合规性与安全性
ATS 合规性指的是申请者追踪系统在收集、处理和存储候选人个人数据时必须满足的法律、监管和安全要求。到 2026 年,这包括 GDPR 数据主体权利、可配置的保留期限、EU AI 法案对 AI 驱动筛选的透明度要求以及 SOC 2 对齐的基础设施安全。任何处理候选人数据的 ATS 都必须遵守这些义务。
GDPR
招聘软件的 GDPR 要求
处理的合法依据
GDPR 要求您需要合法依据来处理候选人的个人数据。对于主动求职者,这通常是“合法利益”,您有合法的需要来评估开放职位的候选人。对于人才库或投机性申请,您需要明确的同意。
这对您的 ATS 意味着什么您的 ATS 应该清楚地区分 主动候选人(合法利益)和人才库候选人(基于同意)。同意记录需要存储并可审计。CurriculoATS 通过基于管道的处理来处理此问题,处于主动招聘管道中的候选人根据合法利益进行处理,而人才库的添加需要有文件记录的同意。
删除权
GDPR 要求候选人有权随时请求删除他们的个人数据。您必须在“没有不当延迟”的情况下处理这些请求,通常在 30 天内。
这对您的 ATS 意味着什么您的 ATS 需要一个机制来查找与候选人相关的所有数据(申请、笔记、评分数据、通信历史)并完全删除。这比看起来更难,如果候选人数据分散在多个集成、电子邮件线程和导出的电子表格中。
数据主体访问请求(DSAR)
GDPR 要求候选人可以请求您持有的所有个人数据的副本、处理目的和共享对象。响应截止日期:30 天。
这对您的 ATS 意味着什么您的 ATS 应该支持对单个候选人的数据导出,不仅仅是批量 CSV 转储,而是针对候选人的特定数据包。这包括申请数据、评分结果、评审者的笔记以及任何自动决策输出。
保留
数据保留期限
| 候选人状态 | 推荐保留时间 | 理由 |
|---|---|---|
| 被拒候选人 | 6 个月 | 涵盖大多数管辖区的歧视索赔提起期限 |
| 人才库(有同意) | 12 个月 | 同意应每年更新;过时的档案失去相关性 |
| 雇佣员工 | 雇佣期间 + 7 年 | 雇佣法、税务记录和法律责任要求 |
| 撤回申请 | 30 天 | 最低保留以供审计;候选人撤回了兴趣 |
| 面试笔记 | 与候选人记录相同 | 笔记是关于候选人的个人数据;相同规则适用 |
这些是指南,不是法律要求,保留期限因管辖区而异。关键原则是数据最小化:不保留超出收集目的所需的候选人数据。您的 ATS 应使配置这些期限和在到期时自动删除变得简单。
EU AI 法案
招聘中的 AI 是高风险
EU AI 法案对 ATS 平台的含义
EU AI 法案于 2024 年生效,合规截止日期分阶段设定至 2026 年,将用于“自然人招聘和选择”的 AI 系统分类为高风险。这适用于任何使用 AI 进行候选人筛选、评分或排名的 ATS。
高风险分类 意味着 AI 系统必须提供决策透明度,支持人工监督(人类必须能够审查和覆盖 AI 决策),保持数据质量标准,并实施偏见监测和缓解。
CurriculoATS 通过其 基于信号的评分 方法满足这些要求。每个候选人的影响评分显示贡献于评分的因素。招聘经理在采取行动之前始终审查 AI 推荐,系统进行排名和建议,但人类决定。
安全
SOC 2 和基础设施安全
- 静态加密,所有候选人数据使用 AES-256 加密。数据库备份使用单独的密钥管理进行加密。
- 传输加密,所有浏览器、API 和后端服务之间的数据传输使用 TLS 1.3。没有未加密的数据会离开平台。
- 基于角色的访问控制,配置谁可以查看、编辑和删除候选人数据。招聘经理仅能看到其角色。管理员管理访问策略。
- 审计日志,对候选人数据的每个操作都进行记录:谁查看了,什么时候,哪些更改。对 GDPR 责任和安全调查至关重要。
- SOC 2 对齐的基础设施,CurriculoATS 托管在具有 SOC 2 II 型认证的基础设施上。定期进行安全审查和渗透测试。
- 不出售数据,CurriculoATS 不会将候选人数据出售、共享或与第三方货币化。候选人数据仅用于促进收集该数据的雇主的招聘过程。
供应商检查清单
您应向 ATS 供应商询问什么
- 候选人数据存储在哪里?管辖区对 GDPR 很重要。存储在 EU 的数据与存储在美国的数据规则不同。询问数据驻留选项。
- 如果我取消,数据会发生什么?好的供应商会在 30-90 天内导出您的数据并删除。坏的供应商则无限期保存或收取导出费用。
- 您会出售或共享候选人数据吗?一些 ATS 平台通过招聘网站或广告网络货币化候选人数据。仔细阅读隐私政策。
- 您如何处理数据主体请求?询问他们的 DSAR 工作流程的演示。如果这涉及电子邮件支持,那就是一个红旗。
- 您的泄露通知流程是什么?GDPR 要求在 72 小时内通知。询问供应商的内部时间表。
- 您的 AI 筛选如何处理偏见?如果他们无法解释他们的 AI 如何避免歧视性结果,那他们可能没有考虑过这个问题。请阅读 ATS 购买指南 和我们的 向您的 ATS 供应商询问的问题 获取完整的供应商评估检查清单。
常见问题
合规性问题
CurriculoATS 是否符合 GDPR?
CurriculoATS 的设计原则之一就是与 GDPR 对齐。这包括处理的合法依据(主动候选人的合法利益,人才库的同意)、可配置的数据保留期限、自动删除工作流程和 DSAR 支持。我们处理候选人数据的目的是促进招聘,而不是出售。
CurriculoATS 保留候选人数据多久?
默认的保留期限遵循监管最佳实践:被拒绝的候选人保留 6 个月(用于合规审计),人才库候选人保留 12 个月(有同意),被雇佣候选人的记录保留 7 年(雇佣法要求)。所有保留期限均可由雇主配置。
EU AI 法案会影响 ATS 系统吗?
是的。EU AI 法案将用于就业和招聘的 AI 系统分类为高风险。这意味着使用 AI 进行候选人筛选的 ATS 平台必须符合透明度、人工监督、数据质量和偏见监测方面的要求。CurriculoATS 提供了评分标准的透明性,并支持所有 AI 决策的人类审查。
CurriculoATS 拥有哪些安全认证?
CurriculoATS 遵循与 SOC 2 对齐的安全实践,包括静态加密(AES-256)和传输加密(TLS 1.3)、基于角色的访问控制、审计日志和定期安全审查。数据托管在具有 SOC 2 II 型认证的基础设施上。
候选人可以请求删除他们的数据吗?
可以。根据 GDPR 和类似法规,候选人有权请求删除他们的个人数据。CurriculoATS 支持数据主体访问请求(DSAR),并为雇主提供工具来在规定的时间内处理删除请求。
我应询问 ATS 供应商哪些安全问题?
关键问题包括:候选人数据存储在哪里,在哪个管辖区?使用了哪些加密标准?如何配置数据保留期限?取消时数据会发生什么?您会出售或共享候选人数据吗?您的泄露通知流程是什么?候选人能否通过平台行使他们的 GDPR 权利?
