GDPR في رسائل التوظيف: بيانات المتقدمين والموافقة والامتثال القانوني

, Editorial Team

واتساب في التوظيف؟ فقط مع أساس قانوني سليم. يشرح هذا الدليل متطلبات GDPR لرسائل عملية التقديم: الموافقة مقابل المصلحة المشروعة، قاعدة الحذف بعد 6 أشهر، الامتثال للقوانين المناهضة للتمييز، واتفاقية معالجة البيانات.

TL;DR

من يتواصل مع المرشحين عبر واتساب أو الرسائل القصيرة أو قنوات رسائل أخرى يحتاج إلى أساس قانوني سليم لـ GDPR. ثلاثة أسس قانونية مطروحة في سياق التوظيف: الموافقة (المادة 6(1)(أ)) لحملات مجموعة المواهب والرسائل الأولية الاستباقية، الإجراءات التعاقدية المسبقة (المادة 6(1)(ب)) للتواصل في عملية التقديم الجارية، والمصلحة المشروعة (المادة 6(1)(و)) للحالات المحدودة للغاية. إلى جانب ذلك، تأتي قاعدة 6 أشهر وفق قوانين حماية البيانات الأوروبية، والتزام التواصل المتوافق مع قوانين مكافحة التمييز، واتفاقية معالجة البيانات مع مزود خدمة الرسائل. يشرح هذا الدليل جميع المتطلبات: بشكل عملي وبدون تعقيد قانوني. العودة إلى المجموعة: الرسائل في التوظيف: الدليل الشامل 2026.

ملاحظة: يُقدّم هذا الدليل نظرة عامة عملية ولا يُعدّ بديلاً عن المشورة القانونية. في الأسئلة المحددة المتعلقة بالامتثال، نوصي باستشارة مسؤول حماية البيانات أو محامٍ متخصص.

3 أسس قانونية للرسائل في التوظيف

لا يُسمح بمعالجة البيانات الشخصية وفق GDPR إلا عندما يكون أحد الأسس القانونية المذكورة في المادة 6 موجوداً. في رسائل التوظيف، ثلاثة أسس ذات صلة:

الأساس القانونيمتى ينطبقمثال في التوظيف
المادة 6(1)(أ): الموافقةوافق المرشح صراحةً وطوعاً. الإلغاء ممكن في أي وقت.إضافة مجموعة المواهب، البث الجماعي على واتساب لوظائف جديدة، حملة تواصل استباقية
المادة 6(1)(ب): الإجراءات التعاقدية المسبقةالمعالجة ضرورية لتنفيذ الإجراءات التعاقدية المسبقة بناءً على طلب الشخص المعني.تحديثات الحالة في عملية التقديم الجارية، تنسيق المقابلة، تذكيرات المواعيد
المادة 6(1)(و): المصلحة المشروعةالمصلحة المشروعة للمسؤول التي لا تتجاوز مصالح الشخص المعني. تتطلب تقييم المصالح.محدودة للغاية: مثل التواصل الأولي لمرة واحدة لوظيفة مناسبة بوضوح عندما يوجد اتصال من سياق مهني

أي أساس قانوني لأي حالة استخدام؟

عملية التقديم الجارية (المادة 6(1)(ب)): بمجرد تقديم المرشح طلباً، يغطي التواصل التالي في إطار العملية: تحديثات الحالة ودعوات المقابلة والرفض. لا حاجة لموافقة إضافية، لكن: يجب توفر الموافقة على القناة (واتساب) بشكل منفصل. يُتيح الأساس القانوني لـ GDPR المعالجة، وليس القناة نفسها.

مجموعة المواهب والحملات (المادة 6(1)(أ)): للتواصل الاستباقي بعد اختتام عملية التقديم، أي لإعادة تفعيل مجموعة المواهب وعروض الوظائف الجديدة ورسائل بناء علامة صاحب العمل، تلزم دائماً موافقة صريحة. المصلحة المشروعة عادةً غير كافية هنا.

الاستقطاب الاستباقي (المادة 6(1)(و)، بحذر): للتواصل الأولي عبر قنوات الرسائل، تنطبق المصلحة المشروعة في حدود ضيقة للغاية فقط. تتطلب تقييم مصالح موثقاً. في حالة الشك: الحصول على موافقة بدلاً من الاعتماد على المصلحة المشروعة.

الاحتفاظ ببيانات المتقدمين: قاعدة الـ 6 أشهر

أهم قاعدة حذف في قانون التوظيف الأوروبي لا تأتي مباشرة من GDPR، بل من لوائح حماية البيانات الأوروبية. في الممارسة، ترسّخت مدة الاحتفاظ لمدة 6 أشهر بعد اختتام إجراءات التقديم كتوازن بين الحماية القانونية وحد البيانات الدنيا لـ GDPR. توصي معظم سلطات حماية البيانات الأوروبية صراحةً بهذه المدة.

حالة المرشحمدة الاحتفاظالأساس القانوني
عملية تقديم نشطةحتى نهاية العملية + 6 أشهرالمادة 6(1)(ب) + مدة التقادم
مرشح مرفوض بدون موافقة6 أشهر بعد الرفض، ثم حذفقوانين مكافحة التمييز الأوروبية
مجموعة مواهب مع موافقة نشطةحتى سحب الموافقة، بحد أقصى 2-3 سنوات (يُنصح بالتجديد الدوري)المادة 6(1)(أ) من GDPR
وثائق التوظيف (إبرام العقد)مدة العمل + 10 سنواتالقانون الضريبي / قانون التجارة

التطبيق العملي: أعدّ في نظام ATS الخاص بك قواعد حذف أو إخفاء هوية آلية تُفعَّل عند انتهاء المدد. في SendSeven يمكنك وضع علامات على المرشحين مثل delete-date:2026-10-01 وتشغيل تذكيرات آلية عبر Webhooks أو Zapier أو Make.com.

الموافقة المزدوجة لمجموعة المواهب والحملات

إجراء الموافقة المزدوجة هو معيار فعلي للتسويق عبر البريد الإلكتروني، لكنه غير مُلزَم صراحةً بموجب القانون لـ واتساب والرسائل القصيرة. ومع ذلك نوصي به لسبب بسيط: يُوفّر أقوى دليل على موافقة صالحة.

الموافقة المزدوجة المتوافقة مع GDPR لمجموعة المواهب عبر واتساب
هكذا تعمل الموافقة المزدوجة المتوافقة مع GDPR عبر واتساب.

مسار الموافقة المزدوجة

  1. الطلب الأولي: يسجّل المرشح في نموذج (مثلاً: "أريد أن أُبلَّغ عبر واتساب بالوظائف المناسبة") أو ينقر على رابط موافقة في بريد إلكتروني.
  2. رسالة التأكيد: يتلقى المرشح رسالة واتساب: "يرجى تأكيد موافقتك بالرد على هذه الرسالة أو بالنقر على: [رابط]."
  3. التأكيد: يرد المرشح أو ينقر. يُفعَّل الموافقة ويُخزَّن مع الطابع الزمني وقناة ونص الموافقة.

ما يجب أن يحتوي التوثيق

وفق المادة 7(1) من GDPR، يقع عبء الإثبات على المسؤول. يجب تخزين البيانات التالية لكل موافقة:

  • تاريخ ووقت الموافقة
  • القناة (واتساب، رسائل قصيرة، بريد إلكتروني)
  • نص الموافقة الدقيق الذي وافق عليه المرشح
  • عنوان IP أو معرفات أخرى (للموافقة القائمة على الويب)
  • إشارة إلى إمكانية الإلغاء

يخزّن SendSeven هذه البيانات الوصفية تلقائياً لكل جهة اتصال في ملف الاتصال. يمكنك تصديرها في أي وقت كدليل.

الإلغاء وإلغاء الاشتراك

يجب أن يكون الإلغاء بسيطاً مثل الموافقة (المادة 7(3) من GDPR). لواتساب: أضف في نهاية كل رسالة بث إشارة إلغاء اشتراك واضحة: "لا مزيد من الرسائل؟ أرسل STOP." يعالج SendSeven رسائل STOP تلقائياً ويزيل جهة الاتصال من قائمة البث النشطة.

الامتثال لقوانين مكافحة التمييز في الرسائل الآلية

تسري قوانين مكافحة التمييز الأوروبية أيضاً على تواصل التوظيف الآلي. من يستخدم روبوت دردشة أو حملات آلية يجب أن يتأكد من أن الأنظمة لا تُعيد إنتاج أنماط تمييزية.

المعايير المحظورة

يجب ألا تستند الرسائل الآلية ومنطق التحديد إلى المعايير التالية:

  • السن: عدم استبعاد المرشحين فوق أو دون عمر معين من شرائح الحملات
  • الجنس: عدم استخدام صياغات خاصة بجنس في القوالب
  • الأصل / الجنسية: عدم التصفية حسب البلد الأصلي عند التواصل
  • الدين أو المعتقد
  • الإعاقة
  • الهوية الجنسية

قواعد عملية لقوالب الرسائل

  • عدم فلاتر السن في تجزئة الحملات (مثلاً لا حملة للمرشحين دون 35 فقط)
  • خطاب محايد جنسياً في قوالب واتساب: "مرحباً [الاسم]" بدلاً من صياغات مرتبطة بجنس
  • نسخ موحدة من القوالب لجميع الفئات المستهدفة. لا "نسخة كبار السن" بمحتوى مختلف
  • توثيق منطق التحديد: لماذا يُخاطَب مرشحون معينون دون غيرهم؟ يجب أن تكون المعايير متوافقة مع قوانين مكافحة التمييز وقابلة للتتبع.

عند اختيار الذكاء الاصطناعي: حق المراجعة البشرية

إذا كان نظامك يُقدّم اقتراحات مدعومة بالذكاء الاصطناعي لاختيار المرشحين (مثلاً: "هؤلاء الـ50 مرشح من مجموعة المواهب الأكثر ملاءمة")، تسري المادة 22 من GDPR إذا أفضت هذه الاقتراحات مباشرة إلى تواصل. في هذه الحالة، يجب أن يتخذ إنسان القرار النهائي. ليس النظام. وثّق المراجعة في عمليتك.

اتفاقية معالجة البيانات مع مزود خدمة الرسائل

من يعالج البيانات الشخصية من خلال مزود خدمة خارجي يحتاج إلى اتفاقية معالجة بيانات وفق المادة 28 من GDPR. هذا ينطبق على كل مزود خدمة رسائل يتعامل مع بيانات المرشحين.

ما يجب أن تحتوي اتفاقية معالجة البيانات

  • موضوع ومدة المعالجة
  • طبيعة وغرض المعالجة
  • نوع البيانات الشخصية (مثلاً الاسم ورقم الهاتف وسجل المحادثة)
  • فئات الأشخاص المعنيين (مثلاً المتقدمون وأعضاء مجموعة المواهب)
  • واجبات وحقوق المسؤول
  • التدابير التقنية والتنظيمية
  • معالجو البيانات الفرعيون مع التزام الموافقة
  • التزامات الحذف والإعادة بعد انتهاء العقد

SendSeven كمعالج بيانات

تعالج SendSeven بيانات المرشحين حصراً بأمرك ووفق تعليماتك. اتفاقية معالجة البيانات مدرجة قياسياً في العقد. النقاط الرئيسية:

  • موقع الخادم: الاتحاد الأوروبي (فرانكفورت / Google Cloud)
  • تشفير البيانات: أثناء الراحة وأثناء النقل
  • معالجو البيانات الفرعيون: قائمة بجميع المعالجين الفرعيين متاحة عند الطلب
  • الحذف: حذف كامل للبيانات عند الطلب أو عند انتهاء العقد

قائمة تحقق من 10 نقاط: رسائل التوظيف المتوافقة مع GDPR

حوار واتساب: مرشحة تطلب حذف بياناتها وفق GDPR
المادة 17 من GDPR عملياً: معالجة طلب الحذف عبر واتساب باحترافية.
  1. الأساس القانوني موثق: لكل نوع تواصل (العملية الجارية، مجموعة المواهب، الاستقطاب) يتم تحديد الأساس القانوني المطبق وتوثيقه.
  2. الموافقة مُحصَّلة عند التقديم: يحتوي نموذج التقديم على خيار موافقة طوعي وغير محدد مسبقاً لقنوات الرسائل.
  3. الموافقة مُقدَّمة عند الرفض: يحتوي بريد الرفض على عرض اختياري لإدراجه في مجموعة المواهب مع اختيار القناة.
  4. موافقة مزدوجة لواتساب والرسائل القصيرة: الموافقات تُتحقق منها برسالة تأكيد وتُخزَّن مع الطابع الزمني.
  5. مواعيد الحذف مُطبَّقة: يُحذف أو يُخفى هوية المرشحون المرفوضون بدون موافقة 6 أشهر بعد الرفض.
  6. إلغاء الاشتراك في كل رسالة حملة: كل رسالة بث تحتوي على إشارة STOP واضحة. تُعالَج ردود STOP تلقائياً.
  7. سياسة الخصوصية محدّثة: تذكر سياسة الخصوصية الخاصة بك قنوات الرسائل وغرض المعالجة ومدة الاحتفاظ ببيانات المتقدمين.
  8. القوالب متوافقة مع قوانين مكافحة التمييز: تم فحص جميع قوالب الرسائل الآلية للتأكد من خلوها من معايير تمييزية. الخطاب المحايد جنسياً هو القياسي.
  9. اتفاقية معالجة البيانات مُبرَمة: مع SendSeven (وربما موفرين آخرين) تتوفر اتفاقية معالجة بيانات كاملة وحديثة.
  10. طلبات الاستفسار والحذف مُعالَجة: يعرف فريقك كيف يستجيب لطلبات الاستفسار وفق المادة 15 من GDPR وطلبات الحذف وفق المادة 17 من GDPR، بما في ذلك تقديم سجلات الدردشة عند الطلب.

الخلاصة

رسائل التوظيف المتوافقة مع GDPR ليست عقبة بيروقراطية، بل هي أساس لعلاقة مرشح موثوقة. من يتواصل بشفافية ويوثّق الموافقات بعناية ويلتزم بمواعيد الحذف، لا يواجه مخاطر امتثال أقل فحسب. بل يبني أيضاً علامة صاحب عمل ذات مصداقية بالنسبة للمرشحين.

التطبيق التقني مع SendSeven محدود: نماذج الموافقة والتأكيد المزدوج عبر الرسائل ومعالجة إلغاء الاشتراك التلقائية وسجلات المحادثة الكاملة لكل جهة اتصال في صندوق الوارد الموحد مدمجة. قائمة التحقق من 10 نقاط أعلاه تمنحك نقطة بداية لمراجعة الامتثال الداخلية القادمة.

مقالات إضافية من مجموعة التوظيف:

الأسئلة الشائعة

هل أحتاج إلى اتفاقية معالجة بيانات لكل اتصال واتساب في التوظيف؟

تحتاج إلى اتفاقية معالجة بيانات مع مزود الخدمة الذي يرسل رسائل واتساب، أي مع SendSeven. ليس مع كل مرشح على حدة. تُنظّم الاتفاقية العلاقة بينك (المسؤول) وبين SendSeven (معالج البيانات). مع المرشحين، تُنظّم معالجة البيانات عبر سياسة الخصوصية والموافقة.

هل يمكنني مراسلة المرشحين من لينكد إن أو مواقع العمل مباشرة عبر واتساب؟

من حيث المبدأ، لا. يستلزم التواصل عبر واتساب أن يكون لديك رقم هاتف المرشح وأن يكون قد وافق على التواصل عبر هذه القناة. إذا كان لديك الرقم من سياق مهني، فإن المصلحة المشروعة ممكنة في حدود ضيقة جداً، لكنها تستلزم تقييم مصالح موثقاً.

ماذا يحدث عندما يسحب مرشح موافقته؟

يجب إيقاف التواصل الإضافي عبر القناة المعنية فوراً. موافقة استندت إلى المادة 6(1)(أ) تنتهي بالكامل. يجب حذف البيانات المجمّعة على هذا الأساس، ما لم يكن هناك أساس قانوني آخر موجوداً.

هل مدة الـ 6 أشهر بعد الرفض إلزامية أم توصية؟

هي ليست التزاماً قانونياً بالمعنى الحرفي، لكنها المعيار الموصى به لمعظم سلطات حماية البيانات الأوروبية وممارسة راسخة للحماية القانونية. المدد الأقصر ممكنة إذا لم يكن هناك خطر تمييز. يجب تبرير ذلك بتقييم مخاطر داخلي. المدد الأطول بدون موافقة إشكالية قانونياً.

هل أحتاج إلى مسؤول حماية بيانات لرسائل التوظيف؟

يعتمد ذلك على حجم الشركة ونطاق معالجة البيانات. إذا كنت تُعالج بشكل منتظم بيانات شخصية لأكثر من 20 شخصاً (كقاعدة عامة: أكثر من 20 موظفاً)، فإن مسؤول حماية البيانات الداخلي إلزامي وفق GDPR. بالنسبة لشركات التوظيف التي تُعالج بيانات المتقدمين بشكل احترافي، هذا هو الحال في الغالب.