Data Protection Impact Assessment

Verwerking van persoonsgegevens van sollicitanten. Assessmentplatform & geautomatiseerde selectiebesluiten

Referentie: PRIV-DPIA-01
Organisatie: The Selection Lab B.V.
Versie / periode: Versie 2026.9 · september 2026
Adres: Sint Pieterspoortsteeg 19, 1012 HM Amsterdam
Functionaris Gegevensbescherming: Ondřej Sloup (onafhankelijk)
KvK-nummer: 71341730
Toezichthouder: Autoriteit Persoonsgegevens (AP)

1 Algemene informatie

VeldGegeven
OrganisatieThe Selection Lab B.V.
AdresSint Pieterspoortsteeg 19, 1012 HM Amsterdam, Nederland
KvK-nummer71341730
Titel van de beoordelingDPIA — Verwerking van persoonsgegevens van sollicitanten via het assessmentplatform
Versie / datumVersie 2026.9 · september 2026
Functionaris GegevensbeschermingOndřej Sloup · [email protected] · onafhankelijke FG (geen lid van het management en geen aandeelhouder)
Juridische basisSOLV B.V. (Thomas van Essen & Mike Landerbarthold), juridisch memorandum van 4 maart 2019, project 11711. De artikel 22-architectuur in hoofdstuk 9 en 23 bouwt daarop voort en is daarmee consistent (zie §19).
ToezichthouderAutoriteit Persoonsgegevens (AP), Den Haag

2 Overzicht van de verwerking

2.1 Context en doel

The Selection Lab biedt een online assessmentplatform waarmee organisaties sollicitanten beoordelen via gestructureerde psychometrische assessments. Het platform ondersteunt werving door inzicht te genereren in de kenmerken en competenties van kandidaten. Organisaties nodigen kandidaten uit om een assessment te maken; de antwoorden van de kandidaat leiden tot een digitaal vaardighedenprofiel dat de wervende organisatie gebruikt in haar wervingsprocedure. Deelname is vrijwillig.

Bij wervingsprocedures met grote aantallen kan het platform daarnaast vooraf vastgestelde, regelgebaseerde scoredrempels toepassen om selectiebeslissingen te ondersteunen of automatisch te nemen. Dit gebruik wordt volledig behandeld in hoofdstuk 9, waarin de grondslag, de voorwaarden en de waarborgen op grond van artikel 22 AVG zijn uiteengezet.

2.2 Doelstellingen van de dienst

  1. Gestructureerde, objectieve beoordeling van kandidaten ondersteunen
  2. De kwaliteit van wervingsbeslissingen verbeteren en onbewuste vooroordelen verminderen
  3. Transparante en eerlijke wervingsprocessen ondersteunen
  4. Proportionele, rechtmatige geautomatiseerde verwerking van grote kandidaatvolumes mogelijk maken waar een wervingsprocedure daarom vraagt
  5. Kandidaten blijvend inzicht geven in hun eigen sterke punten en voorkeuren
  6. Continue verbetering van de psychometrische methodologie en van de quality of hire mogelijk maken door data-analyse

3 Rollen en verantwoordelijkheden

3.1 The Selection Lab als primaire verwerkingsverantwoordelijke

The Selection Lab B.V. is de primaire verwerkingsverantwoordelijke voor alle in deze DPIA beschreven verwerkingen. Zij draagt onder de AVG de volledige juridische verantwoordelijkheid voor de rechtmatigheid, behoorlijkheid en transparantie van de verwerking, voor de rechten van betrokkenen en voor alle beveiligingsmaatregelen.

Juridisch memorandum SOLV
"TSL verzamelt (bijzondere) persoonsgegevens in het kader van haar dienstverlening […] Zij bepaalt het doel en de middelen van verwerking en is als zodanig als een verwerkingsverantwoordelijke aan te merken." (SOLV §15)

Rechten van betrokkenen, heldere verantwoordelijkheid: wanneer een kandidaat AVG-rechten uitoefent — verwijdering, inzage, rectificatie of dataportabiliteit — is The Selection Lab de verantwoordelijke partij, ongeacht welke klantorganisatie de kandidaat heeft uitgenodigd. Alle verzoeken gaan naar [email protected] en worden binnen één kalendermaand afgehandeld. The Selection Lab kan kandidaten voor de afhandeling van deze rechten niet doorverwijzen naar de klantorganisatie.

3.2 Klantorganisatie als verwerkingsverantwoordelijke verderop in de keten

De wervende organisatie is zelfstandig verwerkingsverantwoordelijke voor haar eigen wervingsproces: het besluit om wel of geen aanbod te doen en het beheer van haar eigen personeelsdossiers. Zij heeft geen zeggenschap over de psychometrische assessmentmethodologie en geen toegang tot ruwe assessmentscores van kandidaten. De afbakening is vastgelegd in de verwerkersovereenkomst.

3.3 The Selection Lab als verwerker (beperkte activiteiten)

Voor operationele taken die strikt namens een klant worden uitgevoerd (bijvoorbeeld het versturen van assessmentuitnodigingen) kan The Selection Lab ook als verwerker optreden. In die gevallen is een verwerkersovereenkomst van kracht.

4 Betrokkenen

Deze DPIA betreft één categorie betrokkenen: personen die solliciteren bij een klantorganisatie en door die organisatie worden uitgenodigd om via het platform van The Selection Lab een psychometrisch assessment te maken.

Het gaat om externe sollicitanten die actief hebben gesolliciteerd en door de wervende organisatie zijn geselecteerd om als onderdeel van de procedure een TSL-assessment te maken. Zij zijn geen werknemers van de klantorganisatie. Zij hebben zelf gekozen om een wervingsprocedure in te gaan, waardoor hun deelname berust op een vrijwillige handeling die voorafgaat aan elke betrokkenheid van TSL.

  1. Zij ontvangen namens de wervende organisatie een uitnodiging van TSL, per e-mail of — wanneer het assessment telefonisch wordt afgenomen — telefonisch, waar zij wel of niet op kunnen ingaan
  2. Zij benaderen het platform, krijgen via een link op het toestemmingsscherm de privacyverklaring aangeboden en wordt gevraagd toestemming te geven of te weigeren vóórdat er assessmentgegevens worden verzameld
  3. Zij vullen een psychometrische vragenlijst in die leidt tot een persoonlijk vaardighedenprofiel met persoonlijkheidskenmerken, gedragsvoorkeuren en motivationele kenmerken
  4. Zij ontvangen hun eigen volledige assessmentrapport, dat zij kunnen delen met de wervende organisatie
  5. Zij kunnen bij procedures met grote aantallen onderworpen worden aan een geautomatiseerd selectiebesluit op basis van vooraf vastgestelde scoredrempels, met de waarborgen uit hoofdstuk 9
  6. Zij kunnen optioneel toestemming geven voor langdurige bewaring van hun profiel voor eigen loopbaangebruik en voor het gebruik van hun gegevens voor quality-of-hire-analyse

Sollicitanten zijn doorgaans gemotiveerd om deel te nemen, omdat het assessment onderdeel is van een wervingsprocedure die zij zelf zijn aangegaan. De juridische en organisatorische maatregelen in deze DPIA borgen dat die motivatie het vrijwillige karakter van hun deelname niet aantast en dat geautomatiseerde besluiten, waar die worden genomen, vergezeld gaan van de waarborgen die artikel 22 lid 3 AVG vereist.

5 Categorieën verwerkte persoonsgegevens

5.1 Gewone persoonsgegevens

  1. Naam en e-mailadres
  2. Telefoonnummer, wanneer het assessment telefonisch in plaats van per e-mail wordt afgenomen of ingevuld
  3. Inloggegevens
  4. Antwoorden op de vragenlijst
  5. Assessmentresultaten en vaardighedenprofiel van de kandidaat
  6. Classificatiegegevens over de wervingsfase (bijvoorbeeld aangenomen / niet aangenomen, afdeling)

5.2 Bijzondere persoonsgegevens: juridische kwalificatie

De uitkomsten van het psychometrische assessment — persoonlijkheidskenmerken, gedragsvoorkeuren, motivationele profielen en cognitieve capaciteit — worden gekwalificeerd als bijzondere persoonsgegevens in de zin van artikel 9 AVG, en wel als gegevens over gezondheid (psychische gesteldheid).

AP-uitspraak BrainCompass + bevestiging SOLV
De Autoriteit Persoonsgegevens oordeelde op 2 oktober 2017 dat psychometrische profielgegevens gezondheidsgegevens zijn onder de AVG. SOLV bevestigde dat dit geldt voor de verwerking door TSL:

"De (gecombineerde) Assessmentgegevens zijn aan te merken als bijzondere persoonsgegevens, nu TSL hiermee een profiel creëert van de psychische gesteldheid, vaardigheden en beperkingen en daarmee de emotionele capaciteit van de deelnemer." (SOLV §12)

De verwerking van bijzondere persoonsgegevens is verboden op grond van artikel 9 lid 1 AVG, tenzij een uitzondering van toepassing is. TSL beroept zich op uitdrukkelijke toestemming, artikel 9 lid 2 onder a.

6 Beschrijving van de verwerkingen

  1. Het versturen van assessmentuitnodigingen aan kandidaten
  2. Authenticatie van de kandidaat en toegang tot het platform
  3. Het verzamelen van de antwoorden op de vragenlijst
  4. Algoritmische totstandkoming van het vaardighedenprofiel en de assessmentresultaten (deterministische, regelgebaseerde scoring)
  5. Levering van kandidaatrapportages aan zowel de kandidaat als de wervende organisatie
  6. Geautomatiseerde selectiebesluiten op basis van vooraf vastgestelde scoredrempels, waar een wervingsprocedure daarom vraagt (zie hoofdstuk 9)
  7. Optioneel: langdurige opslag van het kandidaatprofiel voor blijvende persoonlijke toegang
  8. Optioneel: data-analyse om de quality of hire voor de organisatie te optimaliseren

Kandidaten krijgen vóór deelname via een link op het toestemmingsscherm de privacyverklaring aangeboden. Voor alle optionele verwerkingen is afzonderlijke, granulaire toestemming vereist. Wanneer een geautomatiseerd selectiebesluit wordt toegepast, worden kandidaten daarover vooraf geïnformeerd conform artikel 13 lid 2 onder f AVG (zie hoofdstuk 9).

7 Grondslag voor de verwerking

7.1 Opbouw van de grondslag

The Selection Lab hanteert uitdrukkelijke toestemming als primaire grondslag voor alle psychometrische assessmentverwerkingen. Die keuze is bewust: toestemming sluit aan bij het werkelijk vrijwillige karakter van de deelname van de kandidaat en geeft betrokkenen de grootst mogelijke controle over hun eigen gegevens. De opzet is erop gericht dat de toestemming zo vrij, specifiek, geïnformeerd en ondubbelzinnig is als technisch en contractueel mogelijk.

Specifiek voor geautomatiseerde selectiebesluiten (hoofdstuk 9) beroept TSL zich primair op de uitzondering in artikel 22 lid 2 onder a AVG, namelijk noodzakelijkheid voor de totstandkoming van een overeenkomst, met uitdrukkelijke toestemming op grond van artikel 22 lid 2 onder c als alternatieve grondslag. De redenering staat in §9.3.

Eén toestemmingsarchitectuur voor de hele selectieprocedure, geen uitzondering voor geautomatiseerde besluiten
De uitdrukkelijke toestemming op grond van artikel 6 lid 1 onder a en artikel 9 lid 2 onder a is de grondslag voor het verzamelen en verwerken van elk assessment dat TSL binnen een selectieprocedure afneemt, ongeacht de vorm: cognitief, persoonlijkheid, hard skills, video, game-based, AI-chat of avatar. Het is geen grondslag die speciaal voor geautomatiseerde besluiten is opgetuigd. Geautomatiseerde selectie op grond van artikel 22 is een extra laag bovenop een assessment dat al op deze toestemming berust.

Dat is van belang voor de weging van de vraag of de toestemming vrijelijk is gegeven. Zou het argument worden aanvaard dat deze toestemming structureel ongeldig is omdat de uitnodiging van een potentiële werkgever komt, dan zou het gevolg niet beperkt blijven tot geautomatiseerde selectie: het zou betekenen dat geen enkel psychometrisch assessment in welke selectieprocedure dan ook rechtmatig kan worden afgenomen, niet door TSL en niet door enige andere aanbieder, omdat zij alle op dezelfde toestemmingslogica berusten. Assessmentgebaseerde selectie is een gevestigde, door toezichthouders erkende praktijk. De structurele waarborg dat een kandidaat die weigert eenvoudigweg een alternatieve route in de procedure volgt (bijvoorbeeld een gesprek op locatie) in plaats van benadeeld te worden, is het concrete bewijs dat aan weigering geen nadeel verbonden is — en dat is precies wat de toestemming vrijelijk gegeven maakt.
VerwerkingGrondslagAard
Versturen van de assessmentuitnodiging (naam, e-mailadres en, bij telefonische afname, telefoonnummer)Gerechtvaardigd belang: art. 6 lid 1 onder fUitsluitend minimale contactgegevens; de kandidaat verwacht redelijkerwijs correspondentie over de sollicitatie
Kernverwerking van het assessment in alle vormen (waar van toepassing bijzondere persoonsgegevens)Uitdrukkelijke toestemming: art. 6 lid 1 onder a + art. 9 lid 2 onder aPrimaire grondslag; vrije weigering gegarandeerd (zie §7.4)
Levering van de resultaten aan kandidaat en organisatieUitdrukkelijke toestemming: art. 6 lid 1 onder aValt onder de kerntoestemming; de kandidaat ontvangt de eigen resultaten
Geautomatiseerd selectiebesluit (op basis van een drempelwaarde)Art. 22 lid 2 onder a, noodzakelijk voor een overeenkomst; of art. 22 lid 2 onder c, uitdrukkelijke toestemming. Art. 9 lid 2 onder a voor bijzondere persoonsgegevens.Primaire grondslag voor het geautomatiseerde besluit. Waarborgen op grond van art. 22 lid 3: zie hoofdstuk 9.
Langdurige opslag van het kandidaatprofiel, tot 20 jaar (optionele opt-in)Uitdrukkelijke toestemming: art. 6 lid 1 onder a + art. 9 lid 2 onder aAfzonderlijke, aanvullende opt-in voor eigen gebruik door de kandidaat
Algoritmeverbetering (optionele opt-in): quality-of-hire-analyse en borging van de assessmentkwaliteit, inclusief bias-monitoringUitdrukkelijke toestemming: art. 6 lid 1 onder a + art. 9 lid 2 onder aUitsluitend als afzonderlijke, aanvullende opt-in

7.2 Wat toestemming geldig maakt: de vier voorwaarden

Artikel 7 en overweging 32 AVG vereisen dat toestemming vrij, specifiek, geïnformeerd en ondubbelzinnig is. De toestemmingsflow van The Selection Lab is zo ingericht dat aan alle vier voorwaarden wordt voldaan, zoals vastgelegd in de Beschrijving toestemming persoonsgegevens, die op verzoek beschikbaar is voor inzage door de toezichthouder:

VoorwaardeHoe TSL eraan voldoet
Vrij gegevenWeigering heeft geen enkel effect op de wervingsprocedure van de kandidaat. Wie weigert, vervolgt de procedure via een alternatieve route (bijvoorbeeld een gesprek op locatie). Klantorganisaties is contractueel verboden om weigering als selectiecriterium te gebruiken. Zie §7.4.
SpecifiekDe toestemming is ontbundeld. De kerntoestemming voor het assessment is de basis voor deelname; daarbovenop worden twee afzonderlijke, optionele opt-ins voorgelegd, elk met een eigen vraag: (1) langdurige opslag van het profiel tot 20 jaar voor eigen gebruik door de kandidaat; (2) gebruik van de gegevens van de kandidaat om het algoritme te verbeteren, zowel voor quality-of-hire-analyse als voor de borging van de assessmentkwaliteit, inclusief bias-monitoring. Gebundelde toestemming wordt niet gebruikt en elke opt-in is afzonderlijk intrekbaar. Geautomatiseerde selectie en SmartChat zijn afzonderlijke, aanvullende opties buiten deze structuur, met een eigen toestemming en configuratie.
GeïnformeerdVóór het geven van toestemming verwijst het toestemmingsscherm naar de privacyverklaring, die vermeldt dat het om bijzondere persoonsgegevens gaat, dat met toestemming van de kandidaat geautomatiseerde besluitvorming kan worden toegepast en dat de kandidaat recht heeft op menselijke tussenkomst. De toestemmingsvraag zelf vraagt in gewone taal of de kandidaat akkoord gaat met de verwerking van de gegevens om een skillsprofiel te maken en de match met functies te bepalen.
OndubbelzinnigToestemming wordt verkregen via een duidelijke actieve handeling: een expliciet vinkje per doeleinde. Voorafgevinkte vakjes worden niet gebruikt. Stilzwijgen of inactiviteit geldt nooit als toestemming.

7.3 De vraag naar machtsongelijkheid: het standpunt van TSL

De EDPB (WP259) en de AP (BrainCompass, 2017) hebben gesteld dat toestemming in een arbeidscontext doorgaans niet vrijelijk wordt gegeven, vanwege de hiërarchische verhouding tussen werkgever en werknemer. Het model van The Selection Lab verschilt wezenlijk van de arbeidsrelatie, om de volgende redenen:

  1. Kandidaten zijn geen werknemers. Het zijn externe sollicitanten die er zelf voor hebben gekozen te solliciteren. SOLV concludeerde (§26) dat het bezwaar van machtsongelijkheid minder zwaar weegt bij externe sollicitanten, die ook simpelweg niet hoeven te solliciteren
  2. Het assessment levert de kandidaat zelf iets op: zij ontvangen hun volledige psychometrische profiel, een overdraagbaar en professioneel waardevol document dat zij ook buiten deze sollicitatie kunnen gebruiken
  3. Een kandidaat die het assessment weigert, wordt niet uitgesloten: de procedure loopt via een alternatieve route door. Weigeren verandert de wijze van beoordeling, niet de positie van de kandidaat in de procedure
Opmerking over geautomatiseerde besluiten
Omdat het argument van machtsongelijkheid in algemene zin tegen toestemming bij werving wordt ingebracht, laat TSL geautomatiseerde selectiebesluiten niet uitsluitend op toestemming rusten. Zij beroept zich primair op de noodzakelijkheid voor een overeenkomst uit artikel 22 lid 2 onder a, waarvoor geen toestemming vereist is. Dat is een bewuste versterking van de positie van TSL: zie §9.3. De toestemming op grond van artikel 9 lid 2 onder a voor de onderliggende bijzondere persoonsgegevens berust op dezelfde vrijwillige architectuur die elk assessment van TSL draagt (zie §7.1).

7.4 Vrije toestemming: structurele waarborgen

Waarborg 1: weigering heeft geen effect op de kandidatuur. 'Ja' op de kerntoestemmingsvraag is vereist om het assessment te maken, niet om de sollicitatie voort te zetten. Een kandidaat die weigert, verlaat het assessment en komt in het gebruikersportaal van Selection Lab terecht; de wervende organisatie zet de procedure zonder het TSL-assessment voort, bijvoorbeeld via een gesprek op locatie. Bij de twee optionele toestemmingsvragen vermeldt het scherm dat de keuze niet uitmaakt voor de voortgang van de sollicitatie.

Waarborg 2: contractuele verplichting voor de klant. Klantorganisaties is contractueel verboden om de weigering van een kandidaat te gebruiken als reden om die kandidaat af te wijzen, lager te prioriteren of anderszins te benadelen.

Waarborg 3: granulair en intrekbaar. De kerntoestemming voor het assessment en elk van de twee optionele opt-ins (langdurige opslag; algoritmeverbetering) vereisen afzonderlijke toestemming. Elke toestemming kan op elk moment zonder gevolgen worden ingetrokken via [email protected].

7.5 Resterende juridische positie en monitoring

Resterende juridische positie (SOLV §25)
SOLV merkte op dat de AP in beginsel kan betwisten of de toestemming vrijelijk is gegeven, op de grond dat de uitnodiging voor het assessment van de werkgever komt en niet van de kandidaat. De structurele waarborgen van TSL beperken dit risico aanzienlijk, en doordat TSL zich voor geautomatiseerde besluiten primair op artikel 22 lid 2 onder a beroept, is de meest ingrijpende verwerking niet afhankelijk van toestemming. Omdat dit risico geldt voor assessmentgebaseerde selectie als categorie en niet specifiek voor TSL, volgt de FG de richtsnoeren van de AP en de EDPB en start een DPIA-herziening als nieuwe richtsnoeren de toestemmingsarchitectuur of de architectuur voor geautomatiseerde besluitvorming wezenlijk raken. Zie §22.

8 Overzicht van de datastroom

StapOmschrijving
1 · UitnodigingDe wervende organisatie levert naam en e-mailadres van de kandidaat aan, en een telefoonnummer wanneer het assessment telefonisch wordt afgenomen.
2 · Toegang tot het platformDe kandidaat ontvangt een uitnodigingslink en betreedt het platform.
3 · Privacy & toestemmingDe kandidaat krijgt via een link op het toestemmingsscherm de privacyverklaring aangeboden en geeft granulaire, uitdrukkelijke toestemming. Waar een geautomatiseerd selectiebesluit van toepassing is, wordt de kandidaat daarover vooraf geïnformeerd.
4 · AssessmentDe kandidaat vult de vragenlijst in. De antwoorden worden veilig opgeslagen in de EU (AWS Frankfurt); de applicatie draait in Heroku EU (Dublin).
5 · ResultaatgeneratieHet deterministische, regelgebaseerde algoritme van TSL verwerkt de antwoorden en genereert een vaardighedenprofiel en score.
6 · Selectiebesluit (waar van toepassing)Bij procedures met grote aantallen kunnen vooraf vastgestelde drempels automatisch bepalen wie doorgaat. De kandidaat wordt geïnformeerd en kan menselijke herbeoordeling vragen (art. 22 lid 3). Zie hoofdstuk 9.
7 · RapportageDe kandidaat ontvangt het volledige persoonlijke profiel. De wervende organisatie ontvangt gestructureerd matchinginzicht. Ruwe scores worden niet met de klant gedeeld.
8 · Optioneel: langdurige opslagMet toestemming blijft het profiel maximaal 20 jaar toegankelijk voor de kandidaat.
9 · Optioneel: quality-of-hire-analyseMet afzonderlijke toestemming worden gegevens gebruikt om de quality of hire te analyseren en te verbeteren.

9 Geautomatiseerde besluitvorming (artikel 22 AVG)

9.1 Waarom artikel 22 van toepassing is, en waarom dat geen probleem is

Artikel 22 lid 1 AVG geeft een betrokkene het recht niet te worden onderworpen aan een uitsluitend op geautomatiseerde verwerking, waaronder profilering, gebaseerd besluit waaraan voor hem rechtsgevolgen zijn verbonden of dat hem anderszins in aanmerkelijke mate treft. Een besluit om een kandidaat af te wijzen of door te laten gaan op basis van een score, genomen zonder betekenisvolle menselijke tussenkomst, raakt deze bepaling.

TSL neemt het eerlijke standpunt in dat waar het platform een vooraf vastgestelde drempel toepast om kandidaten in een procedure met grote aantallen automatisch uit te sluiten of door te laten, dit wel degelijk een uitsluitend op geautomatiseerde verwerking gebaseerd besluit is in de zin van artikel 22 lid 1. TSL probeert dit niet als niet-geautomatiseerd te presenteren door te wijzen op een mens verderop in de keten die de individuele uitkomsten in de praktijk niet beoordeelt.

Het kernonderscheid: geautomatiseerde besluitvorming is niet hetzelfde als een "AI-systeem"
Artikel 22 AVG is technologieneutraal. Het geldt voor elk uitsluitend geautomatiseerd besluit met aanmerkelijke gevolgen, of de logica nu een eenvoudige vaste regel is ("score onder 60 = niet door") of een machine-learningmodel. De regelgebaseerde scoring van TSL valt onder artikel 22 wanneer die wordt gebruikt om te beslissen, maar is geen "AI-systeem" onder de AI-verordening, omdat er niets wordt afgeleid: er worden vaste, gevalideerde regels uitgevoerd. De twee regimes worden afzonderlijk beoordeeld. Zie hoofdstuk 23 voor de analyse onder de AI-verordening, die door dit hoofdstuk onverlet blijft.

9.2 Aard van de geautomatiseerde verwerking

Het platform analyseert de antwoorden op de vragenlijst geautomatiseerd en berekent een matchscore die aangeeft hoe goed een kandidaat aansluit bij een gevalideerde benchmark. Bij procedures met grote aantallen kan een vooraf vastgestelde drempel worden toegepast, zodat kandidaten boven de drempel doorgaan en kandidaten daaronder niet, zonder dat over elke kandidaat afzonderlijk een menselijk besluit wordt genomen. Dat is de verwerking waarop artikel 22 van toepassing is.

Voorbeeld ter illustratie. Een klant ontvangt 350 sollicitaties voor een klein aantal posities binnen een vaste doorlooptijd. Elk van die 350 kandidaten individueel door een mens laten beoordelen vóór enige filtering is binnen de procedure niet redelijkerwijs uitvoerbaar. Een vooraf vastgestelde, gevalideerde scoredrempel wordt automatisch toegepast om tot een longlist te komen, en pas vanaf dat punt vindt individuele menselijke beoordeling plaats. Voor de kandidaten die onder de drempel vallen, is die automatische stap een uitsluitend geautomatiseerd besluit met aanmerkelijke gevolgen, en dit hoofdstuk is daarop van toepassing.

9.3 Grondslag voor het geautomatiseerde besluit

Artikel 22 lid 2 staat uitsluitend geautomatiseerde besluiten met aanmerkelijke gevolgen alleen toe wanneer een van drie gronden van toepassing is. TSL beroept zich op de volgende, in volgorde van voorrang:

Primaire grondslag: noodzakelijk voor een overeenkomst, artikel 22 lid 2 onder a

Werving en selectie zijn gericht op het sluiten van een arbeidsovereenkomst met een kandidaat. Waar het aantal sollicitaties individuele menselijke beoordeling van elke sollicitant binnen de procedure feitelijk onuitvoerbaar maakt, is een geautomatiseerde selectiestap noodzakelijk voor de stappen die op verzoek van de betrokkene worden genomen vóór het sluiten van een overeenkomst. De noodzakelijkheid wordt behoudend beoordeeld en per procedure vastgelegd: TSL en de klant leggen vast waarom bij het gegeven volume en de gegeven doorlooptijd geen minder ingrijpend middel (bijvoorbeeld menselijke voorselectie van elke sollicitant) hetzelfde doel redelijkerwijs zou bereiken. Het drempelbeleid en de volumeonderbouwing worden per procedure gedocumenteerd.

Alternatieve grondslag: uitdrukkelijke toestemming, artikel 22 lid 2 onder c

Waar de noodzakelijkheid voor een overeenkomst voor een bepaalde procedure niet kan worden vastgesteld, beroept TSL zich op de uitdrukkelijke toestemming van de kandidaat, die afzonderlijk en vooraf wordt verkregen. Weigering van deze toestemming staat deelname aan het kernassessment niet in de weg; het betekent dat het geautomatiseerde selectiebesluit niet op die kandidaat wordt toegepast en dat deze in plaats daarvan door een mens wordt beoordeeld.

Bijzondere persoonsgegevens: artikel 9 lid 2 onder a

Omdat de score voortkomt uit bijzondere persoonsgegevens (gezondheid), vereist het geautomatiseerde besluit ook een grond onder artikel 9 lid 2. TSL beroept zich op de uitdrukkelijke toestemming van de kandidaat op grond van artikel 9 lid 2 onder a voor de verwerking van de bijzondere persoonsgegevens die aan het besluit ten grondslag liggen. Dit is dezelfde toestemming die het assessment zelf rechtmatig draagt (zie §7.1). Zij wordt verkregen ongeacht of artikel 22 lid 2 onder a of onder c de grondslag voor artikel 22 vormt, omdat artikel 22 lid 4 voor uitsluitend geautomatiseerde besluiten op basis van bijzondere persoonsgegevens een grond onder artikel 9 lid 2 onder a of g vereist. TSL gebruikt onder a, uitdrukkelijke toestemming.

Samenloop van de twee toestemmingen
Voor een geautomatiseerd selectiebesluit op basis van psychometrische (gezondheids)gegevens verkrijgt TSL altijd de uitdrukkelijke toestemming van de kandidaat voor de verwerking van bijzondere persoonsgegevens (art. 9 lid 2 onder a), zoals artikel 22 lid 4 vereist. Het besluit onder artikel 22 zelf berust primair op de noodzakelijkheid voor een overeenkomst (art. 22 lid 2 onder a). Door deze gelaagde opzet valt het besluit niet zonder meer weg op de vraag of de toestemming vrijelijk is gegeven, terwijl de bijzondere persoonsgegevens worden verwerkt op een geldige grond onder artikel 9 die voor elk assessment in de selectieprocedure hetzelfde is.
Psychometrische drempels versus niet-psychometrische knock-outcriteria
Twee zaken zijn te onderscheiden en worden in deze DPIA verschillend behandeld. Artikel 22 gaat over het automatiseren van een ingrijpend besluit, ongeacht het criterium. Het gelijkebehandelingsrecht gaat over het criterium zelf, of het besluit nu geautomatiseerd of menselijk is.

Psychometrische drempels (het onderwerp van dit hoofdstuk) berusten op bijzondere persoonsgegevens over gezondheid en raken daarmee artikel 22 lid 4; de hierboven beschreven grond onder artikel 9 lid 2 onder a is vereist.

Niet-psychometrische knock-outcriteria (bijvoorbeeld een vereist rijbewijs, een minimum aan relevante ervaring of beschikbaarheid) berusten niet op bijzondere persoonsgegevens. Artikel 22 lid 1 tot en met 3 blijft van toepassing wanneer een dergelijke knock-out volledig geautomatiseerd en ingrijpend is, maar artikel 22 lid 4 en de grond onder artikel 9 gelden dan niet, omdat er geen bijzondere persoonsgegevens bij betrokken zijn.

Een knock-out op een beschermd kenmerk zoals leeftijd is niet toegestaan, en de automatisering is daar niet de reden voor. Direct onderscheid op leeftijd bij werving is in beginsel verboden op grond van de Wet gelijke behandeling op grond van leeftijd bij de arbeid en Richtlijn 2000/78/EG, behoudens een wettelijke uitzondering of objectieve rechtvaardiging. Dat verbod geldt op dezelfde manier of de knock-out nu door een recruiter of door het platform wordt toegepast. Automatiseren creëert het probleem niet en heft het niet op; het maakt de bezwaarlijke regel alleen expliciet zichtbaar in de configuratie. TSL configureert daarom geen knock-outcriteria op beschermde kenmerken, en klanten zijn contractueel verplicht daar niet om te vragen. Dit is een gelijkebehandelingsvoorwaarde die boven de artikel 22-analyse staat en voor elk criterium geldt, psychometrisch of niet.

9.4 Waarborgen op grond van artikel 22 lid 3

Artikel 22 lid 3 vereist passende maatregelen ter bescherming van de rechten, vrijheden en gerechtvaardigde belangen van de betrokkene, waaronder ten minste het recht op menselijke tussenkomst, het recht om het eigen standpunt kenbaar te maken en het recht het besluit aan te vechten. Omdat TSL geautomatiseerde besluiten op schaal toepast in plaats van per geval, werken deze waarborgen na het geautomatiseerde besluit, op initiatief van de kandidaat, en zijn ze werkelijk toegankelijk gemaakt:

  1. Recht op menselijke tussenkomst. Elke kandidaat die aan een geautomatiseerd selectiebesluit is onderworpen, kan vragen om herbeoordeling door een gekwalificeerde menselijke assessor. De beoordelaar heeft de deskundigheid om de score te begrijpen, de bevoegdheid om ervan af te wijken en toegang tot het volledige profiel van de kandidaat. Het gaat om een inhoudelijke herbeoordeling, niet om een administratieve bevestiging.
  2. Recht om het eigen standpunt kenbaar te maken. Kandidaten kunnen aanvullende context aandragen (bijvoorbeeld omstandigheden die het assessment hebben beïnvloed), die de menselijke beoordelaar moet meewegen.
  3. Recht het besluit aan te vechten. Kandidaten kunnen de uitkomst formeel aanvechten; TSL geeft een schriftelijke, gemotiveerde reactie.
  4. Transparantie vooraf. Vóór het assessment wordt kandidaten verteld dat er een geautomatiseerd besluit kan worden genomen, krijgen zij betekenisvolle informatie over de onderliggende logica en worden zij geïnformeerd over het belang en de verwachte gevolgen (art. 13 lid 2 onder f en art. 15 lid 1 onder h).
  5. Toegankelijke route. Menselijke herbeoordeling wordt aangevraagd via [email protected] en wordt afgehandeld binnen de termijnen uit §16. Dat deze route bestaat, wordt vermeld op het moment dat de kandidaat over het besluit wordt geïnformeerd.
"Betekenisvolle" menselijke tussenkomst
Menselijke tussenkomst haalt een besluit alleen buiten artikel 22 als die betekenisvol is: de beoordelaar moet de kennis hebben om de uitkomst te begrijpen, de bevoegdheid om af te wijken, en die ruimte ook daadwerkelijk gebruiken. Een computerresultaat eenvoudigweg doorzetten naar een afwijzing is geen betekenisvolle beoordeling. TSL stelt niet dat haar geautomatiseerde filtering vooraf niet-geautomatiseerd zou zijn. Zij aanvaardt dat artikel 22 van toepassing is en biedt betekenisvolle menselijke herbeoordeling op verzoek als waarborg op grond van artikel 22 lid 3. De toets op betekenisvolle menselijke tussenkomst wordt in de herbeoordelingsfase vervuld; hij wordt niet gebruikt om te ontkennen dat er automatisering heeft plaatsgevonden.

9.5 Aanvullende waarborgen voor eerlijkheid bij drempelbesluiten

  • Drempels worden vastgesteld op gevalideerde, functierelevante gronden en per procedure gedocumenteerd, met vastlegging van de noodzakelijkheids- en volumeonderbouwing.
  • Bias-monitoring (hoofdstuk 17, risico 1) geldt met bijzondere kracht voor drempelbesluiten: zodra het geplande monitoringprogramma loopt, meet het het effect van drempels op beschermde groepen.
  • Een minimale cohortomvang en periodieke review voorkomen dat drempels werken op instabiele of niet-representatieve normen.
  • Klanten zijn contractueel verplicht het gebruik van geautomatiseerde selectie in hun eigen kandidaatcommunicatie te melden en verzoeken om menselijke herbeoordeling die via hen binnenkomen te honoreren.

9.6 Proportionaliteit: het geautomatiseerde besluit verbetert de menselijke maatstaf

Een proportionaliteitsbeoordeling vergelijkt het geautomatiseerde besluit niet met een hypothetisch biasvrij ideaal, maar met het realistische alternatief dat het vervangt. In de praktijk is het alternatief voor een assessmentgebaseerd besluit een menselijke recruiter die zich in een cv-screening of een gesprek een oordeel vormt over karakter, persoonlijkheid en geschiktheid van een kandidaat, en op die basis een knock-out toepast.

Ook dat menselijke oordeel beoordeelt in wezen persoonlijke kenmerken die met de psychische gesteldheid te maken hebben, en het is in selectieonderzoek goed gedocumenteerd dat ongestructureerd menselijk oordeel van dit type aanzienlijk meer bias en een lagere voorspellende validiteit kent dan een gevalideerd psychometrisch instrument. Het geautomatiseerde besluit van TSL introduceert dus geen nieuwe inbreuk in een voorheen neutraal proces; het vervangt een subjectieve, slecht gevalideerde en minder transparante menselijke beoordeling door een gestructureerde, gevalideerde, meetbare en monitorbare beoordeling.

  • Het besluit berust op wetenschappelijk gevalideerde, meetbare criteria met gedocumenteerde voorspellende validiteit, in plaats van op de indruk van een individuele recruiter.
  • Bias kan worden gemeten en teruggedrongen via het geplande monitoringprogramma (hoofdstuk 17, risico 1), wat bij informeel menselijk oordeel niet mogelijk is.
  • De kandidaat ontvangt het volledige profiel en heeft een route naar menselijke herbeoordeling, en daarmee meer transparantie en verhaal dan bij een gewone afwijzing na een gesprek.

Dit proportionaliteitsargument ondersteunt de noodzakelijkheidsbeoordeling; het wordt gepresenteerd als proportionaliteitsargument en niet als zelfstandige grondslag. De grondslag onder artikel 22 blijft artikel 22 lid 2 onder a met toestemming op grond van artikel 9 lid 2 onder a (§9.3).

10 Ontvangers en subverwerkers

10.1 Interne toegang en ontvangers

Toegang is beperkt tot geautoriseerd personeel op basis van rolgebaseerde least-privilege-controle: senior technisch personeel, senior customer support en C-level-bestuurders voor compliance-toezicht. Toegangsrechten worden periodiek gereviewd.

Ontvangers. Naast de interne toegang worden kandidaatgegevens uitgewisseld met de eigen wervingssystemen van de klant, daar waar een ATS-koppeling bestaat. TSL stuurt assessmentstatus en -resultaten naar het applicant tracking system van de klant en ontvangt daaruit kandidaatgegevens, waaronder Recruitee, Teamtailor, Workable, iCIMS en de overige systemen die TSL ondersteunt. Get Noticed, een vacatureplatform dat door de klant wordt gebruikt, stuurt sollicitaties op dezelfde manier naar TSL. Deze platformen worden beheerd door de klantorganisatie, die zelfstandig verwerkingsverantwoordelijke is voor haar eigen wervingsproces (§3.2); zij zijn ontvangers van gegevens en geen subverwerkers van TSL. De afbakening is vastgelegd in de verwerkersovereenkomst.

10.2 Subverwerkers: assessmentplatform (alle klanten)

SubverwerkerFunctieLocatieDoorgiftegrondslag / DPA
Amazon Web Services (AWS)Primaire database en gegevensopslagFrankfurt, Duitsland (EU)Verwerking in de EU, geen doorgifte
Heroku (Salesforce)Host de backendapplicatie, productie en staging; alle kandidaatgegevens worden hierin verwerktHeroku EU-regio, AWS Dublin, IerlandSalesforce DPA april 2026, ondertekend, noemt Heroku, Inc. SOC 2 Type II. Verwerking in de EU, geen doorgifte
Auth0Authenticatie en loginbeheerDuitsland (EU)Verwerking in de EU, geen doorgifte
Brevo (voorheen Sendinblue)E-mailbezorgingFrankrijk (EU)Verwerking in de EU, geen doorgifte
CloudflareAutoritatieve DNS, TLS-terminatie en CDN voor beide domeinen (selectionlab.com en theselectionlab.com), alle records geproxyd; de verbinding naar de origin is versleuteld en het origincertificaat wordt gevalideerd (Full (strict)); bewaart requestmetadata inclusief IP-adressen van kandidaten gedurende 7 dagenWereldwijd edge-netwerk; Cloudflare, Inc. (VS)Cloudflare Customer DPA, onderdeel van de abonnementsvoorwaarden; SCC's
TypeformAssessmentvragenlijsten ingebed in het platform; verzamelt antwoorden van kandidaten en bewaart het e-mailadres tot de verwijderingsroutine; ruwe antwoorden worden gespiegeld naar de eigen opslag van TSLTypeform SL, Barcelona (EU); responsdata op het huidige plan gehost in de VSOndertekende Typeform/VideoAsk DPA 2026; SCC's, bijlage III noemt Amazon Web Services Inc. (VS)
VideoAskVideogebaseerde assessmentformulierenTypeform SL, Barcelona (EU); responsdata op het huidige plan gehost in de VSOndertekende Typeform/VideoAsk DPA 2026; SCC's, bijlage III noemt Amazon Web Services Inc. (VS)
TestportalHard-skilltests en oefenlinks voor kandidaten; ontvangt antwoorden van kandidatenTestportal Sp. z o.o., Babimost, Polen (EU)DPA tot stand gekomen door aanvaarding van de voorwaarden. Verwerking in de EU
Redis CloudTijdelijke in-memory gegevensopslagAWS eu-central-1, Frankfurt (EU)Verwerking in de EU, geen doorgifte
CloudAMQPVerwerking van de message queueEUVerwerking in de EU, geen doorgifte
Papertrail (SolarWinds)Centrale applicatielogs voor productie en staging, Heroku add-on; logs kunnen identificerende gegevens van kandidaten bevattenSolarWinds Worldwide, LLC (VS); logs gehost in de Verenigde Staten (SolarWinds-cluster na-01)SolarWinds Customer DPA via de Papertrail SSA §1.2/§1.4; SCC's
SentryFoutlogging van de applicatieDuitsland / EUVerwerking in de EU, geen doorgifte
HubSpotCommunicatie en klantenserviceDuitsland / Ierland (EU)Amerikaans hoofdkantoor; contractueel verwerking op EU-infrastructuur, SCC's voor eventuele resterende toegang
PendoGebruikersanalyse en statistiekenEuropa (EU)Amerikaans hoofdkantoor; contractueel verwerking op EU-infrastructuur, SCC's voor eventuele resterende toegang
Google WorkspaceE-mail en interne bestandsopslagEuropa (EU)Verwerking in de EU, geen doorgifte
SuperhumanE-mailclient voor medewerkers met gedelegeerde toegang tot bedrijfsmailboxen, en daarmee tot correspondentie met kandidatenSuperhuman Labs, Inc. (VS)Gepubliceerde DPA; SCC's

10.3 Subverwerkers: assessmentaanbieders (per gebruikt assessment)

Opmerking bij de reikwijdte
TSL neemt assessments af van een aantal gespecialiseerde aanbieders. Een aanbieder wordt uitsluitend ingezet wanneer de wervende organisatie het betreffende assessment gebruikt; er gaan geen kandidaatgegevens naar een aanbieder wiens assessment geen deel uitmaakt van de configuratie van die klant. De aanbieders zijn volledig opgenomen, zodat de gedocumenteerde scope elk assessment dekt dat een klant kan gebruiken.
SubverwerkerFunctieLocatieDoorgiftegrondslag / DPA
AivyGamified, op uitdagingen gebaseerd psychometrisch assessment; bewaart de assessmentresultaten van kandidatenDuitsland (EU)Ondertekende Aivy DPA 2026. Verwerking in de EU, geen doorgifte
BrghtIQ- en persoonlijkheidsassessment met proctoring: webcamsnapshots, schermafbeeldingen, audio- en muisbewegingslogs, die de backend van TSL downloadt naar de eigen opslag van TSLEUNog geen ondertekende DPA. Verwerking in de EU
CapprAssessmentaanbieder; gegevens worden uitsluitend uitgewisseld onder een pseudoniem deelnemerskenmerkNederland (EU)Ondertekende Cappr DPA 2026. Verwerking in de EU, geen doorgifte
CriteriaCorpCognitieve capaciteitentest (UCAT); ontvangt de assessmentantwoorden van kandidaten. In gebruik bij bestaande klanten, niet meer aangeboden aan nieuwe klantenVerenigde Staten en AustraliëNog geen ondertekende DPA; de SCC's volgen daarmee
Talogy (Cubiks)IQ-assessment via Cubiks Connect; ontvangt voornaam, achternaam en e-mailadres van de kandidaat om het assessment aan te makenEU (Azure West Europe)DPA tot stand gekomen door aanvaarding van de voorwaarden. Verwerking in de EU
IxlyPsychometrisch assessment; het kandidaatrecord wordt aangemaakt onder een pseudoniem kenmerk en een synthetisch e-mailadresNederland (EU)DPA tot stand gekomen door aanvaarding van de voorwaarden. Verwerking in de EU
NOAPsychometrisch assessment en talentportaal; resultaten worden bewaard onder een pseudoniem account, en er wordt geen naam of e-mailadres verstuurdNederland en Duitsland (EU)Ondertekende NOA DPA 2026. Verwerking in de EU, geen doorgifte

10.4 Subverwerkers: SmartChat-module (uitsluitend SmartChat-klanten)

Opmerking bij de reikwijdte
De hier genoemde subverwerkers zijn uitsluitend relevant voor organisaties die de SmartChat-module gebruiken. Organisaties die alleen het assessmentplatform gebruiken, hebben met geen van onderstaande verwerkers te maken.
SubverwerkerFunctieLocatieDoorgiftegrondslag
AWS FrankfurtHosting van SmartChat; alle gespreksdata wordt hier opgeslagen en verwerktDuitsland (EU)Verwerking in de EU: geen doorgifte
Lokaal PII-detectiemodelPrivacygateway: verwijdert of vervangt persoonsgegevens vóór externe verzending. Draait op infrastructuur van TSL in de EU.Uitsluitend EUGeen doorgifte
OpenAI (via API)Kern-taalmodel. Ontvangt door het ontwerp uitsluitend van PII ontdane inhoud.VSSCC's (art. 46) + DPA
Langfuse (Langfuse Cloud)Promptbeheer en observability over de OpenAI-aanroepen: geschoonde prompts en completions, kwaliteitsscores, turn fixtures. De kandidaat wordt aangeduid met een pseudoniem id; persoonsgegevens zijn vóór het loggen door de privacygateway verwijderdLangfuse Cloud EU, IerlandClickHouse DPA §6.1 noemt Langfuse Cloud. SOC 2 Type II, ISO 27001. Verwerking in de EU
360dialog GmbHAanbieder van de WhatsApp Business API; verwerker voor TSL. Inhoud wordt na maximaal 7 dagen verwijderd.Berlijn, Duitsland (EU)Verwerkersovereenkomst conform art. 28
WhatsApp Ireland LimitedSubverwerker van 360dialog; bezorging van berichten. Verwerking binnen de EU/EER.Dublin, Ierland (EU)Geen doorgifte buiten de EER

11 Per klant configureerbare verwerkingsscope

11.1 Uitgangspunt

Niet elk in deze DPIA beschreven verwerkingsdoel geldt voor elke klant. Een aantal doeleinden is optioneel en wordt bij de onboarding per wervende organisatie ingesteld. Staat een optioneel doel voor een klant uit, dan wordt het niet aangeboden aan de kandidaten van die klant: de bijbehorende toestemmingsvraag en de tekst in de privacyverklaring worden onderdrukt, zodat de gedocumenteerde scope en de flow die de kandidaat ziet altijd overeenkomen. Dit hoofdstuk maakt die configureerbaarheid expliciet en legt vast hoe elke keuze contractueel wordt verankerd.

11.2 Configureerbare verwerkingsdoelen

VerwerkingsdoelPer klant instelbaar?StandaardstandContractuele verankering
Psychometrisch kernassessmentNee — altijd aanAanKerndienst; hoofdovereenkomst + verwerkersovereenkomst. Dit is de dienst zelf en kan niet worden uitgezet.
Geautomatiseerd selectiebesluit (art. 22 / hoofdstuk 9)JaStandaard uit (opt-in per procedure)Activering per procedure; documentatie van noodzakelijkheid en drempel vereist vóór livegang. Clausule in de bijlage bij de verwerkersovereenkomst.
Langdurige opslag van het kandidaatprofiel (tot 20 jaar)JaAan als opt-in voor de kandidaat; de klant kan dit onderdrukkenBijlage bij de verwerkersovereenkomst / schakelaar op het orderformulier.
Quality-of-hire-analyse (5 jaar)JaUit, tenzij de klant ervoor kiestBijlage bij de verwerkersovereenkomst + de opt-in algoritmeverbetering van de kandidaat.
Gebruik van kandidaatgegevens voor algoritmeverbetering (incl. borging assessmentkwaliteit)JaUit, tenzij de klant ervoor kiestBijlage bij de verwerkersovereenkomst + de opt-in algoritmeverbetering van de kandidaat.
Bias-monitoring achterafJaGepland, nog niet in werkingBijlage bij de verwerkersovereenkomst; afzonderlijke toestemming van de kandidaat voor demografische gegevens, gevraagd wanneer de vervolgvragenlijst start.
Keuze van assessmentaanbiedersJaPer klantconfiguratieOrderformulier / bijlage bij de verwerkersovereenkomst legt vast welke assessments worden gebruikt; uitsluitend de bijbehorende aanbieders uit §10.3 worden ingezet.
SmartChat-moduleJaUit, tenzij afgenomenApart SmartChat-orderformulier + addendum bij de verwerkersovereenkomst (hoofdstuk 10.4 en 24).

11.3 Hoe de configuratie wordt vastgelegd en consistent gehouden

  1. Contractuele vastlegging. De aan/uit-stand van elk optioneel doel wordt per klant vastgelegd in de verwerkersovereenkomst (of in een orderformulier of bijlage waarnaar die verwijst), zodat de afgesproken scope gedocumenteerd en controleerbaar is.
  2. Technische handhaving. Staat een optioneel doel voor een klant uit, dan onderdrukt het platform de bijbehorende toestemmingsvraag en de bijbehorende tekst in de privacyverklaring voor de kandidaten van die klant. Een kandidaat wordt nooit om toestemming gevraagd voor een doel dat uitstaat en ziet nooit tekst over een verwerking die niet plaatsvindt.
  3. Documentatie en praktijk lopen gelijk. Omdat de flow richting de kandidaat door dezelfde configuratie wordt aangestuurd, blijven de DPIA-beschrijving, de verwerkersovereenkomst, de toestemmingsflow en de privacyverklaring per constructie op elkaar aansluiten.
  4. Wijzigingsbeheer. Een configuratiewijziging bij een klant die een nieuw verwerkingsdoel introduceert (bijvoorbeeld het aanzetten van geautomatiseerde selectiebesluiten) is een wijziging van de verwerking en valt onder de herzieningstriggers in hoofdstuk 22.

12 Internationale doorgifte

12.1 Assessmentplatform: doorgifte buiten de EER en waarborgen

Alle kerngegevens van het assessment worden opgeslagen en verwerkt binnen de EER, met uitzondering van de antwoorden op vragenlijsten die via Typeform en VideoAsk worden verzameld (raakvlak 1) en, voor klanten die deze gebruiken, de capaciteitentest van CriteriaCorp (raakvlak 3). Antwoorden en resultaten van kandidaten staan in AWS Frankfurt (eu-central-1); de backendapplicatie draait in Heroku EU (AWS Dublin, Ierland). Platformdata staat daarnaast op de volgende locaties: AWS Stockholm (eu-north-1) bevat de air-gapped back-upkluis; AWS Parijs (eu-west-3) bevat de gegevensopslag van de staging-applicatie, die op Heroku draait, en bevat geen productiedata; AWS Ierland (eu-west-1) bevat deployment-assets en Athena-queryresultaten; die queryresultaten bevatten gebruikers- en deelnemersgegevens, voorbereid uit DynamoDB voor de interne sales- en financedashboards in Amazon QuickSight, een opzet die wordt uitgefaseerd; een RDS SQL-mirror staat in Frankfurt.

TSL geeft persoonsgegevens uit assessments niet structureel door buiten de EER. De volgende raakvlakken bestaan wel en berusten op waarborgen uit artikel 46 in plaats van op EU-hosting:

  1. Typeform en VideoAsk. Responsdata wordt op het huidige plan van TSL in de VS gehost. De ondertekende Typeform/VideoAsk DPA is van toepassing, met SCC's; bijlage III noemt Amazon Web Services Inc. (VS). Dit risico wordt contractueel afgedekt, niet via EU-hosting.
  2. Cloudflare, Papertrail (SolarWinds) en Superhuman zijn Amerikaanse entiteiten met toegang tot respectievelijk requestmetadata inclusief IP-adressen van kandidaten, applicatielogs die identificerende gegevens van kandidaten kunnen bevatten, en correspondentie met kandidaten in bedrijfsmailboxen. Elk daarvan is afgedekt met SCC's (zie §10.2).
  3. CriteriaCorp is gevestigd in de Verenigde Staten en Australië en verwerkt antwoorden en resultaten van kandidaten voor de cognitieve capaciteitentest, voor bestaande klanten die dat assessment gebruiken. De SCC's gaan gelden zodra de DPA is ondertekend; voor Australië bestaat geen adequaatheidsbesluit (zie §10.3).
  4. HubSpot en Pendo hebben een Amerikaans hoofdkantoor, maar verwerken contractueel op EU-infrastructuur.

Op het bovenstaande komen versleuteling tijdens transport en in rust en de contractuele waarborgen uit §10.2 en §10.3 als aanvulling.

12.2 SmartChat-module: doorgifteanalyse (uitsluitend SmartChat-klanten)

SmartChat kent één doorgifteraakvlak buiten de EER (de OpenAI-API, VS). Door het ontwerp verwijdert of vervangt het lokale PII-detectiemodel alle persoonsgegevens voordat berichten worden verzonden, zodat OpenAI uitsluitend geschoonde inhoud ontvangt. De DPA en SCC's van OpenAI fungeren als aanvullende waarborg. De verwerking via het WhatsApp-kanaal blijft volledig binnen de EU. Zie hoofdstuk 24 voor de volledige architectuur.

13 Bewaartermijnen

13.1 Bewaarschema

DoelBewaartermijnOnderbouwing
Assessmentresultaten (kern)6 maandenGebruikelijke duur van een wervingscyclus. Daarna automatisch verwijderd.
Vastlegging van geautomatiseerde besluitenDuur van de procedure + auditmargeVastlegging van het besluit, de toegepaste drempel en de uitkomst van een eventuele menselijke herbeoordeling, bewaard om naleving van artikel 22 aan te tonen en bezwaren af te handelen.
Quality-of-hire-analyse5 jaarUitkomstgegevens moeten aan individuele resultaten gekoppeld blijven om de voorspellende waarde te valideren.
Langdurige toegang tot het kandidaatprofielTot intrekking van de toestemming, maximaal 20 jaarVrijwillig, op initiatief van de kandidaat. Klanten hebben geen toegang.
Authenticatie- en loginlogsSessie + korte veiligheidsmargeBeveiligingsmonitoring en incidentonderzoek.

De optionele bewaardoelen hierboven vallen onder de toestemmingsstructuur uit hoofdstuk 7 en zijn per klant configureerbaar (hoofdstuk 11). Een klant kan de optionele opt-ins voor de eigen kandidaten aan- of uitzetten; staat een opt-in uit, dan vindt de bijbehorende bewaring niet plaats en wordt de kandidaat er ook geen toestemming voor gevraagd. De kernbewaartermijn van 6 maanden geldt altijd. De bewaartermijnen worden elk halfjaar gereviewd, in april en in de reviewweek in oktober.

13.2 Quality-of-hire-gegevens: onderbouwing van de termijn van 5 jaar

Gegevens die met afzonderlijke toestemming worden gebruikt voor quality-of-hire-analyse worden maximaal vijf jaar bewaard. Deze gegevens moeten gekoppeld blijven aan individuele resultaten: anonimisering zou het doel ondergraven, omdat het voorspellen van welke profielen tot succesvolle aanstellingen leiden vereist dat assessmentuitkomsten op individueel niveau aan werkelijke prestatiegegevens worden gekoppeld. Voorspellende validiteit kan alleen worden getoetst aan daadwerkelijke prestatie-uitkomsten, die doorgaans 12 tot 24 maanden na indiensttreding beschikbaar zijn; vijf jaar is een proportioneel venster waarin analytische waarde en dataminimalisatie tegen elkaar worden afgewogen.

Toegang voor klanten: wervende organisaties hebben na afronding van een wervingsprocedure geen toegang tot individuele kandidaatgegevens. Klanten ontvangen gedurende de bewaartermijn van 5 jaar uitsluitend geaggregeerde inzichten, nooit individuele prestatiegegevens van kandidaten.

13.3 Langdurige toegang van 20 jaar: onderbouwing, proportionaliteit en governance

De mogelijkheid om een persoonlijk vaardighedenprofiel maximaal 20 jaar te bewaren is een vrijwillige opt-in, uitsluitend voor kandidaten. Een gevalideerd psychometrisch vaardighedenprofiel functioneert als een overdraagbaar, objectief overzicht van iemands competenties, bruikbaar bij meerdere sollicitaties gedurende een loopbaan, vergelijkbaar met een LinkedIn-profiel of cv. De gegevens zijn van de kandidaat, worden uitsluitend in diens belang bewaard en zijn gedurende deze verlengde periode nooit toegankelijk voor klantorganisaties.

  1. Langdurige opslag is een uitdrukkelijke opt-in: de standaard is verwijdering na 6 maanden
  2. Een jaarlijkse herinnering is gepland: kandidaten zal jaarlijks worden gevraagd te bevestigen of TSL hun profiel mag blijven bewaren. Het wordt een actieve check-in en geen stilzwijgende verlenging: reageert een kandidaat niet, dan blijft het profiel bewaard, en de herinnering zal ook uitnodigen om het profiel op elk moment bij te werken of te verwijderen. Zolang de herinnering nog niet in werking is, kunnen kandidaten hun toestemming op elk moment intrekken en het profiel laten verwijderen via [email protected].
  3. Kandidaten kunnen op elk moment verwijdering vragen via [email protected]

Proportionaliteit (art. 5 lid 1 onder e): een werkzame loopbaan beslaat doorgaans 35 tot 45 jaar; een maximum van 20 jaar, ondersteund door een uitdrukkelijke opt-in, intrekking op elk moment en, zodra die in werking zijn, jaarlijkse herinneringen, is proportioneel. De termijn is rechtstreeks gebaseerd op de raadpleging van betrokkenen op grond van artikel 35 lid 9 (zie hoofdstuk 14).

14 Raadpleging van betrokkenen (artikel 35 lid 9 AVG)

Artikel 35 lid 9 AVG vereist dat de verwerkingsverantwoordelijke, waar passend, de mening van betrokkenen of hun vertegenwoordigers over de voorgenomen verwerking inwint. The Selection Lab heeft in het kader van deze DPIA betrokkenen geraadpleegd. De belangrijkste bevindingen:

  1. Kandidaten spraken een sterke voorkeur uit voor langdurige toegang tot hun eigen vaardighedenprofiel; dit is rechtstreeks bepalend geweest voor de maximale bewaartermijn van 20 jaar
  2. Kandidaten hechtten waarde aan heldere uitleg over hoe hun gegevens bijdragen aan algoritmeverbetering en gaven aan bereid te zijn toestemming te geven wanneer dit transparant wordt uitgelegd
  3. Kandidaten beschouwden transparantie vooraf over een eventueel geautomatiseerd selectiebesluit, en een toegankelijke route naar menselijke herbeoordeling, als essentieel voor vertrouwen
  4. De mogelijkheid om toestemming op elk moment in te trekken werd genoemd als een belangrijke voorwaarde voor vertrouwen

15 Beveiligingsmaatregelen

15.1 Technische waarborgen

  1. Versleuteling van alle gegevens tijdens transport (TLS) en in rust (AES-256)
  2. Primaire gegevensopslag in beveiligde EU-cloudinfrastructuur (AWS Frankfurt); de backendapplicatie draait in Heroku EU (Dublin)
  3. Multifactorauthenticatie beschikbaar voor alle toegang tot het platform: op verzoek aangezet voor de gebruikers van een klant, of toegepast door de eigen identity provider van de klant wanneer die via single sign-on inlogt. Toegang van medewerkers tot de infrastructuur (AWS, Heroku, GitHub, Cloudflare, Google Workspace) vereist MFA.
  4. Rolgebaseerde toegangscontrole met least-privilege-handhaving
  5. Continue monitoring, intrusiedetectie en toegangslogging
  6. Geautomatiseerde kwetsbaarheidsscans en penetratietesten
  7. Pseudonimisering van alle baselinegegevens van medewerkers

15.2 Organisatorische waarborgen

  1. Geheimhoudingsverplichtingen voor iedereen die met vertrouwelijke gegevens in aanraking kan komen: de arbeidsovereenkomst voor medewerkers, en een afzonderlijke geheimhoudingsovereenkomst voor opdrachtnemers en voor stagiairs zonder gelijkwaardige clausule
  2. Periodieke security-awarenesstraining
  3. Leveranciersrisicomanagement voor alle subverwerkers
  4. Gedocumenteerde incident-responseprocedure en meldprocedure datalekken binnen 72 uur bij de AP
  5. Periodieke interne privacy-compliancereviews

15.3 Operationele weerbaarheid

  1. Versleutelde, geautomatiseerde back-ups met geteste herstelprocedures. Bij hersteloefeningen worden productieback-ups teruggezet in een nieuwe tabel in de productieregio, waarna de stagingapplicatie daarop wordt gericht, met voorafgaande goedkeuring van de FG en met logging van het toegangsvenster en de afbouw; er wordt niets gekopieerd naar de stagingomgeving in Parijs.
  2. Uitwijk- en bedrijfscontinuïteitsplannen
  3. Redundantie in de infrastructuur

16 Rechten van betrokkenen

Alle betrokkenen kunnen hun rechten uit hoofdstuk III AVG kosteloos uitoefenen. The Selection Lab is als enige verantwoordelijk voor het afhandelen van deze rechten, ongeacht welke klantorganisatie de kandidaat heeft uitgenodigd.

RechtOmschrijvingSpecifiek voor TSL
Inzage (art. 15)Een kopie ontvangen van alle persoonsgegevens en informatie over de verwerking.Inclusief psychometrische scores, profielgegevens en, waar een geautomatiseerd besluit is genomen, betekenisvolle informatie over de logica en de gevolgen (art. 15 lid 1 onder h).
Rectificatie (art. 16)Onjuiste of onvolledige gegevens corrigeren.Antwoorddata kan niet met terugwerkende kracht worden gewijzigd; profielmetadata kan wel worden gecorrigeerd.
Verwijdering (art. 17)Verzoeken om verwijdering van persoonsgegevens.TSL verwijdert alle gegevens, ongeacht welke klant de kandidaat uitnodigde. De klant wordt alleen geïnformeerd dat het profiel niet beschikbaar is, niet waarom.
Beperking (art. 18)De verwerking beperken zolang een geschil loopt.De verwerking wordt gepauzeerd; gegevens blijven bewaard tot het geschil is opgelost.
Dataportabiliteit (art. 20)Een gestructureerde, machineleesbare kopie ontvangen.Wordt binnen de wettelijke termijn geleverd in JSON of PDF.
Bezwaar (art. 21)Bezwaar maken tegen verwerking op grond van gerechtvaardigd belang.Van toepassing op de uitnodigingsmail. De overige verwerkingen berusten op toestemming (intrekken) of op artikel 22 (aanvechten).
Menselijke tussenkomst (art. 22)Menselijke herbeoordeling vragen van een geautomatiseerd besluit dat de kandidaat in aanmerkelijke mate treft.Een gekwalificeerde assessor beoordeelt het resultaat zelfstandig en geeft een schriftelijke toelichting. Kern van de waarborgen uit hoofdstuk 9.
Klacht indienenEen klacht indienen bij de toezichthouder.Autoriteit Persoonsgegevens: autoriteitpersoonsgegevens.nl

16.2 Afhandelingsprocedure en termijnen

StapHandelingTermijn
1. BevestigenTSL bevestigt de ontvangst en verifieert de identiteit.Binnen 5 werkdagen
2. Uitvoeren of verlengenTSL voert het verzoek uit of meldt een verlenging met de reden daarvoor.Binnen 1 kalendermaand (art. 12 lid 3)
3. VerlengingBij complexe of talrijke verzoeken maximaal 2 maanden extra, met bericht binnen de eerste maand.Maximaal in totaal 3 maanden
4. AfwijzingKan TSL niet voldoen (bijvoorbeeld omdat een uitzondering geldt), dan volgt een schriftelijke motivering met het recht om een klacht in te dienen bij de AP.Binnen 1 kalendermaand

16.3 Verwijdering tijdens een lopende procedure

Vraagt een kandidaat om verwijdering tijdens een lopende procedure, dan verwijdert TSL alle gegevens die zij zelf houdt binnen de termijn van één maand, meldt zij de klant dat het profiel niet langer beschikbaar is (zonder de reden te noemen) en informeert zij de kandidaat dat de status van de sollicitatie verder een zaak is tussen de kandidaat en de klant. TSL kan een klant niet dwingen gegevens te verwijderen die de klant zelfstandig bewaart.

17 Risicobeoordeling

Risico 1: algoritmische bias en oneerlijke impact op beschermde groepen

Psychometrische instrumenten, en de drempels die op hun scores worden toegepast, kunnen resultaten opleveren die kandidaten uit bepaalde demografische groepen (geslacht, etniciteit, leeftijd, beperking) stelselmatig benadelen. Waar een drempel een geautomatiseerd selectiebesluit aanstuurt (hoofdstuk 9), levert bias in de scoring een verhoogd risico op indirect onderscheid.

Inherente waarschijnlijkheid: midden-hoog · Inherente impact: hoog

  • Bias-screening op instrumentniveau: alle instrumenten worden vóór ingebruikname getest op differential item functioning (DIF) naar geslacht, leeftijd en culturele achtergrond
  • Meerdere normgroepen, zodat scores passend kunnen worden geduid
  • Drempelspecifieke monitoring: het effect van elke geautomatiseerde selectiedrempel op beschermde groepen wordt vóór gebruik getoetst; toetsing tijdens gebruik volgt met het geplande monitoringprogramma
  • Menselijke herbeoordeling op verzoek biedt een individuele correctieroute voor kandidaten die door een geautomatiseerd besluit zijn uitgesloten
  • Transparantie richting de kandidaat: kandidaten ontvangen hun volledige profiel en kunnen de resultaten aanvechten

Restrisico: laag-midden (passend bij de kracht van het mitigatieprogramma; met verhoogde aandacht voor drempelbesluiten)

Programma voor bias-monitoring achteraf
Gepland, samen met de jaarlijkse bewaarherinnering (§13.3): zes maanden na de resultaten zal TSL een vrijwillige vervolgvragenlijst sturen (de wachttijd borgt dat geen lopende procedure wordt beïnvloed) waarin zelfgerapporteerde demografische gegevens worden verzameld. Deze worden uitsluitend via anonieme identificatoren gekoppeld aan assessmentscores, om te toetsen of gemiddelde scores, verdelingen, matchbeoordelingen en slagingspercentages op drempels statistisch gelijkwaardig zijn tussen groepen. Systematische verschillen die niet te verklaren zijn uit werkelijke functierelevante variatie zullen leiden tot herkalibratie. De bevindingen zullen worden vastgelegd in een jaarrapportage die door de FG wordt beoordeeld. De vragenlijst verzamelt nieuwe bijzondere persoonsgegevens; deze DPIA wordt daarom bijgewerkt voordat zij start.

Omdat demografische gegevens niet rechtmatig verplicht kunnen worden verzameld, zal de monitoring berusten op vrijwillige zelfrapportage. TSL zal de representativiteit daarvan ondervangen door (a) een minimaal responsvolume en een minimale subgroepomvang te eisen voordat een statistische conclusie wordt getrokken; (b) een lage of scheve respons niet te beschouwen als bewijs dat bias afwezig is, maar die meting als niet-conclusief te markeren en te blijven monitoren; en (c) meerdere meetcycli te gebruiken in plaats van één momentopname.

De combinatie van DIF-screening op instrumentniveau vóór ingebruikname, meerdere normgroepen, drempelspecifieke monitoring, de geplande continue biasmeting en een individuele route naar menselijke herbeoordeling brengt dit risico terug naar laag-midden. Er blijft een restrisico bestaan; dat wordt onder review gehouden en niet als volledig weggenomen beschouwd.

Risico 2: ongeldigheid of oneerlijkheid van een geautomatiseerd selectiebesluit

Een geautomatiseerd besluit op grond van artikel 22 kan onrechtmatig zijn als een geldige grond uit artikel 22 lid 2 ontbreekt, als de waarborgen uit artikel 22 lid 3 niet werkelijk beschikbaar zijn, of als de menselijke herbeoordeling administratief is in plaats van betekenisvol.

Waarschijnlijkheid: midden · Impact: hoog

  • Primair beroep op artikel 22 lid 2 onder a, noodzakelijkheid voor een overeenkomst, per procedure gedocumenteerd met een volume- en noodzakelijkheidsonderbouwing
  • Uitdrukkelijke toestemming op grond van artikel 9 lid 2 onder a wordt altijd verkregen voor de bijzondere persoonsgegevens die aan het besluit ten grondslag liggen (art. 22 lid 4), op dezelfde architectuur als elk assessment
  • Betekenisvolle menselijke herbeoordeling gegarandeerd op verzoek, uitgevoerd door een assessor met de deskundigheid en de bevoegdheid om af te wijken
  • Transparantie vooraf (art. 13 lid 2 onder f) en een toegankelijke route om het besluit aan te vechten
  • Drempelbeleid gevalideerd en gedocumenteerd; de noodzakelijkheid wordt per procedure opnieuw beoordeeld

Restrisico: midden (afhankelijk van gedisciplineerde documentatie per procedure en werkelijk betekenisvolle menselijke herbeoordeling)

Risico 3: onbevoegde toegang tot kandidaatgegevens

Waarschijnlijkheid: laag · Impact: hoog

  • MFA verplicht voor toegang van medewerkers tot de infrastructuur, en beschikbaar voor gebruikers van klanten op verzoek of via hun eigen single sign-on; versleuteling tijdens transport (TLS) en in rust (AES-256); rolgebaseerde least-privilege-toegang; continue monitoring en penetratietesten door derden

Restrisico: laag

Risico 4: datalek waarbij bijzondere psychometrische gegevens vrijkomen

Waarschijnlijkheid: laag · Impact: zeer hoog

  • Alle gegevens versleuteld in rust; beveiligde, in de EU gehoste infrastructuur; gedocumenteerde lekresponse en melding binnen 72 uur bij de AP; regelmatige penetratietesten

Restrisico: laag-midden

Risico 5: verkeerde interpretatie of te zwaar leunen op assessmentresultaten

Waarschijnlijkheid: midden · Impact: midden

  • Uitkomsten worden als adviserende inzichten gepresenteerd waar mensen ze gebruiken; waar ze als geautomatiseerde drempel worden gebruikt, gelden de waarborgen uit hoofdstuk 9; de onboarding van klanten bevat richtlijnen voor passend gebruik

Restrisico: laag-midden

Risico 6: heridentificatie in geanonimiseerde analysedatasets

Waarschijnlijkheid: laag · Impact: midden

  • Minimale cohortomvang van 10 (k-anonimiteitsstandaard) vóór elke geaggregeerde uitvoer; identificerende variabelen worden gescheiden van analysedatasets

Restrisico: laag

Risico 7: geldigheid van de toestemming door machtsongelijkheid

De AP kan oordelen dat de toestemming niet vrijelijk is gegeven vanwege de machtsongelijkheid in een wervingscontext. Zoals uiteengezet in §7.1 geldt dit risico voor assessmentgebaseerde selectie als categorie en niet specifiek voor TSL.

Waarschijnlijkheid: midden · Impact: hoog

  • Weigering heeft geen enkel effect op de kandidatuur: wie weigert, vervolgt de procedure via een alternatieve route, en klanten is contractueel verboden weigering als selectiecriterium te gebruiken; granulaire, doelspecifieke en intrekbare toestemming
  • Voor geautomatiseerde besluiten vermindert het primaire beroep op artikel 22 lid 2 onder a de afhankelijkheid van toestemming; de toestemming op grond van artikel 9 lid 2 onder a blijft vereist voor de bijzondere persoonsgegevens, maar het besluit staat of valt niet met de vraag of die vrijelijk is gegeven

Restrisico: laag-midden (de structurele waarborgen en het beroep op artikel 22 lid 2 onder a beperken het risico wezenlijk; de resterende onzekerheid hangt af van toekomstige interpretatie door de toezichthouder)

18 Proportionaliteit en noodzakelijkheid

  1. Deelname aan het assessment is vrijwillig; waar een geautomatiseerd besluit van toepassing is, wordt de kandidaat daarover vooraf geïnformeerd en behoudt deze het recht op menselijke herbeoordeling
  2. Geautomatiseerde selectie wordt uitsluitend gebruikt waar het aantal sollicitaties individuele menselijke beoordeling van elke sollicitant feitelijk onuitvoerbaar maakt; de noodzakelijkheid wordt per procedure gedocumenteerd
  3. Waar een geautomatiseerd besluit wordt genomen, berust het op wetenschappelijk gevalideerde, meetbare criteria met gedocumenteerde voorspellende validiteit, en vervangt het een minder beheerst en meer biasgevoelig menselijk oordeel in plaats van een neutraal proces (zie §9.6)
  4. Er worden uitsluitend de gegevens verzameld die minimaal nodig zijn om de dienst te leveren
  5. Voor de verwerking van bijzondere persoonsgegevens en voor elk optioneel doel wordt uitdrukkelijke, granulaire toestemming verkregen
  6. Kandidaten houden volledige controle en kunnen op elk moment hun toestemming intrekken of verwijdering vragen
  7. Bewaartermijnen zijn vastgelegd, onderbouwd en worden afgedwongen via automatische verwijdering
  8. Psychometrisch assessment heeft een breed erkend legitiem nut bij het verbeteren van de kwaliteit en eerlijkheid van wervingsbeslissingen

19 Externe juridische basis: SOLV B.V.

Deze DPIA neemt het juridische memorandum van SOLV B.V. (Thomas van Essen, advocaat; Mike Landerbarthold, legal counsel), Amsterdam, project 11711, van 4 maart 2019 over en bouwt daarop voort. Het memorandum is op verzoek beschikbaar voor inzage door de toezichthouder.

OnderwerpBevinding SOLV
Algehele nalevingDe verwerking door TSL voldoet aan de AVG, onder voorbehoud van de gedane aanbevelingen. (SOLV §3)
Bijzondere persoonsgegevensPsychometrische gegevens zijn bijzondere persoonsgegevens over gezondheid, bevestigd door AP BrainCompass. (SOLV §12)
Status verwerkingsverantwoordelijkeTSL is verwerkingsverantwoordelijke voor alle verwerkingen. (SOLV §15)
Geldigheid van de toestemmingBlijvend juridisch aandachtspunt rond vrijelijk gegeven toestemming in een arbeidscontext; de structurele waarborgen in §7.4 adresseren dit en het beroep van TSL op artikel 22 lid 2 onder a vermindert de afhankelijkheid van toestemming. (SOLV §25)
AnonimiseringsnormGegevens moeten daadwerkelijk geanonimiseerd zijn, niet herleidbaar via afleiding, koppeling of deductie. (SOLV §28)
DocumentatieProtocollen voor datalekken, bewaartermijnen en rechten van betrokkenen zijn geïmplementeerd. (SOLV §35)
Advies over de FGGezien het volume en de gevoeligheid werd een onafhankelijke FG geadviseerd. Geïmplementeerd: Ondřej Sloup, aangesteld op 8 september 2026; onafhankelijk, geregistreerd bij de AP onder FG014601, wijziging doorgegeven op 15 september 2026. (SOLV §38)
Consistentie van de artikel 22-architectuur met de basis van SOLV
De grondslag onder artikel 22 die in hoofdstuk 9 en 23 wordt gehanteerd, is gebouwd op dezelfde status van verwerkingsverantwoordelijke, dezelfde kwalificatie als bijzondere persoonsgegevens en dezelfde toestemmingsarchitectuur die SOLV heeft vastgesteld. De laag met geautomatiseerde besluitvorming past de gronden uit artikel 22 lid 2 onder a en artikel 9 lid 2 onder a toe op het bestaande, gevalideerde toestemmingsmodel en introduceert geen nieuwe juridische basis, waardoor de bevindingen van het memorandum doorwerken in deze versie. Het memorandum dateert van vóór zowel de geautomatiseerde selectiebesluiten uit hoofdstuk 9 als de AI-functies uit hoofdstuk 23; de analyse onder de AI-verordening in hoofdstuk 23 is niet extern juridisch getoetst.

20 Beoordeling van het restrisico

RisicoRestniveauDoorlopende monitoring?
Algoritmische bias (aandacht voor drempelbesluiten)Laag-middenJa: onder review; continue meting gepland
Geldigheid/eerlijkheid van het geautomatiseerde besluitMiddenJa: per procedure
Onbevoegde toegangLaagPeriodiek
Datalek (bijzondere persoonsgegevens)Laag-middenPeriodiek
Verkeerde interpretatie van resultatenLaag-middenPeriodiek
Heridentificatie in analysesLaagPeriodiek
Geldigheid toestemming / machtsongelijkheidLaag-middenJa: monitoring van regelgeving
Totaal restrisicoLAAG-MIDDEN

Na de hierboven beschreven mitigatiemaatregelen worden algoritmische bias en de geldigheid van de toestemming beoordeeld op restniveau laag-midden, en de geldigheid en eerlijkheid van geautomatiseerde besluiten op midden. Alle drie blijven onder doorlopende review. Deze DPIA claimt niet dat enig risico volledig is weggenomen; de conclusie is dat de getroffen waarborgen de restrisico's terugbrengen tot een niveau dat in verhouding staat tot het legitieme doel.

Voorafgaande raadpleging van de AP
Geen enkel afzonderlijk risico is beoordeeld als hoog restrisico, waardoor voorafgaande raadpleging op grond van artikel 36 AVG niet verplicht is. Gezien de bewuste keuze van TSL voor uitsluitend geautomatiseerde besluiten op bijzondere persoonsgegevens op schaal en de actieve richtsnoeren van de AP uit 2026 over geautomatiseerde besluitvorming bij assessments, houdt de FG proactief contact met de AP over de architectuur voor geautomatiseerde besluitvorming actief in overweging, en heroverweegt zij de noodzaak van voorafgaande raadpleging als het bias- of besluitvormingsrisico naar hoog beweegt.

21 Functionaris Gegevensbescherming: onafhankelijkheid en rol

The Selection Lab heeft Ondřej Sloup aangesteld als geregistreerde Functionaris Gegevensbescherming (FG), met ingang van 8 september 2026, conform artikel 37 AVG en formeel geregistreerd bij de Autoriteit Persoonsgegevens.

Onafhankelijkheid van de FG bevestigd
Ondřej Sloup maakt geen deel uit van het managementteam en houdt geen aandelen of financieel belang in de onderneming (art. 38 lid 6 AVG). De FG rapporteert rechtstreeks aan het hoogste leidinggevende niveau en kan niet worden benadeeld wegens het uitvoeren van FG-taken.

De verantwoordelijkheden van de FG onder deze DPIA omvatten: adviseren over rechtmatigheid (waaronder de grondslag onder artikel 22 uit hoofdstuk 9), het beoordelen en goedkeuren van de jaarlijkse bias-monitoringrapportage zodra het monitoringprogramma loopt, het bewaken van de bewaartermijnen, het afhandelen van geëscaleerde verzoeken van betrokkenen, optreden als aanspreekpunt voor de AP, en het initiëren en coördineren van DPIA-herzieningen (hoofdstuk 22).

22 Herzieningstriggers en -schema

Op grond van artikel 35 lid 11 AVG en de EDPB-richtsnoeren moet een DPIA worden herzien wanneer het risico van de verwerking verandert. De volgende gebeurtenissen verplichten de FG een formele DPIA-herziening te starten:

CategorieConcrete triggerOmvang van de herziening
Geautomatiseerde besluitenNieuwe of gewijzigde geautomatiseerde selectiedrempel; uitbreiding van geautomatiseerde besluiten naar een nieuw type procedure; wijziging van het herbeoordelingsprocesHoofdstuk 9 + risicoregister
KlantconfiguratieEen configuratiewijziging bij een klant die een nieuw verwerkingsdoel aanzet voor de kandidaten van die klant (bijvoorbeeld geautomatiseerde selectie of quality-of-hire-analyse)Hoofdstuk 11 + geraakte hoofdstukken
PlatformwijzigingenNieuw assessmentinstrument of AI-component; wijzigingen in het matchingalgoritmeVolledige of gedeeltelijke DPIA
Wijziging datascopeNieuwe categorieën persoonsgegevens of betrokkenen; nieuwe gegevensbronnen (bijvoorbeeld LinkedIn, video)Volledige of gedeeltelijke DPIA
Wijziging subverwerkersToevoeging van een nieuwe subverwerker of assessmentaanbieder, in het bijzonder buiten de EER; vervanging van AWS of Auth0Hoofdstuk 10 + doorgiftebeoordeling
Ontwikkelingen in regelgevingNieuwe richtsnoeren van de AP of EDPB over toestemming, geautomatiseerde besluitvorming of psychometrische gegevens; handhaving door de AP tegen een vergelijkbaar platformHoofdstuk 7 en 9 en het risicoregister
DatalekElk datalek waarbij bijzondere persoonsgegevens betrokken zijn of dat melding bij de AP vereistBeveiligingshoofdstukken + volledige herbeoordeling van de risico's
BiasbevindingenDe jaarrapportage constateert een statistisch significant verschil bij een beschermde groepRisico 1 + algoritmereview
AI-verordeningElke nieuwe functie met AI waarvan de uitvoer wordt gebruikt bij wervingsbeslissingen; elke wijziging in de bevestigingsflow bij knock-outvragenHoofdstuk 23 + beoordeling hoog risico
Periodieke herzieningVerplichte volledige DPIA-herziening, ongeacht wijzigingenVolledige DPIA: jaarlijks

Eigenaarschap van de herziening: de FG (Ondřej Sloup) bewaakt bovenstaande triggers en start een herziening zodra er één wordt geraakt. De geactualiseerde DPIA wordt door het management goedgekeurd voordat de betreffende wijziging in productie gaat. Achterin dit document wordt een versielog bijgehouden.

23 Analyse naleving AI-verordening

Verhouding tot hoofdstuk 9
Dit hoofdstuk staat bewust los van de artikel 22-analyse in hoofdstuk 9. Artikel 22 AVG gaat over geautomatiseerde besluitvorming, ongeacht de gebruikte technologie. De AI-verordening ziet uitsluitend op "AI-systemen". De regelgebaseerde scoring van TSL is een geautomatiseerde besluitvormer onder artikel 22, maar geen AI-systeem onder de AI-verordening. Het in gebruik nemen van geautomatiseerde selectiebesluiten verandert de positie van TSL onder de AI-verordening dus niet, omdat de scoring regelgebaseerd blijft (geen inferentie en geen leren).

23.1 Achtergrond en toepasselijkheid

De Europese verordening artificiële intelligentie (Verordening (EU) 2024/1689) is op 1 augustus 2024 in werking getreden en introduceert een risicogebaseerd classificatiekader, waarbij de zwaarste verplichtingen gelden voor AI-systemen met een hoog risico die in bijlage III zijn opgesomd. Bijlage III, punt 4, omvat AI-systemen die worden gebruikt om sollicitaties te screenen of te filteren, kandidaten te evalueren of te beoordelen, of aannamebeslissingen te nemen of in aanmerkelijke mate te beïnvloeden.

Opmerking over de tijdlijn (2026)
De toepassingsdatum voor de hoog-risicoverplichtingen uit bijlage III, waaronder systemen op het gebied van werkgelegenheid, was oorspronkelijk 2 augustus 2026. Onder het politieke akkoord over de Digital Omnibus is voorgesteld deze datum te verschuiven naar 2 december 2027. Per september 2026 is dit een voorstel en geen geldend recht (het Europees Parlement heeft op 16 juni 2026 een standpunt in eerste lezing aangenomen; de procedure loopt nog). TSL beschouwt de latere datum uitsluitend als planningsinformatie en vertrouwt niet op een mogelijk uitstel om de eigen maatregelen uit te stellen.
Vrijwillige vooruitloop: TSL past de waarborgen nu al toe
Hoewel de componenten van TSL buiten de categorie hoog risico vallen (§23.3 tot en met 23.5) en de hoog-risicoverplichtingen sowieso nog niet van toepassing zijn, houdt TSL zich als beleidskeuze nu al aan de kern van de hoog-risicowaarborgen uit de AI-verordening. Dat is bewust: in plaats van te wachten tot de verplichtingen gelden, voert TSL de maatregelen nu uit, zodat een eventuele toekomstige stap richting een functie met een hoger risico vanuit een al compliant uitgangspunt begint.

Concreet, en los van welke wettelijke termijn dan ook, onderhoudt TSL nu al: bias-screening van de instrumenten vóór ingebruikname, met doorlopende bias-monitoring en gedocumenteerde herkalibratie gepland (hoofdstuk 17, risico 1); transparantie vooraf richting kandidaten en betekenisvolle menselijke herbeoordeling op verzoek (§9.4); menselijk toezicht dat in het proces is ingebouwd; versiebeheerde technische documentatie van de scoringslogica (§23.3); en AI-transparantie bij SmartChat (§23.5). Deze maatregelen komen overeen met de verwachtingen bij hoog risico rond risicomanagement, datagovernance, transparantie, menselijk toezicht en registratie, ook waar TSL daar wettelijk niet aan gehouden is.

23.2 De technologiecomponenten van TSL: wat wel en niet AI is

ComponentOmschrijvingClassificatie AI-verordening
Psychometrische assessmentscoringDeterministische scoring tegen gevalideerde instrumenten met vaste, transparante regels. Wordt waar van toepassing gebruikt voor geautomatiseerde besluiten onder artikel 22.Geen AI-systeem: regelgebaseerd; geen inferentie of leren. Buiten het toepassingsbereik van de AI-verordening.
LLM-interpretatie van knock-outvragenEen LLM interpreteert vrije tekstantwoorden; de geïnterpreteerde antwoorden worden vóór indiening ter bevestiging aan de kandidaat voorgelegd.Geen hoog risico: de kandidaat bevestigt de antwoorden; zonder die validatie heeft het geen gevolg voor de kandidatuur.
SmartChat-begeleidingschatbot (uitsluitend SmartChat-klanten)AI-chatbot die vragen over het proces en het platform beantwoordt; beoordeelt geen kandidaten en beïnvloedt de aanname niet. De PII-gateway borgt dat er geen persoonsgegevens bij OpenAI terechtkomen.Beperkt risico: uitsluitend informatief. De transparantieplicht uit artikel 50 is van toepassing.

23.3 Psychometrische scoring: een deterministische regelengine, geen AI-systeem

De AI-verordening definieert een AI-systeem als een op een machine gebaseerd systeem dat, voor expliciete of impliciete doelstellingen, uit de ontvangen input afleidt hoe het output kan genereren, zoals voorspellingen, aanbevelingen of besluiten (artikel 3, punt 1). Het sleutelwoord is afleidt: dat veronderstelt dat het systeem zijn uitvoer tot stand brengt via leren, statistische modellering of patroonherkenning, en niet via het uitvoeren van vooraf vastgestelde regels.

De psychometrische scoring van TSL doet niets daarvan. Het is een deterministische regelengine, vooraf gebouwd en vastgezet door psychometrisch wetenschappers, die volledig te beschrijven is in de volgende termen:

  1. Geen machine learning. De scoringslogica wordt niet getraind. Er is geen model dat parameters uit data heeft geleerd; er zijn alleen scoringsregels die door vakinhoudelijke deskundigen zijn geschreven en tegen psychometrische normen gevalideerd.
  2. Geen inferentie. Het systeem schat, voorspelt of generaliseert niet buiten zijn regels. Het leest de antwoorden van de kandidaat, past vaste wegingen en scoringssleutels toe en berekent een score via rekenkundige bewerkingen. Elke stap is een vooraf vastgestelde berekening, geen aangeleerd oordeel.
  3. Volledig deterministisch en reproduceerbaar. Dezelfde invoer levert altijd dezelfde uitvoer op. Er is geen probabilistische component, geen willekeur en geen drift in de tijd. Een set antwoorden die vandaag en over vijf jaar wordt gescoord levert een identiek resultaat op, mits de (versiebeheerde, gedocumenteerde) regelset ongewijzigd is.
  4. Transparant en inspecteerbaar. Omdat de logica een vaste regelset is en geen geleerd model, kan zij volledig worden gelezen, gecontroleerd en uitgelegd. Er is geen ondoorzichtige laag waarvan het gedrag empirisch moet worden onderzocht; de regels zijn de specificatie.
  5. Regelwijzigingen worden bestuurd, niet geleerd. Wordt een scoringsregel of weging aangepast, dan is dat een bewuste, gedocumenteerde wijziging van de specificatie door de psychometristen van TSL, vastgelegd onder versiebeheer. Het systeem past zijn eigen regels nooit aan naar aanleiding van data.

Dit is functioneel gelijk aan een rekenmachine of een spreadsheetformule: het voert regels uit, het leidt niets af. Een rekenmachine die telkens hetzelfde antwoord geeft op dezelfde som doet niet aan inferentie, en de scoringsengine van TSL evenmin.

Standpunt
Psychometrische scoring zoals TSL die heeft geïmplementeerd, voldoet niet aan de definitie van een AI-systeem uit de AI-verordening en valt volledig buiten het toepassingsbereik daarvan, ook wanneer de uitvoer wordt gebruikt voor een geautomatiseerd besluit onder artikel 22. Een niet-AI, deterministische, regelgebaseerde score gebruiken om automatisch te beslissen is een vraagstuk onder artikel 22 AVG (hoofdstuk 9), niet onder de AI-verordening.

23.4 LLM-ondersteunde interpretatie van knock-outvragen

TSL gebruikt een large language model om vrije tekstantwoorden op knock-outvragen te interpreteren. Schrijft een kandidaat bijvoorbeeld "die heb ik vorig jaar gehaald" op een vraag over een rijbewijs, dan interpreteert het LLM dat als "Ja" en vult het veld in. Vóór indiening stuurt de chat de kandidaat een samenvatting van de vragen en de antwoorden zoals de chat ze heeft begrepen. De kandidaat kan in het gesprek een antwoord laten wijzigen en dient in door op "Bevestigen" te klikken; daarna kunnen de antwoorden niet meer worden gewijzigd. Alleen de door de kandidaat bevestigde versie wordt ingediend.

Waarom dit geen AI-systeem met hoog risico is
De bevestigingsstap verbreekt het causale verband tussen het LLM en enig besluit. Na bevestiging is het ingediende gegeven de eigen bevestigde verklaring van de kandidaat, functioneel identiek aan het kiezen van "Ja" in een keuzelijst. Het LLM is een parser van natuurlijke taal, geen beoordelaar of besluitvormer. De uitvoer heeft zonder actieve validatie door de kandidaat geen enkel effect op een kandidatuur.

Gedocumenteerde waarborg: de nauwkeurigheid van de interpretatie wordt gemonitord; de bevestigingssamenvatting toont vóór indiening altijd de antwoorden zoals de chat ze heeft begrepen; systematische patronen leiden tot een review van de prompt engineering die aan de FG wordt gerapporteerd.

23.5 SmartChat-begeleidingschatbot (uitsluitend SmartChat-klanten)

TSL gebruikt een AI-chatbot om vragen van kandidaten over het proces, de navigatie in het platform en privacy te beantwoorden. De chatbot is uitsluitend informatief: hij beoordeelt geen kandidaten, voedt geen scoring- of matchingproces en heeft geen verbinding met de besluitvorming over aanname. Hij draait op OpenAI via de API, met een lokaal geïmplementeerde PII-gateway die borgt dat OpenAI uitsluitend geschoonde inhoud ontvangt (hoofdstuk 24).

Positie onder de AI-verordening
De SmartChat-begeleidingschatbot is geen AI-systeem met een hoog risico. Hij vervult een klantenservicefunctie zonder verbinding met aannamebeslissingen en valt in de categorie beperkt risico onder artikel 50: TSL maakt in de chatinterface kenbaar dat de kandidaat met een AI-systeem communiceert, waarmee aan de transparantieplicht is voldaan.

23.6 Vooruitblik: wanneer hoog risico wél zou gelden

De huidige architectuur van TSL valt buiten de categorie hoog risico. De volgende ontwikkelingen zouden dat veranderen en een formele conformiteitsbeoordeling onder de AI-verordening vereisen vóór ingebruikname:

  • Geautomatiseerde rangschikking of shortlisting van kandidaten met machine learning om kandidaten te rangschikken, te scoren of aan te bevelen op basis van profielgegevens (dat is inferentie, en bijlage III punt 4 zou van toepassing zijn)
  • Voorspellende prestatiescoring die waarschijnlijke werkprestaties afleidt en als aanbeveling presenteert
  • Geautomatiseerde matching binnen een talentpool die kandidaten proactief bij werkgevers onder de aandacht brengt via een geleerd model
  • Elk gebruik van LLM-uitvoer in besluiten zonder bevestiging door de kandidaat (het schrappen van de bevestigingsstap bij knock-outvragen)
Belangrijke afbakening
Het introduceren van geautomatiseerde besluiten onder artikel 22 met de bestaande deterministische score leidt NIET tot hoog risico, omdat er geen inferentie wordt toegevoegd. Dat gebeurt pas wanneer TSL de regelgebaseerde score zou vervangen door een machine-learningmodel dat uitkomsten afleidt. De grens ligt bij inferentie, niet bij automatisering. De FG toetst elke overstap van regelgebaseerde scoring naar een geleerd model vóór livegang aan de hoog-risicocriteria uit de AI-verordening.

23.7 Samenvattend standpunt

ComponentClassificatie AI-verordeningVerplichtingen
Psychometrische scoring (inclusief geautomatiseerd gebruik onder art. 22)Buiten het toepassingsbereik: geen AI-systeemGeen onder de AI-verordening. De waarborgen uit artikel 22 AVG gelden conform hoofdstuk 9.
LLM-interpretatie van knock-outvragen + bevestiging door de kandidaatGeen hoog risicoMonitoring van de interpretatienauwkeurigheid; bevestigingssamenvatting vóór indiening
SmartChat-begeleidingschatbotBeperkt risico: uitsluitend informatiefArt. 50: AI kenbaar maken in de interface. PII-gateway vereist.

24 SmartChat: privacyarchitectuur en datastroom

Reikwijdte: uitsluitend SmartChat-klanten
Dit hoofdstuk is uitsluitend relevant voor organisaties die de SmartChat-module hebben afgenomen. Organisaties die alleen het assessmentplatform gebruiken, hebben niets te maken met OpenAI, Meta/WhatsApp of de hier beschreven datastromen.

24.1 Wat SmartChat is

SmartChat is een optionele add-on die kandidaten een AI-gestuurde conversatie-interface biedt voor vragen over de wervingsprocedure, het platform en privacy. De module is beschikbaar via een webinterface (AWS Frankfurt, EU) en via WhatsApp via 360dialog GmbH (Berlijn), dat WhatsApp Ireland Limited (Dublin) gebruikt voor de bezorging. Alle WhatsApp-verwerking vindt plaats binnen de EER; bestandsuploads zijn technisch geblokkeerd. SmartChat beoordeelt geen kandidaten en heeft geen verbinding met de psychometrische pijplijn.

24.2 De PII-gateway: privacy by design

Een lokaal geïmplementeerd open-source PII-detectiemodel fungeert als gateway tussen de kandidaat en OpenAI en draait volledig op de EU-infrastructuur van TSL. Elk bericht passeert detectie en verwijdering of vervanging van persoonsgegevens vóór enige externe verzending; uitsluitend geschoonde, PII-vrije inhoud gaat naar OpenAI, dat een reactie terugstuurt via AWS Frankfurt.

AVG-gevolg van effectieve PII-verwijdering
Bereiken er geen persoonsgegevens OpenAI, wat het ontwerpdoel is, dan is het verzenden van geschoonde berichten geen internationale doorgifte van persoonsgegevens in de zin van hoofdstuk V AVG. TSL onderhoudt de DPA en SCC's van OpenAI als aanvullende waarborg voor het geval de detectie in een randgeval faalt. Identificatoren met een beperkte waardenruimte (telefoonnummers) worden verwijderd in plaats van gehasht, omdat het hashen van identificatoren uit een eindige verzameling pseudonimisering is en geen anonimisering.

24.3 Bewaartermijnen voor SmartChat

  • Berichtinhoud (database van TSL, AWS Frankfurt): bewaard gedurende de wervingsprocedure plus een korte supportperiode; niet gekoppeld aan het psychometrische profiel
  • Berichtinhoud (360dialog): automatisch verwijderd na maximaal 7 dagen
  • Kanaalmetadata (360dialog): tijdstempels en bezorgstatus maximaal 7 dagen bewaard
  • Logs van de PII-gateway: leggen vast dát er een detectie heeft plaatsgevonden (niet de gegevens zelf), 30 dagen bewaard, uitsluitend in de EU
  • Prompt- en completionlogs (Langfuse Cloud EU): geschoonde inhoud en kwaliteitsscores, kandidaat uitsluitend aangeduid met een pseudoniem id
  • OpenAI: traint niet op API-inhoud; geschoonde berichten worden niet bewaard na de verwerking van het verzoek

Restrisico: laag Geen enkele geautomatiseerde PII-detectie haalt 100% recall; de DPA en SCC's van OpenAI en de continue monitoring van de gateway dekken het restrisico in randgevallen af. Het WhatsApp-kanaal brengt geen doorgifterisico met zich mee, omdat alle verwerking binnen de EU/EER plaatsvindt.

25 Conclusie

Deze Data Protection Impact Assessment concludeert dat de verwerking van persoonsgegevens door The Selection Lab B.V. berust op passende grondslagen, erkende beveiligingswaarborgen bevat, betekenisvolle transparantie en controle voor kandidaten borgt, en is ontworpen met oog voor proportionaliteit en noodzakelijkheid.

Deze versie weerspiegelt het bewuste gebruik door TSL van volledig geautomatiseerde, regelgebaseerde selectiebesluiten bij procedures met grote aantallen. TSL neemt het eerlijke standpunt in dat dit uitsluitend geautomatiseerde besluiten zijn in de zin van artikel 22 AVG en beroept zich primair op de noodzakelijkheid voor een overeenkomst (art. 22 lid 2 onder a), met uitdrukkelijke toestemming als alternatief, en verkrijgt altijd toestemming op grond van artikel 9 lid 2 onder a voor de onderliggende bijzondere persoonsgegevens. Die toestemming berust op dezelfde architectuur die elk assessment binnen een selectieprocedure rechtmatig draagt, ongeacht de vorm; zou zij ongeldig worden geacht, dan zou assessmentgebaseerde selectie voor geen enkele aanbieder rechtmatig zijn, en daarom wordt de vraag naar vrijelijk gegeven toestemming behandeld als een categoriebrede kwestie voor de toezichthouder en niet als een TSL-specifiek gebrek. De waarborgen uit artikel 22 lid 3 — betekenisvolle menselijke herbeoordeling op verzoek, het recht het eigen standpunt kenbaar te maken en het recht het besluit aan te vechten — zijn werkelijk toegankelijk gemaakt en niet als administratieve formaliteit behandeld.

Deze versie legt daarnaast in hoofdstuk 11 vast dat een aantal verwerkingsdoelen per klant configureerbaar is en dat de toestemmingsflow en privacyverklaring richting de kandidaat die configuratie volgen, zodat gedocumenteerde scope en praktijk op elkaar blijven aansluiten. Hoofdstuk 10 bevat nu het volledige subverwerkerslandschap, inclusief de gespecialiseerde assessmentaanbieders die per gebruikt assessment worden ingezet, zodat de DPIA, de verwerkersovereenkomst en de privacyverklaring één en dezelfde lijst tonen.

Daarnaast geldt dat de scoring van het platform een deterministische regelengine is die geen inferentie en geen leren kent en daarmee buiten het toepassingsbereik van de AI-verordening blijft; de LLM-knock-out en de SmartChat-componenten blijven respectievelijk niet-hoog-risico en beperkt risico. Besluiten automatiseren met een regelgebaseerde score verandert die positie niet; alleen een overstap naar een geleerd, inferentieel model zou dat doen.

Artikel 22 gaat over het automatiseren van een ingrijpend besluit, ongeacht het criterium, terwijl het gelijkebehandelingsrecht gaat over het criterium zelf. Knock-outcriteria op beschermde kenmerken zoals leeftijd worden daarom niet geconfigureerd, los van de artikel 22-analyse en los van de vraag of het besluit geautomatiseerd is.

Na mitigatie worden algoritmische bias en de geldigheid van de toestemming in de wervingscontext beoordeeld op restniveau laag-midden, en de geldigheid en eerlijkheid van geautomatiseerde besluiten op midden; alle drie blijven onder doorlopende review. Deze DPIA is een goed onderbouwde interne beoordeling die door de FG wordt onderhouden volgens het herzieningsschema in hoofdstuk 22.

26 Referentiedocumenten

DocumentGebruikte versie
Juridisch memorandum SOLV B.V.Project 11711, enkele uitgave
Beschrijving toestemming persoonsgegevens, PRIV-CON-012026.9
Privacyverklaring, PRIV-PS-012026.9
Verwerkersovereenkomst, PRIV-DPA-012026.9
Hoofdovereenkomst en orderformulierenper klant, geen versie
Leveranciersregister, VEN-REG-011.0
Disaster Recovery and Business Continuity Plan, DRBC-PLAN-012.4

Elke volgende herziening werkt deze tabel bij met de versies die zij heeft gebruikt.

A Bijlage — Versielog

VersieDatumSamenvatting van de wijzigingen
1.02019Eerste DPIA op basis van het SOLV-memorandum (project 11711). Artikel 22 nog niet behandeld.
2.02025Artikel 22-analyse toegevoegd, opgezet om uitsluitend geautomatiseerde besluiten te vermijden; toestemmingsarchitectuur geformaliseerd.
3.02025Volledige analyse onder de AI-verordening toegevoegd (regelgebaseerde scoring buiten het toepassingsbereik; LLM-knock-out geen hoog risico; SmartChat beperkt risico). Privacyarchitectuur van SmartChat gedocumenteerd.
4.0Q1 2026Hoofdstuk 9 en 23 herschreven om het bewuste beroep op artikel 22 AVG voor volledig geautomatiseerde, regelgebaseerde selectiebesluiten op schaal weer te geven. Primaire grondslag art. 22 lid 2 onder a; toestemming op grond van art. 9 lid 2 onder a voor bijzondere persoonsgegevens; waarborgen uit art. 22 lid 3 via betekenisvolle menselijke herbeoordeling op verzoek. Artikel 22 losgekoppeld van de AI-verordening. Risico 2 en het proportionaliteitsargument uit §9.6 toegevoegd. Hoofdstuk 11 (per klant configureerbare verwerkingsscope) toegevoegd.
4.1Q1 2026In hoofdstuk 7 verduidelijkt dat de uitdrukkelijke-toestemmingsarchitectuur elk assessment in alle vormen binnen de selectieprocedure draagt en niet alleen geautomatiseerde besluiten, met het categoriebrede gevolg voor de vraag naar vrijelijk gegeven toestemming. De toestemmingskeuzes geherstructureerd tot het kernassessment plus twee optionele opt-ins (opslag van 20 jaar; algoritmeverbetering inclusief quality-of-hire en borging van de assessmentkwaliteit, met bias-monitoring), met geautomatiseerde selectie en SmartChat als afzonderlijke opties. Telefoonnummer toegevoegd als verwerkte gegevenscategorie bij telefonische afname. Het onderscheid tussen psychometrische en niet-psychometrische knock-outs en de grens rond leeftijd en gelijke behandeling toegevoegd in §9.3. De volume-illustratie in §9.2 aangepast. Hoofdstuk 12.1 hernoemd. Onder het bewaarschema een notitie toegevoegd dat de optionele bewaardoelen de per klant configureerbare toestemmingsstructuur volgen. De langdurige toegang van 20 jaar geherformuleerd tot een jaarlijkse check-in waarbij uitblijvende respons betekent dat het profiel bewaard blijft. Algoritmische bias en geldigheid van de toestemming opnieuw beoordeeld op restniveau laag-midden. Vastgelegd dat TSL de hoog-risicowaarborgen uit de AI-verordening nu al vrijwillig toepast. Hoofdstuk 23.3 uitgebreid met de beschrijving van de scoringsengine als volledig deterministisch, zonder machine learning, inferentie, drift of zelfaanpassing.
4.2september 2026Wisseling van FG naar Ondřej Sloup, per 8 september 2026. Gepubliceerd contactadres verplaatst naar [email protected]. Verwijzing naar de transparantiebepaling in de AI-verordening gecorrigeerd van artikel 52 naar artikel 50. Hoofdstuk 10.1 uitgebreid met een passage over ontvangers, met daarin de ATS-koppelingen van klanten en Get Noticed, dat een door de klant beheerde ontvanger is en geen subverwerker. Hoofdstuk 10.2 geherstructureerd met een kolom doorgiftegrondslag en uitgebreid met Heroku, Cloudflare, Typeform, Testportal, Papertrail en Superhuman; Brevo hernoemd. Langfuse toegevoegd aan hoofdstuk 10.3. Hoofdstuk 12.1 hernoemd en herschreven met de doorgiften buiten de EER en de bijbehorende waarborgen. Platformdatalocaties volledig vermeld, inclusief back-up-, staging- en queryresultaatregio's, en de splitsing tussen Heroku en AWS verduidelijkt. Hersteloefeningsprocedure toegevoegd aan hoofdstuk 15.3. Reviewcadans voor bewaartermijnen vastgelegd in hoofdstuk 13.1. SOLV-memorandum gedateerd in hoofdstuk 1 en 19, met de notitie dat de analyse onder de AI-verordening niet extern juridisch is getoetst.
2026.9september 2026Het subverwerkerslandschap is compleet gemaakt, zodat de DPIA, de verwerkersovereenkomst en de privacyverklaring één en dezelfde lijst tonen. Hoofdstuk 10.3 toegevoegd: een nieuwe tabel met de gespecialiseerde assessmentaanbieders die per gebruikt assessment worden ingezet (Aivy, Brght, Cappr, CriteriaCorp, Talogy, Ixly, NOA), met een opmerking bij de reikwijdte die uitlegt dat een aanbieder alleen wordt ingezet wanneer de klant dat assessment gebruikt, en per aanbieder de functie, locatie en DPA; de tabel met SmartChat-subverwerkers verplaatst naar hoofdstuk 10.4 en de kruisverwijzing in hoofdstuk 11.2 aangepast. VideoAsk in hoofdstuk 10.2 gelijkgetrokken met Typeform: gevestigd in de EU met responsdata op het huidige plan gehost in de VS, onder de ondertekende Typeform/VideoAsk DPA en SCC's. Papertrail gelokaliseerd in de Verenigde Staten; de versleuteling naar de origin bij Cloudflare vermeld. Hoofdstuk 12.1 uitgebreid met VideoAsk en met CriteriaCorp (Verenigde Staten en Australië) als doorgifteraakvlakken, met de uitzonderingen in de openingszin en een beschrijving van de Athena-queryresultaten. Hoofdstuk 11.2 uitgebreid met een regel over de keuze van assessmentaanbieders. De subverwerkertrigger in hoofdstuk 22 dekt nu ook assessmentaanbieders. Het bias-monitoringprogramma en de jaarlijkse bewaarherinnering beschreven als gepland, nog niet in werking. Toestemmingsscherm, weigeringsroute (§7.4) en bevestiging bij knock-outvragen (§23.4) beschreven zoals het platform werkt. MFA-formulering gelijkgetrokken in §15.1 en risico 3. Referentie en classificatie op pagina 1 toegevoegd, en een tabel met referentiedocumenten vóór dit log. Versienummering omgezet naar een jaar.maand-schema: deze uitgave is 2026.9 en volgt rechtstreeks op 4.2. Het schema geldt voor alle uitgaande privacy-, beveiligings- en juridische documenten van Selection Lab, zodat ze dezelfde versie tonen voor dezelfde uitgave. Eerdere versienummers blijven ongewijzigd in dit log staan. Een volgende uitgave binnen dezelfde kalendermaand krijgt 2026.9.1, 2026.9.2 enzovoort.