- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2024/1689 — AI Act, Annex III employment
- Directive 2019/1152 on transparent working conditions
Kimin ataması gerekir
Birlik dışında kurulmuş olan ve AB'deki işverenlere işe alım veya İK sistemleri sunan sağlayıcılar. İşveren genellikle veri denetleyicisidir ve satıcı bir veri işleyicisidir, ancak aday verilerinin model eğitimi veya karşılaştırma amacıyla kullanılması, satıcıyı bu amaçla bir veri denetleyicisi haline getirir ve kendi yükümlülüklerini tetikler.
Eşikler ve muafiyetler
GDPR için bir eşik yoktur. AI Yasası kapsamında, işe alım, başvuruları filtreleme, adayları değerlendirme, görev dağıtımı veya performansı izleme amacıyla kullanılan sistemler, Ek III altında yüksek riskli olarak kabul edilir ve yükümlülükler 2 Ağustos 2026'dan itibaren geçerlidir.
Etikette ne bulunmalı
Fiziksel değil. Temsilcinin kimliği, gizlilik bildiriminde ve işveren müşterilere verilen sözleşme belgelerinde yer alır. AI kullanıldığında, adaylar bilgilendirilmelidir ve işveren mantığı açıklayabilmelidir.
Pazar yeri alanları
AB işverenleri, AI Yasası sınıflandırmasını, transfer analizini ve tedarik sürecinde temsilciyi talep eder ve Almanya, Avusturya ve Hollanda'daki işçi konseyleri, yanıtlar tatmin edici olmadığında dağıtımı sık sık engeller.
Saklamanız gereken belgeler
Madde 30 kayıtları, Madde 28 işleme şartları, Madde 27 ataması, aday profillemesini kapsayan bir veri koruma etki değerlendirmesi, başarısız başvuranları işe alımlardan ayıran saklama kuralları ve transfer mekanizması. Yüksek riskli AI için: teknik belgeler, risk yönetimi, önyargıyı ele alan veri yönetimi, kayıt tutma ve uygunluk değerlendirmesi.
Standartlar ve testler
Önyargı ve doğruluk değerlendirmesi etkili bir şekilde gereklidir: AI Yasası, sağlayıcıların eğitim verilerini önyargı açısından incelemesini ve doğruluk seviyelerini beyan etmesini zorunlu kılar ve ayrımcılık yasası bağımsız olarak uygulanır.
Dil gereklilikleri
Adaylara yönelik bilgiler, başvuranların dilinde ve işveren belgeleri, pazarın dilinde olmalıdır.
Ne zamandan itibaren
İşleme başlamadan önce temsilci. AI Yasası yüksek riskli yükümlülükleri 2 Ağustos 2026'dan itibaren geçerlidir, işveren dağıtıcı olarak çalışanları bilgilendirme gibi yükümlülükler de taşır.
Belgeler ne kadar saklanır
Başarısız aday verileri yalnızca gerekli olduğu sürece saklanmalıdır; birçok otorite bunu belirli bir talep süresi olmaksızın altı ila on iki ay olarak yorumlamaktadır. Temelsiz sonsuz yetenek havuzları sürekli bir bulgudur.
Uymazsanız ne olur
GDPR kapsamında 20 milyon €'ya kadar veya cironun %4'üne kadar, AI Yasası kapsamında yüksek riskli yükümlülükler için 15 milyon €'ya kadar veya %3'e kadar ceza. Ayrımcılık talepleri ulusal istihdam mahkemeleri aracılığıyla paralel olarak yürütülmektedir.
Kim denetler
Veri koruma otoriteleri, AI Yasası pazar gözetim otoriteleri, eşitlik organları ve pratikte işçi konseyleri.
Sınır nerede
Otomatik reddetme, insan müdahalesi olmadan, Madde 22 GDPR'yi devreye sokar; bu da yalnızca otomatik kararların hukuki veya benzeri önemli etkileri kısıtlar. Mülakatlarda duygu çıkarımı, AI Yasası'nın Madde 5'i uyarınca işyeri bağlamında yasaktır, bu nedenle günümüzde pazarlanan bazı ürünler Birlik'te yasal olarak satılamaz.
Bize sorulan sorular
- Biz sadece işverenler için bir veri işleyicisiyiz — temsilciye ihtiyacımız var mı?
- Eğer Birlik'teki kişilerin aday verilerini işliyorsanız ve AB'de bir kuruluşunuz yoksa, evet. Ve bu verilerin kendi amaçlarınız için herhangi bir kullanımı sizi bir veri denetleyicisi yapar.
- CV taraması yüksek riskli mi?
- Başvuruları filtreleme veya sıralama Ek III'te listelenmiştir, bu nedenle evet, Ağustos 2026'dan itibaren yükümlülükler vardır.
Sizin adınıza kim imzalar
AB temsilcisi Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Birleşik Krallık temsilcisi REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom