DSGVO & Compliance

DSGVO im Recruiting: Checkliste und Praxisleitfaden für Personalberatungen

13. Juli 2025 ShortSelect Team · Redaktion 12 Min.
DSGVO Recruiting Personalberatung Talentpool Auftragsverarbeitung Einwilligung

DSGVO-konformes Recruiting in einer Personalberatung bedeutet, dass jede Station im Funnel eine klare Rechtsgrundlage hat, Daten nur zweckgebunden erhoben werden, Betroffenenrechte operativ abbildbar sind, Lösch- und Aufbewahrungsregeln technisch verankert sind und alle externen Beteiligten sauber vertraglich sowie rollenbasiert eingebunden werden. Ohne diese Bausteine bleibt Compliance zufällig, mit ihnen wird sie Teil Ihres Tagesgeschäfts.

Welche Rechtsgrundlagen tragen Ihren Recruitingprozess wirklich?

Für Personalberatungen und Personaldienstleister gilt: Sie verarbeiten Kandidatendaten in eigener Verantwortung, typischerweise auf Basis berechtigter Interessen und zur Anbahnung von Vertragsverhältnissen. Für Talentpools und weitergehende Ansprache ist oft eine ausdrückliche Einwilligung erforderlich. Definieren Sie pro Prozessschritt, welche Norm Sie tragen soll, und dokumentieren Sie diese im ATS an den relevanten Touchpoints.

Klärungsbedürftig ist regelmäßig die Rolle des Endkunden. In der Regel liegt eine getrennte Verantwortlichkeit vor: Die Beratung sucht und bewertet, der Kunde entscheidet. Bei gemeinsamen Prozessen kann eine gemeinsame Verantwortlichkeit mit entsprechender Vereinbarung infrage kommen. Eine Auftragsverarbeitung der Beratung durch den Kunden ist im klassischen Executive-Search selten passend, bei reiner Abwicklung im Namen des Kunden unter Umständen schon. Legen Sie diese Einordnung schriftlich fest.

Praktisch bedeutet das: Im ATS und CRM sollten Textbausteine, Datenschutzinformationen und Checkboxen je Prozesspfad hinterlegt sein. Für Direktansprachen braucht es rechtlich belastbare Interessenabwägungen, für Pools nachvollziehbare Einwilligungstexte mit Widerrufsmöglichkeit. Fassen Sie diese Bausteine als Standard in Ihrer Recruiting-Playbook-Dokumentation zusammen.

Datenminimierung und Zweckbindung im ATS und CRM durchsetzen

Erheben Sie nur, was Sie für Auswahl und Vermittlung benötigen. Pflichtfelder im Kandidatenprofil sollten eng gehalten sein, optionale Felder klar begründet. Freitextnotizen sind risikobehaftet, weil schnell wertend oder sensibel. Regeln Sie intern, welche Inhalte zulässig sind, und setzen Sie in der Software Feldrechte, Vorlagen und Review-Schritte.

Zweckbindung bedeutet auch Trennung: Profilinformationen für die aktuelle Vakanz, Poolmerkmale für spätere Kontaktaufnahme, Kommunikationsdokumentation für Nachweiszwecke. Nutzen Sie strukturierte Tags statt unkontrollierter Notizen. Verknüpfen Sie Poolzuordnungen mit einer gültigen Einwilligung und einem Ablaufdatum. ShortSelect bietet hierfür eigene Pool-Objekte mit Verfallslogik, das Prinzip gilt jedoch unabhängig vom System. Mehr zu strukturierten Pools finden Sie unter Talentpools.

Achten Sie außerdem auf Upload-Governance. Lebensläufe, Zeugnisse und Arbeitsproben sind üblich, Gesundheitsdaten oder Information zu Gewerkschaftszugehörigkeit gehören nicht in die Akte, es sei denn, es gibt eine klare rechtliche Grundlage. Prüfen Sie, welche Extraktionen Ihr System vornimmt, und ob diese im Rahmen der Zwecke erforderlich sind.

Betroffenenrechte müssen als Workflow funktionieren

Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sind keine juristischen Randnotizen, sondern operative Tickets. Ihr Team braucht die Fähigkeit, Kandidaten innerhalb des ATS eindeutig zu finden, Exportdateien bereitzustellen, Korrekturen nachvollziehbar zu dokumentieren sowie Löschungen oder Sperren auszuführen.

Das setzt Identitätsprüfung, Fristenmanagement und eine revisionssichere Protokollierung voraus. Pflegen Sie Vorlagen für Antworten und Eskalationspfade, insbesondere wenn Kunden beteiligt sind. Stellen Sie sicher, dass Oppositionen gegen Direktansprache sofort wirksam werden, zum Beispiel über Sperrlisten oder Opt-out-Flags, die systemweit greifen. In ShortSelect sind solche Flags Bestandteil des Compliance-Moduls, vergleichbare Mechanismen sollten Sie in jedem Setup einfordern.

Für die Datenübertragbarkeit hilft ein strukturierter Export, der die Stamm- und Bewerbungsdaten in gängigen Formaten bündelt. Prüfen Sie vorher, ob geschützte Bewertungen oder Dritte betreffende Informationen enthalten sind, und filtern Sie diese gegebenenfalls.

Löschkonzept: Aufbewahrung, Anonymisierung und Automatisierung

Entscheidend ist ein dokumentiertes Löschkonzept mit startklaren Triggern: Ablehnung in einem Prozess, Inaktivität über einen definierten Zeitraum, Ablauf einer Einwilligung oder Abschluss einer Vermittlung mit Fristende. Legen Sie fest, welche Daten vollständig zu löschen sind, wann eine Anonymisierung genügt und was aus Nachweisgründen noch eingeschränkt gespeichert werden darf.

Technisch sollte Ihr System Erinnerungen, Massenaktionen und automatische Regeln unterstützen. Typisch ist die automatische Benachrichtigung vor Ablauf einer Pool-Einwilligung mit Option zur Verlängerung, danach Löschung oder Anonymisierung ohne Klick durch den Nutzer. Prüf- und Löschläufe dokumentieren Sie auditfest, idealerweise mit Reportfunktion, etwa über Analytics. In ShortSelect lassen sich solche Regeln zentral im Automatisierungsmodul konfigurieren.

Wichtig ist die Synchronität über Objekte hinweg. Wird ein Kandidat aus dem System gelöscht, dürfen zugehörige Aktivitäten, E-Mails und Dokumente nicht als Identifikatoren fortbestehen. Prüfen Sie Ihr Datenmodell und testen Sie einen End-to-End-Löschlauf in einer Staging-Umgebung.

Sourcing, Multiposting und Einwilligungen korrekt handhaben

Bei Active Sourcing aus berufsbezogenen Netzwerken stützt sich die erste Kontaktaufnahme häufig auf berechtigte Interessen. Speichern Sie dabei nur berufsrelevante Kerndaten, dokumentieren Sie die Quelle und bieten Sie schon in der Ansprache eine einfache Widerspruchsmöglichkeit. Nach der positiven Rückmeldung können Sie die Daten ins ATS übernehmen und je nach Zweck eine Einwilligung für den Talentpool einholen.

Beim Multiposting handeln Jobbörsen meist als getrennte Verantwortliche. Achten Sie auf Datenschutzinformationen in den Anzeigen, saubere Tracking-Parameter und klare Zuweisung der Verantwortlichkeiten. Über Multiposting und LinkedIn-Integration hinweg sollten dieselben Datenschutzhinweise gelten, um Inkonsistenzen zu vermeiden.

Für Karriere- und Landingpages benötigen Sie transparente Hinweise zu Zwecken, Rechtsgrundlagen und Empfängern. Wenn Sie Analyse- oder Conversion-Tools einsetzen, prüfen Sie Einwilligungsmanagement und Datenflüsse genau. Consent-Banner müssen mit Ihrem Bewerbungsformular zusammenspielen, damit keine Trackingdaten ohne valide Einwilligung an Dritte fließen.

Kunden, Portale und Rollen: Zugriff steuern, Haftung klären

Der Moment der Kandidatenvorstellung beim Kunden ist risikoreich. Vermeiden Sie unsichere E-Mail-Weiterleitungen mit Anhängen. Nutzen Sie geschützte Kundenportale mit rollenbasiertem Zugriff, ablaufenden Links und Protokollierung. In ShortSelect dient dazu das Client-Portal, gleichwertig ist jedes Portal, das Rechte, Laufzeiten und Downloads kontrolliert.

Vertraglich gehören in die Kundenbeziehung Regelungen zu Verantwortlichkeit, Informationspflichten gegenüber Kandidaten, Lösch- und Rückgabepflichten sowie Sicherheitsmaßnahmen. Dokumentieren Sie, wie der Kunde mit erhaltenen Unterlagen umgeht, welche Daten er in eigene Systeme übernimmt und wie Löschungen synchronisiert werden. Bei Co-Bearbeitungen ist eine klare Zuordnung der Pflichten essenziell.

Auch Ihre eigenen Dienstleister, etwa Hosting, E-Mail oder Assessments, brauchen saubere Vereinbarungen. Prüfen Sie Standorte, Unterauftragsverarbeiter, technische und organisatorische Maßnahmen und Auditoptionen. Halten Sie ein Register dieser Partner aktuell und verknüpfen Sie es mit den betroffenen Datenkategorien.

E-Mail, Notizen und Kommunikation ohne Lecks managen

Viele Risiken entstehen im Kleinen. Vermeiden Sie sensible Details in Betreffzeilen, nutzen Sie gesicherte Uploads statt unverschlüsselter Anhänge und löschen Sie lokale Kopien aus Postfächern, wenn die Nachricht im ATS journalisiert ist. Eine integrierte E-Mail-Integration hilft, Nachrichten zentral zu halten und Zugriffe zu steuern.

Gestalten Sie Notizen so, dass sie prüffest sind. Keine Diskriminierungsmerkmale, keine Gesundheitsinformationen ohne Rechtsgrundlage. Für Interview-Feedbacks gelten dieselben Standards. Standardisierte Bewertungsraster reduzieren das Risiko und erhöhen die Vergleichbarkeit, solange sie dokumentiert und erklärt sind.

Schulen Sie Ihr Team in minimaler Datenteilung in Messenger- oder Kollaborationstools. Wenn solche Tools genutzt werden, definieren Sie, welche Inhalte zulässig sind und wie sie zeitnah ins ATS überführt oder dort gelöscht werden.

Sicherheit, Entwicklerzugriffe und internationale Datentransfers

Sicherheit ist ein Zusammenspiel aus Plattform, Prozessen und Verhalten. Achten Sie auf Hosting in der EU, Verschlüsselung in Ruhe und Übertragung, Multi-Faktor-Authentisierung, fein granulierte Rollen und regelmäßige Rechte-Reviews. Loggen Sie administrative Aktionen und Zugriffe, und führen Sie wiederkehrende Schwachstellentests durch. Informationen zu Sicherheitsgrundlagen von ShortSelect finden Sie unter Sicherheit.

Prüfen Sie internationale Datenflüsse, etwa bei Support, CDN oder E-Mail-Diensten. Ohne angemessenen Schutz benötigen Sie geeignete Garantien und eine Transfer-Folgenabschätzung. Mindern Sie Risiken durch Pseudonymisierung, Datenminimierung und klare Zweckbindung. Wenn Sie eine API nutzen, regeln Sie Authentisierung, Rate Limits und Datenbereiche, die Ihre Integrationen wirklich benötigen.

Planen Sie Vorfälle. Ein Verfahren zur Meldung und Behandlung von Datenschutzverletzungen, inklusive Kriterien, Verantwortlichkeiten und Kommunikationsbausteinen, ist Pflicht. Testen Sie das Verfahren in Trockenübungen, und dokumentieren Sie Lessons Learned in Ihrem ISMS oder Datenschutzhandbuch.

KI-gestützte Funktionen rechtssicher einsetzen

Wenn Ihr ATS KI-gestützte Funktionen zur Extraktion, zum Matching oder zur Texterstellung bietet, prüfen Sie Datenflüsse, Trainingsregeln und Konfigurationen. Entscheidend ist, dass Kandidatendaten nicht unkontrolliert an Dritte übermittelt oder für fremde Trainingszwecke genutzt werden. In ShortSelect läuft die KI-Engine im Hintergrund mit strikten Schutzmechanismen, trotzdem bleibt Ihre Governance maßgeblich.

Transparenz hilft, Vertrauen zu schaffen. Legen Sie offen, wo automatisierte Empfehlungen entstehen, und stellen Sie sicher, dass immer ein Mensch die finale Entscheidung trifft. Für Talentpools sollten Sie erklären, welche Kriterien für passende Vorschläge genutzt werden und wie Kandidaten der weiteren Verarbeitung widersprechen können. Einen Überblick über Funktionen gibt es unter KI-Features und zu Matching unter ATS mit KI-Matching.

Bewahren Sie Nachvollziehbarkeit. Speichern Sie Scoring-Kriterien, Quellen und Zeitpunkte von Empfehlungen. So bleibt die Begründung einer Auswahl überprüfbar, auch wenn Algorithmen beteiligt sind.

So bauen Sie Ihre DSGVO-Checkliste für den Alltag

Setzen Sie Ihre Richtlinien in eine operative Checkliste um, die das Team im ATS lebt. Beginnen Sie mit den Rechtsgrundlagen je Prozesspfad, definieren Sie Feld- und Notizenregeln, legen Sie Opt-in- und Opt-out-Mechanik fest, bauen Sie Betroffenenrechte als Tickets und definieren Sie die Lösch-Trigger. Ergänzen Sie Rollen und Kundenprozesse inklusive Portal-Nutzung.

Überführen Sie das in Systemkonfiguration: Pflichtfelder, Vorlagen, Einwilligungstexte, Automationsregeln, Portaleinstellungen, Rollen, Logging und Reports. Testen Sie End-to-End mit Musterkandidaten, Duplikaten, Kundenfreigaben und Löschläufen. Dokumentieren Sie Abweichungen und beheben Sie sie, bevor Sie live gehen.

Planen Sie den Regelbetrieb. Legen Sie monatliche Prüfungen für Lösch-Queues, quartalsweise Rollen-Reviews und jährliche Audits Ihrer Dienstleister fest. Verknüpfen Sie das mit Metriken in Ihrem Reporting. Wenn Sie ein neues System evaluieren oder wechseln, hilft die Funktions-Checkliste als Anforderungskatalog. Orientierung zur Systemauswahl geben unsere Seiten zu Vergleich, zur besten ATS-Software und zur Migration. Für einen Überblick über ShortSelect als Lösung für DACH-Anbieter siehe Recruiting-Software DACH.

Häufige Fragen

Brauche ich für Talentpools immer eine Einwilligung?

Für die fortlaufende Ansprache über eine konkrete Vakanz hinaus ist eine Einwilligung der sichere Weg. Für die reine Prüfung einer aktuellen Eignung kann eine andere Rechtsgrundlage tragfähig sein, die spätere Poolaufnahme benötigt dann jedoch ein Opt-in mit klarer Widerrufsmöglichkeit. Dokumentieren Sie Quelle, Text und Zeitpunkt.

Wie trenne ich Verantwortlichkeiten zwischen Beratung und Endkunde?

Beschreiben Sie die Rollen im Vertrag und in einem Anhang zur Datenverarbeitung. In vielen Fällen handeln beide Parteien eigenständig verantwortlich, bei eng verzahnten Prozessen kann eine gemeinsame Verantwortlichkeit naheliegen. Regeln Sie Informationspflichten, Lösch- und Rückgabepflichten sowie Sicherheitsstandards und stimmen Sie Portal-Workflows darauf ab.

Wie gehe ich mit Auskunftsersuchen um, wenn Duplikate im System sind?

Führen Sie vor der Bearbeitung eine Dublettenbereinigung durch und mappen Sie verknüpfte Objekte wie Bewerbungen, E-Mails und Dokumente. Exportieren Sie nur die Daten der betroffenen Person, entfernen Sie Drittdaten und interne Bewertungsnotizen, die nicht herauszugeben sind. Protokollieren Sie die Schritte und die Kommunikation strukturiert im ATS.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar