//

//

9 min leestijd · Bijgewerkt juli 2026

AI in recruitment: wat mag wel en niet onder de AVG en de AI Act in 2026?

Vanaf 2 augustus 2026 gelden de eerste transparantieverplichtingen van de EU AI Act. De zware verplichtingen voor hoog-risico AI in werving en selectie zijn net uitgesteld naar 2 december 2027. Wat betekent dat voor jouw bureau, wat eist de AVG nu al, en hoe zet je AI in recruitment verantwoord in? Dit artikel zet de regels, deadlines en boetes op een rij.

AT
Alfonso Taboada Warmerdam Co-founder bij Spadework
WET & REGELGEVING 2026

AI in recruitment en de AI Act: de regels op een rij

Transparantie vanaf augustus 2026, hoog-risicoverplichtingen vanaf december 2027. En de AVG geldt nu al, elke dag.

In het kort

  • De AI Act merkt AI voor werving en selectie aan als hoog risico: denk aan het filteren van sollicitaties en het beoordelen van kandidaten.
  • Door de Digital Omnibus (aangenomen juni 2026) schuiven de hoog-risicoverplichtingen op naar 2 december 2027. De transparantieverplichtingen gelden wel vanaf 2 augustus 2026.
  • De AVG geldt nu al: geen volledig geautomatiseerde afwijzingen (artikel 22), een geldige grondslag en heldere informatie richting kandidaten.
  • Boetes lopen op tot €15 miljoen of 3% van de wereldwijde jaaromzet voor hoog-risicoverplichtingen, en tot €20 miljoen of 4% onder de AVG.
  • De veilige route: AI levert het signaal, de recruiter neemt de beslissing. Zo werkt Spadework, uitsluitend op je eigen database.

Wat betekent de AI Act voor recruitment en staffing?

De EU AI Act is de eerste brede Europese wet die AI-systemen reguleert. De wet werkt met risicocategorieën: hoe groter het risico voor mensen, hoe strenger de eisen. En de wetgever is duidelijk over AI in recruitment: systemen die worden gebruikt voor werving en selectie staan expliciet in bijlage III van de wet, de lijst met hoog-risicotoepassingen. De redenering is simpel. Een AI-systeem dat meebeslist over wie een baan krijgt, raakt direct iemands inkomen en toekomst.

Belangrijk voor staffingbureaus: de AI Act geldt niet alleen voor de bouwers van AI-systemen (aanbieders), maar ook voor de organisaties die ze gebruiken (gebruiksverantwoordelijken, in de wet "deployers"). Gebruik jij als bureau een tool die sollicitaties filtert of kandidaten rangschikt, dan krijg jij eigen verplichtingen. Denk aan menselijk toezicht organiseren, kandidaten informeren en het systeem gebruiken volgens de instructies van de leverancier.

Dat raakt vrijwel de hele branche. Uit onderzoek dat Flexmarkt begin 2026 aanhaalde, zegt 66% van de Nederlandse recruiters dat AI het wervingsproces al heeft veranderd, en voor 33% is AI in recruitment inmiddels onmisbaar. Tegelijk voelt slechts 12% zich goed voorbereid op de arbeidsmarkt van 2026. De technologie loopt dus voor op de organisatie, en de wetgeving komt er nu achteraan.

Het goede nieuws: de AI Act verbiedt AI in recruitment niet. De wet dwingt vooral af wat goede bureaus al doen: transparant zijn richting kandidaten, bias voorkomen en de beslissing bij een mens laten. Wie zijn proces zo heeft ingericht dat AI ondersteunt en de recruiter beslist, hoeft niet bang te zijn voor deze wet. Bureaus die werken vanuit hun eigen database in plaats van anonieme externe databronnen hebben daarbij een streepje voor: de relatie met de kandidaat bestaat al.

Welke AI-toepassingen in recruitment zijn hoog risico?

Bijlage III van de AI Act noemt drie soorten recruitment-AI die als hoog risico gelden. Ten eerste: systemen voor het gericht plaatsen van vacature-advertenties, waarbij AI bepaalt wie een vacature wél en niet te zien krijgt. Ten tweede: systemen die sollicitaties analyseren en filteren, zoals CV-screening die kandidaten automatisch doorlaat of afwijst. Ten derde: systemen die kandidaten evalueren of rangschikken, bijvoorbeeld via geautomatiseerde assessments of scoringsmodellen.

De rode draad: het gaat om AI die meebeslist over mensen. Hoe dichter een systeem bij de selectiebeslissing zit, hoe zwaarder de eisen. Voor die systemen gelden vanaf december 2027 verplichte risicobeoordelingen, technische documentatie, biastesten, menselijk toezicht en doorlopende controle van de werking.

Niet elke AI-toepassing in recruitment valt in deze categorie. Administratieve ondersteuning zit in een ander vaarwater: een tool die een CV omzet naar een net profiel, teksten samenvat of data opschoont, neemt geen beslissing over een kandidaat. De CV-Transformer van Spadework is zo'n voorbeeld: die maakt van een CV in ongeveer 2 minuten een vacature-specifiek profiel, werk waar een recruiter anders een uur aan kwijt is. De recruiter beoordeelt vervolgens zelf het profiel en de kandidaat.

Ook signalering valt buiten de selectiebeslissing. Spadework signaleert beweging bij mensen en organisaties die al in je eigen database staan, verdeeld over drie signaalsoorten: kandidaat, contact en organisatie. Het systeem wijst niemand af en rangschikt geen sollicitanten; het geeft een seintje dat er misschien iets schuift, en jij beoordeelt wat je ermee doet. Let op: de precieze classificatie hangt altijd af van hoe jíj een tool in je proces gebruikt. Zet je een hulpmiddel in om automatisch te selecteren, dan verandert het risicoprofiel mee.

AI Act deadlines na de Digital Omnibus: wat geldt wanneer?

De oorspronkelijke planning was dat de hoog-risicoverplichtingen op 2 augustus 2026 zouden ingaan. Dat is veranderd. Omdat de Europese normen en richtsnoeren voor hoog-risico AI nog niet af waren, stelde de Europese Commissie de Digital Omnibus voor: een pakket dat de deadlines verschuift. Het Europees Parlement stemde op 16 juni 2026 in, de Raad gaf op 29 juni 2026 definitief groen licht. De nieuwe data staan dus vast.

DatumWat gaat inRelevant voor recruitment?
2 feb 2025Verboden AI-praktijken en AI-geletterdheidJa, geldt al: o.a. verbod op emotieherkenning op de werkvloer
2 aug 2025Regels voor general-purpose AI-modellenIndirect, via de leveranciers van AI-modellen
2 aug 2026TransparantieverplichtingenJa: duidelijk maken wanneer mensen met AI te maken hebben
2 dec 2027Hoog-risicoverplichtingen (bijlage III)Ja: de kern voor werving- en selectiesystemen
2 aug 2028AI in gereguleerde producten (bijlage I)Nauwelijks, betreft o.a. machines en medische hulpmiddelen

Twee dingen vallen op. Eerst: het uitstel is géén afstel. De hoog-risicoverplichtingen voor AI in recruitment komen er, alleen zestien maanden later. De eerste geharmoniseerde norm, EN 18286 voor AI-kwaliteitsmanagement, is op 11 juni 2026 goedgekeurd. De bouwstenen om aan de wet te voldoen komen dus nu beschikbaar.

Daarnaast: 2 augustus 2026 blijft staan voor transparantie. Vanaf die datum moet duidelijk zijn wanneer iemand met een AI-systeem te maken heeft. Voor bureaus betekent dit concreet: vertel kandidaten welke rol AI in je proces speelt. Wie dat nu al netjes regelt, bijvoorbeeld in het privacystatement en in de communicatie met kandidaten, is op tijd klaar en bouwt vertrouwen op in een markt waar warme relaties het verschil maken.

Wat de AVG nu al eist bij AI in werving en selectie

Terwijl de AI Act-deadlines opschuiven, geldt de AVG elke dag onverkort. Voor AI in recruitment zijn vier eisen het belangrijkst. Eerst artikel 22 AVG: je mag geen volledig geautomatiseerde besluiten nemen die iemand in aanmerkelijke mate treffen. Een sollicitant automatisch laten afwijzen door een algoritme, zonder betekenisvolle menselijke tussenkomst, mag dus niet. De Autoriteit Persoonsgegevens wijst hier expliciet op bij online assessments en CV-filtering: er moet een mens zijn die het besluit echt neemt, niet alleen een vinkje zet.

Ten tweede heb je een geldige grondslag nodig voor elke verwerking. Voor het verwerken van kandidaatgegevens in een AI-tool is dat meestal gerechtvaardigd belang of toestemming, en die keuze moet je kunnen onderbouwen. Ten derde geldt de informatieplicht: kandidaten moeten in begrijpelijke taal kunnen lezen welke systemen je gebruikt en wat daar gebeurt. Ten vierde zijn er de bewaartermijnen. De AP hanteert als richtlijn 4 weken na afloop van een sollicitatieprocedure, of maximaal 1 jaar met toestemming. Hoe dat precies zit, lees je in ons artikel over bewaartermijnen onder de AVG.

De AP signaleert daarnaast structurele risico's bij AI in werving en selectie: bias in trainingsdata, ondoorzichtige selectie-algoritmes en het te lang bewaren van gegevens van afgewezen sollicitanten. Voor bureaus komt daar een datakwaliteitsvraag bij: AI-signalen zijn maar zo betrouwbaar als de database waarop ze draaien. Een schone recruitmentdatabase is daarmee niet alleen een AVG-plicht (juistheid van gegevens), maar ook de basis onder elk bruikbaar signaal. Daarom werkt Spadework uitsluitend met de eigen database van je bureau, binnen de relatie die er al is, en niet met gescrapete externe data.

Boetes en risico's: wat staat er op het spel?

De AI Act kent stevige sancties, verdeeld naar de ernst van de overtreding. Wie verboden AI-praktijken gebruikt, zoals emotieherkenning bij sollicitanten of social scoring, riskeert boetes tot €35 miljoen of 7% van de wereldwijde jaaromzet. Voor het niet naleven van de hoog-risicoverplichtingen, straks relevant voor werving- en selectiesystemen, geldt een maximum van €15 miljoen of 3% van de wereldwijde jaaromzet, waarbij het hoogste bedrag telt.

Daar stopt het niet. De AVG kent eigen boetes tot €20 miljoen of 4% van de jaaromzet, en die gelden nu al. Een bureau dat kandidaten volledig geautomatiseerd afwijst of gegevens jarenlang zonder grondslag bewaart, loopt vandaag al risico, los van de AI Act. Beide wetten vullen elkaar aan: de AVG beschermt de persoonsgegevens, de AI Act reguleert het systeem dat ermee werkt.

Rekenvoorbeeld: wat betekent 3% voor een bureau?

Stel, een staffingbureau draait €20 miljoen omzet per jaar. Bij een overtreding van de hoog-risicoverplichtingen is 3% daarvan €600.000. Omdat de wet uitgaat van het hoogste bedrag, kan de boete in theorie zelfs oplopen tot €15 miljoen. Ter vergelijking: het jaarbudget van een compleet recruitmentteam is een fractie daarvan. Voorkomen is dus vele malen goedkoper dan herstellen.

Naast boetes is er reputatierisico. Kandidaten zijn de klanten van morgen, zeker in staffing. Een bureau dat in het nieuws komt omdat een algoritme discrimineerde, verliest niet alleen een rechtszaak maar ook zijn netwerk. De omgekeerde route werkt ook: bureaus die transparant en netjes met AI en data omgaan, maken er een koopargument van. AVG- en EU-proof werken is precies waarom Europese bureaus voor Europese tooling zoals Spadework kiezen in plaats van Amerikaanse alternatieven.

Zo zet je AI in recruitment verantwoord in: 5 stappen

Je hoeft geen jurist in dienst te nemen om AI in recruitment verantwoord in te zetten. Met deze vijf stappen leg je de basis, ruim voor de deadline van december 2027.

1

Inventariseer je AI-toepassingen

Breng in kaart welke tools in je proces AI gebruiken: van CV-screening tot chatbots en signalering. Noteer per tool wat die doet en of die dicht bij de selectiebeslissing zit. Dit overzicht is straks de kern van je documentatieplicht.

2

Leg de beslissing aantoonbaar bij een mens

Controleer per tool: kan dit systeem een kandidaat afwijzen of rangschikken zonder dat een recruiter er echt naar kijkt? Zo ja, bouw menselijke beoordeling in. Artikel 22 AVG eist dit nu al, de AI Act straks ook.

3

Stel je leveranciers de juiste vragen

Vraag waar data wordt verwerkt (EU of daarbuiten), welke bronnen het systeem gebruikt en welke documentatie de leverancier straks aanlevert voor de AI Act. Een leverancier die hier vaag over doet, is een risico.

4

Informeer kandidaten transparant

Werk je privacystatement bij en vertel kandidaten welke rol AI speelt in je proces. Dit is vanaf 2 augustus 2026 een verplichting, maar vooral ook een kans om vertrouwen te winnen in je eigen netwerk.

5

Breng je database op orde

Ruim verouderde gegevens op volgens de bewaartermijnen en houd profielen actueel, bijvoorbeeld met de Up-to-databaser. Schone data is de voorwaarde voor betrouwbare AI-signalen én voor AVG-naleving.

Wie deze vijf stappen doorloopt, staat er goed voor. Niet omdat alles dan juridisch dichtgetimmerd is, maar omdat de grootste risico's (geautomatiseerde besluiten, ondoorzichtigheid, vervuilde data) dan aantoonbaar zijn afgedekt. De resterende verplichtingen voor december 2027 bouwen hierop voort, en je leveranciers moeten daarvan het grootste deel dragen.

Signaal versus beslissing: waarom de recruiter beslist

Alle regels uit dit artikel komen samen in één principe: het verschil tussen een signaal en een beslissing. Een beslissing bepaalt of iemand een kans krijgt. Een signaal vertelt alleen dat er misschien iets schuift: een kandidaat wiens contract afloopt, een oud-contact dat van functie wisselt, een organisatie die opeens veel vacatures opent. De wetgever richt zich, terecht, op systemen die beslissen. Systemen die signaleren en de beslissing bij de mens laten, vallen in een fundamenteel andere categorie.

Dat principe is precies hoe Spadework is gebouwd. Spadework doorzoekt geen externe databronnen en benadert nooit zelf kandidaten. Het kijkt uitsluitend naar beweging rond de mensen en organisaties die al in jóuw database staan, mensen met wie je bureau al een relatie heeft. Zie je een signaal, dan beoordeel jij het, pak jij de telefoon en voer jij het gesprek. Spadework doet het spadewerk, jij doet wat een recruiter het beste kan: het menselijke gesprek. Hoe je dat AVG-veilig doet zonder aannames over iemands zoekgedrag, lees je in ons artikel over latent werkzoekenden herkennen.

AI die beslist over mensen is hoog risico. AI die signaleert en de beslissing bij de recruiter laat, is gezond verstand.

Voor de 100+ bureaus die met Spadework werken, waaronder Maandag, RGF en Talentcare, is dit geen compliance-trucje maar de kern van het product. Signalen komen binnen via 10+ ATS-integraties of gewoon naast je bestaande systemen (Spadework vervangt je ATS niet), en elk signaal is een startpunt voor een gesprek, nooit een oordeel over een kandidaat. Zo wordt wetgeving die veel bureaus als bedreiging zien, juist het bewijs dat deze werkwijze klopt. Jij kent deze mensen. Jij ziet ze op tijd. Jij bepaalt wat je ermee doet.

Wil je zien hoe signalering werkt op jouw eigen database?

Plan een kennismaking en zie hoe Spadework beweging signaleert bij de mensen en organisaties die je al kent. AVG- en EU-proof, zonder externe data.

Plan een kennismaking ➔
100+ staffingbureausAVG- en EU-proof10+ ATS-integraties (werkt ook zónder ATS)

Veelgestelde vragen

Ja, grotendeels. Bijlage III van de AI Act merkt AI-systemen voor werving en selectie aan als hoog risico: gerichte vacature-advertenties, het filteren van sollicitaties en het beoordelen van kandidaten. Administratieve hulpmiddelen en signaleringstools waarbij de recruiter zelf beslist, zitten in een andere categorie. De classificatie hangt af van hoe je een tool gebruikt.

De transparantieverplichtingen gelden vanaf 2 augustus 2026. De hoog-risicoverplichtingen voor werving- en selectiesystemen zijn via de Digital Omnibus, aangenomen in juni 2026, uitgesteld naar 2 december 2027. Verboden AI-praktijken, zoals emotieherkenning op de werkvloer, gelden al sinds 2 februari 2025.

Nee. Artikel 22 van de AVG verbiedt volledig geautomatiseerde besluiten die iemand in aanmerkelijke mate treffen, en een afwijzing valt daaronder. Er moet betekenisvolle menselijke tussenkomst zijn: een recruiter die het besluit echt neemt en kan afwijken van wat het systeem voorstelt. Dit geldt nu al, los van de AI Act.

Onder de AI Act: tot 35 miljoen euro of 7% van de wereldwijde jaaromzet voor verboden praktijken, en tot 15 miljoen euro of 3% voor het schenden van hoog-risicoverplichtingen. Daarnaast kent de AVG boetes tot 20 miljoen euro of 4% van de jaaromzet, en die gelden vandaag al.

Ja. De AVG verplicht je nu al om kandidaten begrijpelijk te informeren over welke systemen hun gegevens verwerken. Vanaf 2 augustus 2026 komt daar de transparantieverplichting uit de AI Act bij: duidelijk maken wanneer iemand met een AI-systeem te maken heeft. Werk dus je privacystatement en kandidaatcommunicatie bij.

Spadework is bewust anders ingericht dan selectiesystemen: het signaleert beweging in je eigen database, wijst niemand af, rangschikt geen sollicitanten en benadert nooit zelf kandidaten. De recruiter beoordeelt elk signaal en neemt elke beslissing. Daarmee staat de menselijke beslissing centraal, precies wat AVG en AI Act vereisen.

Vijf dingen: inventariseer welke tools AI gebruiken, leg selectiebeslissingen aantoonbaar bij een mens, vraag leveranciers naar dataverwerking en documentatie, informeer kandidaten transparant over AI in je proces, en breng je database op orde volgens de AVG-bewaartermijnen. Daarmee dek je de grootste risico's ruim voor december 2027 af.

AT

Alfonso Taboada Warmerdam

Co-founder bij Spadework, laat staffingbureaus de kansen in hun eigen netwerk op tijd zien. Schrijft over opportunity intelligence, datakwaliteit en wetgeving in de staffingbranche.

Boek een demo met een co-founder

Ontdek in 30 minuten hoe Spadework jouw recruitmentproces versnelt. We laten je live zien wat het voor jou kan doen.

Gratis & vrijblijvend — 30 minuten

Live demo op jouw use case

Concrete besparing voor jouw team, in uren per week

Lucas Meijer

COO & co-founder

Kies een tijd

Boek een demo met een co-founder

Ontdek in 30 minuten hoe Spadework jouw recruitmentproces versnelt. We laten je live zien wat het voor jou kan doen.

Gratis & vrijblijvend — 30 minuten

Live demo op jouw use case

Concrete besparing voor jouw team

Lucas Meijer

COO & co-founder

Kies een tijd

Boek een demo met een co-founder

Ontdek in 30 minuten hoe Spadework jouw recruitmentproces versnelt. We laten je live zien wat het voor jou kan doen.

Gratis & vrijblijvend — 30 minuten

Live demo op jouw use case

Concrete besparing voor jouw team, in uren per week