DSGVO & Compliance

Datenschutzerklärung in der Personalberatung: Pflichtinhalte nach DSGVO

30. Dezember 2025 ShortSelect Team · Redaktion 12 Min.
DSGVO Datenschutzerklärung ATS CRM Talent Pools Auftragsverarbeitung

Für Personalberatungen und Personaldienstleister muss die Datenschutzerklärung klar benennen, welche Bewerber- und Kundenkontakte zu welchen Zwecken verarbeitet werden, auf welcher Rechtsgrundlage das geschieht, wer Empfänger ist, wie lange Daten gespeichert werden, wohin Daten übertragen werden, welche Rechte Betroffene haben und wie sie diese ausüben können. Ohne diese Pflichtangaben ist das ATS und CRM datenschutzrechtlich ein Risiko.

Welche Pflichtangaben gehören in die Datenschutzerklärung einer Personalberatung

Die DSGVO verlangt eine vollständige, leicht verständliche Information der Betroffenen. Für Recruiting-Unternehmen sind das insbesondere Kandidatinnen und Kandidaten, Kontaktpersonen bei Mandanten, Referenzgeber, Talente in Pools sowie Besucher der Karriereseite. Die Erklärung sollte in einem klar strukturierten Dokument alle relevanten Verarbeitungen abdecken und an zentraler Stelle verlinkt sein, etwa im Footer und in ATS-Formularen.

Pflichtinhalte sind mindestens: Angaben zum Verantwortlichen und gegebenenfalls zum Datenschutzbeauftragten, Zwecke und Rechtsgrundlagen, berechtigte Interessen, Kategorien personenbezogener Daten, Kategorien von Empfängern, Transfers in Drittländer, Speicherdauer oder Kriterien dafür, Rechte der Betroffenen, Widerrufs- und Widerspruchsrechte, Beschwerderecht, Pflicht zur Bereitstellung und Folgen der Nichtbereitstellung, sowie das Bestehen automatisierter Entscheidungsfindung inklusive Profiling, sofern einschlägig.

Wer mit einem spezialisierten ATS und CRM arbeitet, sollte die Erklärung nicht als generisches Muster belassen. Prozesse wie Active Sourcing, Mandantenweitergabe über ein Client Portal, Talent-Pools, Multiposting, Interviews, E-Mail-Integration und Analytics müssen in Sprache und Struktur der eigenen Toolkette erklärbar sein. Eine praxisnahe Orientierung bietet die Produktlogik von Systemen wie ATS plus CRM und die jeweiligen Module.

Verantwortlicher, Kontakt und Datenschutzbeauftragter eindeutig benennen

Die Erklärung beginnt mit der juristischen Einheit als Verantwortlicher, inklusive ladungsfähiger Anschrift und gängiger Kontaktwege. Wenn ein Datenschutzbeauftragter bestellt ist, gehört dessen Kontaktadresse separat und leicht auffindbar in den Kopfbereich. Versteckte Angaben oder nur Kontaktformulare sind unzuressend, es braucht eine klare E-Mail-Adresse.

Nennen Sie zusätzlich, für wen die Erklärung gilt. Beispiel: Besucher der Website und Karriereseite, Bewerbende, aktiv gesourcte Talente, Mandantenkontakte, Lieferantenkontakte. Wenn Sie Tochtergesellschaften oder Standorte haben, beschreiben Sie die Zuständigkeiten oder verlinken Sie auf je eigene Abschnitte.

Für internationale Setups bietet sich ein kurzer Hinweis auf zusätzliche regionale Anforderungen an, etwa Schweiz oder UK, mit Verweis auf ergänzende Kapitel. So vermeiden Sie Dopplungen und bleiben konsistent bei Änderungen.

Zwecke und Rechtsgrundlagen im ATS und CRM sauber trennen

In der Personalvermittlung und Arbeitnehmerüberlassung überschneiden sich Zwecke leicht. Trennen Sie sauber nach Prozessen im ATS und CRM. Typische Zwecke sind Kandidatengewinnung und -verwaltung, Eignungsbewertung und Matching, Koordination von Interviews, Mandantenkommunikation, Angebots- und Vertragsabwicklung, sowie interne Qualitätssicherung und Reporting.

Rechtsgrundlagen variieren je Zweck. Für Bewerbungsverfahren kommen je nach Land arbeitsrechtliche Normen in Betracht, im deutschen Umfeld häufig § 26 BDSG. Für Active Sourcing oder Talent-Pools wird oft Art. 6 Abs. 1 lit. f DSGVO mit einem klar beschriebenen, überwiegenden berechtigten Interesse herangezogen, kombiniert mit einem einfachen Opt-out. Für längere Aufbewahrung in Pools oder für das Versenden von passenden Stellen per E-Mail bietet sich eine ausdrückliche Einwilligung an, dokumentiert und jederzeit widerrufbar.

Ergänzen Sie, wo Sie Profiling betreiben. Beispiel: Scoring für Matching im ATS, Priorisierung in der Pipeline oder semantische Suchlogik. Erläutern Sie, warum das erforderlich ist, welche Kategorien von Daten dafür genutzt werden und welche Auswirkungen es hat. Wenn Sie KI-gestütztes Matching einsetzen, beschreiben Sie dieses Profiling transparent und halten Sie eine manuelle Überprüfung bereit.

Datenquellen, Kategorien und Empfänger inklusive Mandanten

Benennen Sie die Quellen der Daten. Das umfasst Eingaben über die Karriereseite, Import aus Bewerbungs-E-Mails, Active Sourcing aus berufsbezogenen Netzwerken, Empfehlungen, Referenzen mit Einwilligung sowie Daten, die in Interviews entstehen. Wenn Sie Inhalte aus externen Plattformen übernehmen, weisen Sie auf die jeweilige Plattform als Quelle hin.

Kategorien personenbezogener Daten sollten für jeden Zweck passend beschrieben werden. Beispiele sind Stammdaten, Kontaktdaten, Karriere- und Qualifikationsdaten, Notizen aus Gesprächen, Interviewbewertungen, Verfügbarkeiten und Gehaltsvorstellungen. Sensible Daten wie Gesundheitsinformationen oder Gewerkschaftszugehörigkeit dürfen nur in engen Grenzen verarbeitet werden. Machen Sie klar, dass Sie diese Daten nicht aktiv anfordern, und falls sie unaufgefordert eingehen, wie Sie damit umgehen.

Empfängerkategorien sind in der Personalberatung heikel, weil Sie Bewerberprofile an Mandanten weitergeben. Benennen Sie diese Empfängergruppe transparent und legen Sie offen, ob die Weitergabe nur fallbezogen nach Abstimmung erfolgt. Wenn Sie Portale zur Mandantenkollaboration nutzen, zum Beispiel ein Client Portal mit Profilfreigabe, beschreiben Sie den Zugriff, die Löschfristen und etwaige Downloadmöglichkeiten.

Drittlandtransfer, Auftragsverarbeiter und Integrationen nachvollziehbar erklären

Wenn Ihr ATS, Hosting oder Support außerhalb des EWR stattfindet oder Subdienstleister mit Sitz in Drittländern einsetzt, gehört ein transparenter Hinweis in die Erklärung. Beschreiben Sie, auf welcher Grundlage der Transfer erfolgt, etwa EU-Standardvertragsklauseln, und welche zusätzlichen Maßnahmen Sie ergriffen haben. Allgemeinplätze ohne Bezug auf die reale Lieferkette überzeugen Aufsichtsbehörden nicht.

Zählen Sie Auftragsverarbeiter in Kategorien auf, etwa Hosting, E-Mail- und Kalenderintegration, Videointerviews, Multiposting, Karriereseiten-Formulare, Analysedienste und Ticketing. Vermeiden Sie eine unübersichtliche Namensliste im Fließtext, verweisen Sie besser auf eine gepflegte Unterseite mit aktueller Übersicht. Das erlaubt Updates ohne kompletten Relaunch Ihrer Datenschutzerklärung.

Bei Integrationen zu Jobbörsen und Netzwerken, zum Beispiel LinkedIn oder Multiposting, erläutern Sie, wann Daten aktiv übermittelt werden und ob eine Ansicht auf Plattformen stattfindet. Weisen Sie auf die eigenständige Verantwortlichkeit der Drittplattformen hin und verlinken Sie deren Datenschutzhinweise, wo möglich.

Speicherdauer, Löschkonzept und Talent Pools transparent regeln

Ohne belastbares Löschkonzept wird das ATS zum Datengrab. Die Datenschutzerklärung sollte klare Fristen oder Kriterien nennen, etwa gesetzliche Verjährungsfristen, Nachweispflichten oder die Dauer eines Talent-Pool-Verhältnisses. Bleiben Sie konkret, nennen Sie aber Spielräume für Branchenbesonderheiten und laufende Verfahren.

Beschreiben Sie, wie Löschungen und Anonymisierungen technisch umgesetzt werden. Wer Pools nutzt, erklärt, wie lange ein Profil im Pool verbleibt, auf welcher Grundlage, wie Widerrufe umgesetzt werden und wie regelmäßig Re-Opt-ins eingeholt werden. Verweisen Sie gern auf Features, die das unterstützen, etwa automatisierte Erinnerungen und Bereinigungen im Talent-Pool Modul oder zentrale Löschjournale im Compliance Bereich.

Wenn Sie Profile an Mandanten übermittelt haben, erläutern Sie, dass nach Absage auch dort Löschung oder Sperrung angestoßen wird, soweit vertraglich vereinbart. Das reduziert Rückfragen und zeigt, dass Sie den Lebenszyklus der Daten über Systemgrenzen hinaus denken.

Betroffenenrechte, Einwilligung und Widerspruch praxistauglich anbieten

Nennen Sie die Betroffenenrechte vollständig: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Beschwerderecht. Entscheidend ist die praktische Ausgestaltung. Beschreiben Sie Wege, wie Anfragen gestellt werden können, und wie die Identität verifiziert wird, ohne unnötige Hürden.

Für Einwilligungen, zum Beispiel für Talent Pools oder Job-Alerts, genügt kein Textbaustein. Legen Sie dar, wie Einwilligungen eingeholt, dokumentiert, erneuert und widerrufen werden. In Systemen wie ShortSelect können Widerrufe ohne Klick in E-Mails erfasst und im ATS historisiert werden, ein Hinweis darauf in der Erklärung stärkt die Nachweisführung.

Widersprüche gegen Verarbeitung auf Basis berechtigter Interessen sollten kanalübergreifend wirken. Weisen Sie auf Einstellungen im Kandidatenprofil Ihrer Karriereseite oder auf eine zentrale Kontaktadresse hin. Eine kurze Beschreibung der Fristen und Ihres Prozesses schafft Vertrauen und reduziert Eskalationen.

Karriereseite, Cookies, Tracking und Kommunikation verständlich abdecken

Die Website- und Karriereseitenabschnitte sind oft die Schwachstelle. Beschreiben Sie die Formulare, Uploads, Pflichtfelder und die serverseitige Protokollierung. Wenn Sie ein Karriereseiten-Modul oder eingebettete Widgets Ihres ATS nutzen, erklären Sie, welche Daten beim Laden an wen übertragen werden.

Zum Einsatz von Cookies und vergleichbaren Technologien braucht es eine separate, aber verknüpfte Cookie-Übersicht und ein Consent-Banner. In der Datenschutzerklärung genügt ein übergeordneter Abschnitt, der Zweckkategorien, Rechtsgrundlagen und Widerruf erläutert. Für Analytics in der Recruiting-Pipeline, etwa Performanceberichte im Analytics Modul, reicht oft eine Darstellung, dass ausschließlich pseudonymisierte Nutzungsdaten für interne Optimierung verwendet werden, sofern keine personenbeziehbaren Profile entstehen.

Kommunikation über E-Mail, Inbound-Bewerbungen, Termin- und Videolinks sowie Newsletter muss konsistent erklärt werden. Erwähnen Sie, ob die E-Mail-Integration Inhalte ins ATS übernimmt, wie lange Postfächer synchronisiert werden und wie Opt-ins für Kampagnen verwaltet werden. Für CRM-Mails an B2B-Kontakte sollten Sie die Abwägungsentscheidung dokumentieren und auf ein einfaches Opt-out hinweisen.

So bringen Sie Form und Nachweis in Ordnung

Strukturieren Sie Ihre Datenschutzerklärung modular. Starten Sie mit allgemeinen Informationen, dann spezifische Kapitel für Website, Karriereformulare, Bewerbungsverfahren, Talent Pools, Mandantenkommunikation, Integrationen und Profiling. Halten Sie jeden Abschnitt mit Änderungsdatum und Versionsstand versehen, damit Sie Änderungen transparent machen können.

Verlinken Sie die Erklärung überall dort, wo Daten erhoben werden, etwa in Stellenausschreibungen, Multipostings, Sourcing-Nachrichten und E-Mail-Signaturen. In ShortSelect können Sie über Automatisierungen konsistente Vorlagen und Hinweise ausspielen, was die Beweisführung erleichtert.

Pflegen Sie eine Liste der Auftragsverarbeiter als eigene Seite und verweisen Sie in der Datenschutzerklärung darauf. Aktualisierungen erfolgen dann ohne Bruch der Haupttexte. Wenn Sie über eine API oder Integrationen neue Datenflüsse anstoßen, prüfen Sie, ob ein ergänzender Absatz erforderlich ist, und dokumentieren Sie dies intern im Verzeichnis der Verarbeitungstätigkeiten.

Häufige Fragen

Müssen wir Einwilligungen immer einholen oder reicht berechtigtes Interesse

Beides hat seinen Platz. Für das konkrete Besetzungsverfahren können arbeitsrechtliche Grundlagen oder berechtigte Interessen genügen, wenn die Abwägung sorgfältig dokumentiert ist. Für Talent Pools, längere Aufbewahrung oder regelmäßige Job-Alerts ist eine ausdrückliche Einwilligung die robuste Lösung. Wichtig ist eine einfache Widerrufsmöglichkeit und saubere Protokollierung.

Wie detailliert müssen wir Profiling und KI-Matching beschreiben

Nennen Sie Zweck, Funktionsprinzip in groben Zügen, Datenkategorien und mögliche Auswirkungen, etwa priorisierte Reihenfolgen in der Pipeline oder Vorschläge für passende Rollen. Stellen Sie klar, dass keine endgültigen Entscheidungen ohne menschliche Prüfung getroffen werden. Bieten Sie ein Widerspruchsrecht an und erläutern Sie, wie es ausgeübt werden kann.

Wie lang dürfen Bewerberdaten im ATS gespeichert bleiben

Die Speicherdauer richtet sich nach Zweck und Rechtsgrundlage. Nach Abschluss eines Verfahrens sollten Daten zeitnah gelöscht oder anonymisiert werden, es sei denn, dokumentierte Fristen oder Einwilligungen rechtfertigen längere Aufbewahrung. Für Talent Pools empfiehlt sich ein klares Intervall für Re-Opt-ins. Wichtig sind feste Prozesse zur Löschprüfung und eine nachvollziehbare Historie im System.

Wenn Sie prüfen möchten, wie sich Ihre Prozesse in einer Lösung mit klaren Compliance-Bausteinen abbilden lassen, sehen Sie sich unsere Module für Compliance und Recruiting CRM mit DSGVO-Fokus an oder vereinbaren eine Demo.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar