Hvorfor en lagringsregion ikke er et datakort
Kandidatdata kan passere gennem flere systemer, end rekrutteringsgrænsefladen viser. Et CV kan nå primær lagring, en ekstraktionstjeneste, en modelleverandør, køer, logs, fejldiagnostik, supportværktøjer, backups og eksporter. En leverandør kan derfor svare korrekt på “Hvor står databasen?” og samtidig lade det meste af behandlingskæden stå uforklaret.
GDPR kræver, at dataansvarlige bruger databehandlere, der giver tilstrækkelige garantier, og at behandlingen reguleres af en kontrakt. Artikel 28 omhandler også dokumenterede instrukser og yderligere databehandlere. EDPB's retningslinjer om dataansvarlige og databehandlere forklarer, at roller afhænger af de faktiske formål og væsentlige midler i hver behandling – ikke kun af parternes betegnelser.
Denne tjekliste omsætter governance-spørgsmålene til et operationelt kort. Den afgør ikke, om en leverandør eller implementering er lovlig.
Kortlæg dataflowet i otte trin
Opret en række for hver destination eller behandling. Saml ikke flere leverandører i én “cloud”-boks.
- Indsamling og upload. Notér hvilken grænseflade der modtager CV, ansøgningssvar, kontaktdata og recruiternoter. Identificér validering, malwarescanning og midlertidige uploadsteder.
- Primær lagring. Navngiv database- og fillagringsleverandør, primær region, tenantgrænse, krypteringspraksis og de personer eller serviceroller, der har adgang.
- Ekstraktion og parsing. Notér om hele filen eller udtrukket tekst forlader den primære lagring, hvilken tjeneste der modtager den, og hvilke midlertidige kopier eller fil-id'er der består.
- AI-understøttet analyse. Angiv modelleverandør, inputkategorier, genererede outputs, konfigureret retentionstilstand og om input eller output kan genbruges til træning eller serviceforbedring.
- Recruiterreview. Identificér hvor parsede fakta, evidens på kravniveau, huller, reviewstatus og menneskelige beslutninger gemmes. Adskil AI-output fra autentificerede menneskelige handlinger.
- Drift og support. Medtag køer, logs, traces, fejldiagnostik, analyse, supportadgang, hændelsesundersøgelse og enhver kundegodkendt fejlfindingssti.
- Eksporter og integrationer. Angiv downloads, e-mail, ATS-forbindelser, webhooks, manuelle kopier og downstream-systemer, som skaber en ny retention- og adgangsgrænse.
- Lukning og sletning. Notér trigger, periode, omfang, frekvens, backuphåndtering, sletning hos leverandører, processen ved kontraktophør og tilgængelig dokumentation bagefter.
CNIL's Q&A om implementering anbefaler at afklare roller, kontraktlige ansvar, autoriseret adgang, overførsler og om en leverandør kan genbruge leverede data. Den skelner også mellem implementeringsformer i stedet for at behandle alle hosted services og API'er ens.
Brug den samme evidensmatrix for alle leverandører
Skilltage-vejledning: Bed alle leverandører på shortlisten om de samme felter, og markér kilden til hvert svar.
| Felt | Spørgsmål der skal besvares | Dokumentation der skal gemmes |
|---|---|---|
| Formål | Hvorfor behøver denne behandling kandidatdata? | Produktdokumentation og kontraktklausul |
| Data | Hvilke filer, felter, prompts, outputs, metadata og id'er indgår? | Dataflowdiagram eller udfyldt leverandørark |
| Rolle | Hvem fastlægger formålet og de væsentlige midler? | DPA og rolleforklaring |
| Leverandør | Hvilken juridisk enhed udfører behandlingen, og hvilke underdatabehandlere indgår? | Aktuelt register og varslingsvilkår |
| Sted | Hvor kan data lagres, tilgås, supporteres eller overføres? | Regionskonfiguration og overførselsdokumentation |
| Adgang | Hvilke kunde-, leverandør-, support- og serviceroller kan hente data? | Adgangsbeskrivelse og testresultat |
| Genbrug | Bruges data til modeltræning, serviceforbedring, evaluering eller misbrugsovervågning? | Produktindstilling, kontrakt og leverandørpolitik |
| Retention | Hvad starter og stopper hver opbevaringsperiode? | Retentionplan for primære og afledte data |
| Sletning | Hvad fjernes fra lagring, modeller, logs, backups og downstream-leverandører? | Sletningsprocedure og gennemført test |
| Ændring | Hvordan varsles nye leverandører, formål, regioner eller vilkår? | Varslingsproces, ændringslog og indsigelsesvej |
Behandl ikke en salgsmail som det samme som et bindende vilkår eller en implementeret indstilling. Notér den stærkeste kilde og dens reviewdato.
Klassificér hvert svar før scoring
Brug tre evidenstilstande:
- Observeret: Teamet har set indstillingen, adgangsgrænsen eller sletningsresultatet i et godkendt testmiljø.
- Dokumenteret: En aktuel kontrakt, DPA, underdatabehandleroversigt, teknisk dokumentation eller leverandørpolitik understøtter svaret.
- Ubekræftet: Svaret er hævdet, planlagt, tvetydigt eller uden tilgængelig dokumentation.
Et svar kan kræve flere tilstande. Teamet kan eksempelvis observere, at en fil forsvinder fra brugergrænsefladen, mens sletning fra backups kun er dokumenteret. Ingen af delene må stiltiende opgraderes til fuldt bevist.
Eksempel: Følg ét fiktivt CV
En mindre produktionsvirksomhed sammenligner to AI-understøttede screeningsprodukter. Den opretter et fiktivt CV til en Maintenance Planner og et jobbrief og kortlægger derefter ét komplet gennemløb.
| Trin | Registreret observation | Evidenstilstand | Opfølgning |
|---|---|---|---|
| Upload | PDF'en kommer ind i et organisationsworkspace og er kun synlig for medlemmer | Observeret | Spørg hvordan tenantadgang håndhæves i backend |
| Parsing | Leverandøren oplyser, at en modelleverandør midlertidigt modtager PDF'en | Dokumenteret | Bed om navn, retentionstilstand og sletningsadfærd |
| Review | Parsede fakta og evidens på kravniveau vises ved siden af kildematerialet | Observeret | Bekræft hvor outputs gemmes og hvor længe |
| Diagnostik | Salgskontakten siger, at logs ikke indeholder kandidatteks | Ubekræftet | Bed om logpolitik og et repræsentativt redigeret eventformat |
| Sletning | Kandidaten forsvinder efter en testsletning | Observeret | Spørg til filer, afledte rækker, leverandørfiler, logs og backups |
Resultatet er ikke en bestået/ikke-bestået privacy-score. Det er en liste over kendte fakta, åbne spørgsmål, ejere og indkøbsbetingelser.
Test kortet før upload af rigtige CV'er
- Brug et CV skrevet fra bunden og et nyt, leverandørgodkendt sandbox- eller demoworkspace.
- Fastlås produktversion, konfiguration, dato og leverandørdokumentation for testen.
- Følg fixturet gennem upload, behandling, review, eksport og sletning. Notér synlige id'er og tilstande uden at bede om fortroligt implementeringsmateriale.
- Test to kunderoller for at bekræfte, at almindelige brugere ikke kan krydse den tilsigtede workspace- eller rettighedsgrænse.
- Bed leverandøren skelne mellem øjeblikkelig sletning, planlagt oprydning, udløb af backups, logretention og sletning hos eksterne leverandører.
- Sammenhold observeret adfærd med kontrakt, DPA, underdatabehandlerliste, privacy-dokumentation og tekniske svar.
- Giv hvert ubekræftet punkt en ejer og deadline. Upload ikke rigtige kandidatdata, mens en væsentlig, ikke-forhandlingsbar datasti er uforklaret.
EDPB's opinion om AI-modeller viser, hvorfor en løs påstand om, at en model er anonym, ikke er nok: vurderingen er konkret og kræver evidens om udtræk og outputs. Opinionen gør ikke denne indkøbstest til en anonymitets- eller compliancevurdering.
Advarselstegn i et leverandørsvar
- “Hostet i EU” beskriver én database, men ikke modelbehandling, supportadgang, logs eller overførsler.
- “Vi gemmer ikke CV'er” udelader prompts, udtrukket tekst, outputs, fil-id'er eller retention til misbrugsovervågning.
- “Vi er GDPR compliant” erstatter en konkret forklaring af roller, instrukser, underdatabehandlere og sletning.
- Leverandøren kan ikke skelne kundeindhold fra telemetri eller data til model- og serviceforbedring.
- Underdatabehandlerlisten mangler formål, sted, ændringsvarsel eller aktuel reviewdato.
- Sletning betyder, at en post skjules i grænsefladen, uden svar om storageobjekter, afledte data, logs, backups eller leverandører.
- Supportmedarbejdere har bred adgang, men godkendelse, audit og udløb er uklare.
Skilltages dokumenterede eksempel
Skilltage-vejledning: Skilltage offentliggør aktuelle leverandørformål, regioner, retention- og træningspraksis samt overførselsrammer på siden om underdatabehandlere. Det dokumenterede flow adskiller Cloudflare-hostede brugerflader, AWS-backend og asynkron drift, Supabase til autentificering, database og fillagring samt OpenAI-understøttet parsing og inferens. Valgfrie telemetrileverandører fremgår særskilt fra den primære applikationssti.
I produktflowet uploader autoriserede organisationsbrugere PDF-CV'er; parsede fakta og kandidattevidens på kravniveau understøtter menneskeligt review; og recruitere er fortsat ansvarlige for status, progression, afslag og kandidatkommunikation. Produktposter, menneskelige handlinger, AI-tracemetadata og driftslogs har forskellige formål og bør ikke beskrives som én auditpost.
De offentlige oplysninger og det accepterede kontraktmateriale – ikke denne artikel – regulerer de aktuelle leverandørdetaljer. Kontrollér dem igen, når Skilltage vurderes, fordi leverandører, indstillinger og vilkår kan ændre sig. Guiden om retention ved saglukning forklarer den aktuelle grænse for oprydning af rekrutteringsevidens særskilt.
Begrænsninger og beslutningsgrænser
Arket er ikke en DPIA, overførselsvurdering, juridisk vurdering, penetrationstest, kontraktgennemgang eller sikkerhedscertificering. Det afgør ikke behandlingsgrundlaget for rekruttering, om en databehandler giver tilstrækkelige garantier, om en model er anonym, eller om en bestemt overførsel er tilladt.
En fiktiv test kan ikke afsløre alle backups, privilegerede adgangsstier, hændelsesprocesser eller fremtidige leverandørændringer. Kvalificerede privacy-, sikkerheds-, arbejdsrets- og indkøbsspecialister skal vurdere den konkrete organisation, jurisdiktion, kontrakt, tilsigtede brug og risiko.
Næste skridt
Vælg én leverandør på shortlisten, og tegn det otte-trins kort før næste salgsmøde. Send de åbne rækker på forhånd, og kræv en kilde til hvert svar. Brug derefter testen med fiktive CV'er til at observere workflowet og den bredere tjekliste til AI-rekrutteringsleverandører til at vurdere evidens, menneskelig kontrol, fejlhåndtering og påstande.
Kilder
Kilderne ovenfor giver regulatorisk og operationel kontekst for databehandlerrelationer, AI-implementering, genbrug af data og evidens om AI-modeller. Anvend de aktuelle versioner på den konkrete implementering; matrixen er et indkøbsværktøj, ikke en complianceafgørelse.