Kennisbank
Mag ik een cv doorsturen naar een klant? De AVG-regels.
Kort antwoord: ja, maar alleen met een grondslag — in de praktijk betekent dat toestemming van de kandidaat, of een geanonimiseerd profiel. Dit artikel zet de regels op een rij en geeft de praktische route die bureaus gebruiken.
Laatst bijgewerkt: · SignalMatch, product van SPAIK
Een cv doorsturen is een verwerking
Een cv staat vol persoonsgegevens: naam, adres, telefoonnummer, geboortedatum, arbeidsverleden. Stuur je dat door naar een opdrachtgever, dan verstrek je persoonsgegevens aan een derde partij. Dat is een verwerking onder de AVG, en daarvoor heb je een grondslag nodig (AVG artikel 6).
Voor recruitment komen in de praktijk twee grondslagen in aanmerking: toestemming van de kandidaat, of een gerechtvaardigd belang dat je kunt onderbouwen. De Autoriteit Persoonsgegevens legt de lat voor gerechtvaardigd belang hoog; bureaus die op safe spelen werken daarom met expliciete toestemming per voorstelronde.
Wat zegt de NVP Sollicitatiecode?
De NVP Sollicitatiecode — de breed gedragen gedragscode voor werving en selectie in Nederland, herzien in 2025 — is hier expliciet over: de kandidaat moet weten bij welke organisatie zijn gegevens terechtkomen. Een cv “blind” rondsturen naar meerdere opdrachtgevers zonder dat de kandidaat dat weet, is in strijd met de code én riskant onder de AVG.
De drie regels op een rij
- Vraag toestemming vóór je voorstelt. Specifiek, per opdrachtgever. “Mag ik je voorstellen bij bedrijf X?” is genoeg — leg het vast (mail of ATS-notitie).
- Stuur niet meer door dan nodig. Dataminimalisatie (AVG artikel 5): de klant beoordeelt geschiktheid, niet het adres of de geboortedatum van de kandidaat. Een profiel met alleen werkervaring en skills volstaat in de eerste ronde.
- Let op de bewaartermijn. De richtlijn van de Autoriteit Persoonsgegevens: sollicitatiegegevens bewaar je maximaal 4 weken na afloop van de procedure, of tot 1 jaar met toestemming van de kandidaat. Die termijn geldt ook voor de kopie die bij je klant ligt — maak daar afspraken over.
De praktische route: anonimiseer de eerste ronde
Veel bureaus lossen dit op met een twee-staps-flow die zowel AVG-vriendelijk als commercieel slim is:
- Ronde 1 — geanonimiseerd profiel. De klant ziet werkervaring, skills en opleiding, maar geen naam, contactgegevens of adres. Zonder direct herleidbare persoonsgegevens is het privacyrisico van het doorsturen veel kleiner — en de kandidaat kan niet buiten het bureau om benaderd worden.
- Ronde 2 — met toestemming volledig. Is er interesse, dan vraag je de kandidaat expliciet of je naam en contactgegevens mag delen. Pas dan gaat het volledige profiel naar de klant.
Het bijeffect: je voorkomt ook dat een klant je kandidaat rechtstreeks benadert en je fee omzeilt. Privacy-by-design en broodwinning wijzen hier dezelfde kant op.
Handmatig anonimiseren is daarbij de zwakke plek: een naam in de koptekst, een e-mailadres in de PDF-metadata, of een “zwarte balk” waar de tekst onder blijft staan. Hoe je dat goed doet (en waar het misgaat) staat in CV anonimiseren als recruiter.
Veelgestelde vragen
Moet ik voor elke klant opnieuw toestemming vragen?
Ja. Toestemming onder de AVG is specifiek: “mag ik je cv delen met opdrachtgevers” in algemene zin is te breed. Per voorstelronde benoemen bij welke organisatie je de kandidaat voorstelt is de veilige lijn, en het is ook wat de NVP Sollicitatiecode vraagt.
Wat als de klant het cv bewaart na afwijzing?
Dan is de klant zelf verwerkingsverantwoordelijke voor die kopie en gelden dezelfde termijnen: 4 weken na einde procedure, of 1 jaar met toestemming. Leg in je opdrachtvoorwaarden vast dat afgewezen profielen verwijderd worden — dan heb je iets om op terug te vallen.
Geldt dit ook voor detachering en uitzenden?
Ja. Ook bij detachering stel je kandidaten voor aan inleners en verstrek je persoonsgegevens aan een derde. Zelfde grondslag-eis, zelfde dataminimalisatie. Bij langdurige inzet komt er na plaatsing een andere grondslag bij (uitvoering van de overeenkomst), maar dat dekt de voorstelfase niet.
Dit artikel is algemene informatie, geen juridisch advies. Raadpleeg bij twijfel een privacy-jurist of je functionaris gegevensbescherming.