Breng kandidaatdata in kaart vóór de aankoop van AI-recruitmentsoftware

Breng vóór het uploaden van echte cv's iedere stap van kandidaatdata in kaart: verzameling, opslag, AI-verwerking, logs, supporttoegang, bewaartermijnen en verwijdering. Vraag schriftelijk bewijs voor iedere leverancier, ieder doel, iedere locatie, toegang, regel voor hergebruik en verwijdergrens in plaats van te vertrouwen op een algemene privacy- of EU-hostingclaim.

Een inkoopchecklist om kandidaatdata te volgen door opslag, AI-leveranciers, logs, support, bewaartermijnen en verwijdering voordat echte cv's het systeem ingaan.

Checklist gegevensstroom · 10 min lezenGeschreven door: Skilltage OÜGepubliceerd: Bijgewerkt: Beoordeeld door: Janus JektvikFeiten beoordeeld:

Waarom een opslagregio nog geen gegevenskaart is

Kandidaatdata kunnen door meer systemen gaan dan de recruitmentinterface laat zien. Een cv kan terechtkomen in primaire opslag, een extractiedienst, een modelleverancier, wachtrijen, logs, foutdiagnostiek, supporttools, back-ups en exports. Een leverancier kan dus correct antwoorden op “Waar staat de database?” en toch het grootste deel van de verwerkingsketen onbesproken laten.

De AVG verlangt dat verwerkingsverantwoordelijken alleen verwerkers gebruiken die afdoende garanties bieden en de verwerking in een overeenkomst vastleggen. Artikel 28 behandelt ook gedocumenteerde instructies en andere verwerkers. De EDPB-richtsnoeren leggen uit dat rollen afhangen van de werkelijke doelen en essentiële middelen van iedere verwerking, niet alleen van de labels die partijen gebruiken.

Deze checklist vertaalt die governancevragen naar een operationele kaart. De checklist bepaalt niet of een leverancier of inzet rechtmatig is.

Breng de stroom in acht stappen in kaart

Maak één rij voor iedere bestemming of verwerking. Voeg meerdere leveranciers niet samen in één vak “cloud”.

  1. Verzameling en upload. Noteer welke interface cv's, sollicitatieantwoorden, contactgegevens en recruiternotities ontvangt. Breng validatie, malwarescanning en tijdelijke uploadlocaties in kaart.
  2. Primaire opslag. Noem de database- en bestandsleverancier, primaire regio, tenantgrens, versleutelingsaanpak en mensen of servicerollen met toegang.
  3. Extractie en parsing. Leg vast of het volledige bestand of geëxtraheerde tekst de primaire opslag verlaat, welke dienst die ontvangt en welke tijdelijke kopieën of bestands-id's blijven bestaan.
  4. AI-ondersteunde analyse. Noteer modelleverancier, invoercategorieën, gegenereerde output, ingestelde bewaarmodus en mogelijk hergebruik voor modeltraining of verbetering van de dienst.
  5. Beoordeling door recruiters. Bepaal waar geparseerde feiten, bewijs per eis, hiaten, beoordelingsstatus en menselijke besluiten worden opgeslagen. Scheid AI-output van geauthenticeerde menselijke acties.
  6. Operations en support. Neem wachtrijen, logs, traces, foutdiagnostiek, analytics, supporttoegang, incidentonderzoek en door de klant toegestane probleemoplossing mee.
  7. Exports en integraties. Noteer downloads, e-mail, ATS-koppelingen, webhooks, handmatige kopieën en downstreamsystemen die een nieuwe toegangs- en bewaargrens vormen.
  8. Afsluiting en verwijdering. Leg trigger, termijn, omvang, frequentie, back-upbehandeling, verwijdering bij leveranciers, eindecontractproces en beschikbaar bewijs na uitvoering vast.

De CNIL Q&A over implementatie adviseert rollen, contractuele verantwoordelijkheden, geautoriseerde toegang, doorgiften en mogelijk hergebruik door een leverancier vast te stellen. De toezichthouder maakt ook onderscheid tussen implementatievormen in plaats van iedere gehoste of API-dienst als gelijk te behandelen.

Gebruik voor iedere leverancier dezelfde bewijsmatrix

Skilltage-richtlijn: vraag iedere geselecteerde leverancier om dezelfde velden en registreer de bron van ieder antwoord.

VeldTe beantwoorden vraagTe bewaren bewijs
DoelWaarom heeft deze verwerking kandidaatdata nodig?Productdocumentatie en contractbepaling
DataWelke bestanden, velden, prompts, output, metadata en id's gaan erin?Gegevensstroomdiagram of ingevuld leverancierswerkblad
RolWie bepaalt doel en essentiële middelen van deze verwerking?Verwerkersovereenkomst en roltoelichting
LeverancierWelke juridische entiteit voert dit uit en welke subverwerkers doen mee?Actuele lijst en wijzigingsvoorwaarden
LocatieWaar kunnen data worden opgeslagen, ingezien, ondersteund of doorgegeven?Regioconfiguratie en doorgiftedocumentatie
ToegangWelke klant-, leveranciers-, support- en servicerollen kunnen data ophalen?Beschrijving van toegangscontrole en testbewijs
HergebruikWorden data gebruikt voor training, verbetering, evaluatie of misbruikmonitoring?Productinstelling, contract en leveranciersbeleid
BewaringWaardoor begint en eindigt iedere bewaartermijn?Schema voor primaire en afgeleide data
VerwijderingWat verdwijnt uit opslag, modellen, logs, back-ups en downstreamleveranciers?Verwijderprocedure en uitgevoerd testverslag
WijzigingHoe worden nieuwe leveranciers, doelen, regio's of voorwaarden gemeld?Meldingsproces, wijzigingslog en bezwaarroute

Behandel een verkoopmail niet als gelijkwaardig aan een bindende voorwaarde of geïmplementeerde instelling. Noteer de sterkste bron en de datum waarop die is beoordeeld.

Classificeer ieder antwoord vóór de score

Gebruik drie bewijsstatussen:

  • Geobserveerd: het team zag de instelling, toegangsgrens of het verwijderresultaat in een goedgekeurde testomgeving.
  • Gedocumenteerd: een actueel contract, verwerkersovereenkomst, subverwerkersbericht, technisch document of leveranciersbeleid ondersteunt het antwoord.
  • Niet geverifieerd: het antwoord is gesteld, gepland, dubbelzinnig of niet onderbouwd door beschikbaar materiaal.

Eén antwoord kan meerdere statussen hebben. Het team kan bijvoorbeeld zien dat een bestand uit de interface verdwijnt, terwijl verwijdering uit back-ups alleen is gedocumenteerd. Maak geen van beide stilzwijgend tot volledig bewezen.

Voorbeeld: volg één fictief cv

Een klein productiebedrijf vergelijkt twee producten voor AI-ondersteunde screening. Het maakt een fictief cv voor een Maintenance Planner en een functiebrief en brengt daarna één volledige run in kaart.

StapVastgelegde observatieBewijsstatusVervolgvraag
UploadDe pdf komt in een organisatiewerkruimte en is alleen zichtbaar voor ledenGeobserveerdHoe handhaaft de backend de tenantgrens?
ParsingDe leverancier stelt dat een modelleverancier de pdf tijdelijk ontvangtGedocumenteerdVraag naam, bewaarmodus en verwijdergedrag
BeoordelingGeparseerde feiten en bewijs per eis staan naast het bronmateriaalGeobserveerdWaar en hoe lang wordt output bewaard?
DiagnostiekDe verkoper zegt dat logs geen kandidaattekst bevattenNiet geverifieerdVraag om logbeleid en een representatief geredigeerd event
VerwijderingDe kandidaat verdwijnt na een testverwijderingGeobserveerdWat gebeurt met bestanden, afgeleide data, logs, back-ups en leveranciers?

Het resultaat is geen privacybeoordeling met slagen of zakken. Het is een lijst met bekende feiten, open vragen, eigenaren en inkoopvoorwaarden.

Test de kaart voordat u echte cv's uploadt

  1. Gebruik een volledig fictief cv en een nieuwe, door de leverancier goedgekeurde sandbox- of demowerkruimte.
  2. Leg productversie, configuratie, datum en gebruikte leveranciersdocumentatie vast.
  3. Volg de fixture door upload, verwerking, beoordeling, export en verwijdering. Noteer zichtbare id's en statussen zonder vertrouwelijke implementatiedetails op te vragen.
  4. Test twee klantrollen om te bevestigen dat gewone gebruikers de bedoelde werkruimte- of rechtenafbakening niet kunnen overschrijden.
  5. Laat de leverancier onderscheid maken tussen directe verwijdering, geplande opschoning, verlopen back-ups, logbewaring en verwijdering bij externe leveranciers.
  6. Vergelijk geobserveerd gedrag met contract, verwerkersovereenkomst, subverwerkerslijst, privacydocumentatie en technische antwoorden.
  7. Geef ieder niet-geverifieerd punt een eigenaar en deadline. Upload geen echte kandidaatdata zolang een materieel, niet-onderhandelbaar gegevenspad onverklaard blijft.

Het EDPB-advies over AI-modellen laat zien waarom alleen stellen dat een model anoniem is niet volstaat: de beoordeling is feitelijk en vereist bewijs over extractie en output. Het advies maakt van deze inkooptest geen beoordeling van anonimiteit of naleving.

Waarschuwingssignalen in leveranciersantwoorden

  • “Gehost in de EU” beschrijft één database, maar niet modelverwerking, supporttoegang, logs of doorgiften.
  • “Wij bewaren geen cv's” laat prompts, geëxtraheerde tekst, output, bestands-id's of bewaring voor misbruikmonitoring buiten beeld.
  • “Wij zijn AVG-compliant” vervangt een concrete uitleg van rollen, instructies, subverwerkers en verwijdering.
  • De leverancier kan klantinhoud niet onderscheiden van telemetrie of data voor model- en dienstverbetering.
  • De subverwerkerslijst vermeldt geen doel, locatie, wijzigingsbericht of actuele beoordelingsdatum.
  • Verwijdering betekent dat een record uit de interface verdwijnt, zonder antwoord over opslagobjecten, afgeleide data, logs, back-ups of leveranciers.
  • Supportmedewerkers hebben brede toegang, maar toestemming, audit en het verlopen van toegang zijn onduidelijk.

Het gedocumenteerde Skilltage-voorbeeld

Skilltage-richtlijn: Skilltage publiceert actuele leveranciersdoelen, regio's, bewaar- en trainingsbeleid en het kader voor doorgiften op de subverwerkerspagina. De gedocumenteerde stroom onderscheidt door Cloudflare gehoste interfaces, een AWS-backend en asynchrone verwerking, Supabase voor authenticatie, database en bestandsopslag, en door OpenAI ondersteunde parsing en inferentie. Optionele telemetrieleveranciers staan apart van de primaire applicatiestroom.

In de productworkflow uploaden geautoriseerde organisatiegebruikers pdf-cv's; geparseerde feiten en kandidaatbewijs per eis ondersteunen menselijke beoordeling; recruiters blijven verantwoordelijk voor status, voortgang, afwijzing en kandidaatcommunicatie. Productrecords, menselijke acties, AI-tracemetadata en operationele logs hebben verschillende doelen en mogen niet als één auditrecord worden beschreven.

De openbare informatie en geaccepteerde contractuele documenten, niet dit artikel, bepalen de actuele leveranciersdetails. Controleer die opnieuw wanneer u Skilltage beoordeelt, omdat leveranciers, instellingen en voorwaarden kunnen veranderen. De gids over bewaring na afsluiting legt de huidige opschoningsgrens voor kandidaatbewijs apart uit.

Beperkingen en beslisgrenzen

Dit werkblad is geen DPIA, doorgiftebeoordeling, juridisch advies, penetratietest, contractbeoordeling of beveiligingscertificering. Het bepaalt niet de rechtsgrond voor recruitment, of een verwerker afdoende garanties biedt, of een model anoniem is, of een specifieke doorgifte is toegestaan.

Een fictieve test kan niet iedere back-up, bevoorrechte toegangsroute, incidentprocedure of toekomstige leverancierswijziging onthullen. Gekwalificeerde privacy-, beveiligings-, arbeidsrecht- en inkoopspecialisten moeten de werkelijke organisatie, jurisdictie, overeenkomst, het beoogde gebruik en risico beoordelen.

Volgende stap

Kies één leverancier op de shortlist en teken vóór het volgende verkoopgesprek de acht stappen. Stuur open rijen vooraf en vraag voor ieder antwoord een bron. Gebruik daarna de leverancierstest met fictieve cv's om de workflow te observeren en de bredere checklist voor AI-recruitmentleveranciers om bewijs, menselijke controle, foutafhandeling en claims te beoordelen.

Bronnen

De bovenstaande bronnen bieden regelgevende en operationele context voor verwerkersrelaties, AI-inzet, hergebruik van data en bewijs over AI-modellen. Pas de actuele versies toe op de werkelijke inzet; de matrix is een inkoophulpmiddel, geen nalevingsbesluit.

Bronnen en herkomst

Gerelateerde resources

Dit is praktische informatie, geen juridisch advies. Skilltage ondersteunt door mensen beoordeelde beslissingsondersteuning, geen geautomatiseerde wervingsbeslissingen.

Wilt u de workflow zien?

Neem uw vragen over gegevensverwerking mee en bekijk de gedocumenteerde workflow, menselijke beoordelingsgrens, subverwerkers en verwijderroute.

Loop door de kandidaatdatastroom van Skilltage