DSGVO & Compliance

Open Source im Bewerbermanagement: DSGVO machbar, aber mit hoher Eigenverantwortung

18. Juni 2024 ShortSelect Team · Redaktion 12 Min.
DSGVO Open Source ATS Recruiting-CRM Compliance

Ja, ein Open-Source-ATS kann DSGVO-konform betrieben werden. Für Personalberatungen und Personaldienstleister bedeutet das allerdings: mehr Eigenverantwortung bei Architektur, Updates, Auftragsverarbeitung, Löschkonzept, Betroffenenrechten und beim Nachweis gegenüber Mandanten. Wer Open Source wählt, übernimmt damit nicht nur Software, sondern auch die volle Compliance- und Betriebsführung.

Was heißt DSGVO-Konformität für eine Personalberatung konkret?

Konformität ist kein Produktsiegel, sondern ein Betriebszustand: Rechtmäßigkeit der Verarbeitung, Zweckbindung, Datenminimierung, Speicherbegrenzung, Integrität, Vertraulichkeit und Rechenschaft. Ein ATS ist nur ein Baustein. Entscheidend ist, wie Sie es konfigurieren, integrieren und täglich betreiben.

Als Personalberatung sind Sie in der Regel Verantwortlicher, gelegentlich gemeinsam Verantwortlicher mit dem Auftraggeber, selten Auftragsverarbeiter. Diese Rollen klären, dokumentieren und vertraglich absichern Sie vorab. Ihr ATS, gleich ob Open Source oder kommerziell, wird typischerweise als Werkzeug in Ihrer Verantwortung eingesetzt, ergänzt um eigene Datenflüsse im CRM, E-Mail und in Sourcing-Kanälen.

Compliance sichtbar machen heißt Belege liefern: Verzeichnis der Verarbeitungstätigkeiten, TOMs, Schulungen, Verarbeitungsverträge, Löschprotokolle, Protokolle zu Auskunft, Berichtigung, Löschung und Widersprüchen. Ein System, das diese Nachweise erzeugt oder erleichtert, reduziert Auditaufwand spürbar.

Open Source im ATS: wo liegen die versteckten Risiken?

Transparenz im Code ist ein Vorteil, löst aber keine organisatorischen Pflichten. Typische Risiken liegen in der Update-Disziplin, der Härtung der Umgebung, unkontrollierten Plugins und fehlender Ende-zu-Ende-Betrachtung der Datenflüsse. Wer ein Feature nachrüstet, muss die Folgen für Datenschutz und Sicherheit prüfen und dokumentieren.

Open-Source-Projekte variieren in Reife, Release-Zyklen und Patch-Politik. Ohne definierte Prozesse für Schwachstellenmanagement, Regressionstests, Backup-Wiederherstellung und Rollenrechte entsteht ein Graubereich, der in Audits angreifbar ist. Kommerziell gepflegte Lösungen kapseln viel davon im Betrieb oder geben klare Leitplanken vor.

Auch der Rechtsrahmen endet nicht am ATS: Kandidatenanbahnung über soziale Netzwerke, Anbindung von Mailservern, Multiposting, CV-Parsing und Analytics sind zusätzliche Verarbeitungen. Je verteilter Ihre Architektur, desto mehr Stellen müssen konfiguriert, vertraglich sauber angebunden und überwacht werden.

Selbst gehostet oder gemanagt: wer ist Verantwortlicher, wer Auftragsverarbeiter?

Bei Self-Hosting tragen Sie sowohl die systemische als auch die organisatorische Verantwortung. Ihr Hoster ist dann Auftragsverarbeiter und braucht einen AVV, inklusive Unterauftragsverarbeitern, Speicherort, TOMs und Melderegeln für Sicherheitsvorfälle. Geografische Aspekte sind kritisch, besonders bei Drittlandbezug.

Bei einem gemanagten Open-Source-Betrieb verschiebt sich die technische Verantwortung auf den Dienstleister. Die datenschutzrechtliche Verantwortung als solche verbleibt bei Ihnen, ergänzt um einen AVV mit dem Betreiber. Prüfen Sie, ob der Betreiber Protokolle, Löschkonzepte, rollenbasierte Zugriffe und Mandantentrennung nachweislich umsetzt und auditfähig dokumentiert.

Vermeiden Sie Rollenkonfusion: Personalberatung als Verantwortliche, ATS-Betreiber als Auftragsverarbeiter, Jobboards und Sourcing-Plattformen als eigene Verantwortliche oder weitere Auftragsverarbeiter, je nach Integration. Klare Zuordnung und Verträge verhindern Lücken bei Betroffenenrechten und Löschfristen.

Datenflüsse in ATS und CRM sicher steuern: Plugins, Multiposting, Sourcing und E-Mail

Die DSGVO-Prüfung scheitert selten am Kernsystem, sondern an Randzonen. Plugins mit Telemetrie, externe Such-APIs, vereinfachte Webhooks, Browser-Extensions und inoffizielle Integrationen können Schattenverarbeitungen erzeugen. Jede Komponente braucht Zweck, Rechtsgrundlage, Verträge und technische Schutzmaßnahmen.

Multiposting und Job-Boards benötigen klare Rollen und Transparenz gegenüber Kandidaten. Je nach Ausgestaltung sind Boards eigenständige Verantwortliche, die eigene Einwilligungen einholen. Ihr ATS muss die Datenherkunft speichern und Ihre Prozesse müssen unterschiedliche Rechtsgrundlagen abbilden. Prüfen Sie, wie das System Herkunft, Einwilligungen und Widerrufe versioniert.

E-Mail-Integration ist ein Compliance-Klassiker: Wird serverseitig synchronisiert, wie lange werden Mails im ATS gehalten, sind sensible Anlagen verschlüsselt, ist der Mailprovider Unterauftragsverarbeiter, welche DPA gelten? Lösungen mit administrierbarer Journaling-Logik, Rechtekonzept und Löschregeln sind hier im Vorteil. Einen Überblick zu datenschutzgerechten Funktionen finden Sie unter E-Mail-Integration und Compliance.

Rechte der Betroffenen effizient umsetzen statt nur dokumentieren

Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch müssen fristgerecht, vollständig und nachvollziehbar umgesetzt werden. Open Source löst das nicht automatisch. Sie brauchen Such- und Exportfunktionen, revisionssichere Protokolle und Workflows, die fachlich zu Ihren Prozessen passen.

Entscheidend ist die Prozessgeschwindigkeit: Können Sie Kandidatenprofile, zugehörige E-Mails, Notizen, Anhänge, Bewertungen, Mandantenfreigaben und Protokolle konsistent exportieren und sperren, ohne Daten in Schattenlisten zu übersehen? Prüfen Sie diese End-to-End-Fälle vor dem Go-live, nicht erst im laufenden Betrieb.

Ein ATS, das Anfragen zentral erfasst, Zuständigkeiten steuert und Fristen überwacht, spart im Audit Nerven. In ShortSelect sind diese Anforderungen im Compliance-Bereich adressiert, inklusive Löschsperren und Protokollen. Mehr dazu unter Recruiting-CRM und DSGVO sowie Produkt: Compliance.

Löschkonzept, Aufbewahrung und Talentpools sauber trennen

Speicherbegrenzung ist ein Kernprinzip. In der Praxis kollidieren operative Bedürfnisse mit Fristen. Ein robustes Löschkonzept trennt operative Kandidatenprozesse, Projekt- und Mandantendaten, Rechnungsdaten und Talentpools. Jeder Bereich hat eigene Rechtsgrundlagen, Fristen und technische Löschroutinen.

Open Source bedeutet, dass Sie diese Routinen nicht nur konfigurieren, sondern auch rechtlich und technisch verantworten. Können Sie Fristen je Mandant und Region differenzieren, Löschläufe simulieren, Ausnahmen dokumentieren und Ereignisse wie laufende Rechtsstreitigkeiten als Sperre setzen? Ohne solche Funktionen wird aus Speicherbegrenzung schnell Datenhaltung ohne Ende.

Talentpools sind besonders heikel: Einwilligung, Scope, Widerruf, Re-Aktivierung, Nachweispflicht. Prüfen Sie, ob Ihr System Einwilligungen versioniert, Erinnerungen steuert und Widerrufe sofort wirksam macht. Eine Übersicht zu Funktionen für Pools finden Sie hier: Talentpools.

Sicherheit, Updates und Audits: Governance statt Goodwill

Sicherheitsniveau bemisst sich nicht an Absichtserklärungen, sondern an gelebter Praxis. Für ein Open-Source-ATS heißt das: Patch-Management mit definierten SLAs, Härtung der Infrastruktur, Geheimnisschutz, Schlüsseldreh, Protokollierung, Alarmierung, Backup-Strategie, Restore-Tests und klare Administratorrollen mit Vier-Augen-Prinzip.

Wenn Sie selbst betreiben, dokumentieren Sie diese Maßnahmen als TOMs, verknüpfen sie mit Assets und Verantwortlichkeiten und auditieren Sie regelmäßig. Bei einem gemanagten Betrieb fordern Sie dieselben Nachweise an. Prüfen Sie außerdem, ob Audit-Logs manipulationssicher sind und wie lange sie aufbewahrt werden, ohne in Widerspruch zu Speicherbegrenzung zu geraten.

Integrationen sind ein weiterer Prüfstein. Eine durchdachte API mit fein granularen Scopes und Webhooks erleichtert rechtssichere Kopplungen. Ungepflegte Community-Plugins sind dagegen ein Einfallstor. Prüfen Sie daher immer auch die Integrationsstrategie des Systems. Ein Überblick zu stabilen Schnittstellen: Produkt: API.

Auswahlkriterien und Proof: wie Sie Lösungen vergleichbar machen

Verlangen Sie Substanz statt Checklisten. Für jede in Frage kommende Lösung sollten Sie ein Datenschutz-Dossier sehen: Datenflüsse, Subprozessoren, Hosting-Standorte, TOMs, Löschkonzept, Rollenmodell, Protokollierung, Betroffenenrechte, Backup- und Restore-Prozess. Ohne diese Dokumente bleibt Konformität eine Behauptung.

Testen Sie Szenarien: vollständige Löschung eines Kandidaten samt E-Mails, Export für Auskunft, Sperre bei Widerspruch, Fristablauf im Talentpool. Messen Sie Aufwand, Vollständigkeit und Nachweisbarkeit. Stellen Sie außerdem sicher, dass Multiposting, LinkedIn- oder Indeed-Integrationen vertraglich und technisch sauber eingebunden sind. Hinweise zu gängigen Anbindungen finden Sie unter LinkedIn und Indeed.

Vergleiche helfen, wenn sie tief gehen. Nutzen Sie Entscheidungsleitfäden, die technische und rechtliche Fragen vereinen, nicht nur Feature-Listen. Ein Startpunkt für den Marktüberblick: Vergleich und die Übersicht zu Compliance-Funktionen. Wenn Sie den Wechsel planen, lohnt ein strukturierter Migrationspfad mit Datenmapping und Löschkonzept, siehe Wechsel.

Open Source oder kommerziell: Datenschutz-Vorteile und Trade-offs realistisch bewerten

Open Source punktet mit Code-Transparenz, Portabilität und Unabhängigkeit von proprietären Formaten. Für Häuser mit starker Technik und klarer Governance kann das ein Gewinn sein, insbesondere wenn Spezialanforderungen existieren, die sich anpassen lassen. In Audits lässt sich nachvollziehen, wie und wo Daten verarbeitet werden, sofern die eigene Dokumentation mithält.

Kommerzielle Lösungen nehmen Ihnen Betrieb, Patch-Management, Subprozessorprüfung und Teile der Dokumentation ab. Sie bieten oft praxiserprobte Workflows für Betroffenenrechte, Löschkonzepte und Mandantentrennung. Der Preis ist weniger Gestaltungsfreiheit, dafür weniger Eigenaufwand und ein belastbarer Ansprechpartner für Audits und Sicherheitsvorfälle.

Für Personalberatungen zählt letztlich die verlässliche Umsetzung gegenüber Mandanten. Wenn Open Source gewählt wird, planen Sie Betriebs- und Compliance-Kapazitäten realistisch ein. Wenn kommerziell gewählt wird, prüfen Sie nicht nur Versprechen, sondern Nachweise, SLAs und die Fähigkeit, Ihre spezifischen Prozesse abzubilden.

Automatisierung im Rahmen der DSGVO: Erleichterung, kein Freifahrtschein

Automatisierung hilft, Fristen, Widerrufe, Dubletten, Datenflüsse und Protokolle konsistent zu halten. Relevante Beispiele sind Erinnerungen zur Einwilligungserneuerung im Talentpool, automatische Löschläufe, rollenbasierte Zugriffe und standardisierte Exporte für Auskunftsersuchen. Wichtig ist, dass jede Automatisierung nachvollziehbar und überschreibbar bleibt.

In Open-Source-Setups entstehen solche Automationen oft durch Skripte, Cron-Jobs und Plugin-Ketten. Das ist flexibel, birgt aber Wartungsrisiken. Prüfen Sie, wie Änderungen versioniert, getestet und dokumentiert werden. In ShortSelect sind diese Flüsse konfigurierbar, zentral dokumentiert und auf Auditfähigkeit ausgerichtet. Details finden Sie unter Automatisierung.

Automatisierung ersetzt keine Rechtsgrundlage. Wenn Sie z. B. Kandidaten aus Drittquellen in Pools überführen, bleibt Einwilligung oder berechtigtes Interesse eine fachliche Entscheidung, die das System nur abbilden kann. Die Praxisreife zeigt sich daran, wie klar Prozesse in der Oberfläche erzwingbar sind.

Wo ShortSelect hilft, ohne den Pfad vorzugeben

ShortSelect ist als ATS plus CRM für Beratungen gebaut und stellt Compliance-Funktionen bereit, die Sie in Audits brauchen: Protokollierung, rollenbasierte Rechte, konfigurierbare Löschkonzepte, Datenschutz-Hinweise in Prozessen, Exportfunktionen für Auskunft und Vorlagen für AVV-relevante Informationen. Diese Bausteine zielen auf Nachweisfähigkeit statt auf wohlklingende Labels.

Für Integrationen setzt ShortSelect auf dokumentierte Schnittstellen und geprüfte Anbindungen, um Schattenverarbeitungen zu vermeiden. Das erleichtert eine klare Zuordnung von Verantwortlichkeiten und Subprozessoren. Einen Überblick erhalten Sie unter Produkt: Compliance und Produkt: API.

Wenn Sie evaluieren, testen Sie ShortSelect entlang Ihrer kritischsten Fälle. Eine unverbindliche Demo zeigt, wie weit sich Ihre Prozesse ohne Zusatzaufwand abbilden lassen. Starten Sie hier: Demo.

Häufige Fragen

Reicht es, wenn der Open-Source-Code öffentlich einsehbar ist?

Nein. Einsicht in den Code ist hilfreich, ersetzt aber keine TOMs, keine Verträge, keine Update- und Löschprozesse und keinen Nachweis in Audits. Entscheidend ist der Betrieb: Hosting, Härtung, Protokollierung, Fristen, Rechte und Integrationen. Dokumentation und gelebte Prozesse sind ausschlaggebend.

Brauche ich eine Datenschutz-Folgenabschätzung für ein ATS?

Das hängt von Umfang und Risiko ab. Große, systematische Verarbeitung mit Profilbildung oder breiten Zugriffen kann eine DSFA erfordern. Prüfen Sie Kriterien wie Sensibilität der Daten, Umfang, Betroffenengruppe und eingesetzte Technologien. Ein strukturiertes Risikoreview vor dem Rollout ist in jedem Fall ratsam.

Wie gehe ich mit Drittland-Transfers in Integrationen um?

Ermitteln Sie für jede Integration den Datenfluss und das Zielland. Wenn Drittlandbezug besteht, prüfen Sie geeignete Garantien, zusätzliche Maßnahmen und vertragliche Absicherung. Technische Maßnahmen wie Verschlüsselung mit Schlüsselhoheit bei Ihnen können Risiken mindern, ersetzen aber keine rechtliche Prüfung.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar