DSGVO & Compliance

DSGVO im Recruiting: Ohne klares System scheitert jede Agentur

24. April 2026 ShortSelect Team · Redaktion 11 Min.
DSGVO Recruiting-CRM Compliance Talentpool Löschfristen Kandidatenrechte

Die DSGVO lässt sich in einer Personalberatung nur einhalten, wenn Sie Ihre Abläufe konsequent systematisieren: klare Rechtsgrundlagen je Prozessschritt, saubere Zweckbindung, dokumentierte Einwilligungen, definierte Lösch- und Aufbewahrungsfristen, nachvollziehbare Weitergaben an Kunden, konsistente Rechteverwaltung und belastbare Protokolle. Ohne solches System wird Compliance zum Zufall, insbesondere wenn Sourcing, Talentpools, Multiposting, E-Mail und Kundenkommunikation parallel laufen.

Was bedeutet DSGVO-Compliance im Recruiting operativ konkret

Operativ heißt DSGVO, dass jeder Datensatz einen rechtmäßigen Zweck hat, jede Handlung am Datensatz begründet und protokolliert ist und jede Aufbewahrung zeitlich begrenzt bleibt. Für den Alltag einer Beratung sind das keine Abstrakta, sondern Felder im System, Workflows, Berechtigungen und Reports. Ziel ist nicht Papier-Compliance, sondern ein Setup, das korrekte Entscheidungen erzwingt und nachweist.

Ein Beispiel: Ein boolean gesourcter Profilhinweis im Browser ist noch keine zulässige Verarbeitung im CRM. Erst mit dokumentierter Rechtsgrundlage und informierter Betroffenheit wird daraus ein verwertbarer Kandidateneintrag. Dasselbe gilt für den Versand eines Profils an den Kunden, die Anlage eines Talentpools oder die Nachverfolgung per E-Mail. Wo das ATS keine Leitplanken setzt, entstehen Schattenprozesse.

Wer das sauber lösen will, bildet die DSGVO-Erfordernisse als Systemlogik ab: Pflichtfelder für Rechtsgrundlage, automatisierte Löschläufe, rollenbasierte Sichtrechte, Einwilligungs- und Widerspruchsstatus, Zweckwechsel nur mit zusätzlicher Prüfung, Export- und Auskunftsfunktionen mit Audit-Trail. Ein gutes Fundament bietet ein DSGVO-fähiges Recruiting-CRM, das diese Logik standardisiert.

Welche Rechtsgrundlagen tragen Sourcing, Vermittlung und Talentpools

Im Sourcing nutzen viele Beratungen berechtigte Interessen, wenn sie Profile mit klarer beruflicher Zielrichtung recherchieren und zeitnah informieren. Entscheidend ist die Verhältnismäßigkeit: nur berufsrelevante Daten, sachlicher Erstkontakt, dokumentierter Widerspruchsmechanismus. Bei sensiblen Daten benötigen Sie eine Einwilligung, ebenso wenn Sie über den konkreten Suchauftrag hinaus langfristig verarbeiten wollen.

Für die konkrete Vermittlung an eine Kundenrolle kann je nach Modell auch die Erfüllung eines Vertrags mit dem Kandidaten greifen, typischer bleibt das berechtigte Interesse beider Seiten. Die Weitergabe eines Profils an den Kunden braucht entweder eine eindeutige Einwilligung oder eine sehr saubere Interessenabwägung, die den Empfängerkreis und den Zweck eng beschreibt. Ein ATS muss solche Entscheidungen abfragbar und prüfbar machen, idealerweise mit Textbausteinen und Verknüpfung zum Datensatz.

Talentpools sind ohne Transparenz riskant. Aufbewahrung über die unmittelbare Vakanz hinaus verlangt klare Information, nachvollziehbare Fristen und eine einfache Opt-out-Option. Praktisch bedeutet das, dass das System Pool-Mitgliedschaften mit Zweck und Frist speichert, Erinnerungen für Consent-Refresh setzt und bei Widerspruch die Nutzung stoppt. Die Basis dafür schaffen Funktionen, wie sie etwa Talentpools in modernen Systemen bereitstellen.

Wie setzen Sie Lösch- und Aufbewahrungsfristen so um, dass sie im Alltag wirklich greifen

Die meisten Verstöße passieren nicht beim Erfassen, sondern beim Nicht-Löschen. Ein wirksamer Fristenplan unterscheidet nach Zweck: aktive Prozesse, Bench, Pool, Kundenhistorie, Verträge, Abrechnungsunterlagen. Was steuer- oder handelsrechtlich aufbewahrt werden muss, bleibt, was für Recruiting-Zwecke verarbeitet wird, endet mit Zweckfortfall oder Widerruf. Das braucht Regeln und technische Ausführung, nicht nur eine Policy im Wiki.

Im ATS heißt das: Fristfelder je Zweck, automatische Erinnerungen, Listen für anstehende Prüfungen und einen dokumentierten Löschlauf mit Protokoll. Wichtig ist die Trennung von harter Löschung und Sperrung. Backups dürfen kein Schlupfloch sein, sie müssen in Löschkonzepten berücksichtigt werden. Ein Löschreport gehört ins Monatsreview, damit kein Datenfriedhof entsteht.

Wer regelmäßig Kampagnen fährt, sollte Consent-Refresh prozessieren. Das System versendet dann Informationsmails mit eindeutiger Wahlmöglichkeit, schreibt jede Reaktion in die Historie und setzt Fristen neu. Ohne diese Automatisierung kippt die Workload in Excel und Postfächer. Funktionen für solche Routinen finden Sie typischerweise in Automatisierungen, die an Status, Fristen und Ereignisse andocken.

Wie bleiben Rechte der Kandidaten handhabbar, wenn Fallzahlen hoch sind

Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sind kein Sonderfall, sondern Standard. Praktikabel bleibt das nur, wenn ein Ticket im System alles steuert: Ident-Prüfung, Umfang der Anfrage, Frist, Bearbeitungsstand, Exportpaket, Kommunikation. Das Exportpaket sollte maschinenlesbar sein und nur die Daten enthalten, die unter den Zweck fallen, nicht Ihre interne Bewertung eines Kunden.

Ein ATS muss dafür Sichten und Exporte kapseln und Protokolle automatisch schreiben. Im Alltag heißt das, dass ein Consultant nach einem Widerspruch nicht mehr aus Versehen einen Follow-up sendet, weil der Widerspruch als Sperrmerkmal jede Aktivität blockiert. Ebenso braucht es einen gesonderten Verteiler für Betroffenenkommunikation, damit nichts im persönlichen Postfach verschwindet. Eine gute E-Mail-Integration hilft, Kommunikation fallbezogen zu archivieren.

Falls Kandidaten Rechte beim Kunden geltend machen, müssen Sie klären, ob Sie Auftragsverarbeiter oder gemeinsam Verantwortliche sind. Die Rollenverteilung gehört in Verträge und in die operative Übergabe. Ohne diese Klärung riskieren Sie doppelte oder gar widersprüchliche Antworten und verfehlen Fristen.

Gemeinsame Verantwortung und Auftragsverarbeitung: Was ist im Dreieck Beratung, Kunde, Tool zu regeln

Gegenüber Ihren Unternehmenskunden agieren Sie häufig als eigener Verantwortlicher, in Einzelfällen auch als gemeinsam Verantwortliche, seltener als Auftragsverarbeiter. Gegenüber dem Anbieter Ihres ATS sind Sie in aller Regel Verantwortlicher, der Anbieter ist Auftragsverarbeiter. Diese Konstellation bestimmt, wer informiert, wer Anfragen beantwortet und wer Haftung trägt.

Praktisch brauchen Sie drei Dinge: einen sauberen Auftragsverarbeitungsvertrag mit dem ATS-Anbieter, klare vertragliche Regelungen mit dem Kunden zur Datenweitergabe und Transparenz über Subunternehmerketten. Prüfen Sie, ob das Tool eine aktuelle Liste von Subprozessoren, Transfermechanismen und technische Schutzmaßnahmen bereitstellt. Ein dedizierter Bereich wie Compliance-Funktionen im Produkt hilft, diese Informationen zentral verfügbar zu halten.

Besonders heikel sind Ad-hoc-Weitergaben per E-Mail oder Messenger. Ohne Standardprozesse landet schnell mehr im Anhang, als zulässig ist. Ein Kundenportal mit Zugriffskontrolle, Download-Logs und Zweckbindung schafft Abhilfe. Prüfen Sie, ob Ihr System ein Kundenportal mit Rechte- und Ablaufsteuerung bietet, damit Profile nicht unkontrolliert weiterverteilt werden.

Profiling, Matching und KI: Welche DSGVO-Punkte fallen hier an

Matching und Scoring sind in der Regel Profiling. Das ist zulässig, verlangt aber Transparenz, Zweckbindung und die Möglichkeit, Eingaben zu berichtigen. Wichtig ist, dass Kandidaten erfahren, dass ein Algorithmus am Auswahlprozess beteiligt ist, welche Datenkategorien einfließen und dass eine menschliche Überprüfung stattfindet. Blackbox-Entscheidungen ohne Einsicht erhöhen das Risiko unnötig.

Operativ brauchen Sie Erklärbarkeit auf Feature-Ebene: Welche Felder wurden gewichtet, welche Ausschlusskriterien angewandt, welche Trainingsdatenkategorien nutzt der Anbieter. Protokolle müssen zeigen, wie ein Score zustande kam, sonst scheitern Sie an Auskunftsersuchen. Außerdem sollten Sie Verzerrungen regelmäßig überprüfen und Korrekturrunden fest einplanen, etwa stichprobenartige Reviews von Low-Score-Kandidaten.

Wenn Sie externe Quellen integrieren, achten Sie auf Zweckkompatibilität. Das automatisierte Durchsuchen öffentlicher Profile ist kein Freibrief für dauerhafte Speicherung. Das System sollte Importflows so gestalten, dass nur notwendige Felder übernommen werden, und gleich beim Import die Rechtsgrundlage erfragen. Transparenz über KI-Funktionen finden Sie produktseitig meist gebündelt, etwa in Modulen wie Automatisierungen, die Logs, Trigger und Eingaben protokollieren.

E-Mail, Notizen, Dateien: Wie verhindern Sie unstrukturiertes Schatten-CRM

Die DSGVO scheitert oft an Postfächern, Excel-Listen und privaten Notizen. Wenn relevante Kommunikation, CVs und Agreements außerhalb des Systems liegen, verlieren Sie Sichtrechte, Fristensteuerung und Löschfähigkeit. Jede konsultative Notiz gehört in den Kandidatenkontext, Dateien in strukturierte Ordner mit Zwecktagging und Ablaufdatum. Nur so greifen Policies zuverlässig.

Praktisch bedeutet das eine verbindliche Regel: Jede eingehende E-Mail zum Prozess wird in die Kandidaten- oder Kundenakte gespeichert, Antworten verlassen das Haus aus dem System heraus. File-Drops in Chat-Tools sind tabu, wenn das System einen sicheren Uploadweg bietet. Eine enge E-Mail-Integration plus definierte Uploadflächen verhindert, dass Dokumente versickern.

Für Headhunting gilt zusätzlich: Keine heimlichen Bewertungsnotizen, die nicht zweckgebunden sind. Halten Sie Feedback granular und sachlich, vermeiden Sie irrelevante Informationen. Das dient nicht nur der DSGVO, sondern verbessert auch die Nachvollziehbarkeit für Kollegen und Mandanten.

Internationaler Datentransfer, Unterauftragsverarbeiter und technische Maßnahmen: Was muss prüfbar sein

Sobald Daten das EWR-Gebiet verlassen oder Anbieter mit Sitz in Drittstaaten eingebunden sind, benötigen Sie geeignete Garantien. Standardvertragsklauseln sind ein Baustein, reichen aber ohne zusätzliche technische Maßnahmen oft nicht aus. Verschlüsselung im Transit und at rest, Schlüsselverwaltung, Rollen- und Rechtemanagement sowie Logging sind Pflichtfelder in jeder Prüfung.

Ihr Tool sollte die Region der Datenhaltung dokumentieren, Subprozessoren offenlegen und Änderungen ankündigen. Sie brauchen eine Übersicht, welche Kandidaten- und Kundendaten über welche Dienste laufen. Dazu gehören auch scheinbare Nebenthemen wie E-Mail-Tracking oder Analytics im Karrierebereich. Prüfen Sie, ob ein zentrales Analytics-Modul Konfigurationen so kapselt, dass keine unnötigen personenbezogenen Daten fließen.

Technische Maßnahmen sind nur so gut wie ihre Umsetzung. Rollen müssen den Jobrollen entsprechen, nicht der Seniorität. Zwei-Faktor-Authentifizierung ist Standard, ebenso IP-Restriktionen für sensible Admin-Funktionen. Backups folgen einem Löschkonzept, Testsysteme enthalten keine Live-Daten oder sind hinreichend anonymisiert.

Dokumentation, RoPA, DPIA und Incident-Response: Wie bauen Sie den Mindestapparat mit vertretbarem Aufwand

Ein Verzeichnis der Verarbeitungstätigkeiten ist die Landkarte, nicht die Last. Es gehört mit dem ATS verknüpft: Prozesse sind nicht nur textlich beschrieben, sondern im System mit Feldern, Masken, Automationen und Fristen hinterlegt. Änderungen am Prozess ziehen Änderungen an Masken und Checks nach sich, sonst driftet die Realität vom Verzeichnis ab. So bleiben Audits kurz und fokussiert.

Eine Datenschutz-Folgenabschätzung wird in Recruiting-Setups selten fällig, kann aber bei großvolumigem Profiling, sensiblen Datenkategorien oder systematischem Scoring nötig werden. Kriterien sollten hinterlegt sein, damit das Team weiß, wann es eskalieren muss. Incident-Response ist der andere Prüfstein: Ein klarer Meldeweg, ein Logbuch, ein Kommunikationsplan und ein Template für Meldungen an Behörden und Betroffene. Solche Prozeduren können Sie im Tool als Playbooks hinterlegen.

Audits leben von Nachweisen. Daher brauchen Sie vollständige Ereignisprotokolle, Exportbelege, Löschberichte und Zugriffshistorien. Ein Produktmodul wie Compliance-Funktionen sollte diese Artefakte mit einem Klick liefern, statt dass das Team sie manuell zusammensucht. Ohne belastbare Protokolle ist jede noch so gute Policy wenig wert.

Wie verankern Sie DSGVO im Team, ohne die Vermittlung auszubremsen

Compliance funktioniert nur, wenn sie die operative Arbeit erleichtert. Das erreichen Sie durch Default-Einstellungen, die den korrekten Weg zum schnellsten machen: Pflichtfelder mit Tooltips, Vorlagen für Informationspflichten, automatische Erinnerungen statt kalendarischer Eigenleistung. Entfernen Sie Wahlfreiheit dort, wo sie nur Fehlerrisiko erzeugt, etwa bei der Dateiablage, und erlauben Sie Flexibilität dort, wo der Markt sie erfordert, etwa bei Kontaktwegen im Erstansprachefenster.

Schulen Sie Use-Cases, nicht Paragrafen. Beispiel Schulungsinhalt: Wie lege ich einen gesourcten Kandidaten an, welche Textbausteine verwende ich, wie dokumentiere ich die Rechtsgrundlage, wie sende ich ein Profil an den Kunden, wie verlässt der Kandidat compliant den Pool. Das verankert die DSGVO in der täglichen Sequenz aus Sourcing, Ansprache, Submission und Betreuung.

Messbar wird das über Prozessmetriken, nicht nur über Fehlerquoten. Wie viele Datensätze laufen ohne Rechtsgrundlage, wie viele Löschläufe wurden blockiert, wie viele Auskünfte wurden fristgerecht beantwortet. Ein Reporting im System sorgt für Transparenz, etwa über Dashboards in einem Analytics-Modul. So bleiben Sie handlungsfähig, ohne das Vertriebsmomentum zu verlieren.

Praktische Checkpoints für Ihr ATS-Setup

Bevor Sie Richtlinien schreiben, prüfen Sie die Hebel im Tool: Erzwingt das System eine Rechtsgrundlage je Anlagefall, zeigt es Informationspflichten an, blockiert es Aktionen bei Widerspruch, setzt es Löschfristen automatisch, protokolliert es den Profilversand an Kunden mit Empfänger, Datum und Zweck. Wenn nicht, entstehen Lücken, die Sie manuell kaum schließen.

Weiterer Prüfpunkt ist die Kollaboration. Können Kunden nur das sehen, was für ihre Rollen relevant ist, gibt es Ablaufdaten für geteilte Profile, sieht man, ob und wann ein Kunde ein Profil geöffnet hat. Ein geregelter Austausch im Kundenportal ist DSGVO-fester als Dateianhänge per E-Mail. Und: Gibt es Mechanismen, die verhindern, dass ein Consultant einen gelöschten Kandidaten versehentlich neu importiert.

Zum Schluss die Integrationskette. Jede Integration vergrößert die Angriffsfläche. Prüfen Sie, ob das System Integrationen zentral verwaltet und protokolliert, inklusive Ein- und Ausgehender Datenflüsse. Dazu gehören auch Sourcing-Add-ons und soziale Netzwerke. Eine sauber geführte Integrationsliste, wie sie in Bereichen wie DSGVO im Recruiting-CRM thematisiert wird, verhindert Überraschungen.

Häufige Fragen

Reicht berechtigtes Interesse für aktives Sourcing aus

In vielen Fällen ja, wenn die Interessenabwägung sorgfältig ausfällt, nur berufsrelevante Daten genutzt werden und eine transparente Information mit Widerspruchsmöglichkeit erfolgt. Dokumentation ist Pflicht. Sensible Daten und langfristige Poolnutzung benötigen in der Regel eine Einwilligung. Ihr ATS sollte beide Wege technisch unterstützen und protokollieren.

Wie dokumentiere ich die Weitergabe eines Profils an den Kunden korrekt

Erfassen Sie Zweck, Empfänger, Zeitpunkt, Basis der Weitergabe und die zugrunde liegende Information oder Einwilligung. Nutzen Sie ein Kundenportal oder einen gesicherten Link statt E-Mail-Anhängen, damit Sie Zugriff und Downloads protokollieren können. Das Protokoll sollte in der Kandidatenakte landen. So bleiben Auskunft und Nachweis belastbar.

Wie gehe ich mit Backups und Löschungen um

Löschen heißt in produktiven Systemen entfernen oder sperren, je nach Zweck und Rechtslage. Backups dürfen kein Schlupfloch sein, daher braucht es Regeln für Überschreibung und Zugriffseinschränkung, bis gelöschte Daten aus den Backups rotiert sind. Das gehört in Ihr Löschkonzept und in den Vertrag mit dem Anbieter. Führen Sie regelmäßige Testlöschungen mit Protokoll durch.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar