CurriculoCurriculo

ATSコンプライアンス、GDPRおよびデータセキュリティガイド

ATSがGDPR、候補者データ保護、暗号化、ベンダーセキュリティをどのように扱うべきか。応募者データの安全性を評価するための実用的なチェックリスト。

コンプライアンスとセキュリティ

ATSコンプライアンスとは、応募者追跡システムが候補者の個人データを収集、処理、保存する際に満たさなければならない法的、規制、およびセキュリティ要件を指します。2026年には、これはGDPRデータ主体の権利、設定可能な保持期間、AIを活用したスクリーニングのEU AI法に関する透明性要件、およびSOC 2に準拠したインフラストラクチャのセキュリティを含みます。候補者のデータを扱うATSは、これらの義務の対象となります。

GDPR

採用ソフトウェアにおけるGDPR要件

処理の法的根拠

GDPRの要求事項

候補者の個人データを処理するためには、法的根拠が必要です。アクティブな求職者の場合、通常は「正当な利益」となります。これは、空いている役割のために候補者を評価する正当な必要性があるためです。タレントプールや投機的な応募の場合、明示的な同意が必要です。

ATSにとっての意味

ATSはアクティブな候補者(正当な利益)とタレントプール候補者(同意ベース)の区別を明確にする必要があります。同意記録は保存され、監査可能でなければなりません。CurriculoATSはパイプラインベースの処理を通じてこれを処理します。アクティブな求人パイプラインの候補者は正当な利益の下で処理され、タレントプールの追加には文書化された同意が必要です。

消去の権利

GDPRの要求事項

候補者は、いつでも自分の個人データの削除を要求する権利を持っています。これらの要求は、「不当な遅延なく」、通常は30日以内に処理しなければなりません。

ATSにとっての意味

ATSは、候補者に関連するすべてのデータ(応募、メモ、スコアデータ、コミュニケーション履歴)を見つけて完全に削除するメカニズムが必要です。候補者データが統合やメールスレッド、エクスポートされたスプレッドシートに散らばっている場合、これは思ったよりも難しいです。

データ主体アクセスリクエスト(DSAR)

GDPRの要求事項

候補者は、あなたが持っているすべての個人データのコピー、処理の目的、およびそのデータが誰と共有されたかを要求することができます。応答の期限:30日。

ATSにとっての意味

ATSは、個々の候補者のためのデータエクスポートをサポートする必要があります。単なるバルクCSVダンプではなく、候補者特有のデータパッケージです。これには応募データ、スコアリング結果、レビュアーからのメモ、および自動意思決定の出力が含まれます。

保持

データ保持期間

候補者の状況推奨保持期間根拠
不採用の候補者6ヶ月ほとんどの法域における差別訴訟の申請期間をカバーします。
タレントプール(同意あり)12ヶ月同意は年ごとに更新されるべきです; 古いプロフィールは関連性を失います。
雇用された従業員雇用期間 + 7年雇用法、税務記録、および法的責任の要件
撤回された応募30日監査のための最小限の保持; 候補者は興味を撤回しました。
面接メモ候補者記録と同じメモは候補者に関する個人データです; 同じルールが適用されます。

これらはガイドラインであり、法的要件ではありません。保持期間は法域によって異なります。重要な原則はデータ最小化です: 収集された目的に必要な期間だけ候補者データを保持しないでください。あなたのATSは、これらの期間を簡単に設定し、期限が切れたときに削除を自動化するべきです。

EU AI法

採用におけるAIは高リスク

EU AI法がATSプラットフォームに与える意味

EU AI法は、2024年に施行され、2026年までの段階的なコンプライアンス期限があるAIシステムを「自然人の採用および選択」に使用されるものとして高リスクと分類します。これは、候補者スクリーニング、スコア、またはランキングにAIを使用するATSに適用されます。

高リスク分類は、AIシステムが意思決定がどのように行われるかを透明にし、人間の監視を支持し(人間はAIの決定をレビューし、オーバーライドできる必要があります)、データ品質基準を維持し、バイアスの監視と軽減を実施することを求めます。

CurriculoATSはその信号ベースのスコアリングアプローチを通じてこれらの要件を満たします。各候補者のインパクトスコアは、スコアに寄与した要因を示しています。採用マネージャーは、行動を起こす前に常にAIの推奨をレビューします。システムはランキングと推奨を行いますが、最終的な決定は人間が行います。

セキュリティ

SOC 2およびインフラストラクチャセキュリティ

ベンダーチェックリスト

ATSベンダーに尋ねるべきこと

FAQ

コンプライアンスに関する質問

CurriculoATSはGDPRに準拠していますか?

CurriculoATSはGDPRの整合性をコア設計原則として構築されています。これには、処理の法的根拠(アクティブな候補者には正当な利益、タレントプールには同意)、設定可能なデータ保持期間、自動削除ワークフロー、DSARサポートが含まれます。私たちは候補者データを売るためではなく、採用を促進するために処理します。

CurriculoATSは候補者データをどのくらいの期間保持しますか?

デフォルトの保持期間は規制のベストプラクティスに従います: 不採用の候補者は6ヶ月(コンプライアンス監査のため)、タレントプール候補者は12ヶ月(同意あり)、雇用された候補者の記録は7年間(雇用法要件)保持されます。すべての保持期間は雇用者によって設定可能です。

EU AI法はATSシステムに影響しますか?

はい。EU AI法は、雇用および採用に使用されるAIシステムを高リスクと分類します。これは、候補者スクリーニングにAIを使用するATSプラットフォームが透明性、人間の監視、データ品質、バイアス監視に関する要件を満たさなければならないことを意味します。CurriculoATSは、スコアリング基準への透明性を提供し、すべてのAI決定について人間によるレビューをサポートします。

CurriculoATSはどのようなセキュリティ認証を持っていますか?

CurriculoATSは、静止データの暗号化(AES-256)および転送中の暗号化(TLS 1.3)、役割ベースのアクセスコントロール、監査ログ、定期的なセキュリティレビューに関するSOC 2に準拠したセキュリティプラクティスを実行しています。データはSOC 2タイプIIの認証を受けたインフラストラクチャ上でホストされています。

候補者は自分のデータの削除を要求できますか?

はい。GDPRおよび類似の規制の下で、候補者は自分の個人データの消去を要求する権利を持っています。CurriculoATSはデータ主体アクセスリクエスト(DSAR)をサポートし、雇用者が要求に基づいて削除リクエストを指定された時間内に処理できるツールを提供します。

セキュリティについてATSベンダーに何を尋ねるべきですか?

主な質問には次のものが含まれます: 候補者データはどこに保存され、どの法域にありますか?どの暗号化基準が使用されていますか?データ保持期間はどのように設定されますか?キャンセル時にデータはどうなりますか?候補者データを販売または共有しますか?侵害通知プロセスはどのようになりますか?候補者はプラットフォームを通じてGDPRの権利を行使できますか?

Ready to hire with precision?

Start free, invite your whole team, and see your first scored candidate in 15 minutes.