DSGVO & Compliance

Kandidatendaten sauber belegen: Herkunft, Zweck und DSGVO in 2026

15. September 2024 ShortSelect Team · Redaktion 11 Min.
Datenherkunft DSGVO Kandidatendaten ATS Recruiting-CRM Transparenz

Die kurze Antwort: In einer Personalberatung oder im Personaldienstleister-Setup 2026 reicht es nicht, Kandidatenprofile nur zu sammeln. Sie müssen die Herkunft mit Quelle, Datum und Nachweis trennscharf dokumentieren, den Zweck und die Rechtsgrundlage sichtbar machen, Transparenz herstellen und vor jeder Wiederverwendung einen Review durchführen. So bleibt Ihr ATS rechtssicher nutzbar und operativ belastbar.

Welche Datenquellen sind zulässig und wie belegen Sie die Herkunft konkret?

Für gängige Sourcing-Wege gelten unterschiedliche Pflichten. Aus Jobbörsen und Karriereseiten übermittelte Bewerbungen lassen sich meist auf Vertragserfüllung oder vorvertragliche Maßnahmen stützen, Social-Sourcing und Active Sourcing berufen sich oft auf berechtigtes Interesse. Empfehlungen, Events und Messekontakte erfordern regelmäßig eine klare Information über Zweck und Speicherung. Wichtig ist, dass Ihr ATS pro Datensatz die Quelle nachvollziehbar festhält, inklusive Link oder Dokument, nicht nur ein Freitext.

Die Mindestangaben für die Herkunft: konkrete Quelle, Erfassungsdatum und ein Nachweis. Das kann ein Link zur Stellenausschreibung oder zum Profil sein, ein PDF mit Einwilligung, eine E-Mail oder ein kurzer Aktenvermerk zu einem Telefonat. Verlassen Sie sich nicht auf Browser-Historien einzelner Researcher, sondern binden Sie die Belege direkt an den Kandidatendatensatz. Das spart Diskussionen im Team und reduziert Risiken bei Widersprüchen.

Praxisnah funktioniert das, wenn Sie für typische Kanäle vordefinierte Optionen pflegen und über Integrationen automatisch Metadaten erfassen. Ein Beispiel ist die LinkedIn-Integration, die beim Import neben dem Profil-Link auch das Erfassungsdatum protokolliert. Entscheidend ist, dass im Datensatz immer ersichtlich bleibt, wie und wann das Profil erstmals in Ihr System kam.

Quelle, Datum, Nachweis und Einschätzung gehören getrennt erfasst

Viele Systeme mischen harte Fakten und weiche Bewertungen in einem Feld. Das ist unpraktisch, sobald ein Bewerber Auskunft verlangt oder ein Kunde die Datenherkunft hinterfragt. Trennen Sie strikt: Quelle als strukturierte Auswahl, Erfassungsdatum automatisch, Nachweis als Anhang oder URL und daneben eine Einschätzung des Researchers. So können Sie bei Audits die Fakten liefern und intern weiterhin mit qualitativen Notizen arbeiten.

Warum diese Trennung operativ hilft: Wenn Fakten editierbar sind, gehen Beweise verloren. Wenn Einschätzungen in den Faktenfeldern landen, wirkt die Akte inkonsistent. Rollenbasierte Rechte stellen sicher, dass Herkunftsdaten nur ergänzt, nicht überschrieben werden. Ein Änderungsprotokoll schafft zusätzlich Sicherheit, gerade wenn mehrere Berater am gleichen Profil arbeiten.

In ShortSelect sind Herkunft, Beleg und Bewertung getrennte Felder. Das Compliance-Modul erzwingt auf Wunsch einen Nachweis, bevor ein Profil in einen Pool verschoben oder an den Kunden weitergeleitet werden kann. Die Praxis wird dadurch nicht langsamer, sie wird nachvollziehbar.

Zweck, Rechtsgrundlage und Transparenz: DSGVO-Praxis, die im Alltag hält

DSGVO-Compliance beginnt mit dem Zweck. Beschreiben Sie pro Kandidat präzise, wofür die Daten genutzt werden, zum Beispiel Prüfung auf eine konkrete Vakanz, Aufnahme in einen fachlichen Talentpool oder Direktansprache für ähnliche Rollen. Hinterlegen Sie die jeweilige Rechtsgrundlage. In der Praxis dominieren vorvertragliche Maßnahmen bei Bewerbungen und berechtigtes Interesse beim Active Sourcing. Einwilligungen sind punktuell sinnvoll, etwa für Newsletter oder längere Pool-Laufzeiten, sollten aber nicht zur Allzwecklösung werden.

Transparenz entsteht, wenn Sie Kandidaten früh und verständlich informieren. Versenden Sie Informationstexte automatisiert beim Erstkontakt, dokumentieren Sie die Zustellung im ATS und halten Sie leicht auffindbare Links auf Ihre Datenschutzhinweise bereit. Wer standardisierte Vorlagen nutzt und Zustellereignisse im System archiviert, kann Auskunftsersuchen zügig bedienen und Nachweise liefern.

Für die tägliche Arbeit bedeutet das: Workflows müssen den Zweckwechsel abbilden. Wechselt ein Profil von einer konkreten Vakanz in einen allgemeinen Pool, wird der Zweck aktualisiert und ein Review fällig. In ShortSelect lassen sich solche Schritte mit Automatisierungsregeln verbinden, etwa um Fristen zu setzen oder Benachrichtigungen auszulösen.

Der letzte Review schützt vor falscher Wiederverwendung

Der häufigste Fehler ist die unkritische Wiederverwendung alter Daten. Ein Profil von 2021 kann 2026 inhaltlich und rechtlich nicht ohne Prüfung in eine neue Vakanz geschoben werden. Der letzte Review ist Ihr Schutzmechanismus. Dabei prüfen Sie Aktualität, Zweck, Rechtsgrundlage, mögliche Sperrvermerke und die Erwartungshaltung des Kandidaten. Das Ergebnis gehört als kurzer, datierter Eintrag an den Datensatz.

Operativ bietet sich ein zweistufiges Vorgehen an: Zuerst die schnelle Plausibilitätsprüfung im ATS, danach eine kurze Kontaktaufnahme zur Aktualisierung zentraler Punkte wie Verfügbarkeit, Gehaltsrahmen und Standort. Erst wenn diese Aktualisierung dokumentiert ist, geht das Profil in die Longlist. Wenn Sie dies systematisch tun, sinkt die Zahl der Kandidaten, die eine Kontaktaufnahme als unpassend empfinden, und Sie vermeiden unklare Rechtslagen.

ShortSelect unterstützt den Review mit Pflichtschritten in Pipelines. Bevor ein Profil in die Vorstellungsphase wechselt, kann ein Review-Feld abgefragt werden. Das lässt sich mit dem Pipeline-Setup kombinieren, damit keine Profile ohne frische Prüfung weitergereicht werden.

Talentpools und Aufbewahrungsfristen: was bleibt, was muss raus

Talentpools sind nur dann wertvoll, wenn sie kuratiert sind. Legen Sie Poolkriterien fest, die an Zweck und Rechtsgrundlage gekoppelt sind. Beispielsweise ein Pool für Senior Java, einer für Finance Interim oder ein regionaler Pool. Für jeden Pool bestimmen Sie eine Standardlaufzeit, etwa 12 oder 24 Monate, plus Regeln zur Verlängerung auf Basis eines neuen Kontakts oder einer bestätigten Einwilligung.

Wichtig ist die saubere Abgrenzung: Ein Profil kann mehreren Pools zugeordnet sein, der Zweck ist dann jeweils getrennt zu bewerten. Ein aktualisierender Kontakt kann die Laufzeit eines Pools verlängern, die eines anderen nicht. Das muss das System abbilden, sonst kommt es zu ungewollten Speicherverlängerungen. Prüfen Sie, ob Ihr ATS Pool-bezogene Fristen unterstützt und ob automatisierte Erinnerungen möglich sind.

In ShortSelect setzen Sie Poolregeln je Segment und pflegen Sichtbarkeit über den Reifegrad der Daten. Die Talentpools zeigen per Status, ob ein Profil frisch bestätigt ist, ein Review fällig wird oder ob es für Löschung vorgemerkt ist. Das verhindert, dass Altdaten unbeabsichtigt in neue Kampagnen rutschen.

Operative Abläufe: vom Sourcing bis zur Löschung sauber dokumentieren

Ein tragfähiger Prozess beginnt beim Erstkontakt: Erfassung der Quelle, Link oder Nachweis, automatische Zeitstempel, Versand der Erstinformation und Festlegung des Zwecks. Danach folgen die Stationen Screening, Matching, Kontaktaufnahme, Kundenvorstellung und mögliche Aufnahme in einen Pool. Jeder Schritt erzeugt Ereignisse, die im Aktivitätslog landen. Entscheidend ist, dass solche Logs nicht nur sichtbar, sondern auch exportierbar sind.

Deduplication ist ein zweiter Kernpunkt. Wenn derselbe Kandidat über mehrere Kanäle kommt, verschmelzen Sie Profile mit Quellhistorie, nicht durch Überschreiben. Das System sollte alle Zuflüsse bewahren und einen Primärdatensatz definieren, auf den Rechte und Fristen angewandt werden. So lassen sich Widersprüche sauber verarbeiten, ohne dass Schattenakten entstehen.

Das Ende des Lebenszyklus ist ebenso wichtig wie der Start. Definieren Sie klare Kriterien für Anonymisierung oder Löschung und setzen Sie automatische Vorschläge ein, die fällige Datensätze in eine finale Prüfung bringen. Erst der bewusste Klick auf Löschen oder Anonymisieren und die Protokollierung des Ereignisses machen den Vorgang revisionssicher. In ShortSelect lassen sich diese Schritte im Recruiting-CRM mit DSGVO-Fokus als feste Arbeitsliste abbilden.

Wie trennen Sie Begründung, Informationspflicht und Einwilligung in der Praxis?

Viele Teams vermischen Informationspflichten mit Einwilligungen. Die Pflicht, transparent zu informieren, gilt unabhängig von der gewählten Rechtsgrundlage. Einwilligungen brauchen Sie nur dort, wo Sie ohne sie keine tragfähige Grundlage hätten, zum Beispiel für Newsletter oder sehr lange Poolaufbewahrungen. Halten Sie dafür getrennte Textbausteine vor, protokollieren Sie den Versand und bewahren Sie die Bestätigung als Nachweis auf.

Für berechtigtes Interesse sollten Sie eine kurze Abwägungsnotiz führen. Diese enthält die verfolgten Zwecke, die betroffenen Datenkategorien und die getroffenen Schutzmaßnahmen, etwa Kontaktfrequenzen und Opt-out-Mechanismen. Solche Abwägungen sind kein Papier für die Schublade, sondern dienen der internen Leitplanke, wenn es eng wird. Ihr ATS sollte ermöglichen, diese Notiz global zu hinterlegen und bei Bedarf pro Vorgang zu verlinken.

ShortSelect unterstützt getrennte Textbausteine und die Ablage von Bestätigungen im Kandidatenprofil. Damit wird im Fall eines Auskunftsersuchens klar, ob Sie informiert, eingewilligt oder auf berechtigtes Interesse gestützt haben.

Analytics und Audit: welche Nachweise Auditoren wirklich sehen wollen

Auditoren interessieren sich nicht für hübsche Dashboards, sondern für Funktionalität und Nachweisbarkeit. Sie erwarten, dass Sie für stichprobenartig ausgewählte Profile Herkunft, Zweck, Rechtsgrundlage, letzten Review, Informationsversand und etwaige Löschaktionen belegen können. Zusätzlich sehen sie gern eine Übersicht der fälligen Reviews und Löschungen, um die Wirksamkeit Ihrer Prozesse zu beurteilen.

Operativ hilfreich sind Berichte, die Profile nach Fälligkeit gruppieren, Quellenverteilung zeigen und Auskunftsersuchen samt Antwortzeiten darstellen. Wichtig ist die Exportfähigkeit in gängige Formate. Wenn Sie Prüfpfade zeigen können, die von einem Auditpunkt direkt zum Datensatz führen, sparen Sie Zeit und vermeiden Missverständnisse.

ShortSelect stellt dafür Analytics und Audit-Exports bereit, die direkt aus der Kandidatenliste generiert werden. Damit wird aus Compliance kein Sonderprojekt, sondern eine wiederholbare Routine.

Umsetzung im Tool: Felder, Workflows und Fallstricke in ShortSelect

Eine saubere Umsetzung braucht wenige, aber verbindliche Bausteine. Erstens fest codierte Herkunftsfelder mit Pflicht zum Nachweis bei sensiblen Quellen. Zweitens Zweck und Rechtsgrundlage als sichtbare Attribute, die bei Statuswechsel aktualisiert werden. Drittens ein Review-Mechanismus mit Erinnerung und optionalen Sperren in der Pipeline. Viertens Poolregeln mit Fristen und separaten Opt-ins, wo erforderlich.

Fallstricke sind oft unscheinbar: Freitextfelder für Quellen, fehlende Rechte für die Sperrung von Überschreibungen, oder E-Mail-Kommunikation ohne sauberes Logging. Prüfen Sie, ob Aktivitäten aus E-Mail und Telefonie automatisch journalisiert werden und ob Löschungen wirklich irreversibel dokumentiert sind. Binden Sie Ihre Standardvorlagen an die jeweilige Rechtsgrundlage, damit das Team keine falschen Textbausteine nutzt.

In ShortSelect sind diese Punkte im Compliance-Modul und in den Automatisierungsregeln gebündelt. Wer von einem anderen System kommt, kann im Rahmen des Wechsels Herkunftsinformationen, Einwilligungen und Poolzuordnungen mit übernehmen und konsolidieren, damit es keine Brüche in der Historie gibt.

Häufige Fragen

Reicht ein Screenshot als Nachweis der Datenherkunft aus?

Ein Screenshot ist besser als kein Nachweis, aber Links mit Zeitstempel oder importierte Metadaten sind belastbarer. Bei Profilen, die sich verändern, kann ein Screenshot schnell veralten. Kombinieren Sie den Screenshot mit der URL und dem Erfassungsdatum. Wichtig ist, dass der Nachweis im Datensatz abgelegt und nicht nur lokal gespeichert ist.

Muss ich für jeden Talentpool eine Einwilligung einholen?

Nicht zwingend. Viele Pools lassen sich auf berechtigtes Interesse stützen, wenn Zweck, Datenumfang und Schutzmaßnahmen passen und die Betroffenen informiert sind. Eine Einwilligung ist sinnvoll, wenn Sie längere Speicherfristen oder zusätzliche Zwecke wie Newsletter planen. Trennen Sie in jedem Fall Information, Rechtsgrundlage und etwaige Opt-ins im System.

Wie oft sollte der letzte Review stattfinden?

Die Frequenz hängt von Markt, Rolle und Nutzung ab. In dynamischen Feldern wie IT oder Interim empfiehlt sich ein kürzerer Zyklus als in stabilen Märkten. Wichtiger als eine fixe Zahl ist ein Ereignis-getriebener Ansatz: vor Wiederverwendung, bei Zweckwechsel und wenn Fristen auslaufen. Ihr ATS sollte diese Trigger über Erinnerungen sichtbar machen.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar