Naar inhoud
AI Recruitment Infrastructure

Voldoet AI-recruitingsoftware aan de AVG en de EU AI Act?

Door Malou Kroon 7 min lezen
Voldoet AI-recruitingsoftware aan de AVG en de EU AI Act?

Recruitingsoftware verzamelt en verwerkt persoonsgegevens van kandidaten. Dat maakt naleving van privacywetgeving geen optionele bijzaak, maar een basisvereiste. Tegelijkertijd introduceert de EU AI Act een nieuwe laag van verplichtingen, specifiek gericht op geautomatiseerde systemen die beslissingen over mensen beïnvloeden. Voor HR-teams en recruiters die werken met AI in recruitment is het essentieel om te begrijpen wat er precies van hen wordt verwacht, en hoe je de juiste software kiest.

  • AVG en EU AI Act gelden allebei voor AI-recruitingsoftware: de AVG regelt hoe je persoonsgegevens verwerkt, de AI Act regelt hoe het systeem zelf mag functioneren en welke transparantie vereist is.
  • AI-recruitingsoftware valt hoogstwaarschijnlijk onder de hoog-risico categorie van de EU AI Act, wat betekent dat aantoonbare documentatie, menselijk toezicht en uitlegbaarheid verplicht zijn.
  • Niet-conforme software brengt concrete risico’s mee: van boetes tot reputatieschade en ongeldig gesloten arbeidsovereenkomsten op basis van onrechtmatig verkregen kandidaatprofielen.

Wat is de AVG en waarom is het relevant voor recruitingsoftware?

De AVG (Algemene Verordening Gegevensbescherming) is de Europese privacywet die bepaalt hoe organisaties persoonsgegevens mogen verzamelen, opslaan en gebruiken. Voor recruitingsoftware is de AVG direct relevant omdat elk kandidaatprofiel, elke outreach en elke beoordeling persoonsgegevens bevat. Zonder geldige rechtsgrond is die verwerking onrechtmatig.

Recruitingsoftware verwerkt structureel gevoelige informatie: namen, contactgegevens, werkhistorie, en soms ook gedragsdata zoals responspatronen op berichten. De AVG stelt dat je voor elke verwerkingsactiviteit een duidelijke rechtsgrond nodig hebt. In de context van werving is dat doorgaans gerechtvaardigd belang of toestemming, afhankelijk van de situatie.

Concreet betekent dit voor recruitingsoftware:

  • Kandidaten moeten weten dat hun gegevens worden verwerkt en waarvoor
  • Gegevens mogen niet langer worden bewaard dan noodzakelijk
  • Kandidaten hebben het recht op inzage, correctie en verwijdering
  • Datalekken moeten binnen 72 uur worden gemeld bij de Autoriteit Persoonsgegevens
  • Verwerking buiten de EU vereist aanvullende waarborgen

Voor Nederlandse organisaties geldt bovendien dat de AVG in Nederland wordt gehandhaafd door de Autoriteit Persoonsgegevens, die actief toeziet op naleving in sectoren waar veel persoonsgegevens worden verwerkt, waaronder HR en recruitment.

Wat houdt de EU AI Act in voor HR- en recruitmenttools?

De EU AI Act is de eerste bindende Europese wet die specifiek AI-systemen reguleert. Voor HR- en recruitmenttools introduceert de wet verplichtingen rondom transparantie, menselijk toezicht en risicobeheersing. De wet categoriseert AI-systemen op basis van risico, waarbij hogere risico’s leiden tot strengere eisen.

De EU AI Act is in 2024 aangenomen en de verplichtingen voor hoog-risico systemen worden gefaseerd van kracht. In 2026 zijn de meeste relevante bepalingen voor HR-toepassingen al van toepassing. De wet verplicht aanbieders en gebruikers van AI-systemen om aan te tonen dat hun systemen veilig, transparant en controleerbaar zijn.

Voor HR-tools betekent dit in de praktijk:

  • Documentatie van hoe het AI-systeem werkt en op basis van welke criteria het beslissingen neemt
  • Aantoonbaar menselijk toezicht op geautomatiseerde beslissingen
  • Registratie van het systeem in de EU-database voor hoog-risico AI
  • Periodieke evaluatie van nauwkeurigheid en mogelijke bias
  • Duidelijke informatie aan eindgebruikers over de rol van het AI-systeem

De wet maakt ook onderscheid tussen de aanbieder van een AI-systeem (de softwareleverancier) en de gebruiker (de organisatie die het inzet). Beide partijen dragen verantwoordelijkheden. Een recruitingteam dat AI-software inkoopt, is niet vrijgesteld van verplichtingen alleen omdat de leverancier die op zich neemt.

Valt AI-recruitingsoftware onder de hoog-risico categorie van de AI Act?

Ja, AI-recruitingsoftware valt in de meeste gevallen onder de hoog-risico categorie van de EU AI Act. De wet benoemt expliciet systemen die worden ingezet bij werving, selectie en beoordeling van kandidaten als hoog-risico. Dit geldt zodra het systeem invloed heeft op wie wel of niet wordt benaderd, beoordeeld of geselecteerd voor een functie.

De redenering achter deze classificatie is helder: AI-systemen die meebepalen wie een baan krijgt, hebben directe invloed op iemands economische positie en kansen. Dat vereist een hogere mate van verantwoording dan een AI die bijvoorbeeld een afspeellijst samenstelt.

Concreet vallen de volgende functionaliteiten onder hoog-risico:

  • Geautomatiseerd scoren of rangschikken van kandidaten
  • Selectie van kandidaten op basis van profielkenmerken
  • Geautomatiseerde beoordelingen van geschiktheid voor een rol
  • Systemen die kandidaten filteren voordat een mens ze ziet

Dit betekent niet dat je dergelijke software niet mag gebruiken. Het betekent wel dat je aan strengere eisen moet voldoen: documentatie, menselijk toezicht, uitlegbaarheid en registratie zijn verplicht. Een systeem dat kandidaten rangschikt op basis van een drielaags model, zoals talentix Scout dat doet op basis van harde criteria, zachte criteria en cultuurfit, moet aantoonbaar kunnen maken hoe die rangschikking tot stand komt en wie de uiteindelijke beslissing neemt.

Hoe verwerk je kandidaatgegevens AVG-conform in een AI-systeem?

AVG-conforme verwerking van kandidaatgegevens in een AI-systeem vereist een geldige rechtsgrond, transparante communicatie, dataminimalisatie en aantoonbare beveiligingsmaatregelen. De verwerking moet doelgebonden zijn: gegevens die je verzamelt voor werving, mag je niet gebruiken voor andere doeleinden.

In de praktijk begint AVG-conforme werving bij de vraag: wat heb je echt nodig? Hoe meer data een AI-systeem verzamelt, hoe groter de privacyrisico’s. Dataminimalisatie is niet alleen een wettelijke verplichting, het is ook een verstandige keuze.

Rechtsgrond kiezen

Voor het benaderen van passieve kandidaten (mensen die niet actief solliciteren) is gerechtvaardigd belang de meest gebruikte rechtsgrond. Dit vereist een belangenafweging: het belang van de organisatie om te werven versus het privacybelang van de kandidaat. Die afweging moet je kunnen documenteren.

Transparantie en informatieplicht

Kandidaten moeten worden geïnformeerd over de verwerking van hun gegevens, ook als ze passief benaderd worden. Dit kan via een privacyverklaring die toegankelijk is op het moment van eerste contact. In geautomatiseerde outreach betekent dit dat je in de communicatie verwijst naar hoe gegevens worden verwerkt en hoe iemand bezwaar kan maken.

Bewaartermijnen en verwijdering

Kandidaatgegevens mogen niet onbeperkt worden bewaard. Stel duidelijke bewaartermijnen in per fase van het proces: sollicitanten die afvallen in een vroeg stadium, hoeven niet jarenlang in een systeem te staan. Zorg dat het systeem automatisch kan verwijderen of anonimiseren na een ingestelde periode.

Gegevensverwerking binnen de EU

Verwerking van persoonsgegevens buiten de EU is niet verboden, maar vereist aanvullende waarborgen zoals standaardcontractbepalingen. Voor organisaties die werken met gevoelige kandidaatdata is het eenvoudiger om te kiezen voor software die data volledig binnen de EU verwerkt en opslaat.

Wat zijn de risico’s van niet-AVG-conforme recruitingsoftware?

Niet-AVG-conforme recruitingsoftware brengt juridische, financiële en reputatierisico’s mee. De Autoriteit Persoonsgegevens kan boetes opleggen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Maar de praktische risico’s gaan verder dan boetes alleen.

De meest voorkomende risico’s in de praktijk zijn:

  • Onrechtmatige verwerking van kandidaatprofielen, met name bij passieve sourcing via platforms waar kandidaten geen toestemming hebben gegeven voor gebruik door derden
  • Gegevens die buiten de EU worden verwerkt zonder adequate waarborgen, wat bij een audit direct tot handhaving kan leiden
  • Gebrek aan transparantie richting kandidaten, wat leidt tot klachten bij de Autoriteit Persoonsgegevens
  • Reputatieschade als kandidaten publiekelijk melding maken van ongewenste of onduidelijke datapraktijken
  • Afhankelijkheid van een leverancier die niet aantoonbaar compliant is, waardoor de gebruikende organisatie mede aansprakelijk kan zijn

Een minder besproken risico is operationele verstoring: als een systeem niet voldoet en je wordt gedwongen het gebruik te staken, valt je volledige wervingspijplijn stil. Voor organisaties die afhankelijk zijn van doorlopende instroom van kandidaten, is dat een serieus bedrijfsrisico.

Hoe kies je AVG- en AI Act-conforme recruitingsoftware?

Kies recruitingsoftware die aantoonbaar voldoet aan zowel de AVG als de EU AI Act door te letten op datalocatie, transparantie over het AI-systeem, menselijk toezicht als ingebouwde functie, en een leverancier die de verantwoordelijkheden contractueel vastlegt. Vraag altijd om documentatie, niet alleen om beweringen.

Een praktisch stappenplan voor de selectie:

  1. Controleer datalocatie: worden alle kandidaatgegevens verwerkt en opgeslagen binnen de EU? Vraag dit expliciet na en laat het vastleggen in de verwerkersovereenkomst.
  2. Vraag naar de verwerkersovereenkomst: een AVG-conforme leverancier heeft een actuele en volledige verwerkersovereenkomst beschikbaar. Ontbreekt die, dan is dat een direct signaal.
  3. Beoordeel uitlegbaarheid van het AI-systeem: kan de leverancier uitleggen hoe kandidaten worden gescoord of geselecteerd? Systemen die werken als een black box voldoen niet aan de eisen van de EU AI Act voor hoog-risico toepassingen.
  4. Controleer of menselijk toezicht structureel is ingebouwd: het systeem mag kandidaten rangschikken, maar een mens moet altijd de uiteindelijke beslissing nemen en dat moet ook aantoonbaar zijn.
  5. Vraag naar certificering of auditrapporten: leveranciers die serieus omgaan met compliance kunnen documentatie overleggen, geen marketingclaims maar feitelijke bewijsstukken.

talentix is gebouwd met deze eisen als vertrekpunt, niet als bijzaak. Alle data wordt verwerkt binnen de EU, het systeem is ontworpen met de EU AI Act in gedachten, en de klant behoudt altijd volledige controle over de uiteindelijke beslissingen. Dat is precies wat “met jou” betekent: het systeem doet het werk, de mens maakt de keuze.

Compliance is geen eindbestemming. Het is een doorlopende verantwoordelijkheid die vraagt om software die transparant is over hoe het werkt, en een leverancier die die verantwoordelijkheid serieus neemt. De juiste keuze nu voorkomt problemen later.

Wil je weten hoe talentix omgaat met AVG-compliance en transparantie in het selectieproces? Bekijk hoe het platform is ingericht voor in-house teams die controle willen houden zonder in te leveren op snelheid.

Laatst bijgewerkt: juni 2026 | Auteur: Talentix Redactie, gebaseerd op expertise van Search X Recruitment