Conformidade e Segurança
A conformidade do ATS refere-se aos requisitos legais, regulatórios e de segurança que os sistemas de rastreamento de candidatos devem atender ao coletar, processar e armazenar dados pessoais dos candidatos. Em 2026, isso inclui direitos dos titulares de dados do GDPR, períodos de retenção configuráveis, requisitos de transparência da Lei de IA da UE para triagem baseada em IA e segurança da infraestrutura alinhada ao SOC 2. Qualquer ATS que lida com dados de candidatos está sujeito a essas obrigações.
GDPR
Requisitos do GDPR para Software de Contratação
Base Legal para Processamento
O que o GDPR exigeVocê precisa de uma base legal para processar dados pessoais dos candidatos. Para candidatos ativos, isso é tipicamente "interesse legítimo", você tem uma necessidade legítima de avaliar candidatos para uma vaga aberta. Para pools de talento ou aplicações especulativas, você precisa de consentimento explícito.
O que isso significa para o seu ATSSeu ATS deve distinguir claramente entre candidatos ativos (interesse legítimo) e candidatos de pools de talento (baseados em consentimento). Registros de consentimento precisam ser armazenados e auditáveis. O CurriculoATS lida com isso através do processamento baseado em pipelines, candidatos em pipelines de trabalho ativos são processados com base em interesse legítimo, enquanto adições de pool de talento requerem consentimento documentado.
Direito à Eliminação
O que o GDPR exigeCandidatos têm o direito de solicitar a exclusão de seus dados pessoais a qualquer momento. Você deve processar esses pedidos "sem atrasos indevidos", tipicamente dentro de 30 dias.
O que isso significa para o seu ATSSeu ATS precisa de um mecanismo para encontrar todos os dados associados a um candidato (aplicações, notas, dados de pontuação, histórico de comunicações) e excluí-los completamente. Isso é mais difícil do que parece se os dados dos candidatos estiverem espalhados em integrações, threads de e-mail e planilhas exportadas.
Pedidos de Acesso de Titulares de Dados (DSAR)
O que o GDPR exigeCandidatos podem solicitar uma cópia de todos os dados pessoais que você possui sobre eles, os propósitos do processamento e com quem foram compartilhados. Prazo de resposta: 30 dias.
O que isso significa para o seu ATSSeu ATS deve suportar a exportação de dados para candidatos individuais, não apenas dumps CSV em massa, mas pacotes de dados específicos de candidatos. Isso inclui dados de aplicação, resultados de pontuação, notas dos revisores e qualquer output de tomada de decisão automatizada.
Retenção
Períodos de Retenção de Dados
| Status do Candidato | Retenção Recomendável | Justificativa |
|---|---|---|
| Candidatos rejeitados | 6 meses | Cobre períodos de apresentação de reclamações de discriminação na maioria das jurisdições |
| Pools de talento (com consentimento) | 12 meses | O consentimento deve ser renovado anualmente; perfis desatualizados perdem relevância |
| Funcionários contratados | Duração do emprego + 7 anos | Requisitos de lei trabalhista, registros fiscais e responsabilidade legal |
| Aplicações retiradas | 30 dias | Retenção mínima para trilha de auditoria; candidato retirou o interesse |
| Notas de entrevistas | Mesma que o registro do candidato | Notas são dados pessoais sobre o candidato; as mesmas regras se aplicam |
Essas são diretrizes, não requisitos legais, os períodos de retenção variam de acordo com a jurisdição. O princípio-chave é a minimização de dados: não mantenha os dados dos candidatos por mais tempo do que o necessário para o propósito para o qual foram coletados. Seu ATS deve facilitar a configuração desses períodos e automatizar a exclusão quando expiram.
Lei de IA da UE
A IA na Contratação é de Alto Risco
O que a Lei de IA da UE significa para Plataformas ATS
A Lei de IA da UE, que entrou em vigor em 2024 com prazos de conformidade faseados até 2026, classifica sistemas de IA usados para "recrutamento e seleção de pessoas físicas" como de alto risco. Isso se aplica a qualquer ATS que usa IA para triagem, pontuação ou classificação de candidatos.
A classificação de alto risco significa que o sistema de IA deve fornecer transparência sobre como as decisões são tomadas, apoiar a supervisão humana (humanos devem ser capazes de revisar e reverter decisões de IA), manter padrões de qualidade de dados e implementar monitoramento e mitigação de viés.
O CurriculoATS atende a esses requisitos através de sua abordagem de pontuação baseada em sinal. A Pontuação de Impacto de cada candidato mostra os fatores que contribuíram para a pontuação. Os gerentes de contratação sempre revisam as recomendações da IA antes de tomar ações, o sistema classifica e recomenda, mas os humanos decidem.
Segurança
SOC 2 e Segurança da Infraestrutura
- Criptografia em repouso, todos os dados do candidato criptografados com AES-256. Os backups de banco de dados são criptografados com gerenciamento de chave separado.
- Criptografia em trânsito, TLS 1.3 para toda transmissão de dados entre navegadores, APIs e serviços de backend. Nenhum dado não criptografado sai da plataforma.
- Controles de acesso baseados em funções, configure quem pode visualizar, editar e excluir dados de candidatos. Os gerentes de contratação veem apenas suas funções. Os administradores gerenciam políticas de acesso.
- Registro de auditoria, cada ação sobre dados de candidatos é registrada: quem viu, quando, o que mudou. Essencial para responsabilidade do GDPR e investigações de segurança.
- Infraestrutura alinhada ao SOC 2, o CurriculoATS está hospedado em infraestrutura com certificação SOC 2 Tipo II. Revisões de segurança e testes de penetração são realizados regularmente.
- Não venda de dados, o CurriculoATS não vende, compartilha ou monetiza dados de candidatos com terceiros. Os dados dos candidatos são usados exclusivamente para facilitar o processo de contratação para o empregador que os coletou.
Lista de Verificação do Fornecedor
O que Perguntar ao seu Fornecedor de ATS
- Onde os dados dos candidatos estão armazenados?, a jurisdição é importante para o GDPR. Dados armazenados na UE têm regras diferentes de dados armazenados nos EUA. Pergunte sobre opções de residência de dados.
- O que acontece com meus dados se eu cancelar?, bons fornecedores exportam seus dados e os excluem dentro de 30-90 dias. Os ruins os retêm indefinidamente ou cobram taxas de exportação.
- Você vende ou compartilha dados de candidatos?, algumas plataformas ATS monetizam dados de candidatos através de painéis de emprego ou redes de publicidade. Leia a política de privacidade cuidadosamente.
- Como você lida com pedidos de titulares de dados?, peça uma demonstração do fluxo de trabalho de DSAR deles. Se envolver o envio de e-mail para suporte, isso é um sinal de alerta.
- Qual é o seu processo de notificação de violação?, o GDPR exige notificação dentro de 72 horas. Pergunte como é o cronograma interno do fornecedor.
- Como a sua triagem de IA lida com viés?, se não puderem explicar como sua IA evita resultados discriminatórios, provavelmente não pensaram a respeito. Leia o Guia do Comprador de ATS e nossas perguntas para fazer ao seu fornecedor de ATS para uma lista de verificação completa de avaliação de fornecedores.
FAQ
Perguntas sobre Conformidade
O CurriculoATS é compatível com o GDPR?
O CurriculoATS foi construído com o alinhamento ao GDPR como um princípio de design central. Isso inclui base legal para processamento (interesse legítimo para candidatos ativos, consentimento para pools de talento), períodos de retenção de dados configuráveis, fluxos de trabalho automatizados de exclusão e suporte a DSAR. Processamos dados de candidatos para facilitar contratações, não para vendê-los.
Por quanto tempo o CurriculoATS retém os dados dos candidatos?
Os períodos de retenção padrão seguem as melhores práticas regulatórias: candidatos rejeitados são retidos por 6 meses (para trilhas de auditoria de conformidade), candidatos de pools de talento por 12 meses (com consentimento) e registros de candidatos contratados por 7 anos (requisitos legais de emprego). Todos os períodos de retenção são configuráveis pelo empregador.
A Lei de IA da UE afeta sistemas de ATS?
Sim. A Lei de IA da UE classifica sistemas de IA usados em emprego e recrutamento como de alto risco. Isso significa que plataformas ATS que usam IA para triagem de candidatos devem atender a requisitos de transparência, supervisão humana, qualidade de dados e monitoramento de viés. O CurriculoATS fornece transparência nos critérios de pontuação e suporta revisão humana em todas as decisões de IA.
Quais certificações de segurança o CurriculoATS possui?
O CurriculoATS segue práticas de segurança alinhadas ao SOC 2, incluindo criptografia em repouso (AES-256) e em trânsito (TLS 1.3), controles de acesso baseados em funções, registro de auditoria e revisões de segurança regulares. Os dados são hospedados em infraestrutura com certificação SOC 2 Tipo II.
Os candidatos podem solicitar a exclusão de seus dados?
Sim. De acordo com o GDPR e regulamentações semelhantes, os candidatos têm o direito de solicitar a exclusão de seus dados pessoais. O CurriculoATS suporta pedidos de acesso de titulares de dados (DSARs) e fornece ferramentas para que os empregadores processem solicitações de exclusão dentro dos prazos exigidos.
O que eu devo perguntar a um fornecedor de ATS sobre segurança?
Perguntas-chave incluem: Onde os dados dos candidatos estão armazenados e em qual jurisdição? Quais padrões de criptografia são usados? Como os períodos de retenção de dados são configurados? O que acontece com os dados quando eu cancelo? Você vende ou compartilha dados de candidatos? Qual é seu processo de notificação de violação? Os candidatos podem exercer seus direitos do GDPR através da plataforma?
