CurriculoCurriculo

Guia de Conformidade do ATS, GDPR e Segurança de Dados

Como um ATS deve lidar com o GDPR, proteção de dados de candidatos, criptografia e segurança de fornecedores. Uma lista de verificação prática para avaliar a segurança dos dados dos candidatos.

Conformidade e Segurança

A conformidade do ATS refere-se aos requisitos legais, regulatórios e de segurança que os sistemas de rastreamento de candidatos devem atender ao coletar, processar e armazenar dados pessoais dos candidatos. Em 2026, isso inclui direitos dos titulares de dados do GDPR, períodos de retenção configuráveis, requisitos de transparência da Lei de IA da UE para triagem baseada em IA e segurança da infraestrutura alinhada ao SOC 2. Qualquer ATS que lida com dados de candidatos está sujeito a essas obrigações.

GDPR

Requisitos do GDPR para Software de Contratação

Base Legal para Processamento

O que o GDPR exige

Você precisa de uma base legal para processar dados pessoais dos candidatos. Para candidatos ativos, isso é tipicamente "interesse legítimo", você tem uma necessidade legítima de avaliar candidatos para uma vaga aberta. Para pools de talento ou aplicações especulativas, você precisa de consentimento explícito.

O que isso significa para o seu ATS

Seu ATS deve distinguir claramente entre candidatos ativos (interesse legítimo) e candidatos de pools de talento (baseados em consentimento). Registros de consentimento precisam ser armazenados e auditáveis. O CurriculoATS lida com isso através do processamento baseado em pipelines, candidatos em pipelines de trabalho ativos são processados com base em interesse legítimo, enquanto adições de pool de talento requerem consentimento documentado.

Direito à Eliminação

O que o GDPR exige

Candidatos têm o direito de solicitar a exclusão de seus dados pessoais a qualquer momento. Você deve processar esses pedidos "sem atrasos indevidos", tipicamente dentro de 30 dias.

O que isso significa para o seu ATS

Seu ATS precisa de um mecanismo para encontrar todos os dados associados a um candidato (aplicações, notas, dados de pontuação, histórico de comunicações) e excluí-los completamente. Isso é mais difícil do que parece se os dados dos candidatos estiverem espalhados em integrações, threads de e-mail e planilhas exportadas.

Pedidos de Acesso de Titulares de Dados (DSAR)

O que o GDPR exige

Candidatos podem solicitar uma cópia de todos os dados pessoais que você possui sobre eles, os propósitos do processamento e com quem foram compartilhados. Prazo de resposta: 30 dias.

O que isso significa para o seu ATS

Seu ATS deve suportar a exportação de dados para candidatos individuais, não apenas dumps CSV em massa, mas pacotes de dados específicos de candidatos. Isso inclui dados de aplicação, resultados de pontuação, notas dos revisores e qualquer output de tomada de decisão automatizada.

Retenção

Períodos de Retenção de Dados

Status do CandidatoRetenção RecomendávelJustificativa
Candidatos rejeitados6 mesesCobre períodos de apresentação de reclamações de discriminação na maioria das jurisdições
Pools de talento (com consentimento)12 mesesO consentimento deve ser renovado anualmente; perfis desatualizados perdem relevância
Funcionários contratadosDuração do emprego + 7 anosRequisitos de lei trabalhista, registros fiscais e responsabilidade legal
Aplicações retiradas30 diasRetenção mínima para trilha de auditoria; candidato retirou o interesse
Notas de entrevistasMesma que o registro do candidatoNotas são dados pessoais sobre o candidato; as mesmas regras se aplicam

Essas são diretrizes, não requisitos legais, os períodos de retenção variam de acordo com a jurisdição. O princípio-chave é a minimização de dados: não mantenha os dados dos candidatos por mais tempo do que o necessário para o propósito para o qual foram coletados. Seu ATS deve facilitar a configuração desses períodos e automatizar a exclusão quando expiram.

Lei de IA da UE

A IA na Contratação é de Alto Risco

O que a Lei de IA da UE significa para Plataformas ATS

A Lei de IA da UE, que entrou em vigor em 2024 com prazos de conformidade faseados até 2026, classifica sistemas de IA usados para "recrutamento e seleção de pessoas físicas" como de alto risco. Isso se aplica a qualquer ATS que usa IA para triagem, pontuação ou classificação de candidatos.

A classificação de alto risco significa que o sistema de IA deve fornecer transparência sobre como as decisões são tomadas, apoiar a supervisão humana (humanos devem ser capazes de revisar e reverter decisões de IA), manter padrões de qualidade de dados e implementar monitoramento e mitigação de viés.

O CurriculoATS atende a esses requisitos através de sua abordagem de pontuação baseada em sinal. A Pontuação de Impacto de cada candidato mostra os fatores que contribuíram para a pontuação. Os gerentes de contratação sempre revisam as recomendações da IA antes de tomar ações, o sistema classifica e recomenda, mas os humanos decidem.

Segurança

SOC 2 e Segurança da Infraestrutura

Lista de Verificação do Fornecedor

O que Perguntar ao seu Fornecedor de ATS

FAQ

Perguntas sobre Conformidade

O CurriculoATS é compatível com o GDPR?

O CurriculoATS foi construído com o alinhamento ao GDPR como um princípio de design central. Isso inclui base legal para processamento (interesse legítimo para candidatos ativos, consentimento para pools de talento), períodos de retenção de dados configuráveis, fluxos de trabalho automatizados de exclusão e suporte a DSAR. Processamos dados de candidatos para facilitar contratações, não para vendê-los.

Por quanto tempo o CurriculoATS retém os dados dos candidatos?

Os períodos de retenção padrão seguem as melhores práticas regulatórias: candidatos rejeitados são retidos por 6 meses (para trilhas de auditoria de conformidade), candidatos de pools de talento por 12 meses (com consentimento) e registros de candidatos contratados por 7 anos (requisitos legais de emprego). Todos os períodos de retenção são configuráveis pelo empregador.

A Lei de IA da UE afeta sistemas de ATS?

Sim. A Lei de IA da UE classifica sistemas de IA usados em emprego e recrutamento como de alto risco. Isso significa que plataformas ATS que usam IA para triagem de candidatos devem atender a requisitos de transparência, supervisão humana, qualidade de dados e monitoramento de viés. O CurriculoATS fornece transparência nos critérios de pontuação e suporta revisão humana em todas as decisões de IA.

Quais certificações de segurança o CurriculoATS possui?

O CurriculoATS segue práticas de segurança alinhadas ao SOC 2, incluindo criptografia em repouso (AES-256) e em trânsito (TLS 1.3), controles de acesso baseados em funções, registro de auditoria e revisões de segurança regulares. Os dados são hospedados em infraestrutura com certificação SOC 2 Tipo II.

Os candidatos podem solicitar a exclusão de seus dados?

Sim. De acordo com o GDPR e regulamentações semelhantes, os candidatos têm o direito de solicitar a exclusão de seus dados pessoais. O CurriculoATS suporta pedidos de acesso de titulares de dados (DSARs) e fornece ferramentas para que os empregadores processem solicitações de exclusão dentro dos prazos exigidos.

O que eu devo perguntar a um fornecedor de ATS sobre segurança?

Perguntas-chave incluem: Onde os dados dos candidatos estão armazenados e em qual jurisdição? Quais padrões de criptografia são usados? Como os períodos de retenção de dados são configurados? O que acontece com os dados quando eu cancelo? Você vende ou compartilha dados de candidatos? Qual é seu processo de notificação de violação? Os candidatos podem exercer seus direitos do GDPR através da plataforma?

Ready to hire with precision?

Start free, invite your whole team, and see your first scored candidate in 15 minutes.