Een AI-leverancier in recruitment levert bij een audit of tender acht dingen aan. Een auditindex, systeemdocumentatie, een bias-auditrapport met methodologie en datasetbeschrijving, prestatiecijfers per subgroep, model cards per AI-component, een remediatielog, een monitoringplan met escalatiepad, en een wijzigingslog met de datum van de volgende audit.
Deze pagina is bedoeld voor inkopers, legal, HR-directeuren en CHRO's die leveranciersdocumentatie snel en verdedigbaar moeten beoordelen. Niet alleen het scoringsmodel, maar de hele selectieflow. Van de eerste kandidaatintake tot voorselectie, matching per rol, interviewondersteuning en de eindbeoordeling.
De eisen hieronder komen uit de EU AI Act (artikel 11 en bijlage IV), het NIST AI Risk Management Framework, ISO/IEC 42001:2023 en lokale regels zoals Local Law 144 in New York. AI voor personeelsselectie valt onder bijlage III van de EU AI Act en is daarmee hoog-risico. Door het uitstel in de Digital Omnibus gelden de volledige verplichtingen voor die categorie vanaf 2 december 2027. De transparantieverplichtingen uit artikel 50 gelden al sinds 2 augustus 2026. Kan een leverancier tegen deze kaders geen documentatie leveren, dan is dat gat zelf al een risicosignaal.
Vraag eerst om een auditindex van één pagina. Dat is een tabel die elke inkoopvraag koppelt aan een downloadbaar document, een versienummer en een datum. Zonder die index gaan inkoopteams uren zoeken naar bewijs dat er misschien niet is.
Een goed opgebouwd auditpakket heeft een mappenstructuur zoals deze.
/00-Samenvatting
/01-Systeemdocumentatie
/02-Datagovernance
/03-BiasAuditRapporten_vX.Y
/04-ModelCards_vX.Y
/05-RemediatieEnMonitoring
/06-PrivacyEnSecurity
/07-IntegratiesEnAPIs
/08-WijzigingslogEnVolgendeAudit
Elke map bevat geversioneerde documenten. Een vraag over disparate impact is dan te herleiden naar /03-BiasAuditRapporten_v2.1/methodologie.pdf, zonder dat je de leverancier opnieuw hoeft te mailen.
De samenvatting in map /00 legt ook vast waar AI in de flow echt actief is. Een platform als Selection Lab bestaat uit meerdere stappen. Een gespreksintake via SmartChat, psychometrische en game-based assessments, een matchscore per rol en het genereren van gestructureerde interviewvragen. Elke stap heeft een ander risicoprofiel, andere data-invoer en andere blootstelling aan bias. In de samenvatting staat welke stappen AI-gestuurd zijn, welke door mensen worden gedaan, en waar de overdracht tussen die twee zit.
Dit is het zwakste onderdeel van bijna elk leveranciersdossier. Een lijstje compliance-onderwerpen is geen bias-audit. Wat je nodig hebt is een downloadbaar methodologiedocument dat drie vragen concreet beantwoordt.
Wie heeft de audit uitgevoerd? Een onafhankelijke partij is te verkiezen. Is de audit intern gedaan, dan hoort er een ondertekende verklaring bij van een met naam genoemde data scientist of ethics officer, plus een beschrijving van de controles op die review.
Welke methode is gebruikt? Voor selectiebeslissingen is disparate impact-analyse met de viervijfderegel van 80 procent de standaard. Je vergelijkt de selectieratio van een referentiegroep met die van elke beschermde groep. Laat de leverancier expliciet opschrijven of er is getoetst op selectieratio, predictive parity, equalized odds of een combinatie daarvan. Elke keuze bepaalt welke groep de kosten van modelfouten draagt.
Welke data is getoetst? De datasetsamenvatting bevat de volgende onderdelen.
Wat niet is getoetst weegt even zwaar als wat wel is getoetst. Een leverancier die alleen het scoringsmodel heeft getoetst en niet de gespreksintake of het matchalgoritme, heeft een incomplete audit. Vraag de scopegrenzen schriftelijk op.
Technische documentatie hoort in /01-Systeemdocumentatie. Dus een architectuuroverzicht, een dataflowdiagram, de loggingaanpak en een versie- en wijzigingslog. Bijlage IV van de EU AI Act eist dit voor hoog-risico AI-systemen, en het NIST-framework vraagt hetzelfde om testresultaten herhaalbaar en toerekenbaar te maken.
Dit onderdeel ontbreekt meestal, of het blijft vaag. Vraag om een tabel met cijfers, niet om een samenvattende zin.
Per beschermde groep, dus geslacht, leeftijdsgroep, herkomst en waar relevant arbeidsbeperking, hoort het rapport dit te bevatten.
Die cijfers horen in het downloadbare bias-auditrapport in /03-BiasAuditRapporten_vX.Y, niet alleen in een salesslide of een samenvattende mail. In hetzelfde document hoort een interpretatie te staan. Wat betekent een disparate impact-ratio van 0,78 in de voorselectie? Dat betekent dat een groep vaker wordt afgewezen voordat een mens de sollicitatie heeft gezien.
Local Law 144 in New York is hier het duidelijkste precedent. Werkgevers die een geautomatiseerd selectie-instrument gebruiken, moeten jaarlijks een onafhankelijke bias-audit laten uitvoeren, de uitkomst publiceren en kandidaten minstens tien werkdagen voor gebruik informeren. Ook buiten New York is dat een redelijke ondergrens voor wat een gepubliceerde bias-audit hoort te bevatten.
Een bias-audit die nog nooit tot een aanpassing heeft geleid is of een goed werkend systeem, of een audit die nog niets heeft gevonden. Stel de vraag dus direct. Wat is er in het model, de data of de workflow veranderd door jullie bias-audits?
De remediatiedocumentatie in /05-RemediatieEnMonitoring bevat dit.
Monitoring is een aparte eis. Een model dat op historische data door de biastoets komt, kan in de praktijk minder eerlijk worden als de instroom verandert, als functie-eisen schuiven of als de arbeidsmarkt verandert wie er solliciteert. Laat de leverancier dit vastleggen.
Bij governance hoort een RACI-schema waarin staat wie welke control bezit. ISO/IEC 42001:2023 vraagt precies deze structuur voor continue verbetering binnen een AI-managementsysteem.
De kandidaatinformatie hoort hier ook. Waar regelgeving eist dat kandidaten weten dat er een geautomatiseerd instrument wordt gebruikt, zoals onder Local Law 144 en als goede praktijk onder AVG artikel 13 en 14, legt de leverancier vast hoe die melding wordt gedaan en waar die wordt bewaard.
Model cards zijn een gestandaardiseerd transparantiedocument en de gebruikelijke manier om de documentatieplicht uit de EU AI Act praktisch te maken. Elk AI-component in het platform heeft een eigen model card met deze onderdelen.
Die horen in /04-ModelCards_vX.Y. Bij een modelupdate komt er een nieuwe geversioneerde model card en gaat de oude naar het archief. Een auditor kan dan vaststellen welke modelversie in een bepaalde periode in productie stond en welk document daarbij hoort.
Het wijzigingslog in /08-WijzigingslogEnVolgendeAudit legt elke verandering vast die het gedrag of de eerlijkheid van het model kan raken. Hertrainingen, promptwijzigingen bij gespreksmodules, aangepaste drempels, nieuwe assessmenttypes en integratiewijzigingen die de data-invoer veranderen. Per regel staat of de wijziging een tussentijdse hertoets heeft uitgelokt.
De datum van de volgende audit staat er expliciet bij. Jaarlijks is de ondergrens. Een tussentijdse hertoets is nodig bij een ingrijpende wijziging in het model of de scoringslogica, bij een verschuiving in de sollicitantenpopulatie die de samenstelling van subgroepen verandert, bij een wetswijziging in een land waar je het instrument gebruikt, en bij een kandidaatklacht die op een systematische scorefout wijst.
Inkoop en legal stellen vragen die geen technisch antwoord nodig hebben. Vraag om een Q&A-document in /00-Samenvatting dat deze punten dekt.
Waarom worden bias-audits uitgevoerd? AI-modellen die op historische selectiedata zijn getraind, kunnen oude patronen van onderselectie herhalen. Een bias-audit toetst of de uitkomsten van het model een beschermde groep statistisch aantoonbaar nadeel geven, en legt vast wat er is gedaan als dat zo is.
Wat betekent disparate impact in de praktijk? Als het platform kandidaten uit één groep selecteert tegen een ratio onder vier vijfde van de hoogst geselecteerde groep, is dat een disparate impact-bevinding die onderzoek vraagt. Het betekent niet automatisch dat het instrument discrimineert, maar wel dat er een gedocumenteerde review en een reactie moet volgen.
Waar worden persoonsgegevens opgeslagen? De leverancier noemt de opslaglocatie en de juridische grondslag voor doorgifte buiten de EU. Selection Lab slaat persoonsgegevens op in Frankfurt, werkt onder de AVG en gebruikt lokale taalmodellen om persoonlijke informatie uit gesprekstranscripten te halen voordat die verder worden verwerkt.
Wat zijn de bewaartermijnen en de voorwaarden voor toestemming? Vraag om een bewaarschema, een beschrijving van de toestemmingsflow voor kandidaten en bewijs van hoe toestemming wordt vastgelegd en ingetrokken. Verwerkersovereenkomsten met subverwerkers horen op verzoek beschikbaar te zijn.
Is de audit onafhankelijk? Onafhankelijk betekent uitgevoerd door een partij zonder financieel belang bij de uitkomst. Is de audit intern, dan beschrijft de leverancier de scheiding van taken tussen het team dat het model bouwde en het team dat het beoordeelde.
Wat gebeurt er bij een incident? Vraag om een incidentprocedure met detectie, classificatie, meldtermijnen en herstelstappen. Die hoort in /06-PrivacyEnSecurity.
Kan data worden geëxporteerd? ATS-integratiedocumentatie en specificaties voor dataportabiliteit horen in /07-IntegratiesEnAPIs. Controleer of kandidaatgegevens, assessmentresultaten en auditlogs in een standaardformaat te exporteren zijn als het contract eindigt.
Waar zit menselijk toezicht? De leverancier legt vast welke beslissingen het AI-systeem alleen neemt en welke een menselijke review nodig hebben voordat er actie volgt. Bij een platform dat gespreksintake, scoring, matching per rol en interviewvragen omvat, staat per stap waar de overdracht tussen machine en mens ligt.
Deze documenten vormen samen een compleet auditdossier. Elk onderdeel is downloadbaar, met versielabel en datum.
[ ] Auditindex, met per inkoopvraag het bijbehorende document
[ ] Architectuuroverzicht en dataflowdiagram
[ ] Bias-auditrapport met methodologie, datasetbeschrijving, subgroepcijfers, remediatie en interpretatie
[ ] Model card per AI-component, passend bij de versie die in productie staat
[ ] Prestatiecijfers per beschermde groep, dus selectieratio's, DI-ratio's, FP- en FN-rates en steekproefgroottes
[ ] Remediatielog met gevonden problemen, genomen acties en hertoetsresultaten
[ ] Monitoringplan met KPI's, frequentie, driftdrempels, escalatiepad en RACI
[ ] Versie- en wijzigingslog met de datum van de volgende audit
[ ] AVG-documentatie met opslaglocatie, bewaarschema en verwerkersovereenkomsten
[ ] Documentatie van de toestemmingsflow voor kandidaten
[ ] Incidentprocedure
[ ] ATS-integratiespecificatie en dataportabiliteitsdocumentatie
[ ] Niet-technische Q&A met antwoorden op standaard tendervragen
Een leverancier die dit allemaal geordend en geversioneerd aanlevert, laat zien hoe de organisatie werkt. Een leverancier die reageert met een compliance-badge en een overzicht van één pagina, laat zien dat de auditinfrastructuur nog niet bestaat.
De druk om deze documentatie bij te houden neemt toe. Artikel 11 en bijlage IV van de EU AI Act, de NIST-richtlijnen voor kwantitatieve eerlijkheidsindicatoren en de levenscyclus-controls uit ISO/IEC 42001:2023 wijzen alle drie dezelfde kant op. Gedocumenteerd, herhaalbaar en onafhankelijk verifieerbaar bewijs dat het systeem eerlijk werkt, en iemand die aanspreekbaar is als dat niet zo is.
Vraag dit pakket op voordat je een demo inplant. Bestaat de documentatie en is die geordend, dan zegt dat iets over hoe de leverancier werkt. Moet het van nul worden samengesteld naar aanleiding van jouw vraag, dan zegt dat net zoveel.
Niet overal, en niet in dezelfde vorm. Local Law 144 in New York eist een jaarlijkse onafhankelijke bias-audit met publicatie van de uitkomst. De EU AI Act eist geen audit met die naam, maar wel risicomanagement, datagovernance, technische documentatie, logging en menselijk toezicht voor hoog-risico AI. In de praktijk levert dat hetzelfde bewijs op.
De viervijfderegel vergelijkt selectieratio's tussen groepen. Selecteert een instrument kandidaten uit een beschermde groep tegen minder dan 80 procent van de ratio van de hoogst geselecteerde groep, dan is dat een signaal van disparate impact. Het is geen bewijs van discriminatie, maar wel een aanleiding voor gedocumenteerd onderzoek.
Een model card is een kort standaarddocument per AI-component. Het beschrijft het doel en bedoelde gebruik, een samenvatting van de trainingsdata, bekende beperkingen, prestatiecijfers per subgroep, de evaluatiemethode, en de versie met releasedatum. Bij elke modelupdate komt er een nieuwe versie en gaat de oude naar het archief.
AI voor personeelsselectie valt onder bijlage III van de EU AI Act en is daarmee hoog-risico. Na het uitstel in de Digital Omnibus gelden de volledige verplichtingen voor die categorie vanaf 2 december 2027. De transparantieverplichtingen uit artikel 50 gelden al sinds 2 augustus 2026, en de verboden praktijken sinds februari 2025.
Jaarlijks is de ondergrens. Een tussentijdse hertoets volgt bij een ingrijpende wijziging in het model of de scoringslogica, bij een verschuiving in de sollicitantenpopulatie, bij een wetswijziging in een land waar je het instrument gebruikt, en bij een kandidaatklacht die op een systematische scorefout wijst.
.png)
Een AI-leverancier in recruitment levert bij een audit of tender acht dingen aan. Een auditindex, systeemdocumentatie, een bias-auditrapport met methodologie en datasetbeschrijving, prestatiecijfers per subgroep, model cards per AI-component, een remediatielog, een monitoringplan met escalatiepad, en een wijzigingslog met de datum van de volgende audit.
Deze pagina is bedoeld voor inkopers, legal, HR-directeuren en CHRO's die leveranciersdocumentatie snel en verdedigbaar moeten beoordelen. Niet alleen het scoringsmodel, maar de hele selectieflow. Van de eerste kandidaatintake tot voorselectie, matching per rol, interviewondersteuning en de eindbeoordeling.
De eisen hieronder komen uit de EU AI Act (artikel 11 en bijlage IV), het NIST AI Risk Management Framework, ISO/IEC 42001:2023 en lokale regels zoals Local Law 144 in New York. AI voor personeelsselectie valt onder bijlage III van de EU AI Act en is daarmee hoog-risico. Door het uitstel in de Digital Omnibus gelden de volledige verplichtingen voor die categorie vanaf 2 december 2027. De transparantieverplichtingen uit artikel 50 gelden al sinds 2 augustus 2026. Kan een leverancier tegen deze kaders geen documentatie leveren, dan is dat gat zelf al een risicosignaal.
Vraag eerst om een auditindex van één pagina. Dat is een tabel die elke inkoopvraag koppelt aan een downloadbaar document, een versienummer en een datum. Zonder die index gaan inkoopteams uren zoeken naar bewijs dat er misschien niet is.
Een goed opgebouwd auditpakket heeft een mappenstructuur zoals deze.
/00-Samenvatting
/01-Systeemdocumentatie
/02-Datagovernance
/03-BiasAuditRapporten_vX.Y
/04-ModelCards_vX.Y
/05-RemediatieEnMonitoring
/06-PrivacyEnSecurity
/07-IntegratiesEnAPIs
/08-WijzigingslogEnVolgendeAudit
Elke map bevat geversioneerde documenten. Een vraag over disparate impact is dan te herleiden naar /03-BiasAuditRapporten_v2.1/methodologie.pdf, zonder dat je de leverancier opnieuw hoeft te mailen.
De samenvatting in map /00 legt ook vast waar AI in de flow echt actief is. Een platform als Selection Lab bestaat uit meerdere stappen. Een gespreksintake via SmartChat, psychometrische en game-based assessments, een matchscore per rol en het genereren van gestructureerde interviewvragen. Elke stap heeft een ander risicoprofiel, andere data-invoer en andere blootstelling aan bias. In de samenvatting staat welke stappen AI-gestuurd zijn, welke door mensen worden gedaan, en waar de overdracht tussen die twee zit.
Dit is het zwakste onderdeel van bijna elk leveranciersdossier. Een lijstje compliance-onderwerpen is geen bias-audit. Wat je nodig hebt is een downloadbaar methodologiedocument dat drie vragen concreet beantwoordt.
Wie heeft de audit uitgevoerd? Een onafhankelijke partij is te verkiezen. Is de audit intern gedaan, dan hoort er een ondertekende verklaring bij van een met naam genoemde data scientist of ethics officer, plus een beschrijving van de controles op die review.
Welke methode is gebruikt? Voor selectiebeslissingen is disparate impact-analyse met de viervijfderegel van 80 procent de standaard. Je vergelijkt de selectieratio van een referentiegroep met die van elke beschermde groep. Laat de leverancier expliciet opschrijven of er is getoetst op selectieratio, predictive parity, equalized odds of een combinatie daarvan. Elke keuze bepaalt welke groep de kosten van modelfouten draagt.
Welke data is getoetst? De datasetsamenvatting bevat de volgende onderdelen.
Wat niet is getoetst weegt even zwaar als wat wel is getoetst. Een leverancier die alleen het scoringsmodel heeft getoetst en niet de gespreksintake of het matchalgoritme, heeft een incomplete audit. Vraag de scopegrenzen schriftelijk op.
Technische documentatie hoort in /01-Systeemdocumentatie. Dus een architectuuroverzicht, een dataflowdiagram, de loggingaanpak en een versie- en wijzigingslog. Bijlage IV van de EU AI Act eist dit voor hoog-risico AI-systemen, en het NIST-framework vraagt hetzelfde om testresultaten herhaalbaar en toerekenbaar te maken.
Dit onderdeel ontbreekt meestal, of het blijft vaag. Vraag om een tabel met cijfers, niet om een samenvattende zin.
Per beschermde groep, dus geslacht, leeftijdsgroep, herkomst en waar relevant arbeidsbeperking, hoort het rapport dit te bevatten.
Die cijfers horen in het downloadbare bias-auditrapport in /03-BiasAuditRapporten_vX.Y, niet alleen in een salesslide of een samenvattende mail. In hetzelfde document hoort een interpretatie te staan. Wat betekent een disparate impact-ratio van 0,78 in de voorselectie? Dat betekent dat een groep vaker wordt afgewezen voordat een mens de sollicitatie heeft gezien.
Local Law 144 in New York is hier het duidelijkste precedent. Werkgevers die een geautomatiseerd selectie-instrument gebruiken, moeten jaarlijks een onafhankelijke bias-audit laten uitvoeren, de uitkomst publiceren en kandidaten minstens tien werkdagen voor gebruik informeren. Ook buiten New York is dat een redelijke ondergrens voor wat een gepubliceerde bias-audit hoort te bevatten.
Een bias-audit die nog nooit tot een aanpassing heeft geleid is of een goed werkend systeem, of een audit die nog niets heeft gevonden. Stel de vraag dus direct. Wat is er in het model, de data of de workflow veranderd door jullie bias-audits?
De remediatiedocumentatie in /05-RemediatieEnMonitoring bevat dit.
Monitoring is een aparte eis. Een model dat op historische data door de biastoets komt, kan in de praktijk minder eerlijk worden als de instroom verandert, als functie-eisen schuiven of als de arbeidsmarkt verandert wie er solliciteert. Laat de leverancier dit vastleggen.
Bij governance hoort een RACI-schema waarin staat wie welke control bezit. ISO/IEC 42001:2023 vraagt precies deze structuur voor continue verbetering binnen een AI-managementsysteem.
De kandidaatinformatie hoort hier ook. Waar regelgeving eist dat kandidaten weten dat er een geautomatiseerd instrument wordt gebruikt, zoals onder Local Law 144 en als goede praktijk onder AVG artikel 13 en 14, legt de leverancier vast hoe die melding wordt gedaan en waar die wordt bewaard.
Model cards zijn een gestandaardiseerd transparantiedocument en de gebruikelijke manier om de documentatieplicht uit de EU AI Act praktisch te maken. Elk AI-component in het platform heeft een eigen model card met deze onderdelen.
Die horen in /04-ModelCards_vX.Y. Bij een modelupdate komt er een nieuwe geversioneerde model card en gaat de oude naar het archief. Een auditor kan dan vaststellen welke modelversie in een bepaalde periode in productie stond en welk document daarbij hoort.
Het wijzigingslog in /08-WijzigingslogEnVolgendeAudit legt elke verandering vast die het gedrag of de eerlijkheid van het model kan raken. Hertrainingen, promptwijzigingen bij gespreksmodules, aangepaste drempels, nieuwe assessmenttypes en integratiewijzigingen die de data-invoer veranderen. Per regel staat of de wijziging een tussentijdse hertoets heeft uitgelokt.
De datum van de volgende audit staat er expliciet bij. Jaarlijks is de ondergrens. Een tussentijdse hertoets is nodig bij een ingrijpende wijziging in het model of de scoringslogica, bij een verschuiving in de sollicitantenpopulatie die de samenstelling van subgroepen verandert, bij een wetswijziging in een land waar je het instrument gebruikt, en bij een kandidaatklacht die op een systematische scorefout wijst.
Inkoop en legal stellen vragen die geen technisch antwoord nodig hebben. Vraag om een Q&A-document in /00-Samenvatting dat deze punten dekt.
Waarom worden bias-audits uitgevoerd? AI-modellen die op historische selectiedata zijn getraind, kunnen oude patronen van onderselectie herhalen. Een bias-audit toetst of de uitkomsten van het model een beschermde groep statistisch aantoonbaar nadeel geven, en legt vast wat er is gedaan als dat zo is.
Wat betekent disparate impact in de praktijk? Als het platform kandidaten uit één groep selecteert tegen een ratio onder vier vijfde van de hoogst geselecteerde groep, is dat een disparate impact-bevinding die onderzoek vraagt. Het betekent niet automatisch dat het instrument discrimineert, maar wel dat er een gedocumenteerde review en een reactie moet volgen.
Waar worden persoonsgegevens opgeslagen? De leverancier noemt de opslaglocatie en de juridische grondslag voor doorgifte buiten de EU. Selection Lab slaat persoonsgegevens op in Frankfurt, werkt onder de AVG en gebruikt lokale taalmodellen om persoonlijke informatie uit gesprekstranscripten te halen voordat die verder worden verwerkt.
Wat zijn de bewaartermijnen en de voorwaarden voor toestemming? Vraag om een bewaarschema, een beschrijving van de toestemmingsflow voor kandidaten en bewijs van hoe toestemming wordt vastgelegd en ingetrokken. Verwerkersovereenkomsten met subverwerkers horen op verzoek beschikbaar te zijn.
Is de audit onafhankelijk? Onafhankelijk betekent uitgevoerd door een partij zonder financieel belang bij de uitkomst. Is de audit intern, dan beschrijft de leverancier de scheiding van taken tussen het team dat het model bouwde en het team dat het beoordeelde.
Wat gebeurt er bij een incident? Vraag om een incidentprocedure met detectie, classificatie, meldtermijnen en herstelstappen. Die hoort in /06-PrivacyEnSecurity.
Kan data worden geëxporteerd? ATS-integratiedocumentatie en specificaties voor dataportabiliteit horen in /07-IntegratiesEnAPIs. Controleer of kandidaatgegevens, assessmentresultaten en auditlogs in een standaardformaat te exporteren zijn als het contract eindigt.
Waar zit menselijk toezicht? De leverancier legt vast welke beslissingen het AI-systeem alleen neemt en welke een menselijke review nodig hebben voordat er actie volgt. Bij een platform dat gespreksintake, scoring, matching per rol en interviewvragen omvat, staat per stap waar de overdracht tussen machine en mens ligt.
Deze documenten vormen samen een compleet auditdossier. Elk onderdeel is downloadbaar, met versielabel en datum.
[ ] Auditindex, met per inkoopvraag het bijbehorende document
[ ] Architectuuroverzicht en dataflowdiagram
[ ] Bias-auditrapport met methodologie, datasetbeschrijving, subgroepcijfers, remediatie en interpretatie
[ ] Model card per AI-component, passend bij de versie die in productie staat
[ ] Prestatiecijfers per beschermde groep, dus selectieratio's, DI-ratio's, FP- en FN-rates en steekproefgroottes
[ ] Remediatielog met gevonden problemen, genomen acties en hertoetsresultaten
[ ] Monitoringplan met KPI's, frequentie, driftdrempels, escalatiepad en RACI
[ ] Versie- en wijzigingslog met de datum van de volgende audit
[ ] AVG-documentatie met opslaglocatie, bewaarschema en verwerkersovereenkomsten
[ ] Documentatie van de toestemmingsflow voor kandidaten
[ ] Incidentprocedure
[ ] ATS-integratiespecificatie en dataportabiliteitsdocumentatie
[ ] Niet-technische Q&A met antwoorden op standaard tendervragen
Een leverancier die dit allemaal geordend en geversioneerd aanlevert, laat zien hoe de organisatie werkt. Een leverancier die reageert met een compliance-badge en een overzicht van één pagina, laat zien dat de auditinfrastructuur nog niet bestaat.
De druk om deze documentatie bij te houden neemt toe. Artikel 11 en bijlage IV van de EU AI Act, de NIST-richtlijnen voor kwantitatieve eerlijkheidsindicatoren en de levenscyclus-controls uit ISO/IEC 42001:2023 wijzen alle drie dezelfde kant op. Gedocumenteerd, herhaalbaar en onafhankelijk verifieerbaar bewijs dat het systeem eerlijk werkt, en iemand die aanspreekbaar is als dat niet zo is.
Vraag dit pakket op voordat je een demo inplant. Bestaat de documentatie en is die geordend, dan zegt dat iets over hoe de leverancier werkt. Moet het van nul worden samengesteld naar aanleiding van jouw vraag, dan zegt dat net zoveel.
Niet overal, en niet in dezelfde vorm. Local Law 144 in New York eist een jaarlijkse onafhankelijke bias-audit met publicatie van de uitkomst. De EU AI Act eist geen audit met die naam, maar wel risicomanagement, datagovernance, technische documentatie, logging en menselijk toezicht voor hoog-risico AI. In de praktijk levert dat hetzelfde bewijs op.
De viervijfderegel vergelijkt selectieratio's tussen groepen. Selecteert een instrument kandidaten uit een beschermde groep tegen minder dan 80 procent van de ratio van de hoogst geselecteerde groep, dan is dat een signaal van disparate impact. Het is geen bewijs van discriminatie, maar wel een aanleiding voor gedocumenteerd onderzoek.
Een model card is een kort standaarddocument per AI-component. Het beschrijft het doel en bedoelde gebruik, een samenvatting van de trainingsdata, bekende beperkingen, prestatiecijfers per subgroep, de evaluatiemethode, en de versie met releasedatum. Bij elke modelupdate komt er een nieuwe versie en gaat de oude naar het archief.
AI voor personeelsselectie valt onder bijlage III van de EU AI Act en is daarmee hoog-risico. Na het uitstel in de Digital Omnibus gelden de volledige verplichtingen voor die categorie vanaf 2 december 2027. De transparantieverplichtingen uit artikel 50 gelden al sinds 2 augustus 2026, en de verboden praktijken sinds februari 2025.
Jaarlijks is de ondergrens. Een tussentijdse hertoets volgt bij een ingrijpende wijziging in het model of de scoringslogica, bij een verschuiving in de sollicitantenpopulatie, bij een wetswijziging in een land waar je het instrument gebruikt, en bij een kandidaatklacht die op een systematische scorefout wijst.