DSGVO & Compliance

Bewerberdaten nach Absage: Wie lange aufbewahren im Recruiting?

1. November 2024 ShortSelect Team · Redaktion 11 Min.
DSGVO Compliance Talentpool Löschung Recruiting-CRM Personalberatung

Kurz gesagt: Nach einer Absage dürfen Sie Bewerbungsunterlagen nur so lange aufbewahren, wie es für klar definierte Zwecke erforderlich ist, und nur mit tragfähiger Rechtsgrundlage. Für Personalberatungen heißt das, zwischen kurzer, zweckgebundener Aufbewahrung zur Abwehr möglicher Ansprüche und längerfristiger Speicherung im Talentpool mit dokumentierter Einwilligung zu trennen, beides mit festen Fristen, sauberer Information und technischer Kontrolle im ATS und CRM.

Warum ist die Aufbewahrungsdauer nach Absage überhaupt heikel?

Im Agentur- und Beratungsgeschäft verarbeiten Sie Bewerberdaten nicht nur für eine Stelle, sondern oft im Rahmen eines Kandidatennetzwerks. Das ändert jedoch nichts an der Grundregel der DSGVO: Fällt der Zweck weg, müssen Daten gelöscht werden. Nach einer Absage entfällt der ursprüngliche Zweck der konkreten Stelle. Eine weitere Speicherung braucht daher eine neue, belastbare Grundlage oder ein legitimes Interesse mit enger Zweckbindung.

Rechtlich treffen hier mehrere Ebenen zusammen. Erstens das Datenschutzrecht mit Grundsätzen wie Zweckbindung, Datenminimierung und Speicherbegrenzung. Zweitens arbeits- und antidiskriminierungsrechtliche Themen, für die viele Kanzleien eine kurze, begrenzte Aufbewahrung empfehlen, um sich gegen mögliche Ansprüche verteidigen zu können. Drittens vertragliche Rollen und Pflichten zwischen Personalberatung und Auftraggeber, etwa wer Verantwortlicher ist und welche Löschpflichten vertraglich gelten.

Operativ wird es heikel, weil Daten an vielen Stellen liegen: im ATS, im E-Mail-Postfach, im Client-Portal, auf Fileshares, in Backups und bei angebundenen Jobbörsen. Ohne klaren Prozess führt das zu inkonsistenten Fristen, Schattenkopien und hohem Haftungsrisiko. Ein gelebter Lösch- und Aufbewahrungsprozess im System ist daher Pflicht, nicht Kür.

Welche Rechtsgrundlagen kommen nach der Absage in Betracht?

Nach der Absage fallen zwei typische Konstellationen an. Erstens, die befristete Aufbewahrung zur möglichen Abwehr von Ansprüchen. Diese stützt sich nicht auf Einwilligung, sondern auf berechtigte Interessen. Der Zeitraum sollte eng und begründet sein, dokumentiert in Ihrem Verzeichnis der Verarbeitungstätigkeiten und in Ihrer Information an Betroffene.

Zweitens, die längerfristige Aufnahme in einen Talentpool, um Kandidatinnen und Kandidaten für künftige Projekte zu berücksichtigen. Dafür ist in der Regel eine ausdrückliche, freiwillige Einwilligung erforderlich, die jederzeit widerrufen werden kann. Ohne Einwilligung fehlt Ihnen für eine längerfristige Speicherung eine tragfähige Basis. Enthält Ihr Prozess beides, müssen Systeme es strikt trennen: ein befristetes Dossier zur Abwehr möglicher Ansprüche und ein separater Talentpool mit Einwilligungen.

Als Personalberatung agieren Sie häufig als eigener Verantwortlicher. Arbeiten Sie im Mandat eng mit Auftraggebern, prüfen Sie die Rollenverteilung und vertragliche Pflichten. Klären Sie, wer in welcher Phase Verantwortlicher ist, wie Daten zwischen ATS und Kundensystem fließen und wer welche Löschfristen durchsetzt. Ein sauberer Prozess im Recruiting-CRM mit DSGVO-Steuerung verhindert, dass Verantwortlichkeiten verwischen.

Wie lang ist in der Praxis „kurz befristet“ und was ist „Talentpool“?

In vielen deutschen Kanzleihinweisen hat sich eingebürgert, Bewerbungsunterlagen nach Absage für einen überschaubaren Zeitraum aufzubewahren, um etwaige Diskriminierungsvorwürfe oder ähnliche Ansprüche begegnen zu können. Praktisch wird häufig ein Zeitraum von einigen Monaten angesetzt. Der konkrete Zuschnitt sollte mit Ihrer Rechtsberatung für Ihr Land und Ihre Branche festgelegt und in Ihrer Policy verankert werden.

Für den Talentpool gilt etwas anderes: Hier speichern Sie über die einzelne Vakanz hinaus. Das erfordert eine dokumentierte Einwilligung mit klarer Zweckbeschreibung, typischerweise befristet und mit regelmäßigen Re-Opt-ins. Ohne Einwilligung bleibt nach Absage nur die kurze, zweckgebundene Phase, danach ist zu löschen. Wichtig ist die Trennung auf Systemebene, damit keine „versteckten“ Kopien aus der Projektakte im Talentpool liegen, ohne dass eine Einwilligung vorhanden ist.

Internationalität spielt hinein. Beratungen, die in DACH arbeiten, sehen unterschiedliche Fristen und Rechtslagen. Deshalb sollte Ihr ATS Fristen nach Mandant, Land, Rechtsgrundlage und Status steuern können, idealerweise mit Berichtsfähigkeit. In ShortSelect werden diese Regeln zentral konfiguriert und über Compliance-Policies und Statuswechsel ausgelöst, inklusive Nachweisen im Audit-Log.

Welche Datenkategorien sind betroffen und was wird wann gelöscht?

Es geht nicht nur um den Lebenslauf. Betroffen sind alle personenbezogenen Daten im Prozess: Stammdaten, Bewertungen, Korrespondenz, Interviewnotizen, Gehaltsangaben, Portfoliodateien, Testresultate, Referenzen, Statusverläufe, Protokolle der Einwilligungen. Auch Metadaten wie Upload-Zeitpunkte, Nutzeraktionen und Versandlogs sind personenbezogen.

Die Löschung ist gestuft zu organisieren. Erstens fachliche Löschung im ATS und CRM, also Entfernung aus Kandidatenpools, Stellenakten und Kommunikationsverläufen. Zweitens Dateispeicher wie Anhänge und generierte PDFs. Drittens Integrationen mit Jobbörsen und E-Mail-Postfächern. Viertens Backups, wo je nach Technik differenziert wird zwischen operativer Wiederherstellung und endgültiger Tilgung nach Retention-Plan.

Anonymisierung ist kein Freifahrtschein, aber sinnvoll als zusätzliche Option. Für Pipeline- und Funnel-Analysen können Sie nach Absage personenbezogene Datensätze in statistische, nicht rückführbare Aggregationen überführen. Damit behalten Sie belastbare KPIs, ohne länger personenbezogene Informationen zu speichern. In ShortSelect lassen sich dafür Reports mit anonymisierten Feldern in Analytics konfigurieren.

Wie organisiert man die rechtssichere Löschung im Tagesgeschäft?

Beginnen Sie mit einer Datenlandkarte. Wo liegen Bewerberdaten heute tatsächlich, inklusive Postfächern, Dateiablagen, Client-Portalen und Notizen? Mappen Sie die Stationen an den Recruiting-Workflow und definieren Sie pro Status die zulässige Rechtsgrundlage, die Frist und die Maßnahmen. Diese Vorgaben gehören in Richtlinie, Schulung und Systemkonfiguration.

Im ATS setzen Sie drei Bausteine um. Erstens Statusgesteuerte Fristen: Beim Wechsel auf „Absage“ startet automatisch ein Lösch-Timer für die kurze Aufbewahrung. Zweitens Talentpool nur mit Einwilligung: Ohne Opt-in darf niemand in den Pool verschoben werden. Drittens Integrationshygiene: E-Mails werden zentral archiviert, Client-Portale spiegeln den Status und externe Datenflüsse werden bei Löschung mitgezogen. In ShortSelect lässt sich das über Automatisierungen und Rollenrechte abbilden.

Operationalisieren Sie außerdem wiederkehrende Kontrollen. Wöchentliche Aufgabenlisten für fällige Löschungen, monatliche Stichproben auf Schattenkopien, und quartalsweise Reports für die interne Revision. Je mehr davon im System läuft, desto weniger hängt am einzelnen User. Ein sauberes Audit-Log macht jeden Schritt nachvollziehbar, vom Eingang der Einwilligung bis zur Löschung.

Einwilligungen für Talentpools: Wie einholen, dokumentieren und erneuern?

Die Einwilligung muss freiwillig, informiert und nachweisbar sein. Im Recruiting-Kontext gelingt das transparent, indem Sie klar benennen, wofür der Talentpool dient, welche Datenkategorien betroffen sind, wie lange gespeichert wird und wie der Widerruf funktioniert. Vermeiden Sie Kopplungen, die faktisch Druck aufbauen, etwa wenn die Einwilligung Bedingung für die Teilnahme am Auswahlverfahren wäre.

Technisch ist ein Opt-in nur so gut wie sein Nachweis. Speichern Sie Inhalt der Einwilligung, Zeitpunkt, Kanal und die Version der Informationstexte, die zum Zeitpunkt galten. Hinterlegen Sie außerdem ein Ablaufdatum, um rechtzeitig an ein Re-Opt-in zu erinnern. In ShortSelect werden Opt-ins als Ereignisse am Kandidatenprofil dokumentiert und können über Talentpools selektiert und erneuert werden.

Für eingespielte Quellen wie LinkedIn oder Jobbörsen vermeiden Sie Medienbrüche. Nutzen Sie vorintegrierte Connectors, damit Einwilligungstexte konsistent sind und Metadaten direkt im Profil landen. So verhindern Sie, dass E-Mail-Zusagen in Postfächern verschwinden. Die Integration mit Plattformen wie LinkedIn lässt sich in ShortSelect zentral verwalten, siehe LinkedIn-Integration.

Was tun mit E-Mails, Client-Portalen und Backups?

E-Mails enthalten oft die sensibelsten Informationen. Wer mit persönlichen Postfächern arbeitet, riskiert, dass Absage-Dialoge, Gehaltswünsche oder Referenzen in privaten Archiven hängen bleiben. Besser ist die zentrale E-Mail-Integration, bei der Nachrichten kontextbezogen im ATS archiviert werden und bei Löschung der Kandidatur mitbereinigt werden.

Client-Portale sind für Beratungen Standard. Achten Sie darauf, dass das Portal nicht zu einem separaten Datensilo wird. Status, Fristen und Löschereignisse müssen gespiegelt sein, ebenso Sichtbarkeiten. Auftraggeber sollen nicht mehr auf Profile zugreifen können, die im ATS bereits gelöscht wurden. Ein dediziertes Client-Portal mit konsistenter Datenherrschaft verhindert Abweichungen.

Backups sind besonders: Sie dienen der Wiederherstellung, nicht der operativen Verarbeitung. Viele Organisationen regeln deshalb, dass gelöschte Datensätze nicht produktiv wiederhergestellt werden dürfen und dass Sicherungen einem separaten, zeitlich begrenzten Retention-Plan folgen. Dokumentieren Sie diese Logik in der Policy und im Auftragsverarbeitungsvertrag mit Hosting-Partnern.

Rollen, Verträge und Verantwortlichkeiten zwischen Beratung und Auftraggeber

Die Praxis kennt viele Varianten: von der klar getrennten Verantwortung bis zur gemeinsamen Verarbeitung. Wichtig ist, dass Sie die Rollen sauber regeln. Wer ist Verantwortlicher in welcher Prozessphase, wer informiert die Kandidatin, wer löscht wann, wer beantwortet Auskunftsbegehren? Diese Antworten gehören in Angebot, AV-Vertrag und Arbeitsanweisung.

Stimmen Sie zudem Fristen ab, damit nicht das CRM löscht, während beim Auftraggeber Kopien fortbestehen. Wenn Sie Profile zur Einsicht teilen, definieren Sie die zulässige Speicherdauer beim Kunden und wie Löschaufforderungen zu behandeln sind. Technisch helfen kapselte Freigaben mit Ablaufdatum und beschränkter Download-Möglichkeit statt Dateiversand per E-Mail.

Im Zweifel gilt: Wer nicht festlegt, bekommt Wildwuchs. Nutzen Sie die Gelegenheit beim Systemwechsel oder Prozess-Review, um Verträge, Rollen und Technik zu harmonisieren. ShortSelect bietet hierzu vorkonfigurierte Compliance-Bausteine im ATS und CRM sowie Leitplanken für gemeinsame Projekte.

Wie verknüpft man Compliance mit Performance, ohne den Betrieb zu lähmen?

Die beste Richtlinie scheitert, wenn sie den Alltag verlangsamt. Prüfen Sie daher jede Compliance-Maßnahme auf Reibung. Gibt es Default-Workflows, die die richtige Entscheidung nahelegen, etwa Einladungen zum Talentpool erst nach Absage auszusprechen und automatisch mit einem Einwilligungslink zu versehen? Können Recruiter Fristen sehen, kommentieren und bei Bedarf mit Begründung verlängern, ohne Tickets zu schreiben?

Setzen Sie auf datenarme Prozesse: strukturierte Notizen statt Freitext-Romane, Scorecards statt PDF-Exzesse, Linkfreigaben statt Dateiversand. Auf diese Weise sinkt die Menge der löschpflichtigen Daten, und die Trefferquote der automatischen Bereinigung steigt. Berichte aus Analytics zeigen Ihnen, welche Teams konsequent löschen und wo Schulungsbedarf besteht.

Pragmatisch ist, Compliance als Teil des Pipeline-Managements zu denken. Fristen laufen mit, wenn sich ein Status ändert, Opt-ins sind sichtbare Merkmale in Kandidatenlisten, und fällige Maßnahmen erscheinen als Aufgaben in der Pipeline-Ansicht. Das reduziert Reibung und erhöht die Akzeptanz im Team.

Typische Fehler und wie Sie sie vermeiden

Erstens, implizite Talentpools. Wer nach Absage „auf Vorrat“ speichert, ohne Einwilligung und ohne klare Frist, geht hohes Risiko. Besser ist ein sauberer Opt-in-Prozess mit klarer Zweckbeschreibung. Zweitens, unklare Verantwortungen mit Auftraggebern. Wenn Kundinnen Profile lokal speichern, helfen Ihnen die besten ATS-Regeln nicht. Regeln Sie Freigaben und Aufbewahrung vertraglich und technisch.

Drittens, Schattenkopien in Postfächern und Fileshares. Wenn relevante Informationen nicht im ATS liegen, greift Ihre Löschlogik ins Leere. Zentralisieren Sie Kommunikation und Dateien. Viertens, fehlende Nachweise. Ohne Audit-Log können Sie zwar löschen, aber nicht belegen, dass es rechtzeitig und korrekt geschehen ist. Dokumentation ist Teil der Compliance, nicht Beiwerk.

Fünftens, alles oder nichts. Reine Sofortlöschung beraubt Sie juristischer Absicherung, grenzenlose Vorratsspeicherung ist unzulässig. Der richtige Weg liegt in der fein justierten Kombination aus kurzer, begründeter Aufbewahrung und freiwilligem Talentpool mit Einwilligung, gesteuert über klare Fristen im System.

So konfigurieren Beratungen ShortSelect für DSGVO-gerechte Aufbewahrung

In ShortSelect legen Sie je Status und Rechtsgrundlage Fristen fest, zum Beispiel eine kurze Aufbewahrung nach Absage und eine getrennte, längere Speicherdauer für verifizierte Talentpool-Profile. Der Systemstatus steuert den Timer, und fällige Löschungen erscheinen als Aufgaben. Die Ausführung kann manuell bestätigt oder automatisch angestoßen werden, je nach Policy.

Einwilligungen werden als eigene Ereignisse mit Textversion, Datum, Kanal und Ablauf gepflegt. Läuft ein Opt-in aus, erzeugt das System Aufgaben für Re-Opt-ins oder entfernt Kandidaten aus Pools. Berichtsfunktionen in Analytics zeigen offene Löschfälle, ablaufende Einwilligungen und Policy-Abweichungen nach Team. Integrationen mit Jobbörsen und E-Mail spiegeln den Lebenszyklus, damit keine Kopien zurückbleiben.

Für Mandate mit Kundenzugriff bietet das Client-Portal zeitlich begrenzte Freigaben. Downloads sind optional, und Profile erlöschen synchron mit der ATS-Löschung. Weitere Details zu Sicherheits- und Vertragsgrundlagen finden Sie auf der Seite Recruiting-CRM und DSGVO. Wenn Sie Ihre Prozesse migrieren wollen, lohnt ein Blick auf unsere Wechsel-Guides oder eine Live-Demo.

Häufige Fragen

Ist eine Einwilligung immer nötig, um Daten nach Absage zu speichern?

Für eine kurze, klar begründete Aufbewahrung zur Abwehr möglicher Ansprüche wird üblicherweise ein berechtigtes Interesse herangezogen, keine Einwilligung. Für eine längerfristige Nutzung im Talentpool ist eine dokumentierte Einwilligung die sichere Basis. Wichtig ist die strikte Trennung beider Zwecke im ATS und transparente Information an Betroffene.

Reicht Anonymisieren statt Löschen?

Anonymisierung kann nützlich sein, wenn Sie statistische Auswertungen behalten wollen. Sie ersetzt jedoch nicht die Löschung personenbezogener Daten, solange eine Re-Identifikation möglich ist. Setzen Sie daher auf echte Anonymisierung für Reports und löschen Sie personenbezogene Inhalte nach Frist oder Widerruf.

Wie gehe ich mit Datenkopien beim Auftraggeber um?

Regeln Sie im Vertrag, wie lange freigegebene Profile beim Kunden sichtbar sind, ob Downloads zulässig sind und wer Löschaufforderungen betreut. Technisch helfen Portale mit Ablaufdatum und Synchronisation der Löschung. Wichtig ist, dass Ihre Fristen nicht am Systemgrenzen enden, sondern im gesamten Prozess gelten.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar