Kandidaten haben nach DSGVO ein Recht auf Information, Auskunft und Kopie ihrer Daten, auf Berichtigung, Löschung, Einschränkung der Verarbeitung, Widerspruch, Datenübertragbarkeit sowie Schutz vor ausschließlich automatisierten Entscheidungen. Für Personalberatungen bedeutet das: Sie brauchen eine klare Rechtsgrundlage je Use Case, ein sauberes Fristen- und Löschkonzept, nachvollziehbare Entscheidungswege, exportierbare Daten und ein ATS plus CRM, das diese Prozesse rechtssicher und ohne Reibungsverluste abbildet.
Auf welcher Rechtsgrundlage verarbeiten Personalberatungen Kandidatendaten?
Ohne Rechtsgrundlage keine Verarbeitung. In der Personalberatung dominieren berechtigte Interessen, vor allem beim Active Sourcing, beim Führen von Kandidatenprofilen und beim Matchen auf Vakanzen. Einwilligung ist sinnvoll für Marketingzwecke und Newsletter, selten aber belastbare Basis für das gesamte Kandidatenmanagement, weil sie widerrufen werden kann und präzise formuliert sein muss.
Praktisch heißt das: Definieren Sie pro Prozessschritt Ihre Rechtsgrundlage. Sourcing und erste Kontaktaufnahme können regelmäßig über berechtigte Interessen erfolgen, die weitere Pflege im Talentpool bedarf einer Interessenabwägung und klarer Transparenzhinweise. Für Kundenportale und Profilweitergaben ist zusätzlich eine Information an den Kandidaten notwendig, idealerweise mit Opt-out. Einwilligungen sollten granular sein, dokumentiert im CRM und anpassbar.
Ihr ATS sollte Rechtsgrundlagen pro Datensatz speichern, Änderungen historisieren und Hinweise automatisch an Vorlagen übergeben. In ShortSelect sind Rechtsgrundlagen, Hinweise und Löschfristen im Modul Compliance zentral hinterlegt, damit Teams konsistent handeln und Nachweise im Auditfall verfügbar sind.
Auskunft und Kopie: wie organisieren Sie DSGVO-Auskunftsanfragen effizient?
Die Auskunft umfasst alle verarbeiteten personenbezogenen Daten, Verarbeitungszwecke, Empfänger, Speicherdauer, Rechte des Betroffenen, Herkunft der Daten und das Bestehen automatisierter Entscheidungen. Zeit ist hier kritisch, da Fristen kurz sind. Ohne strukturierte Datenhaltung zerfällt der Prozess in manuelle Suchen über Mails, Notizen, Dateianhänge und Kundensysteme.
Setzen Sie ein zentrales Dossier pro Kandidat auf: Stammdaten, Kommunikation, Dokumente, Matching-Historie, Weitergaben an Kunden, Protokolle. Exportierbare Formate wie PDF für die menschenlesbare Kopie und JSON oder CSV für maschinenlesbare Auszüge erleichtern die Erfüllung. Achten Sie darauf, interne Bewertungen, die nicht personenbezogene Daten sind, korrekt einzuordnen, aber vermeiden Sie pauschales Schwärzen, das die Nachvollziehbarkeit bricht.
Operativ bewährt sich ein zweistufiger Prozess: Erst Identität verifizieren, dann die Auskunft aus dem ATS exportieren und um nicht im System geführte Daten ergänzen. ShortSelect bündelt Aktivitäten, E-Mails und Dokumente in einem Export, optional samt Log der Empfänger und Weitergaben. Über die API lässt sich die Auskunft in bestehende Ticket- oder Datenschutz-Workflows integrieren.
Berichtigung, Einschränkung, Widerspruch: was heißt das im Tagesgeschäft?
Berichtigung ist schlicht: Falsche Daten werden ersetzt, widersprüchliche Angaben werden mit Quelle versioniert. Wichtig ist, dass Korrekturen alle abhängigen Felder, Indizes und Suchindizes im ATS erreichen, damit das Matching nicht mit Altwerten arbeitet. Eine gute Praxis ist, Eingaben des Kandidaten zu priorisieren und frühere Angaben als Historie beizubehalten, erkennbar als überholt.
Einschränkung der Verarbeitung verlangt, dass Sie Daten kennzeichnen und sie nur noch speichern, nicht mehr aktiv nutzen. Das klappt nur mit Statusfeldern und technischen Sperren, nicht mit stillschweigenden Teamregeln. Widerspruch gegen Verarbeitung auf Grundlage berechtigter Interessen muss zu einem sofortigen Stopp des aktiven Recruitings mit diesen Daten führen, inklusive Unterdrückung in Suchen, Kampagnen und Weitergaben.
Ihr ATS sollte Sperrvermerke systemweit durchsetzen, inklusive E-Mail- und Kampagnenfunktionen. In ShortSelect sorgen Compliance-Flags und globale Filter dafür, dass gesperrte Profile weder im Matching noch in Pipelines auftauchen. Automatisierte Erinnerungen aus dem Modul Automatisierung helfen, Fristen und Folgeaufgaben einzuhalten, ohne dass Listenpflege ausartet.
Löschung und Aufbewahrung: Talentpool, Archiv, Sperrlisten richtig trennen
Löschen ist kein globales Vernichten ohne Konzept. Sie brauchen differenzierte Regeln: operative Löschung aus aktiven Suchen, spätere Anonymisierung für Statistiken, dokumentierte Sperrlisten, um erneutes Einspielen alter Sourcing-Daten zu vermeiden. Backups bleiben unangetastet, werden aber gemäß Turnus überschrieben, ohne selektive Wiederherstellung einzelner Personen.
Entscheidend ist die Trennung von Aufbewahrungspflichten und Recruiting-Zielen. Vertrags- und Abrechnungsdaten zu Placements können länger gespeichert werden als reine Sourcing-Profile. Für Talentpools gilt: Nur so lange speichern, wie ein legitimer Zweck besteht, der transparent kommuniziert wurde. Verlängern Sie diesen Zweck nur mit dokumentierter Einwilligung oder klarer Interessenabwägung, und bieten Sie jederzeitige Abmeldung.
Technisch brauchen Sie Statusübergänge mit klaren Effekten: Von Pool aktiv zu Pool inaktiv, dann Anonymisierung. ShortSelect erlaubt Pool-Policies, die Profile zeitgesteuert auslaufen lassen. Das Modul Talent-Pools kennzeichnet ablaufende Einwilligungen und stößt Erinnerungen oder Entfernung an. Für sichtbare Transparenz kann ein Kandidatenbereich im Client- und Kandidatenportal genutzte Zwecke und Opt-out-Optionen anzeigen.
Datenübertragbarkeit: Formate, Schnittstellen und Nachweise sauber umsetzen
Portabilität verlangt, personenbezogene Daten in einem strukturierten, gängigen und maschinenlesbaren Format bereitzustellen und auf Wunsch direkt an einen anderen Verantwortlichen zu übermitteln. Für Personalberatungen betrifft das vor allem Stammdaten, Dokumente und relevante Profildaten, nicht jedoch interne Bewertungen oder proprietäre Matching-Scores, sofern sie nicht personenbezogene Daten darstellen.
Praktisch heißt das: Definieren Sie eine Export-Spezifikation, die Felder, Dateitypen und Kodierungen festlegt. JSON oder CSV für Felder, PDF oder Originalformate für Dokumente sind praxistauglich. Legen Sie im ATS Vorlagen für Exporte und Begleitschreiben an und protokollieren Sie, wann, an wen und auf welcher Grundlage übermittelt wurde. Prüfen Sie bei Direktübermittlung die Identität und die Sicherheit des Kanals.
ShortSelect bietet strukturierte Exporte und eine dokumentierte API, um Übermittlungen kontrolliert anzustoßen und revisionssicher zu loggen. So entsteht ein konsistenter Nachweis, der im Zweifel zeigt, dass Sie Anfragen fristgerecht und vollständig erfüllt haben.
Profiling und automatisierte Entscheidungen: Matching ja, endgültige Selektion nein
Viele Beratungen nutzen semantisches Matching, Scoring und Ranking. Das ist Profiling im Sinne der DSGVO, solange personenbezogene Daten ausgewertet werden, um Eignung vorherzusagen. Zulässig bleibt es, wenn eine menschliche Entscheidung folgt, Transparenz gegeben ist und berechtigte Interessen oder Einwilligung den Einsatz decken.
Unzulässig wird es, wenn ausschließlich automatisiert über erhebliche Auswirkungen für die Person entschieden wird, etwa eine endgültige Ablehnung ohne menschliche Prüfung. Vermeiden Sie Blackbox-Entscheidungen, die weder erklärbar noch korrigierbar sind. Dokumentieren Sie, welche Faktoren in Scores einfließen, bieten Sie Widerspruchsmöglichkeiten und halten Sie eine manuelle Übersteuerung obligatorisch.
Im ShortSelect Matching werden Entscheidungshilfen erklärt und sind übersteuerbar. Regeln zur Transparenz lassen sich in Vorlagen und Hinweisen verankern, die beim Versand an Kandidaten automatisch mitgegeben werden, etwa im Rahmen der Informationspflichten nach Erstkontakt. Für Details zur Rechtssicherheit im Zusammenspiel mit CRM empfehlen wir den Überblick unter Recruiting-CRM und DSGVO.
Gemeinsame Verantwortliche oder Auftragsverarbeitung: Rollen mit Kunden klären
Im Dreieck Berater, Kandidat und Unternehmenskunde verschwimmen Verantwortlichkeiten. Häufig agiert die Personalberatung als eigener Verantwortlicher für die Kandidatenakquise und Profilbildung. Bei der Weitergabe an Kunden kann eine gemeinsame Verantwortlichkeit entstehen, wenn Zwecke und Mittel gemeinsam festgelegt werden. Rein technische Dienstleister sind typischerweise Auftragsverarbeiter.
Organisatorisch brauchen Sie: klare Verträge, definierte Informationspflichten, abgestimmte Löschkonzepte und eine Zuständigkeitsmatrix für Betroffenenrechte. Legen Sie fest, wer Auskünfte beantwortet, wer Löschanfragen vollzieht und wie Sperrkennzeichen zwischen Systemen propagiert werden. Prüfen Sie Schnittstellen und Portale auf konsistente Rechtsgrundlagen und Hinweise.
Ein ATS sollte die Mandantentrennung beherrschen, Profilweitergaben protokollieren und die Verantwortlichkeit je Auftrag abbilden. In ShortSelect werden Kundenfreigaben und Empfängerwege automatisch geloggt, damit Sie im Auskunftsfall belegen können, wo Daten hingegangen sind. Das reduziert Reibungsverluste in der Zusammenarbeit und verkürzt Reaktionszeiten.
Governance in der Praxis: Fristen, Nachweisführung, Schulungen und Tool-Setup
Die Einhaltung von Betroffenenrechten steht und fällt mit operativer Disziplin. Legen Sie SLAs für Reaktionszeiten fest, inklusive Eskalation, falls Informationen aus dem Fachbereich fehlen. Pflegen Sie ein Verzeichnis von Verarbeitungstätigkeiten, das die reale Tool-Landschaft und Datentransfers widerspiegelt, nicht nur ein Musterpapier. Prüfen Sie regelmäßig, ob Regeln im ATS technisch erzwungen werden, statt nur in Guidelines zu stehen.
Audits werden einfacher, wenn Sie Kommunikationsvorlagen, Exportprofile, Löschpläne und Interessenabwägungen versioniert ablegen. Schulungen sollten nicht nur Paragrafen vermitteln, sondern konkrete Klickpfade zeigen: Wie setze ich eine Einschränkung? Wie exportiere ich eine Auskunft? Wie dokumentiere ich eine Einwilligung? Messen Sie Umsetzung, etwa über Reports zu offenen Anfragen und ablaufenden Einwilligungen.
ShortSelect bündelt diese Aspekte in Modulen für Compliance, Automatisierung und Reporting. Über die Compliance-Funktionen definieren Sie Fristen und Flags, Automatisierungen setzen Erinnerungen, und Analytics zeigen Prozessstabilität. Falls Sie Portale einsetzen, stellen Sie sicher, dass Opt-ins, Opt-outs und Transparenzhinweise auch dort korrekt laufen, beispielsweise über das Client-Portal.
Technische Umsetzung im ATS und CRM: welche Funktionen sind zwingend?
Ohne Anspruch auf Vollständigkeit kristallisieren sich einige Muss-Funktionen heraus: globale Sperrkennzeichen mit Systemwirkung, Exportprofile für Auskunft und Portabilität, Historisierung von Rechtsgrundlagen, Lösch- und Anonymisierungsroutinen, Audit-Logs, mandantenfähige Freigaben und Kanban- oder Pipeline-Ansichten, die gesperrte Datensätze konsequent ausblenden.
Wichtig ist auch die nahtlose Einbindung von E-Mail und Kalendern, damit Kommunikation in der Personakte landet und exportierbar bleibt. Gleichzeitig braucht es Rollen und Rechte, die sensible Informationen schützen, ohne den Prozess zu lähmen. Bei Integrationen zu Jobbörsen, LinkedIn oder Kundenportalen müssen Opt-outs und Sperren mitwandern.
ShortSelect adressiert diese Punkte systemweit. Datenflüsse lassen sich über Workflows steuern, und mithilfe der API propagieren Sie Sperren an Drittsysteme. Für Teams, die ihre Governance vereinheitlichen möchten, lohnt ein Blick auf die Übersicht zu Recruiting-CRM und DSGVO, um Setup-Lücken gezielt zu schließen.
Häufige Fragen
Wie schnell muss ich auf eine DSGVO-Auskunft reagieren und was, wenn Daten fehlen?
Die Antwort sollte in kurzer Frist erfolgen. Richten Sie deshalb eine Eingangsbestätigung mit Identitätsprüfung ein und liefern Sie eine Erstantwort mit den verfügbaren Informationen, während Sie restliche Quellen nachziehen. Dokumentieren Sie Verzögerungsgründe und halten Sie den Anfragenden informiert.
Darf ich Kandidatenprofile ohne Einwilligung im Talentpool speichern?
Das ist im Rahmen berechtigter Interessen möglich, wenn Zweck, Datenkategorien und Speicherfristen transparent sind und die Interessenabwägung standhält. Bieten Sie stets Widerspruchs- und Opt-out-Möglichkeiten an und prüfen Sie, ob bestimmte Verwendungen, etwa Newsletter, eine gesonderte Einwilligung benötigen.
Wie gehe ich mit automatischem Matching um, ohne gegen die DSGVO zu verstoßen?
Nutzen Sie Matching als Entscheidungshilfe, nicht als endgültige Entscheidung. Machen Sie Kriterien nachvollziehbar, dokumentieren Sie Ihre Abwägungen und halten Sie eine menschliche Überprüfung obligatorisch. Bieten Sie Kandidaten die Möglichkeit zum Widerspruch, und vermeiden Sie undurchsichtige Blackbox-Scorings ohne Erklärbarkeit.