoälyjärjestelmä vaikutti heitä koskevaan päätökseen, kun päätös vaikuttaa heihin merkittävästi ja he katsovat vaikutuksen kielteiseksi. Päivittäkää tietosuojaselosteenne ja hakijaviestintänne tämän mukaisesti ja varmistakaa, että hakijoille näkyvä chatbot kertoo selvästi olevansa tekoäly.
Ja suoraan sanottuna viesti ”käytämme tekoälyä, jotta voimme vastata kaikille nopeammin, ja lopullisen päätöksen tekee oikea ihminen” on monelle hakijalle tervetullut aikana, jolloin aivan liian moni jää yhä ilman vastausta.
Rekrytoijien ja rekrytoivien esihenkilöiden ei tarvitse ryhtyä insinööreiksi. Perusasiat heidän pitää kuitenkin ymmärtää: mitä heidän käyttämänsä tekoälytyökalut oikeasti tekevät, missä ne voivat mennä pieleen (vinoumat, hallusinaatiot, ylivarmuus), mitä dataa ei koskaan saa jakaa ja miten tekoälyn suositus kyseenalaistetaan.
Lyhyt koulutus ja muutama esimerkki arjesta vievät pitkälle.
Toimittajanne ovat tekoälysäädöksen näkökulmasta tyypillisesti tarjoajia – mutta te valitsette ne, ja te vastaatte siitä, miten käytätte niiden järjestelmiä. Ennen kuin uusitte sopimuksen tai hankitte uuden järjestelmän, kysykää:
Jos vastaukset ovat epämääräisiä, se kertoo paljon. Jos toimittaja ei osaa selittää oman tekoälynsä arkkitehtuuria, sen ei luultavasti pitäisi käsitellä hakijoidenne tietoja.
Rekrytointi ei tapahdu tyhjiössä. Ottakaa tietosuojavastaava, tietoturva ja lakitiimi mukaan heti alussa. Useimmissa rekrytoinnin tekoälyn käyttötapauksissa syntyy velvollisuus tehdä tietosuojaa koskeva vaikutustenarviointi (DPIA) tietosuoja-asetuksen 35 artiklan mukaisesti, ja tekoälysäädöksen 26 artiklan 9 kohta kytkee sen suoraan tietoihin, jotka järjestelmän tarjoajan on annettava. Tekoälysäädös edellyttää myös, että työnantaja ilmoittaa työntekijöiden edustajille ja asianomaisille työntekijöille ennen suuririskisen tekoälyjärjestelmän käyttöönottoa työpaikalla, ja paikallinen työlainsäädäntö voi asettaa omia lisävaatimuksiaan.
Olemme kehittäneet tekoälyä rekrytointiin vuodesta 2016 – kauan ennen kuin siitä tuli johtoryhmien muotisana. Ohjaava periaatteemme ei ole muuttunut: tekoäly on hyvä renki, mutta huono isäntä.
Käytännössä se tarkoittaa, että TalentAdore Hire on rakennettu niin, ettei teidän tarvitse valita modernin tekoälyn ja mielenrauhan välillä:
Ja kyllä, haluamme, että rekrytoijanne nauttivat tekoälyn käytöstä. Yksi tehokkaimmista tavoista vähentää varjotekoälyä on nimittäin hyväksytty työkalu, jota ihmiset oikeasti käyttävät mieluummin. Sama ajatus on tekoälyavustaja Taikan takana.
Lue lisää vastuullisen tekoälyn periaatteistamme ja siitä, miten TalentAdore Hire tukee tietosuoja-asetuksen ja EU:n tekoälysäädöksen noudattamista.
EU:n tekoälysäädöksen tarkoitus ei ole viedä tekoälyä rekrytoijilta. Sen tavoite on varmistaa, että tekoäly, joka auttaa päättämään, kuka saa työpaikan, on reilu, läpinäkyvä ja ihmisten valvoma.
Juuri niin hyvät rekrytoijat haluavat muutenkin työskennellä.
Haluatko nähdä, miltä tekoälysäädökseen valmistautunut rekrytoinnin tekoäly näyttää käytännössä? Varaa tapaaminen tiimimme kanssa, niin näytämme, miten olemme valmistautuneet.