Winst:
- Mogelijkheid om kandidaat- en medewerkersgegevens te gebruiken in overeenstemming met de KVKK-principes (doellimiet, dataminimalisatie)
- Mogelijkheid om persoonlijke gegevens te beschermen door middel van maskering/anonimisering en veilige toolselectie
- Mogelijkheid om openbaarmakings-, toestemmings- en bewaarprocessen te ondersteunen met AI voor gegevensverwerking in HR
CV's van kandidaten, prestatiescores, salarisinformatie, referentiecommentaar, medische rapporten, disciplinaire dossiers... HR is de bewaker van de meest gevoelige persoonlijke gegevens in een bedrijf. Het gebruik van kunstmatige intelligentie (AI)-tools met deze gegevens zorgt voor een enorme efficiëntie; maar het schept ook ernstige juridische en ethische verantwoordelijkheid. Het eenvoudigweg plakken van alle CV's van een kandidatenpool in een lukrake tool kan binnen enkele minuten een datalek veroorzaken. In deze unit leren we hoe we het gebruik van AI in HR compliant, veilig en verdedigbaar kunnen maken in overeenstemming met de KVKK (Wet Bescherming Persoonsgegevens).
Een paar begrippen: Persoonsgegevens zijn alle gegevens over een geïdentificeerde of identificeerbare natuurlijke persoon (naam, ID, e-mail, zelfs een unieke CV-tekst). Bijzondere kwaliteit (gevoelige) gegevens zijn extra beschermde gegevens zoals gezondheid, religie, seksleven, strafrechtelijke veroordeling, lidmaatschap van een vakbond. De verwerkingsverantwoordelijke is de instelling (uw onderneming) die het doel van de gegevensverwerking bepaalt. Anonimiseren betekent dat gegevens zo worden gemaakt dat deze op geen enkele manier naar een persoon te herleiden zijn. Maskeren (pseudonimisering) is het vervangen van identificatiegegevens door pseudoniemen (Kandidaat 1, Kandidaat 2); Het is zwakker dan anonimisering, maar is voldoende voor de meeste analyses.
Basisprincipes van KVKK en het equivalent daarvan in HR
Ook uw gebruik van AI zijn gebonden aan de algemene principes van KVKK. Om een transactie legaal te laten zijn, moet deze aan deze principes voldoen:
principe
Betekenis in HR
Legaliteit en eerlijkheid
Of er een wettelijke basis is voor de verwerking (contract, legitiem belang, uitdrukkelijke toestemming)
Beperking van het doel
Gebruik gegevens alleen voor het doel waarvoor ze zijn verzameld (gebruik geen wervingsgegevens in marketing)
Minimalisatie van gegevens
Zoveel gegevens als de taak vereist; geef niet te veel aan het model
nauwkeurigheid
Zorg ervoor dat de gegevens actueel en accuraat zijn
opslaglimiet
Onbepaalde opslag; Vernietig gegevens die niet langer nodig zijn
Beveiliging
Verwerk gegevens met passende technische en administratieve beveiligingen
Let op: het plakken van alle CV’s van een kandidatenpool in een generieke AI-tool zonder garantie op het bewaren van bedrijfsgegevens is een ernstig risico voor KVKK. Die gegevens kunnen worden opgeslagen bij de aanbieder van het model en zelfs worden gebruikt bij trainingen onder bepaalde serviceomstandigheden. Bedrijfs-/goedgekeurde tools, gegevensverwerkingsovereenkomsten (DPA) en anonimisering/maskering waar mogelijk zijn essentieel bij het werken met persoonlijke gegevens.
Stappen voor veilig gebruik
- Selecteer het gereedschap. Kies voor tools die zakelijk zijn, een bewerkersovereenkomst hebben en de mogelijkheid bieden om ‘mijn gegevens in het onderwijs te gebruiken’.
- Minimaliseer gegevens. Geef de minimale gegevens op die nodig zijn voor analyse; verwijder het teveel.
- Maskeren/anonimiseren. Vervang naam, ID, contactpersoon, volledige geboortedatum door bijnaamwaarde of bereik.
- Beperk het doel. Gegevens uitsluitend verwerken voor het doel waarvoor deze zijn verzameld.
- Houd het spoor. Leg vast welke gegevens zijn verwerkt, met welk doel en met welke tool.
- Zet menselijke goedkeuring. Laat een persoon de beslissing nemen die van invloed is op de persoon.
Masker persoonlijke gegevens voordat u het onderstaande CV evalueert: - Maak "Kandidaat" in plaats van naam, maak contactgegevens [REDACTED] - Gebruik leeftijdscategorie (bijvoorbeeld 30-35) in plaats van geboortedatum - Generaliseer als school-/bedrijfsnaam tot discriminatie zou kunnen leiden Maak vervolgens een gestructureerde samenvatting op basis van uitsluitend functiegerelateerde criteria.
Anonimisering en maskeringspraktijk
De meeste HR-analyses kunnen worden uitgevoerd zonder het individu te identificeren. De analyselogica verandert niet, persoonlijke gegevens worden niet openbaar gemaakt:
Zwak (riskant): Gegevens plakken met echte naam, ID, eenheid en volledig salaris. Sterk (veilig): Codeer mensen als "Persoon 1/2/3", gebruik leeftijdscategorie in plaats van geboortedatum, band (bijvoorbeeld 40-50k) in plaats van volledig salaris. Gebruik regio in plaats van locatie, maand/jaar in plaats van exacte datum.
AI helpt ook bij het opstellen van KVKK-documenten, zoals de verduidelijkingstekst en bewaartermijn – maar nogmaals, alleen het concept:
Jouw rol: een assistent voor gegevensprivacy. Taak: Schrijf een ONTWERP van een kandidaat-informatietekst voor het wervingsproces. Inhoud: welke gegevens worden verwerkt, met welk doel, op welke rechtsgrond, hoe lang deze worden bewaard, wat zijn de rechten van de kandidaat. Regel: Markeer de juridische verklaringen met de tag [VERIFY TO KVKK EXPERT]; bepaalde periode/item NIET FAKE. Dit is een concept, niet de definitieve tekst.
Drie mini-hoesjes
Geval 1 – Een overtreding ternauwernood afgewend. Een recruiter stond op het punt om zestig cv's in één keer in zijn persoonlijke voertuigaccount te plakken. De teamleider kwam tussenbeide; Het proces werd verplaatst naar een bedrijfstool die geschikt is voor DPA en cv's werden gemaskeerd en verwerkt. Zo bleef de efficiëntie behouden en werd het risico op een mogelijke overtreding en bestuurlijke boete geëlimineerd.
Geval 2 — Schending van de doellimiet. Eén bedrijf gebruikte vervolgens e-mails van kandidaten die waren verzameld voor werving in een marketingcampagne. Dit was een schending van het beginsel van "doelbeperking" en was het onderwerp van een klacht. Na het incident heeft HR een regel geïmplementeerd die het doel van elke dataset labelt en misbruik voorkomt.
Geval 3 — Opslaglimiet. Een organisatie bewaarde jarenlang de cv’s van kandidaten die niet waren aangenomen. Matchte gegevens, doel en bewaartermijn met een door AI aangedreven inventaris; Verlopen gegevens zijn opgenomen in het vernietigingsplan. Zo werd zowel aan de wettelijke opslaglimiet voldaan als aan onnodig risico.
Zwakke prompt/sterke prompt
Zwakke prompt: Evalueer de informatie van deze kandidaten. [echte naam, Turks identiteitsbewijs, salaris, volledig CV]
Resultaat: gevoelige persoonsgegevens worden onveilig verwerkt; Risico op KVKK-schending en datalekken.
Krachtige prompt: [gemaskeerde gegevens (kandidaat 1/2, leeftijdscategorie, salarisschaal) + objectieve limiet + "alleen functiegerelateerde criteria" + bedrijfs-/goedgekeurde tool + menselijke goedkeuringsbeoordeling]
Het resultaat: hetzelfde analytische vermogen, zonder persoonlijke gegevens prijs te geven; een verdedigbaar en juridisch proces.
Tip: Test dit voordat u gegevens aan AI verstrekt: “Zou iemands privacy worden geschaad als deze schermafbeelding zou lekken?” Als het antwoord ‘ja’ is, maskeer dan de gegevens of verstrek ze helemaal niet. Als u twijfelt, besluit dan de gegevens te minimaliseren.
Veel voorkomende fouten
- Ruwe persoonlijke gegevens doorgeven aan een onbeveiligde tool. Voertuigen die bij trainingen worden gebruikt zonder DPA zijn riskant.
- Maskering overslaan. Naam/TC/volledige datum is in de meeste analyses niet nodig; verwijder het.
- Misbruik. Gebruik wervingsgegevens niet voor andere doeleinden, zoals marketing.
- Onbepaalde opslag. Plaats gegevens waarvan het doel niet langer is op een vernietigingsplan.
- Gevoelige gegevens onderschatten. Gezondheids-/strafrechts-/religiegegevens zijn extra beschermd; Vermijd deelname aan AI.
- Laat geen spoor achter. Als u niet vastlegt wat u met welke gegevens doet, kunt u niet worden gecontroleerd.
Samengevat
- Persoonsgegevens op het gebied van HR (CV, prestatie, salaris, gezondheid) vallen onder de reikwijdte van KVKK; Ook het gebruik van AI valt onder deze principes.
- Kies zakelijke/goedgekeurde tools met DPA en gebruik uw gegevens niet tijdens trainingen; Plak geen onbewerkte gegevens in generieke tools.
- Doelbinding en dataminimalisatie: alleen de gegevens verwerken die nodig zijn voor het doel waarvoor ze zijn verzameld.
- Door maskering en anonimisering zijn de meeste analyses veilig; Gebruik alias en bereik in plaats van naam/TC/volledige datum.
- AI produceert concepten voor openbaarmakings-, toestemmings- en bewaardocumenten; Laat de juridische gegevens verifiëren door een KVKK-deskundige en laat de beslissing die de persoon aangaat over aan de persoon.
Applicatie taak
Neem een CV of werknemersdossier dat u heeft (of een fictief exemplaar). Vermeld eerst de persoonlijke gegevensvelden erin en vraag “is dit vereist voor analyse?” voor ieder. Beantwoord de vraag. Creëer een veilige versie door het onnodige te verwijderen en het noodzakelijke te maskeren (kandidaat, leeftijdscategorie, salarisschaal). Laat de AI een taakgerelateerde samenvatting maken met alleen deze gemaskeerde gegevens. Laat ook een kort kandidatenprospectus opstellen en markeer de juridische verklaringen als ‘te verifiëren’.
controlelijst
- [ ] Is de gebruikte tool bedrijfsmatig/goedgekeurd en DPA-gecertificeerd?
- [ ] Zijn de gegevens geminimaliseerd (alleen verplichte velden)?
- [ ] Worden identificatiegegevens zoals naam/ID/volledige datum gemaskeerd?
- [ ] Worden gegevens van bijzondere kwaliteit (gezondheids-, strafrechtelijke, religieuze) uitgesloten van het proces?
- [ ] Worden de gegevens alleen gebruikt voor het doel waarvoor ze zijn verzameld?
- [ ] Zijn de bewaartermijn en het vernietigingsplan vastgelegd?
- [ ] Heeft de uiteindelijke beslissing gevolgen voor de persoon in een persoon?