EU AI Act — Annex III punkt 4
Hvem rammes i HR-tech?
Annex III punkt 4 i Regulation (EU) 2024/1689 lister de AI-systemer der er klassificeret som high-risk inden for rekruttering og medarbejderstyring. Er dit system på listen, udløser det de fulde høj-risiko-forpligtelser (art. 8-15 for udbyderen, art. 26-27 for deployeren) — risikovurdering, teknisk dokumentation, human oversight, transparenskrav og EU-registrering.
Kilde: Regulation (EU) 2024/1689, Annex III, punkt 4 (a)–(b), s. 91–92. Annex III-deadline for deployers: 2. december 2027 per forordning (EU) 2026/1744 (Digital Omnibus), offentliggjort i EU-Tidende 24. juli 2026, trådt i kraft 27. juli 2026.
Hvad siger Annex III punkt 4 præcist?
Punkt 4 dækker AI-systemer der bruges til ansættelse, selektion og evaluering af fysiske personer i forbindelse med arbejde. Teksten specificerer tre underkategorier:
4(a) — Rekruttering og selektion
AI-systemer til at afgive annoncer til job, screene og filtrere ansøgninger, samt evaluere kandidater under rekruttering eller udvælgelsesprocesser.
Eksempler: ATS-screening af CV, automatisk rangering af ansøgere, AI-baseret analyse af video-interviews, chatbot-screening.
4(b) — Forfremmelse og afskedigelse
AI-systemer til at træffe beslutninger om forfremmelse, afskedigelse og tilsvarende kontraktmæssige ændringer for personer i ansættelsesforhold.
Eksempler: Performance-AI der understøtter fyringsbeslutninger, automatisk lønfastsættelse, AI-genereret succession planning.
4(b), andet led — allokering og overvågning
AI-systemer til at overvåge og evaluere ansattes præstation og adfærd, herunder systemer til at detektere afvigelser og risici.
Eksempler: Produktivitetsovervågning, sentiment-analyse af interne kommunikationer, AI-baseret absenteeism-scoring.
Den vigtige undtagelse: Article 6(3)
Article 6(3) i Regulation (EU) 2024/1689 indeholder en undtagelses-mekanisme: AI-systemer der ellers falder under Annex III kan undtages fra high-risk klassificering, hvis de ikke udgør nogen signifikant risiko for skade på sundhed, sikkerhed eller grundlæggende rettigheder. Undtagelsen kræver en dokumenteret risikovurdering og skal registreres i EU-databasen. Den er ikke automatisk — og den er ikke en blankocheck.
Kilde: Regulation (EU) 2024/1689, Article 6(3), recital 53.
Hvad udløser høj-risiko-forpligtelserne?
Bruger din organisation et AI-system der falder under 4(a) eller 4(b), og klarer det ikke Article 6(3)-undtagelsen, deles forpligtelserne i to. Det er værd at holde adskilt, fordi de fleste HR-tech-købere er anvender (deployer), ikke udbyder — og langt de fleste krav i kapitel III påhviler udbyderen:
- Udbyderen, art. 9, 10, 11 + Annex IV, 13, 14, 15 og 72: risikostyringssystem, datastyring, teknisk dokumentation, brugsanvisning til jer, indbygget menneskeligt tilsyn, nøjagtighed og robusthed samt overvågning efter markedsføring. Det er leverandørens ansvar — ikke jeres. Bed om dokumentationen; den er jeres bevis.
- Anvenderen, art. 26, stk. 7: før systemet tages i brug på arbejdspladsen skal I informere de berørte medarbejdere og deres repræsentanter. Art. 13 handler derimod om udbyderens brugsanvisning til jer, ikke om jeres information til medarbejderne.
- Anvenderen, art. 26, stk. 2 og 5: I skal udpege en person med kompetence, uddannelse og beføjelse til at føre tilsyn, og I skal suspendere brugen og underrette leverandøren, hvis systemet udgør en risiko. Selve tilsyns-funktionaliteten skal udbyderen have bygget ind efter art. 14.
- Anvenderen, art. 26, stk. 1, 4, 6 og 11: brug systemet efter brugsanvisningen, sørg for at inputdata er relevante, opbevar logfiler i mindst seks måneder, og informér den enkelte om, at et højrisiko-system indgik i en afgørelse der vedrører vedkommende.
- Registrering, art. 49: udbyderen registrerer systemet i EU-databasen efter stk. 1. Anvenderen skal kun selv registrere efter stk. 3, hvis I er en offentlig myndighed eller et organ der handler på dens vegne — private HR-tech-købere er som hovedregel ikke omfattet.
- Gennemsigtighed, art. 50: interagerer systemet direkte med ansøgere, eller bruger det følelsesgenkendelse, skal de pågældende informeres. Denne del gælder allerede — art. 50 har været i kraft siden 2. august 2026.
Hvornår gælder det fra?
Annex III standalone høj-risiko deployer-forpligtelser gælder fra 2. december 2027 per forordning (EU) 2026/1744 (Digital Omnibus), offentliggjort i EU-Tidende 24. juli 2026, trådt i kraft 27. juli 2026. Udskydelsen gælder Annex III standalone højrisiko som helhed — både udbyder- og anvenderforpligtelserne — ikke kun den ene side. Det der derimod ER i kraft i dag, er artikel 4 om AI-kompetence (siden 2. februar 2025) og artikel 50 om gennemsigtighed (siden 2. august 2026).
Udskydelsen ændrer ikke at compliance-arbejdet tager tid: en Annex IV teknisk dokumentation for et high-risk HR-system tager typisk 3–6 måneder at producere korrekt. Organisationer der starter i Q3–Q4 2026 er stadig i god tid — organisationer der venter til Q3 2027 risikerer ikke at nå det.
Praktiske spørgsmål at stille din ATS-leverandør nu
- Falder jeres system under Annex III punkt 4? Hvilken underkategori?
- Har I dokumenteret en Article 6(3)-undtagelsesvurdering? Kan vi se den?
- Leverer I Annex IV teknisk dokumentation til deployers, eller er det deployers ansvar selv at producere den?
- Hvilke logs stiller I til rådighed for vores Article 26 monitoring-forpligtelse?
- Har I som udbyder registreret systemet i EU-databasen for high-risk AI (Article 49(1))? Deployer-registrering efter Article 49(3) gælder kun offentlige myndigheder.
PowerQuant M1 inkluderer en Annex III-screening der vurderer hvert AI-system i jeres inventory mod punkt 1–8 og dokumenterer risikoklassificeringen med kildehenvisninger til EU-lovteksten. Leveringstid: 5 arbejdsdage, fast pris 10.999 kr.
Se M1 AI Inventory →Relaterede artikler: Article 50 transparenskrav fra august 2026 · Annex III oversigt for HR-tech · Citerbare EU AI Act-fakta