Tillbaka till bloggen
konsekvensbedömning rekryteringAI rekrytering GDPRkandidatdatabasDPIAmänsklig kontroll

Konsekvensbedömning för AI i rekrytering: guide 2026

Kartlägg en konsekvensbedömning för AI-stödd rekrytering: ändamål, dataflöden, berörda personer, risker, mänsklig kontroll, åtgärder och beslut.

Janis Kolomenskis

11 min lästid
Dela

En konsekvensbedömning enligt GDPR är inte en allmän AI-checklista. Den är en dokumenterad prövning av en planerad personuppgiftsbehandling som sannolikt leder till hög risk. För AI-stödd rekrytering behöver ni därför beskriva det verkliga flödet: hur kandidater hittas, vilka uppgifter som används, hur en rangordning påverkar nästa steg, vem som kan ändra resultatet och när en person kontaktas.

Tre bedömningar som inte bör blandas ihop

En vanlig leverantörsgranskning tittar på exempelvis säkerhet, avtal, drift och export. En konsekvensbedömning enligt GDPR fokuserar på risker för registrerades rättigheter och friheter i en konkret behandling. EU:s AI-förordning innehåller dessutom egna krav och i vissa fall en bedömning av påverkan på grundläggande rättigheter. Dokumenten kan återanvända fakta, men de är inte samma beslut.

IMY anger att en arbetsgivare eller ett rekryteringsföretag som skapar en kandidat- eller kompetensdatabas är ett exempel där en konsekvensbedömning ska göras. Myndighetens rapport om generativ AI betonar samtidigt att bedömningen måste knytas till den specifika användningen. Skriv därför inte bara “vi använder AI”. Beskriv vad systemet faktiskt gör och vilket resultat som följer.

UnderlagHuvudfrågaResultat
LeverantörsgranskningKan tjänsten köpas och drivas med godtagbar säkerhet och avtalskontroll?Kommersiellt och tekniskt riskbeslut
Konsekvensbedömning enligt GDPRVilka höga risker skapar den planerade behandlingen för personer?Åtgärder, kvarvarande risk och beslut före behandling
AI-förordningens analysVilket avsett ändamål och vilken roll har systemet enligt den tillämpliga regleringen?Klassificering och relevanta skyldigheter i det konkreta fallet

Rita dataflödet från uppdragsbeskrivning till kandidatkontakt

Börja med en enkel karta. En rekryterare skriver en uppdragsbeskrivning. Systemet söker i en befintlig kandidatdatabas och eventuellt andra källor, ordnar profiler och visar skäl för passning. Rekryteraren granskar resultatet, kompletterar kontaktuppgifter där det är relevant och godkänner personer för riktad kontakt. Svar och invändningar återförs till ATS och rekryterings-CRM.

För varje pil behöver ni ange källa, uppgiftskategori, ändamål, åtkomst, lagring, mottagare och möjlighet till rättelse eller radering. Markera också var data härleds. Ett antagande om senioritet eller matchning är inte samma sak som ett verifierat faktum. Överskottsinformation ska inte följa med bara för att den tekniskt kan samlas in.

  • Vilka personer omfattas, även passiva kandidater som inte har ansökt?
  • Vilka uppgifter är faktiska, härledda eller osäkra?
  • Var sker dubblettkontroll, rättelse, spärr och radering?
  • Vilka leverantörer och interna roller ser respektive uppgift?
  • Vilken människa har tid, kunskap och mandat att frångå rangordningen?

Risker och åtgärder som går att testa

Beskriv riskerna ur kandidatens perspektiv: felaktiga uppgifter, osynlig exkludering, överdriven profilering, återkommande oönskad kontakt, bristande transparens eller att en rekryterare rutinmässigt följer en rangordning. Koppla sedan varje risk till en ägare, åtgärd, test och bevis. “Människa i loopen” är inte en åtgärd förrän rollen och möjligheten att ingripa är definierad.

Testa kontrollen med svåra fall. Lägg in en profil med saknad information, en kandidat med relevant erfarenhet men ovanlig titel, en person som inte ska kontaktas och en dubblett från en webbläsartilläggskälla. Kontrollera om systemet visar osäkerhet, respekterar spärren och bevarar ändringar genom ATS, CRM och kampanj.

RiskKontrollTestbevis
Felaktig eller gammal uppgiftKälla, datum, rättelseflöde och synlig osäkerhetEtt korrigerat testfält återkommer inte efter synkronisering
Överdriven tillit till rankingFörklaring, motunderlag, ändringsrätt och andra granskareRekryteraren kan dokumenterat frångå resultatet
Oönskad kandidatkontaktMänskligt godkännande och gemensam spärrstatusEn spärrad profil kan inte flyttas till kampanj
ÖverskottsinformationFältminimering, rollstyrd åtkomst och gallringOnödiga uppgifter visas inte i kortlista eller kundunderlag

Beslut, kvarvarande risk och ny prövning

Avsluta inte dokumentet med en lista över kontroller. Ange vilken risk som kvarstår, vem som accepterar den, vilka villkor som gäller för start och när behandlingen ska omprövas. En ny datakälla, en förändrad ranking, automatiserad kontakt eller användning för ett annat slags beslut kan ändra bedömningen.

Om hög risk kvarstår trots åtgärder behöver organisationen bedöma nästa steg enligt GDPR, inklusive om förhandssamråd är aktuellt. Den här artikeln avgör inte resultatet. Den ger ett arbetsunderlag som gör att dataskyddsombud, ansvarig verksamhet, IT och rekrytering granskar samma verkliga flöde.

Primära svenska och europeiska källor

Vanliga frågor om konsekvensbedömning och AI-rekrytering

Kräver all användning av AI i rekrytering en konsekvensbedömning?

Bedömningen ska utgå från den konkreta personuppgiftsbehandlingen och risken. IMY anger kandidat- och kompetensdatabaser som ett relevant exempel, men ni behöver fortfarande beskriva ert faktiska ändamål, flöde och risk.

Är en leverantörs riskrapport samma sak som en DPIA?

Nej. Leverantörens material kan vara viktigt underlag, men den personuppgiftsansvariges konsekvensbedömning gäller den egna planerade behandlingen, berörda personer, åtgärder och kvarvarande risk.

Vad innebär meningsfull mänsklig kontroll av en kandidatlista?

Granskaren behöver förstå sammanhang och underlag, ha tid och kompetens att bedöma resultatet och verkligt mandat att ändra eller stoppa nästa steg. En godkännandeknapp ensam räcker inte.

När bör bedömningen göras om?

När ändamål, datakällor, modellbeteende, mottagare, automatiseringsgrad eller konsekvenser för kandidater förändras på ett sätt som kan påverka riskbilden.

Janis Kolomenskis

11 augusti 2026

Dela
Yena

Från rollbeskrivning till en underbyggd kortlista.

Beskriv vem ni söker. Yena hittar passiva kandidater, visar varför de passar, kompletterar med verifierade kontaktuppgifter och samlar kandidatkontakten i samma rekryteringsflöde.