Schritt 3 von 5 · Fall AI-REC-042

Getrennte Prüfungen — Bereitschaftsprüfung

Eine gemeinsame Faktenbasis. Drei verantwortliche Rollen. Drei getrennte fachliche Entscheidungen. Kein Gesamtscore.

Portfolio-Prototyp · Synthetische Daten · Menschliche Prüfung erforderlich
Nur Bereitschaftsindikation. Eine getrennte fachliche Prüfung kann erforderlich sein.
Gemeinsame Faktenbasis
  • Recruiting-Zweck
  • Rangfolge der Bewerbenden
  • Personenbezogene Daten
  • Möglicher Status als Einrichtung des öffentlichen Rechts (zu bestätigen)
  • Externer Anbieter
  • Vulnerable Bewerbendengruppen
Prüfpfad nach Artikel 35 DSGVO

Datenschutz / DPIA / DSFA

DPIA / DSFA-PRÜFUNG OFFEN

Erfordert die Verarbeitung eine DSFA, und welche Datenschutzmaßnahmen sind noch offen?

Verantwortlicher · Beratung durch DSB
Aus der gemeinsamen Faktenbasis
  • Recruiting-Zweck
  • Rangfolge der Bewerbenden
  • Personenbezogene Daten
  • Externer Anbieter
Gemeinsame Fakten
  • Personenbezogene Daten von Bewerbenden in DE / AT / NL
  • Systematische Bewertung und Rangfolge
  • Beziehung zum externen Anbieter
Vorhandene Evidenz
  • Verarbeitungszweck dokumentiert
  • Datenkategorien in der Erfassung abgebildet
Fehlende Evidenz
  • Aufbewahrungsfristen je Land
  • Subunternehmerliste und Übermittlungsgrundlage
  • Ausgestaltung der Betroffenenrechte (Auskunft, Berichtigung, Widerspruch)
Nächster Schritt
Der Verantwortliche schließt die DPIA-/DSFA-Prüfung auf Grundlage der dokumentierten Eingangsfakten unter Beratung des DSB ab.
Anwendbarkeit nach Artikel 27 EU-KI-Verordnung

Grundrechte / FRIA

Anwendbarkeitsprüfung

Ist Artikel 27 anwendbar, und welche grundrechtsbezogene Evidenz fehlt noch?

Recht / Grundrechte
Aus der gemeinsamen Faktenbasis
  • Recruiting-Zweck
  • Rangfolge der Bewerbenden
  • Möglicher Status als Einrichtung des öffentlichen Rechts (zu bestätigen)
  • Vulnerable Bewerbendengruppen
Gemeinsame Fakten
  • Möglicher Status als Einrichtung des öffentlichen Rechts (zu bestätigen)
  • Möglicher Anhang-III-Recruiting-Pfad
  • Bewerbende umfassen vulnerable Gruppen
Vorhandene Evidenz
  • Zweck und betroffene Gruppen identifiziert
Fehlende Evidenz
  • Bestätigung der Betreiberklassifikation
  • Auswirkungen auf Bewerbende mit Behinderung und nicht-muttersprachliche Bewerbende
  • Evidenz zu Maßnahmen und Gestaltung der menschlichen Aufsicht
Nächster Schritt
Recht öffnet die Prüfung der FRIA-Anwendbarkeit — getrennt von der DPIA / DSFA.
Hosting, Subunternehmen, Modelländerung

Informationssicherheit & Anbieter

Evidenz unvollständig

Reicht die Evidenz zum Anbieter aus, um einen kontrollierten Pilotbetrieb zu beginnen?

CISO + Beschaffung
Aus der gemeinsamen Faktenbasis
  • Personenbezogene Daten
  • Externer Anbieter
Gemeinsame Fakten
  • Drittanbieter-SaaS (TalentLens Recruit Assist 3.2)
  • Hostingregion nicht offengelegt
  • Modelländerungen liegen beim Anbieter
Vorhandene Evidenz
  • Anbieter identifiziert
  • Vertragsentwurf in Prüfung
Fehlende Evidenz
  • Hostingregion und Subunternehmerliste
  • Zugriffe, Aufbewahrung und Meldeweg für Vorfälle
  • Klausel zur Benachrichtigung bei Modelländerungen
Nächster Schritt
Beschaffung holt das Sicherheits-Evidenzpaket beim Anbieter ein.

Jeder Pfad geht getrennt an die fallverantwortliche Rolle zurück. Es wird kein Gesamtscore gebildet.

Verantwortungspfad aufbauen