Für eine Personalberatung oder einen Personaldienstleister heißt Datenschutz am Arbeitsplatz vor allem dies: Alle personenbezogenen Daten müssen im zentralen ATS und CRM mit klaren Zugriffsrechten, legitimer Rechtsgrundlage, sauberer Dokumentation und durchgängigen Löschregeln verarbeitet werden, während Geräte, E-Mail und Sourcing-Tools nach verbindlichen Policies genutzt werden. Ohne diese Spielregeln entsteht Schatten-IT, Intransparenz und rechtliches Risiko.
Welche Mindeststandards braucht jeder Recruiting-Workflow sofort?
Beginnen Sie mit drei nicht verhandelbaren Grundpfeilern: Erstens, jede Datenerhebung muss eine Rechtsgrundlage haben und im System dokumentiert sein. Zweitens, Verarbeitung findet ausschließlich im autorisierten ATS und CRM statt, niemals in privaten E-Mail-Postfächern, lokalen Excel-Listen oder Chat-Tools ohne Freigabe. Drittens, es gibt definierte Lösch- und Aufbewahrungsfristen, die tatsächlich greifen.
Operativ bedeutet das: Profilanlage, Kandidatenkommunikation, Notizen, Feedbacks, Weiterleitungen und Kundendaten laufen in einem System, das Rollen und Protokolle führt. Verlassen Sie sich nicht auf Gewohnheit, sondern auf implementierte Regeln, die Sie kontrollieren können. Das reduziert Streuverluste und macht Audits beherrschbar.
Wenn Sie zentrale Regeln definieren, brauchen Sie weniger Einzelfreigaben. Richten Sie deshalb verbindliche Pfade ein: Eingang, Sichtung, Kundenfreigabe, Talentpool, Placement, Archiv. Systeme mit integrierten Compliance-Funktionen helfen, diese Korridore technisch zu erzwingen. Ein Überblick zu den Grundlagen bietet Recruiting-CRM und DSGVO.
Controller oder Processor: Welche Rolle hat eine Personalberatung rechtlich?
In der Regel sind Personalberatungen Verantwortliche im Sinne der DSGVO, wenn sie Kandidaten eigenständig sourcen, beurteilen und Kunden vorschlagen. Für Kundendaten handelt der Kunde oft als eigenständiger Verantwortlicher. Bei gehosteten Tools sind Anbieter typischerweise Auftragsverarbeiter, weshalb ein Auftragsverarbeitungsvertrag Pflicht ist.
Praktisch relevant ist die Trennung von Datensätzen und Zwecken. Fasst eine Beratung Kandidatenpools für mehrere Kunden zusammen, bleibt sie für die Rechtmäßigkeit dieser Aggregation verantwortlich. Werden Daten an den Kunden übergeben, entsteht bei beiden Parteien Verarbeitung, häufig mit eigenständiger Verantwortung. Klären Sie diese Schnittstellen vertraglich und operativ.
Systemseitig brauchen Sie Mandantenlogik oder fein granulierte Berechtigungen. Prüfen Sie, ob Ihr ATS segregierte Pipelines, Projekte und Kundenräume bereitstellt. Nur so verhindern Sie, dass Profile ungewollt zwischen Kundenkontexten wandern.
Rechtsgrundlagen im Recruiting: berechtigtes Interesse, Einwilligung oder Vertrag?
Für Sourcing und Erstansprache wird häufig auf berechtigtes Interesse abgestellt, sofern die Erwartungen der betroffenen Person gewahrt bleiben und die Daten relevant sind. Das verlangt eine dokumentierte Interessenabwägung und transparente Information. Für laufende Kommunikation und Vermittlungsschritte sollten Sie Informationstexte und Widerspruchswege leicht zugänglich machen.
Einwilligungen sind sinnvoll für Talentpools oder weitergehende Verwendungen jenseits der aktuellen Vakanz. Sie müssen freiwillig, informiert, nachweisbar und widerrufbar sein. Vermeiden Sie Zwangskopplungen. Bei Vertragsanbahnung mit Kandidaten oder Kunden kann auch die Vertragserfüllung greifen, jedoch nur für die jeweils konkreten Zwecke.
Setzen Sie dafür systemische Marker ein: Zwecktags, Einwilligungsstatus, Widerspruchsflags und Zeitstempel. Lösungen mit Compliance-Modul erleichtern diese Nachweisführung, zum Beispiel über Dokumentation, Einwilligungen und Löschregeln.
Geräte, E-Mail und Schatten-IT: Welche Policies verhindern Lecks wirklich?
BYOD ohne Mobile-Device-Management ist im Recruiting ein Risiko. Ohne Verschlüsselung, Remote-Löschung und Container-Apps landen Kandidatenprofile schnell im falschen Speicher. Setzen Sie klare Regeln: Geschäftliche Kommunikation und Dateien nur in verwalteten Apps, keine Weiterleitung ins private Postfach, keine lokalen Ad-hoc-Exports.
E-Mail ist ein Hochrisiko-Kanal, weil Profile, Lebensläufe und Vertragsdokumente mit Anhang zirkulieren. Nutzen Sie zentrale Vorlagen, Signaturen mit Pflichtinfos, Pseudonymisierung wo möglich und Links zu sicheren Portalen statt Dateianhängen. Eine integrierte E-Mail-Integration hilft, Gesprächsverläufe im ATS zu halten und berechtigungsgerecht zu archivieren.
Verbieten Sie Schatten-Tools nicht pauschal, sondern schaffen Sie gleichwertige, freigegebene Alternativen. Wenn Recruiter Dateien teilen müssen, geben Sie eine freigegebene Kollaborationslösung mit Audit-Logs vor. Ohne echte Option entsteht sonst der Umweg über private Accounts.
Sourcing und Social Media: Was ist zulässig und wie bleibt es sauber dokumentiert?
Öffentliche berufsbezogene Daten dürfen zur Erstansprache genutzt werden, wenn die Interessenabwägung passt und eine transparente Information erfolgt. Das entbindet nicht von der Pflicht, nur notwendige Daten zu verarbeiten und sensible Angaben zu vermeiden. Notizen sollten sachlich, berufsbezogen und frei von Diskriminierung sein.
Arbeiten Sie mit strukturierten Feldern statt Freitext, um Ausreißer zu vermeiden. Halten Sie Quellen und Erhebungszeitpunkt fest. Prüfen Sie, ob Ihre Sourcing-Workflows über eine offizielle Integration laufen, zum Beispiel via LinkedIn-Integration, damit Einträge direkt ins ATS gehen und nicht in privaten Browser-Downloads oder Zwischenablagen verschwinden.
Wichtig ist die Erstinformation. Verknüpfen Sie die erste Kontaktaufnahme mit einem knappen Datenschutzhinweis und einer einfachen Möglichkeit zum Widerspruch. Wenn Profile in einen Talentpool übergehen, holen Sie eine Einwilligung ein und speichern den Nachweis systemisch.
Talentpools rechtssicher betreiben: Einwilligung, Fristen und Relevanz
Talentpools sind für Beratungen geschäftskritisch, jedoch nur tragfähig mit sauberer Einwilligung, klarem Zweck und aktiver Pflege. Definieren Sie Pool-Kategorien nach Rollenfamilien oder Branchen und grenzen Sie die Nutzung darauf ein. Ein generalistischer Alles-Pool ist kaum zu rechtfertigen.
Fristen müssen sinnvoll und im System hinterlegt sein. Setzen Sie Erinnerungen für Re-Consent-Kampagnen und definieren Sie, was bei ausbleibender Rückmeldung passiert. Anonymisierung kann eine Option sein, wenn Sie statistische Auswertungen benötigen, aber keine personenbezogenen Daten mehr aufbewahren dürfen.
Operativ hilft eine Funktion für Poolregeln und Serien-Kommunikation, etwa über Talentpools mit Einwilligungsverwaltung. Entscheidend bleibt, dass jede Maßnahme protokolliert wird und die Sichtbarkeit auf berechtigte Teams beschränkt ist.
Löschung, Aufbewahrung, Retention: Wie setzen Sie das ohne Friktion um?
Definieren Sie Standardfristen für Kandidaten ohne Einwilligung, für abgelehnte Bewerbungen, für Vermittlungsfälle und für Kundendokumente. Ergänzen Sie Ausnahmen mit Begründungen, etwa gesetzliche Aufbewahrungspflichten bei Abrechnung. Diese Regeln gehören nicht nur ins Handbuch, sondern in die Systemkonfiguration.
Automatisierte Löschabläufe sind sinnvoll, solange sie transparent und übersteuerbar mit Begründung sind. Führen Sie regelmäßige Review-Läufe durch, in denen Datensätze geprüft, zusammengeführt oder endgültig entfernt werden. Reporting über anstehende Löschungen erhöht die Verbindlichkeit.
Eine zentrale Stelle sollte die Fristen pflegen und Änderungen dokumentieren. Ohne klare Eigentümerschaft bleiben Retention-Policies toter Buchstabe. Systeme mit Erinnerungen und Aufgaben aus dem Automatisierungsbereich erhöhen die Umsetzungstreue.
Zugriffsrechte, Protokolle, Mandantenschutz: Was muss das System leisten?
Rechte gehören auf Rollenebene definiert, nicht auf Zuruf. Kandidatenprofile, Kundenprojekte und E-Mails benötigen getrennte Sichten. Der Zugriff sollte durch Gruppen, Projekte und Verträge steuerbar sein. Sensible Felder wie Gehaltsdaten oder Notizen werden nur für definierte Rollen freigeschaltet.
Audit-Logs sind unverzichtbar. Sie brauchen nachvollziehbare Einträge zu Anlage, Änderung, Export, Versand und Löschung. Ohne Protokoll gibt es keine belastbare interne Aufklärung, keine Korrektur bei Fehlversand und keine ordentliche Antwort auf Auskunftsersuchen.
Mandantenschutz wird oft unterschätzt. Wenn mehrere Teams oder Marken in einem System arbeiten, müssen getrennte Pipelines, E-Mail-Domänen und Dateiräume verfügbar sein. Prüfen Sie diese Architektur, bevor Sie sensible Kundenprojekte freischalten.
Auftragsverarbeitung, Kundenschnittstellen und Datenweitergabe an Dritte
Arbeiten Sie mit einem Softwareanbieter, schließen Sie einen Auftragsverarbeitungsvertrag und prüfen Sie Unterauftragsverarbeiter, Speicherorte und Sicherheitsmaßnahmen. Verifizieren Sie, wie Supportzugriffe protokolliert und beschränkt werden. Halten Sie die technische und organisatorische Maßnahmenliste verfügbar.
Gegenüber Kunden gilt: Minimieren Sie Daten bei der Vorstellung. Nutzen Sie Profile ohne unnötige persönliche Details und vermeiden Sie Massenversand. Stellen Sie Unterlagen, die Rückschlüsse auf Dritte erlauben, nur nach Prüfung bereit. Wo möglich, arbeiten Sie mit Portalen statt E-Mail-Anhängen.
Wenn Sie externe Tools anbinden, benötigen Sie eine dokumentierte Freigabe, Zweckbeschreibung und Vertragssituation. API-Zugriffe müssen restriktiv, protokolliert und widerrufbar sein. Prüfen Sie regelmäßig Integrationen, die Daten exportieren, und entfernen Sie Altverbindungen, die niemand mehr nutzt.
Praktische Checkliste: So bringen Sie Ihr Team in eine belastbare DSGVO-Form
Erstens, mappen Sie Ihre Prozesse vom Erstkontakt bis zur Löschung und notieren Sie für jeden Schritt die Rechtsgrundlage. Zweitens, richten Sie in Ihrem ATS Pflichtfelder für Quelle, Zweck und Einwilligung ein. Drittens, definieren Sie Rollen und Rechte, die den Arbeitsablauf widerspiegeln, und testen Sie sie anhand echter Fälle.
Viertens, setzen Sie E-Mail-Standards auf, inklusive Vorlagen und Leitlinien zur Attachments-Vermeidung. Fünftens, verankern Sie Löschregeln mit automatisierten Erinnerungen. Sechstens, führen Sie ein Quartalsreview der Protokolle durch: Wer exportiert, wer lädt hoch, wer löscht. Sie entdecken dabei Muster, die Prozesse verbessern.
Falls Sie ShortSelect nutzen, finden Sie passende Werkzeuge in den Bereichen Compliance, Talentpools, E-Mail und Automatisierung. Einen systemweiten Überblick zur DSGVO-Architektur in einem Recruiting-Stack erhalten Sie ebenfalls hier: Recruiting-CRM und DSGVO. Für Social Sourcing prüfen Sie die LinkedIn-Integration, damit Datenflüsse nachvollziehbar bleiben.
Häufige Fragen
Darf ich Lebensläufe im lokalen Download-Ordner speichern?
Vermeiden Sie lokale Speicherung, außer sie ist unvermeidbar und kurzfristig. Laden Sie Unterlagen direkt ins ATS, wo Rechte, Protokolle und Löschregeln greifen. Lokale Kopien sind ein Kontrollverlust und erschweren Auskunft, Berichtigung und Löschung erheblich.
Reicht eine allgemeine Datenschutzerklärung auf der Website für Sourcing-Kontakte?
Nein, bei aktiver Ansprache braucht es eine individuelle Information an die betroffene Person. Verweisen Sie auf Ihre Datenschutzhinweise, nennen Sie Zweck, Rechtsgrundlage, Speicherdauer und Widerspruchsmöglichkeiten. Dokumentieren Sie Zeitpunkt und Kanal der Information im ATS.
Wie gehe ich mit privaten E-Mail-Accounts und Messengern im Recruiting um?
Untersagen Sie die Nutzung privater Accounts für arbeitsbezogene Kommunikation und bieten Sie eine gleichwertige, freigegebene Alternative. Binden Sie geschäftliche E-Mails ins ATS ein und definieren Sie Vorlagen sowie Archivierung. Messenger nur, wenn freigegeben, mit Richtlinie und Protokollierung.