Für Personalberatungen und Personaldienstleister heißt DSGVO im Alltag: Rollenverteilung mit Kunden klären, Rechtsgrundlagen pro Use Case festlegen, Einwilligungen und Interessenabwägungen belegbar dokumentieren, Lösch- und Sperrkonzepte im ATS durchsetzen, Datenflüsse kontrollieren und jeden Schritt nachweisen. Alles, was Sie mit Kandidaten- und Kundendaten in ATS und CRM tun, braucht einen dokumentierten Zweck, technische Kontrollen und klare Fristen.
Wer ist Verantwortlicher, wer Auftragsverarbeiter, und warum das Ihre Prozesse steuert
Im Projektgeschäft mit mehreren Auftraggebern hängt die Rolle von der Entscheidungshoheit ab. Vermitteln Sie Kandidaten im eigenen Namen, bestimmen Sie die Zwecke der Verarbeitung und sind in der Regel Verantwortlicher. Arbeiten Sie streng weisungsgebunden nach Vorgaben eines Kunden, kann eine Auftragsverarbeitung vorliegen. Mischformen sind üblich, häufig auch gemeinsame Verantwortlichkeit, etwa bei gemeinsamem Sourcing und Auswahlkriterien.
Die Rolle entscheidet über Verträge, Informationspflichten und Betroffenenrechte. Bei Auftragsverarbeitung brauchen Sie einen Vertrag nach Artikel 28 mit Ihrem Kunden, bei gemeinsamer Verantwortlichkeit eine Vereinbarung nach Artikel 26 mit transparenter Aufgabenverteilung. Für Ihr eigenes ATS ist Ihr Softwareanbieter typischerweise Auftragsverarbeiter, inklusive dokumentierter Unterauftragsverarbeiter und klarer Löschregeln. Prüfen Sie, ob Ihr Tool Verträge, Subprozessorlisten und Speicherorte sauber ausweist. Hinweise und Funktionen dazu sollten im Produktbereich Compliance gebündelt sein.
Wichtig ist die übersichtliche Abbildung der Rollen in den Vorgängen. Legen Sie in jeder Pipeline fest, in welcher Rolle Sie handeln und welche Informations- und Löschpflichten daraus folgen. Ein ATS, das pro Mandat die Rechtsgrundlagen, Kontakte und Empfänger protokolliert, verhindert späteren Erklärungsaufwand.
Welche Rechtsgrundlagen tragen Sourcing, Matching und Kundenkommunikation wirklich
Im Active Sourcing und bei der ersten Ansprache wird häufig auf berechtigtes Interesse abgestellt. Entscheidend ist eine dokumentierte, konkrete Interessenabwägung, die Zweck, Notwendigkeit und Erwartungshaltung der angesprochenen Personen abdeckt. Ihr ATS sollte erlauben, diese Abwägung pro Kampagne zu hinterlegen und die Kommunikationskanäle zu begrenzen. Für laufende Talentpools oder Newsletter bleibt meist nur die Einwilligung, klar formuliert, getrennt vom Mandat und jederzeit widerrufbar.
Im Mandatsprozess kann die Verarbeitung für vorvertragliche Maßnahmen oder zur Vertragserfüllung gegenüber dem Kandidaten zulässig sein, sobald der Kandidat aktiv ein Verfahren mit Ihnen startet. Übermitteln Sie Profile an Kunden, bewegen Sie sich in der Zweckbindung des Mandats. Sensible Daten wie Gesundheitsangaben oder Mitgliedschaften sind tabu, außer es liegt eine ausdrückliche Einwilligung vor oder eine enge gesetzliche Ausnahme greift. Beziehen Sie diese Grenzen in Ihre Feldkonfiguration ein.
Für Kundenkommunikation und Vertriebsarbeit im CRM gelten dieselben Maßstäbe. Dokumentieren Sie, ob die Ansprache auf berechtigtem Interesse oder Einwilligung beruht, und trennen Sie Recruiting-Kommunikation von Marketing. Eine Funktion zur Verwaltung von Rechtsgrundlagen je Kontakt und Zweck ist elementar. Weitere Grundlagen zu DSGVO im CRM-Kontext finden Sie in unserem Überblick Recruiting CRM und DSGVO.
Active Sourcing, Social Media und Dritte: Was bei Datenquellen und Transfers zählt
Wenn Sie Profile aus beruflichen Netzwerken recherchieren, prüfen Sie Sichtbarkeit und Zweckkompatibilität. Ziehen Sie nur berufsrelevante Daten, keine Details, die für Eignung und Ansprache nicht nötig sind. Vermeiden Sie Freitextnotizen zu Familienstand, Krankheit oder Vermutungen. Technisch hilft eine Feldsteuerung, die freie Eingaben begrenzt, und eine Speicherung der Quelle mit Zeitstempel. Bei Bedarf sollten Sie auf verlinkte Profile verweisen, statt Vollinhalte zu kopieren. Eine Integration mit LinkedIn kann helfen, den Datenumfang kontrolliert zu halten.
Übermittlungen an Kunden sind Empfängerweitergaben, die Sie protokollieren müssen. Nutzen Sie sichere Kanäle statt E-Mail-Anhängen, idealerweise ein Client Portal mit Zugriffsrechten und Auskunftshistorie. So belegen Sie, wann welcher Kunde welches Profil gesehen hat, und können Zugriffe sperren, wenn Widerrufe eintreffen. Prüfen Sie außerdem, ob Ihr Kunde Empfänger in einem Drittland ist und ob dafür geeignete Garantien vorliegen.
Auch die Einbindung externer Dienstleister, etwa für Video-Interviews, Assessments oder Karriereseiten, erfordert Verträge und Transparenz. Halten Sie in Ihrem Verzeichnis der Verarbeitung die Dienstleister, Zwecke, Speicherorte und Fristen fest. Ihr ATS sollte diese Kette sichtbar machen, inklusive Subprozessoren und Export der Informationen für Audits.
Talentpools, Fristen und Löschkonzepte: Wie Sie Behaltendruck und DSGVO vereinbaren
Talentpools sind ohne klare Rechtsgrundlage und Fristen ein Risiko. Mit Einwilligung funktionieren sie sauber, sofern sie granular, freiwillig und jederzeit widerrufbar ist. Ohne Einwilligung stützen sich einige Konstellationen temporär auf berechtigtes Interesse, verlangen aber kurze Prüfzeiträume und harte Enddaten. Entscheidend ist ein technisches Lösch- und Sperrkonzept, das automatisch greift, wenn Fristen ablaufen oder Widerrufe eingehen.
Nutzen Sie Pool-Regeln, die pro Zweck eine maximale Aufbewahrungsdauer, Erinnerungen und Eskalationen definieren. Ein gutes ATS kann Datensätze nach Ablauf sperren, selektiv löschen und Protokolle erzeugen, die Revisionen standhalten. Für Pools mit aktiver Kandidatenkommunikation braucht es Versionierung der Einwilligungstexte und der Zustimmung, damit Widerrufe exakt umgesetzt werden. In ShortSelect lassen sich Pools, Einwilligungen und Fristen zentral steuern, Details dazu im Bereich Talentpools.
Behalten Sie auch E-Mail-Postfächer im Blick. Viele personenbezogene Dateien liegen in Threads und Signaturen. Eine integrierte, filterbare E-Mail-Integration mit Datenschutzfiltern erleichtert es, personenbezogene Anhänge zu finden, zu löschen oder Kandidatenkommunikation zu exportieren.
Karriereseiten, Multiposting und Cookies: Was bei der Kandidatengewinnung auf Ihrer Seite zählt
Wer Bewerbungen über eine Karriereseite entgegennimmt, muss Datenerfassung, Einwilligungen und Cookies trennen. Bewerbungsdaten werden zweckgebunden über Formulare erhoben, ideal mit Pflichtfeldern nur dort, wo es fachlich nötig ist. Tracking für Conversion oder Reichweitenanalyse darf nur mit Einwilligung laufen, und die Ablehnung darf die Bewerbung nicht erschweren. Ein Karriereseiten-Modul, das Datenschutztexte versioniert und technisch zwischen Bewerbungs- und Marketingcookies unterscheidet, macht den Unterschied.
Beim Multiposting bleiben Sie Verantwortlicher für den Inhalt und die Rechtmäßigkeit, auch wenn Stellen automatisch verbreitet werden. Halten Sie Datenflüsse zu Jobbörsen transparent, und informieren Sie Bewerbende, wenn sich die Übermittlungskette ändert. Stellen Sie sicher, dass CV-Parser und Uploadfunktionen keine sensiblen Daten extrahieren, die Sie nicht verarbeiten dürfen. Bieten Sie eine Alternative zum Upload als Freitext, um Übererfassung zu vermeiden.
Für Informationspflichten gilt: Liefern Sie eine leicht auffindbare Datenschutzerklärung, die Zwecke, Rechtsgrundlagen, Empfänger, Speicherdauer und Rechte abdeckt. Verlinken Sie diese in jeder Bewerbungskommunikation, und halten Sie Textversionen je Mandat oder Talentpool bereit, damit Sie bei Auskunftsersuchen exakt antworten können.
Datenweitergabe an Kunden: Steuerbare Sichtbarkeit statt unkontrollierter Anhänge
Profile sollten niemals unverschlüsselt per E-Mail in Umlauf geraten. Nutzen Sie ein Client Portal oder gesicherte Freigabelinks mit Verfallsdatum, Downloadschutz und individuellen Rollen. So reduzieren Sie die Zahl der Kopien und behalten die Löschhoheit. Protokollieren Sie, wer was gesehen, kommentiert oder heruntergeladen hat, damit Sie Betroffenenrechte vollziehen können.
Definieren Sie Empfängeregeln pro Pipeline-Schritt. Ein ATS mit granularem Rollen- und Rechtekonzept verhindert, dass Kunden interne Notizen, Diversity-Merkmale oder Gehaltsvorstellungen sehen, die für den Auswahlzweck nicht nötig sind. Wenn ein Kunde eigene Notizen im Portal erfasst, klären Sie, wer dafür Verantwortlicher ist und wie diese Notizen in Ihrem System behandelt werden. Die organisatorische Klarheit muss sich im Tool abbilden, sonst bleibt sie auf Papier wertlos.
Für Rückläufer gilt: Sobald ein Kunde Feedback gibt, ist das ebenfalls personenbezogen. Ordnen Sie es dem Fall zu, halten Sie Fristen ein und vermeiden Sie Datenveredelung, die über den Zweck hinausgeht. Ein auditfähiger Aktivitätenverlauf hilft bei Streitfällen und Auditfragen.
Technische und organisatorische Maßnahmen: Zugriff, Verschlüsselung, Protokollierung
Der Schutzbedarf im Recruiting ist hoch, weil Lebensläufe und Interviewnotizen sensible Einblicke bieten. Setzen Sie auf rollenbasierte Zugriffe, Zwei-Faktor-Authentifizierung und Verschlüsselung im Transport und im Ruhezustand. Minimieren Sie Exportrechte und etablieren Sie Freigaben statt Dateiablagen. Prüfen Sie außerdem, ob mobile Zugriffe beschränkt und Sitzungen nach Inaktivität ablaufen.
Für Integrationen per API benötigen Sie eine sauber dokumentierte Zweckbindung und Schlüsselverwaltung. Loggen Sie Systemzugriffe, Konsent-Änderungen, Exporte und Empfängerweitergaben revisionssicher. Bei internationalen Datenflüssen, etwa durch globales Hosting oder externe Analysewerkzeuge, brauchen Sie geeignete Garantien und eine Transferfolgenabschätzung. Fragen Sie Ihren Anbieter nach Speicherorten und Standardvertragsklauseln.
Auch Reporting kann personenbezogen sein. Pseudonymisieren Sie Auswertungen in Analytics und exportieren Sie nur, was für Steuerung nötig ist. Wenn Sie Trainingsdaten für Matching verbessern, nutzen Sie aggregierte, möglichst nicht rückführbare Daten. Eine Lösung, die technische Maßnahmen mit organisatorischen Vorgaben verknüpft, reduziert Fehlkonfigurationen im Alltag.
Nachweisführung, Auskunft und Pannen: Wie Sie beweisen, dass Sie DSGVO leben
Die DSGVO verlangt nicht nur richtige Entscheidungen, sondern deren Belegbarkeit. Halten Sie ein Verzeichnis der Verarbeitungstätigkeiten, Richtlinien zu Lösch- und Sperrkonzept, Berechtigungskonzepte und Schulungsnachweise bereit. Ihr ATS sollte Exportfunktionen haben, die pro Kandidat Kommunikationshistorie, Einwilligungen, Rechtsgrundlagen und Empfängerlisten bündeln und als Auskunft liefern.
Bei Betroffenenanfragen zählt Geschwindigkeit und Vollständigkeit. Standardisieren Sie Workflows für Auskunft, Berichtigung, Löschung und Widerspruch. Automatisierte Aufgaben, Vorlagen und Eskalationen sparen Zeit und verhindern Fristversäumnisse. Ein Modul für Automatisierung legt Reminder an, routet Aufgaben an Fallverantwortliche und dokumentiert Ergebnisse.
Kommt es zu einer Datenpanne, brauchen Sie einen Plan. Identifizieren, abgrenzen, bewerten, protokollieren und, falls nötig, melden. Ihr Tool muss betroffene Objekte und Empfänger schnell zeigen, damit Sie Umfang und Risiken einschätzen. Trainieren Sie den Ablauf regelmäßig und halten Sie eine zentrale Stelle für Vorfälle bereit.
KI-gestütztes Matching rechtssicher nutzen: Transparenz, Minimierung, Kontrolle
KI im Recruiting kann Effizienz bringen, verändert aber die Rechenschaftspflicht. Wenn Matching oder Ranking unterstützt, kennzeichnen Sie die Unterstützung und halten Sie menschliche Letztentscheidung fest. Dokumentieren Sie, welche Felder in Scorings einfließen, und vermeiden Sie sensible Kategorien. Ein Audit-Trail für Versionen und Parameter reduziert Erklärungsrisiken.
Prompt- und Kontextdaten sind personenbezogen, wenn Lebensläufe oder Notizen enthalten sind. Vermeiden Sie das Einspeisen unnötiger Informationen und prüfen Sie, ob Modelle Daten nur im eigenen Mandanten verarbeiten. Halten Sie Fairness-Guidelines bereit, und erlauben Sie Kandidaten, automatisierten Bewertungen zu widersprechen. Funktionen, die Scoringergebnisse als nachvollziehbare Faktoren aufschlüsseln, helfen im Dialog mit Kunden und Betroffenen.
Wenn Sie ShortSelect nutzen, achten Sie darauf, KI-Funktionen gezielt pro Projekt zu aktivieren und Quellen offenzulegen. Details zu den Möglichkeiten finden Sie im Bereich KI-Features, die Umsetzung der Datenschutzanforderungen ist im Compliance-Modul verankert. Für Umsteiger erläutern wir außerdem in Wechsel, wie bestehende Daten DSGVO-konform migriert und bereinigt werden.
Häufige Fragen
Brauche ich für jeden Talentpool eine Einwilligung oder reicht berechtigtes Interesse?
Für dauerhafte Pools mit regelmäßiger Ansprache ist die Einwilligung die sauberste Grundlage. Berechtigtes Interesse kann kurze Prüfzeiträume abdecken, verlangt aber strenge Fristen und dokumentierte Abwägung. Trennen Sie Mandatszwecke von Poolzwecken, und bieten Sie einfache Widerrufe. Ihr ATS sollte beides technisch trennen und Fristen durchsetzen.
Wie sorge ich dafür, dass Kunden nur die nötigen Kandidatendaten sehen?
Nehmen Sie eine Zweckanalyse pro Pipeline-Schritt vor und konfigurieren Sie Ansichten im Client Portal. Blenden Sie Freitextnotizen und interne Bewertungen aus und geben Sie nur fachlich notwendige Felder frei. Nutzen Sie Freigabelinks mit Ablaufdatum statt E-Mail-Anhänge. Protokolle über Zugriffe sichern die Rechenschaft.
Wie dokumentiere ich Rechtsgrundlagen und Einwilligungen revisionssicher?
Hinterlegen Sie pro Vorgang Zweck, Rechtsgrundlage, Textversion und Zeitstempel. Speichern Sie die Quelle der Einwilligung, etwa Formular oder Portal, inklusive IP und Nachweisdatei. Jede Änderung wird protokolliert, Widerrufe greifen sofort. Exportierbare Berichte erleichtern Auskunft und Audits.