RODO w rekrutacji. Dane kandydatów, LinkedIn, ATS i agencje rekrutacyjne

RODO w rekrutacji obejmuje znacznie więcej niż klauzulę umieszczaną pod CV. Pracodawca powinien ustalić, jakie dane są potrzebne na danym stanowisku, z jakiego źródła może je pozyskać, kto otrzyma dostęp do aplikacji oraz kiedy informacje zostaną usunięte. Osobnych zasad wymagają kandydaci zgłaszający się przez formularz, osoby znalezione na LinkedIn, profile dodawane do systemu ATS oraz rekrutacje prowadzone przez zewnętrzną agencję. Jeżeli narzędzie automatycznie ocenia lub odrzuca kandydatów, trzeba dodatkowo uwzględnić profilowanie, art. 22 RODO i wymagania wynikające z AI Act. W artykule przedstawiamy praktyczny model procesu rekrutacyjnego – od pierwszego kontaktu z kandydatem do usunięcia albo ograniczenia dostępu do jego danych.

RODO w rekrutacji oraz przetwarzanie danych kandydatów w LinkedIn i systemie ATS

Najważniejsze informacje

  • Pracodawca może żądać tylko danych potrzebnych do przeprowadzenia rekrutacji i oceny kwalifikacji na konkretne stanowisko.
  • Kandydat nie musi wyrażać zgody na przetwarzanie danych wymaganych przez Kodeks pracy.
  • Publiczny profil na LinkedIn nie oznacza, że wszystkie znajdujące się w nim informacje można dowolnie kopiować i przechowywać.
  • Osoba pozyskana w ramach direct search powinna otrzymać informacje wymagane przez art. 14 RODO najpóźniej przy pierwszym kontakcie.
  • System ATS musi mieć skonfigurowane uprawnienia, retencję, usuwanie danych i obsługę żądań kandydatów.
  • Agencja rekrutacyjna nie zawsze jest podmiotem przetwarzającym. Może być również odrębnym administratorem albo współadministratorem.
  • Przechowywanie danych po zakończeniu rekrutacji w celu ochrony przed roszczeniami może być dopuszczalne, ale wymaga odrębnej podstawy, testu równowagi i ograniczenia dostępu.
  • Zgoda na udział w jednej rekrutacji nie oznacza automatycznie zgody na tworzenie bezterminowej bazy kandydatów.

Dlaczego RODO dotyczy całego procesu rekrutacji?

Proces rekrutacyjny rozpoczyna się często wcześniej niż w chwili otrzymania CV. Dane kandydatów mogą pochodzić z portalu pracy, LinkedIn, polecenia pracowniczego, agencji rekrutacyjnej, targów pracy albo formularza zamieszczonego na stronie firmy.

Następnie informacje trafiają do poczty elektronicznej, systemu ATS, kalendarza rekrutera, narzędzia do wideorozmów, platformy testowej i dokumentacji hiring managera. Czasami są również analizowane przez algorytm, który przypisuje kandydatowi wynik albo rekomenduje jego odrzucenie.

Na każdym etapie trzeba odpowiedzieć na kilka pytań:

  • kto jest administratorem danych;
  • jaki jest cel i podstawa prawna przetwarzania;
  • jakie informacje są naprawdę potrzebne;
  • skąd pozyskano dane;
  • komu zostaną udostępnione;
  • jak długo będą przechowywane;
  • czy kandydat został prawidłowo poinformowany;
  • czy decyzję podejmuje człowiek, czy system;
  • w jaki sposób kandydat może skorzystać ze swoich praw.

Sama zgoda zamieszczona pod CV nie rozwiązuje tych problemów. Zgodność procesu zależy przede wszystkim od jego rzeczywistego przebiegu, konfiguracji używanych narzędzi oraz zasad dostępu.

Ocena całego procesu może zostać przeprowadzona w ramach audytu RODO, obejmującego HR, systemy informatyczne i umowy z dostawcami.

Jakich danych można żądać od kandydata?

Zakres danych, których pracodawca może żądać od osoby ubiegającej się o zatrudnienie, określa art. 22¹ Kodeksu pracy. Obejmuje on:

  • imię lub imiona i nazwisko;
  • datę urodzenia;
  • dane kontaktowe wskazane przez kandydata;
  • wykształcenie;
  • kwalifikacje zawodowe;
  • przebieg dotychczasowego zatrudnienia.

Informacje o wykształceniu, kwalifikacjach i wcześniejszym zatrudnieniu mogą być wymagane, jeżeli są potrzebne do wykonywania pracy określonego rodzaju lub na danym stanowisku.

Rodzaj danychCzy można wymagać?Najważniejszy warunek
Imię, nazwisko i data urodzeniaTakDane wskazane w Kodeksie pracy
Dane kontaktoweTakSposób kontaktu wybiera kandydat
Wykształcenie i kwalifikacjeTak, jeżeli są potrzebneZakres powinien wynikać z wymagań stanowiska
Historia zatrudnieniaTak, jeżeli jest potrzebnaNie należy zbierać szerszej historii bez uzasadnienia
ZdjęcieZasadniczo nie jako warunekMoże zostać przekazane dobrowolnie
Stan cywilny i sytuacja rodzinnaNieDane co do zasady nie są potrzebne do oceny kandydata
Informacja o ciąży lub planach rodzicielskichNiePytania naruszają prywatność i mogą prowadzić do dyskryminacji
Dane o zdrowiuWyłącznie w szczególnych sytuacjachPotrzebna jest podstawa z art. 9 RODO i przepis szczególny
NiekaralnośćTylko gdy wymaga jej przepisSama zgoda kandydata nie wystarcza do przetwarzania danych z art. 10 RODO
Oczekiwania finansoweTak, gdy są potrzebne do negocjacjiNależy unikać zbierania niepotrzebnych informacji o wcześniejszych zarobkach

Formularz rekrutacyjny nie powinien automatycznie wymagać każdego możliwego pola. Jeżeli określone stanowisko nie wymaga konkretnego wykształcenia albo doświadczenia, obowiązkowe podawanie szczegółowych informacji może naruszać zasadę minimalizacji danych.

Czy kandydat musi zamieścić klauzulę RODO w CV?

Kandydat nie musi wyrażać zgody na przetwarzanie danych, które są niezbędne do przeprowadzenia bieżącej rekrutacji i mieszczą się w zakresie przewidzianym przez Kodeks pracy.

Podstawą przetwarzania danych potrzebnych do podjęcia działań przed zawarciem umowy może być art. 6 ust. 1 lit. b RODO w związku z art. 22¹ Kodeksu pracy. Jeżeli określony obowiązek wynika bezpośrednio z przepisów, zastosowanie może znaleźć także art. 6 ust. 1 lit. c RODO.

Zgoda może być natomiast potrzebna między innymi wtedy, gdy:

  • kandydat przekazuje dodatkowe dane, których pracodawca nie może wymagać;
  • CV ma być zachowane na potrzeby przyszłych rekrutacji;
  • firma chce wykorzystać dane w innym, dobrowolnym celu.

Brak dodatkowej zgody nie powinien prowadzić do odrzucenia kandydata. Wycofanie zgody również nie może powodować dla niego negatywnych konsekwencji.

Szczegółowe zasady dotyczące treści zgody opisuje artykuł BPPZ Klauzula RODO do CV – wszystko, co warto wiedzieć.

Jak ustalić podstawę prawną przetwarzania?

W jednej rekrutacji może występować kilka celów i kilka podstaw prawnych. Nie należy obejmować ich jedną ogólną zgodą.

Cel przetwarzaniaMożliwa podstawaDodatkowe wymagania
Przeprowadzenie aktualnej rekrutacjiArt. 6 ust. 1 lit. b RODO w związku z Kodeksem pracyDane niezbędne do oceny kandydata
Realizacja obowiązku wynikającego z prawaArt. 6 ust. 1 lit. c RODOTrzeba wskazać konkretny obowiązek
Dodatkowe dane dobrowolnie przekazane przez kandydataZgodaBrak negatywnych konsekwencji za odmowę
Przyszłe rekrutacjeZgodaOsobny cel i określony okres przechowywania
Direct search na LinkedInPrawnie uzasadniony interesTest równowagi, rozsądne oczekiwania i obowiązek z art. 14 RODO
Obrona przed roszczeniamiPrawnie uzasadniony interesPasywne przechowywanie, ograniczenie dostępu i test równowagi
Dane o niekaralnościArt. 10 RODO i przepis szczególnyNie wystarczy dobrowolna zgoda
Dane szczególnej kategoriiJedna z przesłanek art. 9 RODOPodwyższona ochrona i ścisła niezbędność

Jeżeli firma powołuje się na prawnie uzasadniony interes, powinna przeprowadzić test równowagi. Należy w nim opisać interes administratora, konieczność wykorzystania danych, wpływ na kandydata, jego racjonalne oczekiwania i zastosowane zabezpieczenia.

Zapraszamy do współpracy

Szczegółowe informacje o ofercie i warunkach współpracy można uzyskać telefonicznie lub wysyłając zapytanie za pomocą formularza kontaktowego.

BPPZ – Biuro Porad Prawnych Zacharski

LinkedIn a RODO – czy można samodzielnie wyszukiwać kandydatów?

Pracodawca może prowadzić direct search na portalu o charakterze zawodowym, jeżeli kontakt jest związany z doświadczeniem i kwalifikacjami opisanymi przez użytkownika. Sam fakt publicznej dostępności profilu nie daje jednak prawa do nieograniczonego kopiowania i dalszego wykorzystywania wszystkich informacji.

Rekruter powinien uwzględnić:

  • zawodowy charakter portalu i profilu;
  • związek danych z konkretnym stanowiskiem;
  • zakres informacji udostępnionych przez użytkownika;
  • oczekiwania osoby posiadającej profil zawodowy;
  • sposób i częstotliwość kontaktu;
  • czas przechowywania danych;
  • możliwość wniesienia sprzeciwu.

Bezpieczny proces direct search może wyglądać następująco:

  1. Rekruter wyszukuje osoby na podstawie kryteriów związanych ze stanowiskiem.
  2. Zapisuje wyłącznie informacje potrzebne do oceny dopasowania.
  3. Przy pierwszej wiadomości przedstawia firmę, stanowisko i źródło danych.
  4. Przekazuje skróconą informację o przetwarzaniu oraz link do pełnej klauzuli.
  5. Dodaje profil do ATS dopiero na podstawie udokumentowanego celu i przyjętych zasad.
  6. Usuwa dane osoby niezainteresowanej po upływie określonego terminu.
  7. Rejestruje sprzeciw, aby uniknąć ponownego kontaktu w tym samym celu.

Nie należy wykorzystywać prywatnych profili społecznościowych do poszukiwania informacji o życiu rodzinnym, zdrowiu, poglądach politycznych, religii, orientacji seksualnej albo aktywności niezwiązanej z pracą. Takie dane nie powinny wpływać na ocenę zawodową kandydata.

Obowiązek informacyjny przy direct search

Jeżeli kandydat sam wysyła CV, pracodawca przekazuje mu informacje wymagane przez art. 13 RODO. Gdy dane zostały pozyskane z LinkedIn, polecenia, publicznej strony albo innego źródła, zastosowanie może znaleźć art. 14 RODO.

Informacje należy przekazać:

  • w rozsądnym terminie, nie później niż w ciągu miesiąca;
  • najpóźniej przy pierwszej komunikacji z kandydatem, jeżeli dane mają służyć do kontaktu;
  • najpóźniej przy pierwszym ujawnieniu, jeżeli dane mają zostać przekazane innemu odbiorcy.

W pierwszej wiadomości rekruter może zastosować model warstwowy. Krótki komunikat powinien wskazywać, kto kontaktuje się z kandydatem, w jakiej sprawie, skąd pochodzą jego dane oraz gdzie znajduje się pełna klauzula informacyjna.

Pełna informacja powinna obejmować między innymi:

  • tożsamość i dane kontaktowe administratora;
  • dane kontaktowe IOD, jeżeli został wyznaczony;
  • cel i podstawę prawną;
  • prawnie uzasadniony interes, jeżeli stanowi podstawę;
  • kategorie danych i źródło ich pozyskania;
  • odbiorców danych;
  • transfery poza Europejski Obszar Gospodarczy;
  • okres przechowywania;
  • prawa kandydata;
  • możliwość wniesienia sprzeciwu;
  • zasady zautomatyzowanego podejmowania decyzji.

Więcej informacji znajduje się w artykule BPPZ dotyczącym obowiązku informacyjnego RODO.

Czy można sprawdzać kandydatów w internecie?

Pracodawca nie powinien prowadzić nieograniczonego sprawdzania kandydatów w wyszukiwarkach i prywatnych mediach społecznościowych. Ocena musi pozostawać związana z wymaganiami konkretnego stanowiska.

Niedopuszczalny lub szczególnie ryzykowny będzie proces, w którym rekruter:

  • analizuje prywatne zdjęcia kandydata;
  • sprawdza jego związki, rodzinę albo plany rodzicielskie;
  • ocenia poglądy polityczne lub religijne;
  • wyszukuje informacje o zdrowiu;
  • zapisuje posty niezwiązane z pracą;
  • próbuje uzyskać dostęp do profilu przeznaczonego dla znajomych;
  • podejmuje decyzję na podstawie cech chronionych przed dyskryminacją.

Także sprawdzanie referencji powinno mieć określone zasady. Najbezpieczniej kontaktować się z osobą wskazaną przez kandydata, po poinformowaniu go o zakresie weryfikacji. Były pracodawca nie powinien przekazywać dowolnych informacji z akt osobowych ani subiektywnych ocen niezwiązanych z celem rekrutacji.

ATS a RODO – na co zwrócić uwagę?

ATS, czyli system do zarządzania rekrutacją, może usprawnić proces i ograniczyć przesyłanie CV między skrzynkami pocztowymi. Nie zapewnia jednak zgodności automatycznie.

Przed wdrożeniem systemu należy ustalić:

  • kto jest jego dostawcą;
  • gdzie są przechowywane dane;
  • czy dostawca korzysta z podwykonawców;
  • czy dane trafiają poza EOG;
  • jakie funkcje analityczne i AI są aktywne;
  • kto może przeglądać aplikacje;
  • czy system pozwala oddzielić poszczególne rekrutacje;
  • jak działa usuwanie danych i kopii zapasowych;
  • czy można obsłużyć żądanie dostępu, sprostowania lub usunięcia;
  • jakie logi i dowody operacji są dostępne.

Jeżeli dostawca ATS przetwarza dane wyłącznie na udokumentowane polecenie pracodawcy, będzie zazwyczaj podmiotem przetwarzającym. Umowa powinna wówczas spełniać wymagania art. 28 RODO.

Przed wyborem rozwiązania warto zastosować zasady opisane w artykule Jak wybrać podmiot przetwarzający dane.

Minimalna konfiguracja systemu ATS

Firma powinna:

  • ograniczyć obowiązkowe pola formularza;
  • przypisać użytkownikom indywidualne konta;
  • przyznać hiring managerom dostęp wyłącznie do prowadzonych rekrutacji;
  • włączyć uwierzytelnianie wieloskładnikowe;
  • ustalić zasady eksportowania CV;
  • zablokować publiczne linki do aplikacji kandydatów;
  • prowadzić rejestr operacji;
  • oddzielić aktualną rekrutację od puli przyszłych kandydatów;
  • skonfigurować terminy usuwania albo anonimizacji;
  • uwzględnić kopie zapasowe i archiwa;
  • przygotować procedurę odebrania dostępu rekruterowi;
  • regularnie sprawdzać uprawnienia agencji i managerów.

CV nie powinny być równolegle przechowywane w ATS, prywatnych folderach rekruterów, komunikatorach, lokalnych arkuszach i skrzynkach e-mail. Im więcej niekontrolowanych kopii, tym trudniej wykonać żądanie kandydata i zakończyć retencję.

Automatyczna ocena kandydatów i AI

Niektóre systemy ATS analizują CV, oceniają odpowiedzi, szeregują kandydatów albo rekomendują ich odrzucenie. Uruchomienie takiej funkcji wymaga osobnej oceny.

Trzeba ustalić:

  • jakie dane analizuje system;
  • kto określa kryteria i ich wagi;
  • czy wynik wpływa na odrzucenie kandydata;
  • czy człowiek prowadzi rzeczywistą, a nie pozorną kontrolę;
  • czy kandydat otrzymuje informacje o logice i konsekwencjach procesu;
  • czy kryteria mogą prowadzić do dyskryminacji;
  • czy potrzebna jest ocena skutków dla ochrony danych;
  • jak kandydat może zakwestionować wynik.

Art. 22 RODO ogranicza podejmowanie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, jeżeli wywołują one skutki prawne lub w podobny sposób istotnie wpływają na osobę. Samo końcowe kliknięcie rekrutera nie oznacza jeszcze realnej interwencji człowieka. Osoba zatwierdzająca wynik musi mieć odpowiednie kompetencje, dostęp do istotnych informacji i możliwość zmiany rekomendacji.

Systemy AI przeznaczone między innymi do analizowania i filtrowania aplikacji oraz oceniania kandydatów zostały wskazane w załączniku III do AI Act jako zastosowania, które mogą zostać sklasyfikowane jako systemy wysokiego ryzyka. Wymagania trzeba ocenić niezależnie od obowiązków wynikających z RODO.

Szczegółowe omówienie znajduje się w artykułach BPPZ Czy AI może analizować CV kandydatów do pracy? oraz AI w zatrudnieniu – wytyczne UODO.

Agencja rekrutacyjna – administrator czy procesor?

Nie każda agencja rekrutacyjna jest podmiotem przetwarzającym. Jej rola zależy od rzeczywistego podziału decyzji, a nie od nazwy zawartej umowy.

Model współpracyRola agencjiPrzykładowe cechy
Agencja buduje własną bazę i dobiera kandydatów dla wielu klientówOdrębny administratorSamodzielnie określa źródła danych, kryteria pozyskania i retencję własnej bazy
Agencja działa wyłącznie według szczegółowych instrukcji pracodawcyPodmiot przetwarzającyNie wykorzystuje danych do własnych celów i pracuje w systemie pracodawcy
Agencja i pracodawca wspólnie projektują jeden procesMożliwe współadministrowanieWspólnie określają cele i najważniejsze sposoby przetwarzania
Agencja przekazuje kandydatów z własnej bazy klientowiNajczęściej dwóch administratorówKażda strona odpowiada za własny etap i obowiązek informacyjny

Jeżeli agencja jest procesorem, potrzebna jest umowa powierzenia zgodna z art. 28 RODO. Jeżeli strony są współadministratorami, powinny dokonać uzgodnień wymaganych przez art. 26 RODO. Przy dwóch odrębnych administratorach każda strona musi posiadać własną podstawę prawną i realizować odpowiedni obowiązek informacyjny.

Umowa z agencją powinna regulować co najmniej:

  • źródła pozyskiwania kandydatów;
  • zakres przekazywanych danych;
  • moment ujawnienia tożsamości pracodawcy;
  • odpowiedzialność za klauzule informacyjne;
  • zasady korzystania z ATS;
  • kontakt z osobami niezainteresowanymi;
  • retencję i usuwanie danych;
  • przekazywanie danych podwykonawcom;
  • transfery poza EOG;
  • obsługę żądań kandydatów;
  • zgłaszanie incydentów;
  • zakończenie współpracy i usunięcie kopii.

W rekrutacji poufnej kandydat nie powinien pozostawać bez informacji o podmiocie, któremu jego CV ma zostać przekazane. Przed ujawnieniem danych konkretnemu pracodawcy agencja powinna poinformować kandydata o odbiorcy i ustalić właściwą podstawę przekazania. Ogólne oświadczenie o zgodzie na przekazywanie CV dowolnym, nieokreślonym firmom nie zapewnia wystarczającej przejrzystości.

Jak długo można przechowywać CV?

RODO nie wskazuje jednego okresu odpowiedniego dla wszystkich rekrutacji. Termin zależy od celu przetwarzania.

SytuacjaRekomendowane podejście
Trwająca rekrutacjaDane są przechowywane do zakończenia procesu i wykonania niezbędnych czynności
Przyszłe rekrutacjePotrzebny jest odrębny cel, zgoda oraz konkretny okres odpowiadający cyklowi rekrutacyjnemu
Ochrona przed roszczeniamiMożliwe jest ograniczone, pasywne przechowywanie na podstawie prawnie uzasadnionego interesu
CV przesłane bez ogłoszonej rekrutacjiNależy je usunąć albo zaprosić kandydata do określonej puli talentów
Kandydat wycofał zgodę na przyszłe procesyDane wykorzystywane w tym celu powinny zostać usunięte, jeżeli nie występuje inna podstawa
Kandydat wniósł sprzeciw wobec direct searchNależy zakończyć aktywne wykorzystanie danych i zachować jedynie minimalny zapis sprzeciwu, jeśli jest potrzebny

W wyroku z 20 lutego 2024 roku, sygn. III OSK 2700/22, Naczelny Sąd Administracyjny potwierdził możliwość przechowywania danych niezatrudnionego kandydata na potrzeby ochrony przed potencjalnymi roszczeniami, na podstawie art. 6 ust. 1 lit. f RODO.

Nie oznacza to automatycznego prawa do przechowywania wszystkich CV przez trzy lata. Firma powinna:

  • przeprowadzić test równowagi;
  • ustalić zakres potrzebnych danych;
  • przenieść dokumentację do ograniczonego archiwum;
  • zablokować jej wykorzystywanie w kolejnych rekrutacjach;
  • ograniczyć dostęp do wyznaczonych osób;
  • określić konkretny termin usunięcia;
  • poinformować kandydata o podstawie i okresie retencji.

Okres odpowiadający terminowi przedawnienia roszczeń pracowniczych może stanowić punkt odniesienia, ale musi zostać uzasadniony dla konkretnego procesu. Dane przechowywane na potrzeby obrony przed roszczeniami nie mogą być używane do aktywnego wyszukiwania kandydatów.

Zgoda na przyszłe rekrutacje

Zgoda na udział w przyszłych rekrutacjach powinna być oddzielona od udziału w aktualnym procesie. Kandydat musi wiedzieć:

  • kto będzie przechowywał jego dane;
  • czy baza obejmuje jedną spółkę, czy grupę przedsiębiorstw;
  • jakiego rodzaju stanowisk dotyczą przyszłe rekrutacje;
  • przez jaki czas CV pozostanie w bazie;
  • komu dane mogą zostać udostępnione;
  • jak wycofać zgodę.

Nie należy używać określeń takich jak „na potrzeby wszystkich przyszłych procesów rekrutacyjnych bez ograniczeń czasowych”. Okres może wynosić na przykład 6, 12 albo 24 miesiące, jeżeli odpowiada rzeczywistemu cyklowi rekrutacji i został uzasadniony. RODO nie narzuca jednak jednej uniwersalnej wartości.

Po upływie terminu firma może ponownie zapytać kandydata o zainteresowanie, jeżeli nadal posiada podstawę do kontaktu. Nie powinna natomiast automatycznie przedłużać zgody przez brak odpowiedzi.

Prawa kandydata w procesie rekrutacji

Kandydat może skorzystać między innymi z prawa:

  • dostępu do danych;
  • sprostowania nieprawidłowych informacji;
  • usunięcia danych;
  • ograniczenia przetwarzania;
  • przenoszenia danych w przypadkach określonych w RODO;
  • wycofania zgody;
  • wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie;
  • zakwestionowania decyzji podejmowanej wyłącznie automatycznie;
  • złożenia skargi do Prezesa UODO.

Prawo dostępu może obejmować nie tylko CV, lecz także notatki rekrutera, wyniki testów, przypisane oceny, źródło pozyskania danych, informacje o odbiorcach i profilowaniu. Nie oznacza to jednak bezwarunkowego prawa do poznania danych innych osób, tajemnic przedsiębiorstwa albo pełnych materiałów chronionych prawami własności intelektualnej.

Żądanie usunięcia danych również nie jest absolutne. Jeżeli pracodawca posiada właściwie udokumentowaną podstawę do ograniczonego przechowywania dokumentacji w celu obrony przed roszczeniami, powinien wyjaśnić kandydatowi zakres i przyczynę dalszej retencji.

Checklista rekrutacji zgodnej z RODO

EtapCzynnośćOdpowiedzialnyDowód wykonania
PlanowanieOkreślenie danych potrzebnych na stanowiskuHR i hiring managerProfil stanowiska
OgłoszenieUsunięcie zbędnych wymagań i pytańHRZatwierdzony wzór ogłoszenia
FormularzKonfiguracja minimalnego zakresu pólHR i administrator ATSFormularz rekrutacyjny
Direct searchTest równowagi i procedura kontaktuHR, IOD lub complianceUdokumentowany test
InformowaniePrzekazanie klauzuli z art. 13 lub 14 RODOHR lub agencjaTreść komunikatu i log wysyłki
SelekcjaOgraniczenie dostępu do aplikacjiHR i ITMatryca uprawnień
ATSWeryfikacja dostawcy, umowy i transferówHR, IT, IODOcena dostawcy i umowa
AgencjaUstalenie ról i odpowiedzialnościHR, dział prawnyUmowa i uzgodnienia
TestyOcena adekwatności narzędzi i kryteriówHR i hiring managerOpis metody oceny
AIAnaliza profilowania, art. 22 RODO i AI ActHR, IT, IODOcena ryzyka lub DPIA
DecyzjaZapewnienie rzeczywistej oceny człowiekaHiring managerUdokumentowane uzasadnienie
RetencjaRozdzielenie archiwum, talent pool i aktywnych procesówHR i administrator ATSPolityka retencji
ZakończenieUsunięcie zbędnych kopii i zamknięcie dostępówHR i ITRaport usunięcia
KontrolaOkresowy przegląd procesu i dostawcówWłaściciel procesuProtokół audytu

Praktyczny scenariusz: LinkedIn, agencja i ATS

Firma poszukuje dyrektora sprzedaży. Agencja identyfikuje na LinkedIn osoby, których doświadczenie odpowiada opisowi stanowiska.

W pierwszej wiadomości rekruter podaje nazwę agencji, wyjaśnia cel kontaktu, wskazuje źródło danych i zamieszcza link do klauzuli informacyjnej. Nie kopiuje prywatnych postów, informacji rodzinnych ani całej historii aktywności użytkownika.

Po wyrażeniu zainteresowania kandydat otrzymuje informacje o pracodawcy. Agencja przekazuje jego CV do wydzielonego projektu w systemie ATS. Dostęp otrzymują wyłącznie rekruter, dyrektor HR i osoby odpowiedzialne za wybór kandydata.

ATS nie odrzuca automatycznie aplikacji. System przypisuje jedynie pomocniczą ocenę, a rekruter sprawdza kryteria i może zmienić wynik. Kandydat zostaje poinformowany o wykorzystaniu narzędzia wspierającego selekcję.

Po zakończeniu rekrutacji dane wybranego pracownika trafiają do procesu zatrudnienia. Dokumentacja pozostałych osób zostaje usunięta, przeniesiona do ograniczonego archiwum roszczeniowego albo po uzyskaniu odrębnej zgody, do bazy przyszłych kandydatów.

Najczęstsze błędy w rekrutacji

Jedna zgoda na wszystkie cele

Formularz łączy udział w bieżącej rekrutacji, przyszłe rekrutacje, profilowanie i przekazywanie danych wszystkim spółkom z grupy.

Nadmierny zakres formularza

Każdy kandydat musi podać adres zamieszkania, stan cywilny, zdjęcie, wcześniejsze wynagrodzenie i pełną historię edukacji, niezależnie od stanowiska.

Kopiowanie profili z LinkedIn do bazy

Rekruter tworzy rozbudowaną bazę osób, z którymi firma nigdy się nie kontaktuje, i nie określa terminu jej usunięcia.

Brak informacji z art. 14 RODO

Pierwsza wiadomość zawiera wyłącznie propozycję pracy i nie wyjaśnia, kto przetwarza dane ani skąd je pozyskano.

Nieograniczony dostęp do ATS

Wszyscy managerowie mogą przeglądać aplikacje dotyczące wszystkich stanowisk, także po zakończeniu procesów.

Automatyczne przechowywanie CV bezterminowo

System zachowuje każdą aplikację, ponieważ nikt nie skonfigurował reguł retencji.

Traktowanie każdej agencji jako procesora

Umowa powierzenia jest podpisywana nawet wtedy, gdy agencja buduje własną bazę i samodzielnie określa cele wykorzystania danych.

Pozorna kontrola człowieka

Algorytm odrzuca kandydatów, a rekruter zatwierdza wynik bez sprawdzenia danych i możliwości zmiany rekomendacji.

Podsumowanie

RODO w rekrutacji wymaga uporządkowania całej drogi danych kandydata. Firma powinna wiedzieć, skąd pochodzą informacje, na jakiej podstawie są wykorzystywane, kto otrzymuje do nich dostęp i kiedy zostaną usunięte.

Direct search na LinkedIn może być zgodny z prawem, jeśli dotyczy informacji zawodowych, pozostaje proporcjonalny i wiąże się z prawidłowym wykonaniem obowiązku informacyjnego. System ATS powinien ograniczać zakres danych, dostęp i retencję, a nie jedynie gromadzić kolejne kopie CV.

Współpraca z agencją wymaga ustalenia rzeczywistych ról stron. Agencja może być procesorem, odrębnym administratorem albo współadministratorem. Jeżeli w selekcji wykorzystywane jest AI, konieczna jest dodatkowa analiza automatycznego podejmowania decyzji, ryzyka dyskryminacji i wymagań AI Act.

Najbezpieczniejszym rozwiązaniem jest jedna procedura rekrutacyjna łącząca działania HR, hiring managerów, IT, IOD i dostawców. Powinna ona określać zakres danych, podstawy prawne, treść informacji dla kandydatów, zasady direct search, role agencji, konfigurację ATS oraz terminy usuwania dokumentacji.

FAQ – RODO w rekrutacji

Czy CV bez klauzuli RODO można uwzględnić w rekrutacji?

Tak. Brak klauzuli zgody nie powinien prowadzić do odrzucenia CV, jeżeli dokument zawiera dane niezbędne do udziału w aktualnej rekrutacji. Ich przetwarzanie może opierać się na przepisach Kodeksu pracy i art. 6 ust. 1 lit. b RODO. Osobna zgoda jest potrzebna przede wszystkim na przyszłe rekrutacje lub inne dobrowolne cele.

Czy rekruter może kontaktować się z kandydatem znalezionym na LinkedIn?

Może, jeżeli kontakt dotyczy kwalifikacji zawodowych i pozostaje zgodny z rozsądnymi oczekiwaniami użytkownika profesjonalnego portalu. Firma powinna wykazać swój prawnie uzasadniony interes, ograniczyć zakres danych oraz przekazać informacje wymagane przez art. 14 RODO najpóźniej przy pierwszej komunikacji. Sprzeciw osoby powinien zakończyć dalszy aktywny kontakt w tym celu.

Jak długo można przechowywać CV po zakończeniu rekrutacji?

Nie ma jednego ustawowego terminu dla każdego przypadku. Dane mogą być zachowane przez okres potrzebny do zakończenia procesu, na przyszłe rekrutacje za odrębną zgodą albo w ograniczonym archiwum w celu obrony przed roszczeniami. Ostatni przypadek wymaga prawnie uzasadnionego interesu, testu równowagi, ograniczenia dostępu i zakazu ponownego używania CV do aktywnej rekrutacji.

Czy zgoda na przyszłe rekrutacje może być bezterminowa?

Nie powinna być bezterminowa. Kandydat musi znać okres przechowywania danych albo kryteria pozwalające go ustalić. Termin powinien odpowiadać rzeczywistemu cyklowi rekrutacji. Może to być na przykład 6, 12 lub 24 miesiące, ale każda organizacja powinna uzasadnić przyjęty okres.

Czy agencja rekrutacyjna jest podmiotem przetwarzającym?


Nie zawsze. Jeżeli działa wyłącznie według instrukcji pracodawcy, może być procesorem. Gdy buduje własną bazę, wybiera źródła kandydatów i wykorzystuje dane dla wielu klientów, będzie najczęściej odrębnym administratorem. Jeżeli obie strony wspólnie określają cele i zasadniczy sposób prowadzenia procesu, może wystąpić współadministrowanie.

Czy system ATS może automatycznie odrzucić kandydata?

Taki proces jest szczególnie ryzykowny. Jeżeli decyzja jest podejmowana wyłącznie automatycznie i istotnie wpływa na kandydata, zastosowanie może znaleźć art. 22 RODO. Firma musi przeanalizować dopuszczalność procesu, zapewnić przejrzystość, odpowiednie zabezpieczenia oraz możliwość rzeczywistego zakwestionowania wyniku przez człowieka. Trzeba również ocenić wymagania AI Act.

Czy pracodawca może żądać zaświadczenia o niekaralności?

Tylko wtedy, gdy uprawnienie lub obowiązek wynika z przepisu dotyczącego danego stanowiska. Dane o wyrokach skazujących i czynach zabronionych podlegają art. 10 RODO. Zgoda kandydata nie pozwala pracodawcy zbierać takich informacji „na wszelki wypadek”.

Źródła

  1. EUR-Lex – Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679.
  2. ELI – Kodeks pracy.
  3. UODO – Ochrona danych osobowych w miejscu pracy.
  4. PARP – Retencja danych kandydata do pracy, który nie został zatrudniony.
  5. Grupa Robocza Art. 29 – Wytyczne dotyczące przejrzystości na podstawie rozporządzenia 2016/679.
  6. Grupa Robocza Art. 29 – Opinia 2/2017 w sprawie przetwarzania danych w miejscu pracy.
  7. EROD – Wytyczne 1/2024 dotyczące przetwarzania danych osobowych.
  8. EUR-Lex – Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689, AI Act.
  9. Komisja Europejska – Wytyczne dotyczące klasyfikacji systemów AI wysokiego ryzyka.

Doradztwo w zakresie ochrony danych osobowych

Wspieramy organizacje w zarządzaniu obowiązkami związanymi z ochroną danych osobowych oraz zgodnością z RODO.

Doradzamy zarówno w bieżących zagadnieniach prawnych i organizacyjnych, jak i przy bardziej złożonych projektach wymagających analizy procesów, oceny ryzyka lub uporządkowania zasad przetwarzania danych.

Zakres naszego wsparcia obejmuje m.in. doradztwo prawne, audyty zgodności, przygotowanie i aktualizację dokumentacji oraz kompleksowe wsparcie przy wdrażaniu rozwiązań z zakresu ochrony danych osobowych.

Współpracę opieramy na:

  • rozwiązaniach dostosowanych do specyfiki organizacji i jej otoczenia biznesowego,
  • praktycznym podejściu do wymogów RODO i ochrony danych osobowych,
  • kompleksowym spojrzeniu na kwestie prawne, organizacyjne i proceduralne,
  • sprawnej komunikacji i bieżącym wsparciu w prowadzonych projektach.
Formularz kontaktowy

Administratorem Twoich danych osobowych jest Oskar Zacharski działający pod firmą Biuro Porad Prawnych Oskar Zacharski, z siedzibą w Radomiu przy ul. Żwirki i Wigury 33/43, (26-600 Radom). Twoje dane osobowe tj. imię i nazwisko, adres email oraz dane osobowe podane w formularzu kontaktowym przetwarzane są w celu udzielenia odpowiedzi na Twoje zapytania. Więcej informacji o przetwarzaniu danych osobowych, w tym o przysługujących Ci prawach, możesz znaleźć w Polityce Prywatności BPPZ