Für eine Personalberatung oder einen Personaldienstleister bedeutet die Steuerung von ATS-Auftragsverarbeitern nach Art. 28 DSGVO vor allem drei Dinge: Erstens die Rollen sauber trennen, zweitens die tatsächliche Verarbeitung im Vertrag und in Prozessen abbilden, drittens ein laufendes Kontrollsystem etablieren, das Unterauftragsverarbeiter, technische und organisatorische Maßnahmen, Datenflüsse und Löschroutinen nachhält.
Wer ist Verantwortlicher, wer Auftragsverarbeiter und wann ändert sich das?
In der Regel ist die Personalberatung für ihren eigenen Kandidatenpool und ihr CRM Verantwortlicher. Das ATS ist dann Auftragsverarbeiter der Personalberatung. Arbeitet die Beratung jedoch projektspezifisch im Auftrag des Kunden mit klaren Weisungen, kann sie selbst Auftragsverarbeiter gegenüber dem Kunden sein, das ATS ist dann Unterauftragsverarbeiter in dieser Kette.
Diese Wechselwirkung steuert, welche Art. 28 Verträge nötig sind. Zwischen Beratung und ATS braucht es immer einen Auftragsverarbeitungsvertrag. Wenn die Beratung gegenüber dem Endkunden Auftragsverarbeiter ist, muss der Vertrag mit dem Endkunden Unterauftragsverarbeiterregelungen erlauben und das ATS im Unterauftragnehmer-Register aufführen. Das ist mehr als Formalie, denn Weisungswege, Haftung und Auditrechte hängen direkt daran.
Praxisnah funktioniert das, wenn Rollen projektbezogen dokumentiert werden, etwa mit einem kurzen Rollenblatt in der Auftragsakte. Darin steht, wer weisungsberechtigt ist, welche Daten im ATS fließen und welche Löschfristen gelten. Diese Klarheit verhindert spätere Diskussionen bei Betroffenenanfragen oder Sicherheitsvorfällen.
Welche Verarbeitungsvorgänge gehören in den Art. 28 Vertrag und in Ihr Verzeichnis?
Der Vertrag muss die reale Nutzung des ATS spiegeln. Das beginnt bei den Kategorien betroffener Personen, typischerweise Kandidaten, Ansprechpartner auf Kundenseite und gegebenenfalls Mitarbeiter im Vermittlungsprozess. Hinzu kommen die Datenarten, zum Beispiel Kontaktdaten, Lebensläufe, Notizen, Interviewauswertungen, Eignungsscores und Kommunikationsprotokolle.
Genauso wichtig sind die Zwecke und Verarbeitungstätigkeiten: Sourcing, Matching, Kommunikation, Terminierung, Reporting, Multiposting, Talent-Pooling, Kundenkommunikation über Portale sowie Integrationen mit Jobbörsen und Business-Netzwerken. Wenn Sie Multiposting, Client-Portale oder API-Integrationen nutzen, muss das im Vertrag genannt sein, damit das Audit- und Löschregime auch dort greift. Informieren Sie sich dazu auch in Multiposting und API.
Parallel zum Vertrag braucht Ihr Verzeichnis der Verarbeitungstätigkeiten eine Zeile für die ATS-gestützte Vermittlung. Dort dokumentieren Sie die Rechtsgrundlagen, Empfänger, Speicherfristen, technische und organisatorische Maßnahmen und etwaige Übermittlungen in Drittländer. Verzeichnis und Art. 28 Vertrag sollten dieselben Datenflüsse beschreiben, sonst entstehen Lücken, die eine Prüfung sofort sichtbar macht.
Unterauftragsverarbeiter: warum ein lebendiges Register Pflicht ist
Jedes moderne ATS nutzt Unterauftragsverarbeiter, zum Beispiel Cloud-Infrastrukturen, E-Mail-Versand, Dokumenten-Analytik oder Echtzeit-Kommunikation. Ein statischer Anhang genügt nicht. Sie benötigen ein fortlaufend gepflegtes Register, das Name, Leistung, Datenkategorien, Verarbeitungsort, Transfergrundlagen und den Status der Freigabe erfasst.
Steuern Sie dieses Register mit klaren Freigabeprozessen: Der ATS-Anbieter informiert vorab, Sie prüfen Risiken und geben frei oder widersprechen. Wichtig ist die Dokumentation der Entscheidung, inklusive der Gründe. Bei zeitkritischen Diensten, etwa E-Mail-Relay, kann eine vorläufige Freigabe mit Frist sinnvoll sein, die Sie nach Eingang der Sicherheitsunterlagen final bestätigen.
Für Integrationen, die Sie selbst aktivieren, etwa LinkedIn oder Stepstone, entstehen eigene Datenflüsse, die teils außerhalb des ATS liegen. Halten Sie dort ein Integrationsblatt vor, in dem Sie Zweck, Datenarten, Rollen und die maßgeblichen Verträge festhalten. Prüfen Sie die offiziellen Schnittstellenbeschreibungen, etwa unter LinkedIn und Stepstone, und spiegeln Sie diese in Ihrer Dokumentation.
Weisungen wirksam machen: vom Papier in die Oberfläche und in die Routine
Art. 28 verlangt, dass der Verarbeiter nur auf dokumentierte Weisung handelt. In der Praxis passiert das nicht in langen Mails, sondern in Knöpfen, Rollen und Automatismen des ATS. Konfigurieren Sie daher Berechtigungen so, dass Mitarbeiter nur auf Daten zugreifen, die sie für das Mandat benötigen. Legen Sie Mandanten, Projekte und Teamräume an, die Weisungen in Systemgrenzen übersetzen.
Verpacken Sie Lösch- und Aufbewahrungsfristen in Systemregeln, zum Beispiel automatische Anonymisierung nach Fristablauf, Eskalationen vor Löschung und Löschsperren bei Rechtsstreit. Prüfen Sie, ob Ihr Anbieter für Sie nachvollziehbare Audit-Logs bereitstellt. In Compliance und Automatisierung finden Sie Hinweise, wie solche Regeln in ShortSelect hinterlegt werden können, damit Weisungen nicht im Postfach versanden.
Wichtig ist die Übersetzung von fachlichen Weisungen in Playbooks. Wenn Sie etwa ein Active-Sourcing-Projekt mit einem Kunden als Verantwortlichem durchführen, definieren Sie im Playbook, welche Kontaktstrecken zulässig sind, wie lange Reaktionen aufbewahrt werden und wie Opt-out-Regeln im ATS umgesetzt werden. Schulen Sie diese Playbooks im Team und binden Sie sie an Vorlagen für Projekte und Pipelines.
Hinreichende Garantien: TOMs, Architektur und Standort risikogerecht prüfen
Die Prüfung der technischen und organisatorischen Maßnahmen ist kein Abhaken von Buzzwords, sondern eine risikobasierte Analyse entlang Ihrer realen Nutzung. Beginnen Sie mit der Architektur: Wo liegen Daten, wie wird verschlüsselt, wie erfolgt Identity und Access Management, wie werden Backups und Wiederanlauf organisiert, welche Mandantentrennung besteht. Fragen Sie nach Zertifizierungen und erhaltenen Auditberichten, aber verlassen Sie sich nicht allein darauf.
Sehen Sie sich die Angriffsoberflächen an, die Sie wirklich nutzen, zum Beispiel Uploads von Lebensläufen, E-Mail-Relay, Volltextsuche und Integrationen. Prüfen Sie Protokollierung und Alarmierung bei sensiblen Aktionen, etwa Exporten oder Massenänderungen. Klären Sie, wie Schlüsselmateriel verwaltet wird und ob Sie kundenseitige Schutzmaßnahmen ergänzen können, zum Beispiel SSO, MFA, IP-Restriktionen oder gelabelte Exportberichte. Details finden Sie auch unter Sicherheit.
Bei internationalen Datenflüssen sind Transfermechanismen entscheidend. Verlangen Sie klare Angaben zu Verarbeitungsorten, implementierten Standardvertragsklauseln, ergänzenden Maßnahmen und Ergebnis einer Datenübermittlungs-Folgenabschätzung. Wenn ein Subdienstleister außerhalb der EU aktiv ist, gehört dies in Ihr Register samt Risikoargumentation und etwaigen Alternativen.
Vom Vertrag zur Umsetzung: wie Sie Art. 28 in Ihren Tagesablauf integrieren
Ein sauberer Vertrag nützt wenig, wenn operative Routinen fehlen. Verankern Sie Kernpflichten in Rollen und Prozessen, nicht in Einzelwissen. Wer darf Unterauftragsverarbeiter freigeben, wer führt die jährliche TOM-Prüfung durch, wer beantwortet Auditfragen des Endkunden, wer pflegt die Projektrichtlinien. Setzen Sie hierfür wiederkehrende Aufgaben mit Fristen auf und hinterlegen Sie Nachweise zentral.
Stützen Sie Auskunfts- und Löschprozesse auf das ATS, damit sie reproduzierbar sind. Das umfasst Suchprofile für Betroffenenrechte, Exportvorlagen, geloggte Korrekturen und Löschberichte. Die Prozessbeschreibung gehört in Ihr Datenschutzhandbuch, die Umsetzung in ein konfiguriertes Set an Vorlagen im System. Wenn Sie in ShortSelect arbeiten, unterstützen Sie Funktionen wie Analytics für Nachweise und Client-Portal für sauber getrennte Kundenzugriffe.
Für Projekte mit wechselnden Rollen empfiehlt sich ein Preflight-Check. Dabei prüfen Sie vor Start: Rollenzuordnung, Integrationen, Löschfristen, Datenübermittlungen und Informationspflichten. Hängen Sie das Protokoll an die Projektakte, dann ist klar, welche Weisungen gelten und welche Unterauftragsverarbeiter eingebunden sind.
Audits ohne Theater: Belegbarkeit statt Show
Auditfähigkeit entsteht durch nachvollziehbare Evidenz, nicht durch perfekte Handouts. Halten Sie drei Ebenen bereit: erstens Governance-Dokumente, also Verzeichnis, Richtlinien, AV-Verträge und Unterauftragsverarbeiter-Register. Zweitens Systembelege, etwa Konfigurationsschnappschüsse, Auszüge aus Logs, Löschberichte, Freigabeverläufe. Drittens fachliche Nachweise, zum Beispiel Projekt-Playbooks und Schulungsdokumente.
Wenn ein Kunde als Verantwortlicher auditieren will, lenken Sie Fragen auf die Kette: Verantwortlicher, Ihr Unternehmen als Auftragsverarbeiter und das ATS als Unterauftragsverarbeiter. Bieten Sie standardisierte Antwortpakete an, die die Kette abbilden, inklusive Zertifikaten, TOM-Übersichten und Transferangaben. Nur so vermeiden Sie widersprüchliche Aussagen zwischen Vertrieb, Delivery und Datenschutz.
Planen Sie außerdem einen jährlichen Review-Zyklus. Änderungen am Produkt, neue Features, neue Subdienstleister oder neue Rechtslagen, etwa Urteile zu Datentransfers, beeinflussen Ihre Risiken. Verknüpfen Sie Releases mit Datenschutz-Reviews. Nutzen Sie Produkt-Release-Notes und Integrationshinweise, zum Beispiel in ATS und CRM, um Änderungen früh zu erkennen.
Betroffenenrechte, Löschkonzept und Datenminimierung im ATS wirklich leben
Recruiting speichert gerne zu viel und zu lange. Übersetzen Sie Datenminimierung in konkrete Felder, Pflichtangaben und Aufbewahrungsregeln. Prüfen Sie regelmäßig Freitextnotizen auf überflüssige Inhalte. Legen Sie für Kandidaten- und Kundenkontakte unterschiedliche Fristen fest und begründen Sie diese. Aktivieren Sie Erinnerungen vor Fristablauf, damit Fachbereiche entscheiden können, ob eine weitere Aufbewahrung zulässig ist.
Für Betroffenenrechte definieren Sie klare Pfade: Wer nimmt Anfragen an, wie verifiziert man Identität, wie recherchiert man im ATS und in Integrationen, wie protokolliert man Antworten. Hinterlegen Sie Exportprofile, die nur die geforderten Daten enthalten und sensible interne Bewertungen ausschließen, wenn dies rechtlich zulässig ist. Schaffen Sie Vorlagen für Antworten, damit Tonalität und Inhalt konsistent bleiben.
Ihr Löschkonzept sollte abgestuft sein: Anonymisierung, Pseudonymisierung, echte Löschung und Sperrung, je nach Rechtslage und Beweisbedarfen. Dokumentieren Sie die Umsetzung mit systemseitigen Berichten. Prüfen Sie, dass Unterauftragsverarbeiter denselben Standard einhalten, inklusive Wiederherstellungsketten, damit gelöschte Daten nicht über Backups wieder auftauchen.
Incidents und kontinuierliche Überwachung: wenn es ernst wird
Ein Sicherheitsvorfall ist kein Systemversagen, sondern ein Realitätstest. Legen Sie Meldewege fest, die tagsüber wie nachts funktionieren. Der ATS-Anbieter muss Sie unverzüglich informieren, Sie müssen sofort beurteilen, ob eine Meldung an die Aufsicht oder Betroffene erforderlich ist. Übungen helfen, die Schnittstellen zwischen Fachbereich, IT, Datenschutzbeauftragtem und Anbieter zu klären.
Etablieren Sie Kennzahlen, die nicht geschönt sind: Anzahl der gelöschten Datensätze pro Monat, Anzahl der Betroffenenanfragen, Zeit bis zur Umsetzung von Löschanträgen, Anzahl der neuen Unterauftragsverarbeiter und Prüfstatus. Nutzen Sie Reporting-Funktionen des ATS, etwa Analytics, um diese Zahlen zu belegen. Das ist keine Schönwetterübung, sondern Grundlage für Ressourcenplanung und Risikoentscheidungen.
Setzen Sie auf eine saubere Kommunikationsroutine mit dem Anbieter, idealerweise vierteljährliche Sicherheits- und Compliance-Updates. Pflegen Sie Ihre Kontaktmatrix, damit im Ernstfall keine Zeit mit der Suche nach Ansprechpartnern vergeudet wird. Halten Sie Notfallunterlagen offline bereit, falls der Zugriff auf das ATS vorübergehend gestört ist.
ShortSelect in dieser Rolle: was Sie erwarten dürfen und was bei Ihnen bleibt
ShortSelect stellt die Plattform und die KI-gestützten Funktionen, Sie bleiben Verantwortlicher oder Auftragsverarbeiter in Ihren Kundenprojekten. Der Auftragsverarbeitungsvertrag, ein aktuelles Unterauftragsverarbeiter-Register, TOM-Übersichten, Funktionen für Rechte, Löschung und Nachweise sind verfügbar. Die KI-Engine AgentBurst arbeitet im Hintergrund und folgt Ihren Weisungen, Trainingsdaten und Logs werden getrennt und zweckgebunden gehalten.
Was bei Ihnen bleibt, sind die Rollenfestlegung im Mandat, die rechtliche Grundlage für jeden Kontakt, die Konfiguration von Berechtigungen und Fristen, das Freigabemanagement für Integrationen, die Reaktion auf Betroffenenrechte und Sicherheitsvorfälle. ShortSelect hilft, diese Schritte in Workflows, Vorlagen und Systemregeln zu gießen. Mehr zur DACH-relevanten Ausrichtung finden Sie unter Recruiting-Software DACH und zur DSGVO-Führung im Alltag unter Recruiting CRM und DSGVO.
Häufige Fragen
Bin ich als Personalberatung immer Verantwortlicher oder manchmal Auftragsverarbeiter?
Für den eigenen Kandidatenpool, Marketing und allgemeine Kundenkommunikation sind Sie typischerweise Verantwortlicher. In projektbezogenen Mandaten mit klaren Weisungen und definiertem Zweck können Sie gegenüber dem Endkunden als Auftragsverarbeiter agieren. Dokumentieren Sie die Rolle pro Projekt und spiegeln Sie diese in Verträgen, Playbooks und Systemkonfigurationen.
Muss ich jede Drittintegration in den Art. 28 Vertrag aufnehmen?
Alles, was der ATS-Anbieter im Unterauftrag erbringt, gehört in dessen Unterauftragsverarbeiter-Register. Integrationen, die Sie selbst eigenständig aktivieren und vertraglich verantworten, gehören in Ihre eigene Dokumentation und gegebenenfalls in Ihre Verträge mit dem Endkunden. Entscheidend ist, wer die Verarbeitung bestimmt, wer Vertragspartner ist und wo Daten tatsächlich fließen.
Wie tief muss ich technische Maßnahmen prüfen, wenn der Anbieter zertifiziert ist?
Zertifizierungen sind ein starkes Indiz, sie ersetzen keine risikobasierte Prüfung Ihrer konkreten Nutzung. Verlangen Sie Beschreibungen zur Architektur, Verschlüsselung, Mandantentrennung, Identitätsmanagement, Logging, Backups und Incident-Prozessen. Gleichen Sie das mit Ihren Risiken ab, dokumentieren Sie Fragen und Antworten und legen Sie einen Review-Zyklus fest.