DSGVO & Compliance

Personaldaten im Recruiting: DSGVO-Praxis für Beratungen und Dienstleister

12. April 2024 ShortSelect Team · Redaktion 12 Min.
DSGVO Recruiting-Compliance ATS Recruiting-CRM Datenloeschung

Datenschutz bei Personaldaten im Recruiting heißt für Personalberatungen und Personaldienstleister: Sie legen vor Beginn der Suche fest, auf welcher Rechtsgrundlage Sie Kandidaten ansprechen, welche Daten Sie wirklich brauchen, wie lange Sie diese speichern und wer worauf zugreifen darf. Ihr ATS und CRM müssen diese Entscheidungen sichtbar abbilden, automatisiert durchsetzen und revisionssicher protokollieren.

Wer ist Verantwortlicher, wer Auftragsverarbeiter und warum ist das wichtig?

Im klassischen Headhunting agiert die Personalberatung in der Regel als eigener Verantwortlicher. Sie entscheidet selbst über Zwecke und Mittel der Verarbeitung, etwa Active Sourcing, Talent Pools und Ansprache. Das Kundenunternehmen ist dann typischerweise ein separater Verantwortlicher, nicht Ihr Auftragsgeber im datenschutzrechtlichen Sinn. Datenflüsse zwischen zwei Verantwortlichen brauchen klare vertragliche Regeln und ein sauberes Rollenverständnis.

Ihr ATS-Anbieter ist üblicherweise Auftragsverarbeiter. Hier brauchen Sie einen Vertrag zur Auftragsverarbeitung mit Unterauftragsverarbeitern, technischen und organisatorischen Maßnahmen, Lösch- und Rückgaberegeln sowie Auditrechten. Prüfen Sie außerdem internationale Übermittlungen des ATS, etwa Cloud-Hosting oder integrierte Dienste, und stellen Sie Standardvertragsklauseln sowie Transfer-Folgenabschätzungen sicher. Eine saubere Trennung dieser Rollen reduziert Haftungsrisiken und erleichtert Ihnen Auskunft und Löschung.

Sonderfälle entstehen, wenn Sie mit dem Kunden gemeinsam eine Pipeline betreiben, Profile abstimmen oder einen geteilten Prozess im Client-Portal fahren. Dann kann eine gemeinsame Verantwortlichkeit in Betracht kommen, mit entsprechender Vereinbarung zur Zuweisung von Pflichten. Prüfen Sie, ob Ihr Client-Portal die Verantwortlichkeiten, Sichtbarkeiten und Protokolle eindeutig handhabt.

Welche Rechtsgrundlagen tragen Active Sourcing, Talent Pools und Kundenkommunikation?

Für Active Sourcing und Direktansprache wird häufig das berechtigte Interesse herangezogen. Das setzt eine Abwägung voraus, transparente Information bei oder kurz nach Erstkontakt sowie ein klarer Widerspruchsmechanismus. Ihr ATS sollte pro Datensatz die Rechtsgrundlage und das Informiert-Datum führen und Wiedervorlagen für Informationspflichten erzeugen, damit nichts versandet.

Für Talent Pools ist die Einwilligung sinnvoll, da es um eine längerfristige Speicherung über ein konkretes Projekt hinaus geht. Wichtig ist Granularität, Nachweisbarkeit und ein bequemer Widerruf. Praktisch sind Double-Opt-in, Versionierung der Einwilligungstexte und automatisierte Erinnerungen zur Verlängerung. Prüfen Sie, ob Ihr Talent-Pool diese Punkte standardisiert abbildet.

Im CRM mit Ansprechpartnern auf Kundenseite gilt ebenfalls berechtigtes Interesse für vertragsnahe Kommunikation. Achten Sie auf saubere Trennung von Kandidaten- und Kundendaten, getrennte Löschkonzepte und Blacklists für Widersprüche. Ein Recruiting-CRM mit DSGVO-Fokus hilft, diese Linien technisch zu ziehen, damit Marketing- und Recruiting-Kommunikation nicht vermischt werden.

Welche Personaldaten sind wirklich nötig und wie vermeiden Sie Datensammeln?

Datenminimierung ist kein Schlagwort, sondern spart Ihnen Aufwand bei Auskunft, Berichtigung und Löschung. Für das Matching brauchen Sie in der Regel Kontaktdaten, berufliche Stationen, Skills, Verfügbarkeit und Gehaltsrahmen. Alles darüber hinaus sollte man begründen können. Ihr ATS sollte Pflichtfelder und optionale Felder trennen und sensible Freitexte begrenzen.

Vermeiden Sie frühe Erhebung besonderer Kategorien wie Gesundheitsdaten, Religionszugehörigkeit oder Gewerkschaftszugehörigkeit. In den meisten Recruiting-Prozessen sind diese Informationen weder erforderlich noch rechtlich unproblematisch. Wenn solche Daten unvermeidbar sind, brauchen Sie eine tragfähige Rechtsgrundlage, klare Zweckbindung, eingeschränkte Zugriffskreise und strenge Löschfristen.

Technisch unterstützen Feldberechtigungen, Rollenmodelle und Audit-Logs. Ein Compliance-Modul sollte sichtbar machen, wer welche Datentypen angelegt oder geändert hat, und auffällige Sammlungen markieren. So verhindern Sie, dass Notizen zur Person zu einer unkontrollierten Schattenakte anwachsen.

Wie setzen Sie Betroffenenrechte im Tagesgeschäft ohne Reibungsverluste um?

Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sind für Personalberater realer Aufwand. Relevante Daten liegen oft in E-Mail-Postfächern, LinkedIn-Nachrichten, Messenger-Notizen und dem ATS. Ziel muss ein zentraler Single Point of Truth sein, der E-Mails, Kalendereinladungen, Profilversionen und Dokumente zusammenführt und exportierbar macht.

Praktisch heißt das: pro Kandidat eine vollständige Akte mit Kommunikationsverlauf, Dokumenten und Bewertungsvermerken sowie ein Exportknopf für maschinenlesbare Daten. Widersprüche werden als Flag gesetzt, das alle Kanäle respektieren. Prüfen Sie, ob Ihr System eine E-Mail-Integration mit automatischer Zuordnung hat und ob Exporte Protokolle enthalten, um Entscheidungswege darzustellen.

Für Fristenmanagement helfen Wiedervorlagen und Regeln: etwa Löschprüfung nach Projektende, Pool-Einwilligungen mit Verfallsdatum, Sperrfristen bei laufenden Beschwerden. Solche Regeln sollten Sie nicht als Handbuchanweisung, sondern als Systemlogik hinterlegen, ideal mit Automatisierungsregeln, die Tickets für das Team erzeugen oder Löschungen ausgelöst im Hintergrund vorbereiten.

Wie organisieren Sie Löschkonzepte, damit sie gelebt werden und nicht nur auf Papier existieren?

Löschkonzepte scheitern, wenn sie manuell sind oder in Konflikt mit Vertriebszielen geraten. Setzen Sie auf zeitliche Marker: Projektstart, Absage, Einstellung, Rückzug, Widerruf der Einwilligung, letzter Kontakt. Jeder Marker triggert eine Frist, nach der die Daten automatisch zur Prüfung anstehen. Dabei unterscheiden Sie zwischen weicher Sperrung und endgültiger Löschung.

Für Kandidaten, die nicht ins Projekt passen, sollten kurze Prüfzyklen greifen, häufig wenige Monate. Für eingestellte Kandidaten endet Ihre Zweckbindung nach Abrechnung und Schlussdokumentation. Für Kundenkontakte orientieren Sie sich an aktiver Geschäftsbeziehung. Wichtig ist, dass Sie zentrale Blacklists und Konfliktprüfungen pflegen, damit gelöschte E-Mails nicht aus Signatur-Scraping wieder in die Datenbank rutschen.

Ihr ATS muss Massenvorgänge unterstützen, inklusive Pseudonymisierung für Statistikzwecke, wenn zulässig. Idealerweise sehen Sie in den Analytics, was gelöscht wurde und welche Kennzahlen sich dadurch verändern, ohne Personenbezug zu reaktivieren. Setzen Sie außerdem Freigabestufen für endgültige Löschungen und Protokolle, die Revisionssicherheit belegen.

Wie grenzen Sie besondere Kategorien und Bewertungsnotizen sauber ab?

Besondere Kategorien sind heikel. Viele scheinbar harmlose Notizen können hineingleiten, etwa Hinweise auf gesundheitliche Einschränkungen oder familiäre Situationen. Schulen Sie Berater, diese Inhalte nicht zu erheben, es sei denn, sie sind unabdingbar und rechtlich abgesichert. Wenn sie auftauchen, isolieren Sie sie in geschützten Feldern mit eng begrenztem Zugriff.

Bewertungen sollten sich auf beobachtbares Verhalten und fachliche Kriterien beziehen. Vermeiden Sie subjektive oder diskriminierende Formulierungen, die später in Auskunftspaketen auftauchen. Legen Sie Bewertungsleitfäden fest und hinterlegen Sie strukturierte Scoring-Felder mit Begründungspflicht. Das verringert das Risiko, dass freie Notizen rechtlich angreifbar werden.

Für Kundenfreigaben im Portal gilt: geben Sie nur das frei, was zwecknotwendig ist. Verdecken Sie private Kontaktdaten oder sensible Anhänge, wenn nicht erforderlich. Ein Client-Portal mit granularem Rechtemodell verhindert, dass Kandidatenakten unkontrolliert kopiert werden.

Welche technischen Maßnahmen sollte Ihr ATS und CRM mindestens unterstützen?

Sichere Grundlinie: Verschlüsselung bei Übertragung und Speicherung, Zwei-Faktor-Authentifizierung, Single Sign-on, rollenbasierte Zugriffe, IP-Restriktionen und durchsuchbare Audit-Logs. Backups, die regelmäßig getestet werden, sowie ein dokumentierter Restore-Prozess sind unverzichtbar. Prüfen Sie, ob die Infrastruktur nach gängigen Standards betrieben wird und ob Sie Transparenz zu Subprozessoren haben.

Für Alltagsfehler sind Schutzgeländer wichtig: Outbound-Grenzen, Review-Schritte vor Massenmailings, sensible Felder mit zusätzliche Freigabe, automatische Schwärzung in Exporten. Das reduziert die Wahrscheinlichkeit, dass eine Unachtsamkeit zur Datenpanne wird. Prüfen Sie außerdem, ob das System Duplikate sauber zusammenführt und Datensilos verhindert.

Ihre Sicherheitslinie sollte extern belegbar sein. Halten Sie ein Sicherheitsblatt bereit, dokumentieren Sie Penetrationstests, und klären Sie, wie Sie Änderungen an Subprozessoren mitteilen. Ein Blick in die Sicherheitsdokumentation Ihres Tools gehört zur jährlichen Compliance-Prüfung.

Wie gehen Sie mit internationalen Transfers, Integrationen und Dritttools um?

Recruiting lebt von Integrationen in Jobbörsen, Business-Netzwerke und Kommunikationskanäle. Jedes angebundene Tool ist eine potenzielle Datenübermittlung an Dritte. Führen Sie ein aktuelles Verzeichnis dieser Verarbeitungen und bewerten Sie für jedes Tool die Rolle, Rechtsgrundlage und Transferpfade. Standardvertragsklauseln und Transfer-Folgenabschätzungen sind Pflicht, wenn Dienste außerhalb des EWR beteiligt sind.

Bei Integrationen wie LinkedIn, Jobbörsen oder E-Mail-Relays achten Sie auf Konfigurationsdetails. Welche Felder werden übertragen, wie lange liegen Daten in Zwischenpuffern, wer löscht Duplikate. Nutzen Sie Anbieter-Features wie Feld-Mapping, Scopes und Webhook-Filter, um Datenminimierung technisch zu erzwingen. Prüfen Sie regelmäßig die Liste der Subprozessoren in Ihren Integrationen und dokumentieren Sie Änderungen.

Wenn Sie Kandidaten per Multiposting an Jobbörsen senden, stellen Sie sicher, dass jede Plattform eigene Datenschutzhinweise bereitstellt und dass Sie nur zwecknotwendige Daten pushen. Ein sauberes Setup im Multiposting mit felderweiser Freigabe senkt das Risiko unnötiger Verarbeitungen.

Wie bereiten Sie sich operativ auf Auskunftsersuchen und Datenpannen vor?

Definieren Sie einen Eingangskanal für Betroffenenanfragen, etwa eine dedizierte E-Mail-Adresse und ein internes Ticket. Ordnen Sie Rollen für Sichtung, Identitätsprüfung, Datensammlung und Antwort. Ihr ATS sollte einen vollständigen Export pro Datensatz erzeugen und dabei Kommunikationsverläufe, Metadaten und Bewertungsfelder einschließen. Halten Sie Textbausteine bereit, doch passen Sie jede Antwort an den konkreten Fall an.

Für Sicherheitsvorfälle brauchen Sie einen klaren Ablauf mit Erkennung, Eindämmung, Benachrichtigung und Nachdokumentation. Legen Sie Schwellenwerte fest, ab wann Sie Aufsichtsbehörden und Betroffene informieren, und prüfen Sie die Meldefenster. Proben Sie das Szenario einmal im Jahr. Dokumentation im System, inklusive Zeitstempel aus dem Audit-Log, ist entscheidend für die Nachvollziehbarkeit.

Nutzen Sie die Möglichkeiten Ihres Tools, um Fehlkonfigurationen zu vermeiden. Viele Vorfälle entstehen durch falsch gesetzte Freigaben, versehentliches Teilen oder unkontrollierte Exporte. Ein kurzer Kontrollschritt über Compliance-Einstellungen und Team-Berechtigungen gehört in jedes Onboarding, siehe auch das Onboarding-Playbook.

Welche Prozessanker verankern Datenschutz dauerhaft im Recruitingbetrieb?

Setzen Sie Datenschutz bewusst an Prozessknoten: beim Anlegen von Projekten, bei der Übernahme von Profilen ins System, bei Kundenfreigaben und nach Projektende. Hinterlegen Sie Checklisten direkt in der Pipeline, zum Beispiel rechtliche Abwägung, Informationshinweise versendet, Fristmarker gesetzt. Eine klare Pipeline-Steuerung macht Datenschutz zu einem sichtbaren Bestandteil jeder Phase.

Automatisieren Sie Wiederholaufgaben, aber mit Begrenzungen: Wiedervorlagen für Info-Pflichten, Erinnerungen an Einwilligungsverlängerungen, Eskalationen bei ausstehenden Löschungen. Jeder Automat muss einen Verantwortlichen haben, der Ausnahmen prüft. Vermeiden Sie Kettenaktionen, die unbeabsichtigt Daten in externe Kanäle pushen.

Verankern Sie Trainings im Rhythmus neuer Funktionen. Ändert sich ein Feld, eine Integration oder ein Export, kommunizieren Sie, was das für Datenflüsse bedeutet. Dokumentieren Sie Entscheidungen zentral im Tool, nicht in verstreuten PDFs. Ein lebendes Verzeichnis der Verarbeitungstätigkeiten, gespiegelt im ATS, spart Zeit bei Audits und Kundenfragen.

Häufige Fragen

Brauche ich für Active Sourcing immer eine Einwilligung?

Nicht zwingend. Viele Beratungen stützen die Erstansprache auf berechtigtes Interesse und erfüllen Informationspflichten zeitnah, bieten aber einen klaren Widerspruchskanal an. Für längerfristige Speicherung im Talent Pool empfiehlt sich eine ausdrückliche Einwilligung mit Nachweis und einfachem Widerruf. Dokumentieren Sie beides direkt im ATS, inklusive Datum und Textversion.

Wie lange darf ich Kandidatendaten speichern?

So kurz wie möglich und nur so lange, wie der Zweck besteht. Praxis ist, Löschprüfungen an Prozessmarker zu binden, etwa Absage, Einstellung oder Inaktivität. Für Talent Pools definieren Sie Laufzeiten, die per Erinnerung verlängert oder automatisch beendet werden. Wichtig ist, dass Löschungen technisch durchgesetzt und revisionssicher protokolliert werden.

Was tun, wenn im ATS sensible Daten auftauchen?

Reduzieren, isolieren, absichern. Prüfen Sie zuerst, ob die Information überhaupt benötigt wird. Wenn ja, legen Sie sie in ein geschütztes Feld mit eng begrenztem Zugriff und verkürzter Frist. Schulen Sie das Team zu Formulierungen in Notizen und räumen Sie regelmäßig freie Textfelder auf, um ungewollte sensible Inhalte zu vermeiden.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar