Waarom een opslagregio nog geen gegevenskaart is
Kandidaatdata kunnen door meer systemen gaan dan de recruitmentinterface laat zien. Een cv kan terechtkomen in primaire opslag, een extractiedienst, een modelleverancier, wachtrijen, logs, foutdiagnostiek, supporttools, back-ups en exports. Een leverancier kan dus correct antwoorden op “Waar staat de database?” en toch het grootste deel van de verwerkingsketen onbesproken laten.
De AVG verlangt dat verwerkingsverantwoordelijken alleen verwerkers gebruiken die afdoende garanties bieden en de verwerking in een overeenkomst vastleggen. Artikel 28 behandelt ook gedocumenteerde instructies en andere verwerkers. De EDPB-richtsnoeren leggen uit dat rollen afhangen van de werkelijke doelen en essentiële middelen van iedere verwerking, niet alleen van de labels die partijen gebruiken.
Deze checklist vertaalt die governancevragen naar een operationele kaart. De checklist bepaalt niet of een leverancier of inzet rechtmatig is.
Breng de stroom in acht stappen in kaart
Maak één rij voor iedere bestemming of verwerking. Voeg meerdere leveranciers niet samen in één vak “cloud”.
- Verzameling en upload. Noteer welke interface cv's, sollicitatieantwoorden, contactgegevens en recruiternotities ontvangt. Breng validatie, malwarescanning en tijdelijke uploadlocaties in kaart.
- Primaire opslag. Noem de database- en bestandsleverancier, primaire regio, tenantgrens, versleutelingsaanpak en mensen of servicerollen met toegang.
- Extractie en parsing. Leg vast of het volledige bestand of geëxtraheerde tekst de primaire opslag verlaat, welke dienst die ontvangt en welke tijdelijke kopieën of bestands-id's blijven bestaan.
- AI-ondersteunde analyse. Noteer modelleverancier, invoercategorieën, gegenereerde output, ingestelde bewaarmodus en mogelijk hergebruik voor modeltraining of verbetering van de dienst.
- Beoordeling door recruiters. Bepaal waar geparseerde feiten, bewijs per eis, hiaten, beoordelingsstatus en menselijke besluiten worden opgeslagen. Scheid AI-output van geauthenticeerde menselijke acties.
- Operations en support. Neem wachtrijen, logs, traces, foutdiagnostiek, analytics, supporttoegang, incidentonderzoek en door de klant toegestane probleemoplossing mee.
- Exports en integraties. Noteer downloads, e-mail, ATS-koppelingen, webhooks, handmatige kopieën en downstreamsystemen die een nieuwe toegangs- en bewaargrens vormen.
- Afsluiting en verwijdering. Leg trigger, termijn, omvang, frequentie, back-upbehandeling, verwijdering bij leveranciers, eindecontractproces en beschikbaar bewijs na uitvoering vast.
De CNIL Q&A over implementatie adviseert rollen, contractuele verantwoordelijkheden, geautoriseerde toegang, doorgiften en mogelijk hergebruik door een leverancier vast te stellen. De toezichthouder maakt ook onderscheid tussen implementatievormen in plaats van iedere gehoste of API-dienst als gelijk te behandelen.
Gebruik voor iedere leverancier dezelfde bewijsmatrix
Skilltage-richtlijn: vraag iedere geselecteerde leverancier om dezelfde velden en registreer de bron van ieder antwoord.
| Veld | Te beantwoorden vraag | Te bewaren bewijs |
|---|---|---|
| Doel | Waarom heeft deze verwerking kandidaatdata nodig? | Productdocumentatie en contractbepaling |
| Data | Welke bestanden, velden, prompts, output, metadata en id's gaan erin? | Gegevensstroomdiagram of ingevuld leverancierswerkblad |
| Rol | Wie bepaalt doel en essentiële middelen van deze verwerking? | Verwerkersovereenkomst en roltoelichting |
| Leverancier | Welke juridische entiteit voert dit uit en welke subverwerkers doen mee? | Actuele lijst en wijzigingsvoorwaarden |
| Locatie | Waar kunnen data worden opgeslagen, ingezien, ondersteund of doorgegeven? | Regioconfiguratie en doorgiftedocumentatie |
| Toegang | Welke klant-, leveranciers-, support- en servicerollen kunnen data ophalen? | Beschrijving van toegangscontrole en testbewijs |
| Hergebruik | Worden data gebruikt voor training, verbetering, evaluatie of misbruikmonitoring? | Productinstelling, contract en leveranciersbeleid |
| Bewaring | Waardoor begint en eindigt iedere bewaartermijn? | Schema voor primaire en afgeleide data |
| Verwijdering | Wat verdwijnt uit opslag, modellen, logs, back-ups en downstreamleveranciers? | Verwijderprocedure en uitgevoerd testverslag |
| Wijziging | Hoe worden nieuwe leveranciers, doelen, regio's of voorwaarden gemeld? | Meldingsproces, wijzigingslog en bezwaarroute |
Behandel een verkoopmail niet als gelijkwaardig aan een bindende voorwaarde of geïmplementeerde instelling. Noteer de sterkste bron en de datum waarop die is beoordeeld.
Classificeer ieder antwoord vóór de score
Gebruik drie bewijsstatussen:
- Geobserveerd: het team zag de instelling, toegangsgrens of het verwijderresultaat in een goedgekeurde testomgeving.
- Gedocumenteerd: een actueel contract, verwerkersovereenkomst, subverwerkersbericht, technisch document of leveranciersbeleid ondersteunt het antwoord.
- Niet geverifieerd: het antwoord is gesteld, gepland, dubbelzinnig of niet onderbouwd door beschikbaar materiaal.
Eén antwoord kan meerdere statussen hebben. Het team kan bijvoorbeeld zien dat een bestand uit de interface verdwijnt, terwijl verwijdering uit back-ups alleen is gedocumenteerd. Maak geen van beide stilzwijgend tot volledig bewezen.
Voorbeeld: volg één fictief cv
Een klein productiebedrijf vergelijkt twee producten voor AI-ondersteunde screening. Het maakt een fictief cv voor een Maintenance Planner en een functiebrief en brengt daarna één volledige run in kaart.
| Stap | Vastgelegde observatie | Bewijsstatus | Vervolgvraag |
|---|---|---|---|
| Upload | De pdf komt in een organisatiewerkruimte en is alleen zichtbaar voor leden | Geobserveerd | Hoe handhaaft de backend de tenantgrens? |
| Parsing | De leverancier stelt dat een modelleverancier de pdf tijdelijk ontvangt | Gedocumenteerd | Vraag naam, bewaarmodus en verwijdergedrag |
| Beoordeling | Geparseerde feiten en bewijs per eis staan naast het bronmateriaal | Geobserveerd | Waar en hoe lang wordt output bewaard? |
| Diagnostiek | De verkoper zegt dat logs geen kandidaattekst bevatten | Niet geverifieerd | Vraag om logbeleid en een representatief geredigeerd event |
| Verwijdering | De kandidaat verdwijnt na een testverwijdering | Geobserveerd | Wat gebeurt met bestanden, afgeleide data, logs, back-ups en leveranciers? |
Het resultaat is geen privacybeoordeling met slagen of zakken. Het is een lijst met bekende feiten, open vragen, eigenaren en inkoopvoorwaarden.
Test de kaart voordat u echte cv's uploadt
- Gebruik een volledig fictief cv en een nieuwe, door de leverancier goedgekeurde sandbox- of demowerkruimte.
- Leg productversie, configuratie, datum en gebruikte leveranciersdocumentatie vast.
- Volg de fixture door upload, verwerking, beoordeling, export en verwijdering. Noteer zichtbare id's en statussen zonder vertrouwelijke implementatiedetails op te vragen.
- Test twee klantrollen om te bevestigen dat gewone gebruikers de bedoelde werkruimte- of rechtenafbakening niet kunnen overschrijden.
- Laat de leverancier onderscheid maken tussen directe verwijdering, geplande opschoning, verlopen back-ups, logbewaring en verwijdering bij externe leveranciers.
- Vergelijk geobserveerd gedrag met contract, verwerkersovereenkomst, subverwerkerslijst, privacydocumentatie en technische antwoorden.
- Geef ieder niet-geverifieerd punt een eigenaar en deadline. Upload geen echte kandidaatdata zolang een materieel, niet-onderhandelbaar gegevenspad onverklaard blijft.
Het EDPB-advies over AI-modellen laat zien waarom alleen stellen dat een model anoniem is niet volstaat: de beoordeling is feitelijk en vereist bewijs over extractie en output. Het advies maakt van deze inkooptest geen beoordeling van anonimiteit of naleving.
Waarschuwingssignalen in leveranciersantwoorden
- “Gehost in de EU” beschrijft één database, maar niet modelverwerking, supporttoegang, logs of doorgiften.
- “Wij bewaren geen cv's” laat prompts, geëxtraheerde tekst, output, bestands-id's of bewaring voor misbruikmonitoring buiten beeld.
- “Wij zijn AVG-compliant” vervangt een concrete uitleg van rollen, instructies, subverwerkers en verwijdering.
- De leverancier kan klantinhoud niet onderscheiden van telemetrie of data voor model- en dienstverbetering.
- De subverwerkerslijst vermeldt geen doel, locatie, wijzigingsbericht of actuele beoordelingsdatum.
- Verwijdering betekent dat een record uit de interface verdwijnt, zonder antwoord over opslagobjecten, afgeleide data, logs, back-ups of leveranciers.
- Supportmedewerkers hebben brede toegang, maar toestemming, audit en het verlopen van toegang zijn onduidelijk.
Het gedocumenteerde Skilltage-voorbeeld
Skilltage-richtlijn: Skilltage publiceert actuele leveranciersdoelen, regio's, bewaar- en trainingsbeleid en het kader voor doorgiften op de subverwerkerspagina. De gedocumenteerde stroom onderscheidt door Cloudflare gehoste interfaces, een AWS-backend en asynchrone verwerking, Supabase voor authenticatie, database en bestandsopslag, en door OpenAI ondersteunde parsing en inferentie. Optionele telemetrieleveranciers staan apart van de primaire applicatiestroom.
In de productworkflow uploaden geautoriseerde organisatiegebruikers pdf-cv's; geparseerde feiten en kandidaatbewijs per eis ondersteunen menselijke beoordeling; recruiters blijven verantwoordelijk voor status, voortgang, afwijzing en kandidaatcommunicatie. Productrecords, menselijke acties, AI-tracemetadata en operationele logs hebben verschillende doelen en mogen niet als één auditrecord worden beschreven.
De openbare informatie en geaccepteerde contractuele documenten, niet dit artikel, bepalen de actuele leveranciersdetails. Controleer die opnieuw wanneer u Skilltage beoordeelt, omdat leveranciers, instellingen en voorwaarden kunnen veranderen. De gids over bewaring na afsluiting legt de huidige opschoningsgrens voor kandidaatbewijs apart uit.
Beperkingen en beslisgrenzen
Dit werkblad is geen DPIA, doorgiftebeoordeling, juridisch advies, penetratietest, contractbeoordeling of beveiligingscertificering. Het bepaalt niet de rechtsgrond voor recruitment, of een verwerker afdoende garanties biedt, of een model anoniem is, of een specifieke doorgifte is toegestaan.
Een fictieve test kan niet iedere back-up, bevoorrechte toegangsroute, incidentprocedure of toekomstige leverancierswijziging onthullen. Gekwalificeerde privacy-, beveiligings-, arbeidsrecht- en inkoopspecialisten moeten de werkelijke organisatie, jurisdictie, overeenkomst, het beoogde gebruik en risico beoordelen.
Volgende stap
Kies één leverancier op de shortlist en teken vóór het volgende verkoopgesprek de acht stappen. Stuur open rijen vooraf en vraag voor ieder antwoord een bron. Gebruik daarna de leverancierstest met fictieve cv's om de workflow te observeren en de bredere checklist voor AI-recruitmentleveranciers om bewijs, menselijke controle, foutafhandeling en claims te beoordelen.
Bronnen
De bovenstaande bronnen bieden regelgevende en operationele context voor verwerkersrelaties, AI-inzet, hergebruik van data en bewijs over AI-modellen. Pas de actuele versies toe op de werkelijke inzet; de matrix is een inkoophulpmiddel, geen nalevingsbesluit.