AI i rekryteringen: vad gäller egentligen för svenska arbetsgivare?
Uppdaterad 3 augusti 2026 — efter att Digital Omnibus trädde i kraft den 27 juli
Sammanfattningen först
Om du har hört att den 2 augusti 2026 var deadline för AI i rekrytering: det stämde fram till den 27 juli i år.
Då trädde Digital Omnibus on AI — förordning (EU) 2026/1744 i kraft och sköt fram högriskkraven för system i bilaga III, inklusive all rekryterings-AI, till 2 december 2027.
Det betyder inte att inget gäller. Det betyder att en annan uppsättning regler gäller — och flera av dem har gällt sedan 2025 utan att särskilt många lagt märke till det.
- Du får använda AI för att screena CV:n
- De tunga högriskkraven gäller från 2 december 2027
- Förbudet mot känsloigenkänning på arbetsplatsen gäller sedan februari 2025
- GDPR art. 22 om automatiserade beslut gäller nu, och har alltid gjort det
- Kravet på AI-kunnighet gäller sedan februari 2025 — omskrivet av Digital Omnibus, och tillsynen startar 3 augusti 2026
- Diskrimineringslagen gäller oförändrat, oavsett om det är en människa eller en modell som sorterar
Uppskjutningen ger dig arbetsro. Den ger dig inte fribrev.
1. Tidslinjen, som den ser ut nu
| Datum | Vad som gäller | Status |
|---|---|---|
| 2 feb 2025 | Förbjudna användningar (art. 5) + krav på AI-kunnighet (art. 4) | Gäller |
| 2 aug 2025 | Skyldigheter för allmänna AI-modeller (GPAI) | Gäller |
| 2 aug 2026 | Transparenskrav (art. 50) | Gäller |
| 3 aug 2026 | Nationell tillsyn över AI-kunnighet (art. 4) inleds | Gäller |
| 2 dec 2026 | Två nya förbud i art. 5 (avklädningsappar, övergreppsmaterial) | Kommande |
| 2 dec 2027 | Högriskkrav, bilaga III — inkl. rekrytering | Framflyttat |
| 2 aug 2028 | Högrisk inbyggt i reglerade produkter (bilaga I) | Framtida |
Ursprungligen skulle raden om bilaga III ha inträffat den 2 augusti 2026. Digital Omnibus flyttade den 16 månader framåt.
Var försiktig med källor daterade före 27 juli 2026. En stor del av det som skrivits om AI-förordningen och HR under det senaste året utgår från det gamla datumet. Det gäller även vitpapper från leverantörer — inklusive sådana som fortfarande använder augustideadlinen som säljargument.
2. Det som gäller redan idag
2.1 Förbjudet: känsloigenkänning på arbetsplatsen
Sedan 2 februari 2025 är det förbjudet att använda AI för att härleda känslor hos anställda eller arbetssökande. Detta är ett förbud, inte ett högriskkrav — det sköts inte fram och det finns ingen övergångsperiod.
Konkret betyder det att du inte får använda verktyg som:
- analyserar ansiktsuttryck i videointervjuer
- bedömer röstläge, tonfall eller ”entusiasm” i inspelade svar
- poängsätter kandidatens ”engagemang” utifrån hur hen beter sig framför kameran
Flera internationella intervjuplattformar har byggt just detta. Om ni använder en sådan produkt är det den fråga ni bör ta först — före allt annat i det här dokumentet.
Fråga att ställa till er leverantör: ”Härleder ert system några känslomässiga tillstånd från video, röst eller ansiktsuttryck?” Svaret ska vara ett rakt nej.
2.2 Förbjudet: social poängsättning och känslig biometrisk kategorisering
AI får inte kategorisera personer utifrån biometriska data för att härleda etnicitet, religiös övertygelse, politisk uppfattning eller sexuell läggning. För rekrytering är det främst relevant för verktyg som analyserar kandidatfoton. Ta bort fotot ur CV-flödet. Det finns ingen legitim anledning att låta en modell se det.
2.3 Krav: AI-kunnighet (art. 4)
Kravet har gällt sedan februari 2025, men Digital Omnibus skrev om det. Tidigare skulle ni se till att personalen hade tillräcklig kunskap — ett resultatkrav. Nu ska ni vidta åtgärder som stödjer utvecklingen av AI-kunnighet hos personalen. Det är ett ansträngningskrav, och det är fortfarande bindande för varje leverantör och användare.
Skillnaden är inte kosmetisk: ni behöver kunna visa att ni gjort något, inte bevisa en viss kunskapsnivå.
Det finns inget certifieringskrav. Det som efterfrågas vid tillsyn är dokumentation — inventering av vilka AI-system ni använder, utbildningsunderlag och en policy.
Viktigt om tidpunkten: de nationella marknadskontrollmyndigheterna börjar utöva tillsyn över art. 4 den 3 augusti 2026. Kravet är alltså inte längre bara teoretiskt.
Rimlig miniminivå: en dokumenterad genomgång på 30–60 minuter för alla som använder verktyget, med datum och deltagarlista, plus en kort skriven rutin för hur nya medarbetare introduceras.
2.4 Krav: transparens (art. 50)
Transparenskraven började gälla 2 augusti 2026 och sköts inte fram.
För rekrytering betyder det framför allt:
- AI-genererat innehåll som skickas till kandidater ska vara märkt som AI-genererat
- Om kandidaten interagerar med ett AI-system (chatbot, automatiserad intervju) ska hen få veta det
- Syntetiskt genererat ljud, bild eller video ska markeras
Om ni skickar AI-formulerade avslag eller feedback till kandidater: märk dem.
3. GDPR — som aldrig väntade på AI-förordningen
Det här är den del som flest missar. GDPR har reglerat automatiserat beslutsfattande sedan 2018 och påverkas inte alls av Digital Omnibus.
3.1 Artikel 22 — rätten att inte utsättas för helt automatiserade beslut
En kandidat har rätt att inte bli föremål för ett beslut som enbart grundas på automatiserad behandling och som har rättsliga följder eller på liknande sätt i betydande grad påverkar hen. Att sållas bort ur en rekryteringsprocess räknas dit.
Det avgörande ordet är ”enbart”.
| Setup | Art. 22? |
|---|---|
| Systemet rankar, en människa läser och beslutar | Nej — laglig grundstruktur |
| Systemet avslår automatiskt alla under 60 poäng | Ja — kräver särskild rättslig grund + skyddsåtgärder |
| Rekryteraren tittar bara på topp 10 men avslår resten oläst | Gråzon — i praktiken automatiserat |
Den tredje raden är den vanligaste — och den farligaste, eftersom den ser laglig ut på pappret. Om ingen människa någonsin ser de bortsorterade är beslutet automatiserat i praktiken oavsett vad processbeskrivningen säger.
Krav om ni ändå kör helautomatiserat: uttryckligt samtycke eller avtalsnödvändighet som grund, rätt till mänsklig inblandning, rätt att framföra sin ståndpunkt och rätt att bestrida beslutet.
3.2 Artikel 13/14 — informationsplikt
Kandidater ska informeras om att AI används i urvalet, vilken logik som ligger bakom på en begriplig nivå, och vilka konsekvenser det får för dem. Det räcker inte att gömma det i integritetspolicyn — det ska framgå i rekryteringsprocessen.
3.3 Artikel 35 — konsekvensbedömning (DPIA)
Systematisk och omfattande bedömning av personer med hjälp av automatiserad behandling kräver en DPIA.
IMY:s förteckning över behandlingar där konsekvensbedömning krävs tar bland annat upp rekryteringsföretag som bygger upp kandidat- eller kompetensdatabaser samt verksamhet som utför bakgrundskontroller vid rekrytering. Driver ni rekryteringsbyrå är frågan i praktiken avgjord.
För en enskild arbetsgivare som screenar sökande till egna tjänster är det en bedömningsfråga — men när AI systematiskt poängsätter kandidater lutar den bedömningen åt att en DPIA behövs. Utgå från att ni ska göra en, och dokumentera skälen om ni landar i att ni inte behöver.
En DPIA behöver inte vara lång. Den behöver vara gjord, daterad och möjlig att visa upp.
3.4 Personuppgiftsbiträdesavtal
Använder ni en extern leverantör behandlar de personuppgifter för er räkning — ni behöver ett Art. 28-avtal. Kontrollera också var underbiträdena finns. En leverantör som skickar CV-innehåll till en amerikansk AI-tjänst har en tredjelandsöverföring att motivera, oavsett vad marknadsföringsmaterialet säger.
4. Diskrimineringslagen
Svensk diskrimineringslag gäller oförändrat. Om ett AI-verktyg systematiskt missgynnar kandidater utifrån kön, etnicitet, ålder, funktionsnedsättning, religion, sexuell läggning eller könsöverskridande identitet är det diskriminering — och ansvaret ligger hos er som arbetsgivare, inte hos leverantören.
Detta är den mest underskattade risken i hela dokumentet. AI-förordningen sköts fram. Diskrimineringslagen gjorde inte det, och den har en tillsynsmyndighet som redan arbetar.
Indirekt diskriminering är den realistiska risken. Ett verktyg som premierar obruten anställningshistorik missgynnar den som varit föräldraledig eller sjukskriven. Ett som viktar svensk språkbehärskning högre än rollen kräver missgynnar utrikes födda. Ingen av dessa kräver att någon avsett att diskriminera.
Minimiåtgärd: följ upp aggregerade utfall. Skiljer sig andelen som går vidare mellan grupper på ett sätt som inte förklaras av kvalifikationer, har ni ett problem att undersöka — långt innan någon myndighet gör det åt er.
5. Checklistan
Skriv ut. Gå igenom med den som äger rekryteringen.
Nu (om ni redan använder AI i rekrytering)
- Bekräftat att inget verktyg vi använder analyserar känslor från video, röst eller ansikte
- Kandidatfoton ingår inte i det som AI-verktyget behandlar
- En människa läser och beslutar — ingen sållas bort helt automatiskt
- Kandidater informeras om att AI används i urvalet
- AI-genererad kommunikation till kandidater är märkt som AI-genererad
- Personuppgiftsbiträdesavtal finns med leverantören
- Vi vet i vilket land modellen körs och vilka underbiträden som är inblandade
- DPIA genomförd och daterad
- De som använder verktyget har fått en dokumenterad genomgång
Inom 12 månader (före 2 dec 2027)
- Vi vet om vi är distributör eller leverantör enligt AI-förordningen (använder ni ett inköpt verktyg är ni distributör, art. 26)
- Loggar över AI-systemets output sparas — minst sex månader
- Den mänskliga tillsynen är beskriven, inte bara påstådd: vem granskar, mot vad, och när avviker de
- Vi begär in leverantörens tekniska dokumentation och FRIA
- Aggregerad utfallsuppföljning på plats för att upptäcka skevheter
- Rutin för hur en kandidat kan ifrågasätta ett beslut, och vem som hanterar det
Frågor att ställa till varje leverantör
- I vilket land körs modellen, och på vems infrastruktur?
- Vilka underbiträden ser CV-innehållet?
- Vilken modell används, och får vi veta när ni byter?
- Härleds några känslomässiga eller biometriska egenskaper?
- Har ni gjort en konsekvensbedömning av grundläggande rättigheter, och får vi läsa den? (vår ligger här)
- Vad händer när modellen misslyckas — får vi ett resultat ändå?
- Kan vi radera en enskild kandidat på begäran (art. 17)?
- Hur länge sparas kandidatdata, och vad raderas automatiskt?
Fråga 6 är den mest avslöjande. De flesta system som får ett ofullständigt svar från modellen sparar ett rimligt utseende medelvärde och visar det som ett resultat. Du får en siffra som ser ut som en bedömning men inte är det — och du har ingen möjlighet att veta vilka av dina kandidatpoäng som är riktiga.
6. Om ni ännu inte använder AI i rekryteringen
Uppskjutningen till december 2027 ger 16 månaders utrymme att införa något ordentligt i stället för att panikanpassa.
Rimlig ordning:
- Kartlägg vad ni redan har — många ATS har AI-funktioner påslagna som ingen aktivt valt
- Bestäm var människan beslutar, innan ni väljer verktyg
- Välj leverantör utifrån de åtta frågorna ovan
- Gör DPIA innan ni börjar behandla skarpt
- Kör parallellt med er nuvarande process i två rekryteringar och jämför utfallen
- Utbilda de som ska använda det, dokumentera att ni gjort det
Steg 5 hoppar de flesta över. Det är det enda som faktiskt visar er om verktyget är bättre än det ni redan gör.
Källor
- Förordning (EU) 2026/1744 (Digital Omnibus on AI), publicerad i EUT 24 juli 2026, i kraft 27 juli 2026
- Förordning (EU) 2024/1689 (AI-förordningen), bilaga III punkt 4(a), art. 4, 5, 26, 50
- Dataskyddsförordningen (EU) 2016/679, art. 13, 14, 22, 28, 35
- Diskrimineringslagen (2008:567)
- Integritetsskyddsmyndighetens förteckning över behandlingar som kräver konsekvensbedömning
Detta dokument är allmän information, inte juridisk rådgivning. Rådgör med jurist inför beslut som rör er specifika situation.
Fidoco Align är ett svenskt CV-screeningverktyg där AI-analysen körs på egen hårdvara i Sverige. Vårt personuppgiftsbiträdesavtal (art. 28) publiceras i sin helhet, och hur vi arbetat med konsekvensbedömningen av grundläggande rättigheter beskrivs på sidan om säkerhet och förtroende.