Für Personalberatungen und Personaldienstleister bedeutet die DSGVO vor allem eines: Sie brauchen saubere Rechtsgrundlagen, klare Rollen mit Kunden und Dienstleistern, transparente Prozesse für Aufbewahrung und Löschung, sowie ein ATS und CRM, das Integrationen, Talentpools und Zugriffe kontrollierbar macht. Wer diese vier Felder beherrscht, arbeitet schnell und rechtssicher, ohne die Candidate Experience zu belasten.
Wer ist wofür verantwortlich, und wann wird es zur gemeinsamen Verantwortlichkeit
In der Regel ist die Personalberatung Verantwortlicher für die Verarbeitung der Kandidatendaten im eigenen ATS und CRM. Sie entscheidet über Zwecke und Mittel, etwa Sourcing, Matching und Vermittlung. Technische Anbieter sind Auftragsverarbeiter, sie handeln weisungsgebunden und benötigen einen Vertrag zur Auftragsverarbeitung.
Komplex wird es, wenn Kunden direkten Zugriff auf Profile erhalten, etwa über ein Client Portal. Teilen sich Agentur und Auftraggeber Zwecke und Mittel, kann gemeinsame Verantwortlichkeit vorliegen. Dann sind transparente Absprachen zu Informationspflichten, Rechten der Betroffenen und Löschfristen nötig, im Idealfall dokumentiert in einer Vereinbarung nach Art. 26 DSGVO, die den Kandidaten zugänglich ist.
Klarheit über die Rolle ist nicht formalistisch, sie bestimmt die Informationspflichten, Anlaufstellen für Auskunftsbegehren und die Haftungsverteilung. Prüfen Sie bei jedem Datenfluss: Wer entscheidet über Zweck und Mittel, wer führt nur aus, und wer nutzt Daten auch für eigene Zwecke des Kunden.
Welche Rechtsgrundlagen tragen im Alltag wirklich
Für die Direktansprache und die Pflege von Kandidatenbeziehungen stützen sich viele Beratungen auf berechtigtes Interesse. Das ist tragfähig, wenn Sie eine Interessenabwägung dokumentieren, die Erwartung der Kandidaten realistisch einschätzen und klare Opt-out-Möglichkeiten anbieten. Bei sensiblen Daten, etwa Gesundheitsinformationen, reicht das nicht, hier sind strengere Regeln und in der Praxis meist Einwilligungen erforderlich.
Einwilligungen sind sinnvoll, wenn Sie Profile länger in Talentpools führen oder aktiv Marketing-Kommunikation betreiben. Sie müssen freiwillig, informiert und widerruflich sein, und Sie brauchen eine nachvollziehbare Historie im System. Reine Vertragserfüllung greift vor allem bei Kandidaten, die aktiv eine Vermittlung durch Ihre Agentur wünschen, etwa nach einer konkreten Bewerbung.
Praxisnah ist eine Mischstrategie: Erstansprache und Shortlisting per berechtigtem Interesse, danach saubere Einwilligung für längere Pool-Nutzung und Weitergabe an Kunden. Ihr ATS sollte beides unterstützen, mit Vorlagen, Versionierung von Texten und automatischen Widerrufsflows. Ein Einstieg in die Systemseite liefert Recruiting CRM und DSGVO.
Sourcing, Talentpools und Profilweitergabe ohne Bauchschmerzen
Active Sourcing aus berufsbezogenen Netzwerken ist möglich, wenn Sie die Plattformbedingungen respektieren, nur berufsrelevante Daten übernehmen und die Kandidaten zeitnah informieren. Dokumentieren Sie Quelle und Zeitpunkt des Fundes, und vermeiden Sie das massenhafte Kopieren irrelevanter Informationen. Integrationen, etwa zu LinkedIn, sollten genau steuern, was importiert und gespeichert wird, siehe dazu Integration LinkedIn.
Talentpools brauchen klare Kategorien, Lebensdauern und Exit-Pfade. Legen Sie Pool-Zwecke fest, etwa Vertrieb, Entwicklung oder Sales, und definieren Sie Review-Zyklen. Kandidaten sollten wissen, in welchem Pool sie landen, wofür und wie lange. Ein ATS mit expliziten Pool-Objekten, Einwilligungsstatus und Wiedervorlage spart händische Pflege, Beispiel: Talentpools.
Die Profilweitergabe an Kunden ist ein kritischer Moment. Informieren Sie die Kandidaten über Empfänger, Zweck und Rechtsgrundlage, und leiten Sie nur notwendige Daten weiter. Wenn Kunden Zugriff im Portal erhalten, begrenzen Sie Sichtbarkeit nach Projekt, setzen Download- und Weiterleitungsbeschränkungen und protokollieren Abrufe. Eine strukturierte Freigabe unterstützt das, etwa mit Rollen und Teilungen wie im Client Portal.
Aufbewahrung, Löschung, Transparenz: so bauen Sie tragfähige Routinen
Löschkonzepte sind der Dreh- und Angelpunkt. Definieren Sie Fristen je Datenkategorie, zum Beispiel aktive Prozesse, Talentpools, Kommunikation, Vertragsunterlagen. Setzen Sie auf abgestufte Phasen, zum Beispiel Inaktiv, Anonymisierung, Endlöschung, und verknüpfen Sie sie mit Einwilligungsstatus oder Projektstatus. Ihr System sollte Regeln auslösen können, statt auf manuelle Massenaktionen zu hoffen.
Transparenzpflichten verlangen kurze, verständliche Hinweise bereits auf der Karriere- oder Projektseite, inklusive Kontaktdaten, Zwecken, Rechtsgrundlagen, Empfängern, Speicherfristen, Rechten und Übermittlungen in Drittländer. Halten Sie die Texte versioniert vor und verlinken Sie sie in E-Mails, Portalen und Formularen. Idealerweise erzeugt das ATS Protokolle, wann welcher Text angezeigt und akzeptiert wurde, siehe Compliance-Funktionen.
Für Auskunft, Berichtigung, Löschung und Datenportabilität brauchen Sie schnelle Such- und Exportfunktionen. Antworten in 30 Tagen sind Standard, Fristverlängerungen müssen begründet werden. Ein Self-Service-Link für Datenabzüge entlastet das Team, wenn er auf die gespeicherten Datenkategorien beschränkt bleibt und Freigaben protokolliert.
Sicherheit in der Praxis: Zugriffsmodelle, Protokolle, Verschlüsselung
Technische und organisatorische Maßnahmen entscheiden darüber, ob ein Vorfall glimpflich ausgeht. Minimieren Sie Zugriffe per Need-to-know, nutzen Sie projektbezogene Rollen, starke Authentifizierung und getrennte Mandanten, wenn Sie mehrere Marken oder Standorte führen. Protokollieren Sie kritische Ereignisse, etwa Profilansichten, Exporte oder E-Mail-Weitergaben, sodass Sie im Ernstfall nachvollziehen können, was passiert ist.
Transport- und Ruhende-Verschlüsselung sind Pflichtprogramm, ebenso regelmäßige Backups mit Wiederherstellungstests. Achten Sie darauf, dass Dateien wie Lebensläufe nicht in frei erreichbaren Links landen, sondern nur nach Login und Berechtigung zugänglich sind. Prüfen Sie die Sicherheitsdokumentation Ihres ATS, Penetrationstests, Lieferkette und Incident-Response, ein guter Überblick findet sich unter Sicherheit.
Schulen Sie Ihr Team auf Phishing, Social Engineering und den Umgang mit Datenexporten. Viele Vorfälle entstehen durch Fehlversand. Standardisieren Sie Versandpfade, bevorzugen Sie Portale gegenüber E-Mail-Anhängen und sperren Sie Ad-hoc-Downloads außerhalb definierter Prozesse.
Integrationen, internationale Übermittlungen und Schatten-IT eindämmen
Jede Integration ist eine Datenübermittlung, die eine Rechtsgrundlage, eine vertragliche Absicherung und eine Transferprüfung erfordert. Prüfen Sie beim Onboarding eines Tools die Rolle, also Auftragsverarbeitung oder eigener Verantwortlicher, und schließen Sie passende Vereinbarungen. Für Übermittlungen in Drittländer brauchen Sie geeignete Garantien, zum Beispiel Standardvertragsklauseln, plus eine Transferfolgenabschätzung.
Reduzieren Sie Schatten-IT, indem Sie Standardwege im ATS etablieren, etwa Kalender, E-Mail-Templates und Dateiablage. Wenn Recruiter Profile über private Clouds oder Messenger teilen, verlieren Sie Kontrolle und Nachweisfähigkeit. Arbeiten Sie mit genehmigten Integrationen, die Logik und Protokollierung mitbringen, statt Einzellösungen zu dulden.
Bewerten Sie neue KI- und Productivity-Tools besonders kritisch. Schon ein automatischer Lebenslauf-Parser oder ein Übersetzungsdienst kann personenbezogene Daten in Drittländer senden. Das Risiko sinkt, wenn Ihr Kernsystem Datenflüsse bündelt und steuert, statt unverbundene Uploads zu fördern.
Karriereseiten, Formulare, Tracking und E-Mail ohne Fallen
Ihre Karriere- oder Projektseite ist der erste Compliance-Kontaktpunkt. Halten Sie Datenschutztexte klar, vermeiden Sie unnötige Felder und holen Sie Einwilligungen getrennt für Talentpool und Newsletter ein. Bewerbungsformulare sollten Captchas, Upload-Scanning und Eingabebegrenzungen kombinieren, ohne Kandidaten auszubremsen. Mehr zur Umsetzung liefert Karriereseite.
Beim Tracking gilt Datenminimierung. Messen Sie Performance dort, wo es nötig ist, verzichten Sie auf Third-Party-Tracker, die Sie nicht brauchen, und bieten Sie Opt-outs an. Multi-Posting und Kampagnen-Tracking sind möglich, wenn UTM-Parameter und serverseitige Messmethoden ohne unnötige Cookies auskommen.
E-Mail ist bequem, aber riskant. Nutzen Sie Vorlagen mit Datenschutzbausteinen, Sperrlisten und sensible Empfängerprüfungen. Binden Sie E-Mail-Postfächer so an, dass Zuordnungen, Widerrufe und Löschanforderungen im ATS landen, nicht in privaten Inboxes. Funktionen wie die E-Mail-Integration helfen, Sichtbarkeit und Fristen einzuhalten.
Dokumentation, DPIA und Audits als Teil des Tagesgeschäfts
Führen Sie ein zentrales Verzeichnis der Verarbeitungstätigkeiten, verknüpft mit Systemobjekten wie Talentpool, Pipeline, Portal, Integration. Hinterlegen Sie dort Rechtsgrundlagen, Speicherfristen, Kategorien und Empfänger. So werden Änderungen am Prozess automatisch dokumentiert, statt in statischen Tabellen zu veralten.
Bewerten Sie neue Vorhaben frühzeitig, etwa ein Client Portal, Scoring oder internationale Sourcing-Kampagnen. Eine Datenschutz-Folgenabschätzung ist nicht in jedem Fall nötig, aber die strukturierte Vorprüfung verhindert Blindspots. Wichtig sind Konsistenz zwischen Texten, Systemkonfiguration und echten Abläufen, sonst scheitert die Auditfähigkeit am ersten Nachweis.
Planen Sie interne Audits mit Stichproben, etwa ob Löschungen fristgerecht erfolgen und Opt-outs wirksam sind. Lassen Sie Ihr ATS Berichte ausgeben, die Fristen, Einwilligungsstände und Datenflüsse sichtbar machen, und verankern Sie Korrekturmaßnahmen mit Verantwortlichkeiten und Terminen. Das spart Diskussionen, wenn Kunden oder Aufsichten gezielt Nachweise anfordern.
So unterstützt ein modernes ATS, ohne dass Prozesse ausufern
Das ATS sollte nicht nur Daten halten, sondern Compliance in die tägliche Arbeit einweben. Dazu gehören konfigurierbare Rechtsgrundlagen pro Prozessschritt, Einwilligungs-Workflows, Fristen mit automatischen Erinnerungen und Anonymisierung, Protokolle je Profil und Empfängersteuerung bei Weitergaben. Je weniger manueller Abgleich nötig ist, desto geringer das Fehlerrisiko.
Für die Zusammenarbeit mit Auftraggebern sind fein steuerbare Rollen, Portalfreigaben und Watermarking hilfreich. Kombiniert mit Logging, projektbezogenen Sichtbarkeiten und Exportbeschränkungen sichern Sie Geschwindigkeit und Nachweisfähigkeit. Automatisierungen müssen Grenzen kennen, zum Beispiel keine Weitergabe ohne gesetzte Rechtsgrundlage und sichtbare Freigabe. Einen Überblick über passende Funktionsbereiche finden Sie unter Compliance und Recruiting CRM DSGVO.
Beim Sourcing und Netzwerkaufbau sparen definierte Datenflüsse Zeit. Nutzen Sie geprüfte Integrationen und legen Sie fest, welche Felder übernommen werden, welche Pflichttexte mitlaufen und wann ein Kandidat aktiv informiert wird. Das wirkt im Hintergrund, Kandidaten erhalten rechtzeitig die richtigen Informationen, und Ihr Team bleibt fokussiert.
Häufige Fragen
Reicht berechtigtes Interesse für meinen Talentpool aus
Oft ja, wenn Zweck und Erwartungen klar sind, Transparenz gewahrt bleibt und Opt-out jederzeit möglich ist. Für längere Speicherung oder breite Vermarktung empfiehlt sich eine zusätzliche Einwilligung. Sensible Daten gehören getrennt verarbeitet, mit strengerem Zugriff und eigener Rechtsgrundlage. Dokumentieren Sie Abwägung, Texte und Zeitpunkte im System.
Bin ich oder mein Kunde Verantwortlicher, wenn der Kunde Profile im Portal sieht
Für die Erhebung und Pflege der Kandidatendaten sind Sie in der Regel Verantwortlicher. Erhält der Kunde Zugriff und nutzt die Daten für eigene Zwecke, kann gemeinsame Verantwortlichkeit entstehen. Regeln Sie in einer Vereinbarung, wer informiert, wer Anfragen beantwortet und wie gelöscht wird. Setzen Sie Portalrechte so, dass nur notwendige Daten sichtbar sind.
Wie lange darf ich Bewerbungen und Profile speichern
Das hängt von Zweck, Rechtsgrundlage und Erwartungen ab. Definieren Sie differenzierte Fristen, zum Beispiel kürzer für inaktive Prozesse, länger mit Einwilligung im Pool, sowie klare Anonymisierungs- und Löschpfade. Verknüpfen Sie Fristen mit Statuswechseln und Widerrufen, und lassen Sie Ihr ATS Erinnerungen und Aktionen auslösen. Dokumentation der Gründe ist entscheidend.