Is een ATS AVG-proof?

Een ATS is niet automatisch AVG-proof. Een leverancier kan functies aanbieden voor privacy, beveiliging, bewaartermijnen en toegangsbeheer, maar de organisatie blijft zelf verantwoordelijk voor de manier waarop persoonsgegevens worden verwerkt. Een AVG-proof inrichting vraagt onder meer om een duidelijke grondslag, passende bewaartermijnen, beperkte toegangsrechten, een verwerkersovereenkomst, goede beveiliging en procedures voor privacyverzoeken en datalekken.

Inleiding

Een ATS bevat veel persoonsgegevens. Denk aan namen, contactgegevens, cv’s, gespreksnotities, beoordelingen en communicatie. Daardoor speelt de AVG een belangrijke rol bij de selectie en inrichting van recruitmentsoftware. De vraag is niet alleen of de leverancier aan privacy en beveiliging denkt, maar ook of de organisatie het systeem op een verantwoorde manier gebruikt.

Waarom is een ATS niet vanzelf AVG-proof?

De AVG gaat niet alleen over software. De wet kijkt naar de volledige verwerking van persoonsgegevens. Een ATS kan bijvoorbeeld een automatische verwijderfunctie hebben, maar als een organisatie deze niet activeert, blijven kandidaatdossiers mogelijk onnodig lang bewaard.

Hetzelfde geldt voor autorisaties. Een leverancier kan uitgebreide gebruikersrollen aanbieden, maar wanneer iedere hiring manager toegang krijgt tot alle kandidaten, is de inrichting mogelijk te ruim.

Daarom bestaat AVG-naleving uit een combinatie van:

  • de technische mogelijkheden van het ATS;
  • de instellingen van de organisatie;
  • het recruitmentproces;
  • interne privacyregels;
  • beveiligingsmaatregelen;
  • afspraken met de ATS-leverancier en andere verwerkers.

Wie is verantwoordelijk voor kandidaatdata?

Bij een normaal recruitmentproces bepaalt de werkgever waarom kandidaatdata wordt verzameld en wat ermee gebeurt. De organisatie is daarmee meestal de verwerkingsverantwoordelijke. De ATS-leverancier verwerkt de gegevens doorgaans in opdracht van de klant en heeft dan de rol van verwerker.

De precieze verdeling moet per verwerking worden beoordeeld. Een leverancier kan daarnaast andere partijen inschakelen, bijvoorbeeld voor hosting, e-mail, analytics of AI. Deze subverwerkers moeten ook onderdeel zijn van de privacybeoordeling.

Het uitbesteden van de techniek betekent niet dat de verantwoordelijkheid wordt uitbesteed. De organisatie moet kunnen aantonen dat zij persoonsgegevens zorgvuldig verwerkt en passende maatregelen heeft genomen.

Welke privacyfuncties moet een ATS hebben?

Een ATS moet organisaties praktisch kunnen helpen bij het naleven van hun privacybeleid. Alleen een privacyverklaring op de website van de leverancier is daarvoor onvoldoende.

Belangrijke functies zijn:

  • instelbare bewaartermijnen;
  • automatische verwijdering of anonimisering;
  • registratie van toestemming waar dat nodig is;
  • rollen en gebruikersrechten;
  • meervoudige authenticatie;
  • logging van gebruikersactiviteiten;
  • mogelijkheden voor inzage en correctie;
  • verwijderen en exporteren van persoonsgegevens;
  • versleuteling tijdens opslag en verzending;
  • controle over koppelingen en gegevensuitwisseling.

RecruitmentTech wijst daarnaast op automatische opschoning, veilige authenticatie en beperkte gebruikersrechten als belangrijke maatregelen voor recruitmentdata.

Hoe lang mag je kandidaatdata bewaren?

De belangrijkste AVG-regel is dat persoonsgegevens niet langer mogen worden bewaard dan noodzakelijk voor het doel waarvoor ze zijn verzameld. Een ATS moet daarom verschillende bewaartermijnen kunnen ondersteunen.

In Nederlandse sollicitatieprocedures wordt vier weken na afloop van een procedure vaak als bewaartermijn gebruikt voor afgewezen kandidaten. Wil een organisatie een kandidaat langer bewaren voor toekomstige vacatures, dan moet daarvoor een passende grondslag bestaan. Toestemming wordt hiervoor vaak gebruikt. Het ministerie van Algemene Zaken hanteert bijvoorbeeld vier weken zonder toestemming en maximaal één jaar met toestemming.

Een instelling waarbij alle kandidaatprofielen standaard onbeperkt worden bewaard, past niet bij het principe van dataminimalisatie. Controleer daarom ook wat er met oude talentpools, afgewezen kandidaten en incomplete sollicitaties gebeurt.

Moet je een verwerkersovereenkomst afsluiten?

Wanneer de ATS-leverancier persoonsgegevens namens de organisatie verwerkt, zijn afspraken over die verwerking noodzakelijk. Deze worden doorgaans vastgelegd in een verwerkersovereenkomst.

Controleer daarin onder meer:

  • welke persoonsgegevens worden verwerkt;
  • voor welke doeleinden dat gebeurt;
  • welke beveiligingsmaatregelen gelden;
  • welke subverwerkers worden gebruikt;
  • hoe datalekken worden gemeld;
  • wat er met gegevens gebeurt na beëindiging van het contract;
  • hoe de leverancier helpt bij privacyverzoeken.

Let daarnaast op de daadwerkelijke werkwijze. Een contract waarin goede afspraken staan is onvoldoende wanneer het systeem technisch anders werkt.

Kunnen kandidaten hun AVG-rechten uitoefenen?

Kandidaten hebben verschillende privacyrechten. Zij kunnen bijvoorbeeld vragen welke persoonsgegevens een organisatie van hen verwerkt, onjuiste gegevens laten aanpassen of onder bepaalde voorwaarden om verwijdering vragen.

Een ATS moet het mogelijk maken om zulke verzoeken praktisch af te handelen. Dat wordt moeilijk wanneer kandidaatinformatie verspreid staat over het ATS, mailboxen, spreadsheets en gekoppelde systemen.

Controleer daarom of een kandidaatdossier eenvoudig kan worden gevonden, geëxporteerd, gecorrigeerd en verwijderd. Bekijk ook wat er gebeurt in gekoppelde systemen wanneer gegevens uit het ATS worden verwijderd.

Hoe belangrijk is beveiliging?

Privacy en informatiebeveiliging zijn nauw met elkaar verbonden. Een ATS bevat gegevens die interessant kunnen zijn voor cybercriminelen. RecruitmentTech beschreef in 2026 meerdere beveiligingsincidenten binnen de recruitmentsector en wees erop dat recruitmentplatforms grote hoeveelheden persoonsgegevens verzamelen.

Een organisatie moet daarom onder meer letten op sterke authenticatie, encryptie, logging, back-ups, beveiligingsupdates en incidentprocedures. Vraag de leverancier ook hoe snel klanten worden geïnformeerd wanneer een mogelijk datalek plaatsvindt.

Bij een datalek moet de organisatie kunnen onderzoeken welke gegevens zijn getroffen en welke kandidaten mogelijk gevolgen ondervinden. Goede logging en samenwerking met de leverancier zijn daarbij belangrijk.

Maakt een certificering een ATS AVG-proof?

Nee. Certificeringen kunnen nuttige informatie geven over processen en beveiliging, maar vormen geen vrijstelling van de AVG. Ook wanneer een leverancier een certificaat heeft, blijft de organisatie verantwoordelijk voor haar eigen verwerking van persoonsgegevens.

Vraag daarom wat precies is gecertificeerd en welke onderdelen van de dienstverlening binnen de scope vallen. Gebruik certificeringen als onderdeel van de beoordeling, niet als enige bewijs dat het ATS veilig en privacyvriendelijk is.

Hoe zit het met AI in een ATS?

Bij AI-functionaliteiten zijn aanvullende vragen nodig. Sommige ATS’en gebruiken kandidaatdata voor samenvattingen, matching, screening of tekstgeneratie. Controleer welke gegevens naar het AI-model gaan, welke andere leveranciers daarbij betrokken zijn en of de functie kan worden uitgeschakeld.

Wanneer AI kandidaten beoordeelt, filtert of rangschikt, kunnen bovendien extra verplichtingen gelden. Privacy en menselijke controle moeten daarom al tijdens de selectie van deze functies worden onderzocht.

Praktijkvoorbeeld

Een organisatie selecteert een ATS waarvan de leverancier aangeeft dat het systeem AVG-proof is. Tijdens de implementatie blijkt dat kandidaatprofielen standaard onbeperkt worden bewaard en dat hiring managers alle kandidaten binnen de organisatie kunnen bekijken.

De organisatie past de inrichting aan. Bewaartermijnen worden ingesteld, toegang wordt beperkt tot relevante vacatures en toestemming voor talentpools wordt afzonderlijk geregistreerd. Daarnaast worden afspraken over subverwerkers, datalekken en verwijdering na contractbeëindiging vastgelegd.

Hetzelfde ATS wordt hierdoor niet technisch anders, maar het gebruik sluit wel beter aan op de privacyregels.

Checklist: is je ATS AVG-proof ingericht?

  • Is vastgelegd waarom kandidaatdata wordt verwerkt?
  • Zijn passende bewaartermijnen ingesteld?
  • Kan kandidaatdata automatisch worden verwijderd of geanonimiseerd?
  • Zijn gebruikersrechten beperkt tot wat medewerkers nodig hebben?
  • Is een passende verwerkersovereenkomst afgesloten?
  • Zijn alle relevante subverwerkers bekend?
  • Kunnen privacyverzoeken praktisch worden uitgevoerd?
  • Zijn beveiliging, logging en authenticatie goed ingericht?
  • Zijn afspraken gemaakt over datalekken en incidenten?
  • Worden privacy-instellingen periodiek opnieuw gecontroleerd?

Veelgestelde vragen

Kan een ATS-leverancier garanderen dat ik AVG-proof ben?

Nee. De leverancier kan functies, beveiligingsmaatregelen en contractuele waarborgen aanbieden, maar de organisatie blijft verantwoordelijk voor haar eigen verwerking en inrichting.

Moet kandidaatdata automatisch worden verwijderd?

Automatische verwijdering is niet altijd verplicht, maar kan wel helpen om bewaartermijnen consequent toe te passen. Het belangrijkste is dat gegevens niet langer worden bewaard dan noodzakelijk.

Is toestemming altijd nodig om gegevens van sollicitanten te verwerken?

Nee. Voor iedere verwerking moet een passende AVG-grondslag worden vastgesteld. Toestemming kan bijvoorbeeld relevant zijn wanneer een kandidaat na een procedure langer in een talentpool wordt bewaard.

Is een ATS met ISO-certificering automatisch AVG-proof?

Nee. Een certificering kan beveiliging of bepaalde processen onderbouwen, maar zegt niet automatisch dat alle verwerkingen binnen de organisatie aan de AVG voldoen.

Bronnen

Gerelateerde Artikelen

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Recruitment Tech ATS_Day 2026

MEEST GELEZEN AFGELOPEN 30 DAGEN