DSGVO & Compliance

Kandidatenauskunft aus dem ATS liefern: so bleibt Ihre Personalberatung rechtssicher und effizient

19. August 2024 ShortSelect Team · Redaktion 11 Min.
DSGVO Art. 15 Kandidatenauskunft Personalberatung ATS Compliance

Kernpunkt für Personalberatungen: Setzen Sie für Auskunftsersuchen nach Art. 15 DSGVO einen wiederholbaren Ablauf direkt im ATS auf, der Intake, Identitätsprüfung, vollständige aber fokussierte Datensuche, Reduktion geschützter Dritter, strukturierte Aufbereitung der Pflichtinformationen und eine sichere Übergabe samt Nachweis umfasst. Nur so erfüllen Sie die Monatsfrist, wahren Geschäftsgeheimnisse und vermeiden Mehrarbeit.

Wer ist verantwortlich: Verantwortlicher, Auftragsverarbeiter oder gemeinsam Verantwortliche

Viele Personalberatungen sind gegenüber Kandidaten eigener Verantwortlicher, insbesondere bei Active Sourcing, Talentpools und direkter Bewerbung über die eigene Karriereseite. Dann richtet sich das Auskunftsersuchen an Ihre Organisation. Bei exklusiven Projekten mit enger Prozessintegration des Auftraggebers kann es Konstellationen gemeinsamer Verantwortlichkeit geben, die klare Rollen und Kontaktpunkte erfordern.

Nutzen Sie Verträge zur Auftragsverarbeitung für eingesetzte Tools und Services, halten Sie die Datenflüsse in Ihrem Verzeichnis der Verarbeitungstätigkeiten aktuell und definieren Sie intern, wer wann mit dem Kunden koordiniert. Ein strukturiertes Rollenmodell in Ihrem ATS mit loggingfähigen Workflows erleichtert die Nachweisführung. Prüfen Sie in diesem Kontext Ihr Recruiting CRM mit DSGVO-Fokus, insbesondere für Wiederholbarkeit und Dokumentation.

Wie erfolgt der Intake: Anträge sofort in einen Fall überführen

Eingehende Anträge gehören nicht in lose E-Mails, sondern in einen eigenen Vorgang mit Frist, Verantwortlichem und Checkliste. Sobald das Ersuchen eingeht, erzeugen Sie im ATS einen Fall, referenzieren die Kommunikationskanäle und protokollieren den Eingangstag, denn die Monatsfrist läuft ab diesem Datum. Legen Sie Eskalationspunkte fest, zum Beispiel interne Reminder nach einer, zwei und drei Wochen.

Falls Informationen fehlen, antworten Sie kurzfristig und strukturieren die Nachforderung. Typische Punkte sind Identitätsnachweis, Suchumfang oder gewünschtes Format der Auskunft. Standardisierte Textbausteine sparen Zeit und sorgen für Einheitlichkeit. In ShortSelect lässt sich das über das Compliance-Modul und Wiedervorlagen im Pipeline-Workflow abbilden, inklusive Audit-Trail.

Identität und Frist: pragmatisch prüfen, ohne Hürden aufzubauen

Art. 12 und 15 verlangen eine zügige, transparente Bearbeitung. Identitätsprüfung ist zulässig, wenn begründete Zweifel bestehen. Praxisgerecht sind Abgleich mit bereits gespeicherten Kontaktinformationen, Rückruf an bekannte Nummer, Bestätigung über das im Profil hinterlegte E-Mail-Postfach oder ein leicht geschwärzter Ausweisscan, der nur Name und Geburtsdatum zeigt. Dokumentieren Sie die Prüfung, aber speichern Sie keine unnötigen Ausweiskopien.

Die Monatsfrist kann bei Komplexität um zwei weitere Monate verlängert werden, wenn Sie innerhalb eines Monats informieren und Gründe nennen. Führen Sie einen Fristenzähler im ATS und markieren Sie Fälle mit Verlängerungsbegründung. Gebühren sind die Ausnahme, nur bei offenkundig unbegründeten oder exzessiven Anträgen. Bleiben Sie in jedem Fall sachlich und lösungsorientiert.

Den Datenraum der Person vor der Suche kartieren

Bevor Sie sammeln, definieren Sie systematisch, wo personenbezogene Daten liegen. Kernquellen sind das ATS und CRM mit Profil, CV, Parserdaten, Korrespondenz, Interviewnotizen, Bewertungen, Talentpool-Zuordnungen und Einwilligungen. Dazu kommen Stellenausschreibungen, auf die sich die Person bewarb, Gesprächsprotokolle, Termineinladungen, Statushistorien und Zuordnungen zu Kundenaufträgen.

Außerhalb des Profils liegen oft Daten in E-Mail-Postfächern, geteilten Laufwerken, Chat-Notizen, Meeting-Tools und Kalendersystemen. Prüfen Sie auch Integrationen wie Multiposting, Karriereformulare oder Portale. Eine saubere Integrationsübersicht hilft, die Suche zu vervollständigen. Ein ATS mit zentraler Ablage und E-Mail-Archivierung, etwa über die E-Mail-Integration, reduziert Streuverluste und beschleunigt die Abgrenzung.

Was zählt als personenbezogen und was bleibt außen vor

Personenbezogen ist jede Information, die sich auf eine identifizierte oder identifizierbare Person bezieht. Dazu zählen CV-Daten, Profilfelder, Statusverläufe, Bewertungen, Kommunikationsinhalte, Metadaten wie Zeitstempel und IP-Adressen sowie aus Drittquellen erhobene Hinweise. Nicht herauszugeben sind Inhalte, die die Rechte und Freiheiten anderer Personen beeinträchtigen würden, zum Beispiel Namen von Referees, interne Notizen mit personenbezogenen Anteilen Dritter oder geschützte Geschäftsgeheimnisse.

Trennen Sie personenbezogene Inhalte von ganzen Dokumenten. Oft reicht es, Auszüge mit personenbezogenem Bezug zu liefern, sofern der Kontext erhalten bleibt. Für interne Scorecards oder Matching-Algorithmen geben Sie die Logik in verständlicher Form wieder, ohne Ihre proprietären Kennzahlen offenzulegen. Ein KI-gestütztes Matching sollten Sie in der Auskunft erklärbar machen, etwa welche Datenkategorien einfließen und welche Kriterien gewichtet werden, ohne Quellcode zu übergeben.

Die Suche im ATS: vollständig, aber mit klaren Filtern

Starten Sie beim eindeutigen Kandidatenprofil. Nutzen Sie eindeutige IDs, E-Mail, Mobilnummer und bekannte Schreibvarianten. Ziehen Sie die Historie aller Aktivitäten heran: Bewerbungen, Projektzuweisungen, Kommentare, Aufgaben, Interviewtermine und Dokumente. Prüfen Sie zusätzlich archivierte und gelöschte Einträge, soweit sie noch den aktiven Aufbewahrungsregeln unterliegen.

Durchsuchen Sie Freitextfelder und Dateianhänge. Moderne ATS bieten Volltextsuche in Anhängen. Wenn E-Mail-Threads verknüpft sind, exportieren Sie den relevanten Strang statt einzelner Nachrichten, um den Kontext zu bewahren. Halten Sie eine Liste der geprüften Datenquellen fest, damit der Suchumfang später nachvollziehbar bleibt.

Redaktion und Schwärzung: Dritte schützen, Sachbezug erhalten

Bevor Sie exportieren, entfernen oder schwärzen Sie Daten Dritter. Das betrifft Interviewer, Ansprechpartner beim Kunden, interne Mitarbeiter und andere Kandidaten. Auch sensible interne Bewertungsnotizen können nur herausgegeben werden, wenn sie keine Rechte Dritter verletzen und kein schützenswertes Betriebsgeheimnis preisgeben. Alternativ fassen Sie Bewertungen in neutraler Form zusammen.

Arbeiten Sie mit einer Kopie des Dossiers, nicht im Live-Datensatz. Dokumentieren Sie jede Anpassung im Auskunftspaket. Ein sauberer Redaktionsprozess senkt das Risiko von Datenschutzpannen und Nachfragen. Wenn Ihr ATS Export-Vorlagen mit definierten Feldern unterstützt, standardisieren Sie die Struktur der gelieferten Informationen.

Pflichtinformationen nach Art. 15 verständlich bündeln

Neben der Datenauskunft selbst fordert Art. 15 Metaangaben: Zwecke der Verarbeitung, Kategorien personenbezogener Daten, Empfänger oder Empfängerkategorien, falls möglich die geplante Speicherdauer oder Kriterien für deren Festlegung, Hinweise auf Rechte wie Berichtigung und Löschung, Beschwerderecht bei der Aufsicht, Informationen zur Herkunft der Daten bei Drittquellen sowie zu etwaiger automatisierter Entscheidungsfindung inklusive aussagekräftiger Erläuterungen.

Bereiten Sie diese Inhalte als Standardbeiblatt auf, projektspezifisch ergänzt um Empfängerkategorien und Drittlandübermittlungen. Verweisen Sie auf Ihre Bewerberinformation und fügen Sie Datum und Versionsstand hinzu. Ein ATS mit wiederverwendbaren Textbausteinen und Mandantenfähigkeit erleichtert konsistente Angaben über verschiedene Kundenprojekte. Orientierung bieten die Strukturen in Compliance und Analytics für Empfänger und Aufbewahrungskriterien.

Exportformate und sichere Übergabe: lesbar, strukturiert, nachweisbar

Liefern Sie die Daten in einem gängigen, maschinenlesbaren Format wie JSON oder CSV für strukturierte Felder sowie PDF für Text und Dokumente. Benennen Sie Dateien sprechend, zum Beispiel Profilfelder, Korrespondenz, Termine, Bewertungen und Anhänge. Achten Sie auf einheitliche Kodierung und Datumsschemata. Ein Inhaltsverzeichnis mit kurzer Erläuterung verkürzt Rückfragen.

Die Übergabe erfolgt vorzugsweise über einen gesicherten Portalzugang oder per verschlüsseltem Archiv mit separat übermitteltem Passwort. Vermeiden Sie unverschlüsselte E-Mail-Anhänge. Hinterlegen Sie im ATS den Zustellnachweis, zum Beispiel Portalabruf, Lesebestätigung oder Empfangsbestätigung der Person. Das Client Portal eignet sich für sichere Freigaben, alternativ nutzen Sie die Protokolle aus der E-Mail-Integration.

Aufbewahrung, Löschregeln und Wiederholbarkeit

Eine sauber definierte Lösch- und Aufbewahrungslogik reduziert den Suchumfang künftiger Auskünfte. Arbeiten Sie mit klaren Zeitkriterien, zum Beispiel projektbezogen, statusbezogen und einwilligungsbasiert. Stellen Sie sicher, dass Löschungen systemweit greifen, inklusive Duplikaten und alten Anhängen. Prüfen Sie, ob Backups nur zur Wiederherstellung dienen und nicht produktiv durchsucht werden.

Wiederholbarkeit entsteht durch Vorlagen, feste Rollen, Checklisten und automatisierte Schritte wie Frist-Tracking und Exportprofile. In ShortSelect lassen sich Auskunftsabläufe im Automatisierung-Bereich abbilden, etwa durch Aufgabenketten, Standardtexte und definierte Export-Sichten. So bleibt der Prozess im Hintergrund konsistent, ohne jedes Mal neu zu erfinden, was zu tun ist.

Besondere Konstellationen: Profiling, Joint Projects, Referenzen

Wenn Sie Matching- oder Scoring-Verfahren nutzen, erläutern Sie deren Funktionsweise in verständlicher Sprache. Legen Sie dar, welche Datenkategorien einfließen und welche Zwecke verfolgt werden. Betonen Sie, dass menschliche Entscheidungsträger den finalen Auswahlprozess verantworten, sofern kein vollautomatisiertes Verfahren vorliegt.

In gemeinsamen Projekten mit Kunden stimmen Sie Empfängerkategorien, Verantwortlichkeiten und Ansprechstellen ab. Halten Sie fest, wann welche Daten an den Kunden übermittelt wurden und auf welcher Rechtsgrundlage. Für Referenzen oder Background-Checks gilt: nur mit geeigneter Rechtsgrundlage und in der Auskunft transparent machen, woher die Informationen stammen. Prüfen Sie, ob Dritte vor Herausgabe informiert werden müssen, und schützen Sie deren Identität durch Schwärzung, wenn erforderlich.

Praktischer Ablauf in fünf Bausteinen, die sich im ATS abbilden lassen

Erstens Intake und Identitätsprüfung: Ersuchen erfassen, Frist setzen, Identität klären, Kommunikationskanal festlegen. Zweitens Datenraum definieren: alle Systeme und Integrationen listen, Verantwortliche anfragen, Suchabdeckung dokumentieren. Drittens Sammlung und Reduktion: personenbezogene Inhalte extrahieren, Dritte schützen, Bewertungen prüfbar darstellen. Viertens Pflichtinformationen anreichern und Export bauen: Standardbeiblatt plus Datenpaket, qualitätsgesichert gegen Checkliste. Fünftens sichere Übergabe und Nachweis: Zustellung, Passworttrennung, Ticketschluss mit Audit-Trail.

Wer diese Bausteine im ATS verankert, reduziert Aufwand und Risiko. Prüfen Sie, ob Ihr System Vorlagen, Rollen, Volltextsuche in Anhängen, E-Mail-Archivierung, exportierbare Protokolle und Mandantenfähigkeit sauber unterstützt. Ein Wechsel auf eine zentralisierte Lösung mit klarem Datenmodell kann sinnvoll sein, wenn heute viele Nebensysteme mitlaufen. Orientierung geben die Übersichten unter ATS und CRM sowie im Vergleich der Systeme. Eine Demo hilft, die Lücken im eigenen Prozess sichtbar zu machen.

Häufige Fragen

Müssen wir auch interne Kommentare und Interviewfeedback herausgeben?

Ja, sofern es personenbezogene Daten der anfragenden Person enthält und keine Rechte Dritter entgegenstehen. Inhalte mit Personenbezug zu Interviewern oder Kunden sind zu schwärzen. Geschäftsgeheimnisse dürfen geschützt werden, dennoch sollte der sachliche Kern der Bewertung nachvollziehbar bleiben.

Wie gehen wir mit Daten aus LinkedIn oder anderen öffentlichen Quellen um?

Auch öffentlich zugängliche Informationen sind personenbezogen. Geben Sie an, aus welchen Quellen die Daten stammen, und fügen Sie die relevanten Auszüge bei, sofern sie noch verarbeitet werden. Veraltete oder gelöschte Informationen, die Sie nicht mehr verarbeiten, gehören nicht in die Auskunft. Dokumentieren Sie die Herkunft klar in den Pflichtinformationen.

In welchem Format liefern wir die Auskunft am besten aus?

Kombinieren Sie strukturierte Exporte für Profilfelder, zum Beispiel CSV oder JSON, mit einem PDF für Korrespondenz, Bewertungen und Erläuterungen. Ein Inhaltsverzeichnis und konsistente Dateinamen erleichtern die Nutzung. Die Zustellung sollte über ein gesichertes Portal oder ein verschlüsseltes Archiv mit separatem Passwort erfolgen.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar