DSGVO & Compliance

So setzen Personalberatungen DSGVO im Recruiting praktikabel um: Basis, Fristen, Talentpool

23. Oktober 2024 ShortSelect Team · Redaktion 12 Min.
DSGVO Recruiting-Compliance Talentpool Löschfristen Einwilligung Auftragsverarbeitung

Für Personalberatungen und Personaldienstleister heißt DSGVO im Recruiting vor allem: Jede Kandidatendatenverarbeitung braucht eine sauber dokumentierte Rechtsgrundlage, klare Aufbewahrungsfristen mit technisch durchgesetzter Löschung oder Anonymisierung sowie einen Talentpool, der nur mit wirksamer Einwilligung und transparenter Kommunikation betrieben wird. Wer das im ATS und CRM konsequent abbildet, reduziert Risiko, beschleunigt Audits und bleibt handlungsfähig.

Welche Rechtsgrundlagen sind im Recruiting realistisch nutzbar?

In der Praxis greifen drei Basen: vorvertragliche Maßnahmen, berechtigtes Interesse und Einwilligung. Vorvertragliche Maßnahmen tragen die Verarbeitung, wenn sich eine Person konkret auf eine Stelle meldet oder aktiv Informationen zur Anbahnung liefert. Das deckt den direkten Bewerbungsprozess, nicht jedoch die langfristige Speicherung nach Absage.

Das berechtigte Interesse kann beim Sourcing aus öffentlich verfügbaren Profilen und beim Erstkontakt tragen, sofern eine Interessenabwägung dokumentiert ist und die Person mit einer realistischen Erwartungshaltung rechnen durfte. Hier sind Datentiefe, Zweckbindung und transparente Information ausschlaggebend. Für eine dauerhafte Aufnahme in einen Talentpool reicht das in der Regel nicht aus.

Die Einwilligung bleibt der verlässlichste Anker für die längerfristige Talentehaltung über konkrete Vakanzen hinaus. Sie muss freiwillig, informiert, nachweisbar und jederzeit widerrufbar sein. Im ATS und CRM bedeutet das: versionierte Texte, eindeutige Opt-ins, Protokolle der Erteilung und eine automatisierte Reaktion auf Widerrufe.

Wie schneidet man Verantwortlichkeiten zwischen Beratung, Auftraggeber und Tools?

Personalberatungen sind für Kandidatendaten in der Regel Verantwortliche im Sinne der DSGVO. Gegenüber dem Auftraggeber entsteht häufig eine eigenständige Verantwortlichkeit, im Einzelfall auch gemeinsame Verantwortlichkeit, etwa wenn Prozesse eng verzahnt sind und Zwecke gemeinsam festgelegt werden. Das sollte vertraglich sauber beschrieben und im Prozess sichtbar sein, etwa bei Kandidatenvorstellungen und Feedbackschleifen.

Das ATS und CRM agiert als Auftragsverarbeiter. Hier sind ein wirksamer Auftragsverarbeitungsvertrag, transparente Unterauftragsverhältnisse, Datenlöschkonzepte und technische sowie organisatorische Maßnahmen entscheidend. Prüfen Sie, ob Ihr Anbieter Funktionen für Rollen und Rechte, Protokollierung, Mandantentrennung und Datenexport bereitstellt. Informationen dazu finden Sie beispielsweise unter Compliance und Sicherheit.

Wenn der Auftraggeber Zugriff auf Kandidatenprofile erhält, etwa über ein Client-Portal, muss klar dokumentiert sein, wer welche Daten in welchem Zweck einsieht. Ein dediziertes Zugriffsmodell mit abgestuften Sichtbarkeiten und Audit-Logs entschärft das Risiko. Dazu passen Portale mit Rechteprofilen, wie sie unter Client-Portal beschrieben sind.

Welche Informationspflichten und Transparenzanforderungen gelten?

Jede Datenquelle erfordert passgenaue Information. Bei inbound Bewerbungen genügt eine verständliche Datenschutzerklärung im Formular, ergänzt um Hinweise zu Zwecken, Rechtsgrundlagen, Empfängern, Aufbewahrungsfristen und Widerrufsrechten. Für Talentpool und Newsletter sind gesonderte Einwilligungs-Checkboxen mit verlinkten Texten sinnvoll.

Beim Active Sourcing aus öffentlichen Profilen ist eine zeitnahe Information erforderlich, in der Regel beim Erstkontakt. Die Nachricht sollte Zweck, Quelle der Daten, Rechte und einen leicht auffindbaren Opt-out enthalten. Ihr CRM kann Standardtexte versioniert bereithalten und Versand sowie Reaktionen protokollieren, idealerweise über eine integrierte E-Mail-Schnittstelle wie unter E-Mail-Integration beschrieben.

Karriereseiten und Formularstrecken sollten Tracking nur einsetzen, wenn es für den Prozess notwendig ist oder Einwilligungen eingeholt wurden. Ein schlanker, schneller Prozess mit minimalen Pflichtfeldern reduziert das Risiko und erhöht Conversion. Informationen zu Formularen und Publishing finden Sie unter Karriereseite und Multiposting.

Wie definiert und durchsetzt man Löschfristen ohne manuellen Aufwand?

Die Frist beginnt zweckgebunden. Für konkrete Bewerbungen endet sie in der Regel mit Abschluss des Verfahrens, es sei denn, es bestehen gesetzliche Aufbewahrungsinteressen oder Einwilligungen. Für Talentpools gilt die Einwilligungsdauer, die pragmatisch kurz gehalten und aktiv erneuert werden sollte. Ohne Verlängerung muss gelöscht oder anonymisiert werden.

Technisch braucht es im ATS und CRM Fristen pro Datensatz oder pro Zweck, automatische Wiedervorlagen, Batch-Löschungen und eine revisionssichere Protokollierung. Praktikabel ist ein zweistufiges Konzept: zunächst Deaktivierung mit Zugriffssperre, danach finale Löschung oder Anonymisierung der identifizierenden Merkmale. Der Prozess sollte auch Anhänge, E-Mails und Verknüpfungen zu Stellen, Kunden und Notizen umfassen.

Ein Analytics-Overlay hilft, Fristen als KPI zu überwachen, etwa Anteil fälliger Löschungen oder Rücklauf von Einwilligungsverlängerungen. Wichtig ist, dass Berichte keine unnötigen personenbezogenen Details enthalten. Funktionen zur Auswertung finden Sie unter Analytics.

Was macht einen DSGVO-festen Talentpool aus?

Ein Talentpool ist nur so gut wie seine Einwilligungsqualität und Pflege. Notwendig sind klare, trennscharfe Zwecke, die Unterscheidung von aktiver Bewerbung und langfristiger Kontaktpflege sowie nachvollziehbare Ein- und Austritte. Kandidaten müssen jederzeit wissen, wofür ihre Daten genutzt werden, und optisch sowie funktional einfach widersprechen oder löschen können.

Relevanz schlägt Masse. Halten Sie nur Daten vor, die Sie für Matching und Kontaktaufnahme tatsächlich benötigen. Sensible Daten werden nur verarbeitet, wenn sie ausdrücklich erforderlich und rechtlich zulässig sind. Das Matching selbst sollte erklärbar sein. Wenn Sie KI-gestützte Funktionen nutzen, achten Sie auf Transparenz und die Möglichkeit, Ergebnisse manuell zu prüfen. Informationen zu Matching finden Sie unter ATS mit KI-Matching.

Ein gutes Talentpool-Design enthält Ablaufdaten je Einwilligung, automatische Erinnerungen zur Verlängerung, Selbstbedienungsfunktionen für Dateneinsicht und Korrektur sowie granulare Zwecke. In ShortSelect ist das über Talentpools und Automatisierungen abbildbar, Details unter Talent-Pools und Automatisierung.

Wie geht man mit Active Sourcing, Referenzen und Weiterempfehlungen um?

Beim Sourcing aus öffentlich zugänglichen Quellen ist Datensparsamkeit zentral. Dokumentieren Sie die Quelle, die Zwecke und die Interessenabwägung. Kontaktieren Sie Kandidaten mit klarer Erwartungssteuerung und bieten Sie eine einfache Möglichkeit, die weitere Verarbeitung abzulehnen. Ohne positive Reaktion sollten Profile nicht dauerhaft gespeichert werden.

Für Referenzen und Empfehlungen benötigen Sie Sorgfalt in zwei Richtungen. Die Auskunft über eine Person berührt deren Rechte, deshalb braucht es entweder deren Wissen und Einverständnis oder eine rechtliche Grundlage, die den Einzelfall trägt. Speichern Sie dabei nicht mehr, als für die Qualifikationsprüfung nötig ist, und dokumentieren Sie, wann und wie Informationen erhoben wurden.

Vermeiden Sie Sammelablagen von frei verfügbaren Dossiers ohne konkreten Zweck. Wenn Interessenten auf einen Talentpool hingewiesen werden, führen Sie sie durch eine Einwilligungsstrecke mit Bestätigung, klaren Texten und Protokoll. Dafür eignen sich dedizierte Formulare im ATS, die Sie auf der Karriereseite oder im Client-Portal einbetten.

Welche technischen Kontrollen braucht ein ATS und CRM für Audits?

Ohne technische Durchsetzung wird Compliance schnell zur Handarbeit. Wichtig sind Rollen und Rechte auf Feld- und Objektbasis, Maskierung sensibler Daten in der Oberfläche, Exportkontrollen, Logging und ein dokumentiertes Löschkonzept. Zusätzlich sollten automatisierte Workflows Fristen, Widerrufe und Auskunftsersuchen verlässlich bedienen.

Für Auskunft, Berichtigung, Löschung und Datenübertragbarkeit ist ein strukturierter Prozess nötig. Idealerweise generiert das System prüfbare Exporte, markiert Drittweitergaben und protokolliert Fristen. APIs beschleunigen standardisierte Auskünfte und Deletions, sofern sie mit Rechtemodellen verzahnt sind. Technische Anknüpfungspunkte finden Sie unter API und Pipeline.

Wenn externe Jobbörsen oder Netzwerke angebunden sind, prüfen Sie, welche Daten wann herausgehen und welche Rückkanäle existieren. Eine Integrationsübersicht hilft, Datenflüsse zu verstehen und zu begrenzen. Siehe Integrationen, konkret etwa LinkedIn, StepStone oder Indeed.

Wie adressiert man internationale Übermittlungen und KI-Komponenten?

Wenn Subunternehmer oder Dienste außerhalb des EWR beteiligt sind, brauchen Sie geeignete Garantien, etwa Standardvertragsklauseln, plus eine Risikoprüfung der tatsächlichen Zugriffsszenarien. Entscheidend ist Transparenz: Welche Daten fließen, zu welchem Zweck, in welcher Tiefe und mit welchen Schutzmaßnahmen. Minimieren Sie Inhalte, die die Grenze verlassen, und prüfen Sie Alternativen innerhalb des EWR.

Setzen Sie KI-Funktionen ein, unterscheiden Sie klar zwischen Analyse interner Daten und der Nutzung externer Modelle. Halten Sie Datenminimierung, Zweckbindung und Erklärbarkeit ein. Protokollieren Sie, welche Funktionen Vorschläge erzeugen, und erhalten Sie die Möglichkeit, Entscheidungen menschlich zu überprüfen. In ShortSelect läuft KI als Engine im Hintergrund, die Verarbeitung bleibt im kontrollierten Rahmen der Plattform.

Für sensible Kandidatengruppen oder große Datenvolumina empfiehlt sich eine strukturierte Risikobewertung. Diese muss nicht akademisch sein. Ausreichend ist oft eine nachvollziehbare Dokumentation mit Szenarien, Maßnahmen und Restrestrisiken, die bei Bedarf aktualisiert wird.

Wie operationalisiert man Einwilligungen und Widerrufe ohne Medienbruch?

Einwilligungen sollten dort eingeholt werden, wo sie entstehen, etwa im Bewerbungsformular oder beim Follow-up nach einem Sourcing-Kontakt. Wichtig sind klare, verständliche Texte, granulare Zwecke und ein Audit-Trail mit Zeitstempel und Kanal. Vermeiden Sie versteckte Opt-ins, sie gefährden die Freiwilligkeit.

Widerrufe müssen ohne Hürden funktionieren. Bieten Sie einen Link in E-Mails, eine leicht erreichbare Kontaktadresse sowie Selbstdienste im Kandidatenprofil. Im System sollten Widerrufe unmittelbar die Verarbeitung stoppen, Fristen auslösen und Verteiler bereinigen. Eine konsistente Umsetzung über Automatisierungen verringert Fehlerquellen erheblich.

Bei der Verlängerung von Talentpool-Einwilligungen bewährt sich ein gestuftes Reminder-Konzept. Erst informieren, dann bestätigen lassen und schließlich konsequent bereinigen, wenn keine Antwort kommt. Aus Reporting-Sicht genügt eine Übersicht nach Status und Fälligkeitsmonat, ohne personenbezogene Inhalte im Klartext.

Wie verbindet man Compliance und kommerziellen Erfolg ohne Reibung?

Compliance ist kein Selbstzweck. Ein sauber aufgesetzter Prozess verhindert spätere Blockaden in Projekten, schafft Vertrauen bei Kandidaten und Kunden und spart Zeit bei Rückfragen. Entscheidend ist, dass Regeln in der täglichen Arbeit nicht stören, sondern im System als Voreinstellungen und Workflows verankert sind.

Für die Geschäftsseite braucht es transparente Steuerung. Dashboards zu Pipeline, Talentpool-Qualität und fälligen Löschungen erlauben es, Prioritäten zu setzen, ohne in Einzelfällen zu verlieren. Ein ATS und CRM, das Fachlichkeit und Compliance zusammenführt, verschiebt die Diskussion von Verbotslisten hin zu belastbaren Handlungsräumen. Wer eine Lösung evaluieren möchte, findet eine Übersicht unter ATS und CRM und kann Details im Vergleich prüfen.

Wenn ein Wechsel ansteht, planen Sie Datenbereinigung und Fristenmigration vor dem Import. So verhindern Sie, dass Altlasten übernommen werden, und starten mit klaren Regeln. Hinweise zur Migration finden Sie unter Wechsel, zur Auswahl passender Lösungen unter Beste ATS-Software.

Häufige Fragen

Reicht berechtigtes Interesse für einen dauerhaften Talentpool?

In der Regel nicht. Berechtigtes Interesse kann die initiale Kontaktaufnahme und eine kurze Prüfphase tragen, nicht jedoch die langfristige Speicherung für künftige Vakanzen. Dafür brauchen Sie eine informierte, freiwillige und dokumentierte Einwilligung. Ohne Einwilligung sollten Profile zeitnah gelöscht oder gar nicht erst dauerhaft angelegt werden.

Darf ich öffentlich sichtbare Daten aus Business-Netzwerken einfach speichern?

Sie dürfen diese Daten im Rahmen einer dokumentierten Interessenabwägung sichten und für eine gezielte, transparente Erstansprache verwenden. Für eine längerfristige Speicherung oder Anreicherung ist Vorsicht geboten und meist eine Einwilligung nötig. Informieren Sie beim Erstkontakt über Quelle, Zweck und Rechte, und respektieren Sie Opt-outs konsequent.

Wie setze ich Löschungen so um, dass ich trotzdem reporten kann?

Trennen Sie operative Daten von aggregierten Kennzahlen. Löschen oder anonymisieren Sie personenbezogene Inhalte fristgerecht, speichern Sie nur nicht personenbezogene Metriken weiter, etwa Anzahl Bewerbungen pro Monat oder Time to First Contact. Ihr ATS sollte Anonymisierung und Berichte technisch unterstützen, ohne dass personenbezogene Details im Reporting verbleiben.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar