Jak chronić dane kandydatów w systemie rekrutacyjnym
Incydent Mercor przypomina o ryzyku dla danych rekrutacyjnych. Jak ograniczyć zbieranie danych, ustalić okres przechowywania i uwzględnić ATS w planie reagowania?
Ernest Bursa
System rekrutacyjny gromadzi dane kontaktowe, CV, oceny i historię rozmów. Zależnie od procesu mogą do niego trafiać także dokumenty tożsamości lub nagrania. Ich utrata może ułatwić oszustwa i naruszyć prywatność kandydatów. Ochronę zacznij od ustalenia, które dane są potrzebne, jak długo je przechowujesz i kto ma do nich dostęp.
Incydent dotyczący Mercor pokazuje również znaczenie zależności technicznych. Przy ocenie dostawcy pytaj o sposób instalowania aktualizacji, dostęp do sekretów i zakres danych przekazywanych podwykonawcom. Nie ograniczaj przeglądu do funkcji widocznych w ATS.
Mercor i incydent w łańcuchu dostaw
Pod koniec marca 2026 roku pojawiły się doniesienia o naruszeniu bezpieczeństwa Mercor związanym z atakiem na łańcuch dostaw LiteLLM. Napastnicy twierdzili, że zdobyli około 4 TB danych, w tym dokumenty i nagrania kandydatów. Deklaracje o wielkości i pełnym zakresie wycieku należy odróżniać od ustaleń potwierdzonych przez dostawcę.
Komunikat LiteLLM potwierdzał złośliwe wersje pakietu PyPI v1.82.7 i v1.82.8, dostępne przez około 40 minut 24 marca 2026 r. Kod miał wykradać m.in. zmienne środowiskowe, klucze SSH i poświadczenia chmurowe. Dostawca wskazywał, że oficjalny obraz Docker LiteLLM Proxy nie był objęty tym atakiem. Ryzyko zależało więc od konkretnej wersji i sposobu wdrożenia, a nie samego korzystania z LiteLLM.
Według twierdzeń przypisywanych Lapsus$ dane obejmowały około 939 GB kodu źródłowego, bazę kandydatów o rozmiarze 211 GB i około 3 TB przechowywanych plików (Repello AI; SecurityWeek). Baza kandydatów zawierała podobno CV, zweryfikowane dane kontaktowe i numery SSN. W relacjach wymieniano również pliki: nagrania wideo kandydatów w HD, skany dokumentów tożsamości i biometryczne dane twarzy używane do dopasowywania twarzy do dokumentów.
Wiz informował, że LiteLLM występował w 36% analizowanych środowisk chmurowych (analiza Wiz). To miara obecności narzędzia w badanej próbie, nie odsetek zainfekowanych organizacji. Przy przeglądzie ATS warto uwzględnić zależności i uprawnienia procesów, które je uruchamiają.
Jakie dane i zależności obejmuje ATS
Prześledź dane zbierane od przesłania zgłoszenia do zakończenia rekrutacji: kontakt, CV, oczekiwania płacowe, referencje, oceny i ewentualne nagrania. Nie każdy proces potrzebuje dokumentu tożsamości czy adresu domowego już przy pierwszym zgłoszeniu. Ograniczenie zakresu zmniejsza ilość danych wymagających ochrony.
Przy funkcjach AI sprawdź dodatkowo dwa obszary.
Nagrania i przetwarzanie biometryczne. Wideo lub zapis głosu nie są automatycznie danymi biometrycznymi szczególnej kategorii w rozumieniu RODO. Znaczenie ma sposób przetwarzania, zwłaszcza identyfikacja osoby. Nagrania i transkrypcje nadal mogą ujawniać wrażliwe informacje i wymagają ochrony.
Dostęp narzędzi pośredniczących do sekretów. Bramka do API modeli może korzystać z kluczy i poświadczeń potrzebnych do innych usług. Sprawdź, jakie ma uprawnienia, jak izolowane jest jej środowisko i jak kontroluje się aktualizacje zależności.
Uwzględnij te przepływy w inwentaryzacji danych i planie reagowania. Zespół bezpieczeństwa powinien znać system rekrutacyjny oraz osoby odpowiedzialne za kontakt z dostawcą.
Długotrwałe skutki wycieku
Niektóre dane są trudne do zmiany po wycieku. Hasło można wymienić, lecz nagranie twarzy i głosu może nadal służyć do podszywania się pod daną osobę. Na ten problem zwraca uwagę analiza IQ Source.
Zdjęcie dokumentu, nagranie i transkrypcja stwarzają różne zagrożenia. Nie należy przypisywać wszystkim tej samej klasyfikacji prawnej ani zakładać, że każda kradzież nagrania prowadzi do skutecznego podszycia. Przy ocenie uwzględnij zawartość, możliwość powiązania z innymi danymi i skutki dla osoby.
Zbieraj dane potrzebne do określonego celu i usuwaj je po upływie właściwego okresu. Usunięcie ogranicza przyszłą ekspozycję, ale trzeba uwzględnić także kopie zapasowe, eksporty i dane u podwykonawców. Ukrycie rekordu w interfejsie nie jest równoznaczne z usunięciem wszystkich kopii.
Naruszenie danych i obowiązki prawne
Naruszenie danych może prowadzić do obowiązków powiadomienia i roszczeń. W ciągu pierwszego tygodnia kwietnia 2026 roku przeciwko Mercor złożono co najmniej cztery pozwy zbiorowe, w większości w Sądzie Okręgowym USA dla Północnego Dystryktu Kalifornii, a późniejsze doniesienia podnosiły liczbę do pięciu–sześciu (HR Dive; ComplianceHub). Jeden z pozwów proponuje ogólnokrajową grupę liczącą ponad 40 000 osób, z roszczeniami obejmującymi zaniedbanie, naruszenie dorozumianej umowy, naruszenie prywatności oraz kalifornijską ustawę o nieuczciwej konkurencji. Osobny pozew z Teksasu wskazuje podwykonawców niżej w łańcuchu, co poszerza pytania o odpowiedzialność w łańcuchu dostaw.
Właściwe przepisy zależą od osób, organizacji i rodzaju przetwarzania:
| Przepisy | Co ustalić |
|---|---|
| RODO | Podstawę przetwarzania, minimalizację, retencję, bezpieczeństwo oraz obowiązki po naruszeniu. Zgoda nie jest jedyną możliwą podstawą. |
| AI Act | Klasyfikację zastosowania AI i ewentualne zakazy, np. określone wnioskowanie o emocjach w miejscu pracy. Nie każda analiza nagrania jest tym samym zastosowaniem. |
| CCPA / CPRA | Czy organizacja i dane podlegają ustawie oraz jakie prawa i wyjątki mają zastosowanie. |
| Illinois BIPA | Czy przetwarzane są identyfikatory lub informacje biometryczne objęte ustawą. Samo użycie AI nie wystarcza do takiej kwalifikacji. |
Źródła: National Law Review; evidenced.app.
Ustal również, jakie żądania mogą składać kandydaci i kiedy odmowa usunięcia danych jest uzasadniona obowiązkiem prawnym lub potrzebą dochodzenia roszczeń. Prawo do usunięcia danych ma określone wyjątki.
Co sprawdzić w systemie rekrutacyjnym
- Zakres danych. Dla każdego pola i załącznika określ cel oraz moment, w którym są potrzebne.
- Szyfrowanie i klucze. Sprawdź ochronę transmisji, bazy, plików i kopii zapasowych. Szyfrowanie wybranych pól w aplikacji nie zastępuje kontroli dostępu i ochrony kluczy.
- Okres przechowywania. Ustal okresy dla poszczególnych celów, zdarzenie rozpoczynające ich bieg i sposób usunięcia danych.
- Uprawnienia i zapisy dostępu. Sprawdź, kto może otwierać oraz pobierać CV, co jest rejestrowane i jak działa udostępnianie.
- Zależności i podwykonawcy. Zapytaj o dostęp do danych, aktualizacje i procedurę reagowania na incydenty.
- Żądania kandydatów. Przetestuj obsługę dostępu, poprawienia i usunięcia danych, z uwzględnieniem właściwych wyjątków.
- Plan reagowania. Przypisz osoby odpowiedzialne za ustalenie zakresu naruszenia, kontakt z dostawcą i wymagane powiadomienia.
Twój ATS należy do planu reagowania na incydenty
Uwzględnij ATS w inwentaryzacji zasobów i mapie przepływu danych. Wyznacz osoby z HR, bezpieczeństwa i działu prawnego, które potrafią ustalić, jakie dane były przetwarzane i kogo trzeba powiadomić. FIRST CSIRT Services Framework może pomóc zaplanować zakres obsługi incydentów.
Przećwicz scenariusz naruszenia u dostawcy. Sprawdź kontakt, dostępność zapisów i sposób ustalenia, których kandydatów dotyczy incydent.
Ochrona danych w Kit
Szyfrowanie wybranych pól. Kit szyfruje e-mail i telefon kandydata w warstwie aplikacji. E-mail korzysta z szyfrowania deterministycznego na potrzeby wyszukiwania i deduplikacji. Nie oznacza to, że każde pole CV, nazwisko i każdy załącznik są objęte tym samym mechanizmem.
Retencja i anonimizacja. Ustawienia obejmują okres retencji. Dla aplikacji termin biegnie od odrzucenia, wycofania lub importu, zgodnie z regułami procesu. Anonimizacja usuwa określone dane i załączniki. Okresy przechowywania nagrań, transkrypcji i kopii danych trzeba sprawdzić osobno.
Dostęp do CV. Kit zapisuje wyświetlenia i pobrania obsługiwane przez udostępnione CV. Nie jest to pełny rejestr każdego odczytu danych w całej aplikacji. Separacja kont i uprawnienia ograniczają dostęp, lecz samo oznaczenie rekordu jako usuniętego nie realizuje wszystkich obowiązków prawnych.
Moduł CSIRT. Może wspierać obsługę zgłoszeń podatności obok rekrutacji. Nie wykrywa automatycznie naruszeń ATS ani nie zastępuje planu reagowania pracodawcy.
Zobacz także poradnik jak uruchomić program ujawniania podatności oraz opis obowiązków zgłaszania wynikających z Cyber Resilience Act. Ustal, które z tych procesów mają zastosowanie w twojej organizacji.
Jak długo przechowywać dane?
Nie ma jednego okresu właściwego dla każdego kandydata i rodzaju danych. Powinien wynikać z celu, podstawy przetwarzania, obowiązków prawnych i ewentualnej potrzeby obsługi roszczeń. Osobno rozpatrz bieżącą rekrutację, przyszłe oferty, nagrania i dokumenty wymagane dopiero po zatrudnieniu.
Sprawdź ustawienia na przykładowych rekordach, w tym odrzuconym, wycofanym i zaimportowanym zgłoszeniu. Ustal również, co dzieje się z kopiami poza ATS.
Rozpocznij bezpłatny okres próbny Kit, jeśli chcesz sprawdzić uprawnienia i ustawienia retencji na własnym procesie.
Powiązane artykuły
Wypróbuj Kit przez 30 dni.
Rekrutacja, zgłoszenia podatności i szkolenia w jednym koncie, dla zespołów, w których nikt nie robi tego na pełny etat. Kartę podajesz na starcie; zrezygnuj przed końcem okresu próbnego, a nic nie zapłacisz.
Zacznij za darmo