AI bij werving en HR: waarom dit een hoog-risico domein is

AI voor werving, selectie, promotie, taaktoewijzing of personeelsbeoordeling kan volgens Annex III als hoog risico worden beschouwd. Niet de merknaam van de tool, maar de concrete functionaliteit en het gebruiksdoel bepalen de classificatie. Een Belgische KMO moet daarom nagaan of een recruitmentplatform kandidaten beoordeelt, filtert of rangschikt en welke menselijke controle daarbij bestaat.
Wanneer wordt AI bij werving hoog risico?
Annex III, punt 4 van de AI Act benoemt vier specifieke werving- en HR-toepassingen als hoog-risico:
- AI-systemen voor werving of selectie van natuurlijke personen, met name voor gerichte vacature-advertenties, screening of filtering van sollicitaties, en evaluatie van kandidaten
- AI-systemen die beslissingen nemen over voorwaarden van een arbeidsverhouding, promoties of beeindiging van werkrelaties
- AI-systemen voor toewijzing van taken op basis van individueel gedrag of persoonlijke kenmerken
- AI-systemen voor monitoring en evaluatie van prestaties en gedrag van werknemers
De wet kijkt naar het doel, niet naar de techniek. Een eenvoudige regel-gebaseerde filter die op trefwoorden CV's sorteert, valt niet onder de definitie van AI. Maar zodra er machine learning, scoring-algoritmen of probabilistische matching in het spel komt, wordt het AI volgens Artikel 3 van de verordening en wordt het hoog-risico zodra het in werving wordt ingezet.
Welke recruitmenttools kunnen hieronder vallen?
Recruitmenttools kunnen hieronder vallen wanneer hun AI-functionaliteit kandidaten beoordeelt, filtert, rangschikt of aanbeveelt. Controleer per module en gebruiksdoel in plaats van uitsluitend op de productnaam af te gaan. Veelvoorkomende categorieën zijn:
- LinkedIn Recruiter en vergelijkbare sourcingtools: controleer of de gebruikte matching- of aanbevelingsfunctie kandidaten beoordeelt of rangschikt voor uw selectieproces.
- Vacatureplatformen: automatische aanbevelingen zijn niet in elke context hoog risico. De functie, uw rol en de invloed op selectie bepalen de beoordeling.
- ATS-systemen met AI-matching: Workday Recruiting, SmartRecruiters, Greenhouse, Recruitee en vergelijkbare platforms kunnen modules aanbieden voor kandidaatmatching of scoring.
- Assessment-platformen: Aon, Cubiks, HireVue, Pymetrics en andere die persoonlijkheid of vaardigheden algoritmisch beoordelen.
- Video-interview tools met sentiment- of gedragsanalyse: emotieherkenning op de werkplek is in beginsel verboden, behalve in beperkte medische of veiligheidscontexten. Andere gedragsanalyse vereist een afzonderlijke beoordeling.
- Eigen ATS met AI-extensies: Teamleader, Officient, Bizzmine en andere Belgische tools die AI-modules aankoppelen moeten per module en gebruiksdoel worden beoordeeld.
Welke verplichtingen heeft u als deployer?
Als gebruiker van een hoog-risico AI-systeem, in juridische termen een deployer, heeft u zes concrete verplichtingen onder Artikel 26 van de verordening.
- Gebruiksinstructies volgen. U moet het systeem gebruiken zoals voorzien in de documentatie van de leverancier en mag niet zomaar gebruik daarbuiten programmeren.
- Menselijk toezicht voorzien. Wijs bevoegde medewerkers aan die de beperkingen begrijpen, output kunnen interpreteren en waar nodig kunnen ingrijpen. Een score mag niet automatisch als neutrale waarheid worden behandeld.
- Inputdata controleren. U moet ervoor zorgen dat data die u in het systeem stopt relevant en voldoende representatief is voor het doel. Onvolledige of bevooroordeelde data leidt tot discriminerende output.
- Logbestanden bewaren. Het systeem moet logs genereren over zijn werking en u moet die minstens zes maanden bewaren, of langer als sectorale wetgeving dat eist.
- Werknemers informeren. Wanneer u AI inzet bij beslissingen die werknemers raken (selectie, promotie, evaluatie) moet u de betrokkenen informeren over het gebruik en hun rechten.
- Impact beoordelen. Controleer of Artikel 27 een Fundamental Rights Impact Assessment vereist voor uw organisatie en toepassing. Los daarvan kan voor verwerking van persoonsgegevens een gegevensbeschermingseffectbeoordeling onder de GDPR nodig zijn.
Wat moet uw leverancier doen en hoe vraagt u dat na?
De provider van het systeem heeft de zwaarste verplichtingen: een kwaliteitsbeheersysteem, technische documentatie, conformiteitsmarkering CE, registratie in de EU-database, en het ter beschikking stellen van gebruiksinstructies. U als deployer moet kunnen aantonen dat u met een compliant leverancier werkt.
Stuur uw leveranciers een schriftelijke vraag waarin u vier zaken opvraagt: een verklaring dat het systeem voldoet aan de AI Act, een kopie van de gebruiksinstructies, de risicoclassificatie en de CE-markering documentatie. In een Compliance Sprint versturen wij die leveranciersvragen voor u en archiveren we de antwoorden als onderdeel van het dossier.
Welk stappenplan kan uw HR-afdeling volgen?
Voor een KMO die vandaag werving doet met AI-ondersteunde tools, ziet een realistisch traject er zo uit:
- Week 1: inventariseer welke tools uw recruiters dagelijks gebruiken, inclusief gratis online tools die op eigen initiatief worden ingezet. Een Quickscan doet dit in een halve dag.
- Week 2 tot 3: stuur leveranciersbrieven naar de providers van uw belangrijkste tools en wacht op hun verklaringen.
- Week 3 tot 5: stel een AI-gebruiksbeleid op specifiek voor HR, voer een Fundamental Rights Impact Assessment uit wanneer die verplicht is, en pas uw vacature- en kandidaatcommunicatie aan.
- Week 5 tot 6: train uw recruiters op de eisen rond menselijk toezicht en bias-bewustzijn, en documenteer de training.
- Doorlopend: registreer elke aanwerving in een log dat aantoont dat de AI-output door een mens werd beoordeeld voor de finale beslissing.
Welke officiële bronnen kunt u raadplegen?
De volledige tekst van Annex III is publiek beschikbaar via EUR-Lex. Voor de specifieke verplichtingen van deployers verwijzen wij naar Artikel 26 van de verordening.

Jan is een Vlaamse AI- en SEO-praktijkdeskundige met jarenlange ervaring in hoe Belgische bedrijven AI inzetten in hun werking. Vanuit zijn eigen praktijk Jakency begeleidt hij ondernemers bij de toepassing van AI in marketing, lead-generatie en interne processen.
Wat ondernemers ons hierover vragen.
Mogen wij LinkedIn Recruiter nog gebruiken na 2 augustus 2026?
De productnaam alleen bepaalt dit niet. Controleer welke AI-functies u gebruikt, welke invloed zij hebben op sourcing of selectie en welke rol uw organisatie opneemt. Leg menselijk toezicht, gebruiksdoel en leveranciersinformatie vast. Beoordeel afzonderlijk of een FRIA of gegevensbeschermingseffectbeoordeling vereist is.
Wij gebruiken geen AI-tools, alleen Excel met formules. Vallen wij eronder?
Een Excel-bestand met klassieke formules is geen AI volgens Artikel 3 van de verordening. Maar als u Excel-functies gebruikt die op machine learning steunen, zoals automatische voorspellingen of patroon-herkenning, dan wel. En als u kandidaten ranked op basis van een eigen scoringsformule die zelf-aanpassend is, kom u in de grijze zone. Een Quickscan helpt om dat objectief te beoordelen.
Wat is een Fundamental Rights Impact Assessment en hoe lang duurt dat?
Het is een gedocumenteerde inschatting van de impact van het AI-systeem op de fundamentele rechten van de mensen die door de output worden geraakt: kandidaten, werknemers, klanten. Het assessment beslaat doel, gebruikte data, betrokken populaties, geidentificeerde risico's en mitigerende maatregelen. Voor een KMO met een typische HR-workflow neemt het opstellen ervan een tot twee dagen werk in de eerste keer, daarna een halve dag per jaar update.
Gerelateerde artikels en diensten.
Welke AI-systemen zijn high-risk
Annex III uitgelegd. Welke AI-toepassingen vallen onder de strengste verplichtingen.
Lees meerAI-geletterdheid
Wat AI-geletterdheid betekent, wie het nodig heeft en hoe u het praktisch organiseert.
Lees meerQuickscan
Halve dag op locatie. Volledige AI-inventaris en risicorapport binnen een week.
Lees meerVraag over uw concrete situatie?
Een gesprek van twintig minuten, vrijblijvend. We luisteren waar u staat en geven een eerste eerlijke inschatting.