Ja, Sie dürfen Kandidaten im Active Sourcing direkt ansprechen, wenn Ihr berechtigtes Interesse tragfähig ist, die Daten aus legitimen Quellen stammen, Sie nur das Nötigste verarbeiten und Kandidaten spätestens mit der ersten Nachricht nach Art. 14 DSGVO vollständig informieren. Zusätzlich brauchen Sie einen funktionierenden Opt-out, klare Löschfristen und eine saubere Dokumentation im ATS und CRM. Kanalregeln wie Plattform-Policies und ePrivacy-Vorgaben müssen dabei parallel beachtet werden.
Wann trägt das berechtigte Interesse im Recruiting wirklich?
Die Direktansprache stützt sich in der Praxis häufig auf Art. 6 Abs. 1 lit. f DSGVO. Das funktioniert, wenn drei Punkte erfüllt sind: Es besteht ein legitimes Interesse Ihrer Beratung oder Ihres Kunden an der Besetzung, die Verarbeitung ist zur Ansprache erforderlich und die Interessen der betroffenen Person überwiegen nicht. Der zentrale Prüfstein ist also die Abwägung.
Was kippt die Abwägung? Sensible Kontexte, exzessive Datensammlung, irrelevante Rollen, aufdringliche Kontaktkaskaden und fehlende Transparenz. Was stützt sie? Ein klarer Bezug zur Qualifikation, berufliche Daten aus öffentlichen, professionellen Quellen, maßvolle Kontaktfrequenz, sofortige Widerspruchsmöglichkeit und kurze Aufbewahrung ohne Antwort. Dokumentieren Sie dieses Setup pro Suchauftrag.
In der Praxis lösen Sie das über eine standardisierte Abwägungsnotiz je Projekt: Zweck der Verarbeitung, Kategorien der Daten, Quellen, Schutzmaßnahmen, Kontaktkanäle, Löschfristen. Hinterlegen Sie die Notiz im Datensatz oder Vorgang, damit sie bei Rückfragen auffindbar ist. Ein Recruiting-CRM mit DSGVO-Fokus sollte dafür ein Feld oder eine Vorlage bieten.
Welche Daten und Quellen sind für die Direktansprache zulässig?
Für die erste Ansprache brauchen Sie typischerweise Name, aktuelle Position, berufliche Stationen, Skills, ggf. Standort und einen passenden Kontaktweg. Diese Informationen lassen sich meist aus professionellen Profilen und Unternehmenswebseiten entnehmen. Mehr brauchen Sie vor der ersten Rückmeldung nicht.
Tragfähige Quellen sind öffentlich zugängliche, berufsbezogene Plattformen und Inhalte: Karriereseiten von Unternehmen, berufliche Profile auf Business-Netzwerken, Fachbeiträge, Konferenzspeaker-Listen, GitHub-Repositories mit Entwicklerfokus oder einschlägige Fachverzeichnisse. Bei CV-Datenbanken gelten deren Nutzungsbedingungen, und Sie sollten die Herkunft stets im ATS dokumentieren.
Weniger geeignet oder riskant sind private soziale Netzwerke, geschützte Gruppen, Datenleaks oder Scraping, das Plattformregeln verletzt. Verarbeiten Sie keine besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO, etwa Gesundheitsdaten oder Gewerkschaftszugehörigkeit. Auch scheinbar harmlose Ableitungen aus Fotos können problematisch sein, verzichten Sie darauf.
Art. 14 DSGVO: Was gehört in die erste Nachricht und warum?
Sobald Sie Personen nicht direkt bei ihnen selbst erhobene Daten verarbeiten, greift Art. 14 DSGVO. Bei einer Direktansprache heißt das: Spätestens mit der ersten Nachricht müssen Sie die betroffene Person informieren. Warten bis zur dritten Nachricht ist keine Option, ebenso wenig ein versteckter Link am Ende ohne Kontext.
Praktisch hat sich ein kurzes, präzises Transparenzmodul bewährt, das Sie an das Ende der ersten Nachricht setzen. Enthalten sein sollten: Ihre Identität und Kontaktdaten, Verarbeitungszwecke, Rechtsgrundlage, Kategorien der verarbeiteten Daten, Datenquellen, Empfängerkategorien, Speicherdauer oder Kriterien, die Rechte der betroffenen Person inklusive Widerspruch, sowie ein Link auf Ihre Datenschutzhinweise. Wenn Sie Kandidaten in einen Talent Pool aufnehmen möchten, benennen Sie das als gesonderten Zweck.
Wichtig ist der Ton: keine juristische Bleiwüste, sondern klare Sätze. Machen Sie deutlich, dass ein Widerspruch jederzeit möglich ist, und sagen Sie, was dann passiert, etwa Stopp der Kontaktaufnahme und Löschung nach kurzer Frist. Ein ATS mit Vorlagen und Variablen hilft, diese Angaben konsistent in jede Erstnachricht einzubetten, idealerweise über die E-Mail-Integration oder Nachrichtenfunktion.
Widerspruch, Opt-out und Ruhezeiten im ATS sauber steuern
Das Recht auf Widerspruch ist praktisch relevant. Kandidaten müssen mit einem Satz wie „Bitte keine weiteren Nachrichten“ die Kontaktaufnahme stoppen können. Ihre Systeme müssen das ohne Reibungsverluste umsetzen, sonst drohen Follow-ups trotz Opt-out, was in der Abwägung negativ wiegt.
Organisatorisch brauchen Sie drei Dinge: Erstens ein zentrales Feld oder Flag für Widerspruch, das kanalübergreifend greift, nicht nur pro Projekt. Zweitens eine Do-not-contact-Liste, die auch bei Importen und automatisierten Sourcing-Läufen geprüft wird. Drittens definierte Ruhezeiten, wenn kein ausdrücklicher Widerspruch eingeht, etwa wenn jemand freundlich abwinkt. Diese Regeln dokumentieren Sie im Prozesshandbuch und setzen sie im ATS um.
In ShortSelect realisieren Teams das über globale Kandidaten-Flags, Regeln im Automatisierungsmodul und Filter in der Pipeline. Unabhängig vom Tool sollten Sie jede Änderung protokollieren und in Aktivitätenverläufen nachvollziehbar machen. Bei Teamwechseln sichert das die Kontinuität und schützt vor versehentlicher Reaktivierung.
Speicherbegrenzung und Talent Pools: Legitimes Interesse oder Einwilligung?
Der erste Kontakt für eine konkrete Vakanz trägt häufig über berechtigtes Interesse. Für eine längerfristige Aufnahme in einen Talent Pool ist die Lage differenzierter. Beides kann funktionieren, wenn Sie die Zwecke trennen, transparent informieren und die Speicherdauer eng führen.
Mit berechtigtem Interesse dürfen Sie Kandidatenprofile für eine begrenzte Zeit vorhalten, um Rückfragen zu klären oder ähnliche, eng verwandte Rollen zu prüfen. Die Speicherdauer sollte klar definiert und begründet sein, etwa durch regelmäßige Relevanzprüfungen. Bleibt jede Interaktion aus, löschen oder anonymisieren Sie den Datensatz. Für eine offen angelegte, längerfristige Pool-Nutzung bietet sich zusätzlich eine Einwilligung an, die freiwillig, informiert und widerruflich sein muss.
Operativ bedeutet das: Zweckbindung pro Kandidat hinterlegen, Pool-Zugehörigkeit transparent machen, Wiedervorlagen für Relevanzchecks planen und automatische Löschläufe einrichten. Ein ATS mit Talent-Pool-Funktion erleichtert granulare Fristen und Wiedervorlagen. Wichtig ist, dass Pool-Nachrichten die gleiche Transparenz und Opt-out-Logik wie Erstansprachen tragen.
Direktansprache-Kanäle: Was ist neben der DSGVO zu beachten?
Die DSGVO regelt die Datenverarbeitung. Der Versandkanal unterliegt zusätzlichen Regeln, etwa ePrivacy und Plattformbedingungen. Auf Business-Netzwerken ist die individuelle, berufsbezogene Direktansprache in der Regel zulässig, solange Sie die Plattformregeln respektieren und keine massenhaften, generischen Nachrichten verschicken. Bei E-Mails gilt Augenmaß: Personalisierte, relevante Einzelmails an berufliche Adressen sind anders zu bewerten als Massenmailings.
Trennen Sie juristisch zwischen „Verarbeiten“ und „Versenden“. Ein sauber dokumentiertes berechtigtes Interesse rechtfertigt das Verarbeiten, macht aber aus einem Kaltmailing noch keine gute Idee. Gute Praxis sind wenige, individuelle Nachrichten mit klarem Bezug zur Qualifikation, keine Anreicherung aus Grauzonenquellen und sofortige Ruhe bei Desinteresse. Prüfen Sie außerdem die Einstellungen der Plattform, die Kandidaten für Kontakte gewählt haben.
Technisch helfen Versandlimits, personalisierte Vorlagen und Bounceschutz. Bauen Sie keine Serienkontakte, die wie Werbung wirken. Bei Unsicherheit weichen Sie auf die In-Plattform-Kommunikation aus und verweisen transparent auf Ihre Datenschutzhinweise. Integrationen zu Business-Netzwerken, etwa LinkedIn, reduzieren Copy-Paste-Fehler und stärken die Konsistenz Ihrer Hinweise.
Interne Prozesse und Rollen: Vom Sourcing bis zur Beweisführung
Rechtssicherheit entsteht im Zusammenspiel von Menschen, Prozessen und Werkzeugen. Definieren Sie einen Sourcing-Workflow mit klaren Schritten: Quelle prüfen, Datensparsamkeit anwenden, Abwägungsnotiz erstellen, Erstnachricht mit Transparenz versenden, Reaktion verbuchen, Opt-out setzen oder Folgeprozess starten, Löschfristen planen. Jeder Schritt bekommt eine verantwortliche Rolle und eine Kontrollfrage.
Die Beweislast liegt bei Ihnen. Halten Sie deshalb Audit-Trails vor: Quelle mit Datum, Textbaustein der Erstnachricht, Versandkanal, Time-stamp, Reaktion, gesetzte Flags, Lösch- oder Anonymisierungsereignisse. Das klingt bürokratisch, ist aber mit dem richtigen Setup kaum Mehraufwand, wenn Ihr ATS Aktivitäten automatisch protokolliert.
Schulen Sie das Team auf zwei Kernkompetenzen: präzise, respektvolle Ansprache und sichere Systembedienung. Fehler passieren weniger in der Rechtsauffassung als in der Ausführung, etwa wenn der Transparenzbaustein in einer E-Mail-Vorlage fehlt. Ein regelmäßiger Review der Vorlagen, ergänzt um Stichproben in laufenden Projekten, hält die Qualität hoch. Leitfäden können in Ihrem Compliance-Bereich im Tool hinterlegt sein.
Was ein ATS und CRM für DSGVO-sicheres Active Sourcing leisten sollte
Ein Toolwechsel löst keine Rechtsfragen, aber das richtige System reduziert Risiko und Aufwand. Achten Sie auf fünf Funktionsgruppen: Transparenz, Opt-out, Löschmanagement, Dokumentation und Integrationen. Jede Funktion sollte auf Sourcing-Szenarien zugeschnitten sein, nicht nur auf eingehende Bewerbungen.
Transparenz heißt: Vorlagen mit Pflichtbausteinen, Variablen für Quellenangaben, Links zu Datenschutzhinweisen, Versand per E-Mail oder Plattformnachricht, zentral steuerbar. Opt-out heißt: globale Flags, Stopplisten, automatische Unterdrückung in Kampagnen, sichtbare Hinweise in der Kandidatenkarte. Löschmanagement heißt: konfigurierbare Fristen pro Zweck, Anonymisierung, Berichte über fällige Datensätze, Eskalationen an Owner.
Dokumentation heißt: manipulationssichere Aktivitätsverläufe, Dateianhänge für Abwägungsnotizen, Export für Audit, Felder für Zweck und Rechtsgrundlage. Integrationen bedeuten: Sourcing-Add-ons, E-Mail- und Kalenderanbindung, Netzwerk-Schnittstellen. In ShortSelect bündeln das das ATS und CRM, ergänzt durch Analytics für Lösch- und Opt-out-Reports sowie KI-gestützte Vorlagenvorschläge ohne die Transparenzpflicht aus dem Blick zu verlieren.
Wenn Sie vorhandene Systeme konsolidieren oder wechseln möchten, planen Sie die Migration der DSGVO-relevanten Felder zuerst: Opt-out-Status, Quelle, Zwecke, Fristen. Testen Sie die Prozesse in einer Sandbox, inklusive Erstnachricht, Opt-out-Kette und Löschlauf. Orientierung bietet unser Überblick zur Recruiting-Software im DACH-Raum und der strukturierte Wechsel ins neue System.
So formulieren Profis die erste Nachricht ohne juristische Bleiwüste
Inhaltlich punktet eine Erstansprache, die Relevanz herstellt, Mehrwert bietet und Transparenz elegant integriert. Das gelingt mit drei Bausteinen: ein präziser Bezug auf Profil und Rolle, eine klare Einladung zum Gespräch mit geringer Hürde und ein seriöser Transparenzteil in zwei bis drei Sätzen plus Link zur Datenschutzerklärung.
Beispielstruktur: Einstieg mit Bezug auf Skill oder Projekt, kurzer Pitch zur Vakanz mit Wirkung im Unternehmen statt Buzzwords, eine konkrete Next Action wie „15 Minuten in dieser Woche“, dann Transparenz: Zweck der Kontaktaufnahme, Datenquelle, Rechtsgrundlage, Hinweis auf Rechte und Opt-out, Link auf Ihre Hinweise. Keine Attachments, keine Serienzeichen, keine drängenden Fristen.
Ihr ATS sollte diese Struktur als Template bereitstellen und Pflichtfelder erzwingen, etwa Quelle und Projekt. Hinterlegen Sie Varianten für E-Mail und In-Plattform-Nachrichten und prüfen Sie sie juristisch. In den meisten Teams reicht ein halbjährlicher Review. Wer seine Vorlagen im Automationsmodul versieht, reduziert Fehler beim Versand ohne Klickorgien.
Kontrollfragen für jede Sourcing-Runde: Ein Mini-Audit im Tagesgeschäft
Bevor eine Runde rausgeht, helfen fünf Kontrollfragen, die Abwägung zu schärfen: Passt die Zielgruppe qualifikatorisch eng genug zur Rolle, um das Interesse zu tragen? Sind die Daten aus legitimen, aktuellen, beruflichen Quellen? Enthält die Nachricht vollständige Transparenz nach Art. 14 mit Opt-out? Ist die Kontaktfrequenz maßvoll und pro Person koordiniert? Sind Lösch- und Ruhefristen gesetzt?
Wenn eine Frage wackelt, stoppen Sie und korrigieren. Diese Disziplin ist effizienter als spätere Aufräumarbeiten. Ein kurzes Vier-Augen-Prinzip für neue Templates und besonders sensible Zielgruppen trägt ebenfalls. In Tools wie ShortSelect können Sie Freigaben für Vorlagen und Playbooks hinterlegen, alternativ halten Sie die Checklisten in Ihrem Confluence und verlinken sie aus dem Compliance-Modul.
Transparente Prozesse sind nicht nur Abwehrmechanismen. Sie erhöhen auch die Response-Qualität, weil Kandidaten verstehen, warum Sie schreiben und wie sorgfältig Sie mit Daten umgehen. Das stärkt Ihre Marke als Beratung und die Zusammenarbeit mit Auftraggebern.
Häufige Fragen
Brauchen wir eine Einwilligung für die erste Direktansprache?
Für die erste, individuelle Ansprache zu einer konkreten Rolle ist in vielen Fällen das berechtigte Interesse ausreichend, sofern Ihre Abwägung trägt und Sie Art. 14 in der ersten Nachricht erfüllen. Eine Einwilligung ist nicht per se erforderlich. Sie wird relevanter für längerfristige Talent-Pool-Zwecke oder regelmäßigere Kontaktaufnahmen außerhalb eines engen Rollenbezugs.
Wie lange dürfen wir Kandidatendaten ohne Antwort speichern?
Es gibt keine starre Frist, entscheidend ist die begründete, dokumentierte Speicherdauer im Verhältnis zum Zweck. Gute Praxis sind kurze Zeiträume mit klaren Lösch- oder Anonymisierungsereignissen und Relevanzprüfungen. Bleibt jegliche Interaktion aus, spricht vieles für zeitnahe Löschung statt unbegrenzter Archivierung.
Darf ich private Social-Media-Profile zur Ansprache nutzen?
Private, nicht berufsbezogene Profile sind heikel und in der Abwägung meist nicht tragfähig, insbesondere wenn Inhalte nicht offensichtlich für berufliche Zwecke veröffentlicht wurden. Bleiben Sie bei professionellen Quellen und Plattformen und respektieren Sie deren Nutzungsbedingungen. Das reduziert Risiko und erhöht die Akzeptanz Ihrer Ansprache.
Weitere Praxisleitfäden und Funktionen rund um DSGVO-konformes Recruiting finden Sie in unserem Überblick zu Compliance sowie im Bereich ATS und CRM. Wenn Sie sehen möchten, wie sich Transparenz, Opt-out und Löschmanagement im Alltag anfühlen, buchen Sie eine kurze Demo.