Ein Bewerbungs-Chatbot erfasst in der Regel drei Datenebenen: Inhalte, die der Kandidat bewusst angibt, Interaktionsdaten aus dem Gesprächsverlauf und technische Metadaten der Sitzung. Für Personalberatungen heißt das, neben Stammdaten entstehen Kontext und Verhaltenssignale, die im ATS und CRM strukturiert, rechtlich abgesichert und mit klaren Löschkonzepten geführt werden müssen.
Welche Datentypen fallen im Chat an und wie landen sie im ATS?
Inhalte sind alles, was Kandidaten aktiv eintippen oder hochladen: Name, Kontaktdaten, Verfügbarkeit, Gehaltsvorstellung, Lebenslauf, Links zu Profilen. Diese Felder lassen sich im ATS als strukturierte Attribute ablegen oder mit Dokumenten verknüpfen. Idealerweise mappt der Chatbot die Antworten direkt auf definierte Felder, inklusive Validierung und Zeitstempel.
Interaktionsdaten entstehen aus dem Verlauf: gestellte Fragen, Antwortpfade, Abbrüche, Korrekturen, Dauer pro Schritt. Diese Daten sind wertvoll für Conversion und Qualitätssicherung, werden aber schnell zur Profilbildung, wenn Sie sie mit Identität verknüpfen. Deshalb sollten Sie zwischen anonymen Funnel-Kennzahlen und personenbezogenen Gesprächsprotokollen trennen.
Technische Metadaten umfassen Geräte- und Browserinformationen, Spracheinstellungen, Zeitpunkt, Session-IDs, optional grobe Region. Zweck ist Stabilität, Missbrauchserkennung und Personalisierung. Speichern Sie nur, was Sie benötigen, und dokumentieren Sie, ob die Daten personenbezogen oder aggregiert vorliegen. Eine direkte Speicherung im ATS ist selten nötig, Berichte können im Analytics-Bereich geführt werden, etwa über eine Integration wie Analytics.
Stammdaten sind das kleinste Problem: was wirklich personenbezogen ist
Kontakt- und Profildaten sind offensichtlich personenbezogen und gehören in das Kandidatenprofil Ihres ATS. Kritisch wird es bei freien Texteingaben, in denen Kandidaten unaufgefordert sensible Informationen teilen, zum Beispiel zu Gesundheit oder Gewerkschaft. Diese Inhalte sind besonders schutzbedürftig, vermeiden Sie offene Fragen, die zu solchen Angaben verleiten.
Upload-Inhalte wie Lebensläufe enthalten oft mehr, als für die konkrete Stelle nötig ist. Nutzen Sie Feldextraktion mit Zurückhaltung und speichern Sie nur Attribute, die Sie für Auswahl und Kommunikation brauchen. Alles Weitere kann im Dokument verbleiben, bis ein legitimer Zweck entsteht. Eine klare Feldliste pro Prozess hilft, Minimierung durchzusetzen.
Wenn Sie Social-Profile oder Portfolio-Links erheben, dokumentieren Sie Quelle, Zeitpunkt und Zweck. Ziehen Sie keine stillen Datenabfragen auf Drittseiten. Transparenz über Ursprung und Umfang der Daten ist nicht nur rechtlich geboten, sie erleichtert auch Auskunfts- und Löschprozesse.
Verhaltensdaten, Kontexte und technische Metadaten richtig einordnen
Konversationskontexte, etwa wie oft jemand nach Remote-Arbeit fragt oder welche Benefits im Chat priorisiert werden, verleiten zu impliziten Rückschlüssen. Behandeln Sie diese als potenzielle Profilmerkmale und halten Sie sie von hartem Matching getrennt. Nutzen Sie sie eher zur Gesprächsvorbereitung, nicht zur automatischen Selektion.
Abbruchpunkte, Antwortzeiten oder Uhrzeiten der Aktivität sind nützlich für Funnel-Optimierung. Aggregieren Sie sie, bevor Sie sie auswerten, um Kandidaten nicht individuell zu labeln. Personalisierung ist erlaubt, wenn sie zweckgebunden ist, eine stillschweigende Bewertung von Zuverlässigkeit aus Zeitstempeln dagegen ist riskant und oft unfair.
Technische Metadaten sollten mit kurzen Aufbewahrungsfristen geführt werden. IP-Adressen, wenn überhaupt erhoben, gehören pseudonymisiert und getrennt von Stammdaten. Viele Zwecke lassen sich mit Hashes und anonymisierten IDs erfüllen, ohne dauerhafte Zuordnung.
Rechtsgrundlagen und Einwilligung: was muss vor dem ersten Klick stehen
Bevor der Chat startet, braucht der Kandidat klare Informationen: wer verantwortliche Stelle ist, welche Datenkategorien erhoben werden, zu welchen Zwecken, auf welcher Rechtsgrundlage und wie lange gespeichert wird. Für das unmittelbare Bewerbungsverfahren wird häufig berechtigtes Interesse oder vorvertragliche Maßnahme herangezogen, für Talentpools und spätere Kontakte ist in der Regel eine Einwilligung nötig.
Die Einwilligung muss freiwillig, informiert und widerrufbar sein. Praktisch heißt das, eine granular auswählbare Zustimmung zu optionalen Zwecken, zum Beispiel zu Talentpool oder Benchmark-Vergleichen. Protokollieren Sie Einwilligungen mit Zeitstempel und Kontext. In ShortSelect lassen sich diese Informationen im Profil führen und auditsicher dokumentieren, Details dazu finden Sie unter Recruiting CRM und DSGVO sowie Compliance.
Setzen Sie Cookie- und Tracking-Banner nicht mit Chat-Einwilligungen gleich. Der Chat kann ohne Marketing-Cookies funktionieren, solange Sie nur funktionsnotwendige Daten verarbeiten. Trennen Sie Zweckschichten, dann bleibt Ihre Rechtslage sauber und Sie steigern die Akzeptanz.
Speicherorte, Zugriffe und Löschfristen im Zusammenspiel von ATS und CRM
Definieren Sie, was in das ATS-Kandidatenprofil gehört und was im Protokollbereich verbleibt. Gesprächslogs mit personenbezogenen Inhalten sollten in das Profil eingebettet, aber mit Rollenrechten geschützt werden. Funnel- und Betriebsdaten können in einem getrennten Analytics-Bereich liegen, vorzugsweise pseudonymisiert.
Lösch- und Aufbewahrungsfristen müssen technisch durchsetzbar sein. Üblich ist, Bewerberdaten nach Abschluss zu löschen oder zu sperren, es sei denn, es liegt eine gültige Pool-Einwilligung vor. Planen Sie automatische Erinnerungen oder Workflows, die Löschungen anstoßen. In ShortSelect können Sie dafür Regeln in der Automatisierung und im Talentpool hinterlegen.
Zugriffssteuerung ist mehr als ein Rechtelesen. Dokumentieren Sie, welche Rollen Chatprotokolle sehen dürfen, wer Exporte erstellen kann und wie Freigaben für Mandanten oder Hiring Manager funktionieren. Ein Client-Portal sollte nur die relevanten Felder zeigen, nicht die gesamte Chat-Historie, außer es ist nötig und zulässig.
KI im Chatbot: Training, Prompting, Halluzinationen und Protokolle
Wenn der Chatbot eine KI nutzt, stellen Sie drei Fragen: welche Daten fließen in das Modell, was wird an den Modellanbieter übertragen, was wird davon gespeichert. Vermeiden Sie, vertrauliche Kandidateninhalte als Trainingsdaten externer Modelle zu verwenden. Setzen Sie Anbieter ein, die Inferenzdaten nicht dauerhaft speichern oder nur für Fehlersuche kurz halten.
Prompting und Systemanweisungen können Daten enthalten, etwa Anforderungen aus der Stellenausschreibung oder Mandanteninfos. Behandeln Sie Prompts als Konfigurationsdaten mit eigener Zugriffskontrolle. Versionsstände und Freigaben gehören ins Änderungsprotokoll, damit Sie Auswirkungen auf Antworten und Datenflüsse nachvollziehen können.
Halluzinationen sind ein Qualitäts- und Complianceproblem. Begrenzen Sie den Antwortraum, nutzen Sie validierte Optionen und zeigen Sie Kandidaten Zusammenfassungen zur Bestätigung, bevor Informationen ins Profil übernommen werden. Protokollieren Sie Korrekturen, um fehlerhafte Ableitungen später zu löschen.
Integrationen, Drittstaatentransfers und Auftragsverarbeiter bewerten
Ein Chatbot ist oft ein eigener Auftragsverarbeiter oder Teil einer Kette. Prüfen Sie Auftragsverarbeitungsverträge, Unterauftragsnehmer und Speicherorte. Bei Übermittlungen in Drittländer brauchen Sie geeignete Garantien, Standardvertragsklauseln, technische Maßnahmen wie Verschlüsselung und eine dokumentierte Transferfolgenabschätzung.
Bei Integrationen in Jobbörsen und Netzwerke sollten Sie Datenschnittstellen prüfen: werden Gesprächslogs übertragen, werden nur Matching-Attribute gesendet, wie lange bleiben Daten dort. Weniger ist mehr, übertragen Sie nur die Felder, die die Integration benötigt. Eine übersichtliche API-Steuerung hilft, siehe API und LinkedIn Integration.
Führen Sie regelmäßige technische und organisatorische Prüfungen durch, zum Beispiel Zugriffstests, Exportkontrollen, Log-Reviews. Legen Sie Verantwortlichkeiten fest, wer eine Panne erkennt, meldet und behebt. Das spart Zeit, wenn es darauf ankommt, und stärkt das Vertrauen Ihrer Kandidaten und Mandanten.
Operative Nutzung: Scoring, Automatisierung und Grenzen der Profilbildung
Ein Chatbot kann Antworten in Scores übersetzen, etwa Passung zu Musskriterien. Setzen Sie harte Kriterien transparent um, zum Beispiel Sprachkenntnisse auf geforderter Stufe. Weiche Signale wie Kommunikationsstil oder Antwortgeschwindigkeit sollten nicht automatisch in Scores einfließen, sie sind anfällig für Bias und rechtlich heikel.
Automatisierungen sind sinnvoll, wenn sie überprüfbare Regeln abbilden: bei vollständiger Bewerbung Termin anbieten, bei fehlenden Angaben Klärungsfragen senden. Vermeiden Sie vollautomatische Negativentscheidungen ohne menschliche Sichtung, insbesondere wenn Sie umfangreiche Profilmerkmale heranziehen. Halten Sie immer einen manuellen Override bereit, etwa über die Pipeline und Interviews.
Wenn Sie Talentpools aufbauen, holen Sie eine gesonderte Einwilligung ein und erklären Sie den Zweck. Kandidaten sollten ihre Präferenzen sehen und ändern können. Ein sauberer Pool erhöht die Relevanz Ihrer Ansprache und reduziert Streuverluste, speziell in spezialisierten Branchen, mehr dazu unter Talentpools und im Überblick zur ATS plus CRM Plattform.
Transparenz gegenüber Kandidaten: Kommunikation zahlt auf Conversion ein
Was Sie sammeln und warum, sollte im Chat kurz, klar und klickbar erklärt werden. Verlinken Sie die ausführliche Datenschutzerklärung, aber geben Sie im Dialog die wichtigsten Punkte mit. Kandidaten honorieren es, wenn sie Einblick in ihr Profil haben und Korrekturen leicht möglich sind.
Bieten Sie eine Übersicht nach der Konversation an: zusammengefasste Angaben, Einwilligungen, nächste Schritte. Geben Sie die Wahl, sensible Freitexte zu entfernen oder zu präzisieren, bevor sie final gespeichert werden. Das reduziert Fehler und Rückfragen im Prozess.
Erreichbarkeit für Betroffenenrechte muss sichtbar sein. Auskunft, Berichtigung, Löschung, Datenportabilität sollten ohne umfangreiche Hürden möglich sein. Idealerweise ist der Weg dorthin in Ihrer Karriereseite und im Chat verlinkt, Informationen dazu finden Sie auch unter Karriereseite.
Praxisaufbau: von der Feldliste zur kontrollierten Datenkette
Starten Sie mit einer Feldmatrix: Pflicht, optional, sensibel, Aufbewahrung, Zweck, Rechtsgrundlage, Sichtbarkeit. Mappen Sie diese Matrix auf die Chatfragen und auf die Felder im ATS und CRM. So erkennen Sie früh, wo Sie zu viel sammeln und wo Validierung fehlt.
Richten Sie Testläufe mit echten Rollen ein: Berater, Research, Mandantenkontakt, Datenschutz. Prüfen Sie, welche Informationen tatsächlich genutzt werden und welche im Alltag unbeachtet bleiben. Löschen oder entkoppeln Sie Felder ohne klaren Nutzen.
Definieren Sie einen Änderungsprozess. Jede neue Chatfrage und jedes neue Feld bekommt einen Owner, eine Dokumentation und ein Go-live mit Datum. Halten Sie Release Notes und Änderungslogs bereit, damit Sie später nachvollziehen können, warum Daten entstanden sind und wie sie weiterverarbeitet wurden. Für Vergleiche von Systemansätzen im DACH-Raum hilft unser Vergleich der ATS Software sowie der allgemeine Überblick zur Recruiting Software im DACH.
Häufige Fragen
Brauche ich eine Einwilligung für den Chatbot oder reicht berechtigtes Interesse?
Für die Datenerhebung, die unmittelbar der konkreten Bewerbung dient, kann berechtigtes Interesse oder die vorvertragliche Maßnahme ausreichen. Für optionale Zwecke, etwa Talentpool, Marketing oder Benchmarking, benötigen Sie eine Einwilligung. Gestalten Sie die Einwilligung granular und dokumentieren Sie sie mit Zeitstempel. Widerrufe müssen technisch umsetzbar sein.
Darf der Chatbot sensible Daten erheben, wenn der Kandidat sie freiwillig teilt?
Vermeiden Sie Fragen, die sensible Angaben provozieren. Wenn Kandidaten solche Daten freiwillig nennen, prüfen Sie, ob ein zwingender Zweck vorliegt. Ohne klaren Zweck sollten Sie die Inhalte ausfiltern oder sofort löschen. Wenn Sie sie verarbeiten müssen, sichern Sie erhöhte Schutzmaßnahmen und Zugriffsbeschränkungen zu.
Wie lange dürfen Chatprotokolle gespeichert werden und wo sollten sie liegen?
Halten Sie sich an den Zweck und an definierte Fristen. Protokolle mit Bewerbungsbezug können bis zum Abschluss des Verfahrens und einer kurzen Nachlaufzeit gespeichert werden, länger nur mit gültiger Einwilligung, zum Beispiel für den Talentpool. Legen Sie Protokolle im ATS mit Rollenrechten ab, Funnel-Analysen dagegen aggregiert und pseudonymisiert im Analytics-Bereich.