Kortlæg kandidatdata før køb af AI-rekrutteringssoftware

Kortlæg alle trin for kandidatdata fra indsamling over lagring, AI-behandling, logs og supportadgang til retention og sletning, før I uploader rigtige CV'er. Kræv skriftlig dokumentation for hver leverandør, hvert formål, sted, adgangsspor, genbrugsregel og sletningsgrænse i stedet for at stole på en generel privacy- eller EU-hostingpåstand.

En indkøbstjekliste til at følge kandidatdata gennem lagring, AI-leverandører, logs, support, retention og sletning, før rigtige CV'er kommer ind i systemet.

Dataflow-tjekliste · 10 min læsningSkrevet af: Skilltage OÜUdgivet: Opdateret: Gennemgået af: Janus JektvikFakta gennemgået:

Hvorfor en lagringsregion ikke er et datakort

Kandidatdata kan passere gennem flere systemer, end rekrutteringsgrænsefladen viser. Et CV kan nå primær lagring, en ekstraktionstjeneste, en modelleverandør, køer, logs, fejldiagnostik, supportværktøjer, backups og eksporter. En leverandør kan derfor svare korrekt på “Hvor står databasen?” og samtidig lade det meste af behandlingskæden stå uforklaret.

GDPR kræver, at dataansvarlige bruger databehandlere, der giver tilstrækkelige garantier, og at behandlingen reguleres af en kontrakt. Artikel 28 omhandler også dokumenterede instrukser og yderligere databehandlere. EDPB's retningslinjer om dataansvarlige og databehandlere forklarer, at roller afhænger af de faktiske formål og væsentlige midler i hver behandling – ikke kun af parternes betegnelser.

Denne tjekliste omsætter governance-spørgsmålene til et operationelt kort. Den afgør ikke, om en leverandør eller implementering er lovlig.

Kortlæg dataflowet i otte trin

Opret en række for hver destination eller behandling. Saml ikke flere leverandører i én “cloud”-boks.

  1. Indsamling og upload. Notér hvilken grænseflade der modtager CV, ansøgningssvar, kontaktdata og recruiternoter. Identificér validering, malwarescanning og midlertidige uploadsteder.
  2. Primær lagring. Navngiv database- og fillagringsleverandør, primær region, tenantgrænse, krypteringspraksis og de personer eller serviceroller, der har adgang.
  3. Ekstraktion og parsing. Notér om hele filen eller udtrukket tekst forlader den primære lagring, hvilken tjeneste der modtager den, og hvilke midlertidige kopier eller fil-id'er der består.
  4. AI-understøttet analyse. Angiv modelleverandør, inputkategorier, genererede outputs, konfigureret retentionstilstand og om input eller output kan genbruges til træning eller serviceforbedring.
  5. Recruiterreview. Identificér hvor parsede fakta, evidens på kravniveau, huller, reviewstatus og menneskelige beslutninger gemmes. Adskil AI-output fra autentificerede menneskelige handlinger.
  6. Drift og support. Medtag køer, logs, traces, fejldiagnostik, analyse, supportadgang, hændelsesundersøgelse og enhver kundegodkendt fejlfindingssti.
  7. Eksporter og integrationer. Angiv downloads, e-mail, ATS-forbindelser, webhooks, manuelle kopier og downstream-systemer, som skaber en ny retention- og adgangsgrænse.
  8. Lukning og sletning. Notér trigger, periode, omfang, frekvens, backuphåndtering, sletning hos leverandører, processen ved kontraktophør og tilgængelig dokumentation bagefter.

CNIL's Q&A om implementering anbefaler at afklare roller, kontraktlige ansvar, autoriseret adgang, overførsler og om en leverandør kan genbruge leverede data. Den skelner også mellem implementeringsformer i stedet for at behandle alle hosted services og API'er ens.

Brug den samme evidensmatrix for alle leverandører

Skilltage-vejledning: Bed alle leverandører på shortlisten om de samme felter, og markér kilden til hvert svar.

FeltSpørgsmål der skal besvaresDokumentation der skal gemmes
FormålHvorfor behøver denne behandling kandidatdata?Produktdokumentation og kontraktklausul
DataHvilke filer, felter, prompts, outputs, metadata og id'er indgår?Dataflowdiagram eller udfyldt leverandørark
RolleHvem fastlægger formålet og de væsentlige midler?DPA og rolleforklaring
LeverandørHvilken juridisk enhed udfører behandlingen, og hvilke underdatabehandlere indgår?Aktuelt register og varslingsvilkår
StedHvor kan data lagres, tilgås, supporteres eller overføres?Regionskonfiguration og overførselsdokumentation
AdgangHvilke kunde-, leverandør-, support- og serviceroller kan hente data?Adgangsbeskrivelse og testresultat
GenbrugBruges data til modeltræning, serviceforbedring, evaluering eller misbrugsovervågning?Produktindstilling, kontrakt og leverandørpolitik
RetentionHvad starter og stopper hver opbevaringsperiode?Retentionplan for primære og afledte data
SletningHvad fjernes fra lagring, modeller, logs, backups og downstream-leverandører?Sletningsprocedure og gennemført test
ÆndringHvordan varsles nye leverandører, formål, regioner eller vilkår?Varslingsproces, ændringslog og indsigelsesvej

Behandl ikke en salgsmail som det samme som et bindende vilkår eller en implementeret indstilling. Notér den stærkeste kilde og dens reviewdato.

Klassificér hvert svar før scoring

Brug tre evidenstilstande:

  • Observeret: Teamet har set indstillingen, adgangsgrænsen eller sletningsresultatet i et godkendt testmiljø.
  • Dokumenteret: En aktuel kontrakt, DPA, underdatabehandleroversigt, teknisk dokumentation eller leverandørpolitik understøtter svaret.
  • Ubekræftet: Svaret er hævdet, planlagt, tvetydigt eller uden tilgængelig dokumentation.

Et svar kan kræve flere tilstande. Teamet kan eksempelvis observere, at en fil forsvinder fra brugergrænsefladen, mens sletning fra backups kun er dokumenteret. Ingen af delene må stiltiende opgraderes til fuldt bevist.

Eksempel: Følg ét fiktivt CV

En mindre produktionsvirksomhed sammenligner to AI-understøttede screeningsprodukter. Den opretter et fiktivt CV til en Maintenance Planner og et jobbrief og kortlægger derefter ét komplet gennemløb.

TrinRegistreret observationEvidenstilstandOpfølgning
UploadPDF'en kommer ind i et organisationsworkspace og er kun synlig for medlemmerObserveretSpørg hvordan tenantadgang håndhæves i backend
ParsingLeverandøren oplyser, at en modelleverandør midlertidigt modtager PDF'enDokumenteretBed om navn, retentionstilstand og sletningsadfærd
ReviewParsede fakta og evidens på kravniveau vises ved siden af kildematerialetObserveretBekræft hvor outputs gemmes og hvor længe
DiagnostikSalgskontakten siger, at logs ikke indeholder kandidatteksUbekræftetBed om logpolitik og et repræsentativt redigeret eventformat
SletningKandidaten forsvinder efter en testsletningObserveretSpørg til filer, afledte rækker, leverandørfiler, logs og backups

Resultatet er ikke en bestået/ikke-bestået privacy-score. Det er en liste over kendte fakta, åbne spørgsmål, ejere og indkøbsbetingelser.

Test kortet før upload af rigtige CV'er

  1. Brug et CV skrevet fra bunden og et nyt, leverandørgodkendt sandbox- eller demoworkspace.
  2. Fastlås produktversion, konfiguration, dato og leverandørdokumentation for testen.
  3. Følg fixturet gennem upload, behandling, review, eksport og sletning. Notér synlige id'er og tilstande uden at bede om fortroligt implementeringsmateriale.
  4. Test to kunderoller for at bekræfte, at almindelige brugere ikke kan krydse den tilsigtede workspace- eller rettighedsgrænse.
  5. Bed leverandøren skelne mellem øjeblikkelig sletning, planlagt oprydning, udløb af backups, logretention og sletning hos eksterne leverandører.
  6. Sammenhold observeret adfærd med kontrakt, DPA, underdatabehandlerliste, privacy-dokumentation og tekniske svar.
  7. Giv hvert ubekræftet punkt en ejer og deadline. Upload ikke rigtige kandidatdata, mens en væsentlig, ikke-forhandlingsbar datasti er uforklaret.

EDPB's opinion om AI-modeller viser, hvorfor en løs påstand om, at en model er anonym, ikke er nok: vurderingen er konkret og kræver evidens om udtræk og outputs. Opinionen gør ikke denne indkøbstest til en anonymitets- eller compliancevurdering.

Advarselstegn i et leverandørsvar

  • “Hostet i EU” beskriver én database, men ikke modelbehandling, supportadgang, logs eller overførsler.
  • “Vi gemmer ikke CV'er” udelader prompts, udtrukket tekst, outputs, fil-id'er eller retention til misbrugsovervågning.
  • “Vi er GDPR compliant” erstatter en konkret forklaring af roller, instrukser, underdatabehandlere og sletning.
  • Leverandøren kan ikke skelne kundeindhold fra telemetri eller data til model- og serviceforbedring.
  • Underdatabehandlerlisten mangler formål, sted, ændringsvarsel eller aktuel reviewdato.
  • Sletning betyder, at en post skjules i grænsefladen, uden svar om storageobjekter, afledte data, logs, backups eller leverandører.
  • Supportmedarbejdere har bred adgang, men godkendelse, audit og udløb er uklare.

Skilltages dokumenterede eksempel

Skilltage-vejledning: Skilltage offentliggør aktuelle leverandørformål, regioner, retention- og træningspraksis samt overførselsrammer på siden om underdatabehandlere. Det dokumenterede flow adskiller Cloudflare-hostede brugerflader, AWS-backend og asynkron drift, Supabase til autentificering, database og fillagring samt OpenAI-understøttet parsing og inferens. Valgfrie telemetrileverandører fremgår særskilt fra den primære applikationssti.

I produktflowet uploader autoriserede organisationsbrugere PDF-CV'er; parsede fakta og kandidattevidens på kravniveau understøtter menneskeligt review; og recruitere er fortsat ansvarlige for status, progression, afslag og kandidatkommunikation. Produktposter, menneskelige handlinger, AI-tracemetadata og driftslogs har forskellige formål og bør ikke beskrives som én auditpost.

De offentlige oplysninger og det accepterede kontraktmateriale – ikke denne artikel – regulerer de aktuelle leverandørdetaljer. Kontrollér dem igen, når Skilltage vurderes, fordi leverandører, indstillinger og vilkår kan ændre sig. Guiden om retention ved saglukning forklarer den aktuelle grænse for oprydning af rekrutteringsevidens særskilt.

Begrænsninger og beslutningsgrænser

Arket er ikke en DPIA, overførselsvurdering, juridisk vurdering, penetrationstest, kontraktgennemgang eller sikkerhedscertificering. Det afgør ikke behandlingsgrundlaget for rekruttering, om en databehandler giver tilstrækkelige garantier, om en model er anonym, eller om en bestemt overførsel er tilladt.

En fiktiv test kan ikke afsløre alle backups, privilegerede adgangsstier, hændelsesprocesser eller fremtidige leverandørændringer. Kvalificerede privacy-, sikkerheds-, arbejdsrets- og indkøbsspecialister skal vurdere den konkrete organisation, jurisdiktion, kontrakt, tilsigtede brug og risiko.

Næste skridt

Vælg én leverandør på shortlisten, og tegn det otte-trins kort før næste salgsmøde. Send de åbne rækker på forhånd, og kræv en kilde til hvert svar. Brug derefter testen med fiktive CV'er til at observere workflowet og den bredere tjekliste til AI-rekrutteringsleverandører til at vurdere evidens, menneskelig kontrol, fejlhåndtering og påstande.

Kilder

Kilderne ovenfor giver regulatorisk og operationel kontekst for databehandlerrelationer, AI-implementering, genbrug af data og evidens om AI-modeller. Anvend de aktuelle versioner på den konkrete implementering; matrixen er et indkøbsværktøj, ikke en complianceafgørelse.

Kilder og proveniens

Relaterede ressourcer

Dette er praktisk information, ikke juridisk rådgivning. Skilltage understøtter menneskegennemgået beslutningsstøtte, ikke automatiserede ansættelsesbeslutninger.

Vil du se workflowet?

Tag jeres spørgsmål om datahåndtering med, og gennemgå den dokumenterede arbejdsgang, den menneskelige reviewgrænse, underdatabehandlere og sletningsstien.

Gennemgå Skilltages kandidatdataflow