🔥

Kontraktointi

Tutustu uuteen urakoitsijoiden hallintamoduuliin

🔥

Kontraktointi

Tutustu uuteen urakoitsijoiden hallintamoduuliin

🔥

Kontraktointi

Tutustu uuteen urakoitsijoiden hallintamoduuliin

🔥

Kontraktointi

Tutustu uuteen urakoitsijoiden hallintamoduuliin

Blogi

Kolme askelta GDPR-vaatimustenmukaisuuteen – näin turvaat rekrytointisi

rekrytointiasiantuntija

Päivitetty:

Kolme askelta GDPR-vaatimustenmukaisuuteen – näin turvaat rekrytointisi

Uutiset

Recruitify-tiimi

Kolme askelta GDPR-vaatimustenmukaisuuteen rekrytoinnissa – Opas HR-ammattilaisille ja rekrytointitoimistoille

Aloita kolmesta perusasiasta: toimita hakijalle tietosuojaseloste viimeistään tietojen keräämishetkellä, rajoita kerättävät tiedot vain työlainsäädännön sallimiin tietoihin ja määritä ATS-järjestelmääsi automaattinen tietojen säilytysaika (retentio) sekä mahdollisuus poistaa tai anonymisoida ansioluettelot. Loput GDPR-säännöistä rekrytoinnissa tiivistyvät näiden kolmen päätöksen dokumentointiin siten, että voit tarvittaessa osoittaa vaatimustenmukaisuuden tietosuojavaltuutetun tarkastuksessa.

Lyhyesti sanottuna:

  • Rekrytoinnissa hakijalle on pakollisesti toimitettava tieto tietojen käsittelystä viimeistään tietojen keräämisen yhteydessä. Suositeltavia tapoja ovat ilmoituksen julkaisu, linkki tietosuojaselosteeseen tai automaattinen vastausviesti.

  • Lakisääteisten perustietojen käsittelyn oikeudellisena perustana on lakisääteinen velvoite (GDPR 6 artiklan 1 kohdan c alakohta), kun taas suostumuksella ja oikeutetulla edulla on rajallisempi soveltamisala.

  • Yhteydenotto LinkedInistä tai muista julkisista lähteistä löydettyyn hakijaan edellyttää selkeää, määriteltyä tarkoitusta ja tietojen antamista ensimmäisen yhteydenoton yhteydessä GDPR:n 13 ja 14 artiklan mukaisesti.

  • ATS-järjestelmässä on oltava tekniset ja organisatoriset suojatoimet, kuten käyttöoikeusroolit, salaus, lokitiedot ja automaattinen säilytysajan hallinta, jotta vaatimustenmukaisuus voidaan osoittaa.

  • Ansioluetteloiden säilyttäminen on perusteltava ja tarkistettava säännöllisesti, jotta suhteellisuusperiaatetta ei rikota. Tarvittaessa säilytysajan perusteet on dokumentoitava.

Sisällysluettelo

  • Informaatiovelvollisuus ja tietosuojaseloste rekrytoinnissa

  • Suostumus, työlainsäädäntö vai oikeutettu etu: mikä oikeudellinen peruste toimii rekrytoinnissa

  • Sourcing LinkedInistä ja muista julkisista lähteistä: miten aloittaa lainmukaisesti

  • GDPR-yhteensopiva ATS: mitkä tekniset ja organisatoriset suojatoimet sinun on otettava käyttöön

  • Kuinka kauan hakijoiden CV-tietoja saa säilyttää: säilytysajat ja tasapainotesti

  • Rekrytointitoimisto ja GDPR: kuka vastaa tiedonantovelvollisuudesta

  • Hakijoiden profilointi ja pisteytys ATS-järjestelmässä: missä kulkevat automaation rajat

  • GDPR-muistilista rekrytointiin: mitä ottaa käyttöön tällä viikolla

  • Recruitifyn näkökulma: teknologia tukee, muttei korvaa prosesseja

  • Recruitify GDPR-vaatimustenmukaisuuden tukena päivittäisessä rekrytoinnissa

  • Lähteet

Informaatiovelvollisuus ja tietosuojaseloste rekrytoinnissa

GDPR:n 13 artikla velvoittaa antamaan hakijalle tarkat tiedot tietojen käsittelystä viimeistään silloin, kun hänen tietojaan kerätään – ei vasta jälkikäteen. Tämä ei ole pelkkä muodollisuus. Tietosuojaviranomaisten ohjeet työnantajille täsmentävät, että paras hetki tähän on työpaikkailmoituksen julkaisun yhteydessä tai hakulomaketta täytettäessä.

Täydellisen tietosuojaselosteen on sisällettävä:

  • rekisterinpitäjän henkilöllisyys ja yhteystiedot,

  • käsittelyn tarkoitukset ja oikeudellinen peruste kullekin tarkoitukselle,

  • vastaanottajaryhmät, jos tietoja luovutetaan eteenpäin,

  • tieto siitä, siirretäänkö tietoja Euroopan talousalueen ulkopuolelle,

  • tietojen suunniteltu säilytysaika tai sen määrittämiskriteerit,

  • hakijan oikeudet: pääsy tietoihin, oikaiseminen, poistaminen, käsittelyn rajoittaminen, siirtäminen, vastustamisoikeus ja valituksen tekeminen tietosuojavaltuutetulle,

  • tietosuojavastaavan yhteystiedot, mikäli sellainen on nimitetty.

Käytännössä tämän velvollisuuden voi täyttää kolmella tavalla. Ensimmäinen on kattava tietosuojalauseke suoraan ilmoituksen tekstissä. Toinen, pitkille teksteille mukavampi tapa, on hakulomakkeen yhteyteen sijoitettu linkki rekrytoinnin tietosuojaselosteeseen. Kolmas tapa on automaattinen kuittausviesti, joka lähetetään heti CV:n vastaanottamisen jälkeen. Alan tulkinnat sallivat tämän, kunhan tiedot ovat kattavat ja helposti saatavilla, eivätkä piilotettuina yleisiin käyttöehtoihin.

Asiantuntijan vinkki: Suorahaussa (direct search) toimii loistavasti kerroksellinen tietosuojaseloste: lyhyt tiivistelmä ensimmäisessä viestissä hakijalle ja linkki täysversioon yrityksen verkkosivuilla. Hakija saa tärkeimmät tiedot heti, eikä sinun tarvitse kopioida koko 13 artiklan tekstiä LinkedIn-viestiin.

Suostumus, työlainsäädäntö vai oikeutettu etu: mikä oikeudellinen peruste toimii rekrytoinnissa

GDPR:n 6 artiklan mukaisen oikeudellisen perusteen valinta määrittää sen, kuinka vapaasti voit käsitellä hakijan tietoja ja kuinka tehokkaasti suojaudut mahdollisilta reklamaatioilta. Rekrytointiprosessissa eri perusteet täydentävät toisiaan.

Työlainsäädännön edellyttämien perustietojen (kuten nimi, koulutus, työkokemus ja yhteystiedot) käsittelyyn sovelletaan GDPR:n 6 artiklan 1 kohdan c alakohtaa eli lakisääteisen velvoitteen noudattamista. Et tarvitse tähän hakijan erillistä suostumusta, koska laki antaa sinulle jo oikeuden tietojen käsittelyyn. Sopimuksen tekemistä edeltäviin toimenpiteisiin sovelletaan 6 artiklan 1 kohdan b alakohtaa.

Suostumus astuu kuvaan vain silloin, kun haluat käsitellä näitä lakisääteisiä tietoja laajempia tietoja, kuten valokuvia, harrastustietoja tai suostumusta tuleviin rekrytointeihin. Suostumuksen käyttämiseen pääasiallisena perustana liittyy kuitenkin käytännön haaste: suostumuksen on oltava täysin vapaaehtoinen, ja hakija-työnantaja-suhteessa voi herätä epäilys siitä, oliko hakijalla todellista valinnanvapautta.

Kolmas peruste, rekisterinpitäjän oikeutettu etu (6 artiklan 1 kohdan f alakohta), tulee kyseeseen yleensä rekrytoinnin päätyttyä, pääasiassa mahdollisten oikeudellisten vaateiden torjumiseksi. Tämä edellyttää dokumentoitua tasapainotestiä, jossa punnitaan yrityksenne etua suhteessa hakijan oikeuksiin (tästä lisää säilytysaikoja käsittelevässä osiossa).

Trzy podstawowe podstawy prawne przetwarzania danych kandydatów

Sourcing LinkedInistä ja muista julkisista lähteistä: miten aloittaa lainmukaisesti

Julkinen profiili LinkedInissä ei tarkoita, että hakijan tiedot olisivat vapaasti ja rajoituksetta hyödynnettävissä. Suorahaun GDPR-yhteensopivuus riippuu suhteellisuusperiaatteesta: yhteydenoton on perustuttava todelliseen ja perusteltuun linkkiin hakijan profiilin ja avoinna olevan tehtävän välillä, ei massamaiseen tietojen keräämiseen "tulevaisuutta varten".

Olennaisin juridinen ero liittyy siihen, kumpaa artiklaa sovelletaan:

  1. 13 artiklaa sovelletaan silloin, kun saat tiedot suoraan hakijalta itseltään, esimerkiksi hakulomakkeen kautta.

  2. 14 artiklaa sovelletaan silloin, kun tiedot hankitaan muusta lähteestä kuin henkilöltä itseltään – esimerkiksi LinkedInistä tai suositusverkostoista. Tässä tapauksessa tiedot käsittelystä on toimitettava kohtuullisessa ajassa, viimeistään ensimmäisen yhteydenoton yhteydessä.

  3. Ensimmäisen yhteydenottoviestin tulisi heti kertoa yhteydenoton tarkoitus, rekrytoijan identiteetti ja linkki täydelliseen tietosuojaselosteeseen sen sijaan, että odotettaisiin hakijan vastausta.

Tämä toimintatapa suojaa sinua kaksinkertaisesti: hakija tietää heti, miksi häneen otetaan yhteyttä, ja sinulla on todiste siitä, että tiedonantovelvollisuus on täytetty heti ensikontaktissa eikä viikkoa myöhemmin.

GDPR-yhteensopiva ATS: mitkä tekniset ja organisatoriset suojatoimet sinun on otettava käyttöön

ATS-rekrytointijärjestelmä on paikka, jossa GDPR-vaatimustenmukaisuus joko toteutuu käytännössä tai epäonnistuu. Tietosuojavaltuutetun ohjeistukset tietoturvasta osoittavat selvästi, että rekisterinpitäjän on pystyttävä osoittamaan ja dokumentoimaan käyttämänsä tekniset ja organisatoriset suojatoimet.

Tarkista käytännössä omasta järjestelmästäsi seuraavat asiat:

  • käyttöoikeusroolit ja -oikeudet, jotta rekrytoija näkee vain omiin prosesseihinsa liittyvät hakijat eikä koko yrityksen tietokantaa,

  • tietojen salaus niin siirron aikana kuin tallennettuna,

  • tapahtumalokit, joista näkyy, kuka ja milloin on avannut tietyn hakijaprofiilin,

  • automaattiset varmuuskopiot selkeällä syklillä,

  • toiminto ansioluetteloiden automaattiseen poistamiseen tai anonymisointiin määritetyn säilytysajan umpeuduttua.

Jos käytät ulkoista ATS-kumppania, he toimivat henkilötietojen käsittelijänä ja sinä rekisterinpitäjänä. GDPR:n 28 artiklan mukaisen avustavan käsittelijän sopimuksen (DPA) on määriteltävä käsittelyn laajuus, tietoturvaloukkausten ilmoitusvelvollisuus, alihankkijoiden käyttöehdot sekä tietojen palauttamis- tai poistamisprosessi yhteistyön päättyessä. Hyvin suunniteltu rekrytointianalyysi auttaa myös havaitsemaan, mihin tietoja jää tarpeettomasti lojumaan.

Asiantuntijan vinkki: Ennen kuin allekirjoitat sopimuksen ATS-toimittajan kanssa, kysy suoraan: salliiko järjestelmä automaattisen tietojen poistamisen X kuukauden kuluttua ilman manuaalista työtä? Jos vastaus on "se täytyy pyytää tuesta", kyseessä ei ole sisäänrakennettu GDPR-yhteensopivuus, vaan pelkkä lupaus siitä.

Kuinka kauan hakijoiden CV-tietoja saa säilyttää: säilytysajat ja tasapainotesti

Laki ei määrittele yhtä tiettyä säilytysaikaa ansioluetteloille, mikä usein hämmentää HR-osastoja. Rekisterinpitäjän on itse määritettävä säilytysaika ottaen huomioon käsittelyn tarkoitus ja mahdollisten oikeudellisten vaateiden riski.

Markkinakäytännöt vaihtelevat tilanteen ja oikeudellisen perusteen mukaan. Hylättyjen hakijoiden tietoja säilytetään yleensä rekrytointiprosessin vaatiman ajan. Mikäli hakija on antanut suostumuksensa tuleviin rekrytointeihin tai kyseessä on rekisterinpitäjän oikeutettu etu, säilytysaika on yleensä pidempi, jotta yritys voi suojautua mahdollisilta myöhemmiltä vaateilta.

Tällä kolmannella vaihtoehdolla on vankka pohja oikeuskäytännössä. Oikeusistuimet ovat vahvistaneet, että hakijan tietojen pidempi säilyttäminen voi olla perusteltua oikeudellisten vaateiden torjumiseksi, mutta se edellyttää aina huolellisesti laadittua ja dokumentoitua tasapainotestiä. Tasapainotestistä laaditun dokumentin on osoitettava, mitkä riskit oikeuttavat tietojen säilyttämisen, miksi se on oikeasuhteista ja milloin säilytystarve arvioidaan uudelleen.

Ilman tällaista dokumentaatiota CV-tietojen säilyttäminen "varmuuden vuoksi" on tyypillinen virhe, johon käytännön HR-oppaat viittaavat: tietokannassa lojuu tietoja, joita kukaan ei virallisesti tarvitse ja joilta puuttuu laillinen käsittelyperuste. Luo säännöllinen, esimerkiksi neljännesvuosittainen auditointiprosessi, joka poistaa tai anonymisoi määritetyn säilytysajan ylittäneet profiilit automaattisesti.

Ile trzymać CV kandydatów: okresy retencji i test równowagi — overview diagram

Rekrytointitoimisto ja GDPR: kuka vastaa tiedonantovelvollisuudesta

Yhteistyö rekrytointitoimiston kanssa vaatii osapuolten roolien selkeää määrittelyä, sillä se ratkaisee, kuka on viime kädessä vastuussa hakijalle. Käytännössä vastaan tulee kolme eri skenaariota:

  • Rekrytointitoimisto toimii henkilötietojen käsittelijänä yrityksesi toimeksiannosta: tällöin sovelletaan GDPR:n 28 artiklan mukaista käsittelysopimusta. Rekisterinpitäjänä toimiva yrityksesi vastaa tiedonantovelvollisuudesta, vaikka käytännössä toimisto voi toteuttaa sen puolestasi.

  • Rekrytointitoimisto toimii itsenäisenä rekisterinpitäjänä, esimerkiksi kun se rakentaa omaa hakijatietokantaansa useita eri asiakkaita varten: tällöin toimisto vastaa hakijoiden informoinnista itsenäisesti omilla oikeudellisilla perusteillaan.

  • Molemmat osapuolet toimivat yhteisrekisterinpitäjinä (26 artikla), kun ne päättävät yhdessä käsittelyn tarkoituksista ja tavoista: tämä edellyttää kirjallista sopimusta siitä, kuka hoitaa minkäkin osan tiedonantovelvollisuudesta ja kuka vastaa hakijoiden pyyntöihin.

Mallista riippumatta hakijan on aina tiedettävä, kenen puoleen kääntyä omia tietojaan koskevissa kysymyksissä. Selkeyden puute on yksi yleisimmistä syistä tietosuojavaltuutetulle tehtyihin valituksiin ulkoistetussa rekrytoinnissa.

Hakijoiden profilointi ja pisteytys ATS-järjestelmässä: missä kulkevat automaation rajat

Yhä useammat ATS-järjestelmät tarjoavat automaattista hakijoiden luokittelua tai pisteytystä ansioluetteloiden perusteella. GDPR:n 22 artikla asettaa tälle tiukat rajat: hakijalla on oikeus olla joutumatta sellaisen päätöksen kohteeksi, joka perustuu pelkästään automaattiseen käsittelyyn ja jolla on häntä koskevia merkittäviä vaikutuksia, kuten automaattinen hylkääminen rekrytointiprosessista ilman ihmisen tekemää arviointia.

Käytännössä tämä tarkoittaa seuraavia velvoitteita:

  • jos ATS hylkää hakijoita automaattisesti tietyn pistemäärän alittuessa, prosessissa on oltava mahdollisuus ihmisen tekemään arviointiin ja päätöksestä valittamiseen,

  • tietosuojaselosteessa on kerrottava avoimesti profiloinnin käytöstä, eikä sitä saa piilottaa yleisten lausekkeiden taakse,

  • jos käytät tekoälypohjaisia malleja hakijoiden arviointiin, dokumentoi millä datalla mallit on koulutettu ja miten varmistat, ettei niihin sisälly syrjiviä vinoumia (bias).

Turvallisin ja suositeltavin lähestymistapa on käyttää automaattista pisteytystä vain rekrytoijan päätöksenteon tukena, ei lopullisena päätöksenä.

GDPR-muistilista rekrytointiin: mitä ottaa käyttöön tällä viikolla

Lakisäännösten lukemisen sijaan laita nämä asiat heti kuntoon:

  1. Lisää tietosuojaseloste kaikkiin aktiivisiin työpaikkailmoituksiin ja hakulomakkeisiin.

  2. Tarkista ATS-järjestelmästäsi, onko automaattinen tietojen poisto tai anonymisointi määritetyn ajan jälkeen käytössä.

  3. Rajoita hakulomakkeen kentät vain työlainsäädännön sallimiin tietoihin, ellei lisätiedoille ole erillistä, selkeää oikeudellista perustetta.

  4. Valmistele valmis viestimalli suorahakua varten, joka sisältää linkin tietosuojaselosteeseen heti ensikontaktissa.

  5. Varmista, että sopimuksesi ATS-toimittajan kanssa täyttää GDPR:n 28 artiklan vaatimukset.

  6. Aseta säännöllinen aikataulu tietojen säilytysaikojen auditointiin, esimerkiksi kerran vuosineljänneksessä.

Elementti

Vähimmäissisältö

Lauseke ilmoituksessa

Rekisterinpitäjä, tarkoitus, oikeudellinen peruste, säilytysaika, hakijan oikeudet

Viesti suorahaussa

Rekrytoijan identiteetti, yhteydenoton tarkoitus, linkki täyteen tietosuojaselosteeseen

ATS-asetukset

Automaattinen säilytysajan hallinta ja poisto määritetyn ajan kuluttua

Perspektywa Recruitify: technologia jako wsparcie, nie zamiennik procedur

Oikein määritetty ATS-järjestelmä ei korvaa juridisia päätöksiä, mutta se tekee niiden noudattamisesta äärimmäisen helppoa. Käyttöoikeudet, automaattinen säilytysajan hallinta ja tapahtumalokit muuttavat GDPR-prosessit manuaalisesta ja virhealttiista työstä taustalla automaattisesti rullaavaksi rutiiniksi. Suurin riski rekrytointiyrityksille ei ole tiedon puute, vaan sellaisen järjestelmän puuttuminen, joka varmistaa sääntöjen noudattamisen joka päivä – ei vain silloin, kun kohdalle osuu tarkastus.

— Recruitify Team

Recruitify GDPR-vaatimustenmukaisuuden tukena päivittäisessä rekrytoinnissa

Recruitify muuttaa hajallaan olevat Excel-taulukot ja sähköpostit yhdeksi hallituksi järjestelmäksi, jossa käyttöoikeudet, tietojen säilytysajat ja toimintahistoria ovat selkeästi nähtävillä ja määritettävissä – eivät siellä täällä eri työkaluissa.

Recruitify

Sen sijaan, että seuraisit manuaalisesti, kenen hakijan CV:n säilytysaika on ylittynyt, määrität säännöt kerran ja annat järjestelmän hoitaa loput. Recruitify ATS HR-osastoille ja rekrytointitoimistoille yhdistää hakijahallinnan, käyttöoikeuksien valvonnan ja tapahtumahistorian yhteen paikkaan. Tämä tekee vaatimustenmukaisuuden osoittamisesta tietosuojavaltuutetulle helppoa ja vaivatonta. Recruitifyn asiakkaana saat myös käyttöösi käytännön materiaaleja, kuten e-kirjan HR-rekrytoinnin haasteista, joka syventää ymmärrystä rekrytointiprosessien organisoinnista. Varaa järjestelmäesittely ja katso, miten helppoa säilytysaikojen ja käyttöoikeuksien hallinta voi olla sinun yrityksessäsi.

Lähteet

Sen sijaan, että etsisit vastauksia joka kerta uudestaan, pidä nämä dokumentit helposti saatavilla. Tietosuojavaltuutetun ohjeet työnantajille ovat perusteos tietojen laajuudesta ja tiedonantovelvollisuudesta rekrytoinnissa. Se kannattaa tulostaa ja säilyttää yhdessä yrityksenne HR-prosessien kanssa. Viranomaisten tekniset suojatoimien ohjeistukset puolestaan toimivat loistavana kumppanina, kun neuvottelet ATS-toimittajien kanssa.

HR-tiimin kouluttamiseen lainsäädännöstä ja parhaista käytännöistä löydät hyödyllistä materiaalia Together Consulting -blogista, jossa käsitellään laajasti rekrytointiprosessien kehittämistä. Säilytä aina kopio jokaisesta käyttämästäsi tietosuojaselosteen versiosta ja sen käyttöönottopäivästä. Se on helpoin tapa osoittaa, että yrityksenne suhtautuu GDPR-vaatimuksiin jatkuvana prosessina, ei kertaluonteisena projektina.

Suositukset

Päivitykset ja uutuudet

Pysy ajan tasalla uusimpien innovaatioiden, ominaisuuksien ja vinkkien kanssa koskien Recruitify-sovellusta!

Nimi
Sähköposti

Antaessasi sähköpostiosoitteesi uutiskirjeen tilaamisen yhteydessä suostut sen käsittelyyn markkinointitietojen lähettämiseksi koskien Administraattorin tuotteita ja palveluita. Henkilötietojesi käsittelijä yllä olevaan tarkoitukseen on Recruitify Sp. z o.o., jonka päätoimipaikka on Varsovassa (KRS 0000709889). Lisätietoja henkilötietojen käsittelyn periaatteista ja niihin liittyvien henkilöiden oikeuksista löydät asiakirjasta Tietosuojakäytäntö.

Jaa

Julkaistu

Kategoria

Rekrytointiprosessi

Tekijä

Recruitify-tiimi

rekrytointiasiantuntija

Päivitetty:

Kolme askelta GDPR-vaatimustenmukaisuuteen – näin turvaat rekrytointisi

Uutiset

Recruitify-tiimi

Kolme askelta GDPR-vaatimustenmukaisuuteen rekrytoinnissa – Opas HR-ammattilaisille ja rekrytointitoimistoille

Aloita kolmesta perusasiasta: toimita hakijalle tietosuojaseloste viimeistään tietojen keräämishetkellä, rajoita kerättävät tiedot vain työlainsäädännön sallimiin tietoihin ja määritä ATS-järjestelmääsi automaattinen tietojen säilytysaika (retentio) sekä mahdollisuus poistaa tai anonymisoida ansioluettelot. Loput GDPR-säännöistä rekrytoinnissa tiivistyvät näiden kolmen päätöksen dokumentointiin siten, että voit tarvittaessa osoittaa vaatimustenmukaisuuden tietosuojavaltuutetun tarkastuksessa.

Lyhyesti sanottuna:

  • Rekrytoinnissa hakijalle on pakollisesti toimitettava tieto tietojen käsittelystä viimeistään tietojen keräämisen yhteydessä. Suositeltavia tapoja ovat ilmoituksen julkaisu, linkki tietosuojaselosteeseen tai automaattinen vastausviesti.

  • Lakisääteisten perustietojen käsittelyn oikeudellisena perustana on lakisääteinen velvoite (GDPR 6 artiklan 1 kohdan c alakohta), kun taas suostumuksella ja oikeutetulla edulla on rajallisempi soveltamisala.

  • Yhteydenotto LinkedInistä tai muista julkisista lähteistä löydettyyn hakijaan edellyttää selkeää, määriteltyä tarkoitusta ja tietojen antamista ensimmäisen yhteydenoton yhteydessä GDPR:n 13 ja 14 artiklan mukaisesti.

  • ATS-järjestelmässä on oltava tekniset ja organisatoriset suojatoimet, kuten käyttöoikeusroolit, salaus, lokitiedot ja automaattinen säilytysajan hallinta, jotta vaatimustenmukaisuus voidaan osoittaa.

  • Ansioluetteloiden säilyttäminen on perusteltava ja tarkistettava säännöllisesti, jotta suhteellisuusperiaatetta ei rikota. Tarvittaessa säilytysajan perusteet on dokumentoitava.

Sisällysluettelo

  • Informaatiovelvollisuus ja tietosuojaseloste rekrytoinnissa

  • Suostumus, työlainsäädäntö vai oikeutettu etu: mikä oikeudellinen peruste toimii rekrytoinnissa

  • Sourcing LinkedInistä ja muista julkisista lähteistä: miten aloittaa lainmukaisesti

  • GDPR-yhteensopiva ATS: mitkä tekniset ja organisatoriset suojatoimet sinun on otettava käyttöön

  • Kuinka kauan hakijoiden CV-tietoja saa säilyttää: säilytysajat ja tasapainotesti

  • Rekrytointitoimisto ja GDPR: kuka vastaa tiedonantovelvollisuudesta

  • Hakijoiden profilointi ja pisteytys ATS-järjestelmässä: missä kulkevat automaation rajat

  • GDPR-muistilista rekrytointiin: mitä ottaa käyttöön tällä viikolla

  • Recruitifyn näkökulma: teknologia tukee, muttei korvaa prosesseja

  • Recruitify GDPR-vaatimustenmukaisuuden tukena päivittäisessä rekrytoinnissa

  • Lähteet

Informaatiovelvollisuus ja tietosuojaseloste rekrytoinnissa

GDPR:n 13 artikla velvoittaa antamaan hakijalle tarkat tiedot tietojen käsittelystä viimeistään silloin, kun hänen tietojaan kerätään – ei vasta jälkikäteen. Tämä ei ole pelkkä muodollisuus. Tietosuojaviranomaisten ohjeet työnantajille täsmentävät, että paras hetki tähän on työpaikkailmoituksen julkaisun yhteydessä tai hakulomaketta täytettäessä.

Täydellisen tietosuojaselosteen on sisällettävä:

  • rekisterinpitäjän henkilöllisyys ja yhteystiedot,

  • käsittelyn tarkoitukset ja oikeudellinen peruste kullekin tarkoitukselle,

  • vastaanottajaryhmät, jos tietoja luovutetaan eteenpäin,

  • tieto siitä, siirretäänkö tietoja Euroopan talousalueen ulkopuolelle,

  • tietojen suunniteltu säilytysaika tai sen määrittämiskriteerit,

  • hakijan oikeudet: pääsy tietoihin, oikaiseminen, poistaminen, käsittelyn rajoittaminen, siirtäminen, vastustamisoikeus ja valituksen tekeminen tietosuojavaltuutetulle,

  • tietosuojavastaavan yhteystiedot, mikäli sellainen on nimitetty.

Käytännössä tämän velvollisuuden voi täyttää kolmella tavalla. Ensimmäinen on kattava tietosuojalauseke suoraan ilmoituksen tekstissä. Toinen, pitkille teksteille mukavampi tapa, on hakulomakkeen yhteyteen sijoitettu linkki rekrytoinnin tietosuojaselosteeseen. Kolmas tapa on automaattinen kuittausviesti, joka lähetetään heti CV:n vastaanottamisen jälkeen. Alan tulkinnat sallivat tämän, kunhan tiedot ovat kattavat ja helposti saatavilla, eivätkä piilotettuina yleisiin käyttöehtoihin.

Asiantuntijan vinkki: Suorahaussa (direct search) toimii loistavasti kerroksellinen tietosuojaseloste: lyhyt tiivistelmä ensimmäisessä viestissä hakijalle ja linkki täysversioon yrityksen verkkosivuilla. Hakija saa tärkeimmät tiedot heti, eikä sinun tarvitse kopioida koko 13 artiklan tekstiä LinkedIn-viestiin.

Suostumus, työlainsäädäntö vai oikeutettu etu: mikä oikeudellinen peruste toimii rekrytoinnissa

GDPR:n 6 artiklan mukaisen oikeudellisen perusteen valinta määrittää sen, kuinka vapaasti voit käsitellä hakijan tietoja ja kuinka tehokkaasti suojaudut mahdollisilta reklamaatioilta. Rekrytointiprosessissa eri perusteet täydentävät toisiaan.

Työlainsäädännön edellyttämien perustietojen (kuten nimi, koulutus, työkokemus ja yhteystiedot) käsittelyyn sovelletaan GDPR:n 6 artiklan 1 kohdan c alakohtaa eli lakisääteisen velvoitteen noudattamista. Et tarvitse tähän hakijan erillistä suostumusta, koska laki antaa sinulle jo oikeuden tietojen käsittelyyn. Sopimuksen tekemistä edeltäviin toimenpiteisiin sovelletaan 6 artiklan 1 kohdan b alakohtaa.

Suostumus astuu kuvaan vain silloin, kun haluat käsitellä näitä lakisääteisiä tietoja laajempia tietoja, kuten valokuvia, harrastustietoja tai suostumusta tuleviin rekrytointeihin. Suostumuksen käyttämiseen pääasiallisena perustana liittyy kuitenkin käytännön haaste: suostumuksen on oltava täysin vapaaehtoinen, ja hakija-työnantaja-suhteessa voi herätä epäilys siitä, oliko hakijalla todellista valinnanvapautta.

Kolmas peruste, rekisterinpitäjän oikeutettu etu (6 artiklan 1 kohdan f alakohta), tulee kyseeseen yleensä rekrytoinnin päätyttyä, pääasiassa mahdollisten oikeudellisten vaateiden torjumiseksi. Tämä edellyttää dokumentoitua tasapainotestiä, jossa punnitaan yrityksenne etua suhteessa hakijan oikeuksiin (tästä lisää säilytysaikoja käsittelevässä osiossa).

Trzy podstawowe podstawy prawne przetwarzania danych kandydatów

Sourcing LinkedInistä ja muista julkisista lähteistä: miten aloittaa lainmukaisesti

Julkinen profiili LinkedInissä ei tarkoita, että hakijan tiedot olisivat vapaasti ja rajoituksetta hyödynnettävissä. Suorahaun GDPR-yhteensopivuus riippuu suhteellisuusperiaatteesta: yhteydenoton on perustuttava todelliseen ja perusteltuun linkkiin hakijan profiilin ja avoinna olevan tehtävän välillä, ei massamaiseen tietojen keräämiseen "tulevaisuutta varten".

Olennaisin juridinen ero liittyy siihen, kumpaa artiklaa sovelletaan:

  1. 13 artiklaa sovelletaan silloin, kun saat tiedot suoraan hakijalta itseltään, esimerkiksi hakulomakkeen kautta.

  2. 14 artiklaa sovelletaan silloin, kun tiedot hankitaan muusta lähteestä kuin henkilöltä itseltään – esimerkiksi LinkedInistä tai suositusverkostoista. Tässä tapauksessa tiedot käsittelystä on toimitettava kohtuullisessa ajassa, viimeistään ensimmäisen yhteydenoton yhteydessä.

  3. Ensimmäisen yhteydenottoviestin tulisi heti kertoa yhteydenoton tarkoitus, rekrytoijan identiteetti ja linkki täydelliseen tietosuojaselosteeseen sen sijaan, että odotettaisiin hakijan vastausta.

Tämä toimintatapa suojaa sinua kaksinkertaisesti: hakija tietää heti, miksi häneen otetaan yhteyttä, ja sinulla on todiste siitä, että tiedonantovelvollisuus on täytetty heti ensikontaktissa eikä viikkoa myöhemmin.

GDPR-yhteensopiva ATS: mitkä tekniset ja organisatoriset suojatoimet sinun on otettava käyttöön

ATS-rekrytointijärjestelmä on paikka, jossa GDPR-vaatimustenmukaisuus joko toteutuu käytännössä tai epäonnistuu. Tietosuojavaltuutetun ohjeistukset tietoturvasta osoittavat selvästi, että rekisterinpitäjän on pystyttävä osoittamaan ja dokumentoimaan käyttämänsä tekniset ja organisatoriset suojatoimet.

Tarkista käytännössä omasta järjestelmästäsi seuraavat asiat:

  • käyttöoikeusroolit ja -oikeudet, jotta rekrytoija näkee vain omiin prosesseihinsa liittyvät hakijat eikä koko yrityksen tietokantaa,

  • tietojen salaus niin siirron aikana kuin tallennettuna,

  • tapahtumalokit, joista näkyy, kuka ja milloin on avannut tietyn hakijaprofiilin,

  • automaattiset varmuuskopiot selkeällä syklillä,

  • toiminto ansioluetteloiden automaattiseen poistamiseen tai anonymisointiin määritetyn säilytysajan umpeuduttua.

Jos käytät ulkoista ATS-kumppania, he toimivat henkilötietojen käsittelijänä ja sinä rekisterinpitäjänä. GDPR:n 28 artiklan mukaisen avustavan käsittelijän sopimuksen (DPA) on määriteltävä käsittelyn laajuus, tietoturvaloukkausten ilmoitusvelvollisuus, alihankkijoiden käyttöehdot sekä tietojen palauttamis- tai poistamisprosessi yhteistyön päättyessä. Hyvin suunniteltu rekrytointianalyysi auttaa myös havaitsemaan, mihin tietoja jää tarpeettomasti lojumaan.

Asiantuntijan vinkki: Ennen kuin allekirjoitat sopimuksen ATS-toimittajan kanssa, kysy suoraan: salliiko järjestelmä automaattisen tietojen poistamisen X kuukauden kuluttua ilman manuaalista työtä? Jos vastaus on "se täytyy pyytää tuesta", kyseessä ei ole sisäänrakennettu GDPR-yhteensopivuus, vaan pelkkä lupaus siitä.

Kuinka kauan hakijoiden CV-tietoja saa säilyttää: säilytysajat ja tasapainotesti

Laki ei määrittele yhtä tiettyä säilytysaikaa ansioluetteloille, mikä usein hämmentää HR-osastoja. Rekisterinpitäjän on itse määritettävä säilytysaika ottaen huomioon käsittelyn tarkoitus ja mahdollisten oikeudellisten vaateiden riski.

Markkinakäytännöt vaihtelevat tilanteen ja oikeudellisen perusteen mukaan. Hylättyjen hakijoiden tietoja säilytetään yleensä rekrytointiprosessin vaatiman ajan. Mikäli hakija on antanut suostumuksensa tuleviin rekrytointeihin tai kyseessä on rekisterinpitäjän oikeutettu etu, säilytysaika on yleensä pidempi, jotta yritys voi suojautua mahdollisilta myöhemmiltä vaateilta.

Tällä kolmannella vaihtoehdolla on vankka pohja oikeuskäytännössä. Oikeusistuimet ovat vahvistaneet, että hakijan tietojen pidempi säilyttäminen voi olla perusteltua oikeudellisten vaateiden torjumiseksi, mutta se edellyttää aina huolellisesti laadittua ja dokumentoitua tasapainotestiä. Tasapainotestistä laaditun dokumentin on osoitettava, mitkä riskit oikeuttavat tietojen säilyttämisen, miksi se on oikeasuhteista ja milloin säilytystarve arvioidaan uudelleen.

Ilman tällaista dokumentaatiota CV-tietojen säilyttäminen "varmuuden vuoksi" on tyypillinen virhe, johon käytännön HR-oppaat viittaavat: tietokannassa lojuu tietoja, joita kukaan ei virallisesti tarvitse ja joilta puuttuu laillinen käsittelyperuste. Luo säännöllinen, esimerkiksi neljännesvuosittainen auditointiprosessi, joka poistaa tai anonymisoi määritetyn säilytysajan ylittäneet profiilit automaattisesti.

Ile trzymać CV kandydatów: okresy retencji i test równowagi — overview diagram

Rekrytointitoimisto ja GDPR: kuka vastaa tiedonantovelvollisuudesta

Yhteistyö rekrytointitoimiston kanssa vaatii osapuolten roolien selkeää määrittelyä, sillä se ratkaisee, kuka on viime kädessä vastuussa hakijalle. Käytännössä vastaan tulee kolme eri skenaariota:

  • Rekrytointitoimisto toimii henkilötietojen käsittelijänä yrityksesi toimeksiannosta: tällöin sovelletaan GDPR:n 28 artiklan mukaista käsittelysopimusta. Rekisterinpitäjänä toimiva yrityksesi vastaa tiedonantovelvollisuudesta, vaikka käytännössä toimisto voi toteuttaa sen puolestasi.

  • Rekrytointitoimisto toimii itsenäisenä rekisterinpitäjänä, esimerkiksi kun se rakentaa omaa hakijatietokantaansa useita eri asiakkaita varten: tällöin toimisto vastaa hakijoiden informoinnista itsenäisesti omilla oikeudellisilla perusteillaan.

  • Molemmat osapuolet toimivat yhteisrekisterinpitäjinä (26 artikla), kun ne päättävät yhdessä käsittelyn tarkoituksista ja tavoista: tämä edellyttää kirjallista sopimusta siitä, kuka hoitaa minkäkin osan tiedonantovelvollisuudesta ja kuka vastaa hakijoiden pyyntöihin.

Mallista riippumatta hakijan on aina tiedettävä, kenen puoleen kääntyä omia tietojaan koskevissa kysymyksissä. Selkeyden puute on yksi yleisimmistä syistä tietosuojavaltuutetulle tehtyihin valituksiin ulkoistetussa rekrytoinnissa.

Hakijoiden profilointi ja pisteytys ATS-järjestelmässä: missä kulkevat automaation rajat

Yhä useammat ATS-järjestelmät tarjoavat automaattista hakijoiden luokittelua tai pisteytystä ansioluetteloiden perusteella. GDPR:n 22 artikla asettaa tälle tiukat rajat: hakijalla on oikeus olla joutumatta sellaisen päätöksen kohteeksi, joka perustuu pelkästään automaattiseen käsittelyyn ja jolla on häntä koskevia merkittäviä vaikutuksia, kuten automaattinen hylkääminen rekrytointiprosessista ilman ihmisen tekemää arviointia.

Käytännössä tämä tarkoittaa seuraavia velvoitteita:

  • jos ATS hylkää hakijoita automaattisesti tietyn pistemäärän alittuessa, prosessissa on oltava mahdollisuus ihmisen tekemään arviointiin ja päätöksestä valittamiseen,

  • tietosuojaselosteessa on kerrottava avoimesti profiloinnin käytöstä, eikä sitä saa piilottaa yleisten lausekkeiden taakse,

  • jos käytät tekoälypohjaisia malleja hakijoiden arviointiin, dokumentoi millä datalla mallit on koulutettu ja miten varmistat, ettei niihin sisälly syrjiviä vinoumia (bias).

Turvallisin ja suositeltavin lähestymistapa on käyttää automaattista pisteytystä vain rekrytoijan päätöksenteon tukena, ei lopullisena päätöksenä.

GDPR-muistilista rekrytointiin: mitä ottaa käyttöön tällä viikolla

Lakisäännösten lukemisen sijaan laita nämä asiat heti kuntoon:

  1. Lisää tietosuojaseloste kaikkiin aktiivisiin työpaikkailmoituksiin ja hakulomakkeisiin.

  2. Tarkista ATS-järjestelmästäsi, onko automaattinen tietojen poisto tai anonymisointi määritetyn ajan jälkeen käytössä.

  3. Rajoita hakulomakkeen kentät vain työlainsäädännön sallimiin tietoihin, ellei lisätiedoille ole erillistä, selkeää oikeudellista perustetta.

  4. Valmistele valmis viestimalli suorahakua varten, joka sisältää linkin tietosuojaselosteeseen heti ensikontaktissa.

  5. Varmista, että sopimuksesi ATS-toimittajan kanssa täyttää GDPR:n 28 artiklan vaatimukset.

  6. Aseta säännöllinen aikataulu tietojen säilytysaikojen auditointiin, esimerkiksi kerran vuosineljänneksessä.

Elementti

Vähimmäissisältö

Lauseke ilmoituksessa

Rekisterinpitäjä, tarkoitus, oikeudellinen peruste, säilytysaika, hakijan oikeudet

Viesti suorahaussa

Rekrytoijan identiteetti, yhteydenoton tarkoitus, linkki täyteen tietosuojaselosteeseen

ATS-asetukset

Automaattinen säilytysajan hallinta ja poisto määritetyn ajan kuluttua

Perspektywa Recruitify: technologia jako wsparcie, nie zamiennik procedur

Oikein määritetty ATS-järjestelmä ei korvaa juridisia päätöksiä, mutta se tekee niiden noudattamisesta äärimmäisen helppoa. Käyttöoikeudet, automaattinen säilytysajan hallinta ja tapahtumalokit muuttavat GDPR-prosessit manuaalisesta ja virhealttiista työstä taustalla automaattisesti rullaavaksi rutiiniksi. Suurin riski rekrytointiyrityksille ei ole tiedon puute, vaan sellaisen järjestelmän puuttuminen, joka varmistaa sääntöjen noudattamisen joka päivä – ei vain silloin, kun kohdalle osuu tarkastus.

— Recruitify Team

Recruitify GDPR-vaatimustenmukaisuuden tukena päivittäisessä rekrytoinnissa

Recruitify muuttaa hajallaan olevat Excel-taulukot ja sähköpostit yhdeksi hallituksi järjestelmäksi, jossa käyttöoikeudet, tietojen säilytysajat ja toimintahistoria ovat selkeästi nähtävillä ja määritettävissä – eivät siellä täällä eri työkaluissa.

Recruitify

Sen sijaan, että seuraisit manuaalisesti, kenen hakijan CV:n säilytysaika on ylittynyt, määrität säännöt kerran ja annat järjestelmän hoitaa loput. Recruitify ATS HR-osastoille ja rekrytointitoimistoille yhdistää hakijahallinnan, käyttöoikeuksien valvonnan ja tapahtumahistorian yhteen paikkaan. Tämä tekee vaatimustenmukaisuuden osoittamisesta tietosuojavaltuutetulle helppoa ja vaivatonta. Recruitifyn asiakkaana saat myös käyttöösi käytännön materiaaleja, kuten e-kirjan HR-rekrytoinnin haasteista, joka syventää ymmärrystä rekrytointiprosessien organisoinnista. Varaa järjestelmäesittely ja katso, miten helppoa säilytysaikojen ja käyttöoikeuksien hallinta voi olla sinun yrityksessäsi.

Lähteet

Sen sijaan, että etsisit vastauksia joka kerta uudestaan, pidä nämä dokumentit helposti saatavilla. Tietosuojavaltuutetun ohjeet työnantajille ovat perusteos tietojen laajuudesta ja tiedonantovelvollisuudesta rekrytoinnissa. Se kannattaa tulostaa ja säilyttää yhdessä yrityksenne HR-prosessien kanssa. Viranomaisten tekniset suojatoimien ohjeistukset puolestaan toimivat loistavana kumppanina, kun neuvottelet ATS-toimittajien kanssa.

HR-tiimin kouluttamiseen lainsäädännöstä ja parhaista käytännöistä löydät hyödyllistä materiaalia Together Consulting -blogista, jossa käsitellään laajasti rekrytointiprosessien kehittämistä. Säilytä aina kopio jokaisesta käyttämästäsi tietosuojaselosteen versiosta ja sen käyttöönottopäivästä. Se on helpoin tapa osoittaa, että yrityksenne suhtautuu GDPR-vaatimuksiin jatkuvana prosessina, ei kertaluonteisena projektina.

Suositukset

Päivitykset ja uutuudet

Pysy ajan tasalla uusimpien innovaatioiden, ominaisuuksien ja vinkkien kanssa koskien Recruitify-sovellusta!

Nimi
Sähköposti

Antaessasi sähköpostiosoitteesi uutiskirjeen tilaamisen yhteydessä suostut sen käsittelyyn markkinointitietojen lähettämiseksi koskien Administraattorin tuotteita ja palveluita. Henkilötietojesi käsittelijä yllä olevaan tarkoitukseen on Recruitify Sp. z o.o., jonka päätoimipaikka on Varsovassa (KRS 0000709889). Lisätietoja henkilötietojen käsittelyn periaatteista ja niihin liittyvien henkilöiden oikeuksista löydät asiakirjasta Tietosuojakäytäntö.

Jaa

Julkaistu

Kategoria

Rekrytointiprosessi

Tekijä

Recruitify-tiimi

rekrytointiasiantuntija

Päivitetty:

Kolme askelta GDPR-vaatimustenmukaisuuteen – näin turvaat rekrytointisi

Uutiset

Recruitify-tiimi

Kolme askelta GDPR-vaatimustenmukaisuuteen rekrytoinnissa – Opas HR-ammattilaisille ja rekrytointitoimistoille

Aloita kolmesta perusasiasta: toimita hakijalle tietosuojaseloste viimeistään tietojen keräämishetkellä, rajoita kerättävät tiedot vain työlainsäädännön sallimiin tietoihin ja määritä ATS-järjestelmääsi automaattinen tietojen säilytysaika (retentio) sekä mahdollisuus poistaa tai anonymisoida ansioluettelot. Loput GDPR-säännöistä rekrytoinnissa tiivistyvät näiden kolmen päätöksen dokumentointiin siten, että voit tarvittaessa osoittaa vaatimustenmukaisuuden tietosuojavaltuutetun tarkastuksessa.

Lyhyesti sanottuna:

  • Rekrytoinnissa hakijalle on pakollisesti toimitettava tieto tietojen käsittelystä viimeistään tietojen keräämisen yhteydessä. Suositeltavia tapoja ovat ilmoituksen julkaisu, linkki tietosuojaselosteeseen tai automaattinen vastausviesti.

  • Lakisääteisten perustietojen käsittelyn oikeudellisena perustana on lakisääteinen velvoite (GDPR 6 artiklan 1 kohdan c alakohta), kun taas suostumuksella ja oikeutetulla edulla on rajallisempi soveltamisala.

  • Yhteydenotto LinkedInistä tai muista julkisista lähteistä löydettyyn hakijaan edellyttää selkeää, määriteltyä tarkoitusta ja tietojen antamista ensimmäisen yhteydenoton yhteydessä GDPR:n 13 ja 14 artiklan mukaisesti.

  • ATS-järjestelmässä on oltava tekniset ja organisatoriset suojatoimet, kuten käyttöoikeusroolit, salaus, lokitiedot ja automaattinen säilytysajan hallinta, jotta vaatimustenmukaisuus voidaan osoittaa.

  • Ansioluetteloiden säilyttäminen on perusteltava ja tarkistettava säännöllisesti, jotta suhteellisuusperiaatetta ei rikota. Tarvittaessa säilytysajan perusteet on dokumentoitava.

Sisällysluettelo

  • Informaatiovelvollisuus ja tietosuojaseloste rekrytoinnissa

  • Suostumus, työlainsäädäntö vai oikeutettu etu: mikä oikeudellinen peruste toimii rekrytoinnissa

  • Sourcing LinkedInistä ja muista julkisista lähteistä: miten aloittaa lainmukaisesti

  • GDPR-yhteensopiva ATS: mitkä tekniset ja organisatoriset suojatoimet sinun on otettava käyttöön

  • Kuinka kauan hakijoiden CV-tietoja saa säilyttää: säilytysajat ja tasapainotesti

  • Rekrytointitoimisto ja GDPR: kuka vastaa tiedonantovelvollisuudesta

  • Hakijoiden profilointi ja pisteytys ATS-järjestelmässä: missä kulkevat automaation rajat

  • GDPR-muistilista rekrytointiin: mitä ottaa käyttöön tällä viikolla

  • Recruitifyn näkökulma: teknologia tukee, muttei korvaa prosesseja

  • Recruitify GDPR-vaatimustenmukaisuuden tukena päivittäisessä rekrytoinnissa

  • Lähteet

Informaatiovelvollisuus ja tietosuojaseloste rekrytoinnissa

GDPR:n 13 artikla velvoittaa antamaan hakijalle tarkat tiedot tietojen käsittelystä viimeistään silloin, kun hänen tietojaan kerätään – ei vasta jälkikäteen. Tämä ei ole pelkkä muodollisuus. Tietosuojaviranomaisten ohjeet työnantajille täsmentävät, että paras hetki tähän on työpaikkailmoituksen julkaisun yhteydessä tai hakulomaketta täytettäessä.

Täydellisen tietosuojaselosteen on sisällettävä:

  • rekisterinpitäjän henkilöllisyys ja yhteystiedot,

  • käsittelyn tarkoitukset ja oikeudellinen peruste kullekin tarkoitukselle,

  • vastaanottajaryhmät, jos tietoja luovutetaan eteenpäin,

  • tieto siitä, siirretäänkö tietoja Euroopan talousalueen ulkopuolelle,

  • tietojen suunniteltu säilytysaika tai sen määrittämiskriteerit,

  • hakijan oikeudet: pääsy tietoihin, oikaiseminen, poistaminen, käsittelyn rajoittaminen, siirtäminen, vastustamisoikeus ja valituksen tekeminen tietosuojavaltuutetulle,

  • tietosuojavastaavan yhteystiedot, mikäli sellainen on nimitetty.

Käytännössä tämän velvollisuuden voi täyttää kolmella tavalla. Ensimmäinen on kattava tietosuojalauseke suoraan ilmoituksen tekstissä. Toinen, pitkille teksteille mukavampi tapa, on hakulomakkeen yhteyteen sijoitettu linkki rekrytoinnin tietosuojaselosteeseen. Kolmas tapa on automaattinen kuittausviesti, joka lähetetään heti CV:n vastaanottamisen jälkeen. Alan tulkinnat sallivat tämän, kunhan tiedot ovat kattavat ja helposti saatavilla, eivätkä piilotettuina yleisiin käyttöehtoihin.

Asiantuntijan vinkki: Suorahaussa (direct search) toimii loistavasti kerroksellinen tietosuojaseloste: lyhyt tiivistelmä ensimmäisessä viestissä hakijalle ja linkki täysversioon yrityksen verkkosivuilla. Hakija saa tärkeimmät tiedot heti, eikä sinun tarvitse kopioida koko 13 artiklan tekstiä LinkedIn-viestiin.

Suostumus, työlainsäädäntö vai oikeutettu etu: mikä oikeudellinen peruste toimii rekrytoinnissa

GDPR:n 6 artiklan mukaisen oikeudellisen perusteen valinta määrittää sen, kuinka vapaasti voit käsitellä hakijan tietoja ja kuinka tehokkaasti suojaudut mahdollisilta reklamaatioilta. Rekrytointiprosessissa eri perusteet täydentävät toisiaan.

Työlainsäädännön edellyttämien perustietojen (kuten nimi, koulutus, työkokemus ja yhteystiedot) käsittelyyn sovelletaan GDPR:n 6 artiklan 1 kohdan c alakohtaa eli lakisääteisen velvoitteen noudattamista. Et tarvitse tähän hakijan erillistä suostumusta, koska laki antaa sinulle jo oikeuden tietojen käsittelyyn. Sopimuksen tekemistä edeltäviin toimenpiteisiin sovelletaan 6 artiklan 1 kohdan b alakohtaa.

Suostumus astuu kuvaan vain silloin, kun haluat käsitellä näitä lakisääteisiä tietoja laajempia tietoja, kuten valokuvia, harrastustietoja tai suostumusta tuleviin rekrytointeihin. Suostumuksen käyttämiseen pääasiallisena perustana liittyy kuitenkin käytännön haaste: suostumuksen on oltava täysin vapaaehtoinen, ja hakija-työnantaja-suhteessa voi herätä epäilys siitä, oliko hakijalla todellista valinnanvapautta.

Kolmas peruste, rekisterinpitäjän oikeutettu etu (6 artiklan 1 kohdan f alakohta), tulee kyseeseen yleensä rekrytoinnin päätyttyä, pääasiassa mahdollisten oikeudellisten vaateiden torjumiseksi. Tämä edellyttää dokumentoitua tasapainotestiä, jossa punnitaan yrityksenne etua suhteessa hakijan oikeuksiin (tästä lisää säilytysaikoja käsittelevässä osiossa).

Trzy podstawowe podstawy prawne przetwarzania danych kandydatów

Sourcing LinkedInistä ja muista julkisista lähteistä: miten aloittaa lainmukaisesti

Julkinen profiili LinkedInissä ei tarkoita, että hakijan tiedot olisivat vapaasti ja rajoituksetta hyödynnettävissä. Suorahaun GDPR-yhteensopivuus riippuu suhteellisuusperiaatteesta: yhteydenoton on perustuttava todelliseen ja perusteltuun linkkiin hakijan profiilin ja avoinna olevan tehtävän välillä, ei massamaiseen tietojen keräämiseen "tulevaisuutta varten".

Olennaisin juridinen ero liittyy siihen, kumpaa artiklaa sovelletaan:

  1. 13 artiklaa sovelletaan silloin, kun saat tiedot suoraan hakijalta itseltään, esimerkiksi hakulomakkeen kautta.

  2. 14 artiklaa sovelletaan silloin, kun tiedot hankitaan muusta lähteestä kuin henkilöltä itseltään – esimerkiksi LinkedInistä tai suositusverkostoista. Tässä tapauksessa tiedot käsittelystä on toimitettava kohtuullisessa ajassa, viimeistään ensimmäisen yhteydenoton yhteydessä.

  3. Ensimmäisen yhteydenottoviestin tulisi heti kertoa yhteydenoton tarkoitus, rekrytoijan identiteetti ja linkki täydelliseen tietosuojaselosteeseen sen sijaan, että odotettaisiin hakijan vastausta.

Tämä toimintatapa suojaa sinua kaksinkertaisesti: hakija tietää heti, miksi häneen otetaan yhteyttä, ja sinulla on todiste siitä, että tiedonantovelvollisuus on täytetty heti ensikontaktissa eikä viikkoa myöhemmin.

GDPR-yhteensopiva ATS: mitkä tekniset ja organisatoriset suojatoimet sinun on otettava käyttöön

ATS-rekrytointijärjestelmä on paikka, jossa GDPR-vaatimustenmukaisuus joko toteutuu käytännössä tai epäonnistuu. Tietosuojavaltuutetun ohjeistukset tietoturvasta osoittavat selvästi, että rekisterinpitäjän on pystyttävä osoittamaan ja dokumentoimaan käyttämänsä tekniset ja organisatoriset suojatoimet.

Tarkista käytännössä omasta järjestelmästäsi seuraavat asiat:

  • käyttöoikeusroolit ja -oikeudet, jotta rekrytoija näkee vain omiin prosesseihinsa liittyvät hakijat eikä koko yrityksen tietokantaa,

  • tietojen salaus niin siirron aikana kuin tallennettuna,

  • tapahtumalokit, joista näkyy, kuka ja milloin on avannut tietyn hakijaprofiilin,

  • automaattiset varmuuskopiot selkeällä syklillä,

  • toiminto ansioluetteloiden automaattiseen poistamiseen tai anonymisointiin määritetyn säilytysajan umpeuduttua.

Jos käytät ulkoista ATS-kumppania, he toimivat henkilötietojen käsittelijänä ja sinä rekisterinpitäjänä. GDPR:n 28 artiklan mukaisen avustavan käsittelijän sopimuksen (DPA) on määriteltävä käsittelyn laajuus, tietoturvaloukkausten ilmoitusvelvollisuus, alihankkijoiden käyttöehdot sekä tietojen palauttamis- tai poistamisprosessi yhteistyön päättyessä. Hyvin suunniteltu rekrytointianalyysi auttaa myös havaitsemaan, mihin tietoja jää tarpeettomasti lojumaan.

Asiantuntijan vinkki: Ennen kuin allekirjoitat sopimuksen ATS-toimittajan kanssa, kysy suoraan: salliiko järjestelmä automaattisen tietojen poistamisen X kuukauden kuluttua ilman manuaalista työtä? Jos vastaus on "se täytyy pyytää tuesta", kyseessä ei ole sisäänrakennettu GDPR-yhteensopivuus, vaan pelkkä lupaus siitä.

Kuinka kauan hakijoiden CV-tietoja saa säilyttää: säilytysajat ja tasapainotesti

Laki ei määrittele yhtä tiettyä säilytysaikaa ansioluetteloille, mikä usein hämmentää HR-osastoja. Rekisterinpitäjän on itse määritettävä säilytysaika ottaen huomioon käsittelyn tarkoitus ja mahdollisten oikeudellisten vaateiden riski.

Markkinakäytännöt vaihtelevat tilanteen ja oikeudellisen perusteen mukaan. Hylättyjen hakijoiden tietoja säilytetään yleensä rekrytointiprosessin vaatiman ajan. Mikäli hakija on antanut suostumuksensa tuleviin rekrytointeihin tai kyseessä on rekisterinpitäjän oikeutettu etu, säilytysaika on yleensä pidempi, jotta yritys voi suojautua mahdollisilta myöhemmiltä vaateilta.

Tällä kolmannella vaihtoehdolla on vankka pohja oikeuskäytännössä. Oikeusistuimet ovat vahvistaneet, että hakijan tietojen pidempi säilyttäminen voi olla perusteltua oikeudellisten vaateiden torjumiseksi, mutta se edellyttää aina huolellisesti laadittua ja dokumentoitua tasapainotestiä. Tasapainotestistä laaditun dokumentin on osoitettava, mitkä riskit oikeuttavat tietojen säilyttämisen, miksi se on oikeasuhteista ja milloin säilytystarve arvioidaan uudelleen.

Ilman tällaista dokumentaatiota CV-tietojen säilyttäminen "varmuuden vuoksi" on tyypillinen virhe, johon käytännön HR-oppaat viittaavat: tietokannassa lojuu tietoja, joita kukaan ei virallisesti tarvitse ja joilta puuttuu laillinen käsittelyperuste. Luo säännöllinen, esimerkiksi neljännesvuosittainen auditointiprosessi, joka poistaa tai anonymisoi määritetyn säilytysajan ylittäneet profiilit automaattisesti.

Ile trzymać CV kandydatów: okresy retencji i test równowagi — overview diagram

Rekrytointitoimisto ja GDPR: kuka vastaa tiedonantovelvollisuudesta

Yhteistyö rekrytointitoimiston kanssa vaatii osapuolten roolien selkeää määrittelyä, sillä se ratkaisee, kuka on viime kädessä vastuussa hakijalle. Käytännössä vastaan tulee kolme eri skenaariota:

  • Rekrytointitoimisto toimii henkilötietojen käsittelijänä yrityksesi toimeksiannosta: tällöin sovelletaan GDPR:n 28 artiklan mukaista käsittelysopimusta. Rekisterinpitäjänä toimiva yrityksesi vastaa tiedonantovelvollisuudesta, vaikka käytännössä toimisto voi toteuttaa sen puolestasi.

  • Rekrytointitoimisto toimii itsenäisenä rekisterinpitäjänä, esimerkiksi kun se rakentaa omaa hakijatietokantaansa useita eri asiakkaita varten: tällöin toimisto vastaa hakijoiden informoinnista itsenäisesti omilla oikeudellisilla perusteillaan.

  • Molemmat osapuolet toimivat yhteisrekisterinpitäjinä (26 artikla), kun ne päättävät yhdessä käsittelyn tarkoituksista ja tavoista: tämä edellyttää kirjallista sopimusta siitä, kuka hoitaa minkäkin osan tiedonantovelvollisuudesta ja kuka vastaa hakijoiden pyyntöihin.

Mallista riippumatta hakijan on aina tiedettävä, kenen puoleen kääntyä omia tietojaan koskevissa kysymyksissä. Selkeyden puute on yksi yleisimmistä syistä tietosuojavaltuutetulle tehtyihin valituksiin ulkoistetussa rekrytoinnissa.

Hakijoiden profilointi ja pisteytys ATS-järjestelmässä: missä kulkevat automaation rajat

Yhä useammat ATS-järjestelmät tarjoavat automaattista hakijoiden luokittelua tai pisteytystä ansioluetteloiden perusteella. GDPR:n 22 artikla asettaa tälle tiukat rajat: hakijalla on oikeus olla joutumatta sellaisen päätöksen kohteeksi, joka perustuu pelkästään automaattiseen käsittelyyn ja jolla on häntä koskevia merkittäviä vaikutuksia, kuten automaattinen hylkääminen rekrytointiprosessista ilman ihmisen tekemää arviointia.

Käytännössä tämä tarkoittaa seuraavia velvoitteita:

  • jos ATS hylkää hakijoita automaattisesti tietyn pistemäärän alittuessa, prosessissa on oltava mahdollisuus ihmisen tekemään arviointiin ja päätöksestä valittamiseen,

  • tietosuojaselosteessa on kerrottava avoimesti profiloinnin käytöstä, eikä sitä saa piilottaa yleisten lausekkeiden taakse,

  • jos käytät tekoälypohjaisia malleja hakijoiden arviointiin, dokumentoi millä datalla mallit on koulutettu ja miten varmistat, ettei niihin sisälly syrjiviä vinoumia (bias).

Turvallisin ja suositeltavin lähestymistapa on käyttää automaattista pisteytystä vain rekrytoijan päätöksenteon tukena, ei lopullisena päätöksenä.

GDPR-muistilista rekrytointiin: mitä ottaa käyttöön tällä viikolla

Lakisäännösten lukemisen sijaan laita nämä asiat heti kuntoon:

  1. Lisää tietosuojaseloste kaikkiin aktiivisiin työpaikkailmoituksiin ja hakulomakkeisiin.

  2. Tarkista ATS-järjestelmästäsi, onko automaattinen tietojen poisto tai anonymisointi määritetyn ajan jälkeen käytössä.

  3. Rajoita hakulomakkeen kentät vain työlainsäädännön sallimiin tietoihin, ellei lisätiedoille ole erillistä, selkeää oikeudellista perustetta.

  4. Valmistele valmis viestimalli suorahakua varten, joka sisältää linkin tietosuojaselosteeseen heti ensikontaktissa.

  5. Varmista, että sopimuksesi ATS-toimittajan kanssa täyttää GDPR:n 28 artiklan vaatimukset.

  6. Aseta säännöllinen aikataulu tietojen säilytysaikojen auditointiin, esimerkiksi kerran vuosineljänneksessä.

Elementti

Vähimmäissisältö

Lauseke ilmoituksessa

Rekisterinpitäjä, tarkoitus, oikeudellinen peruste, säilytysaika, hakijan oikeudet

Viesti suorahaussa

Rekrytoijan identiteetti, yhteydenoton tarkoitus, linkki täyteen tietosuojaselosteeseen

ATS-asetukset

Automaattinen säilytysajan hallinta ja poisto määritetyn ajan kuluttua

Perspektywa Recruitify: technologia jako wsparcie, nie zamiennik procedur

Oikein määritetty ATS-järjestelmä ei korvaa juridisia päätöksiä, mutta se tekee niiden noudattamisesta äärimmäisen helppoa. Käyttöoikeudet, automaattinen säilytysajan hallinta ja tapahtumalokit muuttavat GDPR-prosessit manuaalisesta ja virhealttiista työstä taustalla automaattisesti rullaavaksi rutiiniksi. Suurin riski rekrytointiyrityksille ei ole tiedon puute, vaan sellaisen järjestelmän puuttuminen, joka varmistaa sääntöjen noudattamisen joka päivä – ei vain silloin, kun kohdalle osuu tarkastus.

— Recruitify Team

Recruitify GDPR-vaatimustenmukaisuuden tukena päivittäisessä rekrytoinnissa

Recruitify muuttaa hajallaan olevat Excel-taulukot ja sähköpostit yhdeksi hallituksi järjestelmäksi, jossa käyttöoikeudet, tietojen säilytysajat ja toimintahistoria ovat selkeästi nähtävillä ja määritettävissä – eivät siellä täällä eri työkaluissa.

Recruitify

Sen sijaan, että seuraisit manuaalisesti, kenen hakijan CV:n säilytysaika on ylittynyt, määrität säännöt kerran ja annat järjestelmän hoitaa loput. Recruitify ATS HR-osastoille ja rekrytointitoimistoille yhdistää hakijahallinnan, käyttöoikeuksien valvonnan ja tapahtumahistorian yhteen paikkaan. Tämä tekee vaatimustenmukaisuuden osoittamisesta tietosuojavaltuutetulle helppoa ja vaivatonta. Recruitifyn asiakkaana saat myös käyttöösi käytännön materiaaleja, kuten e-kirjan HR-rekrytoinnin haasteista, joka syventää ymmärrystä rekrytointiprosessien organisoinnista. Varaa järjestelmäesittely ja katso, miten helppoa säilytysaikojen ja käyttöoikeuksien hallinta voi olla sinun yrityksessäsi.

Lähteet

Sen sijaan, että etsisit vastauksia joka kerta uudestaan, pidä nämä dokumentit helposti saatavilla. Tietosuojavaltuutetun ohjeet työnantajille ovat perusteos tietojen laajuudesta ja tiedonantovelvollisuudesta rekrytoinnissa. Se kannattaa tulostaa ja säilyttää yhdessä yrityksenne HR-prosessien kanssa. Viranomaisten tekniset suojatoimien ohjeistukset puolestaan toimivat loistavana kumppanina, kun neuvottelet ATS-toimittajien kanssa.

HR-tiimin kouluttamiseen lainsäädännöstä ja parhaista käytännöistä löydät hyödyllistä materiaalia Together Consulting -blogista, jossa käsitellään laajasti rekrytointiprosessien kehittämistä. Säilytä aina kopio jokaisesta käyttämästäsi tietosuojaselosteen versiosta ja sen käyttöönottopäivästä. Se on helpoin tapa osoittaa, että yrityksenne suhtautuu GDPR-vaatimuksiin jatkuvana prosessina, ei kertaluonteisena projektina.

Suositukset

Päivitykset ja uutuudet

Pysy ajan tasalla uusimpien innovaatioiden, ominaisuuksien ja vinkkien kanssa koskien Recruitify-sovellusta!

Nimi
Sähköposti

Antaessasi sähköpostiosoitteesi uutiskirjeen tilaamisen yhteydessä suostut sen käsittelyyn markkinointitietojen lähettämiseksi koskien Administraattorin tuotteita ja palveluita. Henkilötietojesi käsittelijä yllä olevaan tarkoitukseen on Recruitify Sp. z o.o., jonka päätoimipaikka on Varsovassa (KRS 0000709889). Lisätietoja henkilötietojen käsittelyn periaatteista ja niihin liittyvien henkilöiden oikeuksista löydät asiakirjasta Tietosuojakäytäntö.

Jaa

Julkaistu

Kategoria

Rekrytointiprosessi

Tekijä

Recruitify-tiimi

Tutustu myös