DSGVO & Compliance

DSGVO-sichere Prüfdokumentation im Recruiting: so halten Personalberatungen Audits stand

8. Juni 2025 ShortSelect Team · Redaktion 12 Min.
DSGVO Recruiting-Prozesse Dokumentation ATS Compliance Personalberatung

DSGVO-konforme Prüfdokumentation bedeutet, dass jede Verarbeitung rund um die Sichtung von Bewerbungen zweckgebunden, minimal, zeitlich begrenzt und nachweisbar ist, inklusive wer was wann warum getan hat. Für Personalberater zählt ein lückenloses Protokoll der Prüfschritte, klare Rechtsgrundlagen je Kandidat, transparente Aufbewahrungs- und Löschregeln sowie kontrollierte Zusammenarbeit mit Auftraggebern.

Welche Rechtsgrundlage trägt die Prüfung und wie wird sie je Kandidat festgehalten?

Ohne saubere Rechtsgrundlage ist jede Dokumentation wertlos. In der Personalberatung kommen regelmäßig Vertragserfüllung auf Anfrage der betroffenen Person, vorvertragliche Maßnahmen, berechtigte Interessen für Vermittlungstätigkeiten und Einwilligungen für Talentpools zum Einsatz. Entscheidend ist, die gewählte Grundlage pro Kandidat sichtbar zu hinterlegen und nicht pauschal für alle Fälle zu behaupten.

Praxisnah gelöst wird das im ATS durch ein Pflichtfeld zur Rechtsgrundlage mit Datumsstempel und Verweis auf die Informationspflicht. Für Talentpools gehört eine protokollierte Einwilligung mit Textversion, Zeitpunkt, Quelle und Widerrufshistorie dazu. Wer über Sourcing Kanäle wie LinkedIn anspricht, sollte den Erstkontakt, den Hinweis auf Datenschutzinformationen und die Antwort dokumentieren. Ein CRM, das beides zusammenführt, reduziert Brüche. Mehr zur Verzahnung finden Sie unter Recruiting-CRM und DSGVO.

Wichtig ist außerdem eine kurze Interessenabwägung, wenn Sie mit berechtigten Interessen arbeiten. Sie muss nicht episch sein, aber den Zweck, die Erforderlichkeit, die Schutzmaßnahmen und eine Abwägung darstellen. Im System als Notizvorlage hinterlegt, wird sie reproduzierbar.

Was genau wird beim Prüfen dokumentiert und in welcher Tiefe?

Dokumentieren Sie nicht jeden Blick, sondern entscheidungsrelevante Schritte. Dazu zählen der Eingangskanal, die Sichtung von Lebenslauf und Anlagen, Matching- und Eignungsbewertungen, Rückfragen, Screening-Ergebnisse, Weiterleitung an den Kunden, Interviewentscheidungen und die finale Zu- oder Absage. Jede Aktion sollte ein Datum, den Bearbeiter und einen kurzen Zweckvermerk tragen.

Bewertungen gehören in strukturierte Felder, nicht in Freitexte mit sensiblen Details. Fachliche Scores, Kriterienerfüllung, Gehaltskorridor, Verfügbarkeit oder Mobilität sind typischerweise relevant. Vermeiden Sie Angaben zu besonderen Kategorien personenbezogener Daten wie Gesundheit, Religion oder Gewerkschaft, es sei denn, sie sind ausnahmsweise erforderlich und rechtlich sauber legitimiert. Freitext ist knapp zu halten und auf Ergebnisse, nicht auf Persönlichkeitsurteile, zu fokussieren.

Automatische Verarbeitung, etwa KI-gestütztes Matching, braucht zusätzliche Transparenz. Legen Sie das Kriterienset offen, halten Sie fest, dass eine menschliche Prüfung stattgefunden hat und speichern Sie die zum Zeitpunkt der Entscheidung gültige Konfiguration. Das erleichtert es, Entscheidungen später nachzuvollziehen, ohne Geschäftsgeheimnisse preiszugeben. Informationen zu Matching-Funktionen in ShortSelect finden Sie unter KI-Features.

Wie verhindern Sie Oversharing und kontrollieren Zugriffe?

Die beste Dokumentation verliert ihren Wert, wenn zu viele Personen zu viel sehen. Rollen- und Rechtekonzepte sind deshalb zentral. In einer Beratung mit Kundenprojekten sollten Recruiter nur auf die Kandidaten ihrer Mandate zugreifen können, Kunden nur auf freigegebene Profile und interne Anmerkungen getrennt von kundenfähigen Notizen geführt werden.

Ein Client-Portal mit selektiver Freigabe sorgt dafür, dass Kunden ausschließlich geprüfte, freigegebene Informationen erhalten und jeder Zugriff protokolliert wird. So trennen Sie Prüfdokumentation, die intern notwendig ist, von den Informationen, die der Kunde tatsächlich sehen soll. Ein Portal mit Audit-Trail hilft, wer wann welches Profil angesehen, kommentiert oder abgelehnt hat. Details zu dieser Zusammenarbeit finden Sie unter Client-Portal.

Ergänzend sind Benachrichtigungen über Datenexporte, Download-Sperren für Lebensläufe oder Wasserzeichen nützlich. Protokollieren Sie außerdem externe Übermittlungen, etwa wenn Unterlagen im Ausnahmefall per E-Mail versendet werden mussten, mit Empfänger, Zweck und Datum.

Wie gestalten Sie Aufbewahrung, Löschung und Nachweise ohne Kontrollverlust?

Dokumentation endet nicht mit der Absage. Sie müssen belegen können, dass Daten fristgerecht gelöscht oder anonymisiert wurden. Dafür braucht es Fristen je Zweck, ein zentrales Löschkonzept im ATS sowie Aufgabenlisten für fällige Datensätze. Löschen Sie nicht blind, sondern mit zweckbezogenen Timern, die sich bei Prozessfortschritt neu setzen und deren Änderungen protokolliert sind.

Talentpools sind ein Sonderfall. Ohne gültige Einwilligung gehört ein Profil nicht in den Pool. Mit Einwilligung brauchen Sie Erneuerungs- und Widerrufsprozesse, Erinnerungen und einen sauberen Nachweis, wann und wie die Einwilligung gegeben wurde. Prüfen Sie, ob Sie Anonymisierung statt Voll-Löschung nutzen können, wenn Sie nur Statistiken behalten möchten. Mehr zur strukturierten Kandidatenpflege lesen Sie unter Talent-Pools.

Für Audits ist ein Export Ihrer Verarbeitungsverzeichnisse und Löschprotokolle entscheidend. Achten Sie darauf, dass Ihr System diese Nachweise mit Zeitstempel, Benutzer und Objektbezug bereitstellt, inklusive der Begründung, wenn eine Aufbewahrung verlängert oder verkürzt wurde.

Welche TOMS braucht eine Beratung speziell für den Prüfprozess?

Technische und organisatorische Maßnahmen zielen darauf, die dokumentierten Prozesse verlässlich umzusetzen. Dazu zählen Verschlüsselung ruhender und übertragener Daten, sichere Authentifizierung, Sitzungs- und Rechteverwaltung, Protokollierung, definierte On- und Offboarding-Prozesse sowie Schulungen mit Nachweis. Wichtig ist, dass die TOMS zur konkreten Verarbeitung passen und regelmäßig überprüft werden.

Für den Prüfprozess sind zusätzlich Sperrmechanismen hilfreich, die verhindern, dass sensible Freitexte oder nicht erlaubte Dateitypen gespeichert werden. Kommentarfelder können mit Warnhinweisen konfiguriert werden, Bewertungen lassen sich auf zulässige Skalen begrenzen. Automatisierte Erinnerungen, die auf das Ende einer Aufbewahrungsfrist hinweisen oder die Erneuerung einer Einwilligung anstoßen, sind organisatorisch wertvoll und leicht prüfbar. Entsprechende Workflows können Sie in ShortSelect unter Automatisierung abbilden.

Außerdem sollten Sie für Fernzugriff und mobile Arbeit klare Regeln definieren, zum Beispiel Nutzung zertifizierter Geräte, abgesicherte Netze und keine lokale Speicherung von Unterlagen außerhalb des Systems. Die Umsetzung gehört dokumentiert, nicht nur beschlossen.

Wie trennen Sie interne Prüfnachweise von der Kommunikation mit Kandidaten?

Was Sie prüfen, ist nicht identisch mit dem, was Sie kommunizieren. Interne Prüfschritte benötigen kurze, sachliche Vermerke. Externe Kommunikation erfordert Transparenz, Verständlichkeit und vollständige Erfüllung der Informationspflichten. Halten Sie die jeweils versandten Texte versioniert vor, sodass Sie belegen können, welche Informationen Kandidaten erhalten haben.

Standardisieren Sie Absagen, Zwischenbescheide und Einwilligungsabfragen als Vorlagen mit Platzhaltern, die im System revisionssicher archiviert werden. Antworten auf Betroffenenanfragen, etwa Auskunft oder Löschung, sollten einen klaren Workflow haben, der die Identitätsprüfung, die Datensichtung und die fristgerechte Antwort dokumentiert. Eine integrierte E-Mail-Ablage mit Zuordnung zum Kandidatenprofil reduziert Streuverluste. Dazu passt die E-Mail-Integration.

Bewahren Sie Protokolle über Telefonate und Videocalls auf, sofern erforderlich und verhältnismäßig, jedoch ohne inhaltliche Überdokumentation. Notieren Sie Ergebnis, Datum, Beteiligte und den nächsten Schritt, nicht jede Anekdote des Gesprächs.

Wie dokumentieren Sie Sourcing und Drittdaten korrekt?

Beim Active Sourcing entstehen Daten außerhalb klassischer Bewerbungskanäle. Dokumentieren Sie Quelle, Zeitpunkt, Profil-URL und den Kontaktverlauf mit Hinweis auf Datenschutzinformationen. Wenn Sie Daten aus Jobbörsen oder Netzwerken importieren, vermerken Sie die Verarbeitung als Drittquelle und prüfen Sie die Rechtmäßigkeit. Eine Integration mit Plattformen wie LinkedIn hilft, den Nachweis lückenlos zu halten. Hinweise dazu finden Sie unter LinkedIn-Integration.

Vermeiden Sie das massenhafte Speichern irrelevanter Informationen. Importregeln sollten Felder begrenzen, die Sie wirklich benötigen. Entfernen Sie Metadaten aus Anhängen, falls sie nicht erforderlich sind. Und protokollieren Sie, wenn Inhalte händisch nachgetragen wurden, damit nachvollziehbar bleibt, woher welche Information stammt.

Wenn externe Dienstleister beteiligt sind, etwa für Assessments, halten Sie Auftragsverarbeitungsverträge aktuell und dokumentieren Sie, welche Daten die Dienstleister erhalten, auf welcher Grundlage und mit welchen Löschfristen. Die Übergabe sollte über sichere, protokollierte Kanäle erfolgen.

Wie machen Sie KI-gestützte Prüfung überprüfbar, ohne Blackbox-Effekt?

Wer Matching- oder Rankingfunktionen nutzt, sollte ex ante definieren, welche Kriterien zulässig sind, und ex post speichern, welche Konfiguration für eine Entscheidung maßgeblich war. Das umfasst die Gewichtungen, Filter, Quell-Modelle und die letzte menschliche Durchsicht. Es geht nicht darum, interne Modelle offenzulegen, sondern Entscheidungswege plausibel zu machen und Diskriminierung zu vermeiden.

Dokumentieren Sie, dass Qualifikation, Erfahrungen, Skills und Anforderungen des Mandats die Grundlage der Bewertung bilden. Sensible Merkmale werden ausgeschlossen. Halten Sie fest, dass eine Person die Ergebnisliste geprüft, Ausreißer bewertet und Freigaben erteilt hat. Ein Prüfprotokoll, das mit der Position verknüpft ist, reicht in Audits oft aus, um Transparenz zu zeigen. Für Setup und Nachvollziehbarkeit der Auswertungen sind die Berichte unter Analytics hilfreich.

Wenn Kandidaten Auskunft wünschen, können Sie die wesentlichen Kriterien erläutern, ohne Betriebsgeheimnisse zu verraten. Hinterlegen Sie dafür Textbausteine mit neutralen, sachlichen Formulierungen und verweisen Sie auf die maßgeblichen Anforderungen der Stelle.

Wie setzen Sie das alles im ATS-Workflow konkret um?

Starten Sie mit einer Prozesslandkarte: Eingang, Sichtung, Shortlist, Kundenfreigabe, Interview, Angebot, Abschluss. Hinterlegen Sie je Phase Pflichtfelder für Zweck, Rechtsgrundlage, Prüfer, Datum und Entscheidung. Bauen Sie Grenzsteine ein, die ohne ausgefüllte Prüffelder keinen Phasenwechsel zulassen. So entsteht Dokumentation im Tun, nicht als nachträgliches Protokoll.

Nutzen Sie Vorlagen für Interessenabwägungen, Einwilligungen, Kundenfreigaben und Absagen. Halten Sie die Dokumente versioniert vor und verknüpfen Sie sie mit Kandidaten und Projekten. Automatisierte Erinnerungen greifen bei auslaufenden Fristen oder fehlenden Nachweisen. Ein Überblicksreport zeigt offene Lücken und löschreife Datensätze. ShortSelect bündelt diese Punkte unter Compliance und im Pipeline-Board.

Für Mandantenprojekte ist ein sauberer Übergabepunkt zur Kundenkommunikation zentral. Freigegebene Profile wandern in das Portal, interne Notizen bleiben intern. Der Kunde kommentiert, Ihre Teams dokumentieren Entscheidungen und Fristen laufen weiter. So bleiben Prüfschritte und Kundendialog getrennt und trotzdem verbunden.

Welche Nachweise erwarten Prüfer und Kunden in der Praxis?

In Audits werden typischerweise drei Dinge verlangt: eine Prozessbeschreibung mit Rollen, Fristen und TOMS, ein Verarbeitungsverzeichnis mit den relevanten Verarbeitungstätigkeiten rund um Bewerbungen und Probenachweise aus dem System. Letztere umfassen Zugriffsprotokolle, Löschlogs, Einwilligungsnachweise, Kommunikationsvorlagen sowie exemplarische Projektakten.

Kunden fragen häufiger nach, ob Daten nur zweckgebunden genutzt werden, wie lange Profile bleiben und wie Löschungen gesichert sind. Ein kompaktes Datenblatt je Mandat, das Zweck, Rechtsgrundlage, Speicherdauer und Empfänger benennt, schafft Vertrauen. Ihr ATS sollte solche Übersichten auf Knopfdruck liefern können, damit Sie nicht in manuellen Exports ertrinken.

Wenn Sie die Systeme wechseln, planen Sie die Migration mit Blick auf Nachweise. Exportieren Sie Protokolle und Einwilligungen in lesbaren Formaten und stellen Sie sicher, dass Löschfristen im neuen System weiterlaufen. Unterstützung für den Wechsel erhalten Sie unter Wechsel sowie im Produktüberblick für den DACH-Raum unter Recruiting-Software DACH.

Häufige Fragen

Müssen Absagegründe dokumentiert werden und wie detailliert?

Ja, aber knapp und sachlich. Es genügt, auf fehlende Musskriterien oder eine bessere Eignung anderer Kandidaten zu verweisen. Vermeiden Sie subjektive Bewertungen und sensible Informationen. Halten Sie Datum, Verantwortliche und die Informationspflicht gegenüber dem Kandidaten fest.

Wie lange dürfen Bewerbungsunterlagen gespeichert werden?

Die Speicherdauer richtet sich nach dem Zweck. Für die Abwicklung eines konkreten Verfahrens sind begrenzte Fristen üblich, danach folgt Löschung oder Anonymisierung. Für Talentpools gilt die Einwilligung als Taktgeber, inklusive Erneuerung oder Widerruf. Wichtig ist ein System, das Fristen steuert und protokolliert.

Was ist der beste Weg, Kunden in die Prüfung einzubinden, ohne Datenschutzrisiken?

Nehmen Sie Kunden in ein dediziertes Portal, geben Sie nur geprüfte Informationen frei und protokollieren Sie jeden Zugriff. Trennen Sie interne Notizen von kundenseitigen Kommentaren und nutzen Sie Rollenrechte. So bleibt der Nachweis sauber und die Zusammenarbeit transparent.

Wenn Sie diese Grundsätze in Ihrem ATS verankern, entsteht Dokumentation als Nebenprodukt Ihrer täglichen Arbeit. Für eine Live-Demo und Preisinformationen können Sie jederzeit eine Demo anfragen oder einen Blick auf die Preise werfen.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar