DSGVO & Compliance

Bewerberrechte nach DSGVO im Recruiting: was Personalberatungen konkret umsetzen müssen

5. August 2025 ShortSelect Team · Redaktion 12 Min.
DSGVO Compliance Recruiting-Prozesse Talentpool Datenportabilität KI-Matching

Bewerber sind vollwertige Betroffene nach DSGVO, also stehen ihnen Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch, Datenportabilität, Widerruf von Einwilligungen und Schutz vor ausschließlich automatisierten Entscheidungen zu. Für Personalberatungen und Personaldienstleister heißt das konkret: Sie benötigen rechtssichere Rechtsgrundlagen je Prozessschritt, belastbare Abläufe zur Bearbeitung von Anfragen innerhalb eines Monats, ein ATS und CRM, das Identitäten prüfbar macht, Fristen trackt, saubere Exporte liefert, Löschkonzepte durchsetzt und Profiling transparent macht.

Bewerber sind Betroffene: was das im Vermittlungsprozess rechtlich bedeutet

In der Regel verarbeitet eine Personalberatung Bewerberdaten als eigener Verantwortlicher, etwa im CRM, in Talentpools und in der aktiven Ansprache. Für konkrete Vakanzen beim Kunden werden Daten häufig an den Kunden als separaten Verantwortlichen übermittelt. In Einzelfällen kann gemeinsame Verantwortlichkeit vorliegen, wenn Prozesse und Zwecke eng abgestimmt sind. Diese Rollenverteilung gehört vertraglich und organisatorisch sauber definiert.

Die Rechtsgrundlage variiert je Kontext. Für die Prüfung einer Eignung auf eine konkrete Rolle kommt regelmäßig die Erforderlichkeit zur Durchführung vorvertraglicher Maßnahmen in Betracht. Für Active Sourcing oder längerfristige Poolpflege stützen sich viele Beratungen auf berechtigte Interessen, solange Transparenz, Interessenabwägung und Widerspruchsrechte sauber adressiert sind. Für Talentpools über eine Absage hinaus ist oft eine ausdrückliche Einwilligung sinnvoll, weil Zweck und Speicherdauer klar vom ursprünglichen Zweck abweichen können.

Weil Sie in mehreren Rollen agieren, muss Ihr ATS Ablagen so trennen, dass pro Kandidat nachvollziehbar ist, auf welcher Grundlage welche Daten in welchem Kontext verarbeitet werden. Nur so können Sie Anfragen zielgenau beantworten und nicht mehr benötigte oder zweckfremde Daten löschen.

Diese Rechte sind im Recruiting besonders relevant und so setzen Sie sie um

Auskunft: Bewerber haben Anspruch auf Informationen zu verarbeiteten Daten, Zwecken, Kategorien, Empfängern, Speicherdauer, Rechtsgrundlagen, Herkunft und ihren Rechten. Praktisch liefern Sie einen strukturierten Export mit Stammdaten, Korrespondenz, Bewerbungsunterlagen, Interviewterminen, Statusverläufen und Empfängern. Prüfen Sie dabei, ob Notizen Dritter schutzwürdige Interessen berühren. Solche Abwägungen dokumentieren Sie in der Auskunftsakte.

Berichtigung: Offensichtliche Fehler in Stammdaten, Lebenslauf oder Qualifikationen sind zu korrigieren. Technisch sinnvoll: Änderungsprotokolle, damit ersichtlich bleibt, wer wann was geändert hat. Korrekturen propagieren Sie in verbundene Prozesse, etwa wenn Profile beim Kunden liegen.

Löschung: Zu löschen sind Daten ohne Zweck, nach Widerruf einer Einwilligung oder bei berechtigtem Widerspruch, sofern keine entgegenstehenden Pflichten greifen. In der Praxis benötigen Sie ein abgestuftes Löschkonzept: sofortige Entfernung sensibler Inhalte, fristgebundene Löschung von Standardprofilen und ggf. eine begrenzte Sperrung, wenn rechtliche Aufbewahrungen tangiert sind. Ihr System sollte eine belegbare Dokumentation der Löschung erzeugen.

Einschränkung: Wenn Sachverhalte strittig sind oder eine Prüfung läuft, frieren Sie den Datensatz für operative Nutzung ein, lassen ihn aber im System bestehen. Das erfordert Rollen und Berechtigungen, damit Recruiter die Daten nicht versehentlich weiterverarbeiten.

Widerspruch: Bei Verarbeitung auf berechtigten Interessen können Bewerber widersprechen. Sie müssen dann eine Abwägung durchführen oder die Verarbeitung stoppen. Praktisch heißt das: Opt-out-Flag im ATS setzen, sofortige Unterdrückung für Sourcing und Ansprache, keine Vorschläge an Kunden mehr, Protokoll der Entscheidung.

Datenportabilität: Auf Anforderung stellen Sie Daten, die der Bewerber bereitgestellt hat, in einem gängigen, maschinenlesbaren Format bereit oder übertragen sie auf Wunsch an einen anderen Verantwortlichen. Wichtig ist eine klare Abgrenzung zu internen Bewertungen, die nicht automatisch portiert werden müssen.

Kein ausschließlich automatisiertes Entscheiden: Scores aus Matching und Profiling dürfen nicht der alleinige Grund für Ablehnung oder Ranking mit wesentlichen Auswirkungen sein. Halten Sie menschliche Prüfung, nachvollziehbare Begründungen und die Möglichkeit zur Anfechtung bereit.

Fristen, Identitätsprüfung und Kanalmanagement: wie Sie Anfragen sauber abwickeln

Die Frist beträgt grundsätzlich einen Monat ab Eingang der Anfrage. Sie dürfen einmal angemessen verlängern, wenn Komplexität und Anzahl der Anfragen das erfordern, müssen das aber innerhalb der ersten Frist mitteilen. Das funktioniert nur, wenn Sie Ersuchen zentral erfassen, automatisch terminiert und Eskalationen setzen und eine standardisierte Kommunikation nutzen.

Identitätsprüfung ist kein Formalismus, sondern Pflicht. Stimmen E-Mail-Adresse, Bewerbungsdossier und Kommunikationshistorie nicht überein, holen Sie einen geeigneten Nachweis ein. Bei telefonischen Anfragen dokumentieren Sie die Gesprächsführung, legen einen Aktenvermerk an und bestätigen über einen bereits bekannten Kanal.

Kanäle sollten niedrigschwellig sein, jedoch gesteuert: Ein dedizierter Datenschutzkontakt, ein kurzes Webformular und die Möglichkeit, per E-Mail anzufragen, reichen meist. In Ihrem ATS helfen Ticketnummern, Wiedervorlagen, Exportvorlagen und ein Löschjournal. Prüfen Sie, ob Ihre Lösung Auskunftspakete, Ident-Checks und Fristen lückenlos abbildet. Funktionen wie das Compliance-Center in ShortSelect Compliance erleichtern Auditierbarkeit, ersetzen aber nicht Ihre interne Verantwortlichkeit.

Zweckbindung, Aufbewahrung und Löschkonzept für Talentpools

Zweckbindung entscheidet darüber, wie lange Sie Bewerberdaten rechtmäßig verarbeiten dürfen. Für eine spezifische Vakanz endet die Erforderlichkeit meist mit Abschluss des Verfahrens. Für zukünftige Vakanzen benötigen Sie eine neue Rechtsgrundlage. In der Praxis kombinieren viele Beratungen eine vertretbare Aufbewahrungsfrist für Nachweiszwecke mit gesonderter Einwilligung für den Talentpool.

Ihr Löschkonzept sollte klare Zeitpunkte, Prozesse und Verantwortlichkeiten definieren: automatische Erinnerung vor Fristablauf, Aufforderung zur Aktualisierung oder Einwilligungserneuerung, anschließende Löschung oder Sperrung. Wichtig ist Konsistenz über alle Systeme, inklusive E-Mail-Postfächern und Dateiablagen. Ein ATS mit regelbasierter Löschung, Berichtsarchiv und selektivem Redact von Anhängen reduziert Fehler und manuelle Aufwände.

Für die Poolpflege ist Transparenz zentral: Bewerber sollten nachvollziehen können, wofür ihr Profil genutzt wird und wie lange. Bieten Sie eine einfache Abmeldemöglichkeit, dokumentieren Sie Widerrufe und synchronisieren Sie diese Flags in allen Talentpools. Funktionen wie Pool-Labels, Verfallsdaten und automatisierte Erinnerungs-Workflows in Talentpools und Automatisierungen unterstützen die Einhaltung.

Datenportabilität und Systemwechsel: was wirklich übergeben werden muss

Datenportabilität bezieht sich auf Daten, die der Bewerber bereitgestellt hat, und solche, die aus seiner Nutzung resultieren, nicht jedoch auf interne Bewertungen oder abgeleitete Scores. Praktisch liefern Sie Stammdaten, Lebenslauf, Anschreiben, bereitgestellte Dokumente und Kommunikationshistorie in einem strukturierten Format wie JSON oder CSV. Achten Sie darauf, personenbezogene Daten Dritter in Anhängen zu prüfen und gegebenenfalls zu schwärzen.

Wenn der Bewerber die direkte Übermittlung an einen anderen Verantwortlichen verlangt, prüfen Sie technische Machbarkeit und Sicherheitsanforderungen. Eine API-gestützte Übergabe vermeidet Medienbrüche, erfordert aber eine Absprache zwischen den Verantwortlichen. Prüfen Sie, ob Ihr System standardisierte Exporte, Signaturen und Versandprotokolle unterstützt. Mit einer dokumentierten Übergabe via API reduzieren Sie Rückfragen der Aufsichtsbehörden.

Auch beim eigenen Systemwechsel bleiben Sie auskunfts- und löschfähig. Planen Sie Migrationen so, dass Löschregeln, Opt-out-Flags, Einwilligungen und Historien mitziehen. Ein strukturiertes Migrationsmapping und Testläufe vor dem Cut-over vermeiden Lücken, die später zum Compliance-Risiko werden. Unterstützung beim Wechsel ist sinnvoll, aber die Verantwortung für Vollständigkeit und Korrektheit tragen Sie selbst.

Profiling, Matching und KI im ATS: Rechte wahren ohne Recruiting zu bremsen

Scoring und KI-basiertes Matching bringen Tempo, erzeugen aber Pflichten. Sie benötigen Transparenz über den Einsatz, eine verständliche Beschreibung der Funktionslogik in Grundzügen und eine Möglichkeit, Entscheidungen menschlich zu überprüfen. Vermeiden Sie ausschließlich automatisierte Ablehnungen oder Rankings mit wesentlichen Auswirkungen. Hinterlegen Sie Leitlinien, wann menschliche Prüfung erforderlich ist und wie Abweichungen dokumentiert werden.

Technisch sollten Sie Scores, verwendete Attribute, Zeitpunkte und beteiligte Modelle protokollieren. Halten Sie Erklärhilfen bereit, die ohne Geschäftsgeheimnisse zu verletzen die wesentlichen Einflussfaktoren benennen. Ermöglichen Sie Widerspruch gegen Profiling-basiertes Marketing oder Sourcing und reagieren Sie darauf systemweit. In ShortSelect sind KI-Funktionen so ausgelegt, dass der Recruiter die Kontrolle behält und Informationen bereitstellen kann. Weitere Hinweise finden Sie im Bereich KI-Matching und den KI-Features.

Behalten Sie Fairness im Blick. Wenn Sie Trainingsdaten oder Prompt-Vorlagen nutzen, vermeiden Sie Merkmale, die zu ungerechten Nachteilen führen könnten. Führen Sie regelmäßige Reviews der Matching-Qualität durch und legen Sie Korrekturpfade fest. Das schützt nicht nur vor Beschwerden, sondern verbessert auch die Qualität der Vorschläge.

Zusammenarbeit mit Kunden: gemeinsame Verantwortlichkeit und Auftragsverarbeitung

Je nach Prozess sind Sie Übermittler an einen eigenständigen Verantwortlichen oder arbeiten gemeinsam am selben Zweck. Regeln Sie in Rahmenverträgen, wer welche Informationspflichten erfüllt, wer Anfragen beantwortet und wer Systeme bereitstellt. Bei gemeinsamer Verantwortlichkeit halten Sie in einer Vereinbarung fest, wer primärer Ansprechpartner für Betroffene ist, wie Sie Informationen bereitstellen und wie Kosten verteilt werden.

Wenn Sie als Auftragsverarbeiter für einen Kunden arbeiten, benötigen Sie eine Auftragsverarbeitungsvereinbarung. Darin stehen Weisungsrechte, technische und organisatorische Maßnahmen, Unterauftragsverhältnisse und Prüfrechte. Unabhängig davon, in welcher Rolle Sie agieren, sollten Sie einen abgestimmten Prozess etablieren, um Betroffenenanfragen an die jeweils verantwortliche Stelle weiterzuleiten und dies nachweisbar zu dokumentieren.

Achten Sie darauf, dass Datenübermittlungen auf das Notwendige beschränkt sind. Lebensläufe mit sensiblen Angaben sollten vor Weitergabe geprüft werden. Halten Sie eine Empfängerliste bereit, damit Sie auf Auskunftsersuchen schnell und korrekt reagieren können. Ein zentrales CRM mit Belegfunktion hilft, Nachweise auch Monate später noch ordnungsgemäß zu erbringen. Hilfreiche Grundlagen zur Systemunterstützung finden Sie unter Recruiting-CRM und DSGVO.

Risiken bei Verstößen und wie Sie sie mit Prozess und Technik minimieren

Rechtsverstöße können zu aufsichtsbehördlichen Maßnahmen, Schadensersatzforderungen und Reputationsschäden führen. Häufige Ursachen sind fehlende Nachweise, verpasste Fristen, unklare Verantwortlichkeiten und unvollständige Exporte. Das sind organisatorische Probleme, keine technischen. Technik kann aber konsequente Umsetzung erzwingen und dokumentieren.

Setzen Sie auf Prinzipien der Datenminimierung: so viel wie nötig, so wenig wie möglich. Definieren Sie Pflicht- und Kürfelder, sperren Sie Freitext dort, wo strukturierte Angaben reichen, und begrenzen Sie die Sichtbarkeit sensibler Informationen. Schulen Sie Berater, wie sie Notizen sachlich halten und nur erforderliche Informationen speichern. Prüfen Sie Turnusberichte zu offenen Anfragen, ablaufenden Einwilligungen und fälligen Löschungen. In ShortSelect unterstützen Sie Funktionen wie Compliance-Reports, Lösch-Workflows und Berechtigungskonzepte im Bereich Compliance und ergänzend Auswertungen unter Analytics.

Ergänzen Sie Prozesse mit Vorlagen: standardisierte Antwortbriefe, Checklisten für Auskunftspakete, Playbooks für Lösch- und Widerspruchsfälle. Halten Sie eine zentrale Stelle, die komplexe Fälle koordiniert und bei Bedarf Juristen einbindet. So bleibt Ihr Team handlungsfähig, auch wenn mehrere Anfragen gleichzeitig eintreffen.

Häufige Fragen

Muss ich Bewerber informieren, wenn ich sie per Active Sourcing gefunden habe?

Ja, Informationspflichten gelten auch beim Sourcing. Sie müssen zeitnah über Verantwortlichen, Zwecke, Rechtsgrundlage, Datenquellen, Empfänger, Speicherdauer und Rechte informieren. Praktisch funktioniert das mit einer kurzen Erstnachricht, die auf eine vollständige Datenschutzerklärung verweist, und der Möglichkeit, Widerspruch einfach auszuüben.

Gehören interne Notizen und E-Mails in eine Auskunft?

Grundsätzlich ja, soweit sie personenbezogene Daten des Bewerbers enthalten. Prüfen Sie jedoch, ob Rechte Dritter, Geschäftsgeheimnisse oder überwiegende Interessen entgegenstehen. Treffen Sie eine dokumentierte Abwägung, schwärzen Sie erforderliche Passagen und erläutern Sie den Umgang transparent im Antwortschreiben.

Darf ich Bewerberdaten nach einer Absage im Talentpool behalten?

Nur, wenn dafür eine tragfähige Rechtsgrundlage besteht. Häufig nutzen Beratungen eine ausdrückliche Einwilligung, die den Zweck Talentpool klar benennt und eine nachvollziehbare Dauer vorsieht. Bieten Sie jederzeitigen Widerruf, führen Sie regelmäßige Aktualisierungsanfragen durch und löschen Sie Datensätze, wenn Zweck oder Rechtsgrundlage entfallen.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar