DSGVO & Compliance

Rechtssicher rekrutieren: Datenschutz-Praxis für Beratungen mit ATS und CRM

11. November 2024 ShortSelect Team · Redaktion 12 Min.
DSGVO ATS Recruiting-CRM Auftragsverarbeitung Löschkonzept Datensicherheit

Für eine Personalberatung bedeutet Datenschutz im digitalen Recruiting vor allem drei Dinge: klare Verantwortlichkeiten zwischen Mandant, Beratung und Systemanbietern, saubere Rechtsgrundlagen je Prozessschritt sowie ein belastbares Lösch- und Auskunftsmanagement direkt im ATS und CRM. Wer diese drei Achsen konsequent in Workflows, Vorlagen, Rollen und Fristen abbildet, arbeitet rechtskonform und behält gleichzeitig Tempo im Projektgeschäft.

Wer ist wofür verantwortlich, und wie wirkt sich das auf Ihr ATS aus

Im klassischen Executive-Search oder in der Projektvermittlung sind Sie in der Regel eigener Verantwortlicher. Sie entscheiden über Zwecke und Mittel der Verarbeitung, vom Sourcing bis zur Platzierung. Der Mandant erhält Kandidatenprofile, wird dadurch aber nicht automatisch zum gemeinsamen Verantwortlichen. Gemeinsame Verantwortlichkeit braucht eine echte gemeinsame Zwecksetzung, die in der Praxis selten vorliegt.

Gleichzeitig sind Ihr ATS, Ihr E-Mail-Dienst und Jobbörsen Auftragsverarbeiter. Dafür brauchen Sie Auftragsverarbeitungsverträge mit Leistungsbeschreibung, technischen und organisatorischen Maßnahmen und Regelungen zu Unterauftragsnehmern. Prüfen Sie Versionierung, Audit-Optionen und Löschroutinen. Dokumentieren Sie diese Verträge zentral im Datenschutzinventar Ihres Tools oder im DMS.

Bei Client-Portalen und geteilten Talentpools verschiebt sich die Lage. Erhält der Mandant Zugriff auf Kandidatendaten innerhalb Ihres Systems, bleibt er meist Empfänger, nicht Verantwortlicher in Ihrem Tool. Ihr ATS muss dann Rechte, Sichtbarkeiten und Protokolle so trennen, dass Sie weiterhin kontrollieren, welche Daten wie lange verfügbar sind. Funktionen wie ein dediziertes Client-Portal erleichtern das, sofern Rollen, Freigaben und Zugriffslogs granular steuerbar sind.

Welche Rechtsgrundlage passt zu Sourcing, Bewerbungen und Talentpools

Für die aktive Ansprache im beruflichen Kontext ist berechtigtes Interesse oft die tragfähige Grundlage. Sie brauchen eine Interessenabwägung, die dokumentiert, warum Ihre Ansprache angemessen ist. Achten Sie auf die Kanäle. Was im Netzwerkprofil sichtbar ist, dürfen Sie in engen Grenzen verarbeiten, sensible Daten jedoch nicht ohne zusätzliche Grundlage.

Im Bewerbungsprozess stützt sich die Verarbeitung meist auf vorvertragliche Maßnahmen. Kommen Eignungsdiagnostik, Referenzen oder Assessments hinzu, prüfen Sie Erforderlichkeit und Transparenz. Für optionale Schritte oder längere Aufbewahrung benötigen Sie eine Einwilligung, die freiwillig, informiert und widerruflich ist. Ein Double-Opt-In ist keine Pflicht, erhöht aber die Beweisbarkeit.

Talentpools sind wertvoll, datenschutzrechtlich aber nur tragfähig mit Einwilligung oder sehr enger Zweckbindung. Praktisch bedeutet das: klare Zwecke benennen, Laufzeiten definieren, Widerruf direkt im ATS handhabbar machen und Erinnerungen an Verlängerungen steuern. Ein Pool-Management wie in Talentpools sollte Einwilligungen versionieren, Nachweise sichern und Fristen automatisch anstoßen.

Wie organisieren Sie Informationspflichten, Auskunft und Betroffenenrechte pragmatisch

Die Informationspflicht nach Erhebung müssen Sie zeitnah erfüllen, ob beim Direktansprechen oder nach Bewerbungseingang. In der Praxis sind Textbausteine in E-Mail-Vorlagen der beste Weg. Sie enthalten Kontakt des Verantwortlichen, Zwecke, Rechtsgrundlagen, Empfänger, Speicherdauer, Rechte und Hinweise zu Übermittlungen in Drittländer. Hinterlegen Sie die aktuelle Fassung zentral und vermeiden Sie manuelle Kopien.

Auskunfts- und Löschanfragen sind operativ kritisch. Ihr ATS sollte eine Personensuche über alle Objekte erlauben, inklusive angehängter Dateien, Kommentaren, E-Mails und Historien. Legen Sie einen Workflow an, der Eingang, Identprüfung, Fristen, Exportformat und Freigaben abbildet. Idealerweise erzeugt Ihr System einen vollständigen Datenexport, und es kann selektiv sperren oder löschen, ohne Belege zu verlieren, die Sie aus rechtlichen Gründen noch aufbewahren müssen.

Für Widerspruch gegen Profiling oder Marketing brauchen Sie Flaggen, die systemweit greifen. Auch wenn Sie kein Scoring einsetzen, ist Matching oft eine Form der automatisierten Verarbeitung. Dokumentieren Sie die Logik hinreichend transparent, etwa in Ihrer Datenschutzerklärung, und halten Sie manuelle Eingriffsmöglichkeiten bereit. Ein dedizierter Compliance-Bereich wie Compliance-Funktionen erleichtert die Ablage der Abwägungen und Protokolle.

Speicherdauer, Löschkonzept und Beweisbarkeit: so setzen Sie Fristen wirksam um

Ohne Fristen wird jedes CRM zur Datenhalde. Definieren Sie pro Datengruppe Regeln, die juristisch vertretbar und operativ umsetzbar sind. Beispiele sind die Zurückweisung nach Prozessende, definierte Pool-Laufzeiten mit Verlängerung, sowie spezielle Anforderungen für Honorarthemen, in denen Sie Vertragsbelege länger brauchen. Wichtig ist die Trennung zwischen inhaltlicher Löschung und Aufbewahrung minimaler Nachweise.

Praktisch brauchen Sie drei Funktionen: sperren, löschen und protokollieren. Sperren minimiert Zugriffe, während die Daten aus Projektsuchen verschwinden. Löschen entfernt Daten endgültig, inklusive Anhängen und Messaging-Verläufen. Protokolle zeigen, wer wann was gelöscht hat. Diese Funktionen sollten als Stapelaktionen nutzbar sein, zum Beispiel aus der Pipeline-Ansicht heraus.

Ergänzend helfen Erinnerungen und Wiedervorlagen. Systeme mit Automatisierungen können Fristen anstoßen, Einwilligungen nachfordern, vor Ablauf informieren und anschließend sperren oder löschen. Wichtig, wählen Sie Regeln, die Ihr Team in der Realität einhält. Perfekte Löschkonzepte scheitern, wenn sie den Vertriebsdruck ignorieren.

Prozesssicherheit bei Multiposting, Portalen und Integrationen

Beim Multiposting verlassen Kandidatendaten Ihr System in Richtung Jobbörsen und Portale. Prüfen Sie, welche Felder übertragen werden, auf welcher Rechtsgrundlage, und ob die Anbieter als Empfänger oder Auftragsverarbeiter agieren. Ihre Pflicht ist Transparenz gegenüber Kandidaten und vertragliche Absicherung. Ein zentrales Multiposting mit Feldmapping und Protokollen hilft, Übertragungen nachvollziehbar zu halten.

Bei Client-Portalen ist die Sichtbarkeitssteuerung entscheidend. Kundenteams dürfen nur Profileschnitte sehen, die Sie freigeben. Lebensläufe im Volltext oder sensible Anmerkungen haben dort nichts verloren. Arbeiten Sie mit Profilversionen, die Mandantenansicht und interne Notizen strikt trennen. Audit-Logs auf Objektebene sind hier Gold wert.

APIs und Integrationen sind bequem, aber jedes System im Verbund erweitert Ihre Datenlandschaft. Halten Sie eine aktuelle Übersicht aller Schnittstellen, inklusive Endpunkte, Datenkategorien und Löschpfade. Ein gut dokumentiertes API und geprüfte LinkedIn-Integrationen reduzieren Risiken, weil sie standardisiert und testbar sind.

Security by Design im Recruiting-Alltag: was wirklich zählt

Technische Schutzmaßnahmen sind nicht optional. Erzwingen Sie starke Passwörter, aktivieren Sie Mehrfaktor, und nutzen Sie SSO, wenn verfügbar. Trennen Sie Rollen fein, vom Sourcer bis zur Projektleitung. Minimieren Sie die Sichtbarkeit sensibler Daten in Suchen, Reports und Exporten. Verschlüsselung in Transit und im Ruhezustand ist Standard, aber nur wirksam, wenn Schlüsselmanagement und Backup-Konzepte belastbar sind.

Operationalisieren Sie Sicherheit. Loggen Sie administrative Aktionen, Exporte und Massenänderungen. Nutzen Sie Freigaben für risikoreiche Schritte, zum Beispiel das Teilen von Profilen nach außen. Schulen Sie das Team nicht nur auf Policies, sondern auf konkrete Handgriffe im Tool. Ein Security-Snapshot mit den wichtigsten Einstellungen, ergänzt um regelmäßige Prüfungen, verhindert schleichende Fehlkonfigurationen.

Sensible Daten brauchen besondere Aufmerksamkeit. Gesundheitsangaben, Informationen zur Gewerkschaftszugehörigkeit oder biometrische Daten haben im Standardprozess nichts zu suchen. Wenn ein Mandat ausnahmsweise solche Daten erfordert, schaffen Sie getrennte Felder mit eingeschränktem Zugriff, separate Einwilligungen und klare Löschfristen. Weniger ist hier mehr.

Internationaler Datentransfer und Drittstaaten: Risiken begrenzen, Nachweise sichern

Viele Recruiting-Stacks nutzen Cloud-Dienste mit Servern in der EU, aber Anbietergruppen können Unternehmensteile außerhalb der EU einbinden. Prüfen Sie, ob Standardvertragsklauseln, Transfer Impact Assessments und zusätzliche Maßnahmen vorliegen. Halten Sie diese Unterlagen greifbar, denn Kandidaten und Auftraggeber fragen vermehrt danach.

Bei Tools mit Support-Standorten außerhalb der EU klären Sie, ob im Supportfall auf Echt- oder Testdaten zugegriffen wird. Gute Anbieter arbeiten mit EU-Instanzen, Pseudonymisierung und klaren Zugriffskontrollen. Vermeiden Sie Schatten-IT, etwa individuelle Cloud-Speicher für Lebensläufe. Binden Sie Teamablagen lieber über geprüfte Integrationen ein, anstatt sie neben dem ATS zu betreiben.

Wenn Mandanten den Einsatz bestimmter US-Tools fordern, dokumentieren Sie die Rollen und schützen Sie die Datenminimierung konsequent. Teilen Sie nur das Notwendige, und anonymisieren Sie, wo möglich. Legen Sie vertraglich fest, dass Kandidatenkommunikation über Ihre Kanäle läuft, nicht über unkontrollierte Mailketten.

So verankern Sie Datenschutz in täglichen Recruiting-Workflows

Mapen Sie den kompletten Funnel vom Sourcing bis zur Nachbetreuung und legen Sie je Schritt Rechtsgrundlage, Informationsweg, Frist und Verantwortliche fest. Hinterlegen Sie das als konfigurierbare Pipeline mit Checklisten, damit Compliance keine Parallelwelt ist. Je weniger Sonderwege, desto weniger Fehler.

Bauen Sie Pflichtfelder für Rechtsgrundlagen und Einwilligungen dorthin, wo Entscheidungen fallen. Verknüpfen Sie Pool-Beitritte, Kundenfreigaben und Angebotsversand mit automatisierten Benachrichtigungen. Nutzen Sie Vorlagen, die Datenschutzhinweise sauber einbetten. Ein ATS, das ATS und CRM vereint, reduziert Brüche und doppelte Datenhaltung.

Rapport und Analytics sind ebenfalls relevant. Vermeiden Sie personenbezogene Ad-hoc-Exporte für Reportings. Arbeiten Sie mit aggregierten Kennzahlen im System, etwa über Analytics. Wenn personenbezogene Daten exportiert werden müssen, definieren Sie Zweck, Empfänger und Löschdatum direkt im Ticket oder Task. So bleibt die Kette nachvollziehbar.

Häufige Fehler und wie Sie sie vermeiden

Der größte Fehler ist das Aufschieben von Löschungen. Wenn Fristen nicht automatisch angestoßen werden, geraten Sie in einen Berg manueller Nacharbeit. Setzen Sie deshalb auf Fristen, die das System im Hintergrund vollzieht, mit klaren Eskalationen. Prüfen Sie monatlich Stichproben, nicht einmal im Jahr.

Zweiter Klassiker sind unkontrollierte Notizen. Schreiben Sie im Kandidatenprofil nur, was Sie einem Kandidaten in der Auskunft guten Gewissens zeigen würden. Trainieren Sie Ihr Team darauf, sensible Einschätzungen zu vermeiden oder strikt intern zu halten. Arbeiten Sie mit getrennten Feldern und Zugriffsstufen.

Drittens, fehlende Transparenz bei Weitergaben. Jeder Datenfluss an Mandanten, Portale oder Tools braucht einen dokumentierten Zweck, eine Rechtsgrundlage und einen Löschpfad. Nutzen Sie Funktionen wie das DSGVO-Setup im Recruiting-CRM, um diese Informationen standardisiert zu hinterlegen. So bleibt Compliance reproduzierbar, auch wenn Projekte schnell drehen.

Häufige Fragen

Reicht berechtigtes Interesse für Active Sourcing aus

Im beruflichen Kontext kann berechtigtes Interesse eine tragfähige Grundlage sein, wenn Ihre Interessen die der betroffenen Person überwiegen. Dokumentieren Sie die Abwägung, informieren Sie transparent und verarbeiten Sie nur berufsbezogene Daten. Respektieren Sie Widersprüche und löschen Sie Kontakte, die kein Interesse zeigen.

Wie lange darf ich abgelehnte Bewerbungen speichern

Es gibt keine starre EU-weite Vorgabe. Orientieren Sie sich an Verjährungsfristen für Ansprüche, an Branchenpraxis und an der Erforderlichkeit für Nachweiszwecke. Arbeiten Sie mit gesperrten Zuständen und klaren Löschterminen. Für Talentpools brauchen Sie zusätzlich eine gültige Einwilligung.

Wie setze ich Auskunftsanfragen effizient im ATS um

Legen Sie einen Standardprozess mit Zeitplan, Verantwortlichen und Exportformaten fest. Nutzen Sie eine globale Suche, die auch Notizen, Mails und Anhänge erfasst, und erzeugen Sie einen vollständigen Export aus einer Hand. Protokollieren Sie Identprüfung und Übergabe. Automatisierte Tasks helfen, Fristen sicher einzuhalten.

Wenn Sie diese Prinzipien in Ihrem System verankern, wird Datenschutz zur Routine. Funktionen wie Compliance, Talentpools, Automatisierung und ein mandantenfähiges Client-Portal unterstützen dabei, ohne Ihren operativen Takt zu bremsen. Für einen strukturierten Umstieg oder Vergleich finden Sie weitere Hinweise unter Vergleich und eine persönliche Einführung über die Demo.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar