- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2024/1689 — AI Act, Annex III employment
- Directive 2019/1152 on transparent working conditions
谁必须指定
在欧盟以外设立的提供招聘或人力资源系统给欧盟雇主的供应商。雇主通常是控制者,供应商是处理者,但任何将候选人数据用于模型训练或基准测试的行为使供应商在该目的上成为控制者,并触发其自身的义务。
门槛与豁免
没有GDPR门槛。根据人工智能法案,用于招聘、筛选申请、评估候选人、分配任务或监控表现的系统在附录III中被视为高风险,自2026年8月2日起适用义务。
标签上必须载明的内容
非实体。代表的身份在隐私通知和提供给雇主客户的合同文件中。使用人工智能时,必须告知候选人,雇主必须能够解释所涉及的逻辑。
平台字段
欧盟雇主要求人工智能法案分类、转移分析和采购中的代表,德国、奥地利和荷兰的工作委员会经常在答案不令人满意时阻止部署。
必须保存的文件
第30条记录、第28条处理条款、第27条指定、涵盖候选人画像的数据保护影响评估、区分未成功申请者与雇佣者的保留规则,以及转移机制。对于高风险人工智能:技术文档、风险管理、解决偏见的数据治理、日志记录和合规评估。
标准与检测
有效要求进行偏见和准确性评估:人工智能法案要求供应商检查训练数据的偏见并声明准确性水平,歧视法独立适用。
语言要求
候选人面向的信息使用申请者的语言,雇主文档使用市场的语言。
何时开始适用
在处理开始之前的代表。人工智能法案高风险义务自2026年8月2日起生效,作为部署者的雇主还承担包括告知工人在内的职责。
文件保存期限
未成功候选人数据仅保留必要的时间,多个机构将其解释为在没有特定索赔期限的情况下为六到十二个月。没有依据的无限期人才库是一个反复出现的发现。
不合规的后果
根据GDPR最高可达 €2000万或营业额的4%,根据人工智能法案高风险义务最高可达 €1500万或营业额的3%。歧视索赔通过国家劳动法院并行进行。
由谁执法
数据保护机构、人工智能法案市场监督机构、平等机构,以及在实践中,工作委员会。
界限在哪里
没有人类参与的自动拒绝涉及GDPR第22条,该条限制仅基于自动决策的法律或类似重要的影响。在工作场所背景下,根据人工智能法案第5条,禁止在面试中进行情感推断,因此一些今天市场上销售的产品在欧盟内无法合法销售。
常见问题
- 我们只是雇主的处理者——我们需要代表吗?
- 如果您处理欧盟内人员的候选人数据且没有欧盟设立,是的。任何将该数据用于您自身目的的行为使您成为控制者。
- 简历筛选是高风险吗?
- 筛选或排名申请在附录III中列出,因此是的,自2026年8月起适用义务。