Skip to content
HR & Werving calendar_today Bijgewerkt: 28 augustus 2026 schedule 5 min leestijd

Mag AI een sollicitant automatisch afwijzen?

verified Laatst beoordeeld 31 augustus 2026 · het GDPRWise juridisch team

Artikel 22 GDPR is een principieel verbod, geen recht dat de kandidaat eerst moet inroepen. Wat dat betekent voordat je automatische afwijzing inschakelt.

summarize Kernpunten
  • check_circle Artikel 22 is een principieel verbod: je hebt vooraf een uitzondering nodig, niet pas na een klacht
  • check_circle Wie enkel op bevestigen klikt zonder echte beslissingsbevoegdheid haalt de beslissing niet buiten artikel 22
  • check_circle Een AI-score die de uitkomst feitelijk bepaalt kan zelf de geautomatiseerde beslissing zijn
  • check_circle AI voor rekrutering is hoog risico onder de AI Act, met verplichtingen vanaf 2 december 2027

Een werkgever ontvangt 1.000 sollicitaties. Software geeft elk cv een score en wijst automatisch iedereen onder een bepaalde drempel af. Efficiënt? Zeker. Rechtmatig? Bijna nooit, zonder werk dat je eerst moet doen.

Artikel 22 is een verbod, geen klachtenprocedure

Dit is het punt waar werkgevers het vaakst naast zitten.

Artikel 22, lid 1 GDPR wordt vaak gelezen als een recht: de kandidaat mag zich verzetten tegen een volledig geautomatiseerde beslissing, en zolang dat niet gebeurt kan de werkgever doorgaan. Die lezing klopt niet.

In het arrest SCHUFA (C-634/21, 7 december 2023) oordeelde het Hof van Justitie dat artikel 22, lid 1 een principieel verbod inhoudt op beslissingen die uitsluitend op geautomatiseerde verwerking berusten en rechtsgevolgen hebben of de betrokkene op vergelijkbare wijze aanzienlijk treffen. De betrokkene hoeft niets in te roepen om dat verbod te laten gelden.

Voor een werkgever is het gevolg concreet: je kunt automatische afwijzing niet inschakelen en afwachten of een kandidaat bezwaar maakt. Je moet vóór de ingebruikname vaststellen dat een van de uitzonderingen van artikel 22, lid 2 geldt en dat de waarborgen aanwezig zijn.

Afgewezen worden voor een job treft iemand duidelijk aanzienlijk, dus over die drempel valt weinig te discussiëren. De rechten van kandidaten bij geautomatiseerde beslissingen komen bovenop dat verbod; ze vervangen het niet.

Wat betekent “uitsluitend geautomatiseerd”?

De vraag is of er betekenisvolle menselijke tussenkomst is.

Als software elke kandidaat een score geeft en iedereen onder 70% afwijst zonder dat iemand die dossiers bekijkt, is de beslissing geautomatiseerd. Dat geval is eenvoudig.

Lastiger is het geval dat de meeste rekruteringstools in de praktijk opleveren: het systeem maakt een rangschikking of een score, en een HR-medewerker neemt de formele beslissing.

Ook daar is SCHUFA relevant. Het Hof oordeelde dat het opstellen van de score zelf de beslissing in de zin van artikel 22 kan zijn, wanneer de partij die de score gebruikt er in sterke mate op steunt om de uitkomst te bepalen. Toegepast op rekrutering: als de AI-rangschikking feitelijk bepaalt wie wordt uitgenodigd en de mens geen echte beoordeling toevoegt, haalt die tussenkomst de verwerking niet buiten artikel 22.

Stel drie vragen over je beoordelaar:

  • Ziet die persoon het onderliggende dossier, of alleen de score?
  • Heeft die persoon de bevoegdheid om tot een andere conclusie te komen?
  • Heeft die persoon daarvoor de tijd, gezien het aantal dossiers dat je doorstuurt?

Is het eerlijke antwoord op één daarvan nee, behandel het proces dan als uitsluitend geautomatiseerd.

Wanneer mag het wel?

Artikel 22, lid 2 voorziet in drie uitzonderingen, en niet meer dan drie:

  • Noodzakelijk voor de sluiting of uitvoering van een overeenkomst tussen de kandidaat en de werkgever. Noodzakelijkheid is een strenge toets; dat je veel sollicitaties ontvangt en die goedkoop wil filteren is bedrijfsgemak, geen noodzaak.
  • Toegestaan bij Unierechtelijke of nationale wetgeving, die in passende waarborgen moet voorzien. Dat verschilt per land en is zeldzaam bij rekrutering.
  • Uitdrukkelijke toestemming van de kandidaat. Toestemming in een arbeids- of sollicitatieverhouding is moeilijk vrij te maken, omdat de kandidaat niet in een positie verkeert om zonder gevolgen te weigeren.

Steun je op de eerste of de derde uitzondering, dan vereist artikel 22, lid 3 waarborgen: minstens het recht op menselijke tussenkomst, om het eigen standpunt kenbaar te maken en om de beslissing aan te vechten. Gaat het om bijzondere categorieën van gegevens, dan beperkt artikel 22, lid 4 de ruimte verder.

Ons praktische standpunt voor werkgevers: bouw geen rekruteringsproces dat afhangt van het aantonen van een uitzondering op artikel 22. Bouw er een waarin een mens de beslissing echt neemt, en gebruik de tooling om die beslissing voor te bereiden in plaats van te nemen.

Kandidaten moeten het weten

Waar artikel 22 speelt, is transparantie niet vrijblijvend en niet algemeen.

De artikelen 13, lid 2, f) en 14, lid 2, g) verplichten je om kandidaten te melden dat er geautomatiseerde besluitvorming plaatsvindt, met nuttige informatie over de onderliggende logica en over het belang en de verwachte gevolgen van de verwerking. Artikel 15, lid 1, h) vraagt diezelfde informatie opnieuw wanneer de kandidaat een inzageverzoek doet.

“Er kan technologie worden gebruikt in onze rekruteringsprocedure” haalt die lat niet. Leg uit wat het systeem beoordeelt, welke rol de uitkomst speelt en hoe een kandidaat kan vragen dat een mens er opnieuw naar kijkt. Waar dat thuishoort staat in wat een privacyverklaring voor kandidaten moet bevatten.

Wat voegt de AI Act toe?

De AI Act kwalificeert AI-systemen die sollicitaties filteren of kandidaten beoordelen als hoog risico onder bijlage III.

Systemen met een hoog risico dragen een uitgebreid kader: risicobeheer, datagovernance, documentatie, logging, transparantie, menselijk toezicht, nauwkeurigheid, robuustheid en cyberbeveiliging, met verplichtingen die verschillen naargelang je aanbieder of gebruiksverantwoordelijke bent.

Verordening (EU) 2026/1744 stelde de toepassingsdatum voor deze zelfstandige hoogrisicosystemen uit van 2 augustus 2026 naar 2 december 2027. Dat verschuift je deadline onder de AI Act. Aan je GDPR-positie verandert het niets: artikel 22 geldt vandaag. Hoe beide kaders samenhangen lees je in GDPR en de AI Act bij rekrutering.

Let op discriminerende resultaten

Een systeem kan neutraal lijken en toch bepaalde groepen benadelen.

Historische rekruteringsgegevens weerspiegelen historische vooringenomenheid, en een model dat daarop is getraind reproduceert die patronen. Toets of je criteria echt relevant zijn voor de functie en of het systeem onbillijke resultaten oplevert.

GDPR-conformiteit vervangt het discriminatierecht niet. Een tool kan gedocumenteerd, transparant en rechtmatig zijn onder artikel 22 en je toch blootstellen aan een discriminatieklacht.

Menselijk toezicht moet echt zijn

Een beoordelaar die iets toevoegt aan het proces:

  • Begrijpt wat het systeem doet en wat het niet meet
  • Heeft toegang tot het onderliggende dossier, niet alleen tot de uitkomst
  • Kan het resultaat in vraag stellen en terzijde schuiven
  • Heeft de tijd en de bevoegdheid voor een zelfstandige beoordeling
  • Wordt niet afgerekend op hoe snel de wachtrij leeg is

“De computer zegt nee” is geen toezicht.

Behandel automatische afwijzing als high-risk governance

Geautomatiseerde beoordeling van kandidaten valt recht onder artikel 35, lid 3, a), dus een gegevensbeschermingseffectbeoordeling is het startpunt en geen bijzaak. Betrek privacy, HR, juridische zaken, security en AI-governance vóór de ingebruikname, niet na de eerste klacht.

GDPRWise helpt organisaties hun verwerkingsactiviteiten te documenteren en privacyrisico’s te beoordelen, zodat de GDPR-basis er ligt voordat je rekruteringstechnologie met een hoger risico introduceert.

auto_awesome Klaar om software te laten beslissen wie wordt afgewezen?

GDPRWise documenteert je rekruteringsverwerkingen en de privacyrisico's die eraan hangen, zodat je een selectietool kunt beoordelen voordat die live gaat.

Delen share LinkedIn mail E-mail
GW
GDPRWise Redactie

Dit artikel is opgesteld door het GDPRWise-team en gecontroleerd door onze privacy-experts. Wij controleren onze content regelmatig op actualiteit en juridische juistheid.