Ein externer Datenschutzbeauftragter ist im Recruiting dann ein Gewinn, wenn er klare Rollen durchsetzt, praktikable Lösch- und Auskunftsprozesse etabliert und mit Ihrem ATS sowie CRM nahtlos zusammenarbeitet. Für Personalberatungen und Personaldienstleister bedeutet das vor allem: Verantwortlichkeiten trennen, rechtliche Grundlagen sauber wählen, Datenflüsse dokumentieren und Betroffenenrechte ohne Reibung erfüllen.
Ein externer Datenschutzbeauftragter vom Softwareanbieter: Entlastung oder Risiko?
Manche ATS-Anbieter stellen Beratungskompetenz zu Datenschutz bereit oder vermitteln externe Datenschutzbeauftragte. Das kann helfen, typische Stolpersteine im Recruiter-Alltag abzuräumen, etwa beim Löschkonzept oder der Dokumentation von Verarbeitungen. Dennoch bleibt Ihr Unternehmen Verantwortlicher im Sinne der DSGVO. Der Anbieter ist Auftragsverarbeiter und darf Ihnen keine Entscheidungen zur Rechtsgrundlage oder Aufbewahrungspflichten abnehmen.
Nutzen Sie externe DSB-Expertise gezielt für Richtlinien, Vorlagen und Audits, nicht als Freifahrtschein. Fragen Sie konkret, welche Dokumente und Prüfpfade bereitgestellt werden und wie sich diese in Ihr ATS übertragen lassen. Prüfen Sie außerdem, ob die Beratung die branchentypischen Besonderheiten von Kandidatenpools, Active Sourcing und Headhunting kennt, statt generischer HR-Standards zu folgen.
Entscheidend ist die Umsetzbarkeit in Ihrem Tool. Ein DSB kann Empfehlungen geben, doch die Wirkung entsteht erst, wenn Ihr System Funktionen für Rollenkonzepte, Löschregeln, Opt-ins, Protokollierung und Berichte bietet. Prüfen Sie das vorab, zum Beispiel über eine strukturierte Anforderungsliste oder einen Proof of Concept.
Verantwortlichkeiten trennen: Verantwortlicher und Auftragsverarbeiter richtig steuern
Als Personalberatung verarbeiten Sie Daten eigenständig für Akquise, Besetzung und Kundenberatung. Damit sind Sie Verantwortlicher. Ihr ATS-Anbieter ist Auftragsverarbeiter und benötigt einen Vertrag zur Auftragsverarbeitung mit klaren TOMs, Unterauftragnehmern, Speicherorten und Meldewegen. Der externe DSB kann prüfen, ob diese Dokumente vollständig und aktuell sind, doch die Auswahl des Dienstleisters liegt bei Ihnen.
Trennen Sie interne Rollen: wer darf Profile anlegen, Pools verwalten, Daten exportieren oder Kundenzugriffe freigeben. Rollen und Rechte müssen im ATS granular abbildbar sein. Ohne diese Trennung werden Löschfristen, Auskunftsersuchen und Prüfbarkeit zur Dauerschleife im Posteingang. Prüfen Sie das Rollenmodell früh, nicht erst während der Implementierung.
Nutzen Sie Checklisten für neue Integrationen, etwa Sourcing-Tools oder Tests. Jede neue Quelle verändert die Datenflüsse. Der externe DSB sollte ein Verfahren haben, um Änderungen freizugeben und die Verzeichnisdokumentation anzupassen. Ein ATS, das Änderungen loggt und Konfigurationen nachvollziehbar macht, reduziert hier Ihren Abstimmungsaufwand deutlich.
Rechtsgrundlagen im Recruiting: berechtigtes Interesse, Einwilligung und Vertrag
Im Suchauftrag für einen konkreten Kunden stützen sich viele Prozesse auf berechtigtes Interesse, etwa wenn Sie öffentlich zugängliche Profile sichten und Kandidaten ansprechen. Spätestens bei längerer Speicherung in Talentpools oder bei Weitergabe an Kunden wird eine dokumentierte Interessenabwägung und oft eine Einwilligung sinnvoll. Der externe DSB hilft, diese Abwägungen zu standardisieren und Schwellenwerte festzulegen.
Praktisch braucht es im ATS Funktionen für Einwilligungen mit Zeitstempel, Textversion und Herkunft. Ohne belastbares Opt-in-Management sind spätere Nachweise mühsam. Ebenso wichtig sind Vorlagen für Informationspflichten nach Art. 13 und 14 und deren Versand mit Protokoll, idealerweise direkt aus dem System.
Mit Kunden verarbeiten Sie regelmäßig Vertragsdaten. Achten Sie auf eine saubere Trennung der Rechtsgrundlagen zwischen Kandidaten- und Kundenseite. Der DSB sollte sicherstellen, dass Sie nicht aus Bequemlichkeit eine Einwilligung als Allzwecklösung verwenden, wenn berechtigtes Interesse oder vertragliche Notwendigkeit tragfähiger sind.
Löschkonzept, Sperrfristen und Talentpools praxistauglich umsetzen
Ein gutes Löschkonzept ist kein Dokument im Ordner, sondern eine technische Konfiguration mit Eskalationen. Definieren Sie Fristen für inaktive Kandidaten, abgelehnte Bewerber, unbestätigte Sourcing-Kontakte und nicht mehr benötigte Kundendaten. Der externe DSB legt Kriterien fest, das ATS setzt sie verlässlich um und erzeugt Nachweise.
Wichtig ist die Unterscheidung zwischen Sperren und Löschen. Manche Daten müssen bis zum Ablauf von Verjährungsfristen lediglich gesperrt werden. Dafür braucht es Zustände in der Pipeline und klar sichtbare Hinweise für Nutzer. Ohne diese Trennung werden Fristen ignoriert oder Profile versehentlich reaktiviert.
Talentpools sind nur dann rechtssicher, wenn Herkunft, Zweck und Einwilligung nachvollziehbar sind. Ein ATS sollte Pools, Einladungen und Widerrufe sauber protokollieren. Lesen Sie, wie ShortSelect Talentpools abbildet, im Überblick auf Talentpools. Das entbindet nicht von Ihrer Pflicht, Filterkriterien regelmäßig zu prüfen und veraltete Daten aktiv zu bereinigen.
Betroffenenrechte ohne Reibung erfüllen: Auskunft, Berichtigung, Löschung, Widerspruch
Kernfrage in Audits ist oft, wie schnell und vollständig Sie Auskunft geben können. Idealerweise erstellt Ihr ATS einen vollständigen Export mit Stammdaten, Kategorien, Kommunikationshistorie und Weitergaben. Der externe DSB kann definieren, was in den Export gehört und wie Sie sensible Notizen behandeln.
Für Berichtigung und Löschung braucht es Prozesse, nicht nur Buttons. Wer prüft Identität, wer dokumentiert den Verlauf, wo wird ein Widerspruch systemseitig verankert. Ein Recruiting-CRM, das Widersprüche systemweit anzeigt, verhindert, dass Kandidaten aus Versehen erneut kontaktiert werden. Eine Orientierung zum Zusammenspiel von CRM und Datenschutz finden Sie im Beitrag Recruiting-CRM und DSGVO.
Auch Kunden fordern zunehmend Nachweise über die Rechtsgrundlage und Datenherkunft, ehe sie ein Profil im Client Portal öffnen. Ein ATS mit Ausgabe von Informationspflichten und Einwilligungsstatus direkt am Profil spart Diskussionen und Rückfragen.
Technische und organisatorische Maßnahmen greifbar machen
TOMs sind für viele Beratungshäuser zu abstrakt, wenn sie nicht in tägliche Kontrollpunkte übersetzt werden. Der externe DSB sollte eine Liste messbarer Kriterien etablieren, zum Beispiel Verschlüsselung im Transit und at rest, Logging, Rollenkonzepte, Backups, Business Continuity und Supplier Management. Ihr ATS-Anbieter muss diese Punkte nachvollziehbar belegen, am besten im Produkt selbst.
Ein Compliance-Dashboard mit Ereignisprotokollen, Löschläufen und Einwilligungsquoten schafft Transparenz. Prüfen Sie, ob Ihr System Reports für Auditzwecke exportieren kann und welche Felder standardisiert sind. Eine Übersicht zu den relevanten Funktionen finden Sie unter Compliance.
Organisatorisch zählen Schulungen, Vier-Augen-Prinzip bei Exporten und Freigabeprozesse beim Teilen von Profilen. Ohne diese Leitplanken wird selbst die beste Technik durch Alltagspraxis unterlaufen. Halten Sie Rollenbeschreibungen und Prozessdiagramme aktuell und verknüpfen Sie sie mit den Konfigurationen im System.
Datenflüsse dokumentieren: Integrationen, E-Mail und Client Portal
Recruiting-Stacks bestehen aus mehreren Bausteinen. Jede Integration verändert das Risiko. Dokumentieren Sie, welche Daten an welche Dienste fließen, zu welchem Zweck und mit welcher Rechtsgrundlage. Ihr externer DSB sollte ein Freigabe-Template für neue Integrationen vorgeben, inklusive Speicherort und Unterauftragsverarbeitern.
Bei Portalen für Kundenzugriff ist Transparenz Pflicht. Wer hat wann welches Profil gesehen, gab es Downloads, wurden Notizen angelegt. Ohne lückenlose Protokollierung verlieren Sie die Kontrolle über Weitergaben. Wie ein sicheres Teilen aussehen kann, zeigt die Funktionsbeschreibung zum Client Portal.
Auch E-Mail- und Kalenderanbindungen sind relevant. Wenn Profile oder CVs per E-Mail versandt werden, müssen Betreff, Anhänge und Verteiler überprüfbar sein. Prüfen Sie, wie Ihr System die E-Mail-Integration protokolliert und ob vertrauliche Dokumente als sichere Links statt als Anhänge verschickt werden können.
Automatisierung mit Augenmaß: rechtssicher statt blindlings
Automatisierte Erinnerungen für Einwilligungen, Fristen und Nachfassaktionen sind wertvoll, solange Bedingungen und Nachweise stimmen. Definieren Sie Kriterien, ab wann ein Kontakt wieder angesprochen werden darf und wie Widerrufe systemweit durchschlagen. Der externe DSB sollte Playbooks prüfen und freigeben, nicht nur Textbausteine.
Automatisierungen müssen nachvollziehbar sein. Ihr ATS sollte zeigen, warum eine Aktion ausgelöst wurde, welche Vorlage verwendet wurde und ob ein Double-Opt-in erfolgte. Mehr dazu im Überblick zu Automatisierung. Vermeiden Sie starre Massenläufe ohne Exit-Bedingungen, vor allem in heterogenen Talentpools.
Auch KI-gestützte Vorschläge brauchen Leitplanken. Verwenden Sie dokumentierte Kriterien, prüfen Sie Trainingsdaten und bewahren Sie Entscheidungsfreiheit. Es geht nicht um Tempo, sondern um widerstandsfähige Prozesse, die Sie einem Kunden oder einer Aufsichtsbehörde erklären können.
Incident Response und Prüfungen: vorbereitet statt überrascht
Ein Vorfall ist kein Wenn, sondern ein Wann. Legen Sie Meldewege fest, inklusive Eskalation an den Auftragsverarbeiter, Fristen und Kommunikationsvorlagen. Der externe DSB sollte eine klare Entscheidungsmatrix liefern, wann eine Meldung an die Aufsicht oder Betroffene erforderlich ist. Ihr ATS-Anbieter muss Kontaktpunkte und Reaktionsfenster benennen.
Technisch zählen Log-Integrität, schnelle Sperrung von Zugängen und ein verlässlicher Audit-Trail. Prüfen Sie regelmäßig, ob Löschläufe funktionieren, Exportrechte restriktiv sind und Backups wiederherstellbar bleiben. Ein simples Fire-Drill alle paar Monate deckt mehr auf als jede Policiesammlung.
Für Kundenaudits brauchen Sie reproduzierbare Reports. Halten Sie Standardpakete bereit, etwa Verzeichnis der Verarbeitungstätigkeiten, TOMs-Übersicht, AV-Vertrag, Unterauftragnehmerliste und Protokollbeispiele. Ihr ATS sollte diese Pakete schnell exportieren können, idealerweise gefiltert nach Mandat oder Kunde.
Vendorwechsel ohne Datenbruch: Portabilität und Altlasten
Spätestens beim Systemwechsel zeigt sich, ob Ihr Datenschutz gelebt wurde. Können Sie Profile mit Historie, Einwilligungen und Notizen strukturiert exportieren und im neuen System wiederherstellen. Der externe DSB achtet darauf, dass Retention-Status, Sperrkennzeichen und Widerrufe nicht auf der Strecke bleiben.
Planen Sie eine Bereinigung vor dem Export. Altlasten inaktiver Pools oder dubioser Quellen sollten nicht migriert werden. Prüfen Sie, ob Ihr Anbieter Import- und Exportroutinen dokumentiert und Testmigrationen ermöglicht. Hinweise zum Wechsel finden Sie unter Wechsel.
Erstellen Sie eine gemeinsame Abnahme mit dem DSB: Stichproben zu Einwilligungen, Informationspflichten, Widerspruchskennzeichen und Portal-Logs. Dokumentieren Sie Abweichungen und Korrekturen. Erst dann sollte die produktive Umschaltung erfolgen.
Praktische Governance: vom Papier zur täglichen Nutzung
Richtlinien werden nur beachtet, wenn sie im Alltag helfen. Bauen Sie Datenschutz-Kontrollen in die normalen Recruiting-Workflows ein. Beispielsweise Pflichtfelder für Rechtsgrundlage beim Anlegen eines Profils, Erinnerungen vor Fristablauf und visuelle Hinweise bei Widersprüchen. Der externe DSB liefert Rahmen und überprüft die Wirksamkeit, das Team setzt sie in der Pipeline um.
Nutzen Sie regelmäßige Reviews mit Stichproben über Placements, Absagen und Pool-Pflege. Kennzahlen wie Anteil bestätigter Einwilligungen, durchschnittliche Antwortzeit auf Auskunftsersuchen oder Zahl der gesperrten statt gelöschten Datensätze sind handfeste Indikatoren. Ein System mit klaren Reports ist hier Gold wert. Einen Überblick über Produktanalysen bietet Analytics.
Zum Schluss zählt Konsistenz. Einmal eingerichtete Prozesse müssen gepflegt werden, etwa wenn neue Länder, Branchen oder Integrationen hinzukommen. Führen Sie eine Änderungsdokumentation und binden Sie den DSB früh ein, statt hinterher Kompromisse zu suchen.
Wie ShortSelect das Zusammenspiel mit DSBs erleichtert
ShortSelect stellt für Personalberatungen Funktionen bereit, die DSB-Empfehlungen unmittelbar nutzbar machen: konfigurierbare Lösch- und Sperrregeln, vollständig protokollierte Einwilligungen, granulare Rollen, Portal-Logs und Audit-Exporte. Die Compliance-Features sind so aufgebaut, dass sie sich an Ihre Policies anpassen lassen, statt starre Vorgaben zu erzwingen.
Wichtig ist, dass Sie nicht bei Funktionen stehen bleiben. Nutzen Sie Vorlagen, Checklisten und Schulungen, binden Sie Ihre Berater in kurze Reviews ein und dokumentieren Sie Entscheidungen. Wenn Sie prüfen möchten, wie das in Ihrer Umgebung aussieht, starten Sie mit der Produktübersicht unter ATS und CRM oder sprechen Sie mit uns über eine Demo.
Wenn Sie integrierte Sourcing-Workflows nutzen, etwa über LinkedIn, achten Sie auf saubere Protokollierung der Herkunft und Informationspflichten. Hinweise zu Anbindungen finden Sie unter LinkedIn Integration. Entscheidend bleibt, dass Ihre Richtlinien und das System zusammenpassen.
Häufige Fragen
Brauchen wir zusätzlich einen internen Datenschutzkoordinator, wenn ein externer DSB eingebunden ist?
Ja, in der Praxis lohnt sich ein interner Ansprechpartner, der Prozesse, Systeme und Mandate kennt. Er übersetzt DSB-Vorgaben in Konfigurationen, priorisiert Maßnahmen und kontrolliert Wirksamkeit. Der externe DSB bleibt für Beratung, Prüfungen und Eskalationen zuständig, der interne Koordinator sorgt für Umsetzung im Alltag.
Wie groß muss ein Talentpool sein, damit eine Einwilligung erforderlich ist?
Die Pflicht hängt nicht von der Größe des Pools ab, sondern vom Zweck, der Dauer der Speicherung und der Art der Ansprache. Je länger und breiter der Zweck, desto eher empfiehlt sich eine dokumentierte Einwilligung neben der Interessenabwägung. Wichtiger als eine fixe Schwelle sind saubere Nachweise und klare Widerrufsmöglichkeiten im ATS.
Welche Nachweise verlangt ein Kunde typischerweise, bevor er ein Profil sieht?
Üblich sind Informationspflichten, Rechtsgrundlage oder Einwilligungsstatus, Herkunft der Daten und Zeitstempel der letzten Aktualisierung. Zusätzlich werden Portal-Logs und ein Hinweis auf Sperr- oder Widerspruchsvermerke erwartet. Idealerweise kann Ihr Client Portal diese Informationen direkt am Profil anzeigen und protokollieren.