Goede compliance bij een ATS betekent dat het systeem én het recruitmentproces voldoen aan relevante wetgeving, interne regels en contractuele afspraken. Denk aan de AVG, informatiebeveiliging, gelijke behandeling, bewaartermijnen en regels rond AI. Voor bepaalde organisaties gelden daarnaast eisen rond digitale toegankelijkheid. Leg verantwoordelijkheden vast, controleer leveranciers en koppelingen, documenteer belangrijke keuzes en toets de inrichting periodiek opnieuw.
Inleiding
Een ATS raakt verschillende complianceonderwerpen tegelijk. Het systeem verwerkt persoonsgegevens, ondersteunt selectie, wisselt data uit met leveranciers en gebruikt steeds vaker AI. Daardoor is alleen vragen of een leverancier ‘compliant’ is onvoldoende. De organisatie moet zelf bepalen welke regels gelden en aantonen hoe deze in het recruitmentproces worden toegepast.
Wat betekent compliance bij een ATS?
Compliance betekent dat de organisatie zich houdt aan externe én interne regels. Externe verplichtingen komen bijvoorbeeld uit privacy- en gelijkebehandelingswetgeving. Interne eisen kunnen bestaan uit informatiebeveiligingsbeleid, inkoopvoorwaarden, autorisatieregels en afspraken over gegevensgebruik.
Welke eisen precies gelden, verschilt per organisatie. Een kleine werkgever zonder AI-selectie heeft een ander risicoprofiel dan een overheidsorganisatie die algoritmes gebruikt om duizenden sollicitanten te beoordelen.
Maak daarom vooraf een overzicht van:
- toepasselijke wet- en regelgeving;
- interne security- en privacyregels;
- contractuele eisen;
- gebruikte ATS-functionaliteiten;
- koppelingen en externe leveranciers;
- AI- en algoritmetoepassingen;
- verantwoordelijke medewerkers.
Zorg eerst dat de verwerking onder de AVG klopt
Een ATS verwerkt persoonsgegevens zoals namen, contactgegevens, cv’s, beoordelingen en communicatie. De organisatie moet daarom weten waarom deze gegevens worden verwerkt, welke grondslag daarvoor geldt en hoelang informatie wordt bewaard.
De AVG kent bovendien een verantwoordingsplicht. Dat betekent dat een organisatie niet alleen aan de regels moet voldoen, maar dit ook moet kunnen aantonen. Denk aan een verwerkingsregister, afspraken met verwerkers, passende beveiligingsmaatregelen en waar nodig een Data Protection Impact Assessment.
Het ATS moet deze werkwijze praktisch ondersteunen met bewaartermijnen, autorisaties, verwijdermogelijkheden en functies om privacyverzoeken uit te voeren.
Maak duidelijke afspraken met de ATS-leverancier
De ATS-leverancier verwerkt doorgaans persoonsgegevens namens de klant. Wanneer de leverancier als verwerker optreedt, zijn duidelijke afspraken nodig over onder meer beveiliging, subverwerkers, incidenten en het beëindigen van de dienstverlening.
Controleer niet alleen de standaard verwerkersovereenkomst. Kijk ook of de technische werking van het ATS overeenkomt met de afspraken. Vraag bijvoorbeeld waar gegevens worden opgeslagen, welke andere partijen toegang krijgen en wat er gebeurt met klantdata wanneer het contract stopt.
RecruitmentTech adviseert daarom privacy, security en juridische deskundigen al tijdens de leveranciersbeoordeling te betrekken.
Compliance betekent ook gelijke behandeling
Een ATS kan volledig volgens de AVG zijn ingericht en toch problemen veroorzaken bij selectie. Werkgevers mogen sollicitanten niet discrimineren op bijvoorbeeld geslacht, afkomst, leeftijd, geloof of beperking.
Dit geldt ook wanneer een algoritme of AI-functionaliteit kandidaten filtert of rangschikt. Het College voor de Rechten van de Mens benadrukt dat de werkgever verantwoordelijk blijft voor de gevolgen van het gebruikte systeem. Die verantwoordelijkheid kan niet volledig bij de softwareleverancier worden neergelegd.
Controleer daarom of selectiecriteria functiegericht zijn en onderzoek of bepaalde groepen structureel worden benadeeld. Een selectieprocedure moet inzichtelijk, controleerbaar en systematisch blijven.
Beoordeel AI-functionaliteiten afzonderlijk
AI krijgt een steeds grotere rol in ATS’en. Niet iedere toepassing heeft dezelfde impact. Een hulpmiddel dat een vacaturetekst opstelt vraagt andere maatregelen dan software die kandidaten beoordeelt, filtert of rangschikt.
De Europese AI-verordening bevat specifieke regels voor AI en beschouwt bepaalde toepassingen binnen werving en selectie als hoog risico. De invoering en het toezicht worden gefaseerd ingericht. Organisaties moeten daarom per AI-functie bepalen welke verplichtingen van toepassing zijn.
Vraag bij AI in ieder geval:
- welke gegevens het systeem gebruikt;
- welk model of welke externe leverancier wordt ingezet;
- hoe een aanbeveling tot stand komt;
- of recruiters de uitkomst kunnen negeren;
- of acties en beslissingen worden gelogd;
- hoe ongelijke effecten worden onderzocht.
Neem informatiebeveiliging mee in compliance
Privacyregels vereisen passende technische en organisatorische beveiligingsmaatregelen. Tegelijk hebben organisaties vaak eigen securityeisen waaraan leveranciers moeten voldoen.
Controleer onder meer multifactorauthenticatie, Single Sign-On, encryptie, logging, back-ups, incidentprocedures en rollen. Certificeringen zoals ISO 27001 kunnen aanvullende zekerheid geven over het beveiligingsmanagement van de leverancier, maar vervangen geen eigen beoordeling.
Neem securityeisen al op in de requirementslijst. Daarmee voorkom je dat een functioneel favoriet ATS later afvalt omdat het niet aan verplichte IT- of beveiligingsvoorwaarden voldoet.
Controleer digitale toegankelijkheid
Compliance kan ook betrekking hebben op toegankelijkheid. Vooral overheidsorganisaties moeten rekening houden met wettelijke eisen voor digitale toegankelijkheid. Websites en applicaties moeten daarbij voldoen aan vastgestelde toegankelijkheidsstandaarden.
Een sollicitatieformulier of kandidatenportaal is onderdeel van de digitale kandidaatervaring. Controleer daarom bijvoorbeeld toetsenbordbediening, labels bij formulieronderdelen, kleurcontrast en ondersteuning van hulpmiddelen voor mensen met een beperking.
Ook buiten de overheid is toegankelijkheid relevant. Een technisch moeilijk toegankelijk sollicitatieproces kan kandidaten uitsluiten en staat op gespannen voet met inclusief recruitment.
Documenteer keuzes en wijzigingen
Compliance is moeilijk aantoonbaar wanneer besluiten alleen mondeling worden genomen. Leg daarom vast waarom een bepaalde functie wordt gebruikt, wie deze heeft goedgekeurd en welke risico’s zijn beoordeeld.
Houd ook wijzigingen bij. Een nieuwe AI-module, koppeling of leverancier kan nieuwe gegevensstromen en risico’s veroorzaken. Een beoordeling bij de oorspronkelijke implementatie is dan niet meer voldoende.
Zorg bijvoorbeeld voor een centraal overzicht van:
- ATS-functionaliteiten en eigenaren;
- gegevensstromen en koppelingen;
- subverwerkers;
- bewaarregels;
- gebruikersrollen;
- AI-toepassingen;
- uitgevoerde risico- en compliancebeoordelingen.
Maak compliance onderdeel van beheer
Compliance stopt niet na de implementatie. Recruitmentprocessen veranderen en leveranciers brengen nieuwe functies uit. Controleer daarom periodiek of instellingen en afspraken nog kloppen.
Betrek recruitment, HR, privacy, security en IT bij belangrijke wijzigingen. Bij complexere AI-toepassingen kan ook juridische of compliance-expertise nodig zijn. Geef duidelijk aan wie verantwoordelijk is voor het goedkeuren van nieuwe functies en koppelingen.
Praktijkvoorbeeld
Een organisatie gebruikt al enkele jaren hetzelfde ATS. De privacy-inrichting en bewaartermijnen zijn op orde. De leverancier introduceert vervolgens een AI-module die kandidaten automatisch kan rangschikken.
De beheerder activeert deze functie niet direct. Eerst onderzoeken recruitment, privacy en legal welke gegevens worden gebruikt, hoe de ranking werkt en of kandidaten ongelijk kunnen worden behandeld. De organisatie besluit de functie voorlopig alleen als zoekondersteuning te gebruiken. Recruiters behouden toegang tot alle relevante kandidaten en nemen zelf de selectiebeslissing.
De gekozen inrichting en controles worden vastgelegd. Zo wordt compliance onderdeel van productbeheer in plaats van een eenmalige controle.
Checklist voor ATS-compliance
- Breng relevante wetgeving en interne eisen in kaart.
- Leg doelen, grondslagen en bewaartermijnen vast.
- Sluit passende afspraken met de ATS-leverancier.
- Controleer subverwerkers en gegevenslocaties.
- Richt rollen, logging en beveiliging zorgvuldig in.
- Toets selectieprocessen op gelijke behandeling.
- Beoordeel iedere AI-functionaliteit afzonderlijk.
- Controleer toegankelijkheid waar dat relevant of verplicht is.
- Documenteer belangrijke keuzes en risicoanalyses.
- Voer periodiek een nieuwe compliancecontrole uit.
Veelgestelde vragen
Kan een ATS-leverancier garanderen dat het systeem compliant is?
Nee. De leverancier kan aantonen dat het systeem bepaalde normen en eisen ondersteunt, maar de klant blijft verantwoordelijk voor de eigen inrichting, processen en het gebruik van kandidaatdata.
Is ATS-compliance hetzelfde als AVG-compliance?
Nee. De AVG is een belangrijk onderdeel, maar compliance kan ook betrekking hebben op beveiliging, gelijke behandeling, AI-regels, toegankelijkheid en interne voorschriften.
Wie moet ATS-compliance controleren?
Dat hangt af van de organisatie. Betrek in ieder geval recruitment en de relevante experts op het gebied van privacy, IT en informatiebeveiliging. Bij AI en complexe regelgeving kan juridische expertise nodig zijn.
Wanneer moet je de compliance opnieuw beoordelen?
Doe dit periodiek en bij belangrijke veranderingen, zoals nieuwe AI-functionaliteit, andere subverwerkers, nieuwe koppelingen, een migratie of aanpassingen in wet- en regelgeving.
Bronnen
- Welke eisen stel je aan een nieuw ATS? Zo bouw je een goede requirementslijst
https://www.recruitmenttech.nl/2026/08/12/welke-eisen-stel-je-aan-een-nieuw-ats-zo-bouw-je-een-goede-requirementslijst/ - AI-wetgeving in recruitment: ‘Kan niet, mag niet is smaak nummer twee geworden’
https://www.recruitmenttech.nl/2026/07/06/ai-wetgeving-in-recruitment-kan-niet-mag-niet-is-smaak-nummer-twee-geworden/ - Verantwoordingsplicht
https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/algemene-informatie-avg/verantwoordingsplicht - Vraag en antwoord over werving- en selectie-algoritmes voor werkgevers
https://www.mensenrechten.nl/themas/digitalisering/werving-en-selectie/qa-over-hr-algoritmes-voor-werkgevers - Kabinetsbeleid digitale toegankelijkheid
https://www.digitaleoverheid.nl/overzicht-van-alle-onderwerpen/digitale-inclusie/digitaal-toegankelijk/beleid/ - Kabinet zet stap met toezicht op Europese AI-regels
https://www.rijksoverheid.nl/actueel/nieuws/2026/04/20/kabinet-zet-stap-met-toezicht-op-europese-ai-regels











