Artikler · Krav og AI-forordningen · 10 min. læsning
AI i HR: hvad må I bruge AI til, og hvornår bliver det risikabelt?
En HR-medarbejder har klistret ti ansøgninger ind i ChatGPT og bedt om en rangliste. Det tog to minutter, og ingen har sagt til hende, at det er her, grænsen går. Svaret er ikke, at AI er forbudt i HR. Svaret er, at brugen skifter karakter, når AI holder op med at hjælpe med tekst og begynder at vurdere et menneske.
Af Martin Egesø · Udgivet · Opdateret
Kort svar
I må bruge AI til meget i HR, fx til stillingsopslag og politikudkast, så længe der ikke indgår personoplysninger. Bruger I AI på ansøgninger eller sager om medarbejdere, skal der være styr på data og information. Bruger I AI til at rangere, score, overvåge eller anbefale en afgørelse om et menneske, kan det være højrisiko efter AI-forordningen og ramme GDPR’s regler om automatiske afgørelser. Så bør en specialist kigge med.
I artiklen 10 afsnit
- Hvad er de tre lys i HR?
- Hvad er der galt i ranglisten, og hvad er i orden?
- Hvad siger AI-forordningen om AI i beskæftigelse?
- Hvad siger databeskyttelsesreglerne om AI i HR?
- Hvad skal ansøgere og medarbejdere have at vide?
- Seks spørgsmål, før AI får lov at røre en HR-sag
- Hvad sker der, hvis I ikke tager stilling?
- Hvornår bør det til en jurist?
- Hvad kan I gøre nu?
- Ofte stillede spørgsmål
Det vigtigste
- AI til tekster uden personoplysninger er typisk uproblematisk i HR. AI, der vurderer, rangerer eller overvåger mennesker, er det, der kræver en særlig vurdering.
- Bruger I AI på ansøgninger eller sager om medarbejdere, gælder databeskyttelsesreglerne, uanset hvad AI-forordningen siger.
- AI-forordningens bilag III nævner rekruttering, udvælgelse og ledelse af medarbejdere som områder, hvor AI kan være højrisiko.
- Brug de tre lys og seks spørgsmål til at sortere jeres anvendelser.
- Er I i tvivl om en rød anvendelse, så få en jurist til at kigge med, før den bliver fast praksis.
Denne artikel handler om, hvad HR kan bruge AI til, og hvornår brugen bør vurderes nærmere. Den generelle gennemgang af højrisiko står i hvornår er jeres brug af AI højrisiko, kravet om AI-færdigheder i AI-forordningens artikel 4 og de overordnede rammer i hvem hjælper os med, hvad vi må.
Hvad er de tre lys i HR?
Tre lys i HR er en enkel måde at sortere AI-anvendelser på ud fra to spørgsmål: Rører AI personoplysninger? Og påvirker den en beslutning om et menneske? Svarene giver grønt, gult eller rødt, og hvert lys har sin egen måde at håndtere tingene på. Eksemplerne i tabellen er tænkte.
| Lys | Hvad AI gør | Tænkte eksempler | Hvad I gør |
|---|---|---|---|
| Grønt | Hjælper med tekst eller idéer uden personoplysninger og uden at påvirke en afgørelse om et menneske | Udkast til et stillingsopslag. Udkast til en personalepolitik. Forslag til spørgsmål til en samtaleguide uden navne | Brug AI efter jeres AI-politik, og sørg for, at medarbejderne ved, hvordan værktøjet bruges |
| Gult | Behandler personoplysninger om ansøgere eller medarbejdere, men et menneske vurderer og beslutter | Et resumé af ét CV til hjælp for lederen. Et udkast til et referat af en medarbejdersamtale. En omskrivning af en tilbagemelding med navn | Brug kun et værktøj, I har sagt ja til. Tjek datagrundlag, aftale og sletning. Fortæl ansøgere og medarbejdere, hvad der sker |
| Rødt | Vurderer, rangerer, scorer, overvåger eller anbefaler en afgørelse om et menneske | En rangliste over ti ansøgere. En score for medarbejderes præstation. Et forslag om, hvem der skal forfremmes eller opsiges | Brug det ikke som fast praksis, før det er vurderet. Spørg leverandøren, og få en specialist til at kigge med |
Grænsen mellem gult og rødt er ikke altid skarp. Et resumé af ét CV er gult. Bruges resuméer af alle ti CV’er til at sortere, hvem der kommer til samtale, er I i rødt, fordi AI i praksis har været med til at udvælge. Er I i tvivl om farven, så brug den mørkeste.
Hvad er der galt i ranglisten, og hvad er i orden?
Ranglisten over ti ansøgere er rød, fordi AI vurderer mennesker, og fordi ansøgernes oplysninger er sendt ind i et værktøj. Det er tre ting på én gang. Først er der personoplysninger om ti personer i et værktøj, som virksomheden måske ikke har en aftale med. Hvordan det kan gøres rigtigt, står i ChatGPT og GDPR: hvad I skal tjekke. Dernæst er det netop det, AI-forordningen peger på som et område, hvor AI kan være højrisiko. Til sidst kan ingen bagefter sige, hvad værktøjet blev bedt om, og hvilken rolle svaret spillede.
Det samme værktøj kan sagtens være i orden. Beder HR-medarbejderen det skrive et udkast til stillingsopslaget, er det grønt. Det er altså ikke ChatGPT, der er problemet, men hvad det bruges til. Hvis HR bruger private konti uden at sige det, er det i øvrigt et spørgsmål om skygge-AI, der ofte kommer før alt andet.
Hvad siger AI-forordningen om AI i beskæftigelse?
AI-forordningen (EU’s regler for kunstig intelligens) nævner beskæftigelse som et af de områder, hvor AI kan være højrisiko. Det står i bilag III, punkt 4. Bilaget omfatter to slags anvendelser (EUR-Lex, 2024):
- Rekruttering og udvælgelse: AI-systemer, der er beregnet til at rekruttere eller udvælge personer, herunder at målrette jobannoncer, analysere og filtrere ansøgninger og evaluere kandidater.
- Ledelse af medarbejdere: AI-systemer, der er beregnet til at træffe beslutninger om vilkår i ansættelsen, forfremmelse eller opsigelse, til at fordele opgaver ud fra adfærd eller personlige egenskaber eller til at overvåge og evaluere præstationer og adfærd.
Det er formålet, der tæller, ikke værktøjets navn. Hvornår et system alligevel ikke er højrisiko, og hvornår I selv kan blive udbyder, står i hvornår er jeres brug af AI højrisiko. Datoerne for, hvornår kravene gælder, er rykket, og de står i AI-forordningens tidslinje, så de skal ikke gentages her.
Er jeres brug højrisiko, og er I virksomheden, der bruger systemet, gælder der blandt andet disse krav i artikel 26 (EUR-Lex, 2024):
- Systemet skal bruges efter udbyderens brugsanvisning.
- Personer med den nødvendige kompetence, uddannelse og myndighed skal have det menneskelige tilsyn.
- I skal følge systemets drift og give udbyderen besked, hvis noget går galt.
- Som arbejdsgiver skal I informere medarbejderrepræsentanter og de berørte medarbejdere, før systemet tages i brug på arbejdspladsen.
- Bruges systemet til at træffe eller støtte beslutninger om personer, skal de have besked om, at de er omfattet af det.
Det er også den måde, Digitaliseringsstyrelsen beskriver idriftsætterens opgaver: følg brugsanvisningen, sørg for menneskeligt tilsyn, følg driften og informér ansatte og berørte (Digitaliseringsstyrelsen). Siden har ældre datoer for, hvornår kravene gælder, så brug tidslinjen til datoerne.
Hvad siger databeskyttelsesreglerne om AI i HR?
Databeskyttelsesreglerne gælder, så snart HR lægger oplysninger om en person ind i et AI-værktøj, uanset om forordningens højrisikokrav er trådt i kraft eller ej. Tre dele er de vigtigste.
Automatiske afgørelser (GDPR artikel 22). En person har ret til ikke at blive genstand for en afgørelse, der udelukkende er baseret på automatisk behandling, herunder profilering, når afgørelsen har retsvirkning for personen eller på tilsvarende vis betydeligt påvirker vedkommende. Der er undtagelser, fx hvis afgørelsen er nødvendig for en kontrakt, er hjemlet i lov eller bygger på udtrykkeligt samtykke. Gælder undtagelsen på grund af kontrakt eller samtykke, skal personen som minimum kunne få menneskelig indgriben, give sin mening til kende og bestride afgørelsen (EUR-Lex, 2016). Om en afvisning af en ansøger rammer artiklen i jeres tilfælde, er en juridisk vurdering. Min anbefaling er, at et menneske altid foretager en reel vurdering, før en ansøger afvises.
Særlige regler i ansættelsesforhold (artikel 88). EU-landene må ved lov eller kollektive overenskomster fastsætte mere specifikke regler for behandling af medarbejderes personoplysninger i ansættelsesforhold, fx ved rekruttering, ledelse og organisering af arbejdet og ved kontrolsystemer på arbejdspladsen (EUR-Lex, 2016). Der kan altså være regler og aftaler ud over GDPR, som gælder netop for jer.
Datatilsynets vejledning om ansættelsesforhold. Datatilsynet skriver, at det accepterer, at oplysninger om ansøgere, der ikke fik jobbet, opbevares op til tre år efter ansættelsesforløbet. Længere kræver helt særlige grunde. Vil I gemme en ansøgning til fremtidige stillinger, kræver det samtykke, og ansøgeren skal vide, hvor længe det sker. Arbejdsgiveren skal give klar og forståelig information, og kontrol af medarbejdere kræver klar besked på forhånd (Datatilsynet). Spørg derfor, hvor kopien af en ansøgning ligger, når den er lagt i et AI-værktøj, og hvornår den slettes.
Hvad skal ansøgere og medarbejdere have at vide?
Ansøgere og medarbejdere bør vide, at AI bruges, hvad den bruges til, og at et menneske tager beslutningen. Datatilsynet kræver klar og letforståelig information om behandlingen, og for højrisiko-systemer kommer informationspligterne i AI-forordningens artikel 26 oven i. Det er en god idé at fortælle det, selv når I ikke er sikre på, at reglerne kræver det. Fire ting bør stå i en kort tekst:
- Hvad AI bruges til i HR, fx at skrive opslag eller lave første udkast til et referat.
- Hvad AI ikke bruges til, fx at rangere ansøgere.
- Hvem der træffer afgørelsen, og hvem ansøgeren eller medarbejderen kan spørge.
- Hvor længe oplysninger gemmes, og hvor.
Hører HR ind under en overenskomst eller en medarbejderrepræsentation, så tag samtalen tidligt. Det er billigere at lytte til indvendingerne før end efter, at værktøjet er i brug. Er der brug for en intern regel om, hvad medarbejderne må, så findes den i AI-politik i virksomheden.
Seks spørgsmål, før AI får lov at røre en HR-sag
Seks spørgsmål, stillet i denne rækkefølge, afgør, hvilket lys en anvendelse får. De virker for både en ny anvendelse og for noget, I allerede gør.
- Indgår der personoplysninger om ansøgere eller medarbejdere? Hvis nej, er det typisk grønt.
- Hjælper AI med tekst, eller vurderer, rangerer, scorer eller overvåger den et menneske? Det sidste er rødt.
- Hvem træffer afgørelsen, og kan vedkommende forklare hvorfor? Kan ingen det, er der ikke styr på anvendelsen.
- Hvilket værktøj bruges, og er det aftalt? Private konti hører ikke til i en HR-sag.
- Hvem er informeret? Ansøgere, medarbejdere og eventuelt medarbejderrepræsentanter.
- Hvor står det skrevet? Formål, data, beslutning, ejer og dato for sidste vurdering.
Ender anvendelsen i rødt, er næste skridt ikke at stoppe al brug af AI. Næste skridt er at få den vurderet, før den bliver fast praksis. Mangler I overblik over, hvad der i dag bruges i hele virksomheden, så start med overblik over jeres AI-brug.
Hvad sker der, hvis I ikke tager stilling?
Gør I ingenting, sker der sjældent noget dramatisk i morgen. Problemet viser sig, når nogen stiller et spørgsmål, I ikke kan svare på.
Et tænkt eksempel
En afvist ansøger skriver til HR og spørger, hvordan beslutningen blev truffet, og om AI var med. Den, der behandlede ansøgningerne, har skiftet job. Ingen ved, hvilket værktøj der blev brugt, hvad det blev bedt om, eller om ansøgningerne stadig ligger i en chathistorik. HR bruger en uge på at finde ud af det, og svaret bliver et gæt.
Det kan også gå mere stille. Leverandøren af rekrutteringssystemet slår en score til for hver ansøger, og den bliver brugt, fordi den er der. Viden om, hvad der er aftalt, sidder hos én person. Og en ny leder starter med at bruge AI på sin måde, fordi der ikke findes en fælles regel.
Hvornår bør det til en jurist?
Jeg er ikke jurist, og denne artikel er generel vejledning, ikke juridisk rådgivning. Tal med en advokat med erfaring i arbejdsret og databeskyttelse, hvis I vil bruge AI til at rangere eller score ansøgere, til at vurdere eller overvåge medarbejderes præstation eller adfærd eller til at forberede forfremmelse og opsigelse. Det gælder også, hvis en overenskomst eller en aftale med medarbejderne kan have noget at sige, eller hvis en afvist ansøger eller en medarbejder allerede har stillet spørgsmål. Jeg hjælper gerne med at beskrive anvendelsen, så samtalen med advokaten bliver kort.
Hvad kan I gøre nu?
De fleste HR-afdelinger kan sortere deres AI-brug i de tre lys på en eftermiddag. Sådan kan det foregå:
- Spørg HR, hvad AI bruges til i dag. Spørg også i rekrutteringssystemet, om der er AI-funktioner, som er slået til.
- Giv hver anvendelse et lys med de seks spørgsmål.
- Stop det røde, indtil det er vurderet, og spørg leverandøren, hvordan systemet er klassificeret.
- Skriv det ned: formål, data, beslutning, ejer og dato for sidste vurdering.
Punkt 4 er det, der gør svaret brugbart et år senere. Det kan stå i et regneark. Er der mange anvendelser og systemer, er det den type overblik, SPOR er under udvikling til at samle, med formål, data, ansvarlig og beslutning. Der er endnu ikke noget at tage i brug, men I kan få besked, når SPOR er klar. Vurderingen af, om noget er tilladt, er stadig jeres egen og eventuelt jeres advokats.
Kort sagt: AI i HR er i orden, så længe den hjælper med tekst og ikke vurderer mennesker, og den bør kun røre personoplysninger med regler for værktøj, information og sletning. Alt, der rangerer, scorer eller overvåger, hører til i rødt. Vil I vide, hvor jeres brug af AI ligger i forhold til de krav, der gælder i dag, så tag AI-tjekket.
Ofte stillede spørgsmål
Må vi bruge ChatGPT til at gennemgå jobansøgninger?
Det afhænger af, hvad I bruger det til. Ansøgninger indeholder personoplysninger, så I skal have styr på værktøj, aftale og sletning. Bruger I det til at rangere eller vælge ansøgere, er I i rødt, og anvendelsen kan være højrisiko efter AI-forordningen. Læs også ChatGPT og GDPR.
Er AI i rekruttering forbudt?
Nej, AI i rekruttering er ikke forbudt i sig selv. AI-forordningens bilag III udpeger rekruttering og udvælgelse som et område, hvor AI kan være højrisiko, og så gælder der særlige krav til både udbyderen og virksomheden, der bruger systemet. Databeskyttelsesreglerne gælder i alle tilfælde.
Skal medarbejderne have besked, hvis HR bruger AI?
Det afhænger af anvendelsen. Er et system højrisiko, og er I arbejdsgiver, skal medarbejderrepræsentanter og de berørte medarbejdere informeres, før systemet tages i brug (artikel 26, stk. 7). Derudover kræver Datatilsynet klar information om behandling af oplysninger. Det er bedst at fortælle det uanset.
Må AI afvise ansøgere automatisk?
GDPR artikel 22 giver en person ret til ikke at blive genstand for en afgørelse, der udelukkende bygger på automatisk behandling, når afgørelsen har retsvirkning eller på tilsvarende vis betydeligt påvirker personen. Der er undtagelser med krav om bl.a. menneskelig indgriben. Lad et menneske foretage en reel vurdering, og tal med en jurist, før I automatiserer afvisninger.
Artiklen er generel vejledning og ikke juridisk rådgivning. Udgivet . Opdateret .