DSGVO & Compliance

DSGVO im Recruiting: Checkliste für belastbare ATS und CRM in Personalberatungen

9. Januar 2026 ShortSelect Team · Redaktion 12 Min.
DSGVO ATS Recruiting-CRM Personalberatung Talentpool Auftragsverarbeitung

Ein DSGVO-taugliches Bewerbermanagementsystem für Personalberatungen bedeutet: klare Verantwortlichkeiten, saubere Rechtsgrundlagen je Prozessschritt, transparente Informationen an Kandidaten, konsequente Speicherbegrenzung mit Löschkonzept, belastbare technische und organisatorische Maßnahmen, geprüfte Auftragsverarbeitung mit dem Softwareanbieter, kontrollierte Datenübermittlungen sowie umsetzbare Prozesse für Auskunft, Berichtigung, Löschung und Widerspruch. Diese Punkte müssen im ATS und CRM operativ abbildbar sein, sonst tragen Sie das Risiko auf Papier.

Wer ist Verantwortlicher und was bedeutet das für Ihre Systemarchitektur

In der Personalberatung sind Sie in der Regel eigener Verantwortlicher für die Verarbeitung von Kandidatendaten. Ihre Mandanten sind eigenständige Verantwortliche. Sie teilen also nicht automatisch eine gemeinsame Verantwortlichkeit. Das hat direkte Konsequenzen: Ihr ATS und CRM müssen Mandantenbezüge trennen, Verarbeitungszwecke dokumentieren und Datenflüsse pro Mandat nachvollziehbar machen.

Prüfen Sie, ob das System Mandanten, Projekte und Zwecke sauber modelliert. Profilweitergaben an Kunden müssen als Verarbeitungsvorgang erfasst und protokolliert sein, idealerweise mit Einwilligungs- oder Interessenabwägungsgrundlage am Datensatz. Ein CRM, das Kundenkontakte und Entscheidungen dokumentiert, sollte also datenschutzrechtlich mit dem ATS zusammenspielen, ohne Zweckvermischung. Eine Übersicht dazu finden Sie auch in Recruiting CRM und DSGVO.

Wichtig ist eine klare Trennung zwischen Kandidatenzweck Recruiting und Kundenbeziehungszweck Vertrieb. Das System sollte unterschiedliche Felder, Rollen und Exportpfade je Zweck anbieten, damit Sie keine Schattenprozesse per Excel schaffen, die später niemand mehr kontrolliert.

Rechtsgrundlagen im Recruiting korrekt umsetzen

Die DSGVO verlangt für jeden Verarbeitungsschritt eine passende Rechtsgrundlage. Für die Personalberatung heißt das konkret: Sourcing, Kandidatenansprache, Profilaufnahme, Weitergabe an Mandanten, Prozesskommunikation, Talentpooling und Aufbewahrung nach Prozessende müssen jeweils abgedeckt sein. Ein One size fits all trägt hier nicht.

Ihr ATS sollte pro Datensatz speichern, auf welcher Grundlage Sie handeln, und welche Informationen Sie dazu an den Kandidaten gegeben haben. Für Talentpools ist häufig eine ausdrückliche Einwilligung sinnvoll, während im aktiven Suchmandat oft eine Interessenabwägung tragfähig sein kann. Das System muss beide Wege sauber abbilden und die jeweils nötigen Texte, Fristen und Widerrufsmöglichkeiten mitführen.

Praxisnah ist eine konfigurierbare Rechtsgrundlagen-Logik: Vorlagen für Informationspflichten, Einwilligungsflows, Dokumentation der Abwägung und automatische Folgen, etwa Sperrung bestimmter Felder, wenn die Rechtsgrundlage entfällt. Prüfen Sie, ob Ihr Anbieter hier granulare Funktionen statt globaler Schalter bietet.

Transparenz und Informationspflichten ohne Reibungsverluste erfüllen

Sie müssen Bewerber frühzeitig und verständlich informieren: wer Sie sind, wofür Sie Daten verarbeiten, wer Empfänger sind, wie lange gespeichert wird und welche Rechte bestehen. In der Beratungspraxis scheitert dies oft an verstreuten Touchpoints. Ein gutes System zentralisiert Texte, Versionen und Zustellkanäle.

Stellen Sie sicher, dass Informationspflichten in allen Eintrittspfaden konsistent sind: Karriereformular, Direktansprache, E-Mail-Bewerbung, Weiterempfehlung. Ideal sind modularisierte Textbausteine mit Mandantenbezug, die Sie je Projekt kombinieren. Ein zentrales Nachweisarchiv je Kandidat belegt, welche Fassung wann übermittelt wurde. Für Formulare und Webseiten ist ein ATS mit editierbaren Bausteinen hilfreich, etwa über Karriereseiten, die rechtliche Hinweise versionieren.

Für die E-Mail-Kommunikation sollten Signaturen, automatische Eingangsbestätigungen und Absagen die relevanten Hinweise tragen. Prüfen Sie, ob Ihr System Vorlagen mit Platzhaltern, Sprachvarianten und Mandantenbranding beherrscht. Mehr dazu im Kontext produktiver Workflows finden Sie bei der E-Mail-Integration.

Speicherbegrenzung, Löschkonzept und Talentpools konsequent steuern

Speicherbegrenzung entscheidet, ob Ihr Datenschutz alltagstauglich ist. Ein klares Löschkonzept braucht definierte Ereignisse, Fristen, Eskalationen und Ausnahmen. Das System muss Fristen auslösen, überwachen und dokumentieren, statt auf Zuruf zu löschen.

Elemente eines belastbaren Konzepts: Standardfristen je Zweck, projektbezogene Abweichungen mit Freigabe, Kandidatensperren, Anonymisierung als Alternative zur Löschung, Wiedervorlagen für Verlängerungsanfragen sowie revisionssichere Protokolle. Für Talentpools benötigen Sie zusätzlich Einwilligungsverwaltung mit Gültigkeit, Widerruf und Zweckeinschränkung. Achten Sie darauf, dass Talentpool-Datensätze unabhängig von Projektfristen laufen und im System sauber markiert sind. Wie Sie Pools strukturiert betreiben, zeigt das Modul Talentpools.

Das ATS sollte automatisierte Erinnerungen und Löschläufe unterstützen, aber immer mit kontrollierten Freigaben und Ausnahmen, zum Beispiel wenn Ansprüche noch im Raum stehen. Wichtig sind Sperrkonzepte, die Nutzung einschränken, auch wenn formale Aufbewahrung noch erforderlich ist.

Technische und organisatorische Maßnahmen, die Ihr ATS nachweisbar können muss

Ohne angemessene technische und organisatorische Maßnahmen ist jede Rechtsgrundlage wertlos. In der Beratungspraxis zählen vor allem Zugriffskontrollen, Verschlüsselung, Mandantentrennung, Protokollierung, Backups, Berechtigungskonzepte, sichere Schnittstellen und eine belastbare Rechteverwaltung über Rollen und Projekte.

Prüfen Sie konkret: Rollenbasierte Zugriffe mit Least-Privilege, Zwei-Faktor-Authentifizierung, IP-Restriktionen, Feldberechtigungen, Transportverschlüsselung und Verschlüsselung ruhender Daten. Ebenso wichtig sind Audit-Logs für Zugriffe, Exporte, Profilweitergaben und Änderungen an Rechtsgrundlagen oder Fristen. Ein zentrales Sicherheitsdossier des Anbieters, inklusive Subprozessoren und Zertifizierungen, erleichtert Prüfungen. Hinweise dazu finden Sie auch im Bereich Compliance im Produkt.

Für Integrationen müssen API-Schlüssel individuell, rotierbar und einschränkbar sein. Webhooks, SSO und Datenexporte benötigen Sicherheitsmechanismen, damit externe Tools nicht zur Lücke werden. Prüfen Sie außerdem, ob das System technische Sperren für riskante Aktionen anbietet, etwa Massenexporte nur für definierte Rollen.

Auftragsverarbeitung, Subprozessoren und internationale Datentransfers im Griff

Mit Ihrem ATS-Anbieter schließen Sie einen Vertrag zur Auftragsverarbeitung. Darin müssen Gegenstand, Dauer, Art der Daten, Kategorien Betroffener, TOMs, Unterstützung bei Betroffenenrechten, Löschung nach Beendigung, Prüfungsrechte und Subprozessorregelungen klar geregelt sein. Ohne belastbaren AVV entsteht eine Lücke, die bei Audits sofort auffällt.

Verlangen Sie ein aktuelles Verzeichnis der Subprozessoren, inklusive Standorten, Leistungen und Wechselprozessen. Bei Datenübermittlungen in Drittländer jenseits des EWR sind geeignete Garantien erforderlich. Stellen Sie sicher, dass das System technisch abbildet, wo Daten liegen, und dass vertragliche Regelungen mit technischen Maßnahmen zusammenpassen. Ein öffentliches Sicherheits- und Integrationsverzeichnis, wie es im Bereich Integrationen üblich ist, erhöht die Transparenz.

Für die Arbeit mit Mandanten außerhalb des EWR sollten Sie zusätzlich prüfen, ob Kandidatendaten dorthin übermittelt werden oder ob Sie nur Berichte teilen. Das ATS muss granulare Freigaben unterstützen, damit Sie keine Daten unbewusst exportieren.

Betroffenenrechte effizient bedienen: Auskunft, Berichtigung, Löschung, Widerspruch

In der Realität kommen Auskunftsersuchen nicht planbar. Dann braucht es schnelle, vollständige und nachvollziehbare Antworten. Ihr System sollte einen Betroffenenrechte-Workflow liefern, der alle relevanten Objekte bündelt: Stammdaten, Kommunikation, Dokumente, Bewertungen, Protokolle, Weitergaben an Mandanten und gesetzte Rechtsgrundlagen.

Wichtig sind Filter, um projektfremde Informationen auszuschließen, und ein sauberer Export in ein gängiges Format. Für Berichtigung und Löschung benötigen Sie geprüfte Änderungen mit Historie. Widersprüche gegen Direktansprache oder Scoring müssen als Sperrmerkmale an allen Touchpoints wirken, auch bei Importen aus Sourcing oder E-Mail.

Idealerweise gibt es ein internes Vier-Augen-Prinzip mit Checklisten, damit Fachbereich und Datenschutz gemeinsam freigeben. Die Protokollierung der Erledigung ist Teil Ihrer Nachweisführung und sollte im Audit direkt verfügbar sein.

Protokollierung, Nachweisführung und Audits ohne Panik

Sie müssen belegen können, dass Sie rechtskonform handeln. Das bedeutet nicht nur Policies auf dem Papier, sondern Logs, die Vorgänge vollständig und unveränderbar widerspiegeln. Dazu zählen Erfassung und Änderung der Rechtsgrundlagen, Informationspflichten, Einwilligungen, Fristsetzungen, Freigaben, Exporte, Profilweitergaben sowie Rollenänderungen.

Ein guter Auditmodus lässt Sie Zeiträume, Projekte und Benutzer filtern, Exporte signieren und Prüfnachweise erstellen. Das spart Zeit bei Mandantenaudits und internen Kontrollen. Prüfen Sie, ob das System auch Abweichungen sichtbar macht, etwa verspätete Löschungen oder blockierte E-Mails wegen Sperrmerkmalen. Zur Messbarkeit von Prozessen lohnt ein Blick auf Analytics, um Compliance-KPIs neben Recruiting-KPIs zu führen.

Halten Sie zusätzlich ein Verzeichnis der Verarbeitungstätigkeiten bereit, in dem das ATS als System, Zweck, Kategorien, Empfänger, Fristen und TOMs referenziert ist. Ihr Anbieter sollte dazu strukturierte Informationen liefern, die Sie übernehmen können.

Karriereseite, Sourcing und E-Mail: DSGVO an den Rändern des ATS

Viele Risiken entstehen am Rand des Systems. Auf der Karriereseite betreffen sie Formularfelder, Pflichtangaben, Datei-Uploads, Tracking und Einwilligungen. Minimieren Sie Felder, beschränken Sie Dateitypen, begrenzen Sie Dateigröße und prüfen Sie serverseitige Validierungen. Binden Sie Hinweise zu Zweck, Speicherdauer, Rechten und Kontaktdaten ein. Mit einem integrierten Editor wie bei Karriereseiten halten Sie diese Elemente konsistent.

Beim Sourcing sollten Importwege dokumentiert sein. Das System muss Herkunft, Zeitpunkt der Erhebung und ersten Kontakt speichern. Legen Sie Regeln fest, wann Daten ohne Antwort gelöscht oder gesperrt werden. Für die Kommunikation per E-Mail braucht es sichere Übertragung, korrekte Signaturen, automatische Hinweise und eine saubere Trennung privater von projektbezogener Kommunikation. Die E-Mail-Integration kann hier standardisieren, Vorlagen verteilen und Protokolle zentralisieren.

Dazu kommen organisatorische Basics: Schulungen, Rollenmodelle, Onboarding und Offboarding von Nutzern, Clean-Desk-Regeln bei Dokumenten, sowie klare Verantwortlichkeiten zwischen Beratungsteam und Datenschutz. Technik ersetzt diese Grundlagen nicht, sie macht sie nur praxistauglich.

Wie ShortSelect diese Punkte im Alltag unterstützt

ShortSelect kombiniert ATS und Recruiting CRM mit klaren Mechanismen für Rechtsgrundlagen, Informationspflichten, Fristen, Einwilligungen und Protokolle. Fristen, Sperren und Löschläufe sind konfigurierbar und lassen sich projekt- oder mandantenspezifisch steuern. Rollen, Feldberechtigungen, 2FA und Audit-Logs helfen, Zugriffe zu begrenzen und Nachweise zu erbringen.

Talentpools mit Einwilligungsverwaltung, versionierte Texte auf Formularen, konsistente E-Mail-Vorlagen und granulare Freigaben für Profilweitergaben an Mandanten reduzieren operative Reibung. Für einen tieferen Blick in die Funktionen lohnt der Bereich Compliance sowie die Einführungen zu Talentpools und Recruiting CRM und DSGVO. Wenn Sie evaluieren, wie das in Ihren Prozessen aussieht, starten Sie am besten mit einer kurzen Demo.

Praktische Checkliste für Ihre Systemprüfung

  • Verantwortlichkeit: Mandanten, Zwecke und Datenflüsse im System trennscharf modelliert, Profilweitergaben protokolliert.
  • Rechtsgrundlagen: Pro Schritt dokumentiert, Einwilligungen verwaltet, Interessenabwägungen nachvollziehbar, Widerruf technisch wirksam.
  • Transparenz: Informationspflichten an allen Touchpoints konsistent, Versionierung und Nachweis je Kandidat vorhanden.
  • Speicherbegrenzung: Standardfristen, projektbezogene Abweichungen, Sperren, Anonymisierung, Löschläufe mit Freigabe und Protokoll.
  • TOMs: Rollen, 2FA, Verschlüsselung, Feldberechtigungen, Audit-Logs, sichere APIs und restriktive Exporte.
  • AVV: Vollständiger Vertrag, Subprozessoren dokumentiert, internationale Transfers geregelt, Standorte transparent.
  • Betroffenenrechte: Auskunftsexporte vollständig, Filter, Korrektur mit Historie, Sperrmerkmale, Widerspruchssteuerung.
  • Randzonen: Karriereformulare minimal, E-Mail-Vorlagen normiert, Sourcing-Herkunft und Fristen dokumentiert.
  • Nachweise: Auditmodus, unterschriebene Exporte, KPIs zu Löschfristen und Reaktionszeiten über Analytics.

Häufige Fragen

Darf ich Kandidatenprofile aus Business-Netzwerken in mein ATS übernehmen

Das kann je nach Kontext über eine Interessenabwägung tragfähig sein, setzt aber Transparenz und zügige Information der betroffenen Person voraus. Dokumentieren Sie Quelle und Zeitpunkt, informieren Sie früh und respektieren Sie Widersprüche. Ohne Rückmeldung sollten klare Fristen für Löschung oder Sperre greifen, die im System durchgesetzt werden.

Wie lange darf ich Bewerberdaten speichern

Es gibt keine pauschale Dauer, die überall passt. Entscheidend sind Zweck, nationale Vorgaben und mögliche Rechtsansprüche. Setzen Sie im ATS Standardfristen pro Zweck, erlauben Sie begründete Abweichungen mit Freigabe und nutzen Sie Sperren, wenn Aufbewahrung noch nötig ist, aber Nutzung nicht mehr sein darf. Protokollieren Sie jede Entscheidung.

Ist für einen Talentpool immer eine Einwilligung nötig

Ein Talentpool verfolgt regelmäßig einen eigenständigen Zweck jenseits eines konkreten Mandats. Eine ausdrückliche Einwilligung mit klarer Zweckbeschreibung, Widerrufsmöglichkeit und dokumentierter Zustimmung ist in der Praxis oft der belastbarere Weg. Ihr System sollte Einwilligungen versionieren, Fristen überwachen und bei Widerruf automatisch sperren oder löschen.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar