DSGVO & Compliance

AV-Vertrag im Recruiting: Was Personalberatungen beim ATS und CRM wirklich regeln müssen

4. März 2025 ShortSelect Team · Redaktion 11 Min.
DSGVO Auftragsverarbeitung ATS Recruiting-CRM Subprozessoren TOMs

Für Personalberatungen und Personaldienstleister ist der Vertrag zur Auftragsverarbeitung kein Papieranhang, sondern ein operatives Steuerungsinstrument. Ohne tragfähigen AVV kollidieren Support, Integrationen, Löschfristen, KI-Funktionen und Mandantenzugriffe sofort mit der DSGVO. Entscheidend ist, dass Rollen, Datenströme, technische und organisatorische Maßnahmen, Subprozessoren und die Exit-Szenarien so konkret beschrieben sind, dass der tägliche Betrieb mit ATS und CRM rechtssicher und handhabbar bleibt.

Wer ist Verantwortlicher, wer Auftragsverarbeiter, und warum ist das im Recruiting doppelt heikel

Im typischen Setup ist die Personalberatung Verantwortlicher für Bewerberdaten. Das ATS mit CRM ist Auftragsverarbeiter nach Art. 28 DSGVO. Heikel wird es durch drei Sonderfälle: Daten, die Sie im Namen von Unternehmenskunden verarbeiten, gemeinsam genutzte Portale für Hiring Manager und Integrationen zu externen Plattformen. Je nach Konstellation kann gemeinsame Verantwortlichkeit entstehen, die mit einem AVV nicht abgebildet ist.

Praktisch bedeutet das: Prüfen Sie pro Datenstrom die Rolle. CV-Parsing, E-Mail-Sync, Termin-Tools und Hosting sind klare Unterauftragsverarbeitung. Jobportale, soziale Netzwerke und Background-Checks agieren häufig als eigene Verantwortliche, die Sie übermittelt haben, nicht als Subprozessor. Bei Kundenportalen ist die Personalberatung in der Regel weiterhin Verantwortlicher, die Zugriffserteilung an den Kunden bleibt innerhalb Ihres Mandats, muss aber im AVV und in der Rechtearchitektur sauber beschrieben sein.

Ein sauberer Rollenplan verhindert Lücken im Rechtsrahmen und vermeidet falsche Erwartungen an Betroffenenrechte, Löschungen und Auditrechte. Dokumentieren Sie diese Zuordnung in Ihrem Verzeichnis von Verarbeitungstätigkeiten und spiegeln Sie sie im AVV mit dem ATS-Anbieter.

Welche Pflichtinhalte muss der AV-Vertrag im Detail regeln

Art. 28 Absatz 3 DSGVO gibt den Rahmen vor. In der Praxis sind Präzision und Belege entscheidend. Der Vertragszweck, die Kategorien der Daten und der betroffenen Personen, die Art der Verarbeitung und die Wechselseitigkeit von Weisungsrecht und Beratungspflichten müssen klar benannt sein. Ohne diese Konkretisierung geraten Support, Fehlersuche und Automationen schnell in eine Grauzone.

Unverzichtbar sind außerdem Regelungen zu Vertraulichkeitspflichten des Personals, TOMs mit Mindestniveau für Verschlüsselung, Zugriffskontrolle und Protokollierung, Meldewegen bei Datenschutzverletzungen, Unterstützung bei Betroffenenrechten und dem Ende der Verarbeitung inklusive Rückgabe oder Löschung. Der AVV sollte eine prüfbare Frist und ein Format für Datenexporte benennen, damit der Systemwechsel nicht zum Risiko wird.

Verlangen Sie eine belastbare Liste der Subprozessoren, ein transparentes Verfahren zur Änderung dieser Liste und eine Benachrichtigungsfrist mit Widerspruchsmöglichkeit. Ohne dieses Verfahren fehlt Ihnen die Kontrolle über Datenabflüsse und Drittlandübermittlungen.

Wie präzise müssen technische und organisatorische Maßnahmen sein

Die TOMs gehören als Anlage in den AVV und müssen mehr leisten als Schlagworte. Für Recruiting-Systeme zählen praktische Details: Verschlüsselung in Ruhe und in Übertragung, Trennung der Mandanten, rollenbasierte Zugriffe mit fein granulierter Rechteverwaltung, Logging mit Unveränderbarkeit, sichere Admin-Zugriffe, Backup und Restore mit dokumentierten RTO und RPO, sowie Verfahren zur regelmäßigen Überprüfung und Evaluierung.

Für Personalberatungen ist außerdem relevant, wie produktive Fehleranalysen laufen. Ein TOM-Abschnitt sollte definieren, ob Support auf Live-Daten zugreifen darf, unter welchen Bedingungen, mit welcher Protokollierung und wie eng der Zugriff zeitlich und personell begrenzt wird. Ohne diese Klarheit kollidiert jede Ticketbearbeitung mit der Vertraulichkeit.

Wenn Sie Kandidatenprofile an Kunden teilen, ist Pseudonymisierung ein realistischer Schutzhebel. Legen Sie fest, ob das System das unterstützt, wie lange Anonymisate aufbewahrt werden und wie Re-Identifizierung verhindert wird. Prüfen Sie, ob das ATS Audit-Logs exportiert und ob diese für interne Prüfungen ausreichend granular sind. Ein Blick in die Funktionen von Compliance und Auditing hilft bei der operativen Bewertung.

Subprozessoren, Integrationen und Drittstaatentransfers richtig einordnen

Ihre ATS-Landschaft lebt von Integrationen. CV-Parser, E-Mail-Provider, Cloud-Hosting, Terminplanung, Videointerviews, Reporting, KI-Funktionen und Multiposting greifen ineinander. Nicht jede Integration ist Subverarbeitung. Viele Jobportale und soziale Netzwerke bleiben eigene Verantwortliche, an die Sie Daten übermitteln. Für diese Fälle brauchen Sie keine Erweiterung der Subprozessorliste, wohl aber eine Rechtsgrundlage und ausreichende Information der Betroffenen.

Wo Subverarbeitung vorliegt, etwa bei Parsing, Hosting oder In-App-Analytics, muss der AVV klare Pflichten des ATS-Anbieters zur vertraglichen Bindung der Subprozessoren enthalten. Dazu gehören gleichwertige TOMs, Hilfspflichten bei Betroffenenrechten, Transparenz bei Datenstandorten und schnelle Meldung von Sicherheitsvorfällen. Ändert sich die Kette, brauchen Sie rechtzeitig Information, damit Sie das eigene Verzeichnis und die Informationspflichten anpassen.

Bei Datentransfers in Drittländer gilt das bekannte Bündel aus Standardvertragsklauseln und Transfer Impact Assessment. Fordern Sie eine nachvollziehbare Beschreibung, welche Datenkategorien wohin fließen, auf welcher Rechtsgrundlage, mit welchen zusätzlichen Maßnahmen. Prüfen Sie, ob Features wie Analytics und Auswertungen oder Integrationen mit Indeed und LinkedIn Daten in die USA leiten, und ob das im AVV und der Informationslage abgedeckt ist.

Löschkonzepte und Aufbewahrung: was im Recruiting anders ist

Recruiting braucht Talentpools und Wiederansprachen. Das kollidiert schnell mit Speicherbegrenzung. Ihr AVV sollte die technischen Optionen des ATS beschreiben, etwa zeitgesteuerte Löschungen, Anonymisierung oder Sperrung, konfigurierbare Fristen pro Datenkategorie und Berichte zum Löschstatus. Ohne Systemunterstützung wird Ihr Löschkonzept zur Handarbeit, das ist fehleranfällig.

Definieren Sie, wie Kandidaten in Talentpools geführt werden. Auf welcher Rechtsgrundlage, mit welcher Gültigkeitsdauer und wie das System Erinnerungen zur Einholung erneuter Einwilligungen auslöst. Das ist nicht nur Datenschutz, sondern operatives CRM. Prüfen Sie, ob Ihr ATS granulare Regeln pro Pool und Prozessstufe kennt. Hinweise zu praktischen Umsetzungen finden Sie auch im Bereich Talentpools und im Überblick zu Recruiting CRM und DSGVO.

Beim Vertragsende muss klar sein, welche Daten wann und wie gelöscht oder zurückgegeben werden. Benennen Sie Formate, Transportwege und die Pflichten zur Löschbestätigung. Achten Sie darauf, dass Backups mit vertretbarem Zeitversatz nachziehen, sonst tauchen vermeintlich gelöschte Datensätze wieder auf.

Betroffenenrechte, Transparenzpflichten und Profiling im Tagesgeschäft

Ihre Kandidaten haben Auskunfts-, Berichtigungs-, Lösch- und Widerspruchsrechte. Der AVV muss sicherstellen, dass der ATS-Anbieter Sie dabei effizient unterstützt. Das bedeutet: Such- und Exportfunktionen, Kennzeichnung sensibler Daten, Protokolle zu Zugriffen und Änderungen, sowie Features für Sperrungen. Ohne diese Hilfsmittel bleibt die Antwortfrist sportlich.

Scoring, Matching und Empfehlungssysteme sind im Recruiting üblich. Beschreiben Sie im AVV die Rolle des Anbieters beim Einsatz solcher Funktionen und die Grenzen automatisierter Entscheidungen. Wenn Ihr System KI-gestützte Vorschläge macht, brauchen Sie Transparenz für Kandidaten und Kunden, dokumentierte Kriterien, die Möglichkeit zum Widerspruch und menschliche Überprüfung. Technische Umsetzungshinweise finden Sie unter KI-Funktionen.

Beachten Sie außerdem, dass Notizen, Bewertungen und Freitextfelder schnell sensible Informationen enthalten. Legen Sie im AVV und in Ihren internen Richtlinien fest, was dort nicht hingehört. Ergänzen Sie Schulungen und Zugriffssteuerungen, damit die Risiken kontrollierbar bleiben.

Supportzugriff, Auditrechte und Nachweise: praktikabel, aber prüfbar

Ein guter AVV erlaubt notwendige Supportzugriffe, stellt sie aber unter strikte Bedingungen. Zeitliche Begrenzung, dokumentierte Freigabe durch den Verantwortlichen, Protokollierung, Vier-Augen-Prinzip und verpflichtende Verschwiegenheit genügen meist, wenn sie gelebte Praxis sind. Fragen Sie nach, wie das operativ abläuft und wie Sie als Kunde das nachvollziehen können.

Zu Auditrechten gehört mehr als ein pauschaler Besuchsvorbehalt. In der Praxis genügen regelmäßig beschaffte Nachweise, zum Beispiel Berichte über Schwachstellentests, Zertifikate von Rechenzentren, Ergebniszusammenfassungen interner Kontrollen oder Sicherheitsrichtlinien. Der AVV sollte ein Verfahren für Nachweisbereitstellung, Frequenz und Vertraulichkeit festlegen, damit Audits effizient bleiben und laufende Sicherheitsmaßnahmen nicht kompromittiert werden.

Wenn Ihr Kunde eigene Audits verlangt, braucht es Pass-Through-Klauseln, die den Anbieter nicht überfordern und gleichzeitig Ihre vertraglichen Zusagen abdecken. Planen Sie Pufferfristen und Einschränkungen für produktive Tests ein. Prüfen Sie, ob Ihr ATS hierfür dedizierte Bereiche oder Maskierungen bereitstellt.

Praxisnahe Klauseln, die in Recruiting-AVVs oft fehlen

Fehlt häufig: klare Spezifikation der Mandantenfähigkeit. Definieren Sie, ob Daten zwischen Projekten, Teams und Kundenmandaten strikt getrennt sind und wer Sichtrechte vergibt. Ohne diese Regelung entstehen heimliche Datenpools. Ergänzen Sie die Pflicht zur Kennzeichnung und Trennung in der TOM-Anlage.

Ebenfalls übersehen wird die Pflicht, Test- und Staging-Umgebungen mit produktionsnahen Datensätzen zu härten oder zu anonymisieren. Wenn der Anbieter Kopien nutzt, muss das im AVV geregelt, verschlüsselt und zeitlich befristet sein. Gleiches gilt für BYOD im Support, Remotezugriffe und Schlüsselmanagement.

Für Systemwechsel lohnt ein eigener Abschnitt. Legen Sie fest, wie Exporte strukturiert sind, welche Metadaten mitkommen, wie Referenzen, Bewerberhistorien und Konversationen abgebildet werden und ob es eine technische Begleitung gibt. Hinweise zur Migrationspraxis und vertraglichen Absicherung finden Sie im Bereich Wechsel und im Produktüberblick ATS plus CRM.

Wie Sie AVV, Produkt und Prozesse in Einklang bringen

Ein starker AVV nützt wenig, wenn die Produktkonfiguration nicht nachzieht. Passen Sie Rollenmodelle, Aufbewahrungsregeln, E-Mail- und Kalenderzugriffe, Multiposting, Portale und Automatisierungen systemseitig an. Prüfen Sie, ob die API-Funktionalitäten die vereinbarten Sicherheitsanforderungen abbilden. Ein Blick auf API und Integrationen zeigt, wie Sie Fremdsysteme sicher anbinden.

Verknüpfen Sie rechtliche Pflichten mit messbaren Kontrollen. Monatliche Reports zu Löschläufen, halbjährliche Zugriffsreviews und Tests zu Exportfähigkeit bewähren sich. Halten Sie Abweichungen fest und vereinbaren Sie mit dem Anbieter Korrekturpfade, inklusive Fristen. Das reduziert das Risiko, dass Audits Überraschungen produzieren.

Wenn Sie ShortSelect nutzen, finden Sie viele dieser Punkte als Funktionen in Compliance, Automatisierung und Analytics. Entscheidend bleibt, dass Sie die Features konsistent zu Ihrem Löschkonzept, Ihrem Informationsdesign und Ihren Kundenverträgen verwenden. Die Produktseiten zu Automatisierung und Analytics helfen bei der operativen Verankerung.

Kosten und Vertragslaufzeit: wo der AVV anschließt

Die Kosten des ATS sind rechtlich vom AVV getrennt, operativ hängen sie zusammen. Wenn Lösch- und Exportfunktionen nur in höheren Plänen verfügbar sind, kippt Ihre Compliance in Abhängigkeiten. Kalkulieren Sie Lizenzmodell, Laufzeiten und Migrationsaufwand so, dass Ihr Löschkonzept umgesetzt werden kann. Bei ShortSelect gilt: Pro Plan 199 Euro je Nutzer und Monat, alternativ 1.791 Euro je Nutzer und Jahr.

Vermeiden Sie Sonderlösungen, die nur vertraglich existieren. Was im AVV steht, muss in Funktionen und Supportprozessen anfassbar sein. Verlangen Sie Nachweise, dass das System Löschungen, Export und Berechtigungen wie vereinbart abbildet. Ein kurzer Test vor Unterschrift ist meist günstiger als spätere Nachbesserungen.

Wenn Sie eine persönliche Durchsprache bevorzugen, lohnt ein Blick auf die Demo. Dort klären Sie praxisnah, welche Klauseln durch Funktionen getragen werden und wo individuelle Ergänzungen sinnvoll sind.

Häufige Fragen

Brauche ich für jedes Jobportal einen AV-Vertrag

In der Regel nicht. Viele Portale wie Jobbörsen oder soziale Netzwerke agieren als eigene Verantwortliche, an die Sie Daten übermitteln. Dafür gilt kein AVV, sondern Informationspflichten, Rechtsgrundlage und Verträge des Portals. Prüfen Sie aber die Datenflüsse und benennen Sie sie in Ihren Hinweisen transparent.

Muss mein ATS jeden Betroffenenantrag technisch unterstützen

Das Gesetz verlangt Unterstützung, nicht zwingend eine einzelne Schaltfläche für jeden Fall. Praktisch brauchen Sie Such- und Exportfunktionen, Berichtigungen, Sperrungen und Löschläufe, dazu Logs als Nachweis. Der AVV sollte diese Hilfspakete festhalten, damit Antwortfristen eingehalten werden und Nachweise belastbar sind.

Wie detailliert müssen Auditrechte im AVV sein

Ausreichend, um Wirksamkeit zu prüfen, aber nicht so offen, dass Sicherheit leidet. Üblich sind dokumentenbasierte Nachweise, klar geregelte Vor-Ort-Prüfungen in Ausnahmefällen, angemessene Vorlaufzeiten und Vertraulichkeit. Wichtig ist, dass Sie regelmäßige, verwertbare Evidenz erhalten und produktive Umgebungen geschützt bleiben.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar