규정 준수 및 보안
ATS 준수는 지원 추적 시스템이 후보자 개인 데이터를 수집, 처리 및 저장할 때 충족해야 하는 법적, 규제 및 보안 요구 사항을 의미합니다. 2026년까지 이는 GDPR 데이터 주체 권리, 구성 가능한 보존 기간, AI 기반 스크리닝을 위한 EU AI 법 투명성 요구 사항 및 SOC 2에 맞춘 인프라 보안을 포함합니다. 후보자 데이터를 처리하는 모든 ATS는 이러한 의무의 적용을 받습니다.
GDPR
채용 소프트웨어에 대한 GDPR 요구 사항
처리에 대한 법적 근거
GDPR의 요구 사항후보자 개인 데이터를 처리하기 위한 법적 근거가 필요합니다. 활성 구직자의 경우, 일반적으로 이는 "정당한 이익"이며, 이는 개방된 역할에 대해 후보자를 평가해야 할 정당한 필요성이 있습니다. 인재 풀이나 추정 지원의 경우, 명시적 동의가 필요합니다.
이것이 ATS에 대한 의미귀하의 ATS는 활성 후보자(정당한 이익)와 인재 풀 후보자(동의 기반)를 명확히 구분해야 합니다. 동의 기록은 저장되고 감사 가능해야 합니다. CurriculoATS는 파이프라인 기반 처리로 이를 처리하며, 활성 채용 파이프라인의 후보자는 정당한 이익에 따라 처리되고 인재 풀 추가는 문서화된 동의를 요구합니다.
삭제 요청 권리
GDPR의 요구 사항후보자는 언제든지 자신의 개인 데이터 삭제를 요청할 권리가 있습니다. 귀하는 일반적으로 30일 이내에 "부당한 지연 없이" 이러한 요청을 처리해야 합니다.
이것이 ATS에 대한 의미귀하의 ATS에는 후보자와 관련된 모든 데이터(지원서, 메모, 점수 데이터, 커뮤니케이션 기록)를 찾아 완전히 삭제하는 메커니즘이 필요합니다. 후보자 데이터가 통합, 이메일 스레드 및 내보낸 스프레드시트에 분산되어 있는 경우 이는 쉽게 들리는 것보다 더 어렵습니다.
데이터 주체 접근 요청 (DSAR)
GDPR의 요구 사항후보자는 자신에 대한 모든 개인 데이터 사본, 처리 목적 및 공유된 대상을 요청할 수 있습니다. 응답 기한: 30일.
이것이 ATS에 대한 의미귀하의 ATS는 개별 후보자를 위한 데이터 내보내기를 지원해야 하며, 단순히 대량 CSV 덤프뿐만 아니라 후보자 특정 데이터 패키지를 포함해야 합니다. 여기에는 지원 데이터, 점수 결과, 검토자의 메모 및 자동화된 의사 결정 출력이 포함됩니다.
보존
데이터 보존 기간
| 후보자 상태 | 추천 보존 | 이유 |
|---|---|---|
| 거부된 후보자 | 6개월 | 대부분의 관할권에서 차별 주장 제출 기간을 보장 |
| 인재 풀(동의가 있는 경우) | 12개월 | 동의는 매년 갱신해야 하며, 오래된 프로필은 관련성을 잃음 |
| 채용된 직원 | 고용 기간 + 7년 | 고용 법률, 세금 기록 및 법적 책임 요구 사항 |
| 철회된 지원서 | 30일 | 감사 추적을 위한 최소한의 보존; 후보자가 관심 철회 |
| 면접 메모 | 후보자 기록과 동일 | 메모는 후보자에 대한 개인 데이터이며 동일한 규칙이 적용됨 |
이들은 지침일 뿐, 법적 요구 사항은 아닙니다. 보존 기간은 관할권에 따라 다릅니다. 핵심 원칙은 데이터 최소화입니다: 수집된 목적을 위해 필요 이상으로 후보자 데이터를 보관하지 마십시오. 귀하의 ATS는 이러한 기간을 쉽게 구성하고 만료 시 자동 삭제를 수행해야 합니다.
EU AI 법
채용에서 AI는 고위험
EU AI 법이 ATS 플랫폼에 미치는 의미
2024년에 발효되고 2026년까지 단계적 준수 기한을 가진 EU AI 법은 "자연인의 채용 및 선발"을 위한 AI 시스템을 고위험으로 분류합니다. 이는 후보자 스크리닝, 점수매기기 또는 순위지정에 AI를 사용하는 모든 ATS에 적용됩니다.
고위험 분류는 AI 시스템이 결정이 이루어지는 방법에 대한 투명성을 제공하고, 인간의 감독을 지원하며(인간이 AI 결정 검토 및 무효화 가능), 데이터 품질 기준을 유지하며, 편향 모니터링 및 완화를 구현해야 함을 의미합니다.
CurriculoATS는 신호 기반 점수 매기기 접근 방식을 통해 이러한 요구 사항을 충족합니다. 각 후보자의 영향 점수는 점수에 기여한 요소를 보여줍니다. 채용 관리자는 조치를 취하기 전에 항상 AI 추천을 검토하며, 시스템이 순위를 매기고 추천하더라도 인간이 결정합니다.
보안
SOC 2 및 인프라 보안
- 휴먼 데이터 암호화, 모든 후보자 데이터는 AES-256으로 암호화됩니다. 데이터베이스 백업은 별도의 키 관리로 암호화됩니다.
- 전송 중 암호화, 모든 데이터 전송은 브라우저, API 및 백엔드 서비스 간에 TLS 1.3이 사용됩니다. 암호화되지 않은 데이터는 플랫폼을 떠나지 않습니다.
- 역할 기반 접근 제어, 후보자 데이터를 볼 수, 편집할 수 및 삭제할 수 있는 사람을 구성합니다. 채용 관리자는 자신의 역할만 볼 수 있습니다. 관리자들은 접근 정책을 관리합니다.
- 감사 기록, 후보자에 대한 모든 행동은 기록됩니다: 누가, 언제, 무엇이 변경되었는지. 이는 GDPR 책임 및 보안 조사에 필수적입니다.
- SOC 2에 맞춘 인프라, CurriculoATS는 SOC 2 Type II 인증을 받은 인프라에 호스팅됩니다. 보안 검토 및 침투 테스트가 정기적으로 수행됩니다.
- 데이터 판매 금지, CurriculoATS는 후보자 데이터를 제3자에게 판매, 공유 또는 수익화하지 않습니다. 후보자 데이터는 이를 수집한 고용주를 위해 채용 프로세스를 촉진하는 데만 사용됩니다.
공급업체 체크리스트
귀하의 ATS 공급업체에게 물어봐야 할 사항
- 후보자 데이터는 어디에 저장됩니까?, 관할권은 GDPR에 중요합니다. EU에 저장된 데이터는 미국에 저장된 데이터와 다른 규칙을 가집니다. 데이터 거주 옵션에 대해 문의하십시오.
- 내가 취소하면 내 데이터는 어떻게 됩니까?, 양호한 공급업체는 데이터를 내보내고 30-90일 이내에 삭제합니다. 나쁜 공급업체는 무기한 보관하거나 내보내기 수수료를 부과합니다.
- 후보자 데이터를 판매하거나 공유합니까?, 일부 ATS 플랫폼은 구직 게시판이나 광고 네트워크를 통해 후보자 데이터를 수익화합니다. 개인정보 보호 정책을 주의 깊게 읽으십시오.
- 데이터 주체 요청을 어떻게 처리합니까?, 그들의 DSAR 워크플로우에 대한 데모를 요청하십시오. 지원팀에 이메일을 보내는 것이 포함된다면, 이는 적신호입니다.
- 위반 알림 프로세스는 무엇입니까?, GDPR은 72시간 이내에 알림을 요구합니다. 공급업체 내부 일정이 어떻게 보이는지 문의하십시오.
- 귀하의 AI 스크리닝은 편향을 어떻게 처리합니까?, 그들이 어떻게 AI가 차별적인 결과를 피하는지 설명할 수 없다면, 아마도 그들은 이에 대해 생각하지 않았을 것입니다. 전체 공급업체 평가 체크리스트를 보려면 ATS 구매자 가이드와 ATS 공급업체에게 물어봐야 할 질문를 읽으십시오.
자주 묻는 질문(FAQ)
규정 준수 질문
CurriculoATS는 GDPR 준수합니까?
CurriculoATS는 GDPR 정렬을 핵심 설계 원칙으로 하고 있습니다. 여기에는 처리에 대한 법적 기반(활성 후보자에 대한 정당한 이익, 인재 풀에 대한 동의), 구성 가능한 데이터 보존 기간, 자동 삭제 워크플로우 및 DSAR 지원이 포함됩니다. 우리는 후보자 데이터를 판매하기 위해 처리하는 것이 아니라 채용을 용이하게 하기 위해 처리합니다.
CurriculoATS는 후보자 데이터를 얼마나 오랫동안 보존합니까?
기본 보존 기간은 규제 모범 사례를 따릅니다: 거부된 후보자는 6개월(규정 준수 감사 추적을 위해), 인재 풀 후보자는 12개월(동의와 함께), 채용된 후보자 기록은 7년(고용 법률 요구 사항) 동안 유지됩니다. 모든 보존 기간은 고용주에 의해 구성 가능합니다.
EU AI 법은 ATS 시스템에 영향을 미칩니까?
예. EU AI 법은 고용 및 채용에 사용되는 AI 시스템을 고위험으로 분류합니다. 이는 후보자 스크리닝을 위한 AI를 사용하는 ATS 플랫폼이 투명성, 인간 감독, 데이터 품질 및 편향 모니터링과 관련된 요구 사항을 충족해야 함을 의미합니다. CurriculoATS는 점수 기준에 대한 투명성을 제공하고 모든 AI 결정에 대해 인간이 검토하는 과정을 지원합니다.
CurriculoATS는 어떤 보안 인증을 가지고 있습니까?
CurriculoATS는 AES-256(대기 중 암호화) 및 TLS 1.3(전송 중 암호화), 역할 기반 접근 제어, 감사 기록 및 정기적인 보안 검토를 포함한 SOC 2에 맞춘 보안 관행을 따릅니다. 데이터는 SOC 2 Type II 인증을 받은 인프라에 호스팅됩니다.
후보자가 자신의 데이터 삭제를 요청할 수 있습니까?
예. GDPR 및 유사한 규정에 따라 후보자는 자신의 개인 데이터 삭제를 요청할 권리가 있습니다. CurriculoATS는 데이터 주체 접근 요청(DSAR)을 지원하며 고용주가 필요한 시간 내에 삭제 요청을 처리할 수 있는 도구를 제공합니다.
보안에 대해 ATS 공급업체에게 어떤 질문을 해야 합니까?
주요 질문에는 다음이 포함됩니다: 후보자 데이터가 어디에 저장되고 어떤 관할권에 있습니까? 어떤 암호화 표준이 사용됩니까? 데이터 보존 기간은 어떻게 구성됩니까? 내가 취소할 때 데이터는 어떻게 됩니까? 후보자 데이터를 판매하거나 공유합니까? 귀하의 위반 알림 프로세스는 무엇입니까? 후보자는 플랫폼을 통해 자신의 GDPR 권리를 행사할 수 있습니까?
