毎年、何百万人もの米国人が新たな機会を求めて求人検索プラットフォームを利用している。しかし、最近の調査によると、その過程で多くの人が気付かないまま、相当量の個人データを差し出している可能性がある。
Incogniの調査で明らかになったのは、主要な求人検索プラットフォームの大半がユーザー情報を収集、共有、販売しており、その範囲が求職者の想定を超えている場合も多いということだ。
「調査対象となった求人検索・ネットワーキングプラットフォーム9社のうち8社が、(データ販売に関するCCPAの定義に基づき)ユーザーデータを販売している」と、Incogniの研究者は分析で述べている。
「求職者はこれらのプラットフォームに非常に多くの機密データを公開しています。新たな仕事の機会を得たいと考え、職歴全体だけでなく、住所、電話番号、退役軍人であるかどうかまで提示しているのです」と、サイバーセキュリティ専門家でありIncogniのCEOを務めるDarius Belejevas氏は、eSecurityPlanetへのメールで述べた。
同氏は、「しかし、潜在的な雇用主と直接関係のないさまざまな第三者組織と、自分のPII(個人を特定できる情報)データを共有していることを、求職者は十分に認識していません」と説明した。
Darius氏はさらに、「悪意ある攻撃者の目から見れば、こうしたデータは、スピアフィッシング攻撃につながり、本人や将来・過去の雇用主に大きな混乱をもたらし得る、すべてが書かれた本のようなものです」と付け加えた。
求人検索プラットフォームにおけるデータプライバシーの主なポイント
- 主要な求人検索プラットフォームの大半は、雇用主以外ともユーザーデータを共有しており、評価対象となった9プラットフォームのうち8つが、CCPAのデータ販売の定義に基づいてユーザーデータを販売している。
- 求職者の3分の1超が複数のプラットフォームでプロフィールを作成している一方、仕事が見つかった後もアカウントを削除しない人は約40%に上る。
- 調査対象となった求職者の37%は、自分の情報が将来の雇用主との間でのみ共有されると考えており、プライバシーに関する認識に大きな隔たりがあることが浮き彫りになった。
- 採用におけるAIの組み込みが進んでおり、求職者の約3分の1がAIツールを利用し、複数のプラットフォームがAIを活用した候補者スクリーニング機能を導入している。
- プライバシーポリシーの大半は大学卒業者向けの読解レベルで書かれており、全文を読むのに平均35分かかるため、ユーザーがデータの収集・共有方法を理解するのは難しい。
データ収集とAIがプライバシーリスクを拡大する仕組み
今回の調査結果からは、求職者が自分の個人情報に何が起きていると考えているかと、求人検索プラットフォームが実際にそのデータをどのように扱っているかとの間に、大きな隔たりがあることが分かる。
過去5年以内に求人検索プラットフォームを利用した米国人1,000人を対象にIncogniが実施した調査によると、回答者の37%は、自分の情報が将来の雇用主との間でのみ共有されると考えていた。
しかし研究者が調べたところ、主要な求人検索・ネットワーキングプラットフォームの大半は、広告主、関連会社、ビジネスパートナー、マーケティング業者、その他の第三者ともデータを共有していた。
こうしたプライバシーリスクをより深く理解するため、Incogniは主要な求人検索・プロフェッショナルネットワーキングプラットフォーム9社を、プライバシー関連の17項目にわたって評価した。
評価では、データの収集・共有慣行、AIの利用、追跡技術、透明性、規制当局による措置、過去のセキュリティインシデントなどを調査した。
その結果、多くの求職者が、採用エコシステム全体を通じて自分の情報が収集、配布、保存される範囲を過小評価している可能性が示された。
また、求職者は気付かないうちに、自らの情報がさらされる範囲を広げていることも調査で明らかになった。
回答者の3分の1超が複数の求人検索プラットフォームでプロフィールを作成したと答えており、個人情報にアクセスできる組織の数を増やしていた。
同時に、約40%は就職後もアカウントを削除していないと回答しており、履歴書、職歴、連絡先情報などの機密データが複数のサービスに無期限で保存され続ける可能性がある。
AIは採用プロセスをどう変えているのか
研究者は、採用における人工知能(AI)の利用拡大に伴う、さらなるプライバシー上の懸念を特定した。
回答者の約3分の1が、履歴書や求人応募書類の作成・最適化にAI搭載ツールを利用していると回答した。
一方、LinkedIn、Indeed、SimplyHiredなどのプラットフォームは、雇用主による候補者の確認、要約、順位付け、評価を支援するAIベースの機能を導入、または開発している。
こうしたツールは効率を高め、採用業務を効率化できる一方で、応募者データが自動化システムによって処理、分析、保存される機会も増やす。
調査では、回答者の60%超が、人間の採用担当者ではなくアルゴリズム向けに履歴書を書くようになっていると感じており、AIが求人応募プロセスをどのように変えているかが浮き彫りになった。
LinkedInのAIスクリーニングツールが新たな疑問を提起
LinkedInが開発を進めるAI搭載スクリーニング機能は、研究者から特に注目を集めた。
同プラットフォームは、質問を生成し、候補者の回答を分析し、AIが作成した要約を採用チームに提供する自動面接機能をテストしている。
採用を迅速化することを目的とした技術だが、透明性、潜在的な偏り、データの保存慣行、自動化システムが採用判断に及ぼす影響について、より広範な疑問を投げかけている。
プライバシーポリシーそのものが、十分な情報に基づく意思決定の障壁となる可能性もある。
研究者によると、回答者のほぼ半数はプライバシーポリシーをざっと読むか、まったく読んでいない。
確認しようとするユーザーでさえ、その意味するところを理解するのは難しい場合がある。
調査で評価されたプライバシーポリシーの大半は大学卒業者向けの読解レベルで書かれており、全文を読むには平均35分を要した。
その結果、多くのユーザーは、自分の個人情報がどのように収集、共有、利用されているのかを十分に理解できない可能性がある。
組織と求職者がリスクを軽減する方法
今回の調査では、求職者と従業員の採用を管理する組織の双方に向けて、いくつかの提案が示されている。
求職者が取るべき対策
- 複数のサービスにまたがるデータの露出を減らすため、利用する求人検索プラットフォームの数を絞る。
- 求人活動が終わったら、使用していないプロフィールやアカウントを削除し、長期的なプライバシーリスクを最小限に抑える。
- プライバシー設定を確認し、可能な場合はデータ販売、ターゲティング広告、AIによるデータ処理をオプトアウトする。
- 履歴書やプロフィールに、完全な住所など不要な個人情報やその他の機密情報を記載しない。
- スパム、フィッシング、その他の望ましくない連絡を減らすため、求人活動専用の使い捨てメールアドレスと電話番号(例:Google Voiceの番号)を使用する。
- 機密情報、支払い、または通常とは異なる対応を求める採用担当者からのメッセージや求人オファーには注意する。
組織が取るべき対策
- 採用プラットフォームの第三者リスク評価を実施し、そのセキュリティ、プライバシー、AIガバナンスの慣行を検証する。
- 応募者データの保存に関する明確なポリシーを策定し、不要になった候補者情報を安全に削除する。
- AI搭載の採用ツールを導入する前に、応募者データの収集、処理、保存方法を確認する。
- 採用およびコンプライアンスに必要な情報だけに候補者情報の収集を限定する。
- データ保護、侵害通知、データの共有・再販売の制限を義務付ける契約上の保護策を盛り込む。
- 第三者の採用サービス提供者について、プライバシー慣行の変更、セキュリティインシデント、規制遵守状況を監視する。
第三者との関係を監視し、ベンダーのプライバシー慣行を確認し、明確なデータ保存ポリシーを維持することで、応募者データに伴うリスクを軽減できる。
結論
組織がAI主導の採用ツールを導入し、第三者の採用プラットフォームへの依存を強めるにつれ、採用エコシステムを通過する個人データの量は増え続けている。
Incogniの調査は、多くの求職者が、自分の情報が採用プロセスそのものを超えて、どれほど広範に共有、保存、利用される可能性があるのかを認識していないことを示唆している。
セキュリティチーム、HRリーダー、求職者のいずれにとっても、今回の調査結果は、候補者データを顧客情報や従業員情報と同じ水準の厳格さで扱うべきだという reminder となる。
プライバシー規制が進化し、AIが採用業務のワークフローにさらに深く組み込まれる中、透明性、データ最小化、責任あるデータガバナンスは、信頼を維持し、リスクを低減するうえで不可欠となる。





