コンプライアンスとセキュリティ
ATSコンプライアンスとは、応募者追跡システムが候補者の個人データを収集、処理、保存する際に満たさなければならない法的、規制、およびセキュリティ要件を指します。2026年には、これはGDPRデータ主体の権利、設定可能な保持期間、AIを活用したスクリーニングのEU AI法に関する透明性要件、およびSOC 2に準拠したインフラストラクチャのセキュリティを含みます。候補者のデータを扱うATSは、これらの義務の対象となります。
GDPR
採用ソフトウェアにおけるGDPR要件
処理の法的根拠
GDPRの要求事項候補者の個人データを処理するためには、法的根拠が必要です。アクティブな求職者の場合、通常は「正当な利益」となります。これは、空いている役割のために候補者を評価する正当な必要性があるためです。タレントプールや投機的な応募の場合、明示的な同意が必要です。
ATSにとっての意味ATSはアクティブな候補者(正当な利益)とタレントプール候補者(同意ベース)の区別を明確にする必要があります。同意記録は保存され、監査可能でなければなりません。CurriculoATSはパイプラインベースの処理を通じてこれを処理します。アクティブな求人パイプラインの候補者は正当な利益の下で処理され、タレントプールの追加には文書化された同意が必要です。
消去の権利
GDPRの要求事項候補者は、いつでも自分の個人データの削除を要求する権利を持っています。これらの要求は、「不当な遅延なく」、通常は30日以内に処理しなければなりません。
ATSにとっての意味ATSは、候補者に関連するすべてのデータ(応募、メモ、スコアデータ、コミュニケーション履歴)を見つけて完全に削除するメカニズムが必要です。候補者データが統合やメールスレッド、エクスポートされたスプレッドシートに散らばっている場合、これは思ったよりも難しいです。
データ主体アクセスリクエスト(DSAR)
GDPRの要求事項候補者は、あなたが持っているすべての個人データのコピー、処理の目的、およびそのデータが誰と共有されたかを要求することができます。応答の期限:30日。
ATSにとっての意味ATSは、個々の候補者のためのデータエクスポートをサポートする必要があります。単なるバルクCSVダンプではなく、候補者特有のデータパッケージです。これには応募データ、スコアリング結果、レビュアーからのメモ、および自動意思決定の出力が含まれます。
保持
データ保持期間
| 候補者の状況 | 推奨保持期間 | 根拠 |
|---|---|---|
| 不採用の候補者 | 6ヶ月 | ほとんどの法域における差別訴訟の申請期間をカバーします。 |
| タレントプール(同意あり) | 12ヶ月 | 同意は年ごとに更新されるべきです; 古いプロフィールは関連性を失います。 |
| 雇用された従業員 | 雇用期間 + 7年 | 雇用法、税務記録、および法的責任の要件 |
| 撤回された応募 | 30日 | 監査のための最小限の保持; 候補者は興味を撤回しました。 |
| 面接メモ | 候補者記録と同じ | メモは候補者に関する個人データです; 同じルールが適用されます。 |
これらはガイドラインであり、法的要件ではありません。保持期間は法域によって異なります。重要な原則はデータ最小化です: 収集された目的に必要な期間だけ候補者データを保持しないでください。あなたのATSは、これらの期間を簡単に設定し、期限が切れたときに削除を自動化するべきです。
EU AI法
採用におけるAIは高リスク
EU AI法がATSプラットフォームに与える意味
EU AI法は、2024年に施行され、2026年までの段階的なコンプライアンス期限があるAIシステムを「自然人の採用および選択」に使用されるものとして高リスクと分類します。これは、候補者スクリーニング、スコア、またはランキングにAIを使用するATSに適用されます。
高リスク分類は、AIシステムが意思決定がどのように行われるかを透明にし、人間の監視を支持し(人間はAIの決定をレビューし、オーバーライドできる必要があります)、データ品質基準を維持し、バイアスの監視と軽減を実施することを求めます。
CurriculoATSはその信号ベースのスコアリングアプローチを通じてこれらの要件を満たします。各候補者のインパクトスコアは、スコアに寄与した要因を示しています。採用マネージャーは、行動を起こす前に常にAIの推奨をレビューします。システムはランキングと推奨を行いますが、最終的な決定は人間が行います。
セキュリティ
SOC 2およびインフラストラクチャセキュリティ
- 静止データの暗号化、すべての候補者データはAES-256で暗号化されています。データベースバックアップは別のキー管理で暗号化されています。
- 転送中の暗号化、すべてのデータ転送にはTLS 1.3を使用しています。暗号化されていないデータはプラットフォームから決して外に出ません。
- 役割ベースのアクセスコントロール、誰が候補者データを表示、編集、削除できるかを設定します。採用マネージャーは自分の役割だけを見ます。管理者がアクセスポリシーを管理します。
- 監査ログ、候補者データに対するすべてのアクションがログに記録されます:誰がそれを閲覧したか、いつ、何が変更されたか。GDPRの説明責任とセキュリティ調査にとって必須です。
- SOC 2に準拠したインフラストラクチャ、CurriculoATSはSOC 2タイプIIの認証を受けたインフラストラクチャ上でホストされています。セキュリティレビューとペネトレーションテストが定期的に実施されています。
- データ販売禁止、CurriculoATSは候補者データを第三者に販売、共有、またはマネタイズしません。候補者データは、収集した雇用者の採用プロセスを促進するためにのみ使用されます。
ベンダーチェックリスト
ATSベンダーに尋ねるべきこと
- 候補者データはどこに保存されていますか?、法域はGDPRにとって重要です。EUに保存されたデータは、米国に保存されたデータとは異なるルールがあります。データの居住オプションについて尋ねてください。
- 解約した場合、私のデータはどうなりますか?、良いベンダーはデータをエクスポートし、30〜90日以内に削除します。悪いベンダーは、無期限に保持したり、エクスポート手数料を請求したりします。
- 候補者データを販売または共有しますか?、いくつかのATSプラットフォームは求人ボードや広告ネットワークを通じて候補者データをマネタイズします。プライバシーポリシーを慎重に読んでください。
- データ主体からのリクエストをどのように処理しますか?、彼らのDSARワークフローのデモを求めてください。サポートにメールする必要がある場合、それは警告信号です。
- 侵害通知プロセスはどのようになりますか?、GDPRでは72時間以内の通知が求められています。ベンダーの内部タイムラインがどのようになるのか尋ねてください。
- AIスクリーニングはバイアスをどのように扱いますか?、彼らがAIが差別的な結果を避ける方法を説明できない場合、彼らはおそらくそれを考えたことがないでしょう。完全なベンダー評価チェックリストについては、ATSバイヤーズガイドと、ATSベンダーに聞くべき質問をお読みください。
FAQ
コンプライアンスに関する質問
CurriculoATSはGDPRに準拠していますか?
CurriculoATSはGDPRの整合性をコア設計原則として構築されています。これには、処理の法的根拠(アクティブな候補者には正当な利益、タレントプールには同意)、設定可能なデータ保持期間、自動削除ワークフロー、DSARサポートが含まれます。私たちは候補者データを売るためではなく、採用を促進するために処理します。
CurriculoATSは候補者データをどのくらいの期間保持しますか?
デフォルトの保持期間は規制のベストプラクティスに従います: 不採用の候補者は6ヶ月(コンプライアンス監査のため)、タレントプール候補者は12ヶ月(同意あり)、雇用された候補者の記録は7年間(雇用法要件)保持されます。すべての保持期間は雇用者によって設定可能です。
EU AI法はATSシステムに影響しますか?
はい。EU AI法は、雇用および採用に使用されるAIシステムを高リスクと分類します。これは、候補者スクリーニングにAIを使用するATSプラットフォームが透明性、人間の監視、データ品質、バイアス監視に関する要件を満たさなければならないことを意味します。CurriculoATSは、スコアリング基準への透明性を提供し、すべてのAI決定について人間によるレビューをサポートします。
CurriculoATSはどのようなセキュリティ認証を持っていますか?
CurriculoATSは、静止データの暗号化(AES-256)および転送中の暗号化(TLS 1.3)、役割ベースのアクセスコントロール、監査ログ、定期的なセキュリティレビューに関するSOC 2に準拠したセキュリティプラクティスを実行しています。データはSOC 2タイプIIの認証を受けたインフラストラクチャ上でホストされています。
候補者は自分のデータの削除を要求できますか?
はい。GDPRおよび類似の規制の下で、候補者は自分の個人データの消去を要求する権利を持っています。CurriculoATSはデータ主体アクセスリクエスト(DSAR)をサポートし、雇用者が要求に基づいて削除リクエストを指定された時間内に処理できるツールを提供します。
セキュリティについてATSベンダーに何を尋ねるべきですか?
主な質問には次のものが含まれます: 候補者データはどこに保存され、どの法域にありますか?どの暗号化基準が使用されていますか?データ保持期間はどのように設定されますか?キャンセル時にデータはどうなりますか?候補者データを販売または共有しますか?侵害通知プロセスはどのようになりますか?候補者はプラットフォームを通じてGDPRの権利を行使できますか?
