CurriculoCurriculo

ATS 준수, GDPR 및 데이터 보안 가이드

ATS가 GDPR, 후보자 데이터 보호, 암호화 및 공급업체 보안을 처리하는 방법. 신청자 데이터 안전성 평가를 위한 실용적인 체크리스트.

규정 준수 및 보안

ATS 준수는 지원 추적 시스템이 후보자 개인 데이터를 수집, 처리 및 저장할 때 충족해야 하는 법적, 규제 및 보안 요구 사항을 의미합니다. 2026년까지 이는 GDPR 데이터 주체 권리, 구성 가능한 보존 기간, AI 기반 스크리닝을 위한 EU AI 법 투명성 요구 사항 및 SOC 2에 맞춘 인프라 보안을 포함합니다. 후보자 데이터를 처리하는 모든 ATS는 이러한 의무의 적용을 받습니다.

GDPR

채용 소프트웨어에 대한 GDPR 요구 사항

처리에 대한 법적 근거

GDPR의 요구 사항

후보자 개인 데이터를 처리하기 위한 법적 근거가 필요합니다. 활성 구직자의 경우, 일반적으로 이는 "정당한 이익"이며, 이는 개방된 역할에 대해 후보자를 평가해야 할 정당한 필요성이 있습니다. 인재 풀이나 추정 지원의 경우, 명시적 동의가 필요합니다.

이것이 ATS에 대한 의미

귀하의 ATS는 활성 후보자(정당한 이익)와 인재 풀 후보자(동의 기반)를 명확히 구분해야 합니다. 동의 기록은 저장되고 감사 가능해야 합니다. CurriculoATS는 파이프라인 기반 처리로 이를 처리하며, 활성 채용 파이프라인의 후보자는 정당한 이익에 따라 처리되고 인재 풀 추가는 문서화된 동의를 요구합니다.

삭제 요청 권리

GDPR의 요구 사항

후보자는 언제든지 자신의 개인 데이터 삭제를 요청할 권리가 있습니다. 귀하는 일반적으로 30일 이내에 "부당한 지연 없이" 이러한 요청을 처리해야 합니다.

이것이 ATS에 대한 의미

귀하의 ATS에는 후보자와 관련된 모든 데이터(지원서, 메모, 점수 데이터, 커뮤니케이션 기록)를 찾아 완전히 삭제하는 메커니즘이 필요합니다. 후보자 데이터가 통합, 이메일 스레드 및 내보낸 스프레드시트에 분산되어 있는 경우 이는 쉽게 들리는 것보다 더 어렵습니다.

데이터 주체 접근 요청 (DSAR)

GDPR의 요구 사항

후보자는 자신에 대한 모든 개인 데이터 사본, 처리 목적 및 공유된 대상을 요청할 수 있습니다. 응답 기한: 30일.

이것이 ATS에 대한 의미

귀하의 ATS는 개별 후보자를 위한 데이터 내보내기를 지원해야 하며, 단순히 대량 CSV 덤프뿐만 아니라 후보자 특정 데이터 패키지를 포함해야 합니다. 여기에는 지원 데이터, 점수 결과, 검토자의 메모 및 자동화된 의사 결정 출력이 포함됩니다.

보존

데이터 보존 기간

후보자 상태추천 보존이유
거부된 후보자6개월대부분의 관할권에서 차별 주장 제출 기간을 보장
인재 풀(동의가 있는 경우)12개월동의는 매년 갱신해야 하며, 오래된 프로필은 관련성을 잃음
채용된 직원고용 기간 + 7년고용 법률, 세금 기록 및 법적 책임 요구 사항
철회된 지원서30일감사 추적을 위한 최소한의 보존; 후보자가 관심 철회
면접 메모후보자 기록과 동일메모는 후보자에 대한 개인 데이터이며 동일한 규칙이 적용됨

이들은 지침일 뿐, 법적 요구 사항은 아닙니다. 보존 기간은 관할권에 따라 다릅니다. 핵심 원칙은 데이터 최소화입니다: 수집된 목적을 위해 필요 이상으로 후보자 데이터를 보관하지 마십시오. 귀하의 ATS는 이러한 기간을 쉽게 구성하고 만료 시 자동 삭제를 수행해야 합니다.

EU AI 법

채용에서 AI는 고위험

EU AI 법이 ATS 플랫폼에 미치는 의미

2024년에 발효되고 2026년까지 단계적 준수 기한을 가진 EU AI 법은 "자연인의 채용 및 선발"을 위한 AI 시스템을 고위험으로 분류합니다. 이는 후보자 스크리닝, 점수매기기 또는 순위지정에 AI를 사용하는 모든 ATS에 적용됩니다.

고위험 분류는 AI 시스템이 결정이 이루어지는 방법에 대한 투명성을 제공하고, 인간의 감독을 지원하며(인간이 AI 결정 검토 및 무효화 가능), 데이터 품질 기준을 유지하며, 편향 모니터링 및 완화를 구현해야 함을 의미합니다.

CurriculoATS는 신호 기반 점수 매기기 접근 방식을 통해 이러한 요구 사항을 충족합니다. 각 후보자의 영향 점수는 점수에 기여한 요소를 보여줍니다. 채용 관리자는 조치를 취하기 전에 항상 AI 추천을 검토하며, 시스템이 순위를 매기고 추천하더라도 인간이 결정합니다.

보안

SOC 2 및 인프라 보안

공급업체 체크리스트

귀하의 ATS 공급업체에게 물어봐야 할 사항

자주 묻는 질문(FAQ)

규정 준수 질문

CurriculoATS는 GDPR 준수합니까?

CurriculoATS는 GDPR 정렬을 핵심 설계 원칙으로 하고 있습니다. 여기에는 처리에 대한 법적 기반(활성 후보자에 대한 정당한 이익, 인재 풀에 대한 동의), 구성 가능한 데이터 보존 기간, 자동 삭제 워크플로우 및 DSAR 지원이 포함됩니다. 우리는 후보자 데이터를 판매하기 위해 처리하는 것이 아니라 채용을 용이하게 하기 위해 처리합니다.

CurriculoATS는 후보자 데이터를 얼마나 오랫동안 보존합니까?

기본 보존 기간은 규제 모범 사례를 따릅니다: 거부된 후보자는 6개월(규정 준수 감사 추적을 위해), 인재 풀 후보자는 12개월(동의와 함께), 채용된 후보자 기록은 7년(고용 법률 요구 사항) 동안 유지됩니다. 모든 보존 기간은 고용주에 의해 구성 가능합니다.

EU AI 법은 ATS 시스템에 영향을 미칩니까?

예. EU AI 법은 고용 및 채용에 사용되는 AI 시스템을 고위험으로 분류합니다. 이는 후보자 스크리닝을 위한 AI를 사용하는 ATS 플랫폼이 투명성, 인간 감독, 데이터 품질 및 편향 모니터링과 관련된 요구 사항을 충족해야 함을 의미합니다. CurriculoATS는 점수 기준에 대한 투명성을 제공하고 모든 AI 결정에 대해 인간이 검토하는 과정을 지원합니다.

CurriculoATS는 어떤 보안 인증을 가지고 있습니까?

CurriculoATS는 AES-256(대기 중 암호화) 및 TLS 1.3(전송 중 암호화), 역할 기반 접근 제어, 감사 기록 및 정기적인 보안 검토를 포함한 SOC 2에 맞춘 보안 관행을 따릅니다. 데이터는 SOC 2 Type II 인증을 받은 인프라에 호스팅됩니다.

후보자가 자신의 데이터 삭제를 요청할 수 있습니까?

예. GDPR 및 유사한 규정에 따라 후보자는 자신의 개인 데이터 삭제를 요청할 권리가 있습니다. CurriculoATS는 데이터 주체 접근 요청(DSAR)을 지원하며 고용주가 필요한 시간 내에 삭제 요청을 처리할 수 있는 도구를 제공합니다.

보안에 대해 ATS 공급업체에게 어떤 질문을 해야 합니까?

주요 질문에는 다음이 포함됩니다: 후보자 데이터가 어디에 저장되고 어떤 관할권에 있습니까? 어떤 암호화 표준이 사용됩니까? 데이터 보존 기간은 어떻게 구성됩니까? 내가 취소할 때 데이터는 어떻게 됩니까? 후보자 데이터를 판매하거나 공유합니까? 귀하의 위반 알림 프로세스는 무엇입니까? 후보자는 플랫폼을 통해 자신의 GDPR 권리를 행사할 수 있습니까?

Ready to hire with precision?

Start free, invite your whole team, and see your first scored candidate in 15 minutes.