Resposta rápida
Due diligence de IA no recrutamento é a verificação técnica, jurídica e operacional de uma solução antes de ela afetar candidatos. O processo valida alegações do fornecedor com documentos, testes e cláusulas, define limites de uso e deixa um plano de monitoramento e saída.
O que levar deste guia
- Comece pela decisão apoiada e pelo dano possível, não pela lista de recursos da ferramenta.
- Peça evidência verificável sobre dados, desempenho por contexto, segurança, suboperadores e revisão.
- Contrate somente com critérios de aceite, monitoramento, incidente, portabilidade e encerramento definidos.
Resposta direta: verifique antes de permitir impacto
Due diligence de IA no recrutamento é a avaliação estruturada de uma solução, do fornecedor e do caso de uso antes da contratação ou ampliação. Ela responde se o sistema é adequado à decisão, quais dados utiliza, como falha, quem responde, que direitos precisam ser protegidos e como a empresa sai sem perder registros.
Um questionário preenchido pelo comercial não basta. Alegações devem ser ligadas a documentos, testes no contexto da empresa, demonstrações e cláusulas. O resultado não precisa ser apenas “aprovar” ou “reprovar”. Pode aprovar com limite, exigir controle, restringir uma função ou autorizar piloto sem decisão automatizada.
Defina o caso de uso e a decisão
Descreva quem usa, em qual etapa, qual saída recebe e o que pode acontecer depois. “Usar IA no recrutamento” é amplo demais. “Gerar uma síntese de respostas para apoiar entrevistadores, sem recomendar avanço” permite analisar dados, erro e supervisão.
Classifique impacto, alcance, reversibilidade e população afetada. Uma ferramenta que agenda entrevistas tem risco diferente de outra que ordena candidatos. Use a governança de IA no recrutamento para ligar o inventário a um responsável e a uma cadência.
| Dimensão | Evidência a solicitar | Teste de aceite |
|---|---|---|
| Finalidade | Descrição do caso e limites | Saída não executa decisão fora do escopo |
| Dados | Fluxo, origem, retenção e suboperadores | Campo desnecessário pode ser removido |
| Modelo | Versão, avaliação e limitações | Amostra reproduz resultado e erro conhecido |
| Equidade | Testes por contexto e análise de falhas | Diferenças relevantes geram ação definida |
| Segurança | Arquitetura, acesso, incidentes e continuidade | Credencial limitada e log auditável |
| Direitos | Explicação, revisão, acesso e eliminação | Pedido percorre todos os sistemas |
| Operação | SLA, suporte, mudança e monitoramento | Falha pode ser detectada e interrompida |
| Saída | Exportação, exclusão e prazo | Dados e registros são portáveis e apagáveis |
Investigue dados e cadeia de fornecimento
Peça um diagrama do dado desde a coleta até exclusão. Identifique controlador, operador, suboperadores, países, bases, backups e logs. Pergunte se conteúdo do cliente treina modelos, por padrão ou opcionalmente, e como a escolha é tecnicamente aplicada.
Verifique origem dos dados usados para desenvolver e avaliar o sistema. “Dados públicos” não explica licença, representatividade nem qualidade. Se o fornecedor não puder abrir todo o conjunto por propriedade intelectual, ele ainda pode apresentar documentação de proveniência, critérios de inclusão, limitações e resultados.
A LGPD estabelece princípios de finalidade, adequação, necessidade, transparência, segurança, prevenção, não discriminação e responsabilização. Transforme cada princípio relevante em pergunta e teste.
Avalie modelo e desempenho no contexto
Não aceite uma única taxa de acerto. Pergunte qual tarefa foi medida, quem rotulou, qual base, período, idioma, população, limiar e intervalo de incerteza. Exija exemplos de erro e situações em que a ferramenta não deve ser usada.
Crie um conjunto de homologação com casos autorizados, realistas e variados. Compare saída com a rubrica definida por pessoas qualificadas. Teste ausência de informação, ambiguidade, sotaque, ruído, respostas curtas e mudança de versão. Não use candidatos reais sem finalidade, base e proteção.
O AI Risk Management Framework do NIST organiza gestão de risco em governança, contexto, medição e tratamento. A due diligence deve cobrir as quatro funções, não apenas o desempenho do modelo.
Verifique equidade e possibilidade de contestação
Peça como o fornecedor identifica desempenho desigual e que ação toma. Recuse respostas que tratem retirada de atributos protegidos como garantia de neutralidade. Variáveis substitutas, coleta, rótulo e desenho do processo também podem produzir diferença.
Simule uma contestação. O candidato consegue saber que houve uso de IA, entender a finalidade, pedir revisão e corrigir dado? A pessoa revisora acessa evidência e pode alterar a conclusão? O artigo sobre riscos e vieses da IA no recrutamento apresenta um plano de auditoria por etapa.
Os princípios de IA da OCDE incluem crescimento inclusivo, valores centrados nas pessoas, transparência, robustez e responsabilização. Use-os como perguntas de governança, não como selo genérico.
Faça revisão de segurança orientada ao fluxo
Solicite arquitetura, segregação de clientes, criptografia, gestão de chaves, controle de acesso, desenvolvimento seguro, teste de invasão, vulnerabilidades, backup e continuidade. Avalie autenticação de APIs e webhooks, rotação de segredo, limitação de taxa e registro administrativo.
Pergunte por incidentes anteriores e melhorias, não apenas se “nunca houve vazamento”. Defina prazo, canal, conteúdo e cooperação em incidente. O OWASP API Security Project ajuda a revisar autorização, autenticação, consumo de APIs, configuração e inventário.
Revise contrato e mudanças do serviço
O contrato precisa refletir a arquitetura descrita. Inclua finalidade, instruções, suboperadores, retenção, segurança, auditoria, cooperação com direitos, incidente, suporte, propriedade de dados, uso para treinamento, portabilidade e exclusão. Defina aviso e possibilidade de oposição para mudança material de modelo, dados ou país.
Evite cláusula que permita ao fornecedor alterar funcionalidade crítica sem informar. A aprovação vale para uma versão e um escopo. Mudança relevante deve reabrir a avaliação. Se o sistema depender de outro modelo ou serviço, o contrato precisa cobrir essa cadeia.
Execute um piloto com critérios de parada
Comece em modo de apoio, sem decisão automática. Defina linha de base, amostra, período, métricas de qualidade, risco e experiência. Registre divergências e falhas. O fornecedor deve saber que o piloto pode ser interrompido.
Critérios de parada podem incluir saída sem evidência, dado não autorizado, erro concentrado, incapacidade de apagar, indisponibilidade de log ou alteração de versão sem aviso. O guia de como escolher software de recrutamento com IA mostra como organizar demonstração e prova de conceito.
Produza uma decisão rastreável
O relatório final deve listar caso, evidências, limitações, riscos, controles, pendências, responsável, validade e decisão. Classifique cada item como comprovado, parcial ou não comprovado. Não use uma média que permita segurança forte compensar ausência de revisão humana.
Se aprovar, crie plano de monitoramento com versão, amostra, incidentes, reclamações, divergências e revisão periódica. Se reprovar, registre motivo suficiente para evitar que a mesma solução reapareça com outro nome.
Planeje a saída no dia da entrada
Teste exportação de dados e registros antes de contratar. Defina formato, prazo, custo, exclusão, confirmação e continuidade durante migração. Saiba o que a empresa precisa reter para defender decisões e o que deve apagar.
Due diligence boa não busca fornecedor sem risco. Busca uma relação em que limite, evidência, responsabilidade e correção sejam possíveis. Quando uma pergunta crítica recebe apenas promessa, o resultado correto é manter a pendência, restringir o caso ou não contratar.
FAQ
Perguntas frequentes
01O que é due diligence de IA no recrutamento?
É uma avaliação prévia do fornecedor e do caso de uso para verificar desempenho, dados, segurança, privacidade, supervisão, direitos e capacidade operacional.
02Quais documentos devem ser solicitados?
Peça arquitetura e fluxo de dados, testes, ficha do modelo, segurança, incidentes, suboperadores, retenção, contrato, auditorias e plano de continuidade e saída.
03Uma certificação substitui a avaliação?
Não. Certificações podem servir como evidência parcial, mas não comprovam adequação ao seu caso, à população avaliada ou ao fluxo de decisão.
