En konsekvensbedömning enligt GDPR är inte en allmän AI-checklista. Den är en dokumenterad prövning av en planerad personuppgiftsbehandling som sannolikt leder till hög risk. För AI-stödd rekrytering behöver ni därför beskriva det verkliga flödet: hur kandidater hittas, vilka uppgifter som används, hur en rangordning påverkar nästa steg, vem som kan ändra resultatet och när en person kontaktas.
Tre bedömningar som inte bör blandas ihop
En vanlig leverantörsgranskning tittar på exempelvis säkerhet, avtal, drift och export. En konsekvensbedömning enligt GDPR fokuserar på risker för registrerades rättigheter och friheter i en konkret behandling. EU:s AI-förordning innehåller dessutom egna krav och i vissa fall en bedömning av påverkan på grundläggande rättigheter. Dokumenten kan återanvända fakta, men de är inte samma beslut.
IMY anger att en arbetsgivare eller ett rekryteringsföretag som skapar en kandidat- eller kompetensdatabas är ett exempel där en konsekvensbedömning ska göras. Myndighetens rapport om generativ AI betonar samtidigt att bedömningen måste knytas till den specifika användningen. Skriv därför inte bara “vi använder AI”. Beskriv vad systemet faktiskt gör och vilket resultat som följer.
| Underlag | Huvudfråga | Resultat |
|---|---|---|
| Leverantörsgranskning | Kan tjänsten köpas och drivas med godtagbar säkerhet och avtalskontroll? | Kommersiellt och tekniskt riskbeslut |
| Konsekvensbedömning enligt GDPR | Vilka höga risker skapar den planerade behandlingen för personer? | Åtgärder, kvarvarande risk och beslut före behandling |
| AI-förordningens analys | Vilket avsett ändamål och vilken roll har systemet enligt den tillämpliga regleringen? | Klassificering och relevanta skyldigheter i det konkreta fallet |
Rita dataflödet från uppdragsbeskrivning till kandidatkontakt
Börja med en enkel karta. En rekryterare skriver en uppdragsbeskrivning. Systemet söker i en befintlig kandidatdatabas och eventuellt andra källor, ordnar profiler och visar skäl för passning. Rekryteraren granskar resultatet, kompletterar kontaktuppgifter där det är relevant och godkänner personer för riktad kontakt. Svar och invändningar återförs till ATS och rekryterings-CRM.
För varje pil behöver ni ange källa, uppgiftskategori, ändamål, åtkomst, lagring, mottagare och möjlighet till rättelse eller radering. Markera också var data härleds. Ett antagande om senioritet eller matchning är inte samma sak som ett verifierat faktum. Överskottsinformation ska inte följa med bara för att den tekniskt kan samlas in.
- Vilka personer omfattas, även passiva kandidater som inte har ansökt?
- Vilka uppgifter är faktiska, härledda eller osäkra?
- Var sker dubblettkontroll, rättelse, spärr och radering?
- Vilka leverantörer och interna roller ser respektive uppgift?
- Vilken människa har tid, kunskap och mandat att frångå rangordningen?
Risker och åtgärder som går att testa
Beskriv riskerna ur kandidatens perspektiv: felaktiga uppgifter, osynlig exkludering, överdriven profilering, återkommande oönskad kontakt, bristande transparens eller att en rekryterare rutinmässigt följer en rangordning. Koppla sedan varje risk till en ägare, åtgärd, test och bevis. “Människa i loopen” är inte en åtgärd förrän rollen och möjligheten att ingripa är definierad.
Testa kontrollen med svåra fall. Lägg in en profil med saknad information, en kandidat med relevant erfarenhet men ovanlig titel, en person som inte ska kontaktas och en dubblett från en webbläsartilläggskälla. Kontrollera om systemet visar osäkerhet, respekterar spärren och bevarar ändringar genom ATS, CRM och kampanj.
| Risk | Kontroll | Testbevis |
|---|---|---|
| Felaktig eller gammal uppgift | Källa, datum, rättelseflöde och synlig osäkerhet | Ett korrigerat testfält återkommer inte efter synkronisering |
| Överdriven tillit till ranking | Förklaring, motunderlag, ändringsrätt och andra granskare | Rekryteraren kan dokumenterat frångå resultatet |
| Oönskad kandidatkontakt | Mänskligt godkännande och gemensam spärrstatus | En spärrad profil kan inte flyttas till kampanj |
| Överskottsinformation | Fältminimering, rollstyrd åtkomst och gallring | Onödiga uppgifter visas inte i kortlista eller kundunderlag |
Beslut, kvarvarande risk och ny prövning
Avsluta inte dokumentet med en lista över kontroller. Ange vilken risk som kvarstår, vem som accepterar den, vilka villkor som gäller för start och när behandlingen ska omprövas. En ny datakälla, en förändrad ranking, automatiserad kontakt eller användning för ett annat slags beslut kan ändra bedömningen.
Om hög risk kvarstår trots åtgärder behöver organisationen bedöma nästa steg enligt GDPR, inklusive om förhandssamråd är aktuellt. Den här artikeln avgör inte resultatet. Den ger ett arbetsunderlag som gör att dataskyddsombud, ansvarig verksamhet, IT och rekrytering granskar samma verkliga flöde.
Primära svenska och europeiska källor
Vanliga frågor om konsekvensbedömning och AI-rekrytering
Kräver all användning av AI i rekrytering en konsekvensbedömning?
Bedömningen ska utgå från den konkreta personuppgiftsbehandlingen och risken. IMY anger kandidat- och kompetensdatabaser som ett relevant exempel, men ni behöver fortfarande beskriva ert faktiska ändamål, flöde och risk.
Är en leverantörs riskrapport samma sak som en DPIA?
Nej. Leverantörens material kan vara viktigt underlag, men den personuppgiftsansvariges konsekvensbedömning gäller den egna planerade behandlingen, berörda personer, åtgärder och kvarvarande risk.
Vad innebär meningsfull mänsklig kontroll av en kandidatlista?
Granskaren behöver förstå sammanhang och underlag, ha tid och kompetens att bedöma resultatet och verkligt mandat att ändra eller stoppa nästa steg. En godkännandeknapp ensam räcker inte.
När bör bedömningen göras om?
När ändamål, datakällor, modellbeteende, mottagare, automatiseringsgrad eller konsekvenser för kandidater förändras på ett sätt som kan påverka riskbilden.