Wanneer is een DPIA verplicht bij AI-assessments?
Een DPIA is verplicht als een verwerking waarschijnlijk een hoog risico oplevert voor betrokkenen. In recruitment is dat vrijwel altijd zo wanneer een tool kandidaten automatisch scoort, hun kenmerken profileert en de uitkomst bepaalt wie doorgaat. Gebruik je AI-gescoorde of game-based assessments, ga dan uit van een DPIA en voer die uit voordat de verwerking start.
De meeste HR- en legal-teams stellen deze vraag pas als de leverancier al gekozen is en de uitrol gepland staat. Dat is de verkeerde volgorde. Artikel 35 AVG schrijft voor dat de DPIA vooraf gebeurt, niet achteraf. Zet je organisatie AI-gescoorde of game-based assessments in bij werving en selectie, dan is dit het moment om die afweging te maken.
Artikel 35 AVG verplicht de verwerkingsverantwoordelijke om vooraf een DPIA uit te voeren als een verwerking "waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen". Zowel de Autoriteit Persoonsgegevens als de Europese Commissie hanteren die lijn. De drempel is waarschijnlijk hoog risico, niet zeker hoog risico.
De afweging draait om het risico, niet om de techniek. Het gebruik van AI maakt een DPIA niet automatisch verplicht. Het vergroot wel de kans dat je de drempel haalt, vooral als de verwerking bestaat uit systematische beoordeling, profilering van persoonlijke kenmerken of geautomatiseerde uitkomsten die mensen echt raken.
In recruitment wordt de praktische vraag dan deze. Gebruikt je selectieproces systematische scoring of profilering op een manier die de kansen van een sollicitant op een baan wezenlijk kan beïnvloeden? Beantwoord je meer dan één risicofactor met ja, dan is artikel 35 vrijwel zeker van toepassing.
Game-based assessments zijn niet vrijgesteld omdat ze speels of indirect zijn. Ze leveren nog steeds scores en gedragsinferenties op die in de selectiebeslissing terechtkomen. Een AI-gescoorde capaciteitentest, een situational judgment game of een geautomatiseerde intake die cv's filtert hebben één ding gemeen. Ze produceren gestructureerde gegevens over personen die bepalen wie verder komt.
Leg de gangbare kenmerken van assessments naast de negen criteria van de EDPB voor het herkennen van verwerkingen met een hoog risico en de overlap is snel duidelijk.
Elk van deze criteria kan het risiconiveau verhogen. Zijn er meerdere tegelijk van toepassing, dan is een DPIA in de praktijk onvermijdelijk.
De EU AI Act voegt daar een tweede laag aan toe. Onder bijlage III gelden AI-systemen voor werving en selectie van natuurlijke personen expliciet als hoog risico, in de categorie werkgelegenheid en personeelsbeheer. Die classificatie vervangt de DPIA-plicht uit de AVG niet, maar bevestigt wel de risicocontext en brengt documentatie-eisen mee die de noodzaak van een DPIA alleen maar groter maken.
Neem een platform als Selection Lab, dat AI-gestuurde SmartChat-intake (cv-check, eerste screening, interviewplanning) combineert met game-based en hard-skills-assessments die matchscores per functie opleveren. In die keten zit systematische beoordeling op meerdere momenten. Geautomatiseerde voorselectie, gedragsinferentie uit game-uitkomsten en scores die bepalen wie doorgaat. Dat is een sterk argument om de DPIA af te ronden voordat je live gaat.
Loop deze beslispunten na voor elk assessment of selectie-instrument dat binnen de scope valt.
| Vraag | Ja / Nee |
|---|---|
| Scoor of rangschik je kandidaten systematisch met een geautomatiseerde tool? | |
| Profileert de tool persoonlijke kenmerken (cognitieve capaciteit, persoonlijkheid, gedragsneigingen, functiefit)? | |
| Heeft de uitkomst wezenlijke gevolgen voor sollicitanten (knock-outs, shortlist, uitnodiging voor een gesprek)? | |
| Is de beslissing grotendeels geautomatiseerd, of wordt de uitkomst maar beperkt door een mens beoordeeld? | |
| Verwerk je gevoelige gegevens, of gegevens waaruit gevoelige kenmerken zijn af te leiden? |
Twee of meer keer ja. Een DPIA is waarschijnlijk verplicht. Voer een formele beoordeling uit voordat je de tool uitrolt of de verwerking voortzet.
Geen enkele keer ja. Een DPIA is misschien niet verplicht. Leg je redenering toch vast. De verantwoordingsplicht uit de AVG vraagt dat je kunt aantonen waarom een verwerking laag risico is, niet dat je het alleen stelt.
Onderdelen met een hoger risico die extra aandacht verdienen zijn automatisch toegepaste knock-outcriteria op basis van scores, door AI gegenereerde interviewadviezen zonder mogelijkheid voor de recruiter om af te wijken, en elke vorm van proctoring of monitoring van kandidaten.
Begin met de DPIA voor de uitrol, niet tijdens. Betrek deze mensen.
Voor de DPIA zelf leg je vast welke persoonsgegevens de tool in- en uitgaan, waar scores worden opgeslagen en wie er toegang toe heeft, de grondslag en de onderbouwing van de noodzaak, de proportionaliteit ten opzichte van het wervingsdoel, de maatregelen om risico's te beperken en hoe je sollicitanten informeert.
Maatregelen die je vanaf het begin kunt inbouwen zijn een menselijke beoordeling voordat een eindbeslissing op assessmentuitkomsten valt, een heldere toelichting aan sollicitanten over hoe scores worden gebruikt, vaste bewaartermijnen, documentatie over biastesten en validatie van de leverancier, en bevestigde beveiligingsmaatregelen (dataresidentie, versleuteling, toegangsbeheer).
Werk je met Selection Lab, dan vind je de onderbouwing voor je DPIA in het Selection Lab Trust Center, met verwerkingsbeschrijvingen, beveiligingsmaatregelen en de afhandeling van toestemming en bewaartermijnen. Selection Lab slaat persoonsgegevens op in Frankfurt, gebruikt lokale LLM's om persoonsgegevens uit gespreksflows te verwijderen en werkt met instelbare bewaartermijnen. Die governancedetails horen in het onderdeel risicoanalyse en maatregelen van je DPIA.
Een afgeronde DPIA voor een specifiek verwerkingspatroon (bijvoorbeeld game-based assessment voor logistieke functies) kun je meestal hergebruiken voor wezenlijk vergelijkbare toepassingen. Herzie hem als de assessmentlogica verandert, als je nieuwe functies van de tool inzet of als je van leverancier wisselt.
Twijfel je of je huidige assessmentopzet de drempel haalt, loop dan de checklist hierboven door en leg de vraag voor aan je functionaris gegevensbescherming of jurist voor een formele DPIA-beoordeling. Documenteren kost veel minder dan het alternatief.
Vaak wel. Een DPIA is verplicht als de verwerking waarschijnlijk een hoog risico oplevert voor betrokkenen. Assessments die kandidaten systematisch scoren, persoonlijke kenmerken profileren en bepalen wie doorgaat, raken meerdere risicocriteria van de EDPB tegelijk. Beantwoord je twee of meer vragen uit de checklist met ja, ga dan uit van een DPIA.
Voor de verwerking begint, dus ruim voor de uitrol. Artikel 35 AVG spreekt van een beoordeling voorafgaand aan de verwerking. In de praktijk start je de DPIA zodra je een leverancier serieus overweegt, zodat de uitkomsten nog meewegen in de inrichting en het contract.
Ja. De speelse vorm verandert niets aan de verwerking. Een game-based assessment levert scores en gedragsinferenties op die in de selectiebeslissing terechtkomen, en valt daarmee onder dezelfde afweging als een klassieke test.
De DPIA is een verplichting uit de AVG en gaat over de risico's van de gegevensverwerking voor betrokkenen. De EU AI Act classificeert AI-systemen voor werving en selectie als hoog risico en stelt eisen aan documentatie, transparantie en menselijk toezicht. De ene vervangt de andere niet. In de praktijk gebruik je de documentatie van de leverancier voor beide.
De proceseigenaar vanuit HR, de functionaris gegevensbescherming of privacyjurist, de assessmentleverancier en IT en legal. HR bepaalt doel en noodzaak, de FG leidt de beoordeling, de leverancier levert verwerkingsbeschrijvingen en beveiligingsmaatregelen, en IT en legal toetsen de datastromen en contracten.

Wanneer is een DPIA verplicht bij AI-assessments?
Een DPIA is verplicht als een verwerking waarschijnlijk een hoog risico oplevert voor betrokkenen. In recruitment is dat vrijwel altijd zo wanneer een tool kandidaten automatisch scoort, hun kenmerken profileert en de uitkomst bepaalt wie doorgaat. Gebruik je AI-gescoorde of game-based assessments, ga dan uit van een DPIA en voer die uit voordat de verwerking start.
De meeste HR- en legal-teams stellen deze vraag pas als de leverancier al gekozen is en de uitrol gepland staat. Dat is de verkeerde volgorde. Artikel 35 AVG schrijft voor dat de DPIA vooraf gebeurt, niet achteraf. Zet je organisatie AI-gescoorde of game-based assessments in bij werving en selectie, dan is dit het moment om die afweging te maken.
Artikel 35 AVG verplicht de verwerkingsverantwoordelijke om vooraf een DPIA uit te voeren als een verwerking "waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen". Zowel de Autoriteit Persoonsgegevens als de Europese Commissie hanteren die lijn. De drempel is waarschijnlijk hoog risico, niet zeker hoog risico.
De afweging draait om het risico, niet om de techniek. Het gebruik van AI maakt een DPIA niet automatisch verplicht. Het vergroot wel de kans dat je de drempel haalt, vooral als de verwerking bestaat uit systematische beoordeling, profilering van persoonlijke kenmerken of geautomatiseerde uitkomsten die mensen echt raken.
In recruitment wordt de praktische vraag dan deze. Gebruikt je selectieproces systematische scoring of profilering op een manier die de kansen van een sollicitant op een baan wezenlijk kan beïnvloeden? Beantwoord je meer dan één risicofactor met ja, dan is artikel 35 vrijwel zeker van toepassing.
Game-based assessments zijn niet vrijgesteld omdat ze speels of indirect zijn. Ze leveren nog steeds scores en gedragsinferenties op die in de selectiebeslissing terechtkomen. Een AI-gescoorde capaciteitentest, een situational judgment game of een geautomatiseerde intake die cv's filtert hebben één ding gemeen. Ze produceren gestructureerde gegevens over personen die bepalen wie verder komt.
Leg de gangbare kenmerken van assessments naast de negen criteria van de EDPB voor het herkennen van verwerkingen met een hoog risico en de overlap is snel duidelijk.
Elk van deze criteria kan het risiconiveau verhogen. Zijn er meerdere tegelijk van toepassing, dan is een DPIA in de praktijk onvermijdelijk.
De EU AI Act voegt daar een tweede laag aan toe. Onder bijlage III gelden AI-systemen voor werving en selectie van natuurlijke personen expliciet als hoog risico, in de categorie werkgelegenheid en personeelsbeheer. Die classificatie vervangt de DPIA-plicht uit de AVG niet, maar bevestigt wel de risicocontext en brengt documentatie-eisen mee die de noodzaak van een DPIA alleen maar groter maken.
Neem een platform als Selection Lab, dat AI-gestuurde SmartChat-intake (cv-check, eerste screening, interviewplanning) combineert met game-based en hard-skills-assessments die matchscores per functie opleveren. In die keten zit systematische beoordeling op meerdere momenten. Geautomatiseerde voorselectie, gedragsinferentie uit game-uitkomsten en scores die bepalen wie doorgaat. Dat is een sterk argument om de DPIA af te ronden voordat je live gaat.
Loop deze beslispunten na voor elk assessment of selectie-instrument dat binnen de scope valt.
| Vraag | Ja / Nee |
|---|---|
| Scoor of rangschik je kandidaten systematisch met een geautomatiseerde tool? | |
| Profileert de tool persoonlijke kenmerken (cognitieve capaciteit, persoonlijkheid, gedragsneigingen, functiefit)? | |
| Heeft de uitkomst wezenlijke gevolgen voor sollicitanten (knock-outs, shortlist, uitnodiging voor een gesprek)? | |
| Is de beslissing grotendeels geautomatiseerd, of wordt de uitkomst maar beperkt door een mens beoordeeld? | |
| Verwerk je gevoelige gegevens, of gegevens waaruit gevoelige kenmerken zijn af te leiden? |
Twee of meer keer ja. Een DPIA is waarschijnlijk verplicht. Voer een formele beoordeling uit voordat je de tool uitrolt of de verwerking voortzet.
Geen enkele keer ja. Een DPIA is misschien niet verplicht. Leg je redenering toch vast. De verantwoordingsplicht uit de AVG vraagt dat je kunt aantonen waarom een verwerking laag risico is, niet dat je het alleen stelt.
Onderdelen met een hoger risico die extra aandacht verdienen zijn automatisch toegepaste knock-outcriteria op basis van scores, door AI gegenereerde interviewadviezen zonder mogelijkheid voor de recruiter om af te wijken, en elke vorm van proctoring of monitoring van kandidaten.
Begin met de DPIA voor de uitrol, niet tijdens. Betrek deze mensen.
Voor de DPIA zelf leg je vast welke persoonsgegevens de tool in- en uitgaan, waar scores worden opgeslagen en wie er toegang toe heeft, de grondslag en de onderbouwing van de noodzaak, de proportionaliteit ten opzichte van het wervingsdoel, de maatregelen om risico's te beperken en hoe je sollicitanten informeert.
Maatregelen die je vanaf het begin kunt inbouwen zijn een menselijke beoordeling voordat een eindbeslissing op assessmentuitkomsten valt, een heldere toelichting aan sollicitanten over hoe scores worden gebruikt, vaste bewaartermijnen, documentatie over biastesten en validatie van de leverancier, en bevestigde beveiligingsmaatregelen (dataresidentie, versleuteling, toegangsbeheer).
Werk je met Selection Lab, dan vind je de onderbouwing voor je DPIA in het Selection Lab Trust Center, met verwerkingsbeschrijvingen, beveiligingsmaatregelen en de afhandeling van toestemming en bewaartermijnen. Selection Lab slaat persoonsgegevens op in Frankfurt, gebruikt lokale LLM's om persoonsgegevens uit gespreksflows te verwijderen en werkt met instelbare bewaartermijnen. Die governancedetails horen in het onderdeel risicoanalyse en maatregelen van je DPIA.
Een afgeronde DPIA voor een specifiek verwerkingspatroon (bijvoorbeeld game-based assessment voor logistieke functies) kun je meestal hergebruiken voor wezenlijk vergelijkbare toepassingen. Herzie hem als de assessmentlogica verandert, als je nieuwe functies van de tool inzet of als je van leverancier wisselt.
Twijfel je of je huidige assessmentopzet de drempel haalt, loop dan de checklist hierboven door en leg de vraag voor aan je functionaris gegevensbescherming of jurist voor een formele DPIA-beoordeling. Documenteren kost veel minder dan het alternatief.
Vaak wel. Een DPIA is verplicht als de verwerking waarschijnlijk een hoog risico oplevert voor betrokkenen. Assessments die kandidaten systematisch scoren, persoonlijke kenmerken profileren en bepalen wie doorgaat, raken meerdere risicocriteria van de EDPB tegelijk. Beantwoord je twee of meer vragen uit de checklist met ja, ga dan uit van een DPIA.
Voor de verwerking begint, dus ruim voor de uitrol. Artikel 35 AVG spreekt van een beoordeling voorafgaand aan de verwerking. In de praktijk start je de DPIA zodra je een leverancier serieus overweegt, zodat de uitkomsten nog meewegen in de inrichting en het contract.
Ja. De speelse vorm verandert niets aan de verwerking. Een game-based assessment levert scores en gedragsinferenties op die in de selectiebeslissing terechtkomen, en valt daarmee onder dezelfde afweging als een klassieke test.
De DPIA is een verplichting uit de AVG en gaat over de risico's van de gegevensverwerking voor betrokkenen. De EU AI Act classificeert AI-systemen voor werving en selectie als hoog risico en stelt eisen aan documentatie, transparantie en menselijk toezicht. De ene vervangt de andere niet. In de praktijk gebruik je de documentatie van de leverancier voor beide.
De proceseigenaar vanuit HR, de functionaris gegevensbescherming of privacyjurist, de assessmentleverancier en IT en legal. HR bepaalt doel en noodzaak, de FG leidt de beoordeling, de leverancier levert verwerkingsbeschrijvingen en beveiligingsmaatregelen, en IT en legal toetsen de datastromen en contracten.