De naam van een kandidaat online opzoeken duurt enkele seconden. Facebook, Instagram, TikTok, X en andere platformen tonen mogelijk veel meer dan een cv ooit zou doen.
Net daarom brengt screening op sociale media GDPR- en discriminatierisico’s mee.
”Het is openbaar” volstaat niet
Heeft een kandidaat een bericht openbaar gemaakt, dan kun je het technisch gezien bekijken.
Dat betekent niet dat een werkgever het vrij mag verzamelen en voor elk doeleinde gebruiken.
De GDPR vraagt nog altijd rechtmatige, behoorlijke en transparante verwerking.
Waarom screening op sociale media risicovol is
Persoonlijke sociale media kunnen informatie tonen over:
- Gezondheid
- Religie
- Politieke opvattingen
- Vakbondsactiviteit
- Seksuele gerichtheid
- Gezinssituatie
- Etnische achtergrond
Sommige daarvan zijn bijzondere categorieën van persoonsgegevens onder de GDPR. Ze kunnen ook raken aan kenmerken die het arbeids- en antidiscriminatierecht beschermt.
Zodra een hiring manager die informatie ziet, is moeilijk aan te tonen dat ze geen rol speelde in de beslissing.
Is de informatie relevant?
Stel dat je een boekhouder aanwerft.
Vakantiefoto’s van een kandidaat zeggen wellicht niets over de vraag of hij de job aankan.
Een professionele openbare uitspraak die rechtstreeks met een functie te maken heeft, kan anders liggen, maar ook dan beoordeel je noodzaak en evenredigheid.
De toets is niet: “Kunnen we iets vinden?”
Ze luidt: “Hebben we een gerechtvaardigde en noodzakelijke reden om deze informatie te zoeken?”
Vraag geen wachtwoorden of privétoegang
Proberen toegang te krijgen tot informatie die de kandidaat bewust privé heeft gehouden is bijzonder indringend en kan in strijd zijn met de toepasselijke wetgeving en met de regels van het platform.
Vraag kandidaten geen wachtwoorden en vraag hen niet om connectieverzoeken te aanvaarden louter om privé-inhoud te kunnen bekijken.
Screen je toch, maak dan eerst regels
Bepaal:
- Welke functies screening rechtvaardigen
- Welke platformen bekeken mogen worden
- In welke fase de screening gebeurt
- Welke informatie relevant is
- Wie de screening uitvoert
- Wat genoteerd mag worden
- Hoe kandidaten geïnformeerd worden
Consistentie beperkt ook het risico dat individuele hiring managers hun eigen ongecontroleerde zoekopdrachten doen. Screen je, dan vermeldt je privacyverklaring voor kandidaten dat.
Scheid relevante van irrelevante informatie
Is screening echt verantwoord, overweeg dan om één aangeduide persoon ze te laten uitvoeren en alleen functierelevante bevindingen door te geven aan wie beslist.
Zo beperk je de blootstelling aan irrelevante gevoelige informatie.
Het neemt je GDPR-verplichtingen niet weg, maar het is een nuttige organisatorische waarborg. Beperken wie de screeningresultaten mag openen, net zoals je toegangsbeheer toepast op andere persoonsgegevens, versterkt dat.
Screening op sociale media hoort uitzonderlijk te zijn, niet automatisch
Een routineuze zoektocht naar het privéleven van elke kandidaat valt moeilijk te rijmen met minimale gegevensverwerking.
Professionele rekrutering blijft gericht op de vraag of iemand de job aankan. Een controle van professionele netwerkinformatie is doorgaans makkelijker te verantwoorden dan een sweep van privéprofielen.
GDPRWise helpt organisaties rekruteringsprocessen te documenteren en in kaart te brengen waar persoonsgegevens vandaan komen, ook uit externe en openbare bronnen.
GDPRWise documenteert je rekruteringsverwerkingen en de externe bronnen erachter, zodat screening een beleid volgt in plaats van een onderbuikgevoel.