Blogi

GDPR-suostumusten hallinta rekrytoinnissa: käytännön opas ATS:ään

gdpr suostumusten hallinta

Päivitetty:

GDPR-suostumusten hallinta rekrytoinnissa: käytännön opas ATS:ään

Hakijanseurantajärjestelmä (ATS)

Recruitify-tiimi

GDPR-suostumusten hallinta rekrytoinnissa edellyttää granulaarista suostumusta, läpinäkyvää kirjausketjua ja helppoa peruuttamismekanismia, mutta usein toimivin oikeusperuste on oikeutettu etu. Blanket-suostumuksia kannattaa välttää ja korvata ne tarkoin rajatuilla valinnoilla, kuten erillisellä talent pool -suostumuksella. ATS:n on tarjottava audit trail, anonymisointi ja yksinkertainen peruutustoiminto, jotka vastaavat GDPR:n artiklan 7 vaatimuksia.

Lyhyesti:

  • Oikeutettu etu soveltuu rekrytoinnissa usein paremmin kuin suostumus, koska työnantajan ja hakijan valtasuhde voi vähentää suostumuksen vapaaehtoisuutta.

  • Audit trailin tulee sisältää vain välttämätön tieto, kuten suostumuksen aikaleima, versio ja valinta, ja tarjoaa todisteet suostumuksen olemassaolosta.

  • Pseudonymisointi säilyttää henkilötiedon, mutta anonymisointi poistaa tunnistamisen mahdollisuuden, mikä vaikuttaa tietojen säilytys- ja riskinhallintajärjestelyihin.

  • Suostumuksen peruutuksen on oltava yhtä helppoa kuin sen antaminen, mielellään samassa käyttöliittymässä ilman erillisiä yhteydenottoja.

  • Hyvin suunniteltu anonymisointi säilyttää raportointia varten tarpeelliset metatiedot, mutta poistaa tunnistetiedot, esimerkiksi kolmannen osapuolen analytiikassa.

Recruitifyrecruitify.aiHallitse suostumukset yhdessä ATS:ssäRecruitifyn GDPR-suostumusten hallinta tarjoaa kirjausketjun ja turvallisen anonymisoinnin rekrytoinnin tietojen käsittelyyn.Tutustu Recruitifyhin

Sisällysluettelo

  • GDPR:n vaatimukset ja erityispiirteet rekrytointisuostumuksissa

  • ATS:n tekninen ja prosessillinen tarkistuslista suostumusten hallintaan

  • Anonymisointi, pseudonymisointi ja audit trail: parhaat käytännöt ATS:ssä

  • Käyttöönottoaskelmat HR:lle ja rekrytointitoimistolle

  • Miksi rekrytointitoimiston kannattaa priorisoida suostumusten hallinta nyt

  • Miten Recruitify tukee suostumusten hallintaa ATS-ympäristössä

  • Usein kysytyt kysymykset

  • Lähteet

GDPR:n vaatimukset ja erityispiirteet rekrytointisuostumuksissa

Rekrytointikontekstissa suostumuksen kelpoisuutta arvioidaan tiukemmin kuin monessa muussa käsittelytilanteessa. GDPR:n konsolidoitu teksti edellyttää, että suostumus on vapaaehtoinen, yksilöity, tietoon perustuva ja yksiselitteinen. Hiljaisuus, valmiiksi rastitetut ruudut tai passiivisuus eivät kelpaa suostumukseksi, ja rekisterinpitäjän on kyettävä osoittamaan, milloin ja miten suostumus annettiin.

Rekrytoinnissa tämä kriteeristö osuu erityisen herkkään kohtaan. EDPB:n suostumusohjeistus huomauttaa, että työnantajan ja työnhakijan välinen valtasuhde on lähtökohtaisesti epätasapainossa. Kun hakija pelkää seurauksia kieltäytymisestä, suostumus ei täytä vapaaehtoisuuden vaatimusta. Tämä koskee erityisesti tilanteita, joissa suostumus esitetään hakuprosessin edellytyksenä.

Käytännössä tämä tarkoittaa, että suostumus sopii harvoin pääasialliseksi käsittelyperusteeksi itse rekrytointiprosessissa. Sen sijaan monet toiminnot nojaavat luonnollisemmin muihin perusteisiin:

  • Oikeutettu etu soveltuu usein hakemusten käsittelyyn nykyisessä rekrytoinnissa, kun käsittely on oikeasuhtaista ja ennakoitavissa hakijalle.

  • Lakisääteinen velvoite kattaa esimerkiksi työsopimuslainsäädännön edellyttämät tarkistukset ja arkistoinnit.

  • Suostumus sopii parhaiten erillisiin, valinnaisiin toimintoihin, kuten profiilin säilyttämiseen talent poolissa tulevia tehtäviä varten.

Säilytysajan ja tietojen minimoinnin osalta ero pseudonymisoinnin ja anonymisoinnin välillä on ratkaiseva. GDPR:n artikla 25 velvoittaa sisäänrakennettuun tietosuojaan, ja pseudonymisointi on yksi keskeisistä teknisistä keinoista tämän toteuttamiseen. Pseudonymisoitu tieto on silti henkilötietoa, kunnes tunnistamismahdollisuus poistetaan kokonaan. Vain aidosti anonymisoitu aineisto jää GDPR:n soveltamisalan ulkopuolelle, mikä muuttaa sekä säilytysvelvoitteita että riskienhallintaa.

ATS:n tekninen ja prosessillinen tarkistuslista suostumusten hallintaan

Toimivan suostumusten hallinnan rakentaminen ATS:ään ei ole yksittäinen asetus, vaan yhdistelmä teknisiä ominaisuuksia ja sisäisiä prosesseja. Seuraava tarkistuslista kattaa kohdat, jotka HR-tiimin ja järjestelmätoimittajan kannattaa käydä läpi yhdessä.

  1. Granulaarinen suostumus: erota nykyisen tehtävän hakemuskäsittely ja talent pool -tallennus toisistaan omilla valintaruuduillaan, jotta hakija päättää erikseen kummasta.

  2. Audit trail: tallenna suostumuksen aikaleima, esitetty informaatioteksti versioituna ja käyttäjän toiminto, mutta ei tarpeettomia lisätietoja kuten täyttä selainhistoriaa.

  3. Peruutusmekanismi: tarjoa peruminen samassa käyttöliittymässä, jossa suostumus alun perin annettiin, ilman erillistä yhteydenottoa tai lomaketta.

  4. Vanhenemismuistutukset: automatisoi ilmoitukset, kun suostumus lähestyy sovittua säilytysajan rajaa, ja pyydä uusiminen tai poista tieto.

  5. Käsittelijäsopimukset ja pääsynhallinta: varmista, että alihankkijoiden kanssa on voimassa olevat käsittelysopimukset ja että käyttöoikeudet rajataan rooleittain.

EDPB:n ohjeistus korostaa, että dokumentoinnin tarkoitus on todentaa suostumus, ei kerätä ylimääräistä tietoa hakijasta. Tämä tasapaino on syytä pitää mielessä, kun audit trailin tietosisältöä suunnitellaan.

Ammattilaisen vinkki: Merkitse audit trailiin vain se, mitä tarvitset todistaaksesi suostumuksen olemassaolon: aikaleima, versio ja valinta riittävät useimmiten.

Anonymisointi, pseudonymisointi ja audit trail: parhaat käytännöt ATS:ssä

Anonymisoinnin ja jäljitettävyyden yhdistäminen on yksi rekrytointiteknologian vaikeimmista suunnitteluongelmista. Tavoite on säilyttää todiste siitä, että suostumus annettiin, poistamatta samalla tarpeettomia henkilötietoja järjestelmästä.

Pseudonymisointi korvaa tunnistetiedot koodilla tai viitteellä, jonka avulla tieto on tarvittaessa palautettavissa alkuperäiseen henkilöön erillisen avaimen kautta. GDPR:n mukaan tällainen tieto pysyy henkilötietona, koska tunnistaminen on teknisesti mahdollista. Täydellinen anonymisointi sen sijaan poistaa tunnistamismahdollisuuden pysyvästi, minkä jälkeen tieto jää GDPR:n soveltamisalan ulkopuolelle.

Käytännön ATS-ympäristössä tämä jako näkyy esimerkiksi anonymisoidun ehdokasprofiilin rakentamisessa loppuasiakkaalle esiteltäväksi: tunnistetiedot poistetaan näkymästä, mutta analytiikan kannalta tarpeelliset metatiedot, kuten osaamisprofiili tai kokemusvuodet, voidaan säilyttää rakenteellisessa muodossa.

  • Käytä pseudonymisointia sisäisissä prosesseissa, joissa tunnistaminen on ajoittain tarpeen, esimerkiksi haastatteluvaiheessa.

  • Käytä täyttä anonymisointia, kun tieto esitetään kolmannelle osapuolelle tai kun säilytysaika on päättynyt mutta analytiikkaa halutaan jatkaa.

  • Erota audit-lokit ja operatiiviset lokit toisistaan, jotta suostumuksen todiste ei vaadi täyden profiilin säilyttämistä.

Suostumuksen dokumentoinnin ei tarvitse sisältää raakaa henkilötietoa toimiakseen todisteena, EDPB:n ohjeistuksen mukaan konteksti, esitetty informaatio ja aikaleima riittävät osoittamaan suostumuksen pätevyyden.

Teknisesti tämä tarkoittaa erillisiä tietovarastoja tunnistetiedolle ja analytiikkadatalle, avaimenhallintaa pseudonymisointikoodien suojaamiseksi ja rajattua käyttöoikeutta niille, jotka voivat yhdistää koodin alkuperäiseen henkilöön. Tällaista rakennetta hyödyntävä anonymisointitoiminto, kuten Blind CV AI, mahdollistaa ehdokasprofiilin esittämisen tunnistamattomana ja säilyttää samalla johtotason raportoinnin kannalta tärkeät kovat metatiedot.

Eronnetut pseudonymisoidut ehdokastiedot tunnisteista

Käyttöönottoaskelmat HR:lle ja rekrytointitoimistolle

Suostumusten hallinnan korjaaminen kannattaa jaksottaa, koska kaikkea ei voi eikä kannata muuttaa kerralla.

  1. Kartoitus: listaa nykyiset tiedonkeruupisteet, niiden käsittelyperusteet ja tunnista kohdat, joissa suostumus on blanket-muotoinen tai puutteellisesti dokumentoitu.

  2. Pikatoimet: poista yleisluontoiset suostumuslomakkeet, korvaa ne eriytetyillä valinnoilla ja ota käyttöön perusmuotoinen audit logging, jos sitä ei vielä ole.

  3. Käyttöönotto: testaa uudet suostumuskäytännöt rajatussa ympäristössä, kouluta rekrytointitiimi uuteen prosessiin ja päivitä tietosuojaseloste vastaamaan todellista käytäntöä.

  4. Ylläpito ja auditointi: tarkista säännöllisesti, että suostumukset ovat voimassa ja ajantasaisia, automatisoi muistutukset vanhenemisesta ja pidä yhteyttä vastuulliseen tietosuojahenkilöön muutosten yhteydessä.

Suurin virhe tässä järjestyksessä on aloittaa teknisestä hankinnasta ennen kartoitusta. Järjestelmä ei korjaa epäselvää käsittelyperustetta, jos sitä ei ole ensin tunnistettu.

Ammattilaisen vinkki: Aloita kartoitus niistä tiedoista, joita säilytetään pisimpään, kuten talent pool -profiileista, sillä ne kantavat suurimman vanhentumisriskin.

Miksi rekrytointitoimiston kannattaa priorisoida suostumusten hallinta nyt

Puutteellinen suostumuskäytäntö on paitsi sanktioriski myös mainehaitta, joka vaikuttaa hakijakokemukseen ja asiakassuhteisiin. Tietosuojavaltuutetun toimisto on puuttunut puutteellisiin rekrytointikäytäntöihin useissa valvontatoimissaan.

Selkeä suostumusten hallinta tuo myös liiketoimintahyötyä: kun talent pool -tiedot ovat kunnossa hallinnoituja, niitä voi käyttää uudelleen ilman juridista epävarmuutta, mikä nopeuttaa sourcingia ja vähentää riippuvuutta ulkoisista hakupalveluista.

- Recruitify Team

Miten Recruitify tukee suostumusten hallintaa ATS-ympäristössä

Kun suostumusten hallinta on rakennettu osaksi ATS:ää eikä erilliseksi lisätyöksi, hallinnollinen kuorma pienenee huomattavasti. Alustalla suostumusten hallintamoduuli yhdistää granulaarisen suostumuksen, audit trailin ja anonymisoinnin samaan työnkulkuun, jossa myös rekrytointiprosessi etenee.

Moduuli tuottaa anonymisoidun ehdokasprofiilin, joka säilyttää raportoinnin kannalta tarpeelliset metatiedot, ja audit trail todentaa suostumuksen digitaalisena jälkenä ilman ylimääräistä henkilötietoa lokissa. Automaatio hoitaa vanhenemismuistutukset ja uusiopyynnöt, jolloin tiimin ei tarvitse seurata niitä manuaalisesti.

Tutustu hinnoitteluun ja valitse Starter-, Agency- tai Enterprise-paketti organisaatiosi tarpeen mukaan, tai pyydä kartoitus nykyisen prosessinne tietosuojariskeistä.

Usein kysytyt kysymykset

Riittääkö suostumus rekrytoinnin oikeusperusteeksi?

Suostumus harvoin kelpaa yksinään pääasialliseksi perusteeksi itse hakuprosessissa, koska EDPB:n ohjeistuksen mukaan työnantajan ja hakijan valtasuhde heikentää vapaaehtoisuutta. Oikeutettu etu tai lakisääteinen velvoite sopii usein paremmin varsinaiseen käsittelyyn, kun suostumus varataan erillisille, valinnaisille toiminnoille kuten talent pool -tallennukselle.

Mitä audit trailiin pitää tallentaa?

Audit trailin tulee sisältää suostumuksen aikaleima, esitetyn informaation versio ja hakijan tekemä valinta, kuten GDPR:n artikla 7 edellyttää todistettavuudesta. Tarpeettomia lisätietoja, kuten täyttä selainhistoriaa, ei kannata tallentaa, koska se lisää riskiä ilman todistusarvoa.

Mikä ero on pseudonymisoinnilla ja anonymisoinnilla?

Pseudonymisoitu tieto on edelleen henkilötietoa, koska yksilö on palautettavissa erillisen avaimen avulla, GDPR:n mukaan. Täysin anonymisoitu tieto ei mahdollista tunnistamista lainkaan, jolloin se jää tietosuojalainsäädännön soveltamisalan ulkopuolelle.

Miten suostumuksen peruuttaminen pitäisi toteuttaa käytännössä?

Peruuttaminen on järjestettävä yhtä helpoksi kuin suostumuksen antaminen, mieluiten samassa käyttöliittymässä tai näkymässä. Tämä tarkoittaa, ettei hakijan tarvitse lähettää erillistä sähköpostia tai täyttää lomaketta saadakseen tietonsa poistettua tai käsittelyn lopetettua.

Säilyttääkö anonymisointi analytiikan tarpeet?

Hyvin suunniteltu anonymisointi poistaa tunnistetiedot mutta säilyttää rakenteelliset metatiedot, kuten osaamisalueet tai kokemusvuodet, raportointia varten. Esimerkiksi Blind CV AI -tyyppinen toiminto tuottaa anonymisoidun profiilin, joka toimii johtotason analytiikassa ilman henkilön tunnistamista.

Lähteet

Suositukset

Päivitykset ja uutuudet

Pysy ajan tasalla uusimpien innovaatioiden, ominaisuuksien ja vinkkien kanssa koskien Recruitify-sovellusta!

Nimi
Sähköposti

Antaessasi sähköpostiosoitteesi uutiskirjeen tilaamisen yhteydessä suostut sen käsittelyyn markkinointitietojen lähettämiseksi koskien Administraattorin tuotteita ja palveluita. Henkilötietojesi käsittelijä yllä olevaan tarkoitukseen on Recruitify Sp. z o.o., jonka päätoimipaikka on Varsovassa (KRS 0000709889). Lisätietoja henkilötietojen käsittelyn periaatteista ja niihin liittyvien henkilöiden oikeuksista löydät asiakirjasta Tietosuojakäytäntö.

Jaa

Julkaistu

Kategoria

Hakijanseurantajärjestelmä (ATS)

Tekijä

Recruitify-tiimi

gdpr suostumusten hallinta

Päivitetty:

GDPR-suostumusten hallinta rekrytoinnissa: käytännön opas ATS:ään

Hakijanseurantajärjestelmä (ATS)

Recruitify-tiimi

GDPR-suostumusten hallinta rekrytoinnissa edellyttää granulaarista suostumusta, läpinäkyvää kirjausketjua ja helppoa peruuttamismekanismia, mutta usein toimivin oikeusperuste on oikeutettu etu. Blanket-suostumuksia kannattaa välttää ja korvata ne tarkoin rajatuilla valinnoilla, kuten erillisellä talent pool -suostumuksella. ATS:n on tarjottava audit trail, anonymisointi ja yksinkertainen peruutustoiminto, jotka vastaavat GDPR:n artiklan 7 vaatimuksia.

Lyhyesti:

  • Oikeutettu etu soveltuu rekrytoinnissa usein paremmin kuin suostumus, koska työnantajan ja hakijan valtasuhde voi vähentää suostumuksen vapaaehtoisuutta.

  • Audit trailin tulee sisältää vain välttämätön tieto, kuten suostumuksen aikaleima, versio ja valinta, ja tarjoaa todisteet suostumuksen olemassaolosta.

  • Pseudonymisointi säilyttää henkilötiedon, mutta anonymisointi poistaa tunnistamisen mahdollisuuden, mikä vaikuttaa tietojen säilytys- ja riskinhallintajärjestelyihin.

  • Suostumuksen peruutuksen on oltava yhtä helppoa kuin sen antaminen, mielellään samassa käyttöliittymässä ilman erillisiä yhteydenottoja.

  • Hyvin suunniteltu anonymisointi säilyttää raportointia varten tarpeelliset metatiedot, mutta poistaa tunnistetiedot, esimerkiksi kolmannen osapuolen analytiikassa.

Recruitifyrecruitify.aiHallitse suostumukset yhdessä ATS:ssäRecruitifyn GDPR-suostumusten hallinta tarjoaa kirjausketjun ja turvallisen anonymisoinnin rekrytoinnin tietojen käsittelyyn.Tutustu Recruitifyhin

Sisällysluettelo

  • GDPR:n vaatimukset ja erityispiirteet rekrytointisuostumuksissa

  • ATS:n tekninen ja prosessillinen tarkistuslista suostumusten hallintaan

  • Anonymisointi, pseudonymisointi ja audit trail: parhaat käytännöt ATS:ssä

  • Käyttöönottoaskelmat HR:lle ja rekrytointitoimistolle

  • Miksi rekrytointitoimiston kannattaa priorisoida suostumusten hallinta nyt

  • Miten Recruitify tukee suostumusten hallintaa ATS-ympäristössä

  • Usein kysytyt kysymykset

  • Lähteet

GDPR:n vaatimukset ja erityispiirteet rekrytointisuostumuksissa

Rekrytointikontekstissa suostumuksen kelpoisuutta arvioidaan tiukemmin kuin monessa muussa käsittelytilanteessa. GDPR:n konsolidoitu teksti edellyttää, että suostumus on vapaaehtoinen, yksilöity, tietoon perustuva ja yksiselitteinen. Hiljaisuus, valmiiksi rastitetut ruudut tai passiivisuus eivät kelpaa suostumukseksi, ja rekisterinpitäjän on kyettävä osoittamaan, milloin ja miten suostumus annettiin.

Rekrytoinnissa tämä kriteeristö osuu erityisen herkkään kohtaan. EDPB:n suostumusohjeistus huomauttaa, että työnantajan ja työnhakijan välinen valtasuhde on lähtökohtaisesti epätasapainossa. Kun hakija pelkää seurauksia kieltäytymisestä, suostumus ei täytä vapaaehtoisuuden vaatimusta. Tämä koskee erityisesti tilanteita, joissa suostumus esitetään hakuprosessin edellytyksenä.

Käytännössä tämä tarkoittaa, että suostumus sopii harvoin pääasialliseksi käsittelyperusteeksi itse rekrytointiprosessissa. Sen sijaan monet toiminnot nojaavat luonnollisemmin muihin perusteisiin:

  • Oikeutettu etu soveltuu usein hakemusten käsittelyyn nykyisessä rekrytoinnissa, kun käsittely on oikeasuhtaista ja ennakoitavissa hakijalle.

  • Lakisääteinen velvoite kattaa esimerkiksi työsopimuslainsäädännön edellyttämät tarkistukset ja arkistoinnit.

  • Suostumus sopii parhaiten erillisiin, valinnaisiin toimintoihin, kuten profiilin säilyttämiseen talent poolissa tulevia tehtäviä varten.

Säilytysajan ja tietojen minimoinnin osalta ero pseudonymisoinnin ja anonymisoinnin välillä on ratkaiseva. GDPR:n artikla 25 velvoittaa sisäänrakennettuun tietosuojaan, ja pseudonymisointi on yksi keskeisistä teknisistä keinoista tämän toteuttamiseen. Pseudonymisoitu tieto on silti henkilötietoa, kunnes tunnistamismahdollisuus poistetaan kokonaan. Vain aidosti anonymisoitu aineisto jää GDPR:n soveltamisalan ulkopuolelle, mikä muuttaa sekä säilytysvelvoitteita että riskienhallintaa.

ATS:n tekninen ja prosessillinen tarkistuslista suostumusten hallintaan

Toimivan suostumusten hallinnan rakentaminen ATS:ään ei ole yksittäinen asetus, vaan yhdistelmä teknisiä ominaisuuksia ja sisäisiä prosesseja. Seuraava tarkistuslista kattaa kohdat, jotka HR-tiimin ja järjestelmätoimittajan kannattaa käydä läpi yhdessä.

  1. Granulaarinen suostumus: erota nykyisen tehtävän hakemuskäsittely ja talent pool -tallennus toisistaan omilla valintaruuduillaan, jotta hakija päättää erikseen kummasta.

  2. Audit trail: tallenna suostumuksen aikaleima, esitetty informaatioteksti versioituna ja käyttäjän toiminto, mutta ei tarpeettomia lisätietoja kuten täyttä selainhistoriaa.

  3. Peruutusmekanismi: tarjoa peruminen samassa käyttöliittymässä, jossa suostumus alun perin annettiin, ilman erillistä yhteydenottoa tai lomaketta.

  4. Vanhenemismuistutukset: automatisoi ilmoitukset, kun suostumus lähestyy sovittua säilytysajan rajaa, ja pyydä uusiminen tai poista tieto.

  5. Käsittelijäsopimukset ja pääsynhallinta: varmista, että alihankkijoiden kanssa on voimassa olevat käsittelysopimukset ja että käyttöoikeudet rajataan rooleittain.

EDPB:n ohjeistus korostaa, että dokumentoinnin tarkoitus on todentaa suostumus, ei kerätä ylimääräistä tietoa hakijasta. Tämä tasapaino on syytä pitää mielessä, kun audit trailin tietosisältöä suunnitellaan.

Ammattilaisen vinkki: Merkitse audit trailiin vain se, mitä tarvitset todistaaksesi suostumuksen olemassaolon: aikaleima, versio ja valinta riittävät useimmiten.

Anonymisointi, pseudonymisointi ja audit trail: parhaat käytännöt ATS:ssä

Anonymisoinnin ja jäljitettävyyden yhdistäminen on yksi rekrytointiteknologian vaikeimmista suunnitteluongelmista. Tavoite on säilyttää todiste siitä, että suostumus annettiin, poistamatta samalla tarpeettomia henkilötietoja järjestelmästä.

Pseudonymisointi korvaa tunnistetiedot koodilla tai viitteellä, jonka avulla tieto on tarvittaessa palautettavissa alkuperäiseen henkilöön erillisen avaimen kautta. GDPR:n mukaan tällainen tieto pysyy henkilötietona, koska tunnistaminen on teknisesti mahdollista. Täydellinen anonymisointi sen sijaan poistaa tunnistamismahdollisuuden pysyvästi, minkä jälkeen tieto jää GDPR:n soveltamisalan ulkopuolelle.

Käytännön ATS-ympäristössä tämä jako näkyy esimerkiksi anonymisoidun ehdokasprofiilin rakentamisessa loppuasiakkaalle esiteltäväksi: tunnistetiedot poistetaan näkymästä, mutta analytiikan kannalta tarpeelliset metatiedot, kuten osaamisprofiili tai kokemusvuodet, voidaan säilyttää rakenteellisessa muodossa.

  • Käytä pseudonymisointia sisäisissä prosesseissa, joissa tunnistaminen on ajoittain tarpeen, esimerkiksi haastatteluvaiheessa.

  • Käytä täyttä anonymisointia, kun tieto esitetään kolmannelle osapuolelle tai kun säilytysaika on päättynyt mutta analytiikkaa halutaan jatkaa.

  • Erota audit-lokit ja operatiiviset lokit toisistaan, jotta suostumuksen todiste ei vaadi täyden profiilin säilyttämistä.

Suostumuksen dokumentoinnin ei tarvitse sisältää raakaa henkilötietoa toimiakseen todisteena, EDPB:n ohjeistuksen mukaan konteksti, esitetty informaatio ja aikaleima riittävät osoittamaan suostumuksen pätevyyden.

Teknisesti tämä tarkoittaa erillisiä tietovarastoja tunnistetiedolle ja analytiikkadatalle, avaimenhallintaa pseudonymisointikoodien suojaamiseksi ja rajattua käyttöoikeutta niille, jotka voivat yhdistää koodin alkuperäiseen henkilöön. Tällaista rakennetta hyödyntävä anonymisointitoiminto, kuten Blind CV AI, mahdollistaa ehdokasprofiilin esittämisen tunnistamattomana ja säilyttää samalla johtotason raportoinnin kannalta tärkeät kovat metatiedot.

Eronnetut pseudonymisoidut ehdokastiedot tunnisteista

Käyttöönottoaskelmat HR:lle ja rekrytointitoimistolle

Suostumusten hallinnan korjaaminen kannattaa jaksottaa, koska kaikkea ei voi eikä kannata muuttaa kerralla.

  1. Kartoitus: listaa nykyiset tiedonkeruupisteet, niiden käsittelyperusteet ja tunnista kohdat, joissa suostumus on blanket-muotoinen tai puutteellisesti dokumentoitu.

  2. Pikatoimet: poista yleisluontoiset suostumuslomakkeet, korvaa ne eriytetyillä valinnoilla ja ota käyttöön perusmuotoinen audit logging, jos sitä ei vielä ole.

  3. Käyttöönotto: testaa uudet suostumuskäytännöt rajatussa ympäristössä, kouluta rekrytointitiimi uuteen prosessiin ja päivitä tietosuojaseloste vastaamaan todellista käytäntöä.

  4. Ylläpito ja auditointi: tarkista säännöllisesti, että suostumukset ovat voimassa ja ajantasaisia, automatisoi muistutukset vanhenemisesta ja pidä yhteyttä vastuulliseen tietosuojahenkilöön muutosten yhteydessä.

Suurin virhe tässä järjestyksessä on aloittaa teknisestä hankinnasta ennen kartoitusta. Järjestelmä ei korjaa epäselvää käsittelyperustetta, jos sitä ei ole ensin tunnistettu.

Ammattilaisen vinkki: Aloita kartoitus niistä tiedoista, joita säilytetään pisimpään, kuten talent pool -profiileista, sillä ne kantavat suurimman vanhentumisriskin.

Miksi rekrytointitoimiston kannattaa priorisoida suostumusten hallinta nyt

Puutteellinen suostumuskäytäntö on paitsi sanktioriski myös mainehaitta, joka vaikuttaa hakijakokemukseen ja asiakassuhteisiin. Tietosuojavaltuutetun toimisto on puuttunut puutteellisiin rekrytointikäytäntöihin useissa valvontatoimissaan.

Selkeä suostumusten hallinta tuo myös liiketoimintahyötyä: kun talent pool -tiedot ovat kunnossa hallinnoituja, niitä voi käyttää uudelleen ilman juridista epävarmuutta, mikä nopeuttaa sourcingia ja vähentää riippuvuutta ulkoisista hakupalveluista.

- Recruitify Team

Miten Recruitify tukee suostumusten hallintaa ATS-ympäristössä

Kun suostumusten hallinta on rakennettu osaksi ATS:ää eikä erilliseksi lisätyöksi, hallinnollinen kuorma pienenee huomattavasti. Alustalla suostumusten hallintamoduuli yhdistää granulaarisen suostumuksen, audit trailin ja anonymisoinnin samaan työnkulkuun, jossa myös rekrytointiprosessi etenee.

Moduuli tuottaa anonymisoidun ehdokasprofiilin, joka säilyttää raportoinnin kannalta tarpeelliset metatiedot, ja audit trail todentaa suostumuksen digitaalisena jälkenä ilman ylimääräistä henkilötietoa lokissa. Automaatio hoitaa vanhenemismuistutukset ja uusiopyynnöt, jolloin tiimin ei tarvitse seurata niitä manuaalisesti.

Tutustu hinnoitteluun ja valitse Starter-, Agency- tai Enterprise-paketti organisaatiosi tarpeen mukaan, tai pyydä kartoitus nykyisen prosessinne tietosuojariskeistä.

Usein kysytyt kysymykset

Riittääkö suostumus rekrytoinnin oikeusperusteeksi?

Suostumus harvoin kelpaa yksinään pääasialliseksi perusteeksi itse hakuprosessissa, koska EDPB:n ohjeistuksen mukaan työnantajan ja hakijan valtasuhde heikentää vapaaehtoisuutta. Oikeutettu etu tai lakisääteinen velvoite sopii usein paremmin varsinaiseen käsittelyyn, kun suostumus varataan erillisille, valinnaisille toiminnoille kuten talent pool -tallennukselle.

Mitä audit trailiin pitää tallentaa?

Audit trailin tulee sisältää suostumuksen aikaleima, esitetyn informaation versio ja hakijan tekemä valinta, kuten GDPR:n artikla 7 edellyttää todistettavuudesta. Tarpeettomia lisätietoja, kuten täyttä selainhistoriaa, ei kannata tallentaa, koska se lisää riskiä ilman todistusarvoa.

Mikä ero on pseudonymisoinnilla ja anonymisoinnilla?

Pseudonymisoitu tieto on edelleen henkilötietoa, koska yksilö on palautettavissa erillisen avaimen avulla, GDPR:n mukaan. Täysin anonymisoitu tieto ei mahdollista tunnistamista lainkaan, jolloin se jää tietosuojalainsäädännön soveltamisalan ulkopuolelle.

Miten suostumuksen peruuttaminen pitäisi toteuttaa käytännössä?

Peruuttaminen on järjestettävä yhtä helpoksi kuin suostumuksen antaminen, mieluiten samassa käyttöliittymässä tai näkymässä. Tämä tarkoittaa, ettei hakijan tarvitse lähettää erillistä sähköpostia tai täyttää lomaketta saadakseen tietonsa poistettua tai käsittelyn lopetettua.

Säilyttääkö anonymisointi analytiikan tarpeet?

Hyvin suunniteltu anonymisointi poistaa tunnistetiedot mutta säilyttää rakenteelliset metatiedot, kuten osaamisalueet tai kokemusvuodet, raportointia varten. Esimerkiksi Blind CV AI -tyyppinen toiminto tuottaa anonymisoidun profiilin, joka toimii johtotason analytiikassa ilman henkilön tunnistamista.

Lähteet

Suositukset

Päivitykset ja uutuudet

Pysy ajan tasalla uusimpien innovaatioiden, ominaisuuksien ja vinkkien kanssa koskien Recruitify-sovellusta!

Nimi
Sähköposti

Antaessasi sähköpostiosoitteesi uutiskirjeen tilaamisen yhteydessä suostut sen käsittelyyn markkinointitietojen lähettämiseksi koskien Administraattorin tuotteita ja palveluita. Henkilötietojesi käsittelijä yllä olevaan tarkoitukseen on Recruitify Sp. z o.o., jonka päätoimipaikka on Varsovassa (KRS 0000709889). Lisätietoja henkilötietojen käsittelyn periaatteista ja niihin liittyvien henkilöiden oikeuksista löydät asiakirjasta Tietosuojakäytäntö.

Jaa

Julkaistu

Kategoria

Hakijanseurantajärjestelmä (ATS)

Tekijä

Recruitify-tiimi

gdpr suostumusten hallinta

Päivitetty:

GDPR-suostumusten hallinta rekrytoinnissa: käytännön opas ATS:ään

Hakijanseurantajärjestelmä (ATS)

Recruitify-tiimi

GDPR-suostumusten hallinta rekrytoinnissa edellyttää granulaarista suostumusta, läpinäkyvää kirjausketjua ja helppoa peruuttamismekanismia, mutta usein toimivin oikeusperuste on oikeutettu etu. Blanket-suostumuksia kannattaa välttää ja korvata ne tarkoin rajatuilla valinnoilla, kuten erillisellä talent pool -suostumuksella. ATS:n on tarjottava audit trail, anonymisointi ja yksinkertainen peruutustoiminto, jotka vastaavat GDPR:n artiklan 7 vaatimuksia.

Lyhyesti:

  • Oikeutettu etu soveltuu rekrytoinnissa usein paremmin kuin suostumus, koska työnantajan ja hakijan valtasuhde voi vähentää suostumuksen vapaaehtoisuutta.

  • Audit trailin tulee sisältää vain välttämätön tieto, kuten suostumuksen aikaleima, versio ja valinta, ja tarjoaa todisteet suostumuksen olemassaolosta.

  • Pseudonymisointi säilyttää henkilötiedon, mutta anonymisointi poistaa tunnistamisen mahdollisuuden, mikä vaikuttaa tietojen säilytys- ja riskinhallintajärjestelyihin.

  • Suostumuksen peruutuksen on oltava yhtä helppoa kuin sen antaminen, mielellään samassa käyttöliittymässä ilman erillisiä yhteydenottoja.

  • Hyvin suunniteltu anonymisointi säilyttää raportointia varten tarpeelliset metatiedot, mutta poistaa tunnistetiedot, esimerkiksi kolmannen osapuolen analytiikassa.

Recruitifyrecruitify.aiHallitse suostumukset yhdessä ATS:ssäRecruitifyn GDPR-suostumusten hallinta tarjoaa kirjausketjun ja turvallisen anonymisoinnin rekrytoinnin tietojen käsittelyyn.Tutustu Recruitifyhin

Sisällysluettelo

  • GDPR:n vaatimukset ja erityispiirteet rekrytointisuostumuksissa

  • ATS:n tekninen ja prosessillinen tarkistuslista suostumusten hallintaan

  • Anonymisointi, pseudonymisointi ja audit trail: parhaat käytännöt ATS:ssä

  • Käyttöönottoaskelmat HR:lle ja rekrytointitoimistolle

  • Miksi rekrytointitoimiston kannattaa priorisoida suostumusten hallinta nyt

  • Miten Recruitify tukee suostumusten hallintaa ATS-ympäristössä

  • Usein kysytyt kysymykset

  • Lähteet

GDPR:n vaatimukset ja erityispiirteet rekrytointisuostumuksissa

Rekrytointikontekstissa suostumuksen kelpoisuutta arvioidaan tiukemmin kuin monessa muussa käsittelytilanteessa. GDPR:n konsolidoitu teksti edellyttää, että suostumus on vapaaehtoinen, yksilöity, tietoon perustuva ja yksiselitteinen. Hiljaisuus, valmiiksi rastitetut ruudut tai passiivisuus eivät kelpaa suostumukseksi, ja rekisterinpitäjän on kyettävä osoittamaan, milloin ja miten suostumus annettiin.

Rekrytoinnissa tämä kriteeristö osuu erityisen herkkään kohtaan. EDPB:n suostumusohjeistus huomauttaa, että työnantajan ja työnhakijan välinen valtasuhde on lähtökohtaisesti epätasapainossa. Kun hakija pelkää seurauksia kieltäytymisestä, suostumus ei täytä vapaaehtoisuuden vaatimusta. Tämä koskee erityisesti tilanteita, joissa suostumus esitetään hakuprosessin edellytyksenä.

Käytännössä tämä tarkoittaa, että suostumus sopii harvoin pääasialliseksi käsittelyperusteeksi itse rekrytointiprosessissa. Sen sijaan monet toiminnot nojaavat luonnollisemmin muihin perusteisiin:

  • Oikeutettu etu soveltuu usein hakemusten käsittelyyn nykyisessä rekrytoinnissa, kun käsittely on oikeasuhtaista ja ennakoitavissa hakijalle.

  • Lakisääteinen velvoite kattaa esimerkiksi työsopimuslainsäädännön edellyttämät tarkistukset ja arkistoinnit.

  • Suostumus sopii parhaiten erillisiin, valinnaisiin toimintoihin, kuten profiilin säilyttämiseen talent poolissa tulevia tehtäviä varten.

Säilytysajan ja tietojen minimoinnin osalta ero pseudonymisoinnin ja anonymisoinnin välillä on ratkaiseva. GDPR:n artikla 25 velvoittaa sisäänrakennettuun tietosuojaan, ja pseudonymisointi on yksi keskeisistä teknisistä keinoista tämän toteuttamiseen. Pseudonymisoitu tieto on silti henkilötietoa, kunnes tunnistamismahdollisuus poistetaan kokonaan. Vain aidosti anonymisoitu aineisto jää GDPR:n soveltamisalan ulkopuolelle, mikä muuttaa sekä säilytysvelvoitteita että riskienhallintaa.

ATS:n tekninen ja prosessillinen tarkistuslista suostumusten hallintaan

Toimivan suostumusten hallinnan rakentaminen ATS:ään ei ole yksittäinen asetus, vaan yhdistelmä teknisiä ominaisuuksia ja sisäisiä prosesseja. Seuraava tarkistuslista kattaa kohdat, jotka HR-tiimin ja järjestelmätoimittajan kannattaa käydä läpi yhdessä.

  1. Granulaarinen suostumus: erota nykyisen tehtävän hakemuskäsittely ja talent pool -tallennus toisistaan omilla valintaruuduillaan, jotta hakija päättää erikseen kummasta.

  2. Audit trail: tallenna suostumuksen aikaleima, esitetty informaatioteksti versioituna ja käyttäjän toiminto, mutta ei tarpeettomia lisätietoja kuten täyttä selainhistoriaa.

  3. Peruutusmekanismi: tarjoa peruminen samassa käyttöliittymässä, jossa suostumus alun perin annettiin, ilman erillistä yhteydenottoa tai lomaketta.

  4. Vanhenemismuistutukset: automatisoi ilmoitukset, kun suostumus lähestyy sovittua säilytysajan rajaa, ja pyydä uusiminen tai poista tieto.

  5. Käsittelijäsopimukset ja pääsynhallinta: varmista, että alihankkijoiden kanssa on voimassa olevat käsittelysopimukset ja että käyttöoikeudet rajataan rooleittain.

EDPB:n ohjeistus korostaa, että dokumentoinnin tarkoitus on todentaa suostumus, ei kerätä ylimääräistä tietoa hakijasta. Tämä tasapaino on syytä pitää mielessä, kun audit trailin tietosisältöä suunnitellaan.

Ammattilaisen vinkki: Merkitse audit trailiin vain se, mitä tarvitset todistaaksesi suostumuksen olemassaolon: aikaleima, versio ja valinta riittävät useimmiten.

Anonymisointi, pseudonymisointi ja audit trail: parhaat käytännöt ATS:ssä

Anonymisoinnin ja jäljitettävyyden yhdistäminen on yksi rekrytointiteknologian vaikeimmista suunnitteluongelmista. Tavoite on säilyttää todiste siitä, että suostumus annettiin, poistamatta samalla tarpeettomia henkilötietoja järjestelmästä.

Pseudonymisointi korvaa tunnistetiedot koodilla tai viitteellä, jonka avulla tieto on tarvittaessa palautettavissa alkuperäiseen henkilöön erillisen avaimen kautta. GDPR:n mukaan tällainen tieto pysyy henkilötietona, koska tunnistaminen on teknisesti mahdollista. Täydellinen anonymisointi sen sijaan poistaa tunnistamismahdollisuuden pysyvästi, minkä jälkeen tieto jää GDPR:n soveltamisalan ulkopuolelle.

Käytännön ATS-ympäristössä tämä jako näkyy esimerkiksi anonymisoidun ehdokasprofiilin rakentamisessa loppuasiakkaalle esiteltäväksi: tunnistetiedot poistetaan näkymästä, mutta analytiikan kannalta tarpeelliset metatiedot, kuten osaamisprofiili tai kokemusvuodet, voidaan säilyttää rakenteellisessa muodossa.

  • Käytä pseudonymisointia sisäisissä prosesseissa, joissa tunnistaminen on ajoittain tarpeen, esimerkiksi haastatteluvaiheessa.

  • Käytä täyttä anonymisointia, kun tieto esitetään kolmannelle osapuolelle tai kun säilytysaika on päättynyt mutta analytiikkaa halutaan jatkaa.

  • Erota audit-lokit ja operatiiviset lokit toisistaan, jotta suostumuksen todiste ei vaadi täyden profiilin säilyttämistä.

Suostumuksen dokumentoinnin ei tarvitse sisältää raakaa henkilötietoa toimiakseen todisteena, EDPB:n ohjeistuksen mukaan konteksti, esitetty informaatio ja aikaleima riittävät osoittamaan suostumuksen pätevyyden.

Teknisesti tämä tarkoittaa erillisiä tietovarastoja tunnistetiedolle ja analytiikkadatalle, avaimenhallintaa pseudonymisointikoodien suojaamiseksi ja rajattua käyttöoikeutta niille, jotka voivat yhdistää koodin alkuperäiseen henkilöön. Tällaista rakennetta hyödyntävä anonymisointitoiminto, kuten Blind CV AI, mahdollistaa ehdokasprofiilin esittämisen tunnistamattomana ja säilyttää samalla johtotason raportoinnin kannalta tärkeät kovat metatiedot.

Eronnetut pseudonymisoidut ehdokastiedot tunnisteista

Käyttöönottoaskelmat HR:lle ja rekrytointitoimistolle

Suostumusten hallinnan korjaaminen kannattaa jaksottaa, koska kaikkea ei voi eikä kannata muuttaa kerralla.

  1. Kartoitus: listaa nykyiset tiedonkeruupisteet, niiden käsittelyperusteet ja tunnista kohdat, joissa suostumus on blanket-muotoinen tai puutteellisesti dokumentoitu.

  2. Pikatoimet: poista yleisluontoiset suostumuslomakkeet, korvaa ne eriytetyillä valinnoilla ja ota käyttöön perusmuotoinen audit logging, jos sitä ei vielä ole.

  3. Käyttöönotto: testaa uudet suostumuskäytännöt rajatussa ympäristössä, kouluta rekrytointitiimi uuteen prosessiin ja päivitä tietosuojaseloste vastaamaan todellista käytäntöä.

  4. Ylläpito ja auditointi: tarkista säännöllisesti, että suostumukset ovat voimassa ja ajantasaisia, automatisoi muistutukset vanhenemisesta ja pidä yhteyttä vastuulliseen tietosuojahenkilöön muutosten yhteydessä.

Suurin virhe tässä järjestyksessä on aloittaa teknisestä hankinnasta ennen kartoitusta. Järjestelmä ei korjaa epäselvää käsittelyperustetta, jos sitä ei ole ensin tunnistettu.

Ammattilaisen vinkki: Aloita kartoitus niistä tiedoista, joita säilytetään pisimpään, kuten talent pool -profiileista, sillä ne kantavat suurimman vanhentumisriskin.

Miksi rekrytointitoimiston kannattaa priorisoida suostumusten hallinta nyt

Puutteellinen suostumuskäytäntö on paitsi sanktioriski myös mainehaitta, joka vaikuttaa hakijakokemukseen ja asiakassuhteisiin. Tietosuojavaltuutetun toimisto on puuttunut puutteellisiin rekrytointikäytäntöihin useissa valvontatoimissaan.

Selkeä suostumusten hallinta tuo myös liiketoimintahyötyä: kun talent pool -tiedot ovat kunnossa hallinnoituja, niitä voi käyttää uudelleen ilman juridista epävarmuutta, mikä nopeuttaa sourcingia ja vähentää riippuvuutta ulkoisista hakupalveluista.

- Recruitify Team

Miten Recruitify tukee suostumusten hallintaa ATS-ympäristössä

Kun suostumusten hallinta on rakennettu osaksi ATS:ää eikä erilliseksi lisätyöksi, hallinnollinen kuorma pienenee huomattavasti. Alustalla suostumusten hallintamoduuli yhdistää granulaarisen suostumuksen, audit trailin ja anonymisoinnin samaan työnkulkuun, jossa myös rekrytointiprosessi etenee.

Moduuli tuottaa anonymisoidun ehdokasprofiilin, joka säilyttää raportoinnin kannalta tarpeelliset metatiedot, ja audit trail todentaa suostumuksen digitaalisena jälkenä ilman ylimääräistä henkilötietoa lokissa. Automaatio hoitaa vanhenemismuistutukset ja uusiopyynnöt, jolloin tiimin ei tarvitse seurata niitä manuaalisesti.

Tutustu hinnoitteluun ja valitse Starter-, Agency- tai Enterprise-paketti organisaatiosi tarpeen mukaan, tai pyydä kartoitus nykyisen prosessinne tietosuojariskeistä.

Usein kysytyt kysymykset

Riittääkö suostumus rekrytoinnin oikeusperusteeksi?

Suostumus harvoin kelpaa yksinään pääasialliseksi perusteeksi itse hakuprosessissa, koska EDPB:n ohjeistuksen mukaan työnantajan ja hakijan valtasuhde heikentää vapaaehtoisuutta. Oikeutettu etu tai lakisääteinen velvoite sopii usein paremmin varsinaiseen käsittelyyn, kun suostumus varataan erillisille, valinnaisille toiminnoille kuten talent pool -tallennukselle.

Mitä audit trailiin pitää tallentaa?

Audit trailin tulee sisältää suostumuksen aikaleima, esitetyn informaation versio ja hakijan tekemä valinta, kuten GDPR:n artikla 7 edellyttää todistettavuudesta. Tarpeettomia lisätietoja, kuten täyttä selainhistoriaa, ei kannata tallentaa, koska se lisää riskiä ilman todistusarvoa.

Mikä ero on pseudonymisoinnilla ja anonymisoinnilla?

Pseudonymisoitu tieto on edelleen henkilötietoa, koska yksilö on palautettavissa erillisen avaimen avulla, GDPR:n mukaan. Täysin anonymisoitu tieto ei mahdollista tunnistamista lainkaan, jolloin se jää tietosuojalainsäädännön soveltamisalan ulkopuolelle.

Miten suostumuksen peruuttaminen pitäisi toteuttaa käytännössä?

Peruuttaminen on järjestettävä yhtä helpoksi kuin suostumuksen antaminen, mieluiten samassa käyttöliittymässä tai näkymässä. Tämä tarkoittaa, ettei hakijan tarvitse lähettää erillistä sähköpostia tai täyttää lomaketta saadakseen tietonsa poistettua tai käsittelyn lopetettua.

Säilyttääkö anonymisointi analytiikan tarpeet?

Hyvin suunniteltu anonymisointi poistaa tunnistetiedot mutta säilyttää rakenteelliset metatiedot, kuten osaamisalueet tai kokemusvuodet, raportointia varten. Esimerkiksi Blind CV AI -tyyppinen toiminto tuottaa anonymisoidun profiilin, joka toimii johtotason analytiikassa ilman henkilön tunnistamista.

Lähteet

Suositukset

Päivitykset ja uutuudet

Pysy ajan tasalla uusimpien innovaatioiden, ominaisuuksien ja vinkkien kanssa koskien Recruitify-sovellusta!

Nimi
Sähköposti

Antaessasi sähköpostiosoitteesi uutiskirjeen tilaamisen yhteydessä suostut sen käsittelyyn markkinointitietojen lähettämiseksi koskien Administraattorin tuotteita ja palveluita. Henkilötietojesi käsittelijä yllä olevaan tarkoitukseen on Recruitify Sp. z o.o., jonka päätoimipaikka on Varsovassa (KRS 0000709889). Lisätietoja henkilötietojen käsittelyn periaatteista ja niihin liittyvien henkilöiden oikeuksista löydät asiakirjasta Tietosuojakäytäntö.

Jaa

Julkaistu

Kategoria

Hakijanseurantajärjestelmä (ATS)

Tekijä

Recruitify-tiimi