Register van Verwerkingsactiviteiten

Conform AVG Artikel 30 — Recrew-Matching Platform

Laatst bijgewerkt: Februari 2026 | Versie 1.0

1. Verwerkingsverantwoordelijke
Naam organisatieRecrew-Matching (onderdeel van Recrewprint)
Contact DPO[email protected]
RolVerwerker (namens werkgevers als gezamenlijke verwerkingsverantwoordelijken)
2. Verwerkingsactiviteiten

2.1 Kandidaat Screening & Matching

DoeleindeBeoordelen van kandidaten voor vacatures via AI-gestuurde matching
RechtsgrondslagToestemming (Art. 6 lid 1 sub a) + Uitvoering overeenkomst (Art. 6 lid 1 sub b)
Categorieën betrokkenenSollicitanten / kandidaten
Categorieën persoonsgegevens
  • Naam, e-mailadres, telefoonnummer
  • CV (optioneel)
  • Antwoorden op screeningsvragen
  • AI-gegenereerde match scores en analyses
  • Toestemmingsgegevens (tijdstip, IP-adres, versie)
BewaartermijnMaximaal 12 maanden na sollicitatie, daarna automatisch verwijderd

2.2 Bedrijfsaccountbeheer

DoeleindeBeheren van bedrijfsaccounts en gebruikerstoegang
RechtsgrondslagUitvoering overeenkomst (Art. 6 lid 1 sub b)
Categorieën betrokkenenBedrijfsmedewerkers / recruiters
Categorieën persoonsgegevens
  • Naam, e-mailadres
  • Rol binnen het platform
  • Inloggegevens (via OAuth, geen wachtwoorden opgeslagen)
BewaartermijnZolang het bedrijfsaccount actief is

2.3 E-mail Notificaties

DoeleindeVersturen van sollicitatie bevestigingen, status updates en GDPR-gerelateerde meldingen
RechtsgrondslagGerechtvaardigd belang (Art. 6 lid 1 sub f) + Toestemming
Categorieën betrokkenenSollicitanten, bedrijfsmedewerkers
Categorieën persoonsgegevensE-mailadres, naam
BewaartermijnE-mails worden niet opgeslagen in het platform; verwerking is transactioneel
3. Ontvangers & Sub-verwerkers
Sub-verwerkerDienstLocatieWaarborgen
Manus PlatformHosting & InfrastructureEU/USStandard Contractual Clauses (SCC)
AWS (Amazon)Bestandsopslag (S3)EUSCC + AWS GDPR DPA
AI Language Model ProviderKandidaat matching analyseUSSCC + Data Processing Agreement
Werkgever (klant)Gezamenlijke verwerkingsverantwoordelijkeEUVerwerkersovereenkomst

Alle sub-verwerkers buiten de EU/EER zijn gebonden aan Standard Contractual Clauses (SCC) conform het EU-besluit 2021/914 en aanvullende technische maatregelen.

4. Technische & Organisatorische Maatregelen (TOMs)
CategorieMaatregel
VersleutelingTLS 1.3 voor alle data in transit; versleutelde database verbindingen (SSL)
ToegangscontroleRole-based access control (RBAC) met OAuth 2.0 authenticatie; multi-tenant isolatie
Data minimalisatieAlleen noodzakelijke gegevens worden verzameld; AI ontvangt geen identificerende informatie
Automatische verwijderingGeautomatiseerde data retention job verwijdert gegevens na 12 maanden
Consent managementExpliciete opt-in met tijdstip, versie en IP-adres registratie
Self-service rechtenKandidaten kunnen zelf gegevens inzien, downloaden en verwijderen via het platform
LoggingAudit trail voor data access en deletion requests
5. Bewaartermijnen Overzicht
GegevenstypeBewaartermijnVerwijderingsmethode
Kandidaat persoonsgegevens12 maanden na sollicitatieAutomatisch (dagelijkse job) of op verzoek
Screeningsantwoorden12 maanden na sollicitatieAutomatisch met kandidaat data
AI match analyse12 maanden na sollicitatieAutomatisch met kandidaat data
CV documenten12 maanden na sollicitatieVerwijderd uit S3 storage
Toestemmingsregistratie12 maanden na sollicitatieVerwijderd met kandidaat data
BedrijfsaccountgegevensDuur van het contractOp verzoek bij beëindiging
Verwijderingsverzoeken24 uur (tokens)Automatisch na verwerking
6. Data Protection Impact Assessment (DPIA)

Gezien het gebruik van AI-gestuurde geautomatiseerde besluitvorming bij de beoordeling van sollicitanten, is een DPIA uitgevoerd conform AVG Artikel 35. De belangrijkste bevindingen:

RisicoErnstMitigatie
AI bias in matchingGemiddeldMenselijke tussenkomst vereist; AI is hulpmiddel, niet beslisser
Ongeautoriseerde toegangLaagRBAC, multi-tenant isolatie, OAuth authenticatie
Data breachLaagTLS versleuteling, beveiligde cloud hosting
Overmatige dataretentieLaagGeautomatiseerde verwijdering na 12 maanden
Gebrek aan transparantieLaagUitgebreide privacy policy met AI-sectie; directe feedback aan kandidaten

Register van Verwerkingsactiviteiten — Versie 1.0

Conform AVG Artikel 30

Terug naar privacybeleid