Home » SEO » Hoe veilig is ‘mijn’ data in een ATS?

Hoe veilig is ‘mijn’ data in een ATS? 

Eigenlijk begint deze blog met een verkeerde vraag. De kandidaatgegevens in een ATS zijn namelijk niet zomaar ‘jouw data’. Het gaat om persoonsgegevens van kandidaten die deze informatie aan jouw organisatie hebben toevertrouwd. Als werkgever mag je deze gegevens gebruiken voor werving en selectie gedurende de sollicitatieprocedure, tenzij je in een privacyverklaring andere afspraken maakt. Maar je bent ook verantwoordelijk voor de manier waarop je ze verwerkt en beveiligt.

 

Hoe het avontuur van TOOL2MATCH begon, met Jeroen & Ronald

Juridisch gezien spreekt de AVG overigens niet over eigendom van persoonsgegevens. Een kandidaat is de betrokkene en heeft onder andere recht op informatie, inzage, correctie en in bepaalde situaties verwijdering van zijn gegevens. De werkgever is meestal de verwerkingsverantwoordelijke. Gebruik je TOOL2MATCH, dan is TOOL2MATCH de verwerker die de gegevens in opdracht van jouw organisatie verwerkt. 

De vraag is dus niet alleen hoe veilig ‘jouw’ data in een ATS is. De werkelijke vraag is hoe zorgvuldig je omgaat met de persoonsgegevens waarvoor kandidaten jou het vertrouwen hebben gegeven. 

Kun je ervan uitgaan dat ieder ATS veilig is?
Nee. Wij kunnen niet beoordelen hoe andere ATS-leveranciers hun software, hosting, back-ups, toegangsbeheer en beveiligingsprocessen hebben ingericht. Er zijn in het verleden beveiligingsincidenten geweest bij ATS-leveranciers. Dat betekent niet dat ieder ATS onveilig is, maar wel dat je veiligheid nooit vanzelfsprekend mag vinden. Om een gefundeerd oordeel over andere systemen te geven, zouden we de volledige technische omgeving en interne werkwijze van alle ATS-leveranciers moeten kennen. Die informatie hebben we niet. 

Een leverancier die zegt dat gegevens “veilig in de cloud” staan, geeft daarmee nog geen concreet antwoord. De cloud is geen locatie en het woord veilig zegt op zichzelf weinig. In de cloud kan bij wijze van spreken ook een oude pc in een stoppenkast staan die met het internet is verbonden. 

We kunnen wel open en feitelijk uitleggen hoe we dit binnen TOOL2MATCH hebben ingericht. Dat vinden we belangrijk, omdat een ATS veel meer bevat dan alleen namen en e-mailadressen. Kandidaten delen cv’s, motivatiebrieven, telefoonnummers, arbeidsverleden, opleidingen, assessments en, niet ongebruikelijk, een foto. Recruiters voegen daar communicatie, gespreksverslagen, assessments en interne notities aan toe. Al die informatie vraagt om zorgvuldige bescherming. 

Waar worden de gegevens van TOOL2MATCH opgeslagen?
De kandidaatgegevens en back-ups van TOOL2MATCH worden binnen de Europese Unie opgeslagen. Voor onze technische infrastructuur maken we gebruik van professionele leveranciers die voldoen aan de geldende en gebruikelijke normen voor informatiebeveiliging en privacybescherming. Daar kunnen ook Amerikaanse technologiebedrijven tussen zitten. Het hoofdkantoor van een leverancier bepaalt echter niet automatisch waar de data staat. Daarom kijken we naar de locatie waar gegevens daadwerkelijk worden opgeslagen en verwerkt en naar de contractuele en technische afspraken die daarover zijn gemaakt. 

TOOL2MATCH verwerkt geen persoonsgegevens buiten de Europese Economische Ruimte zonder voorafgaande schriftelijke toestemming van de klant. In de praktijk komt het erop neer dat we geen persoonsgegevens buiten de Europese Unie verwerken. Wanneer we subverwerkers inschakelen, moeten deze minimaal vergelijkbare bescherming bieden en voldoen aan de geldende privacywetgeving. Klanten worden bovendien geïnformeerd wanneer het overzicht van subverwerkers verandert. 

Iedere klant heeft binnen TOOL2MATCH een eigen, afgescheiden database. Dat voorkomt dat kandidaatgegevens van verschillende organisaties door elkaar lopen. Ook zijn de productie- en testomgeving van elkaar gescheiden. 

Hoeveel gegevens bewaart TOOL2MATCH eigenlijk?
Veiligheid gaat niet alleen over het beveiligen van een database. Het gaat ook over de hoeveelheid gegevens die je bewaart. Hoe meer persoonsgegevens je verzamelt en hoe langer je ze vasthoudt, hoe groter de mogelijke gevolgen zijn wanneer iemand ongeautoriseerd toegang krijgt. 

TOOL2MATCH schoont kandidaatgegevens daarom automatisch op. In de praktijk is ongeveer negentig procent van de kandidaatgegevens in een actieve database niet ouder dan één jaar. Alleen kandidaten die expliciet toestemming hebben gegeven voor een langere bewaartermijn, blijven langer in de database staan. In de praktijk gaat het om minder dan tien procent van de kandidaten. 

Daarnaast vraagt TOOL2MATCH bij een sollicitatie bewust niet om een groot aantal verplichte, gestructureerde gegevensvelden. De meeste informatie staat in een cv, motivatie of ander document en bestaat daarmee uit ongestructureerde data. De database bevat daardoor geen uitgebreide en permanent verrijkte kandidatenprofielen met grote aantallen afzonderlijk doorzoekbare kenmerken. 

Dat maakt de aanwezige gegevens natuurlijk niet onbelangrijk of waardeloos voor een aanvaller. Namen, contactgegevens, cv’s, assessments en interne notities moeten altijd goed worden beschermd. Maar door niet meer gegevens te verzamelen dan voor het sollicitatieproces nodig is en verouderde gegevens automatisch te verwijderen, beperken we zowel de hoeveelheid opgeslagen data als de mogelijke impact wanneer er toch iets misgaat. Dataminimalisatie is daarmee niet alleen een AVG-principe, maar ook een praktische beveiligingsmaatregel. Data die je niet verzamelt of niet langer bewaart, kan immers ook niet worden gestolen. 

Hoe beveiligt TOOL2MATCH de toegang?
Technische beveiliging begint bij het beperken van toegang. Binnen TOOL2MATCH werken gebruikers met een persoonlijk account en kunnen rechten worden toegekend op basis van verschillende rollen en profielen. Niet iedere gebruiker hoeft immers dezelfde informatie te kunnen bekijken, wijzigen of verwijderen. 

Tweefactorauthenticatie is standaard beschikbaar. Een beheerder kan instellen dat gebruikers naast hun wachtwoord verplicht een code uit een authenticatie-app moeten invoeren. Daardoor is alleen een gestolen of achterhaald wachtwoord niet voldoende om toegang te krijgen tot een account. 

Verbindingen tussen de servers van TOOL2MATCH en browsers of API’s zijn beveiligd met SSL-encryptie. Wachtwoorden worden versleuteld opgeslagen en relevante handelingen binnen het systeem worden gelogd. Alleen medewerkers die de toegang voor hun werkzaamheden nodig hebben, mogen kandidaatgegevens bekijken. Dat kan bijvoorbeeld noodzakelijk zijn om een technische storing op te lossen. Deze medewerkers zijn verplicht de gegevens vertrouwelijk te behandelen. 

Tegelijkertijd kan TOOL2MATCH niet alle risico’s bij de klant wegnemen. Wanneer collega’s accounts delen, onnodig uitgebreide rechten krijgen of cv’s downloaden en vervolgens lokaal bewaren, ontstaat er buiten het ATS opnieuw een veiligheidsrisico. Een technisch veilig systeem moet daarom ook veilig worden gebruikt. 

Wat gebeurt er als er iets misgaat?
Geen enkele softwareleverancier kan serieus garanderen dat zich nooit een beveiligingsincident zal voordoen. Belangrijker is hoe de beveiliging wordt gecontroleerd, hoe eventuele kwetsbaarheden worden opgelost en wat er gebeurt wanneer toch een incident ontstaat. 

In de verwerkersovereenkomst van TOOL2MATCH is vastgelegd dat een klant bij een beveiligingsincident zo snel mogelijk en uiterlijk binnen 24 uur wordt geïnformeerd. TOOL2MATCH verstrekt vervolgens informatie over de aard van het incident, de mogelijk getroffen gegevens, de waarschijnlijke gevolgen en de maatregelen die worden genomen. De werkgever blijft als verwerkingsverantwoordelijke degene die bepaalt of het incident bij de Autoriteit Persoonsgegevens of bij betrokken kandidaten moet worden gemeld. 

Om te controleren of de technische beveiliging in de praktijk werkt, heeft TOOL2MATCH in 2024 een onafhankelijke penetratietest laten uitvoeren door cybersecurityspecialist nSEC/Resilience. Bij zo’n test proberen ethische hackers op een gecontroleerde manier zwakke plekken in een systeem te vinden voordat kwaadwillenden dat doen. 

Tijdens deze penetratietest werden zowel de infrastructuur als de applicatie onderzocht volgens de PTES- en OWASP WSTG-methodieken. De onderzoekers bekeken onder andere of iemand zonder toestemming toegang kon krijgen tot het platform, of een gebruiker de gegevens van een andere klant kon benaderen en of het mogelijk was om gevoelige informatie buit te maken. 

Er werden geen kwetsbaarheden met een hoge of kritieke ernst gevonden. De onderzoekers slaagden er ook niet in om grote hoeveelheden gevoelige gegevens te benaderen of via de applicatie controle over de server te krijgen. Zij beoordeelden dit als een goed resultaat. Wel kwamen uit de test vier aandachtspunten met een gemiddeld risico en verschillende punten met een laag risico. Alle vier de middelzware bevindingen zijn inmiddels opgelost. Ook de overige uitkomsten gebruiken we om de beveiliging van Tool2Match verder te verbeteren. 

Is TOOL2MATCH ISO 27001-gecertificeerd?
Nog niet. We vinden het belangrijk om daar helder over te zijn. TOOL2MATCH is vergevorderd met de inrichting van het informatiebeveiligingsmanagementsysteem en bevindt zich in de voorbereidende fase voor de interne audit. 

ISO 27001 gaat niet alleen over de techniek achter de software. De norm kijkt ook naar beleid, verantwoordelijkheden, risicoanalyses, toegangsbeheer, leveranciers, incidenten en de manier waarop een organisatie blijft controleren en verbeteren. Dat past bij onze overtuiging dat informatiebeveiliging geen eenmalige technische actie is, maar een continu proces. 

Het feit dat we met ISO 27001 bezig zijn, betekent dus niet dat we nu al gecertificeerd zijn. Het betekent wel dat we onze processen aantoonbaar en structureel inrichten met certificering als doel. 

Wat gebeurt er met back-ups en data na beëindiging?
Van de kandidaatgegevens wordt dagelijks een back-up gemaakt. Deze back-ups worden binnen de Europese Unie opgeslagen en kennen een retentieperiode van dertig dagen. Back-ups beschermen gegevens tegen bijvoorbeeld technische storingen of onbedoeld verlies. 

Wanneer een organisatie stopt met TOOL2MATCH, kan zij een export ontvangen van de kandidatendatabase. Deze export bevat de gegevens van kandidaten, de functies waarop zij hebben gesolliciteerd, sollicitatiegegevens en de geüploade cv’s en bestanden. Na beëindiging van de overeenkomst vernietigt TOOL2MATCH de kandidatendatabase binnen vier weken. 

Dat betekent overigens niet dat de verantwoordelijkheid van de werkgever daarmee automatisch eindigt. Wanneer een organisatie de gegevens exporteert en ergens anders bewaart, blijft zij verantwoordelijk voor de verwerking, beveiliging en geldende bewaartermijnen. 

Veiligheid begint met transparantie
Hoe veilig data in een ATS is, kun je niet vaststellen op basis van één belofte, keurmerk of technische maatregel. Het gaat om de combinatie van veilige opslag, toegangsbeheer, back-ups, versleuteling, dataminimalisatie, duidelijke afspraken, onafhankelijke controles en zorgvuldig dagelijks gebruik. 

Daarom vinden we dat een ATS-leverancier duidelijk moet kunnen vertellen waar gegevens worden opgeslagen, welke partijen daarbij betrokken zijn, wie toegang kan krijgen en wat er met de gegevens gebeurt wanneer de samenwerking eindigt. Ook moet een leverancier eerlijk zijn over de beveiligingsmaatregelen die al zijn ingevoerd en over de stappen die nog worden gezet. 

De gegevens in een ATS zijn misschien niet ‘jouw’ data, maar als werkgever draag je er wel verantwoordelijkheid voor. Juist daarom moet je weten aan welk systeem en aan welke leverancier je de persoonsgegevens van kandidaten toevertrouwt.

Meer overzicht, minder gedoe; slimmer werven!

Ontdek hoe TOOL2MATCH hoofdkantoor en winkelvloer laat samenwerken binnen één recruitmentproces.

✓ Geheel vrijblijvend         ✓ In 60 minuten een duidelijk beeld         ✓ Persoonlijk advies van een expert