EU:s AI-förordning – vad den innebär för rekryteringen

EU:s AI-förordning klassar AI i rekrytering som hög risk. Läs vad det innebär för dig som rekryterar, de nya datumen, skugg-AI och hur ni förbereder er.

EU:s AI-förordning – vad den innebär för rekryteringen

I korthet

  • EU:s AI-förordning klassar AI som granskar, rangordnar eller bedömer kandidater som hög risk, med skyldigheter både för leverantörer och för arbetsgivarna som använder den.
  • Högriskreglerna för AI i rekrytering gäller från den 2 december 2027, men vissa förbud, som det mot känsloigenkänning på arbetsplatsen, gäller redan.
  • De vanligaste fallgroparna i dag är skugg-AI och kandidatuppgifter som skickas till externa AI-verktyg utan kontroll.
  • Förbered er genom att kartlägga era AI-verktyg, erbjuda godkända alternativ, ha en människa med i varje anställningsbeslut och berätta för kandidaterna när AI används.

En rekryterare har 240 ansökningar till en tjänst inom kundservice, en rekryterande chef som vill ha en kortlista ”till i morgon, helst i dag” och noll tid. Så hon klistrar in en handfull cv:n i en AI-chattbot och ber den rangordna dem. Tio minuter senare har hon en prydlig lista. Problemet löst.

Fast det är det inte. De där cv:na – med namn, telefonnummer, arbetslivserfarenhet och kanske ett och annat foto – har just lämnat huset. Ingen i teamet vet exakt vart de tog vägen eller om de går att radera, och ett AI-verktyg som ingen har granskat har just påverkat vem som får ett samtal.

Det är precis den här typen av situationer som EU:s AI-förordning (AI Act) tar sikte på. Det rekryteraren gjorde var väldigt mänskligt, men rekrytering är ett av de områden som lagen reglerar allra strängast.

Den här artikeln är för dig som känner igen dig i det här scenariot: rekryterare, TA-ansvariga, HR-chefer och rekryterande chefer. Vi går igenom vad AI-förordningen innebär för dig, var många team snubblar just nu och hur ni förbereder er.

Observera: det här är praktisk vägledning, inte juridisk rådgivning. Stäm av er organisations specifika skyldigheter med er juridiska avdelning eller ert dataskyddsombud.

Vad är EU:s AI-förordning och hur påverkar den rekryteringen?

EU:s AI-förordning är Europeiska unionens lag om artificiell intelligens. Den räknas allmänt som världens första heltäckande AI-lag och bygger på ett riskbaserat synsätt: ju högre risk ett AI-system innebär, desto strängare regler.

Förordningen delar in AI i fyra risknivåer:

  • Oacceptabel risk – helt förbjudet. Till exempel social poängsättning eller AI som drar slutsatser om människors känslor på arbetsplatsen.
  • Hög risk – tillåtet, men med strikta krav på transparens, mänsklig tillsyn, dokumentation och datakvalitet.
  • Begränsad risk – främst transparenskrav, som att berätta för människor när de pratar med en chattbot.
  • Minimal risk – skräppostfilter, stavningskontroller och liknande. Här kan ni fortsätta som vanligt.

AI som används i rekrytering och anställning klassas i regel som AI-system med hög risk (listat i förordningens bilaga III). Det gäller AI som används för att rikta platsannonser, granska eller filtrera ansökningar, rangordna eller bedöma kandidater och fatta eller stödja beslut om anställning, befordran eller uppsägning. Alla AI-funktioner i ett rekryteringssystem är dock inte automatiskt högrisk: avgränsade, förberedande uppgifter som att skriva ett utkast till en platsannons kan falla utanför. Klassificeringen görs alltså funktion för funktion.

Varför är AI-förordningen så sträng när det gäller rekrytering? För att ett anställningsbeslut påverkar någons försörjning. Ett AI-system som i det tysta sorterar bort kvalificerade personer på grund av ett snedvridet mönster i träningsdatan kan göra att någon går miste om ett jobb hen kanske hade förtjänat.

Förordningen delar också upp ansvaret mellan två roller. Leverantörer är företagen som utvecklar AI-systemen (till exempel HR-techleverantörer). Tillhandahållare (förordningens term för användarna) är organisationerna som använder dem – alltså ni, om ert rekryteringsteam använder AI.

Leverantörerna bär det tyngsta ansvaret, men tillhandahållarna har också egna skyldigheter. Mer om dem nedan.

Så har AI-förordningens tidsplan ändrats

Om du har följt nyheterna har du kanske märkt att datumen har flyttats.

AI-förordningen trädde i kraft i augusti 2024 och skulle börja tillämpas stegvis under flera år. Enligt den ursprungliga planen skulle reglerna för AI-system med hög risk i rekrytering börja gälla den 2 augusti 2026. I november 2025 föreslog dock Europeiska kommissionen ett digitalt omnibuspaket för att förenkla EU:s digitala regler – bland annat en senareläggning av kraven för högrisksystem. EU:s lagstiftare nådde en preliminär överenskommelse i maj 2026, och AI-omnibusen antogs formellt och trädde i kraft i juli 2026.

Så här ser det ut nu:

DatumVad som gällerStatus
2 februari 2025Förbjudna AI-metoder (inkl. känsloigenkänning på arbetsplatsen) och AI-kunnighetGäller redan
2 augusti 2025Regler för AI-modeller för allmänna ändamål (de stora språkmodellerna bakom många AI-verktyg)Gäller redan
2 augusti 2026Transparenskrav, t.ex. att upplysa om när människor interagerar med AI som chattbottarGäller nu
2 december 2027Fullständiga högriskregler för AI i rekrytering och anställning (bilaga III)Senarelagt från augusti 2026
2 augusti 2028Högriskregler för AI i reglerade produkter (maskiner, medicintekniska produkter m.m.)Senarelagt från augusti 2027

Rekryteringsteam fick alltså ungefär 16 månader extra. Tre saker är ändå bra att känna till:

  1. Vissa regler gäller redan. Förbuden mot AI-metoder med oacceptabel risk har gällt sedan februari 2025. Det omfattar AI som drar slutsatser om känslor på arbetsplatsen – så ett videointervjuverktyg som påstår sig läsa av en kandidats ”entusiasm” i ansiktsuttrycken är med stor sannolikhet redan förbjudet.
  2. AI-kunnighet finns kvar i lagen. Omnibusen mildrade kravet (formuleringen ändrades från att säkerställa en tillräcklig nivå av AI-kunnighet till att stödja utvecklingen av den), men tanken består: de som använder AI ska förstå den. Och mänsklig tillsyn blir inte meningsfull om människorna inte vet vad de övervakar.
  3. Glöm inte GDPR. Dataskyddsreglerna för kandidatuppgifter har gällt sedan 2018 och överlappar redan till stor del med det som AI-förordningen omfattar.

Som vi sa i vårt webbinarium Responsible AI in Recruitment (på engelska): deadline har flyttats – men inte arbetet. Förändringsarbete tar tid, och december 2027 är närmare än det verkar – särskilt för team som inte har börjat förbereda sig än.

Viktiga begrepp i AI-förordningen för HR och talent acquisition

Först en snabb ordlista med de viktigaste begreppen, innan vi går in på fallgroparna.

GDPR – EU:s dataskyddsförordning, som har gällt sedan 2018. Den styr hur ni samlar in, använder, lagrar och raderar kandidatuppgifter som cv:n, intervjuanteckningar och testresultat. GDPR skyddar uppgifterna, AI-förordningen styr den AI som använder dem. Ni behöver båda.

Automatiserat beslutsfattande – ett beslut som fattas av ett system utan meningsfull mänsklig inblandning, till exempel en AI som automatiskt avvisar alla under en viss poäng. GDPR begränsar beslut som enbart grundas på automatiserad behandling när de påverkar människor i betydande grad, som att få avslag på en jobbansökan.

Human-in-the-loop – AI rekommenderar, en människa beslutar. AI:n lyfter fram kandidater som matchar kravprofilen och visar varför, och rekryteraren granskar resonemanget och fattar beslutet.

Skugg-AI (shadow AI) – AI-verktyg som används i arbetet utan att arbetsgivaren har erbjudit eller godkänt dem. Enligt Ivantis rapport Technology at Work använder 46 procent av kontorsanställda AI-verktyg som arbetsgivaren inte har erbjudit. I rekrytering kan det handla om att klistra in cv:n i en gratis chattbot, spela in intervjuer med en privat transkriberingsapp eller be en AI att ”välja ut de tio bästa” ur ett kalkylark med sökande.

GPT-wrapper – ett verktyg som ser specialbyggt ut men i princip bara är ett gränssnitt ovanpå en generell AI-modell. Era uppgifter skickas vidare till modellens leverantör, ibland utan filtrering av personuppgifter, datalagring inom EU eller möjlighet att radera dem i efterhand.

De vanligaste fallgroparna: vad rekryteringsteam gör fel just nu

De flesta organisationer bryter inte mot reglerna med flit. De rör sig helt enkelt snabbare än sina processer. Här är de två fällor vi ser oftast.

”Om du säger åt folk att de inte får använda AI hittar de ett sätt att använda det ändå – för arbetsmängden minskar inte, och AI hjälper dem att hänga med.”

Fallgrop 1: Skugg-AI fyller tomrummet när processer och verktyg saknas

Skugg-AI börjar sällan med dåliga avsikter, utan med en lucka:

  • Ingen process. Det finns ingen AI-policy, ingen lista över godkända verktyg och ingen vägledning om vilka uppgifter som får hamna var. Så alla improviserar.
  • Inga verktyg. Företaget har förbjudit eller ignorerat AI, men arbetsbelastningen har inte försvunnit. Rekryterarna måste fortfarande gå igenom 240 ansökningar till fredag.
  • Fel verktyg. Företaget har godkända verktyg, men de är klumpiga, generiska eller inte byggda för rekrytering. Då återgår folk ofta till det som funkar för dem.

Som Oskari Valkama, produktchef på TalentAdore, sa i vårt webbinarium: ”Om du säger åt folk att de inte får använda AI hittar de ett sätt att använda det ändå – för arbetsmängden minskar inte, och AI hjälper dem att hänga med.”

Därför löser ett AI-förbud inte problemet med skugg-AI. Det gör det bara svårare att upptäcka. Och ur AI-förordningens perspektiv får en organisation som inte vet vilka AI-verktyg som påverkar dess anställningsbeslut svårt att uppfylla sina skyldigheter som tillhandahållare: mänsklig tillsyn, övervakning, information till kandidaterna och loggning.

Fallgrop 2: Kandidatuppgifter som skickas till externa AI-leverantörer

Den andra fällan syns mindre, och därför är den lätt att missa. Den uppstår när kandidatuppgifter skickas till externa AI-leverantörer utan att någon kontrollerar vad som händer med dem sedan. Det finns två vägar:

Väg 1: Via skugg-AI. Varje inklistrat cv och uppladdad intervjuinspelning är en överföring av personuppgifter. Med gratis konsumentverktyg kan villkoren tillåta leverantören att spara det som matas in och till och med använda det för att förbättra sina modeller. Kandidatens arbetslivserfarenhet kan hamna i någons träningsdata.

Väg 2: Via verktyg som företaget har godkänt. Även officiellt godkända system kan skicka uppgifter vidare – särskilt GPT-wrappers i ert rekryteringssystem (ATS) eller er övriga HR-tech. Innan ni använder sådana verktyg, stanna upp och fråga:

  • Vilken AI-modell använder funktionen egentligen, och vem driver den?
  • Filtreras personuppgifter bort innan de når modellen?
  • Var behandlas och lagras uppgifterna – inom EU eller inte?
  • Används våra uppgifter för att träna modellen?
  • Om en kandidat begär radering, kan vi radera uppgifterna överallt, även hos AI-leverantören?
  • Kan verktyget förklara varför det rekommenderade en kandidat framför en annan?

Oron för datasäkerheten är verklig, och HR-folk vet det. När vi frågade deltagarna i vårt webbinarium om oro för datasäkerheten har bromsat deras användning av AI i rekryteringen svarade 96 procent ja (22 procent i hög grad, 74 procent till viss del). Försiktigheten är befogad, men lösningen är inte att sluta använda AI. Lösningen är att välja AI-verktyg som ni kan stå för.

Så förbereder ni er inför AI-förordningen

Att förbereda sig inför AI-förordningen behöver inte bli ett jättelikt juridiskt projekt. Det handlar mest om god rekryteringshygien med en tydlig ansvarig. Här är en praktisk plan steg för steg.

1. Kartlägg alla AI-verktyg som berör er rekryteringsprocess

Börja med en grundlig inventering. Lista alla verktyg med AI-funktioner som används någonstans i rekryteringen – rekryteringssystem, sourcingverktyg, testplattformar, videointervjuverktyg, anteckningsverktyg, chattbottar och schemaläggningsverktyg. Fråga sedan teamet vad de eventuellt använder vid sidan av. En anonym enkät kan få fram verktyg som folk annars inte skulle nämna.

Notera för varje verktyg vad det gör, vilka uppgifter det hanterar och om det påverkar vem som går vidare. Allt som granskar, rangordnar, poängsätter eller filtrerar kandidater är sannolikt högrisk enligt AI-förordningen.

2. Stoppa det som redan är förbjudet

Gå igenom era verktyg och leta efter AI-metoder som har varit förbjudna sedan februari 2025. För rekryterare gäller det framför allt verktyg som påstår sig kunna avläsa känslor i ansiktsuttryck, röst eller kroppsspråk under intervjuer (helt förbjudet, med ett snävt undantag av medicinska skäl eller säkerhetsskäl). Verktyg som påstår sig bedöma personlighet eller ärlighet är inte förbjudna, men de omfattas i regel av förordningens högriskregler för rekrytering. De kräver alltså de åtgärder för tillsyn, dokumentation och transparens som beskrivs nedan – inte ett direkt stopp.

3. Ge folk bra, godkända verktyg – och skriv sedan reglerna

Vi rekommenderar den här ordningen: verktyg först, policy sedan. En policy som säger ”använd inte AI” utan att erbjuda något alternativ riskerar att ignoreras.

När teamet har säkra verktyg som faktiskt hjälper, skriv en AI-policy som alla förstår. Ta upp vilka verktyg som är godkända, vilka uppgifter som aldrig får läggas in i verktyg som inte är godkända (tips: inga personuppgifter om kandidater) och vem man frågar vid osäkerhet.

4. Ha alltid en människa med i besluten

Gå igenom varje steg i processen där AI är inblandad och fråga: var behöver en människa fatta beslutet här? Utforma sedan processen efter det:

  • AI kan lyfta fram och rekommendera – människor gör kortlistan och fattar besluten.
  • Inga automatiska avslag enbart utifrån AI-poäng.
  • Se till att rekryterare och rekryterande chefer kan se varför AI:n rekommenderade något, så att de kan ifrågasätta det.
  • Ge granskarna tillräckligt med tid. Att godkänna hundratals rekommendationer på några minuter är ingen meningsfull tillsyn.

5. Berätta för kandidaterna när och hur ni använder AI

Att vara öppen med hur ni använder AI i rekryteringen är ofta ett lagkrav, det är rättvist mot kandidaterna och det stärker ert arbetsgivarvarumärke.

Kandidaterna ska veta när AI ingår i er process, vad den används till och att en utbildad person har tillsyn över AI:ns roll i beslutet och kan förklara den på begäran. EU:s AI-förordning ger berörda kandidater rätt till en tydlig och meningsfull förklaring av hur ett AI-system med hög risk har påverkat ett beslut om dem, när beslutet påverkar dem i betydande grad och de anser att effekten är negativ. Uppdatera er integritetspolicy och kandidatkommunikation därefter, och se till att en chattbot som möter kandidater tydligt uppger att den är AI.

Och ärligt talat: ”Vi använder AI för att kunna svara alla snabbare, och det är en riktig människa som fattar det slutliga beslutet” är ett budskap som många kandidater uppskattar i en tid då alldeles för många sökande fortfarande aldrig får något svar.

6. Bygg upp AI-kunnighet i teamet

Era rekryterare och rekryterande chefer behöver inte bli ingenjörer. Men de bör förstå grunderna: vad AI-verktygen de använder faktiskt gör, var de kan gå fel (bias, hallucinationer, övertro), vilka uppgifter de aldrig får dela och hur man ifrågasätter en AI-rekommendation.

En kort utbildning och några exempel från verkligheten räcker långt.

7. Ställ de svåra frågorna till era leverantörer

Era leverantörer är i regel leverantörer även i AI-förordningens mening – men det är ni som väljer dem, och ni ansvarar för hur ni använder dem. Innan ni förnyar ett avtal eller köper något nytt, fråga:

  • Är ert AI-system utformat för att uppfylla AI-förordningens krav för AI-system med hög risk?
  • Var behandlas och lagras kandidatuppgifter, även av AI-modeller?
  • Filtreras personuppgifter innan de når en språkmodell?
  • Kan kandidatuppgifter raderas helt på begäran?
  • Kan er AI förklara sina rekommendationer och koppla dem till källdata?
  • Hur testar ni för och motverkar bias?
  • Vilken dokumentation och vilka bruksanvisningar ger ni tillhandahållare som oss?

Om svaren är vaga säger det en hel del. Kan leverantören inte förklara sin egen AI-arkitektur borde den förmodligen inte hantera era kandidaters uppgifter.

8. Involvera dataskydd, IT och juridik tidigt

Rekrytering sker inte i ett vakuum. Ta in ert dataskyddsombud, IT-säkerhet och juridik tidigt. De flesta användningsfall för AI i rekrytering utlöser skyldigheten att göra en konsekvensbedömning avseende dataskydd (DPIA) enligt artikel 35 i GDPR, och artikel 26.9 i AI-förordningen kopplar den direkt till den information som AI-leverantören måste lämna. AI-förordningen kräver också att arbetsgivare informerar arbetstagarrepresentanter och berörda arbetstagare innan ett AI-system med hög risk tas i bruk på arbetsplatsen, och lokal arbetsrätt kan lägga till egna krav.

Så arbetar TalentAdore med ansvarsfull AI i rekrytering

Vi har utvecklat AI för rekrytering sedan 2016, långt innan det blev ett modeord i styrelserummen. Vår vägledande princip har inte ändrats: AI är en god tjänare men en dålig herre.

I praktiken betyder det att TalentAdore Hire är byggt så att ni inte behöver välja mellan modern AI och sinnesro:

  • En människa med i besluten från grunden. AI ger insikter, ert team fattar varje anställningsbeslut. Inga automatiska avslag och ingen grindvakt i en svart låda.
  • Förklarbara rekommendationer. AI-förslagen länkar tillbaka till sin källa – cv-innehåll, svar i ansökan eller matchningskriterier – så att ni alltid ser varför.
  • Databehandling enbart inom EU. Alla uppgifter, även de som AI-funktionerna använder, stannar på servrar inom EU.
  • Filtrering av personuppgifter. Uppgifter som kan identifiera en person filtreras bort innan data når en språkmodell.
  • Radering som faktiskt fungerar. Kandidatuppgifter kan raderas helt på begäran.
  • Stöd för transparens. Inbyggd märkning av AI-användning och mallar för integritetspolicy hjälper er att informera kandidaterna.
  • Certifierad säkerhet. Byggt med GDPR som grund och certifierat enligt ISO 27001, och AI-funktionerna bedöms mot kraven i AI-förordningen redan under utvecklingen.

Och ja, vi vill att era rekryterare ska gilla att använda AI – för ett av de mest effektiva sätten att minska skugg-AI är ett godkänt verktyg som folk faktiskt föredrar. Det är tanken bakom Taika, vår AI-assistent för rekrytering.

Läs mer om hur vi arbetar med ansvarsfull AI och hur TalentAdore Hire stöder efterlevnad av GDPR och AI-förordningen.

Sammanfattning

EU:s AI-förordning finns inte till för att ta AI ifrån rekryterare. Syftet är att se till att den AI som är med och avgör vem som får ett jobb är rättvis, transparent och står under mänsklig tillsyn.

Och det är precis så bra rekryterare vill arbeta ändå.

Vill du se hur AI i rekrytering som är redo för AI-förordningen ser ut i praktiken? Boka en demo så visar vi hur vi har förberett oss.

Vanliga frågor om AI-förordningen och rekrytering

Vad innebär EU:s AI-förordning för rekrytering?

EU:s AI-förordning klassar i regel AI som används i rekrytering och anställning – till exempel för att granska, rangordna eller bedöma kandidater – som AI-system med hög risk. När högriskreglerna börjar gälla måste organisationer som använder sådana verktyg säkerställa mänsklig tillsyn, använda systemen enligt leverantörens instruktioner, övervaka dem, spara loggar och informera kandidater när AI används. Leverantörerna som utvecklar verktygen har strängare krav på riskhantering, datakvalitet, dokumentation och transparens.

När börjar AI-förordningen gälla för AI i rekrytering?

De fullständiga högriskreglerna för AI i rekrytering och anställning gäller från den 2 december 2027. De skulle ursprungligen ha börjat gälla den 2 augusti 2026 men senarelades genom AI-omnibusen, som trädde i kraft i juli 2026. Vissa regler gäller redan: förbud mot vissa AI-metoder, som känsloigenkänning på arbetsplatsen, har gällt sedan februari 2025, och transparenskrav, som att chattbottar ska ge sig till känna som AI, gäller från augusti 2026.

Kan jag använda ChatGPT eller andra gratis AI-verktyg för att granska cv:n?

Att klistra in kandidaters cv:n i ett konsumentverktyg som din organisation inte har godkänt är riskabelt enligt GDPR: uppgifterna kan lagras utanför EU, sparas eller användas för att träna modeller, och du kanske inte kan radera dem på begäran. Att låta AI granska eller rangordna kandidater är dessutom en högriskanvändning enligt AI-förordningen. Ett säkrare alternativ är ett godkänt verktyg byggt för rekrytering, med databehandling inom EU och mänsklig tillsyn.

Vad är skugg-AI i rekrytering?

Skugg-AI innebär att man använder AI-verktyg i arbetet som arbetsgivaren inte har erbjudit eller godkänt – till exempel genom att klistra in cv:n i en gratis chattbot eller spela in intervjuer med en privat transkriberingsapp. Det skapar dataskyddsrisker och gör det svårt för organisationen att uppfylla sina skyldigheter enligt AI-förordningen, eftersom den inte kan ha tillsyn över verktyg den inte känner till.

Vad är skillnaden mellan human-in-the-loop och automatiserat beslutsfattande?

Vid automatiserat beslutsfattande fattar ett system ett beslut utan meningsfull mänsklig inblandning – till exempel genom att automatiskt avvisa kandidater under en viss AI-poäng. I en human-in-the-loop-modell rekommenderar AI:n och en människa granskar resonemanget och fattar det slutliga beslutet. GDPR begränsar beslut som enbart grundas på automatiserad behandling och som påverkar människor i betydande grad, och AI-förordningen kräver mänsklig tillsyn över AI-system med hög risk.

Vad är en GPT-wrapper och varför spelar det roll inom HR-tech?

En GPT-wrapper är ett verktyg som ser specialbyggt ut men i princip bara är ett gränssnitt ovanpå en generell AI-modell. Inom HR-tech är risken att kandidatuppgifter skickas vidare till modellens leverantör utan filtrering av personuppgifter, datalagring inom EU eller möjlighet att radera dem i efterhand. Innan ni använder en AI-funktion, fråga leverantören vilken modell den använder, var uppgifterna behandlas och om de kan raderas.

Hur hänger GDPR ihop med AI-förordningen?

GDPR skyddar personuppgifter, medan AI-förordningen reglerar själva AI-systemen. I rekrytering gäller båda samtidigt: GDPR styr hur ni behandlar kandidatuppgifter, och AI-förordningen styr hur AI-verktyg som används vid anställningar byggs, övervakas och redovisas. Att följa den ena innebär inte automatiskt att ni följer den andra.

Boka en demo

Vi sparrar gärna med dig