Für eine Personalberatung oder einen Personaldienstleister heißt Datenschutz vor allem drei Dinge: saubere Rechtsgrundlagen für jede Datenquelle, transparente Kommunikation mit Kandidaten und Kunden, sowie konsequente technische und organisatorische Kontrolle im ATS und CRM. Wer diese drei Ebenen zusammenbringt, reduziert Risiko, beschleunigt Abläufe und kann Auskunftsbegehren, Löschanfragen und Prüfungen ohne Hektik bedienen.
Welche Daten liegen auf dem Tisch einer Personalberatung wirklich?
Der operative Datenbestand ist breiter als viele denken. Neben Lebensläufen, Profilen und Kontaktinformationen fallen Gesprächsnotizen, Scorecards, Interviewaufzeichnungen, Gehaltsrahmen, Verfügbarkeiten, Referenzkontakte und Korrespondenz an. Hinzu kommen Kundeninformationen wie Ansprechpartner, Organisationsstrukturen, Auftragsdetails und Feedbacks zu Kandidaten. All das liegt oft verteilt über Mails, Dateien, Notizen und das ATS.
Besondere Kategorien personenbezogener Daten spielen im Recruiting punktuell eine Rolle, etwa gesundheitliche Hinweise, Gewerkschaftszugehörigkeit oder religiöse Aspekte, meist unbeabsichtigt, weil Kandidaten sie mitteilen. Diese Informationen erfordern erhöhte Zurückhaltung, klare Zweckbindung und in der Regel eine ausdrückliche Einwilligung, wenn sie verarbeitet werden sollen. Praktisch heißt das, solche Inhalte zu vermeiden und, falls sie doch vorliegen, strikt zu begrenzen und zu löschen, wenn sie nicht benötigt werden.
Für die Prozesssicherheit hilft eine explizite Zuordnung: Welche Daten stammen aus aktiven Bewerbungen, welche aus direkter Ansprache, welche aus öffentlichen Quellen und welche aus Portalen oder Netzwerken. Diese Herkunft bestimmt maßgeblich die Rechtsgrundlage, die Informationspflichten und die zulässige Speicherdauer.
Verantwortlicher, Auftragsverarbeiter oder gemeinsam verantwortlich, was gilt wann?
Die meisten Personalberatungen agieren gegenüber Kandidaten als Verantwortliche. Sie entscheiden über Zwecke und Mittel der Verarbeitung, ob sie Kandidaten ansprechen, in einen Pool aufnehmen, an Kunden vorstellen oder ablehnen. Im Verhältnis zum Kunden kann sich je nach Setup eine gemeinsame Verantwortlichkeit ergeben, wenn beide Seiten Zwecke und Mittel gemeinsam festlegen, etwa in einem eng verzahnten Suchprojekt mit geteilten Workflows. Alternativ bleibt die Beratung eigenständige Verantwortliche, die Ergebnisse an den Kunden liefert.
Auftragsverarbeitung ist vor allem das Verhältnis zum ATS- und CRM-Anbieter. Das System hostet und verarbeitet Daten im Auftrag der Beratung, also braucht es einen Auftragsverarbeitungsvertrag, technische und organisatorische Maßnahmen, und klare Unterauftragsregelungen. Bei Integrationen zu Portalen, E-Mail-Providern oder Sourcing-Tools ist im Einzelfall zu prüfen, ob zusätzliche Auftragsverarbeiter ins Spiel kommen.
Praktisch bedeutet Rollenklärung: dokumentierte Verträge mit dem ATS, definierte Datenflüsse mit dem Kunden, und intern klare Verantwortungen für Compliance, Admin, Key-User und Fachberater. Für ShortSelect ist diese Ebene zentral, Details zum Funktionsumfang rund um Compliance finden Sie unter Compliance im Produkt.
Rechtsgrundlagen im Recruiting ohne Nebel: Interesse, Vertrag, Einwilligung
Im Headhunting und Active Sourcing trägt häufig das berechtigte Interesse, insbesondere wenn Profile aus beruflichen Kontexten stammen und die Ansprache branchenüblich ist. Entscheidend sind Abwägung und Transparenz: vernünftige Erwartung des Kandidaten, sachlicher Bezug zur Rolle, schonende Kommunikation, ein klarer Opt-out. Wer breit streut, schwächt die Abwägung, wer gezielt und nachvollziehbar vorgeht, stärkt sie.
Bei aktiven Bewerbungen kommt regelmäßig der vorvertragliche Kontext zum Tragen. Der Kandidat erwartet, dass Unterlagen geprüft, Gespräche geführt und Entscheidungsgrundlagen dokumentiert werden. Die Verarbeitung ist dann zweckgebunden auf die konkrete Position. Erweiterungen, etwa Weiternutzung für künftige Vakanzen, erfordern eine zusätzliche Rechtsgrundlage.
Die Einwilligung spielt vor allem bei Talent Pools, besonderen Kategorien oder bei längeren Aufbewahrungen eine Rolle. Sie muss freiwillig, informiert und widerruflich sein, mit klarer Zweckbeschreibung und realistischer Dauer. Im System braucht es Versionierung, Nachweisbarkeit und einfache Widerrufswege. In ShortSelect lässt sich das mit Funktionen zur Einwilligungsverwaltung und Pool-Steuerung umsetzen, mehr dazu unter Talent Pools.
Transparenzpflichten und Kommunikation mit Kandidaten und Kunden sauber umsetzen
Informationspflichten sind kein Feigenblatt, sie sind Ihr stärkster Schutz. Wer bei Erhebung, also spätestens bei der ersten sinnvollen Kontaktaufnahme, präzise über Zwecke, Rechtsgrundlagen, Empfänger, Speicherdauern und Rechte informiert, reduziert Einwände und Beschwerden. Standardtexte sollten knapp, verständlich und positionsspezifisch anpassbar sein. Für Sourcing aus öffentlichen Quellen ist die Frist zur Information zu beachten, die Praxis verlangt eine zeitnahe, nachvollziehbare Zustellung.
Auskunftsersuchen eskalieren nur, wenn Unterlagen verstreut sind. Sauber geführte Kandidatenakten, nachvollziehbare Kommentierung und ein übersichtliches Kommunikationslog sind Gold wert. Ein ATS, das Korrespondenz, Anhänge, Notizen und Entscheidungen bündelt, ermöglicht schnelle, vollständige Antworten. ShortSelect bündelt diese Stränge im Recruiting-Workspace, Details zu Datenschutz und Governance finden Sie im Überblick unter Recruiting CRM und DSGVO.
Auch Kundenseite nicht vergessen: Übermittlungen an Mandanten sollten transparent und abgesichert laufen. Wer Profile, CVs und Evaluations per Portal statt per E-Mail teilt, reduziert Streuverluste und kann Lese- oder Downloadzugriffe kontrollieren. Das Client Portal ist darauf ausgelegt, Datentransfers nachvollziehbar und rollenbasiert zu gestalten.
Aufbewahrung, Löschung und Talent Pools praxisfest steuern
Speicherdauern sind kein Selbstzweck. Ziel ist, Daten so lange wie nötig und so kurz wie möglich zu halten. Für direkte Bewerbungen bietet sich eine Frist an, die den Auswahlprozess, Reaktionszeiten und potenzielle Einwände abdeckt. Für abgelehnte Kandidaten sollten automatische Erinnerungen zur Löschung laufen, es sei denn, eine dokumentierte Einwilligung für den Pool liegt vor.
Talent Pools sind wertvoll, wenn sie selektiv, aktuell und rechtssicher sind. Das bedeutet klare Pool-Kategorien, dokumentierte Einwilligungen, ein einfaches Opt-out und regelmäßige Revalidierung. Automatisierte Nachfassstrecken können helfen, Einwilligungen zu erneuern oder Profile zu aktualisieren. In ShortSelect unterstützen Regeln und Workflows, um Fristen, Status und Opt-outs ohne Klick im Blick zu behalten, siehe Automatisierung.
Wichtig ist die Trennung von Prozessdokumentation und Langzeitarchiv: Rechtliche Aufbewahrungspflichten für Geschäftsunterlagen sind vom personenbezogenen Recruiting-Datensatz zu unterscheiden. Wo möglich, sollten personenbezogene Daten frühzeitig minimiert oder anonymisiert werden, zum Beispiel Statistiken zur Pipeline ohne direkte Personenbezüge.
Technische und organisatorische Maßnahmen im ATS und CRM, die wirklich zählen
Rollen- und Rechtemodelle sind die erste Verteidigungslinie. Berater sehen, was sie brauchen, Teamleiter mehr, Kunden nur freigegebene Informationen. Feingranulare Freigaben verhindern unnötige Kopien und E-Mail-Anhänge. Ebenso wichtig sind Protokolle, die zeigen, wer wann welche Daten angesehen oder geändert hat. Diese Auditfähigkeit entschärft Diskussionen bei Beschwerden.
Verschlüsselung im Transport und ruhend ist Standard, ebenso gesicherte Backups, Mandantentrennung, Patch-Management und ein stringentes Incident-Handling. Achten Sie auf klare Datenresidenz, Subprozessor-Transparenz und Penetrationstests. Details zur Plattform- und Datensicherheit von ShortSelect sind unter Sicherheit dokumentiert.
Operativ wichtig sind auch Kleinigkeiten: Maskierung sensibler Felder in der Oberfläche, Vorlagen ohne übergriffige Fragen, Lösch- und Exportfunktionen pro Kandidat, sauberer Umgang mit Notizen. Tools, die das gelebte Verhalten der Berater stützen statt behindern, senken das Risiko signifikant. Analytics sollte aggregiert berichten, ohne personenbezogene Details preiszugeben, mehr zur Messung finden Sie unter Analytics.
Datentransfers und Integrationen sicher gestalten, inklusive Portale und E-Mail
Multiposting, Portale, Sourcing-Plugins und E-Mail-Integration sind Alltag. Jedes zusätzliche System ist ein möglicher Risikopunkt. Prüfen Sie, welche Daten tatsächlich übertragen werden müssen, ob Webhooks, API-Keys und Scopes begrenzt sind, und ob Löschungen im Primärsystem auch Partner erreichen. Eine dokumentierte Integrationsübersicht gehört ins Verzeichnis der Verarbeitungstätigkeiten.
Bei Social- und Business-Netzwerken gilt: nur berufsrelevante Informationen erheben, schonend kommunizieren, Opt-outs respektieren und keine Schattenprofile führen. ShortSelect bietet Integrationspfade, die Datentransfers begrenzen und nachvollziehbar halten, unter anderem mit LinkedIn Integrationen.
Für E-Mails empfiehlt sich die zentrale Ablage im ATS, nicht in verstreuten persönlichen Postfächern. So lassen sich Zugriffe steuern, Löschungen durchsetzen und Auskünfte schneller beantworten. Details zur E-Mail-Anbindung und Rechtevergabe finden Sie unter E-Mail Integration.
Prozesse für Betroffenenrechte und interne Governance schlank halten
Ein praxistauglicher Prozess für Auskunft, Berichtigung, Löschung und Widerspruch beginnt mit einer einzigen Anlaufstelle, einem Ticket oder einem klaren E-Mail-Postfach. Von dort aus sollte das ATS den Großteil der Arbeit ermöglichen: Daten auffinden, exportieren, selektiv schwärzen, löschen und dokumentieren. Standardantworten helfen, doch jeder Fall braucht eine kurze Risikoprüfung, insbesondere bei laufenden Verfahren.
Intern sind Schulungen zu zwei Punkten besonders wirksam: Was schreibe ich in Notizen, und wie gehe ich mit besonderen Kategorien um. Eine lebendige Do-not-Collect Liste und ein Styleguide für Kommunikation vermeiden viel Ärger. Zusätzlich braucht es klare Regeln für private Geräte, Homeoffice und mobile Zugriffe, inklusive Bildschirmsperre, Passwortmanager und keine lokalen Kopien von Lebensläufen.
Das Verzeichnis der Verarbeitungstätigkeiten, Lösch- und Berechtigungskonzepte sowie die Abwägungen zum berechtigten Interesse sollten aktuell und griffbereit sein. Für neue Sourcing-Methoden, Aufzeichnungsfunktionen oder KI-basierte Anreicherungen empfiehlt sich eine strukturierte Folgenabschätzung. Bei ShortSelect lassen sich neue Workflows vor dem Rollout in der Sandbox testen, API-Flüsse dokumentieren und Compliance-Checks im Prozess verankern, siehe API.
Wie KI und Automatisierung helfen, ohne Compliance zu unterlaufen
Automatisierung beschleunigt Löschfristen, Einwilligungsnachfass, Dublettencheck und Rechtevergaben. Sie darf jedoch nie zur Blackbox werden. Regeln müssen nachvollziehbar, änderbar und dokumentiert sein, inklusive Protokollen über ausgeführte Aktionen. Das spart Zeit und hält Prüfpfade offen.
Beim KI-Matching oder bei Vorschlägen für Sourcing und Shortlists ist entscheidend, dass die Grundlage in den bereitgestellten Daten liegt, dass Bias minimiert wird und sensible Felder ausgeschlossen werden. Transparenz gegenüber Kandidaten und Kunden, wie Vorschläge entstehen, ist nicht nur fair, sondern reduziert spätere Einwände. Mehr zur Einbettung von KI im Recruiting-Prozess finden Sie unter KI Features und ATS mit KI Matching.
Für den Alltag gilt die einfache Regel: Automatisieren, was formalisierbar ist, und heikle Entscheidungen dokumentieren. Rollenbasierte Freigaben für automatisierte Schritte, etwa Pool-Einladungen oder Erinnerungen, halten das Risiko niedrig und die Kontrolle hoch.
Häufige Fragen
Wie lange darf eine Personalberatung Kandidatendaten speichern, wenn kein Auftrag zustande kam?
Orientieren Sie sich an dem Zweck und der Erwartung der betroffenen Person. Für eine konkrete Bewerbung nur so lange, wie der Auswahlprozess und etwaige Rückfragen realistisch anfallen. Für eine spätere Berücksichtigung brauchen Sie eine belastbare Rechtsgrundlage, meist eine Einwilligung mit gut erklärtem Zweck und einer klaren, moderaten Dauer.
Darf ich öffentlich sichtbare Profile aus beruflichen Netzwerken ohne Einwilligung ins ATS übernehmen?
In vielen Fällen lässt sich das über berechtigte Interessen rechtfertigen, sofern ein klarer Bezug zur Rolle besteht, die Ansprache branchenüblich ist und die Verarbeitung schonend erfolgt. Wichtig sind zeitnahe Information, ein transparenter Opt-out und Vermeidung sensibler Daten. Breite, unscharfe oder massenhafte Übernahmen sind kritisch und riskieren die Abwägung.
Wie belege ich im Prüfungsfall, dass meine Prozesse DSGVO-konform laufen?
Halten Sie Ihr Verzeichnis der Verarbeitungstätigkeiten aktuell, dokumentieren Sie Lösch- und Berechtigungskonzepte und bewahren Sie Abwägungen, Einwilligungsprotokolle sowie AV-Verträge zentral auf. Im ATS sollten Audit-Logs, Zugriffshistorien und eine saubere Aktenführung zeigen, wer wann was gemacht hat. Eine kurze Checkliste für Auskunfts- und Löschfälle rundet das Set ab.