2026-07-08 · Clement Hu
GDPR招聘合规:雇主需要了解的事项 2026
招聘人员必备的GDPR合规指南——候选人同意、数据保留、AI招聘工具及跨境数据传输 2026.
如果您在欧洲招聘,GDPR并非可选——它是法律规定。在 2026,执法力度比以往任何时候都严格。因招聘相关的GDPR违规导致的罚款已达到数百万欧元,监管机构也日益关注雇主在整个招聘过程中如何处理候选人数据。
从候选人提交简历那一刻起,到最终决定 (及以后),您收集、处理和存储的每一条个人数据都受《通用数据保护条例》的约束。这包括简历、面试记录、评估结果、背景调查数据、视频录制,以及越来越多的AI生成的筛选结果。
对于全球招聘团队而言,挑战不仅仅是“保持合规”。您需要管理多个司法辖区的同意事宜,处理Schrems II后跨境数据传输,整合AI招聘工具而不违反自动决策规则,并保持每项数据处理活动的可审计记录。
本指南涵盖了招聘人员和人力资源团队在 2026 合规方面需要了解的一切,提供实用框架、检查清单,以及关于如何利用诸如 EasyHire AI 等工具帮助您在大规模招聘中保持合规的指导。
招聘人员的GDPR基础知识
什么是GDPR?
关于国际招聘合规的更广泛视角,请参阅我们的 日本招聘指南和 东南亚招聘指南。.
该 通用数据保护条例 (欧盟) 2016/679 是欧洲联盟的全面数据隐私法,规范组织如何收集、处理、存储和共享欧盟/欧洲经济区个人的数据,自五月起生效。 25, 2018并且适用于任何处理欧盟居民数据的组织,无论其所在地如何。
为何这对招聘至关重要?
招聘本质上是一个数据密集型的过程。每份申请都会生成属于GDPR范围的个人数据:
- 联系信息:姓名、电子邮件、电话号码、地址
- 职业数据:工作经历、教育背景、证书、技能
- 评估数据:测试结果、面试评估、评分
- 背景数据:犯罪记录、信用检查、推荐信息
- 敏感数据:健康信息、残疾状况、国籍、宗教 (有时会无意中被收集)
- 数字数据:来自招聘页面的IP地址、Cookies、浏览器指纹
招聘中关键的GDPR原则
| 原则 | 对招聘者的意义 |
|---|---|
| 合法性、公平性、透明度 | 您必须有合法的数据处理依据,并清楚告知候选人 |
| 目的限制 | 仅为特定的招聘目的收集数据 |
| 数据最小化原则 | 只收集所需信息——不要询问不必要的资料 |
| 准确性原则 | 保持候选人数据的最新状态 |
| 存储限制原则 | 不要保留数据超过必要时间 |
| 完整性和机密性原则 | 使用适当的安全措施保护数据 |
处理候选人数据的法律依据
根据GDPR,您需要一个合法的 法律依据 来处理个人数据。对于招聘,最相关的依据包括:
1同意 (条款 6(1)(a款))
候选人明确同意数据处理。然而,招聘中的同意存在重大限制:
- 权力不平衡:雇主与候选人之间的关系存在固有的权力不平衡,使“自由给予”的同意值得怀疑
- 可撤销性:候选人可以随时撤回同意,您需要删除他们的数据
- 具体且知情:全面同意表格无效——同意必须针对每个处理目的具体说明
最佳实践:同意不应作为招聘处理的主要法律依据,仅应针对特定的可选目的使用 (例如,将候选人保留在人才库中以供未来职位使用).
2合法利益 (条款 6(1)(f))
您在处理候选人数据以填补空缺职位时具有合法利益。这通常是招聘中最合适的依据,但需要满足以下条件:
- 平衡测试:记录您的合法利益不会凌驾于候选人的隐私权之上
- 透明度:在您的隐私声明中告知候选人数据处理情况
- 选择退出机制:为候选人提供反对处理的方式
3合同必要性 (条款 6(1)(b))
在签订合同之前,根据候选人的要求进行处理是必要的。这适用于候选人已提交申请并且你正在处理他们的申请的情况。
4法律义务 (条款 6(1)(c))
某些处理是法律要求的——例如,工作资格核查、税务申报,或针对受监管行业的强制背景调查。
候选人隐私通知
每位招聘人员必须向候选人提供一份明确且易于访问的 隐私通知 在数据收集时,该通知必须包含:
- 数据控制者的身份和联系方式 数据控制者的身份和联系方式
- 数据保护官(DPO)的联系方式 (如适用)
- 处理目的和法律依据 用于处理的目的
- 所处理的个人数据类别 已处理的个人数据类别
- 接收者或接收者类别 (例如,招聘经理、背景调查服务提供商)
- 国际数据传输 及其保障措施
- 保留期限 或确定保留期限的标准
- 候选人的权利 (访问、更正、删除等权利)
- 投诉权利 向监管机构投诉的权利
- 提供数据是否为法定义务或合同要求 法定/合同要求
隐私通知的实用技巧
- 保持易读性避免法律术语——候选人应能真正理解内容
- 确保可访问性在职位发布、申请表和招聘页面中链接隐私通知
- 分层呈现使用简短通知突出重点,并链接到完整详细版本
- 定期更新:至少每年审核和更新一次
数据保留:您可以保存候选人数据多长时间?
这是招聘中最常见的GDPR合规问题之一。没有单一的“正确”答案,但以下是一些指导原则:
未成功的候选人
- 建议保留期限: 6-12 招聘流程结束后几个月内
- 最长期限:在大多数司法管辖区不应超过 24 几个月
- 理由说明:保留用于潜在未来职位或防范歧视指控
成功的候选人
- 过渡阶段:录用后,数据应从招聘记录转移至员工档案
- 新保留期限:根据劳动法和公司政策执行
人才库/基于同意的保留
- 获得明确同意后:可更长时间保留数据以适应未来机会
- 年度更新:定期重新确认同意 (至少每年一次)
- 轻松删除:必须能够在请求时删除数据
记录您的数据保留政策
监管机构期望有书面数据保留政策,明确规定:
- 您收集的数据类别
- 各类别数据的保留期限
- 保留的法律依据
- 删除或匿名化的流程
跨境数据传输
如果您在全球范围内招聘,候选人的数据不可避免地会跨越国界。Schrems II判决之后,这成为GDPR合规中最复杂的领域之一。
有关特定国家劳动法的指导,请查阅我们的 德国招聘合规指南和 拉美近岸外包指南。.
欧盟充分性决定
欧洲委员会已认可某些国家的数据保护水平为“充分”,包括:
- 安道尔、阿根廷、加拿大 (商用)法罗群岛、根西岛、以色列、马恩岛、日本、泽西岛、新西兰、大韩民国、瑞士、英国、乌拉圭及美国 (依据欧盟-美国数据隐私框架)
标准合同条款 (SCCs(标准合同条款))
对于未获得充分性决定的国家,您必须使用由欧洲委员会批准的 标准合同条款 。关键要求如下:
- 使用 2021 标准合同条款模块 (旧的 2010/2004 标准合同条款(SCCs)在新合同中不再有效)
- 进行 传输影响评估 (TIA) 评估目的国的法律框架
- 实施 补充措施 如果传输影响评估发现风险 (例如,加密、假名化)
欧盟-美国数据隐私框架
自七月以来 2023欧盟-美国数据隐私框架为向已认证的美国机构传输数据提供了一种机制。然而:
- 确认美国接收方已 在该框架下获得认证 认证须每年更新
- 该框架正面临挑战
- 情况类似其前身“安全港”和“隐私盾” (招聘中的人工智能与《通用数据保护条例》合规)
在招聘中使用人工智能正受到严密的监管审查
尤其是在 2026《通用数据保护条例》(GDPR)和 欧盟人工智能法案(EU AI Act) (该法案将于八月生效 2025).
自动化决策 (条款 22)
GDPR条款 22 赋予候选人在决策中不受完全基于自动化处理且产生法律或重大影响的结果影响的权利。在招聘中,这意味着:
- 完全自动化拒绝存在风险:如果您的AI筛选工具在无人为审核的情况下自动拒绝候选人,您可能会违反该条款 22
- 需要人工监督:确保招聘决策中有实质性的人为参与
- 知情权/解释权:候选人必须能够请求对决策进行解释
欧盟人工智能法案与招聘
欧盟AI法案将就业领域中使用的AI系统归类为 高风险,要求:
- 风险评估:在部署之前记录并减轻风险
- 透明度:告知候选人在评估过程中使用了AI
- 人工监督:确保人工能够覆盖AI建议
- 偏见测试:定期测试以防止歧视性结果
- 数据治理:确保训练数据具有代表性且无偏见
- 记录保存:保留AI系统行为的详细日志
AI招聘工具的实用合规框架
- 部署前评估:评估AI工具的数据处理活动、偏见风险及其是否符合相关法规 22
- 候选人通知:明确告知候选人正在使用AI工具及其工作原理
- 人机协同审核:确保所有AI的建议均由人工决策者审核
- 定期审计:定期对AI工具的结果进行偏见和准确性审查
- 数据最小化原则:确保AI工具仅处理评估所必需的数据
- 供应商尽职调查:评估AI供应商的GDPR合规性及安全措施
招聘中的数据主体权利
候选人在GDPR下享有广泛权利。招聘人员必须准备处理这些请求:
访问权 (相关法规条款 15)
候选人可以请求您提供其所有个人数据的副本。在招聘中,这包括:
- 申请材料
- 面试笔记和评估记录
- 评估结果
- 招聘者之间的交流记录
- AI生成的评分或建议
删除权 (相关法规条款 17)
候选人可以请求删除他们的数据。除非您有合法理由保留数据,否则必须遵守此请求。 (例如,正在进行的法律诉讼。).
更正权利 (条款 16)
候选人可以更正不准确的数据。确保有相应流程以便及时更新记录。
反对权 (条款 21)
候选人可以基于合法利益反对数据处理。如果他们提出反对,您必须证明存在强有力的合法理由,否则必须停止处理。
响应时间
您必须在以下期限内回应所有数据主体的请求: 1 一个月 (对于复杂请求可延长至 3 数月).
如何 EasyHire AI 支持GDPR合规性
在高产量招聘流程中手动管理GDPR合规性既容易出错,又消耗大量资源。 EasyHire AI 本系统采用隐私设计原则,帮助您保持合规:
- 同意管理:自动捕获并管理候选人对不同处理目的的同意,内置同意撤回工作流程。
- 隐私声明集成:在每个候选人接触点嵌入符合GDPR的隐私声明——从申请表到面试安排。
- 数据保留自动化:根据不同司法管辖区配置保留政策,保留期满后自动删除或匿名处理候选人数据。
- 数据主体请求处理:简化数据主体访问请求(DSAR)处理流程。 (数据主体访问请求) 通过自动数据汇编和响应模板进行处理。
- 跨境传输合规:内置国际传输评估工具,自动生成标准合同条款(SCC)和传输影响评估(TIA)文档。
- 人工智能透明度:当 EasyHire AI的平台使用人工智能功能进行筛选或评估时,平台会生成透明度报告,并可应候选人请求共享。
- 审计轨迹:每项数据处理活动均被记录,创建全面的审计轨迹以便监管机构查询。
安装 EasyHire AI 符合合规的全球招聘Chrome扩展程序 →
招聘人员GDPR合规核对清单
使用此核对清单审核您的招聘GDPR合规性:
- [ ] 隐私通知 在收集数据时向所有候选人提供
- [ ] 法律依据 针对每项处理活动进行记录
- [ ] 同意 在必要时获取同意,确保明确的选择加入和方便的撤回
- [ ] 数据最小化:仅收集招聘决策所需的数据
- [ ] 保留政策 已定义、记录并强制执行
- [ ] 数据主体权利 已建立的流程 (访问、删除、更正、异议)
- [ ] 跨境传输 使用适当的保障措施 (充分性决定、标准合同条款(SCC)或数据保护框架(DPF))
- [ ] 人工智能工具 根据条例第条款进行评估 22 符合合规性和欧盟人工智能法案要求
- [ ] 供应商协议 包含符合GDPR的数据处理条款
- [ ] 安全措施 针对候选人数据实施 (加密、访问控制)
- [ ] 任命数据保护官(DPO) (如贵组织的规模和处理活动要求)
- [ ] 处理活动记录 依据条例第条款进行维护 30
- [ ] 数据泄露应对计划 已制定,包含 72小时通知能力
执法趋势 2026
招聘领域的GDPR执法日益严厉。需关注的主要趋势:
- 针对人工智能的特定执法:监管机构越来越多地审查基于人工智能的招聘工具,重点关注偏见、透明度及自动决策合规性
- 跨境合作:欧盟数据保护机构在涉及跨国雇主的案件上加强了协调
- 候选人投诉:个人候选人越来越意识到自己的权利,并更加愿意提出投诉
- 罚款金额增加:罚款呈上升趋势,若干与招聘相关的案件罚款超过 €1 百万
常见问题解答
如果我的公司总部不在欧盟,是否仍需要遵守GDPR?
是的,如果您处理的是欧盟/欧洲经济区内个人的个人数据——包括接收来自欧盟候选人的申请——无论您总部在哪里,GDPR都适用于您的组织。
我可以在欧洲使用人工智能筛选简历吗?
可以,但有重大限制。您必须确保决策中有人为监督,告知候选人正在使用人工智能,进行偏见测试,并遵守GDPR第 22 条及欧盟人工智能法案中关于就业人工智能系统的高风险要求。
候选人被拒绝后,我可以保留他们的简历多久?
没有统一答案,但最佳实践是 6-12 个月,招聘流程结束后保留。您应有书面保留政策,说明保留期限的合理性并确保及时删除。
如果候选人要求我删除其所有数据,我该怎么办?
您必须在 1 个月内遵从,除非您有合法保留依据 (例如,正在进行的法律程序、法律保留义务)。请记录您的决定并通知候选人。
欧盟-美国数据隐私框架是否足够支持将候选人数据传输给美国招聘方?
如果美国组织根据该框架获得认证,它提供了有效机制。但鉴于持续的法律挑战,建议同时备有标准合同条款(SCCs)作为备用。务必进行传输影响评估。
准备好在欧洲合法合规地招聘了吗? 开始使用 EasyHire AI → 并构建以隐私为首要考虑的招聘流程。