Naar inhoud
Gids

AVG en AI in recruitment: waar blijft je kandidaatdata?

AI in recruitment raakt persoonsgegevens aan. Cv's, contactgegevens, gespreksnotities, soms een intake die je laat samenvatten. Dus voordat je iets aanzet, wil je één ding zeker weten: waar gaat die data heen en wie kan erbij? Deze pagina zet op een rij wat AI in een recruitmentproces precies aanraakt, waar die data blijft, en wat je aan een bouwer vraagt voordat je ja zegt. Nuchter, zonder juridisch jargon.

Door Martin Veltman

Welke kandidaatdata raakt AI aan?

Een AI-systeem in recruitment werkt met de data die al in je ATS staat. NAW en contactgegevens, de cv-inhoud, werkervaring, de notities die een recruiter heeft achtergelaten. Bij een intake soms een transcript of een samenvatting van het gesprek. Meer niet. Het systeem hoeft niet te weten wat iemands geloof, gezondheid of afkomst is, en die velden horen ook niet in een oordeel over een cv thuis. Bij de cv-checker die we voor Forta bouwden blokkeren de prompts dat soort gegevens hard: ze komen er niet in en worden niet opgeslagen. Dat is een keuze die je vooraf maakt, niet iets wat je achteraf repareert.

De kern: AI ziet niet meer dan een recruiter die met dezelfde kandidaat werkt. Alleen sneller.

Waar staat je data, en blijft die in de EU?

Kort antwoord: in de EU, en het liefst in je eigen omgeving. Je kandidaten blijven staan waar ze al stonden. De AI-systemen die we bouwen draaien binnen je bestaande ATS, of dat nu Bullhorn, Carerix, Easyflex of OTYS is. Het AI-model draait via AWS Bedrock in Parijs, regio eu-west-3, niet op een server in de VS. De hosting staat op Vercel of een eigen Hetzner-machine, allebei binnen de EU. De database ook.

Dit is precies het punt waar veel kant-en-klare AI-tools anders werken: die sturen je invoer naar een server buiten Europa, vaak in de Verenigde Staten. Dat hoeft niet. Vraag ernaar voordat je iets aanzet, want je krijgt het er achteraf lastig uit.

Traint de AI op jouw kandidaten?

Dit is de vraag waar het vaak op stukloopt. Het antwoord dat je wilt horen is nee. Onder de zakelijke voorwaarden van AWS Bedrock en Anthropic wordt wat je in het model stopt niet gebruikt om dat model te trainen. Een kandidaat die je vandaag screent, duikt dus morgen niet op in het antwoord dat een ander bureau krijgt.

Eerlijk over de grens: of dit klopt, hangt af van de voorwaarden die je leverancier tekent. Bij een losse consumententool weet je dat niet, bij een bouwer die het op papier zet wel. Laat het in de verwerkersovereenkomst zetten, dan hoef je niemand op zijn blauwe ogen te geloven.

De verwerkersovereenkomst en de AVG, in gewone taal

Even de rollen uit elkaar. Jij bent de verwerkingsverantwoordelijke: het is jouw kandidaatdata en onder de AVG jouw verantwoordelijkheid. De bouwer is de verwerker en verwerkt alleen op jouw instructie. De verwerkersovereenkomst (vwo) legt die afspraak vast op papier: welke data, welke subverwerkers en waar ze zitten, dat er niet op getraind wordt, wat er gebeurt bij een datalek, en hoe lang data blijft staan. De subverwerkers zijn geen geheim. Voor onze bouwsels is dat AWS Bedrock voor het model, Vercel of Hetzner voor de hosting, en een EU-database. Allemaal binnen de EU, elk met een eigen doel.

Wees hier wantrouwig als iemand je "volledig AVG-proof" belooft. Dat kan niemand, want die pet hou jij op als verwerkingsverantwoordelijke, niet je leverancier. Wat een bouwer wél kan regelen, staat hierboven: verwerking in de EU, geen training, een korte bewaartermijn, en een vwo die je jurist gewoon mag lezen.

Twee dingen die het verschil maken en zelden op de brochure staan. Bewaartermijn: bij Forta wist een cron de ruwe cv's en vragenlijsten na 30 dagen. Wat je niet bewaart, kan ook niet lekken. En beveiliging: sleutels staan versleuteld opgeslagen, niet in de broncode, en echte kandidaatdata staat nooit in een git-repo. Daar staat verzonnen testdata, niet je kandidaten.

Privacy bij AI in recruitment: vijf vragen aan elke leverancier

Zet deze vijf vragen in een mail voordat je tekent. Een goede leverancier antwoordt binnen een dag en zonder eromheen te draaien. Werkt iemand een vraag weg, dan weet je genoeg.

1. Waar draait het AI-model, en staat de data in de EU?

Je wilt een concreet antwoord met een regio, niet "in de cloud". Goed antwoord: AWS Bedrock, eu-west-3, Parijs.

2. Trainen jullie op mijn data?

Het antwoord moet nee zijn, en het moet in de verwerkersovereenkomst staan, niet alleen in een mailtje.

3. Wie zijn de subverwerkers en waar zitten ze?

Vraag de lijst op met land per partij. Zit er iemand buiten de EU tussen, dan wil je weten waarom.

4. Krijg ik een verwerkersovereenkomst?

Ja is het enige goede antwoord. Kun je hem vooraf lezen, nog beter.

5. Hoe lang bewaren jullie de data en hoe wissen jullie die?

Je zoekt een termijn en een methode, bijvoorbeeld een cron die ruwe data na 30 dagen wist. Niet "zo lang als nodig".

Deze vragen werken bij ons, maar net zo goed bij elke andere partij. Ze kosten je vijf minuten en schelen je een hoop gedoe achteraf.

Waar dit voor jouw bureau op neerkomt

Of je nu werving en selectie doet of uitzendt, de basis is dezelfde: EU-verwerking, geen training, een vwo, en niet langer bewaren dan nodig. De tijdwinst zit per bureau ergens anders, dat lees je in AI voor uitzendbureaus en AI voor recruitmentbureaus. En als je wilt zien hoe dit past bij recruitment automatiseren met AI in het geheel, begin daar.

Wil je dit voor je eigen bureau op papier? Plan een gesprek. We nemen de vwo en de vijf vragen gewoon met je door, geen pitch.

Twijfel je over je kandidaatdata?

Plan een gesprek. We lopen je opzet langs de vijf vragen en zetten de afspraken op papier.