Avg en ai in recruitment: zo ga je om met kandidaatdata en bewaartermijnen
AVG en AI in recruitment: lees welke kandidaatdata je mag verwerken, welke grondslag geldt en hoe lang sollicitatiegegevens bewaard blijven.

Houd een strikt onderscheid tussen actieve sollicitanten en gepushte kandidaten door per groep specifieke bewaartermijnen en doelen vast te leggen. Gebruik AI uitsluitend als ondersteuning voor zoeken en samenvatten, terwijl de uiteindelijke selectiebeslissing altijd een menselijke handeling moet blijven.
Bij de AVG en AI in recruitment mag je kandidaatdata alleen gebruiken als het doel duidelijk is, de gegevens écht nodig zijn en je ze op tijd verwijdert. Voor sollicitanten, passief gevonden kandidaten en mensen in een talentpool gelden vaak andere regels. Daarom is het slim om per recruitmentstap vast te leggen welke grondslag passend is, welke data minimaal nodig is en wanneer je deze moet verwijderen of met de verwerking moet stoppen. In dit artikel maken we dat praktisch, zodat je er morgen direct mee aan de slag kunt.
- Kies per stap een duidelijk doel. Dit bepaalt namelijk welke kandidaatdata je wel en niet mag verwerken.
- Houd sollicitanten, sourcing via LinkedIn en een talentpool goed uit elkaar. Gebruik dus niet automatisch overal dezelfde grondslag of bewaartermijn.
- Bewaar sollicitatiegegevens in Nederland in de regel vier weken zonder toestemming en maximaal één jaar mét toestemming. Dit is conform de richtlijnen van de Autoriteit Persoonsgegevens.
- Beschouw een AI-tool in de meeste gevallen als verwerker wanneer deze uitsluitend in jouw opdracht werkt. Let op: je blijft zélf verantwoordelijk voor het doel, de grondslag en de ingevoerde gegevens.
- Gebruik AI ter ondersteuning bij het zoeken, ordenen en samenvatten, maar laat een mens altijd zelfstandig de uiteindelijke beoordeling maken.
Hoe de AVG en AI in recruitment samenkomen bij sourcing en selectie
AI speelt een steeds grotere rol binnen recruitment. Dit zien we terug bij het zoeken, benaderen, samenvatten en soms zelfs bij het maken van een eerste selectie. Omdat je hierbij werkt met namen, cv's, werkervaring, contactgegevens en persoonlijke notities, komt privacy sneller in het geding. Bij de inzet van de AVG en AI in recruitment draait het daarom altijd om dezelfde basisvragen: wat is het doel, welke gegevens zijn écht nodig en hoe lang mag je deze bewaren?
Voor recruitment onder de AVG betekent dit dat je eerst naar het proces kijkt en pas daarna naar de tool. De technologie verandert de privacyregels namelijk niet. De kernvraag blijft altijd waarom je bepaalde gegevens gebruikt, of dit daadwerkelijk nodig is voor je grondslag voor werving en of je kunt uitleggen dat de kandidaat dit redelijkerwijs mag verwachten. Die benadering maakt werving en selectie volgens de AVG direct een stuk praktischer uitvoerbaar.
Waarom de AVG en AI in recruitment anders werken voor sollicitanten, sourcing en talentpools
Actieve sollicitant
Een actieve sollicitant heeft zelf gereageerd op een vacature of zit al in een lopende procedure. In die situatie mag je de gegevens verwerken die nodig zijn om de sollicitatie te kunnen beoordelen. Denk aan naam, contactgegevens, cv, motivatie, werkervaring en gerichte notities over iemands geschiktheid. Toch hoef je ook dan niet álles op te slaan. Binnen de AVG rondom kandidaatgegevens geldt dat elke notitie een duidelijk doel moet hebben en relevant moet zijn voor de functie.
Een simpel voorbeeld maakt dit helder: solliciteert iemand op een salesfunctie, dan zijn ervaring, regio en beschikbaarheid vaak relevant. Een persoonlijke opmerking over iemands gezinssituatie of gezondheid hoort daar doorgaans absoluut niet bij. Daarom is het verstandig om interviewnotities feitelijk te houden en ongefundeerde meningen te vermijden.
Passief gevonden professional
Een passief gevonden professional heeft niet zelf gesolliciteerd. Je hebt deze persoon proactief benaderd, bijvoorbeeld via LinkedIn. Bij de AVG rondom sourcing via LinkedIn ontstaat vaak verwarring, omdat openbare informatie soms aanvoelt als data die je zomaar vrij mag gebruiken. Dat is een misvatting. Openbare informatie op LinkedIn blijft een persoonsgegeven. De zichtbaarheid van een profiel is dus geen carte blanche voor elk willekeurig gebruik.
In deze situatie beroep je je vaak op een gerechtvaardigd belang bij sourcing. Dit vraagt om een duidelijke belangenafweging. Is er sprake van een daadwerkelijke vacature of opdracht? Zijn de verzamelde gegevens écht nodig om iemand passend te benaderen? En wegen de privacyrechten van de kandidaat niet zwaarder dan jouw commerciële belang? Leg bovendien vast waarom de benadering logisch is, welke minimale informatie je inzet en op welke manier de kandidaat eenvoudig bezwaar kan maken.
Kandidaat in een talentpool
Een talentpool is wezenlijk iets anders dan een lopende sollicitatie of een eerste benadering. Hierbij bewaar je namelijk gegevens voor toekomstig contact. Daar horen een helder doel, een duidelijk eindmoment en vrijwel altijd expliciete toestemming bij. Dat is de absolute kern van een talentpool volgens de AVG. Je bewaart gegevens van kandidaten dus niet simpelweg omdat het in de toekomst misschien wel handig kan zijn. Je mag ze alleen opslaan als de kandidaat precies weet waarvoor, voor hoe lang en voor welk type vacatures de data bewaard blijft.
Ook hier is een voorbeeld verhelderend. Stel dat iemand is afgewezen voor een specifieke rol, maar wel graag in beeld wil blijven voor vergelijkbare functies binnen dezelfde regio. In dat geval kun je om toestemming vragen voor opname in een talentpool, voorzien van een harde einddatum. Trekt de persoon deze toestemming op een later moment in? Dan dien je de gegevens direct te verwijderen.
De praktische aanpak voor de AVG en AI in recruitment per recruitmentstap
De onderstaande aanpak kun je direct in je eigen proces integreren. Het principe is simpel: koppel aan elke stap een helder doel, een mogelijke grondslag, de minimaal benodigde data en een strikt verwijdermoment. Daardoor worden de AVG en AI in recruitment uiterst concreet in plaats van vaag en abstract.
Sourcen
- Doel: een passende kandidaat vinden voor een concrete vacature of opdracht.
- Mogelijke grondslag: vaak een gerechtvaardigd belang, mits er een echt recruitmentdoel is.
- Minimale data: naam, functietitel, relevante ervaring, werkgebied en de vakkennis die nodig is voor de rol.
- Bewaartermijn: kort en altijd direct gekoppeld aan de openstaande vacature of opdracht.
- Wanneer verwijderen of stoppen: zodra de vacature stopt, de match niet meer logisch is of de data domweg niet meer nodig is.
Benaderen
- Doel: het eerste contact leggen over een concrete kans op de arbeidsmarkt.
- Mogelijke grondslag: doorgaans een gerechtvaardigd belang.
- Minimale data: naam, contactkanaal, reden van de benadering, de bron en de datum van het contact.
- Bewaartermijn: alléén zolang dit nodig is voor deze specifieke benadering en een eventuele korte opvolging.
- Wanneer verwijderen of stoppen: onmiddellijk bij bezwaar, afmelding of zodra er geen passend vervolg meer te verwachten is.
Opvolgen
- Doel: constructief voortbouwen op een eerder contact of een eerste reactie.
- Mogelijke grondslag: een gerechtvaardigd belang of de voorbereiding op een daadwerkelijke sollicitatie, uiteraard afhankelijk van de situatie.
- Minimale data: de reactie, de datum, relevante context en enkel korte notities met een duidelijk doel.
- Bewaartermijn: werk intern met een vast opschoningsmoment speciaal voor inactieve leads.
- Wanneer verwijderen of stoppen: als iemand niet verder wil, na je vaste termijn niet meer reageert of als de context geheel vervalt.
Sollicitatieprocedure
- Doel: vakkundig beoordelen of een kandidaat écht geschikt is voor de functie.
- Mogelijke grondslag: de verwerking die vereist is op verzoek van de kandidaat in het kader van de sollicitatieprocedure, in sommige gevallen aangevuld met een gerechtvaardigd belang dat past bij het bredere selectieproces.
- Minimale data: naam, contactgegevens, cv, motivatie en uiterst gerichte notities over de geschiktheid.
- Bewaartermijn: de bewaartermijn van sollicitatiegegevens is in Nederland in de basis vier weken zonder toestemming, of maximaal één jaar mét uitdrukkelijke toestemming (conform de praktijklijn van de Autoriteit Persoonsgegevens).
- Wanneer verwijderen of stoppen: direct na afloop van de afgesproken termijn of al eerder als de gegevens simpelweg niet meer benodigd zijn.
Talentpool
- Doel: later contact opnemen met veelbelovende kandidaten over passende toekomstige functies.
- Mogelijke grondslag: vrijwel altijd expliciete toestemming.
- Minimale data: naam, contactgegevens, de relevante werkervaring, duidelijke voorkeuren voor toekomstig contact en de exacte datum van de gegeven toestemming.
- Bewaartermijn: tot de vooraf afgesproken einddatum of nog korter als de kandidaat de toestemming tussentijds intrekt.
- Wanneer verwijderen of stoppen: direct bij de intrekking van toestemming, na het verstrijken van de formele termijn of als het achterliggende doel vervalt.
Wie dit praktisch en veilig wil inrichten, kan onze uitgebreide uitleg over AVG-bewuste AI-sourcing eens doornemen. Daarin laten we zien hoe minimale, relevante gegevens en het gebruik van een scorekaart (die de recruiter vervolgens zelf beoordeelt) kunnen helpen bij een transparante en zorgvuldige werkwijze. Dit vervangt natuurlijk nooit je eigen afweging per vacature, maar het maakt alle stappen in het proces wel een stuk beter uitlegbaar.
Tip: Met Elvatix haal je meer uit elke InMail-credit. Hogere response rate, lagere kosten per contact.
Ontdek hoe →Zo pas je de AVG en AI in recruitment toe met de juiste grondslag en dataminimalisatie
De driestappentoets voor gerechtvaardigd belang
De term 'gerechtvaardigd belang' klinkt behoorlijk juridisch, maar je kunt hem gelukkig heel praktisch toepassen. Stap één is de vraag of er een wezenlijk belang is, zoals een openstaande vacature of een heel gerichte opdracht. Stap twee draait om noodzaak: heb je deze specifieke data écht nodig om dat doel te bereiken? Stap drie is de uiteindelijke afweging: wegen de rechten en privacyverwachtingen van de kandidaat zwaarder dan jouw commerciële belang? Werken met uitsluitend beperkte en zeer relevante data maakt die afweging veel sterker en beter te onderbouwen.
Een recruiter die via LinkedIn gericht iemand benadert voor een actuele vacature, heeft doorgaans een veel sterker verhaal dan een sourcer die brede lijsten opbouwt zonder een concreet doel. Daarom is het essentieel om per kandidaat vast te leggen wat de precieze reden van de benadering is. Daardoor wordt de juridische grondslag voor werving direct helder.
Wat je wel en niet vastlegt
Dataminimalisatie betekent simpelweg dat je alléén noteert wat volstrekt noodzakelijk is. Passende gegevens zijn bijvoorbeeld de functietitel, werkervaring, (relevante) locatie, specifieke vakkennis en een beknopte toelichting waarom iemand goed aansluit op de rol. Bijzondere of irrelevante gegevens over gezondheid, afkomst, geloof, politieke voorkeur of andere privédétails uit iemands online aanwezigheid horen hier niet thuis. Ook persoonlijke aantekeningen zonder helder doel passen simpelweg niet binnen een AI-tool voor kandidaatdata of in handmatige recruitmentnotities.
Er is een handige vuistregel die goed helpt: heb je een bepaald gegeven niet nodig om de kandidaat passend te benaderen of te beoordelen? Sla het dan gewoonweg niet op. Dit houdt je systemen mooi schoon en voorkomt vervelende discussies over de reden van opslag.
Publieke LinkedIn-data is én blijft een persoonsgegeven
De openbare data op LinkedIn valt absoluut niet buiten de kaders van de privacywetgeving. Dit soort gegevens blijft dus integraal onderdeel van de AVG en AI in recruitment. Je moet altijd kunnen uitleggen wáárom je deze bron aanboort, welke specifieke informatie je noteert en hoe de betrokkene makkelijk bezwaar kan aantekenen. Communiceer bij het eerste contact ook direct en transparant waar je de gegevens precies vandaan hebt. Dat is wel zo netjes naar de kandidaat toe en het onderstreept een professionele, zorgvuldige aanpak.
De AVG en AI in recruitment bij AI-tools en leveranciers
Wanneer een AI-tool als verwerker optreedt
Een AI-tool fungeert in de regel als verwerker wanneer de software uitsluitend in jouw opdracht persoonsgegevens verwerkt en niet zélf het eigenlijke doel bepaalt. Denk bijvoorbeeld aan technologie die kandidaten ordent, profielen samenvat of het matchingproces binnen jouw systemen ondersteunt. De recruiter of werkgever blijft in zulke situaties vrijwel altijd de verwerkingsverantwoordelijke. De eindverantwoordelijkheid voor de data ligt daardoor volledig bij jou, ongeacht of een externe leverancier de achterliggende techniek faciliteert.
Welke vragen je aan een leverancier stelt
Voordat je een nieuwe tool aanschaft of activeert, is het verstandig om kritische vragen te stellen aan de leverancier. Controleer allereerst of er een degelijke verwerkersovereenkomst voor recruitment-AI beschikbaar is. Vraag bovendien goed door: hoe is de informatiebeveiliging geregeld? Welke subverwerkers zet men in en op welke locatie staat de fysieke data? Achterhaal ook hoe het verwijderingsproces werkt en of de partij meewerkt aan privacyverzoeken van kandidaten. Vraag tot slot altijd welke gegevensinvoer écht noodzakelijk is om de applicatie goed te laten functioneren, om zo onnodige data-opslag te voorkomen.
Wie beter wil begrijpen hoe slimme tooling precies aansluit op de dagelijkse werkwijze, kan een kijkje nemen op onze pagina over de LinkedIn integratie. Daar illustreren we hoe de verhouding tussen de externe bron, je interne workflow en de achterliggende datastromen deel uitmaakt van een gedegen praktische beoordeling. Voor meer context en inzichten uit de markt kun je ook onze uitgewerkte praktijkcases van AI in recruitment doornemen.
Verantwoordelijkheid blijft bij recruiter of werkgever
De partij die uiteindelijk bepaalt wáárom gegevens gebruikt worden, draagt te allen tijde de verantwoordelijkheid voor het doel, de grondslag en de daadwerkelijke inhoud van de verwerking. Hoewel een leverancier de techniek levert, kan en mag deze partij nooit jouw strategische en juridische keuzes overnemen. Daarom is het cruciaal om steeds zélf kritisch te blijven beoordelen welke data je in de systemen invoert, hoe lang je deze vasthoudt en of het gehele proces nog altijd feilloos aansluit bij het interne privacybeleid.
Feitelijke productcontext
Wij focussen ons in de dagelijkse praktijk steevast op het verwerken van minimale data, strakke procesgrenzen en de juiste positionering van AI in de workflow. Kijken we bijvoorbeeld naar de context van onze eigen sourcingmodule, dan draait het voornamelijk om relevante profielinformatie en een heldere scorekaart die de recruiter vervolgens zélf weegt en beoordeelt. Een belangrijk aspect van deze productopzet is dat de kandidaatgegevens niet structureel buiten de actieve sessie om worden bewaard. Hoewel dit op zichzelf geen formeel juridisch keurmerk vormt, is het absoluut een feitelijk pluspunt dat sterk helpt bij de beoordeling van je datastromen en de veiligere implementatie van de software.
Rechten van kandidaten en geautomatiseerde besluitvorming bij een sollicitatie
Welke rechten kandidaten hebben
Elke kandidaat heeft het wettelijke recht op inzage, correctie en (in bepaalde gevallen) de volledige verwijdering van zijn of haar persoonlijke gegevens. Daarnaast kunnen zij formeel bezwaar maken tegen specifieke verwerkingen die louter op een gerechtvaardigd belang steunen. Juist daarom is een kraakheldere privacyverklaring voor recruitment van groot belang. Hierin leg je transparant uit wélke gegevens je precies verzamelt, met welk doel, uit welke bronnen deze afkomstig zijn, met wie je de data deelt en hoe de kandidaat zijn rechten zonder moeite kan uitoefenen.
Wanneer menselijke tussenkomst nodig is
Bij geautomatiseerde besluitvorming bij een sollicitatie is extra oplettendheid geboden. Dit betreft namelijk automatische besluiten die daadwerkelijk voelbare (en vaak juridische) gevolgen hebben voor een kandidaat, puur en alleen doordat een systeem de einduitkomst dicteert. Een volautomatische, harde afwijzing zonder enige onafhankelijke menselijke blik is hiervan het bekendste voorbeeld. In zulke impactvolle situaties heeft een kandidaat doorgaans het volste recht om alsnog menselijke tussenkomst te eisen.
Waarom een menselijk vinkje niet genoeg is
Let wel op: een plichtmatig vinkje of een vluchtige controle door een recruiter geldt wettelijk gezien niet zomaar als een serieuze, zelfstandige beoordeling. Als de initiële uitkomst van de AI feitelijk leidend blijft en de recruiter nauwelijks nog een eigen afweging maakt, dan loop je alsnog tegen het risico van ongewenste besluitvormingsautomatisering aan. Gebruik artificiële intelligentie daarom in eerste instantie louter als handig hulpmiddel bij het gericht zoeken, structureren en samenvatten. Laat het altijd aan de professional over om zélf met argumenten te motiveren wáárom een kandidaat doorgaat naar de volgende ronde of juist afvalt.
Checklist voor de AVG en AI in recruitment in je privacyverklaring en bewaarschema
Checklist voor je privacyverklaring
- Leg per situatie het doel van de verwerking uit, zoals sourcing, sollicitatie of talentpoolbeheer.
- Noem per situatie de passende grondslag.
- Beschrijf welke gegevenscategorieën je gebruikt en waarom juist die gegevens nodig zijn.
- Vermeld de bron van de gegevens, bijvoorbeeld een sollicitatieformulier of LinkedIn.
- Leg uit met welke ontvangers of systemen gegevens worden gedeeld.
- Noem de bewaartermijn per proces, inclusief de praktijkregel voor sollicitaties.
- Beschrijf de rol van AI in gewone taal, bijvoorbeeld bij het zoeken, samenvatten of ondersteunen van selectie.
- Leg uit hoe kandidaten precies inzage, correctie, verwijdering of bezwaar kunnen aanvragen.
Checklist voor je intern bewaarschema
- Maak per processtap een vaste verwijdertermijn, dus voor sourcing, benadering, opvolging, sollicitaties en de talentpool.
- Wijs per stap een verantwoordelijke aan binnen het eigen team.
- Leg vast wanneer en hoe je inactieve leads effectief opschoont.
- Controleer of losse notities buiten het ATS of CRM op termijn ook netjes worden verwijderd.
- Neem concreet mee hoe je omgaat met gegeven toestemming, de intrekking daarvan en eventueel bezwaar.
Verschil tussen de AVG en de AI Act
De focus van de AVG ligt primair op persoonsgegevens, de juiste grondslagen, de rechten van betrokkenen en een overkoepelende zorgvuldige verwerking. De aankomende AI Act stelt daarentegen aanvullende eisen aan het gebruik van specifieke AI-systemen, mede afhankelijk van het bijbehorende risiconiveau en het beoogde gebruik. Voor jou als recruiter is er vooral één ding cruciaal om te beseffen: de AVG is nu al onverkort van kracht. Wacht daarom niet passief af op toekomstige regelgeving wanneer je vandaag al actief met kandidaatdata werkt.
Heb je specifieke productvragen of wil je gericht feitelijke informatie over onze gegevensverwerking opvragen? Dan kun je via deze pagina een vraag naar gegevensverwerking bij Elvatix indienen en snel contact opnemen. Hierdoor kun je nóg beter beoordelen of en hoe een bepaalde tool naadloos in je eigen werkwijze past.
Praktische aandachtspunten voor bureaus die met LinkedIn en AI werken
Recruitmentbureaus kenmerken zich vaak door een hoge werksnelheid en kleinere, flexibele teams. Juist daarom vormt een overzichtelijk, eenduidig proces met harde afspraken de sleutel tot succes. Bepaal intern heel duidelijk wie er beslist over nieuwe tooling, wie verantwoordelijk is voor inkomende rechtenverzoeken en wie de afgesproken bewaartermijnen proactief bewaakt. Speciaal voor bureauomgevingen, waar deze dynamiek extra sterk speelt, sluit onze pagina over de AVG voor recruitmentbureaus uitstekend aan bij de complexe dagelijkse praktijk.
Wees daarnaast zeer alert op de scheidslijn tussen de wensen van een externe opdrachtgever en je eigen juridische verantwoordelijkheid. Vraagt een veeleisende klant om brede, ongerichte zoeklijsten of langdurige data-opslag? Dan betekent dat nog absoluut niet dat dit automatisch binnen de grenzen van jouw rol en bevoegdheden valt. Je blijft immers primair zelf verantwoordelijk voor de eigen dataverwerking. Dit benadrukt waarom het altijd verstandig is om gemaakte keuzes rondom sourcing, de daadwerkelijke benadering, de opvolging en het talentpoolbeheer structureel vast te leggen. Dit doe je ook wanneer (en juist ómdat) een opdrachtgever flinke druk zet op de snelheid van de procedure.
Veelgestelde vragen
Ja, dat is in sommige gevallen toegestaan, mits je je kunt beroepen op een aantoonbaar gerechtvaardigd belang en de benadering direct gekoppeld is aan een actuele, concrete vacature of specifieke opdracht. Hanteer in dat geval altijd dataminimalisatie, wees vanaf het eerste contact helder over de bron van de gegevens en staak de verwerking onmiddellijk wanneer de persoon bezwaar aantekent.
De bewaartermijn van sollicitatiegegevens bedraagt in Nederland als uitgangspunt veelal vier weken zónder actieve toestemming en uiterlijk één jaar mét toestemming van de kandidaat. Buiten een lopende of afgeronde sollicitatieprocedure om kunnen andere bewaartermijnen passend zijn, mits het achterliggende doel, de juridische grondslag en het exacte verwijdermoment altijd klip-en-klaar vastliggen.
Dat mag, maar in de praktijk vrijwel uitsluitend als je daar vooraf expliciete en ondubbelzinnige toestemming voor hebt gekregen. Licht de kandidaat altijd uitgebreid toe waarom je deze gegevens precies wilt bewaren, voor welke specifieke periode dit is en voor welk type toekomstige vacatures de persoon benaderd kan worden.
Absoluut niet. Openbare data vormt en blijft simpelweg een verzameling persoonsgegevens. Ook voor deze informatie moet je waterdicht kunnen uitleggen wáárom je de gegevens exact gebruikt en waarom deze specifieke verwerking keurig binnen de wettelijke kaders van de AVG past.
Eis altijd de ondertekening van een waterdichte verwerkersovereenkomst en stel indringende vragen over hun informatiebeveiliging. Informeer naar de ingeschakelde subverwerkers, de exacte fysieke datalocatie, de afwikkeling rondom de definitieve verwijdering van data en de ondersteuning bij privacy- of rechtenverzoeken. Vraag tevens goed door over welke gegevens écht strikt noodzakelijk zijn voor een betrouwbaar en goed functionerend gebruik van de tool.
Daar moet je buitengewoon voorzichtig mee omgaan. Zodra een systeem in de praktijk geheel zelfstandig knopen doorhakt over iemands afwijzing of verdere doorgang, is de kans groot dat er sprake is van geautomatiseerde besluitvorming bij een sollicitatie. Om juridische haken en ogen te vermijden, is het belangrijk om áltijd te zorgen voor een gedegen, oprechte menselijke beoordeling die is voorzien van een goed onderbouwde en transparante motivatie. Een werkbare, verantwoorde aanpak begint steevas
Schrijf direct een persoonlijk bericht
Vul een naam of LinkedIn-URL in en ontvang binnen 30 seconden een gepersonaliseerd bericht. Geen account nodig.
Jouw recruitmentproces volledig AVG-proof automatiseren?
Elvatix helpt je bij het beheren van bewaartermijnen en toestemmingen per kandidaatgroep. Onze AI-features ondersteunen je proces terwijl je de volledige controle en compliance behoudt.


