Skip to content
HR & Werving calendar_today Bijgewerkt: 28 augustus 2026 schedule 4 min leestijd

GDPR en de AI Act bij rekrutering: hoe werken ze samen?

verified Laatst beoordeeld 31 augustus 2026 · het GDPRWise juridisch team

RekruteringsAI kan onder zowel de GDPR als de Europese AI Act vallen. De twee kaders overlappen, maar doen niet hetzelfde, en aan één voldoen volstaat niet.

summarize Kernpunten
  • check_circle De GDPR beschermt persoonsgegevens en geldt zodra rekruteringsAI persoonsgegevens verwerkt
  • check_circle De AI Act reguleert AI-systemen naargelang hun risico en hun rol in de AI-waardeketen
  • check_circle Bepaalde AI-systemen voor rekrutering en kandidaatselectie zijn hoog risico
  • check_circle Werkgevers beoordelen beide kaders voordat ze rekruteringsAI inzetten

Werkgevers die AI inzetten bij rekrutering moeten mogelijk tegelijk voldoen aan twee grote Europese kaders: de GDPR en de AI Act.

Ze overlappen, maar ze doen niet hetzelfde. Voldoen aan het ene betekent niet automatisch dat je aan het andere voldoet.

Wat regelt de GDPR?

De GDPR richt zich op de verwerking van persoonsgegevens.

Voor rekruteringsAI gaat het dus om vragen als:

  • Welke kandidaatgegevens worden verwerkt?
  • Waarom worden ze verwerkt?
  • Wat is de rechtsgrond?
  • Zijn de gegevens noodzakelijk?
  • Hoelang blijven ze bewaard?
  • Wie ontvangt ze?
  • Worden ze internationaal doorgegeven?
  • Zijn kandidaten correct geïnformeerd?
  • Is een gegevensbeschermingseffectbeoordeling vereist?
  • Spelen de regels rond geautomatiseerde besluitvorming?

Die verplichtingen kunnen gelden of de technologie nu “AI” heet of niet.

Wat regelt de AI Act?

De AI Act reguleert AI-systemen en legt verschillende regels op naargelang het soort systeem en de rol van de organisatie die het gebruikt of levert.

Bepaalde AI-systemen bestemd voor de rekrutering of selectie van natuurlijke personen zijn hoog risico. Daaronder vallen bepaalde systemen die sollicitaties analyseren en filteren en kandidaten beoordelen.

Bijlage III, punt 4 reikt verder dan aanwerving alleen. Het dekt ook AI voor beslissingen over promotie en beëindiging, taaktoewijzing, en het monitoren of evalueren van de prestaties van werknemers. Een werkgever die zijn rekruteringstools in orde brengt maar een AI-tool voor prestatiemeting of monitoring draait, is nog niet klaar.

Voor hoogrisicosystemen gelden gedetailleerde vereisten.

Is elk gebruik van AI in HR hoog risico?

Nee.

De kwalificatie hangt af van het beoogde doel en de functionaliteit van het systeem, en de AI Act bevat relevante onderscheiden en uitzonderingen die zorgvuldig moeten worden beoordeeld.

Een algemene AI-tool gebruiken om de grammatica van een vacature te verbeteren is niet hetzelfde als een AI-systeem inzetten dat kandidaten moet rangschikken.

Vertrek van de concrete toepassing in plaats van van het etiket “AI”.

Aanbieder of gebruiksverantwoordelijke?

Je verplichtingen onder de AI Act hangen mee af van je rol.

Een bedrijf dat een AI-rekruteringssysteem ontwikkelt en op de markt brengt, kan aanbieder zijn.

Een werkgever die een AI-systeem onder zijn gezag gebruikt, is vaak gebruiksverantwoordelijke.

Organisaties kunnen in bepaalde omstandigheden echter andere of bijkomende verantwoordelijkheden opnemen, bijvoorbeeld wanneer ze een systeem substantieel wijzigen of het gebruiken op een manier die het beoogde doel raakt.

Ga er niet van uit dat de leverancier elke verplichting draagt. Onder de GDPR hoort de rol van die leverancier ook in je derdendossier.

Waar overlappen de GDPR en de AI Act?

Beide kaders geven om verantwoorde verwerking en betekenisvolle controle, maar ze pakken het anders aan.

Belangrijke overlappende domeinen zijn:

  • Gegevenskwaliteit
  • Transparantie
  • Risicobeoordeling
  • Menselijk toezicht
  • Beveiliging
  • Documentatie
  • Verantwoordingsplicht
  • Behoorlijkheid en mogelijke vertekening

De ene beoordeling kan de andere voeden, maar ga er niet van uit dat een DPIA onder de GDPR automatisch elke eis van de AI Act invult.

Geautomatiseerde beslissingen onder de GDPR

RekruteringsAI kan ook artikel 22 GDPR raken, wanneer een beslissing uitsluitend op geautomatiseerde verwerking berust en rechtsgevolgen heeft of de kandidaat op vergelijkbare wijze aanzienlijk treft.

Die analyse blijft nodig, ook wanneer het AI-systeem daarnaast als hoog risico onder de AI Act wordt gereguleerd.

Timing telt

De AI Act trad in 2024 in werking en geldt volgens een gefaseerde kalender, en die kalender verschoof in 2026.

De hoogrisicoverplichtingen voor de zelfstandige systemen uit bijlage III die rekrutering en tewerkstelling dekken, zouden oorspronkelijk gelden vanaf 2 augustus 2026. De Digital Omnibus on AI, Verordening (EU) 2026/1744, stelde die datum uit tot 2 december 2027. Systemen die zijn ingebouwd in producten die al onder Europese productveiligheidswetgeving vallen, schuiven op naar 2 augustus 2028.

Dat uitstel maakt de kalender niet leeg. De transparantieverplichtingen van artikel 50 werden niet uitgesteld en gelden sinds 2 augustus 2026. Praten kandidaten met een rekruteringschatbot of krijgen ze door AI gegenereerde inhoud, dan zijn die plichten dus nu al van kracht. De GDPR geldt de hele tijd onverkort, los van de kalender van de AI Act.

De praktische lezing voor werkgevers: je hebt tot december 2027 om aan de hoogrisicovereisten voor rekruteringsAI te voldoen, en geen dag extra voor transparantie of voor wat de GDPR al vroeg.

Bouw één governanceproces

In plaats van aparte silo’s voor privacy en AI kunnen werkgevers één instroomproces opzetten voor rekruteringstechnologie.

Vraag voordat een nieuwe tool wordt goedgekeurd:

  1. Wat doet ze?
  2. Verwerkt ze persoonsgegevens?
  3. Welke GDPR-vereisten gelden?
  4. Is het een AI-systeem onder de AI Act?
  5. Wat is de risicoclassificatie?
  6. Welke rol heeft onze organisatie?
  7. Welke beoordelingen en documentatie zijn vereist?
  8. Welk menselijk toezicht is voorzien?

GDPRWise helpt organisaties de GDPR-kant van die governance op te bouwen door verwerkingsactiviteiten, gegevens, rechtsgronden, aanbieders en privacyrisico’s gestructureerd in kaart te brengen.

auto_awesome Eén instroomproces voor rekruteringstechnologie?

GDPRWise brengt je verwerkingsactiviteiten, rechtsgronden, aanbieders en privacyrisico's in kaart, zodat je de GDPR-helft van een AI-governancecheck op één plek hebt.

Delen share LinkedIn mail E-mail
GW
GDPRWise Redactie

Dit artikel is opgesteld door het GDPRWise-team en gecontroleerd door onze privacy-experts. Wij controleren onze content regelmatig op actualiteit en juridische juistheid.