DSGVO & Compliance

Homeoffice datenschutzfest: Was Personalberater jetzt verbindlich regeln müssen

11. Februar 2025 ShortSelect Team · Redaktion 12 Min.
DSGVO Homeoffice ATS CRM Personalberatung Datenschutz

Für Personalberatungen und Personaldienstleister gilt: Im Homeoffice ändern sich die DSGVO-Pflichten nicht, nur die Angriffsfläche. Verantwortliche müssen Rechtsgrundlagen, Zugriffskonzepte, technische Maßnahmen, Dokumentation und Kontrollen auch zu Hause belastbar umsetzen. Wer mit ATS und CRM arbeitet, braucht klare Homeoffice-Policies, saubere Auftragsverarbeitungsverträge, konsistente Datenflüsse und nachweisbare Schutzmaßnahmen auf System- und Endgeräteebene.

Welche Rechtsgrundlagen greifen beim Recruiting aus dem Homeoffice?

Die DSGVO unterscheidet nicht nach Arbeitsort. Personenbezogene Daten von Kandidaten, Kunden und Ansprechpartnern benötigen eine Rechtsgrundlage, typischerweise berechtigtes Interesse oder Vertragserfüllung. Gleichzeitig gelten Datenminimierung, Zweckbindung, Speicherbegrenzung und Integrität sowie Vertraulichkeit. Art. 32 verlangt angemessene technische und organisatorische Maßnahmen, die das erhöhte Risiko im Homeoffice adressieren.

Für jede Verarbeitung ist zu dokumentieren, welche Systeme zum Einsatz kommen, welche Empfänger beteiligt sind und wie Schutzmaßnahmen wirken. Das Verzeichnis der Verarbeitungstätigkeiten muss die Remote-Situation konkret abbilden, inklusive Endgeräte, Netzwerke und genutzter Kommunikationskanäle. Wer externe Tools einbindet, braucht eine vertragliche Basis als Auftragsverarbeitung oder muss die eigenständige Verantwortlichkeit begründen.

Weil Recruiting häufig grenzüberschreitende Dienste nutzt, sind internationale Datentransfers besonders zu prüfen. Standardvertragsklauseln reichen allein nicht, wenn zusätzliche Garantien fehlen. Praktisch bedeutet das: klare Systemauswahl, datensparsame Konfiguration und möglichst reduzierte Drittlandbezüge.

Wer ist Verantwortlicher, wer Auftragsverarbeiter und wo wird es heikel?

Die Personalberatung ist in der Regel Verantwortlicher für das eigene ATS und CRM. Der Softwareanbieter ist Auftragsverarbeiter, der über einen Vertrag zur Auftragsverarbeitung gebunden wird, inklusive technischer und organisatorischer Maßnahmen, Unterauftragsverarbeitern und Auditrechten. Das gilt auch für Integrationen, die der Anbieter bereitstellt, sofern sie im Auftrag arbeiten.

Gegenüber dem Auftraggeber kann die Personalberatung eigenständig Verantwortliche sein oder gemeinsam verantwortlich, wenn Zwecke und Mittel gemeinsam festgelegt werden. Diese Rollenklärung gehört in den Vertrag mit dem Kunden, inklusive Zuweisung der Pflichten bei Auskunft, Löschung und Informationspflichten. Unklare Rollen erzeugen Lücken bei Rechten der Betroffenen und erhöhen das Bußgeldrisiko.

Praktisch lohnt ein zentral geführtes Rollen- und Vertragsregister: Welche Systeme, welche Rolle, welche Klauseln, welcher Nachweis. Das erleichtert Audits und verringert Reibungsverluste mit Kunden und Anbietern. Für ShortSelect finden Sie die relevanten Punkte im Bereich Compliance und der Übersicht Recruiting CRM und DSGVO.

Was muss eine Homeoffice-Policy verbindlich regeln?

Die Policy ist der Dreh- und Angelpunkt, weil sie Verhalten, Technik und Pflichten zusammenführt. Zwingend geregelt gehören: zulässige Endgeräte, Mindeststandards für Betriebssystem und Updates, Festplattenverschlüsselung, Passwort- und MFA-Vorgaben, Netzwerkzugang über vertrauenswürdige Router und die Nutzung von VPN. BYOD ist nur tragfähig mit Mobile-Device-Management, separater Arbeitsumgebung und klaren Löschrechten des Unternehmens.

Zugriffe müssen so gestaltet sein, dass Familienmitglieder, Mitbewohner oder Gäste keinen Einblick erhalten. Dazu zählen Bildschirmsperren, blickgeschützte Aufstellung, keine Post-its mit Passwörtern und ein Clean-Desk-Grundsatz. Der Umgang mit Papier ist explizit zu regeln: Drucken nur, wenn erforderlich, sichere Aufbewahrung, kein Altpapier, sondern geprüfte Entsorgung.

Die Policy sollte Meldewege für Sicherheitsvorfälle festschreiben, inklusive Fristen, Mindestangaben und Erreichbarkeit des Datenschutzteams. Ergänzend gehören Regeln für Reisen, Arbeiten in Co-Working-Spaces und die Nutzung von Sprachassistenten in der Nähe vertraulicher Gespräche hinein. Für die Praxis: kurze, verbindliche Punkte, Schulung, jährliche Bestätigung.

Welche technischen Maßnahmen im ATS und auf Endgeräten tragen wirklich?

Auf Systemebene sind rollenbasierte Berechtigungen Pflicht, am besten fein granular auf Pipeline, Mandat und Feldebene. Aktiviere konsequent Multi-Faktor-Authentifizierung und wenn verfügbar SSO. Session-Timeouts, IP-Restriktionen und Anomalieerkennung reduzieren Angriffsflächen. Ein revisionssicheres Logging von Zugriffen, Exporten und Berechtigungsänderungen ist unverzichtbar, ebenso Alarme bei Massenexporten.

Auf Endgeräten sichern Vollverschlüsselung, aktuelle Patches, gehärtete Browser, Passwortmanager und MDM den Alltag. Trenne Arbeits- und Privatprofile, schränke lokale Speicherung ein und nutze kontrollierte Ordner. Für E-Mail- und Dateiübertragung gelten TLS und wo sinnvoll Ende-zu-Ende-Verschlüsselung. Sensible Exporte gehören grundsätzlich in das ATS oder ein Freigabe-verifiziertes DMS zurück, nicht in lose Ordner.

ShortSelect bietet dafür konfigurierbare Rollen, MFA und Audit-Logs. Die Umsetzung wird durch Funktionen wie Analytics für Zugriffs- und Datenflusskontrollen sowie die Bereiche ATS und CRM und Compliance unterstützt.

Wie werden Datenflüsse im Recruiting ohne Schatten-IT abgebildet?

Die riskantesten Lecks entstehen durch Verlagerung in private Tools. Legen Sie verbindlich fest, wo Lebensläufe, Profile, E-Mails, Termine, Calls und Notizen hingehören. Kandidateninformationen sollten in das ATS, Kommunikation über verknüpfte Kanäle und Dateien in definierte, revisionsfähige Speicher. Der Versand per E-Mail an Kunden braucht einen sicheren Prozess, idealerweise mit verlinkten Profilen statt unverschlüsselter Anhänge.

Nutzen Sie offizielle Integrationen und prüfen Sie die vertragliche Rolle des Anbieters. So vermeiden Sie unklare Verantwortlichkeiten. In ShortSelect stehen etwa E-Mail-Integrationen zur Verfügung, Video und Interviews lassen sich zentralisieren, siehe Interview-Funktionen. Für Social Sourcing empfiehlt sich die Nutzung geprüfter Schnittstellen wie LinkedIn, Jobveröffentlichungen erfolgen über etablierte Partner statt individueller Uploads.

Wo Daten doch exportiert werden, braucht es Freigabe und Zweckbindung. Setzen Sie knappe Aufbewahrungsfristen für lokale Kopien und verpflichten Sie zur zeitnahen Rückführung in das ATS. Je weniger parallele Systeme, desto einfacher wird die Beantwortung von Auskunfts- oder Löschbegehren.

Wie geht man mit Papier, Sprachaufzeichnungen und privaten Notizen zu Hause um?

Wenn Ausdrucke unvermeidbar sind, dann nur bei zwingendem Bedarf, mit sicherer Zwischenablage und dokumentierter Vernichtung. Zu Hause heißt das: abschließbarer Schrank, kein Zugriff Dritter, keine Entsorgung im Hausmüll. Idealerweise wird ohne Papier gearbeitet und stattdessen mit strukturierten Notizen im ATS.

Telefon- oder Videogespräche dürfen nicht heimlich aufgezeichnet werden. Wenn Aufzeichnungen vorgesehen sind, erfordern sie eine klare Rechtsgrundlage, vorherige Information, Zweckbindung und kurze Aufbewahrungsfristen. Sprachassistenten in Hörweite sollten deaktiviert werden, insbesondere bei vertraulichen Kundengesprächen.

Private Notizen und Messenger sind der häufigste Ausrutscher. Verbieten Sie personenbezogene Informationen in privaten Chats. Wenn Kollaborationstools nötig sind, dann nur mit AV-Vertrag, klarer Datenkategorie und dokumentierten Löschroutinen.

Kontrolle ohne Überwachung: Wie bleibt Compliance nachweisbar?

Kontrollen müssen geeignet und verhältnismäßig sein. Keylogging oder dauerhafte Bildschirmaufzeichnung sind für gewöhnlich nicht erforderlich und arbeitsrechtlich heikel. Besser sind risikobasierte Kontrollen: regelmäßige Rechte-Reviews, Stichproben bei Exporten, verifizierbare Schulungsnachweise und technische Durchsetzung von Policies.

Audits lassen sich remote vorbereiten. Halten Sie ein Paket bereit aus Verarbeitungsverzeichnis, AV-Verträgen, technischen Maßnahmen, Schulungskonzept und Protokollen. Im ATS unterstützen Berichte zu Zugriffen, Exports und Löschaktionen. ShortSelect bietet dafür auswertbare Ereignisse und Berichte in Analytics, ohne aufdringliche Dauerüberwachung.

Wer einen Betriebsrat hat, bindet ihn früh ein und fixiert den Zweck von Protokollen: Sicherheit und Nachvollziehbarkeit, nicht Leistungs- oder Verhaltenskontrolle. Klare Governance verhindert Misstrauen und stärkt die Sicherheit in der Fläche.

Incident Response und Betroffenenrechte aus dem Homeoffice umsetzen

Auch zu Hause gilt die 72-Stunden-Frist für Meldungen von Datenschutzverletzungen. Definieren Sie, was ein Vorfall ist, wie er gemeldet wird und welche Sofortmaßnahmen greifen. Typische Fälle sind verlorene Geräte, Fehlversand per E-Mail, unberechtigte Exporte oder kompromittierte Konten. Die Erstreaktion sollte standardisiert sein: Konto sperren, Passwörter zurücksetzen, Empfänger kontaktieren, Bewertung dokumentieren.

Auskunfts- und Löschanfragen sind nur handhabbar, wenn Daten konsistent im ATS liegen. Vermeiden Sie Schattenkopien, sonst werden Fristen zum Risiko. Automatisierte Löschvorschläge und Fristen helfen, den Lebenszyklus im Griff zu behalten. In ShortSelect unterstützen Funktionen im Bereich Automatisierung dabei, wiederkehrende Datenschutzaufgaben im Hintergrund abzubilden.

Für internationale Transfers oder sensible Profile ist eine gesonderte Risikoabwägung sinnvoll, etwa ergänzende Verschlüsselung und eingeschränkte Empfängerkreise. Wichtig ist die Nachweisbarkeit: Entscheidungen, Abwägungen und Maßnahmen gehören lückenlos dokumentiert.

Pragmatische Umsetzung: Wie kommt das Team im Alltag klar?

Starten Sie mit einem Minimal-Standard, der überall funktioniert: MFA, Rollenmodell, verschlüsselte Geräte, saubere E-Mail-Integration, definierte Speicherorte, klare Papierregeln. Ergänzen Sie ein kurzes Trainingsmodul und ein Nachschlageblatt. Einmal pro Quartal erfolgt ein Rechte- und Export-Review, einmal jährlich eine Policy-Bestätigung.

Technisch gilt der Grundsatz Konfiguration vor Disziplin: Was das System verhindert, muss der Mensch nicht ständig bedenken. Schalten Sie riskante Funktionen ab, begrenzen Sie Exporte, aktivieren Sie Warnungen und arbeiten Sie mit Standardprozessen. Die Arbeit wird schneller und sicherer, wenn alles in einem System bleibt. Eine durchgängige Plattform wie ShortSelect mit ATS und CRM und zentralen Integrationen reduziert Brüche im Prozess.

Wer umsteigt, sollte einen strukturierten Wechselplan nutzen, inklusive Datenbereinigung, Rollenmapping und Go-Live-Checkliste. Orientierung zu Optionen finden Sie im Vergleich und spezifisch zu Funktionen im Bereich ATS und CRM.

Häufige Fragen

Darf ich private Geräte im Homeoffice nutzen, wenn das ATS im Browser läuft?

Nutzbar ist das nur mit klaren Auflagen: MDM oder mindestens ein gehärtetes Arbeitsprofil, Vollverschlüsselung, aktuelle Patches, Passwortmanager, MFA und striktes Verbot lokaler Datenspeicherung. Ohne diese Basics steigt das Risiko unverhältnismäßig. Besser sind verwaltete Firmengeräte.

Wie weise ich Datenschutz-Compliance im Homeoffice gegenüber Kunden nach?

Stellen Sie ein Auditpaket bereit: Verarbeitungsverzeichnis, Homeoffice-Policy, AV-Verträge, TOMs, Schulungsnachweise und Auszüge aus Systemlogs. Ergänzen Sie Berichte zu Rechten, Exporten und Löschläufen aus dem ATS. So belegen Sie Prozesse statt bloßer Versprechen.

Wie verhindere ich, dass Recruiter Lebensläufe per Mail oder Messenger verteilen?

Schaffen Sie einen etablierten, schnelleren Standardweg im ATS, etwa geteilte Links mit Rechteprüfung oder ein Client-Portal. Deaktivieren Sie riskante Exporte, schulen Sie kurz auf den Zielprozess und kontrollieren Sie stichprobenartig. Wenn der sichere Weg nicht langsamer ist, setzt er sich durch.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar