De meeste privacyproblemen bij rekrutering komen niet van geavanceerde technologie. Ze komen van gewone gewoontes: oude cv’s in mailboxen, overbodige vragen, informele zoekopdrachten op sociale media en kandidaatgegevens die in nieuwe tools worden gekopieerd zonder dat iemand de gevolgen nagaat.
Dit zijn de fouten waar werkgevers het eerst naar kijken.
1. Elk cv eeuwig bewaren
Een mailbox met tien jaar sollicitaties is geen talent pool.
Bepaal waarom sollicitantengegevens bewaard blijven en hoelang. Zodra het doeleinde en de verantwoorde bewaartermijn aflopen, verwijder je de gegevens. Heb je de termijnen nooit vastgelegd, bepaal dan eerst hoelang je het cv van een kandidaat mag bewaren.
2. Te veel informatie vragen
Sollicitatieformulieren verzamelen na verloop van tijd vanzelf vragen.
Kan niemand uitleggen waarom een gegeven noodzakelijk is voor de rekruteringsbeslissing, schrap de vraag dan.
Minimale gegevensverwerking begint voordat de kandidaat op verzenden klikt.
3. Voor alles toestemming gebruiken
Toestemming is één rechtsgrond onder de GDPR, geen universeel vakje bij rekrutering.
Delen van de procedure kunnen steunen op stappen op verzoek van de kandidaat vóór het sluiten van een overeenkomst, op gerechtvaardigd belang, op een wettelijke verplichting of op een andere passende grond.
Kies de rechtsgrond op basis van het doeleinde. De zes rechtsgronden in de GDPR passen elk bij andere delen van een aanwervingsproces.
4. Geen privacyverklaring voor kandidaten hebben
Een privacyverklaring op je website over klanten en cookies legt rekrutering niet uit.
Kandidaten hebben relevante informatie nodig over hoe hun sollicitatiegegevens worden verwerkt, en daarvoor dient een aparte privacyverklaring voor kandidaten.
5. Per ongeluk een talent pool creëren
Afgewezen kandidaten bijhouden omdat “we hen ooit misschien bellen” creëert een bijkomend verwerkingsdoeleinde.
Wil je een talent pool, bouw er dan bewust een op, met een rechtsgrond, transparantie, een bewaartermijn en een verwijderproces.
6. Elke kandidaat opzoeken op sociale media
Openbaar betekent niet onbeschermd.
Zoekopdrachten op sociale media stellen hiring managers bloot aan gevoelige en irrelevante informatie en brengen zowel privacy- als discriminatierisico’s mee.
Beperk onlinecontroles tot situaties waarin ze verantwoord en functierelevant zijn. Dezelfde redenering geldt voor screening van sociale media van sollicitanten.
7. Cv’s overal laten rondslingeren
Een kandidaat stuurt één cv. Een week later staat het in zes mailboxen, twee downloadmappen en een gedeelde schijf.
Gebruik beheerde systemen en beperk overbodige kopieën.
8. Rekruteringskantoren en software vergeten
Kandidaatgegevens kunnen verwerkt worden door rekruteerders, sollicitatiesystemen, assessmentpartners, clouddiensten en andere leveranciers.
Weet wie de gegevens ontvangt en leg de passende afspraken vast, om te beginnen met een verwerkersovereenkomst waar de leverancier als jouw verwerker optreedt.
9. Cv’s in AI-tools plakken zonder na te gaan
Generatieve AI maakt het bijzonder eenvoudig om persoonsgegevens naar een nieuwe aanbieder te uploaden.
Begrijp voor je met echte cv’s werkt de voorwaarden, de bewaring, de trainingspraktijken, de beveiliging, de doorgiften en de verwijdermogelijkheden van de aanbieder. De vragen die je stelt zijn dezelfde als in ChatGPT of AI-tools gebruiken om cv’s te beoordelen.
10. AI-scores als objectieve feiten behandelen
Een algoritmische score is een uitkomst, geen garantie op waarheid of behoorlijkheid.
Controleer de nauwkeurigheid, de relevantie, de vertekening en de rol van de menselijke beslissers. Volledig geautomatiseerde beslissingen met aanzienlijke gevolgen kunnen specifieke GDPR-regels over geautomatiseerde besluitvorming in werking stellen.
11. Het volledige rekruteringsdossier naar HR verhuizen
Zodra de kandidaat medewerker wordt, ga je na welke informatie nog nodig is.
Houd niet automatisch elke gespreksnotitie, elk assessment en elk oud rekruteringsdocument bij voor de duur van de tewerkstelling.
12. Een bewaarbeleid schrijven maar nooit iets verwijderen
Een beleid dat zegt “cv’s worden na X maanden verwijderd” helpt niet als geen enkel systeem of persoon die verwijdering echt uitvoert.
Test het proces.
13. Te veel mensen toegang geven
Niet iedereen in de organisatie heeft toegang tot elke sollicitatie nodig.
Werk met rolgebaseerde toegang en herbekijk de rechten wanneer de rekrutering is afgerond.
14. De rechten van kandidaten negeren
Sollicitanten zijn ook betrokkenen.
Je organisatie moet verzoeken tot inzage, rectificatie, gegevenswissing, bezwaar en andere toepasselijke GDPR-rechten over rekruteringsgegevens kunnen behandelen.
Zet goede voornemens om in een proces
De meeste GDPR-fouten bij rekrutering zijn beheersbaar zodra rekrutering wordt behandeld als een afgebakende verwerkingsactiviteit in plaats van een verzameling mails en informele gewoontes.
GDPRWise helpt organisaties rekrutering, bewaring, leveranciers en privacyinformatie in één gestructureerd conformiteitsproces te documenteren.
GDPRWise documenteert je rekruteringsverwerkingen, bewaartermijnen en leveranciers, zodat de informele gewoontes achter deze fouten een beheerst proces worden.