Laatst bijgewerkt: 17-05-2025
Applyfin B.V., een besloten vennootschap met beperkte aansprakelijkheid naar Nederlands recht, statutair gevestigd te Utrecht en kantoorhoudend aan de Wittevrouwenstraat 38B, 3512 CV Utrecht, Nederland, ingeschreven in het handelsregister van de Kamer van Koophandel onder nummer 92570968 (hierna: Applyfin, "wij", "ons"), is een gecombineerde Recruitment Process Outsourcing (RPO)- en ATS-dienstverlener.
Wij exploiteren een multi-tenant SaaS Applicant Tracking System waarmee werkgevers hun werving- en selectieproces beheren, en daarnaast voeren wij, geheel of gedeeltelijk, werving- en selectieactiviteiten uit namens onze klanten. Onze RPO-dienstverlening omvat onder andere vacaturemarketing en mediadistributie, actieve kandidaatsourcing, voorselectie en screening, kandidaatcommunicatie, en het beheer van talentpools.
Dit beleid is van toepassing op:
Onze marketing website applyfin.com en aanverwante domeinen;
Het Applyfin Platform dat door onze klanten wordt gebruikt;
De carrièrepagina's die wij namens onze klanten hosten op de door hen gekoppelde (sub)domeinen;
Alle RPO- en aanverwante dienstverlening die wij aanbieden.
Wij hechten grote waarde aan een zorgvuldige en transparante omgang met persoonsgegevens en voldoen aan de:
General Data Protection Regulation (GDPR/AVG)
EU AI Act
ISO 27001 standaard voor informatiebeveiliging
Waar wij in dit beleid spreken over de afgeschermde omgeving van een werkgever, doelen wij op de Company: de bedrijfsomgeving die de werkgever binnen het Platform aanmaakt en beheert, en waarbinnen zijn gegevens, gebruikers en vacatures zijn ondergebracht. Met Dataleverancier bedoelen wij de gespecialiseerde externe dienstverlener die wij op zoekopdracht van een werkgever bevragen (zie 4.5). Beide begrippen hebben dezelfde betekenis als in onze algemene voorwaarden en verwerkersovereenkomst.
Welke rol Applyfin vervult onder de AVG hangt af van wie het doel en de middelen van de verwerking bepaalt.
2.1 Applyfin als verwerker. Voor persoonsgegevens die binnen het Applyfin Platform worden verwerkt namens onze klanten, waaronder gegevens van sollicitanten, kandidaten, referenten, en activiteiten zoals vacaturemarketing, kandidaat-sourcing, voorselectie en kandidaat-communicatie, treden wij op als verwerker in de zin van artikel 4 lid 8 AVG.
De werkgever-klant is in deze situaties verwerkings-verantwoordelijk en bepaalt doel, grondslagen en bewaartermijnen. Onze wederzijdse verplichtingen zijn vastgelegd in een verwerkersovereenkomst zoals bedoeld in artikel 28 AVG.
Verantwoordelijkheid naar feitelijk handelen. Bij de oplevering en onboarding van het platform ondersteunen wij onze klanten actief bij het voldoen aan de toepasselijke vereisten, waaronder de AVG en de EU AI Act. Wij hanteren daarbij het beginsel dat wie een verwerking, oplevering of ingreep feitelijk uitvoert, daarvoor de verantwoordelijkheid draagt. Onze verantwoordelijkheid omvat daarmee in elk geval:
de technische inrichting van het platform en de standaardinstellingen waarmee het wordt geleverd;
de technische werking en de standaardinstellingen van de Consent-functionaliteit, alsmede de inrichting daarvan voor zover wij die verzorgen — bij onboarding of in het kader van support;
alle AI-toepassingen en geautomatiseerde workflows die wij binnen het platform ontwikkelen, leveren en uitvoeren (zie ook sectie 9);
alle aanpassingen die wij doorvoeren en alle diensten die wij verrichten in het kader van support- en dienstverlenende werkzaamheden;
bij beheerde uitvoering (RPO): de rechtmatige uitvoering van de wervingshandelingen die onze medewerkers namens de werkgever verrichten, waaronder de informatieplicht bij het eerste contact met een kandidaat (zie 4.9).
Afbakening met de verantwoordelijkheid van de klant. De klant is verantwoordelijk voor de aanpassingen en gegevens die hij zélf in het platform doorvoert of invoert, voor zijn eigen configuratiekeuzes, voor de inrichting van de Consent-functionaliteit voor zover hij die zelf verricht of wijzigt, voor het in stand houden daarvan en voor de keuze welke niet-noodzakelijke technieken hij inzet, en voor de rechtmatigheid van de door hem ingevoerde gegevens (zie 2.3). Welke handelingen door Applyfin en welke door de klant zijn verricht, wordt vastgelegd in de activiteitslogs van het platform, zodat deze verantwoordelijkheidsverdeling te allen tijde herleidbaar is.
Maatregelen. In onze rol als verwerker nemen wij passende technische en organisatorische maatregelen ter bescherming van persoonsgegevens; een uitwerking is opgenomen in sectie 8. De verdeling van verantwoordelijkheid en aansprakelijkheid tussen Applyfin en de klant is vastgelegd in de verwerkersovereenkomst en de algemene voorwaarden.
2.2 Applyfin als verwerkings-verantwoordelijke. Voor gegevens die wij voor onze eigen bedrijfsvoering verwerken, waaronder gegevens van bezoekers van applyfin.com, prospects, en de zakelijke contactpersonen en gebruikers van onze klanten, bepalen wij zelf doel en middelen. Voor deze verwerking zijn wij verwerkings-verantwoordelijke in de zin van artikel 4 lid 7 AVG.
Daarnaast houden wij één verwerking aan die kandidaten betreft en waarvoor wij zelf verantwoordelijke zijn: de onderdrukkingslijst waarmee wij een ingeroepen bezwaar over al onze klanten heen effectueren (zie 3.3).
2.3 Verantwoordelijkheid van onze klanten. Onze klanten dragen als verwerkings-verantwoordelijke een eigen verantwoordelijkheid voor de rechtmatigheid van de verwerking binnen hun gebruik van het platform. Dit omvat onder meer een geldige grondslag bij het invoeren van persoonsgegevens en bij het opdracht geven tot een zoekopdracht, het in stand houden en juist configureren van de Consent-functionaliteit binnen hun eigen omgeving, het bewaken van AVG-conformiteit bij eigen integraties en API-koppelingen, en het uitsluitend verlenen van toegang tot persoonsgegevens aan daartoe geautoriseerde personen.
2.4 Praktische consequenties voor betrokkenen. Sollicitanten en kandidaten die hebben gereageerd op of zijn benaderd voor een vacature van een specifieke werkgever, wenden zich met vragen of verzoeken primair tot die werkgever; wij ondersteunen onze klanten bij de tijdige en correcte afhandeling. Voor verwerkingen waarvoor Applyfin zelf verwerkings-verantwoordelijke is, waaronder de onderdrukkingslijst, kunt u zich rechtstreeks tot ons richten via de contactgegevens onderaan deze verklaring.
Gegevens die zijn verwerkt via anonieme arbeidsmarkt- en campagnemetrieken (zie 4.6), of via geanonimiseerde server-side tracking (zie 4.8), kwalificeren niet als persoonsgegevens en vallen buiten het bereik van deze sectie.
Wij maken in deze sectie onderscheid tussen verwerkingen waarvoor Applyfin verwerkings-verantwoordelijke is, en verwerkingen waarvoor onze klant verwerkings-verantwoordelijke is en Applyfin als verwerker optreedt. Welke rol van toepassing is, bepaalt tot wie u zich met een verzoek wendt (zie sectie 2 en sectie 10).
A. Verwerkingen waarvoor Applyfin verwerkings-verantwoordelijke is
3.1 Bezoekers van applyfin.com en prospects. Naam, e-mailadres, telefoonnummer, organisatienaam, functie, correspondentie en eventuele gegevens die u zelf verstrekt via formulieren; technische gegevens zoals IP-adres, browsertype, apparaatinformatie en bezoekstatistieken (voor zover verwerkt met toestemming).
3.2 Klanten en hun gebruikers. Naam- en contactgegevens van contactpersonen en gebruikers binnen klantorganisaties; inloggegevens; gebruiksgegevens en auditlogs; factuur- en betaalgegevens (waaronder bankrekeningnummer of SEPA-mandaat); contractuele en commerciële correspondentie.
3.3 Onderdrukkingslijst. Maakt u bezwaar tegen benadering of geeft u aan niet opnieuw benaderd te willen worden, dan verwijderen wij uw gegevens en nemen wij een onomkeerbare hashwaarde van uw e-mailadres of profiel-identifier op in een centrale onderdrukkingslijst. Een hashwaarde is een versleutelde weergave die niet naar het oorspronkelijke gegeven kan worden herleid. Wij bewaren daarbij geen leesbare persoonsgegevens: de lijst bevat uitsluitend die hashwaarde en de datum van opname.
Deze lijst is de enige verwerking van kandidaatgegevens waarvoor wij zelf verantwoordelijke zijn. Dat is noodzakelijk omdat uw bezwaar anders alleen zou gelden bij de werkgever bij wie u het heeft ingediend, en u bij een volgende zoekopdracht van een andere werkgever opnieuw in beeld zou komen. Bij iedere zoekopdracht controleren wij de resultaten tegen deze lijst.
B. Verwerkingen waarvoor onze klant verwerkings-verantwoordelijke is (Applyfin als verwerker)
Voor het invullen van vacatures verwerken wij namens onze klanten persoonsgegevens van sollicitanten en kandidaten. Deze gegevens bereiken het platform via twee routes — de kandidaat solliciteert zelf, of de kandidaat wordt gevonden via een zoekopdracht die binnen het platform wordt uitgevoerd — en kunnen daarna, met toestemming, worden opgenomen in de talentpool van de werkgever. In alle onderstaande gevallen is de werkgever-klant verwerkings-verantwoordelijke: hij bepaalt doel, grondslag en bewaartermijn. Applyfin verwerkt uitsluitend in opdracht van en op instructie van de klant.
3.4 Sollicitanten die zelf solliciteren. Wanneer een kandidaat zelf reageert op een vacature — via een door ons gehoste carrièrepagina of via een gekoppeld jobboard — verwerken wij NAW-gegevens, contactgegevens, geboortedatum, cv en motivatiebrief, opleidings- en arbeidsverleden, sollicitatiestatus, correspondentie tussen sollicitant en werkgever, screening- en assessmentresultaten, en eventuele aanvullende gegevens die de werkgever uitvraagt.
Laat de werkgever een sollicitant screenen zoals beschreven in 4.4, dan verwerken wij daarnaast aanvullende professionele profielgegevens en de bron waaruit die afkomstig zijn.
3.5 Kandidaten gevonden via een zoekopdracht. Onze klanten kunnen, ongeacht of zij RPO-dienstverlening afnemen, binnen het platform een zoekopdracht uitvoeren om voor een concrete vacature proactief geschikte kandidaten te vinden. Neemt de werkgever beheerde uitvoering (RPO) af, dan stellen en voeren onze medewerkers die zoekopdracht namens hem uit en stellen zij de shortlist samen; in alle andere gevallen doet de werkgever dat zelf. Wij houden zelf geen kandidatenbestand aan: iedere zoekopdracht wordt op dat moment uitgevoerd bij de Dataleverancier, en de resultaten worden uitsluitend aan de opdracht gevende werkgever getoond (zie 4.5).
Worden uit die resultaten kandidaten voor de shortlist geselecteerd, dan leggen wij van die geselecteerde kandidaten een record aan binnen de afgeschermde omgeving van de werkgever. Wij verwerken daarbij naam, functie en werkgever, huidige en eerdere functies, opleidingsachtergrond, vaardigheden, locatie-indicatie, een verwijzing naar het publieke profiel van de kandidaat, verrijkte contactgegevens waaronder e-mailadres en telefoonnummer, en de bron waaruit de gegevens afkomstig zijn.
De niet-geselecteerde resultaten worden niet opgeslagen. Zij blijven uitsluitend gedurende maximaal dertig minuten in een tijdelijke cache staan, zodat een herhaalde zoekopdracht niet opnieuw hoeft te worden uitgevoerd, en worden daarna automatisch gewist.
De werkgever beslist over het uitvoeren van een zoekopdracht, over het samenstellen van zijn shortlist en over het benaderen van een kandidaat, en doet dit op zijn eigen grondslag als werkgever; voert Applyfin die handelingen namens hem uit, dan blijft hij verwerkings-verantwoordelijke en draagt Applyfin de verantwoordelijkheid voor de rechtmatige uitvoering daarvan. Wij beperken de verwerking strikt tot gegevens die relevant zijn voor een mogelijke beroepsmatige match. Bijzondere categorieën persoonsgegevens verwerken wij niet, tenzij de werkgever daartoe een wettelijke grondslag heeft en wij hierover een aanvullende afspraak hebben gemaakt.
3.6 Talentpool-deelnemers. Onze klanten kunnen binnen het platform een eigen, klant-specifieke talentpool aanhouden. Kandidaten die — al dan niet na een eerdere sollicitatie of actieve benadering — hebben ingestemd met opname in de talentpool van een werkgever, verwerken wij met aanvullende gegevens zoals voorkeuren, beschikbaarheid en interesse in specifieke functies of sectoren, en met de vastgelegde toestemming (tijdstip, reikwijdte en intrekking). De werkgever is verwerkings-verantwoordelijke voor zijn talentpool en bepaalt doel, grondslag (doorgaans toestemming), bewaartermijn en het moment van herbevestiging; wij verwerken uitsluitend op zijn instructie.
3.7 Referenten. Geeft een sollicitant of kandidaat u op als referentie, dan verwerken wij uw naam, uw relatie tot de betrokkene, uw zakelijke contactgegevens en de door u gegeven referentie met de bijbehorende correspondentie. Deze gegevens worden uitsluitend gebruikt in het kader van de sollicitatieprocedure waarvoor u bent opgegeven. De werkgever is hiervoor verwerkings-verantwoordelijke.
3.8 Bezoekers van carrièrepagina's van onze klanten. Bezoekt u een carrièrepagina die wij namens een werkgever hosten, dan verwerken wij namens die werkgever gegevens die als persoonsgegevens kunnen kwalificeren: IP-adres, apparaat- en browsergegevens, sessie- en bezoekgegevens en de door u gegeven toestemming. De werkgever is hiervoor verwerkings-verantwoordelijke en bepaalt via de Consent-functionaliteit welke niet-noodzakelijke technieken worden ingezet. Verwerkingen op basis van geanonimiseerde gegevens (zie 4.8) vallen hierbuiten.
Wij verzamelen persoonsgegevens via verschillende kanalen, afhankelijk van uw rol en uw interactie met onze diensten. De rol die Applyfin per verwerking vervult — verwerkings-verantwoordelijke of verwerker — volgt uit sectie 3. Geanonimiseerde stromen (server-side tracking, zie 4.8, en campagnemetrieken, zie 4.6) vallen buiten het bereik van deze sectie.
A. Verzameling waarvoor Applyfin verwerkings-verantwoordelijke is
4.1 Direct van u. Wanneer u onze website bezoekt, een formulier invult, een proefaccount aanvraagt of contact opneemt met onze sales- of supportafdeling, verzamelen wij de gegevens die u zelf actief verstrekt.
4.2 Van onze klanten en hun gebruikers. Voor het beheer van klantorganisaties en hun gebruikersaccounts verzamelen en bewaren wij naam- en contactgegevens van contactpersonen en gebruikers, inloggegevens, gebruiks- en auditgegevens, en factuur- en betaalgegevens. Deze gegevens worden opgeslagen in onze centraal beheerde (globale) database en niet binnen de afgeschermde omgeving van een individuele klant. Voor deze gegevens is Applyfin verwerkings-verantwoordelijke (zie 3.2) en dragen wij de verantwoordelijkheid voor de rechtmatige verwerking en beveiliging ervan.
4.3 Via geautomatiseerde systeem- en beveiligingslogs. Voor het waarborgen van de beveiliging, stabiliteit en traceerbaarheid van het platform genereren wij automatisch logs met onder meer IP-adres, tijdstempel, browsersignatuur en uitgevoerde actie.
B. Verzameling waarvoor onze klant verwerkings-verantwoordelijke is
Persoonsgegevens van sollicitanten en kandidaten bereiken het platform doordat de kandidaat zelf solliciteert, doordat binnen het platform een zoekopdracht wordt uitgevoerd en kandidaten worden geshortlist, of doordat de werkgever de gegevens zelf invoert of uploadt (handmatig of via integraties). Deze gegevens worden opgeslagen binnen de afgeschermde omgeving van de betreffende werkgever.
4.4 Direct van sollicitanten. Wanneer u solliciteert via een carrièrepagina die wij namens een werkgever hosten, of via een gekoppeld jobboard, verzamelen wij de gegevens die u zelf verstrekt ten behoeve van uw sollicitatie (zie 3.4). Nadat u heeft gesolliciteerd, behoudt de werkgever het recht om uw kandidatuur te screenen. Bij deze screening verwerken wij zowel de gegevens die u zelf heeft aangeleverd als aanvullende gegevens uit publieke bronnen en van de Dataleverancier (zie 4.5), voor zover relevant voor de beoordeling van een mogelijke match met de functie. De werkgever is hiervoor verwerkings-verantwoordelijke en bepaalt doel en grondslag; wij verwerken uitsluitend op zijn instructie.
4.5 Via de Dataleverancier, op zoekopdracht van de werkgever. Wordt binnen het platform een zoekopdracht uitgevoerd voor een concrete vacature (zie 3.5), of wordt een sollicitant gescreend zoals beschreven in 4.4, dan bevragen wij op dat moment namens de werkgever de Dataleverancier. Die stelt professionele profielgegevens samen, actualiseert en verrijkt deze, en put daarbij uit publiek toegankelijke en professionele bronnen, zoals professionele netwerksites, vakgerichte platforms en CV-databases waarvoor de betrokkene toestemming heeft gegeven aan de aanbieder van die database.
Wij houden zelf geen kandidatenbestand aan en bevragen de Dataleverancier uitsluitend op instructie van een werkgever met een concrete vacature. De Dataleverancier treedt daarbij op als sub-verwerker onder de verwerkersovereenkomst met die werkgever (zie sectie 7). Wij beoordelen deze dienstverlener vooraf en periodiek op de rechtmatigheid van zijn gegevensverzameling en leggen dat contractueel vast.
Resultaten die niet worden geselecteerd, worden niet opgeslagen; zie 3.5 voor de tijdelijke cache. Op verzoek delen wij de specifieke bron waaruit uw gegevens afkomstig zijn, en kunt u bezwaar maken of verzoeken niet langer te worden benaderd (zie 3.3 en sectie 10).
4.6 Via jobboard-, distributie- en marktdatapartners. Wij ontvangen sollicitatiegegevens van jobboards en vacature-distributiepartners (waaronder onder meer Indeed, LinkedIn en aanverwante platforms) wanneer een kandidaat via die kanalen solliciteert op een vacature die door of namens een Applyfin-klant wordt gedistribueerd. Deze sollicitatiegegevens verwerken wij namens onze klanten, binnen de afgeschermde omgeving van de betreffende werkgever (zie 3.4). Daarnaast ontvangen wij van mediapartners campagne- en arbeidsmarktmetrieken in het kader van vacaturemarketing en posting; deze gegevens zijn geaggregeerd en geanonimiseerd, kwalificeren niet als persoonsgegevens en vallen buiten het bereik van sectie 3.
C. Cookies en tracking (rol afhankelijk van de omgeving)
Op onze corporate website (applyfin.com) is Applyfin verwerkings-verantwoordelijke voor de tracking; op de carrièrepagina's die wij namens werkgevers hosten, is de betreffende werkgever verwerkings-verantwoordelijke en treedt Applyfin als verwerker op (zie 3.8). In beide omgevingen scheiden wij verwerkingen die persoonsgegevens betreffen strikt van verwerkingen op basis van geanonimiseerde gegevens, conform de AVG en artikel 11.7a Telecommunicatiewet.
4.7 Cookies en client-side tracking. Wij plaatsen cookies die strikt noodzakelijk zijn voor het functioneren van de dienst — zoals sessiebeheer, taalvoorkeur, beveiliging en bescherming tegen misbruik; hiervoor geldt de wettelijke uitzondering op de toestemmingsplicht uit artikel 11.7a lid 3 Telecommunicatiewet. Verleent u via onze cookiebanner expliciet toestemming, dan verwerken wij aanvullende gegevens die wél als persoonsgegevens kunnen kwalificeren, zoals een volledig IP-adres, gedrag over meerdere sessies, en attributie- en conversiegegevens, op grondslag van uw toestemming (artikel 6 lid 1 sub a AVG). U kunt deze toestemming op elk moment intrekken via de cookie-instellingen, zonder gevolgen voor het gebruik van onze diensten.
Alle niet-noodzakelijke technieken die via het platform worden geladen, worden beheerd via onze tag manager en pas geactiveerd nadat daarvoor toestemming is verkregen. Zolang die toestemming ontbreekt, worden geen gegevens naar derde partijen verzonden.
4.8 Server-side tracking (geanonimiseerd, zonder toestemming). Voor het meten van algemeen gebruik, het optimaliseren van prestaties en het waarborgen van beveiliging passen wij server-side tracking toe waarbij gegevens reeds aan de serverzijde worden geanonimiseerd: IP-adressen worden direct bij ontvangst getrunceerd, wij plaatsen geen identificerende cookies of fingerprints, en wij koppelen geen sessies of bezoeken aan een individuele bezoeker. Gegevens worden uitsluitend geaggregeerd en statistisch gebruikt. Deze gegevens kwalificeren als geanonimiseerd in de zin van overweging 26 AVG, zijn niet herleidbaar tot een individu en vereisen geen toestemming. Wij houden deze stroom technisch en organisatorisch gescheiden van de stroom waarvoor toestemming is gegeven, zodat koppeling achteraf is uitgesloten; dit controleren wij periodiek.
Een gedetailleerd overzicht van de specifieke cookies en pixels die op onze sites worden ingezet vindt u in onze cookieverklaring.
D. Informatieplicht bij gegevens die wij niet van u zelf hebben
4.9 Hoe en wanneer u wordt geïnformeerd (artikel 14 AVG). Komen uw gegevens niet van uzelf, maar via een zoekopdracht bij de Dataleverancier (zie 3.5 en 4.5), dan wordt u daarover geïnformeerd conform artikel 14 AVG, uiterlijk op het moment dat u voor het eerst wordt benaderd.
Wie u informeert, hangt af van wie u benadert. Voert Applyfin de werving uit namens de werkgever (beheerde uitvoering), dan informeren wij u zelf. Benadert de werkgever u rechtstreeks, dan rust die plicht op hem; wij stellen daartoe binnen het platform standaardteksten en functionaliteit beschikbaar waarmee de vereiste informatie in het eerste bericht wordt opgenomen.
In beide gevallen staat in dat eerste bericht namens welke werkgever u wordt benaderd, voor welke functie, en uit welke bron uw gegevens afkomstig zijn. Voor de grondslag, de bewaartermijn en uw rechten wordt verwezen naar dit beleid, waarnaar in dat bericht een link is opgenomen.
Wordt u wel op een shortlist geplaatst maar binnen een maand na die plaatsing niet benaderd, dan worden uw gegevens verwijderd of geanonimiseerd. Resultaten van een zoekopdracht die niet op een shortlist terechtkomen, worden niet opgeslagen (zie 3.5); voor die gegevens ontstaat geen informatieplicht, omdat zij niet worden bewaard en niet tot een benadering leiden.
Geeft u naar aanleiding van een benadering aan geen interesse te hebben of maakt u bezwaar, dan verwijderen wij uw gegevens en nemen wij een hashwaarde op in onze onderdrukkingslijst (zie 3.3), zodat u niet opnieuw via een zoekopdracht in beeld komt.
Wij verwerken persoonsgegevens uitsluitend voor de hieronder genoemde doeleinden. Voor de verwerkingen in blok A bepalen wij zelf doel en grondslag; voor de verwerkingen in blok B handelen wij op instructie van en op de grondslag van de werkgever-klant.
A. Verwerkingen waarvoor Applyfin verwerkings-verantwoordelijke is
Het aangaan en uitvoeren van overeenkomsten met onze klanten en het leveren van het platform en onze dienstverlening (artikel 6 lid 1 sub b AVG);
Klantbeheer, facturatie en debiteurenbeheer, op basis van overeenkomst en wettelijke verplichting (artikel 6 lid 1 sub b en c AVG);
Het bijhouden van de onderdrukkingslijst, zodat een door u ingeroepen bezwaar duurzaam en over al onze klanten heen wordt geëffectueerd (artikel 6 lid 1 sub f AVG). Ons gerechtvaardigd belang, en dat van u als betrokkene, is dat uw bezwaar ook werkt bij zoekopdrachten van andere werkgevers. Wij bewaren daarvoor uitsluitend een hashwaarde en geen leesbare persoonsgegevens (zie 3.3);
Productverbetering, beveiliging en fraudepreventie, waaronder systeem- en beveiligingslogs, op basis van gerechtvaardigd belang (artikel 6 lid 1 sub f AVG);
Marketingcommunicatie richting bestaande klanten en prospects die hiervoor toestemming hebben gegeven of waarvoor een gerechtvaardigd belang bestaat (artikel 6 lid 1 sub a of f AVG); afmelden kan op elk moment;
Voldoen aan wettelijke verplichtingen zoals fiscale bewaarplichten (artikel 6 lid 1 sub c AVG).
B. Verwerkingen waarvoor onze klant verwerkings-verantwoordelijke is (Applyfin als verwerker)
Voor onderstaande doeleinden bepaalt de werkgever-klant doel en grondslag; wij verwerken uitsluitend op zijn instructie. De vermelde grondslagen zijn de grondslagen die de werkgever daarbij doorgaans hanteert.
Het ontvangen, beoordelen en beheren van sollicitaties ten behoeve van het invullen van vacatures, doorgaans op grondslag van de uitvoering of voorbereiding van een arbeidsovereenkomst of toestemming (artikel 6 lid 1 sub b of a AVG);
Het uitvoeren van zoekopdrachten en het samenstellen van een shortlist voor een concrete vacature (zie 3.5), op basis van het gerechtvaardigd belang van de werkgever bij het invullen van die vacature (artikel 6 lid 1 sub f AVG). De werkgever weegt daarbij het professionele karakter van de gegevens en het beperkte gebruik voor één concrete vacature af tegen het belang van de betrokkene bij privacy en rust. Voor persoonlijke contactgegevens, waaronder een mobiel nummer, geldt dat deze uitsluitend worden verrijkt wanneer zakelijke contactgegevens ontbreken en er een concrete benadering volgt;
Het benaderen van kandidaten en de communicatie tussen kandidaat en werkgever in het kader van een lopende procedure, op grondslag van de werkgever. Bij het eerste bericht wordt voldaan aan de informatieplicht van artikel 14 AVG (zie 4.9);
Het opvragen en verwerken van referenties die een sollicitant of kandidaat opgeeft (zie 3.7), op grondslag van de werkgever;
Het beheren van de klant-specifieke talentpool, doorgaans op basis van toestemming van de kandidaat (artikel 6 lid 1 sub a AVG).
Wij bewaren persoonsgegevens niet langer dan noodzakelijk. Voor de verwerkingen in blok A bepalen wij de bewaartermijn; voor de verwerkingen in blok B doet de werkgever dat als verwerkings-verantwoordelijke.
A. Verwerkingen waarvoor Applyfin verwerkings-verantwoordelijke is
Gegevens van prospects: tot 24 maanden na het laatste contactmoment, tenzij u zich eerder afmeldt;
Gegevens van klanten en hun gebruikers: gedurende de looptijd van de overeenkomst en daarna conform de wettelijke bewaartermijnen (waaronder een fiscale bewaarplicht van 7 jaar voor financiële gegevens);
Onderdrukkingslijst: voor onbepaalde tijd, zolang dat nodig is om uw bezwaar te blijven effectueren. De lijst bevat uitsluitend een hashwaarde en de datum van opname; u kunt ons vragen die opname te verwijderen, met als gevolg dat u weer in zoekresultaten kunt verschijnen;
Logging en beveiligingslogs: maximaal 12 maanden, tenzij langer bewaren noodzakelijk is in het kader van een incident of wettelijke verplichting.
B. Verwerkingen waarvoor onze klant verwerkings-verantwoordelijke is (Applyfin als verwerker)
De werkgever bepaalt als verwerkings-verantwoordelijke de bewaartermijn voor sollicitanten, geshortliste kandidaten, referenten en talentpool-deelnemers. Hanteert hij geen eigen termijn, dan gelden de standaardtermijnen van artikel 13.2 van de verwerkersovereenkomst die wij met hem hebben gesloten:
sollicitantgegevens: vier weken na afronding van de procedure, of één jaar indien de betrokkene daarmee heeft ingestemd;
geshortliste kandidaten die niet worden benaderd: maximaal één maand na plaatsing op de shortlist;
geshortliste kandidaten die wel zijn benaderd en niet hebben gereageerd: maximaal zes maanden na het eerste benaderingsmoment;
talentpool-deelnemers: maximaal twee jaar na het laatste contact of de laatste actualisatie, met een herbevestigingsmoment voor het einde van die periode.
Wilt u weten welke termijn op uw gegevens van toepassing is, dan kunt u dat opvragen bij de betreffende werkgever; wij ondersteunen hem daarbij.
Onafhankelijk van de instructie van de werkgever gelden twee vaste termijnen: resultaten van een zoekopdracht die niet worden geshortlist, worden na maximaal dertig minuten uit de cache gewist (zie 3.5), en geshortliste kandidaten die binnen een maand niet worden benaderd, worden verwijderd of geanonimiseerd (zie 4.9). Een instructie om die laatste termijn te verlengen voeren wij niet uit, omdat die zich niet verdraagt met de informatieplicht van artikel 14 lid 3 AVG.
Na afloop van de overeenkomst met een werkgever wissen wij de namens hem verwerkte persoonsgegevens, dan wel bezorgen wij deze aan hem terug, naar zijn keuze. Kopieën in back-ups worden verwijderd bij het verstrijken van de reguliere back-upretentie (zie 8.3) en zijn tot dat moment uitsluitend toegankelijk voor herstel na een incident.
Wij delen persoonsgegevens uitsluitend met derden wanneer dat noodzakelijk is voor de uitvoering van onze diensten, op uw verzoek, of wanneer wij hiertoe wettelijk verplicht zijn. Met alle ingeschakelde partijen sluiten wij overeenkomsten die voldoen aan artikel 28 AVG.
A. Verwerkers die wij inschakelen voor onze eigen verwerkingen (Applyfin als verwerkings-verantwoordelijke)
Voor de verwerkingen waarvoor wij zelf verantwoordelijke zijn, schakelen wij verwerkers in op basis van een verwerkersovereenkomst, onder meer voor:
Cloudhosting en infrastructuur binnen de EER (onze globale database en corporate website);
Betaal- en incassodienstverleners;
E-mail-, communicatie- en notificatiediensten voor onze eigen communicatie;
Analyse- en monitoringtools voor applyfin.com.
B. Sub-verwerkers die wij inschakelen bij verwerkingen namens onze klanten (Applyfin als verwerker)
Voor de verwerkingen die wij namens onze klanten uitvoeren, schakelen wij sub-verwerkers in met toestemming van de klant en onder de voorwaarden van de verwerkersovereenkomst (artikel 28 lid 2 en 4 AVG). De procedure voor het wijzigen van sub-verwerkers is vastgelegd in de verwerkersovereenkomst. Het betreft onder meer:
Cloudhosting en infrastructuur binnen de EER voor de afgeschermde klantomgevingen;
De Dataleverancier die wij op zoekopdracht van een werkgever bevragen (zie 4.5);
E-mail- en notificatiediensten ten behoeve van kandidaatcommunicatie;
Job-distributiepartners (wanneer een klant ervoor kiest vacatures via externe kanalen te publiceren).
Een actueel overzicht van onze verwerkers en sub-verwerkers is op verzoek beschikbaar voor onze klanten.
Internationale doorgifte (beide rollen). Onze primaire infrastructuur wordt gehost binnen de Europese Unie (Duitsland). Doorgifte van persoonsgegevens naar een land buiten de Europese Economische Ruimte vindt uitsluitend plaats op gedocumenteerde instructie van de werkgever, op grond van een wettelijke verplichting, of doordat wij een sub-verwerker inschakelen die gegevens buiten de EER verwerkt. In alle gevallen gebeurt dat met passende waarborgen als bedoeld in hoofdstuk V AVG, zoals de modelcontractbepalingen (Standard Contractual Clauses) van de Europese Commissie of een adequaatheidsbesluit, waar nodig aangevuld met aanvullende organisatorische en technische maatregelen. Bij de aankondiging van een nieuwe sub-verwerker vermelden wij of deze gegevens buiten de EER verwerkt en op welke grondslag.
Applyfin hanteert het ISO 27001-raamwerk als leidraad voor de inrichting van haar Information Security Management System (ISMS). Op het moment van publicatie van deze verklaring zijn wij ISO 27001 ready: ons platform, onze processen en ons beleid voldoen aan de eisen van de norm, hoewel wij nog niet formeel zijn gecertificeerd.
8.1 Kernprincipes voor informatiebeveiliging. Wij richten ons werk in op basis van de drie kernprincipes van informatiebeveiliging:
Vertrouwelijkheid — gegevens zijn uitsluitend toegankelijk voor diegenen die daartoe geautoriseerd zijn;
Integriteit — gegevens zijn juist, volledig en worden niet ongeautoriseerd gewijzigd;
Beschikbaarheid — gegevens en systemen zijn beschikbaar wanneer geautoriseerde gebruikers ze nodig hebben.
8.2 Multi-tenant architectuur en data-isolatie. Het Applyfin-platform is opgebouwd volgens een multi-tenant architectuur. Hoewel het platform vanuit één codebase wordt aangeboden, worden gegevens van elke klant strikt logisch en fysiek gescheiden opgeslagen:
Aparte database per klant. Elke klantomgeving beschikt over een eigen, geïsoleerde database. Gegevens van klant A zijn niet zichtbaar of opvraagbaar voor klant B, en omgekeerd.
Omgeving-gebonden toegang. Iedere ingelogde gebruiker en iedere API-aanroep wordt op infrastructuurniveau gebonden aan één specifieke klantomgeving. Toegang over omgevingen heen is technisch uitgesloten.
Versleutelde scheiding van back-ups. Back-ups worden per klantomgeving gescheiden gemaakt en versleuteld opgeslagen.
Geen marketing- of analyse-uitwisseling tussen klanten. Gegevens van de ene klant worden nooit gedeeld met, ontsloten aan of gebruikt voor de marketing- of analysedoeleinden van een andere klant.
Geen AI-training over klanten heen. AI-modellen die binnen het platform worden ingezet, worden niet getraind op klantdata die over klantomgevingen heen wordt samengevoegd. Trainingsdata is afkomstig van bronnen waarvoor wij zelf een geldige rechtsgrond hebben, of — in voorkomende gevallen — van expliciet door een klant beschikbaar gestelde data uitsluitend ten behoeve van die specifieke klant.
Twee verwerkingen staan naar hun aard buiten de klantomgeving en vallen daarmee buiten de hierboven beschreven isolatie: de tijdelijke cache met zoekresultaten (zie 3.5) en de onderdrukkingslijst (zie 3.3). De cache bevat uitsluitend resultaten van een lopende zoekopdracht van de betreffende werkgever en geen gegevens uit een klantomgeving; de onderdrukkingslijst bevat uitsluitend hashwaarden en opnamedata. Geen van beide wordt gebruikt voor de doeleinden van een andere klant.
Deze architectuur waarborgt dat sollicitanten van werkgever A niet via Applyfin in beeld komen bij werkgever B, en dat klanten onderling geen inzage hebben in elkaars wervingsdata, gebruikersaccounts of statistieken.
8.3 Technische en organisatorische maatregelen. In aanvulling op de architecturele scheiding treffen wij onder meer de volgende maatregelen:
Technische maatregelen. Versleuteling van data in transit (TLS 1.3+) en at rest; gehardende infrastructuur en netwerksegmentatie; geautomatiseerd patchbeheer; geverifieerde en versleutelde back-ups met een reguliere retentie van maximaal 35 dagen; centrale logging en monitoring met alerting op afwijkend gedrag; bescherming tegen veelvoorkomende aanvalsvormen zoals beschreven in de OWASP Top 10; periodieke kwetsbaarheidsscans en penetratietests.
Organisatorische maatregelen. Toegangsbeleid op basis van least-privilege en need-to-know; multi-factor authenticatie voor medewerkers met toegang tot productie; formeel risicomanagementproces en periodieke risico-evaluaties; informatiebeveiligingsbeleid en bijbehorende procedures; geheimhoudingsverplichtingen en screening van medewerkers; security awareness-trainingen; leveranciersbeoordelingen vóór en tijdens samenwerking; gedefinieerde incident response- en business continuity-procedures.
Continue verbetering. Wij evalueren en actualiseren ons beveiligingsbeleid en onze maatregelen periodiek op basis van risicoanalyses, audits, leerpunten uit incidenten en ontwikkelingen in het dreigingslandschap. Actualisaties verlagen het beveiligingsniveau niet.
8.4 Datalekken en incidentbeheer. Voor verwerkingen waarvoor Applyfin zelf verwerkings-verantwoordelijke is, melden wij een meldplichtig datalek binnen 72 uur aan de Autoriteit Persoonsgegevens en, waar van toepassing, aan betrokkenen (artikelen 33 en 34 AVG). Voor verwerkingen die wij namens een klant uitvoeren, informeren wij die klant zonder onredelijke vertraging en uiterlijk binnen 24 uur na kennisname; de melding aan de Autoriteit Persoonsgegevens is aan de klant als verwerkings-verantwoordelijke.
Wij erkennen dat AI-systemen die worden ingezet binnen werving en selectie onder de EU AI Act (Verordening (EU) 2024/1689) kwalificeren als hoog-risico AI-systemen in de zin van Annex III, punt 4. Wij hanteren een terughoudende en transparante aanpak bij de inzet van AI binnen het Applyfin-platform en de daarmee verbonden RPO-dienstverlening, en richten onze processen in op de eisen die de AI Act aan providers en deployers stelt.
9.1 Waar AI binnen het platform wordt ingezet. AI-functionaliteit kan binnen het Applyfin-platform worden gebruikt ter ondersteuning van onder meer matching tussen vacatures en kandidaten, voorselectie en analyse van sollicitatiedocumenten, het opstellen van conceptberichten richting kandidaten, en het samenvatten van interacties. Deze functionaliteit wordt door onze klanten naar eigen inzicht in- of uitgeschakeld; bij activatie worden klanten gewezen op hun verplichtingen als deployer onder de AI Act.
9.2 Geen volledig geautomatiseerde besluitvorming over kandidaten. Wij nemen geen besluiten met juridische gevolgen of vergelijkbaar aanmerkelijke gevolgen voor een kandidaat uitsluitend op basis van geautomatiseerde verwerking. AI-uitkomsten zoals scores, rangschikkingen of aanbevelingen fungeren als ondersteuning van de recruiter en vormen nooit een eindbeslissing. Iedere afwijzing, uitnodiging of vergelijkbare beslissing vereist menselijke beoordeling en bekrachtiging.
9.3 Menselijk toezicht (artikel 14 AI Act). Onze AI-functionaliteit is zo ontworpen dat recruiters AI-uitkomsten kunnen openen, beoordelen en overrulen; dat de redenering achter een aanbeveling op hoofdlijnen inzichtelijk wordt gemaakt; dat recruiters hun beslissing zelfstandig moeten vastleggen en niet door enkel een AI-aanbeveling te bevestigen; en dat AI-functionaliteit per klant, per gebruiker of voor specifieke functietypen uitgeschakeld kan worden.
9.4 Transparantie richting kandidaten (artikelen 13, 50 en 86 AI Act). Wanneer u als kandidaat in een procedure terechtkomt waarin AI-ondersteuning wordt gebruikt door de werkgever, wordt u daarover geïnformeerd. U heeft het recht om:
Te weten dat AI is ingezet bij de beoordeling van uw kandidatuur en op welke wijze;
Informatie te ontvangen over de hoofdlogica en de mogelijke gevolgen van die verwerking;
Een menselijke beoordeling te vragen van een beslissing die mede op basis van AI-ondersteuning is genomen;
Uw zienswijze kenbaar te maken en de beslissing aan te vechten;
Te worden geïnformeerd wanneer u rechtstreeks communiceert met een AI-systeem, zoals een chatbot of geautomatiseerde assistent.
Deze rechten kunt u uitoefenen via de werkgever in wiens procedure u zit. Wij ondersteunen onze klanten om dergelijke verzoeken correct en tijdig af te handelen.
9.5 Data governance en bias-mitigatie (artikel 10 AI Act). Wij hanteren een datakwaliteitsbeleid voor de gegevens waarop onze AI-functionaliteit wordt ontwikkeld, gevalideerd en getest. Wij streven actief naar het detecteren en mitigeren van mogelijke vooringenomenheid — naar onder meer geslacht, leeftijd, etniciteit of beperking — door selectie van representatieve gegevens, periodieke evaluatie van modeluitkomsten, en het uitsluiten van beschermde kenmerken als directe of indirecte determinanten in besluitvormingsmodellen. Trainings- en validatiedata worden niet over klantomgevingen heen samengevoegd; zie ook 8.2.
9.6 Onze rol en die van onze klanten onder de AI Act. Wij treden op als provider (aanbieder) van AI-systemen binnen het platform. Onze klanten zijn deployer (gebruiksverantwoordelijke) wanneer zij deze AI-functionaliteit binnen hun wervingsproces inzetten. Beide rollen brengen eigen verplichtingen mee, waaronder registratie, monitoring, logging en informatie aan betrokkenen. Wij beleggen deze verantwoordelijkheden expliciet in onze documentatie en contractuele afspraken met klanten.
9.7 Verboden toepassingen (artikel 5 AI Act). Wij zetten geen AI in voor emotieherkenning op de werkplek of tijdens sollicitatiegesprekken, voor sociale scoring, of voor het afleiden van bijzondere persoonsgegevens uit biometrische gegevens. Het inzetten van het platform voor dergelijke toepassingen is klanten niet toegestaan.
9.8 Logging en traceerbaarheid (artikel 12 AI Act). Inzet van AI-functionaliteit binnen het platform wordt automatisch gelogd, zodanig dat achteraf herleidbaar is wanneer en hoe AI heeft bijgedragen aan een proces. Deze logs zijn beschikbaar voor onze klanten ter onderbouwing van hun eigen AI Act-verantwoording.
U heeft onder de AVG de volgende rechten:
Recht op inzage in uw persoonsgegevens;
Recht op rectificatie van onjuiste of onvolledige gegevens;
Recht op verwijdering ("recht om vergeten te worden");
Recht op beperking van de verwerking;
Recht op overdraagbaarheid van gegevens (dataportabiliteit);
Recht van bezwaar tegen verwerking op basis van een gerechtvaardigd belang of voor directe marketing;
Recht om eerder gegeven toestemming in te trekken;
Recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).
Een verzoek kunt u indienen via de contactgegevens onderaan deze verklaring. Indien u sollicitant, referent of geshortliste kandidaat bent en uw verzoek ziet op gegevens die binnen de omgeving van een specifieke werkgever zijn opgeslagen, dient u zich tot die werkgever te wenden; deze is de verwerkings-verantwoordelijke voor die gegevens. Bereikt uw verzoek ons rechtstreeks, dan leiden wij het onverwijld naar hem door en ondersteunen wij hem bij een tijdige en correcte afhandeling.
Bent u benaderd naar aanleiding van een zoekopdracht van een werkgever, dan heeft u te allen tijde het recht om bezwaar te maken tegen verdere verwerking en om te verzoeken niet opnieuw te worden benaderd. Wij verwijderen uw gegevens dan en nemen een hashwaarde op in onze onderdrukkingslijst (zie 3.3), zodat u ook bij zoekopdrachten van andere werkgevers niet meer in beeld komt. Deze toepassing van de onderdrukkingslijst laat de beoordeling van uw bezwaar door de werkgever onverlet. Op uw verzoek delen wij ook de bron waaruit uw gegevens zijn verkregen.
Verzoekt u om inzage in of overdraagbaarheid van uw eigen persoonsgegevens, dan verstrekken wij ook de profielvelden die wij onder licentie van de Dataleverancier betrekken. Op die velden rust een licentiebeperking die verstrekking aan derden niet toestaat, maar die beperking geldt niet tegenover u als betrokkene.
Wij kunnen dit Privacy- en Informatiebeveiligingsbeleid van tijd tot tijd aanpassen om wijzigingen in onze dienstverlening, wet- en regelgeving of beveiligingspraktijken te weerspiegelen. Materiële wijzigingen kondigen wij vooraf aan via het platform of per e-mail. Wij raden u aan deze pagina periodiek te raadplegen.
Applyfin B.V. Wittevrouwenstraat 38B, 3512 CV Utrecht info@applyfin.com — +31 85 078 6002
Voor privacy- en beveiligingsgerelateerde vragen kunt u contact opnemen via info@applyfin.com.