DSGVO & Compliance

Personenbezogene Daten im Recruiting sicher steuern: Definition, Praxisfälle und DSGVO-Fit

1. November 2024 ShortSelect Team · Redaktion 12 Min.
DSGVO Recruiting-Compliance ATS CRM Talent Pools

Für Personalberatungen und Personaldienstleister gilt: Personenbezogen ist alles, was einen Kandidaten, Bewerber, Ansprechpartner oder Mitarbeiter identifizierbar macht, von der E-Mail-Adresse bis zur Bewertungsnotiz. DSGVO-konform arbeiten Sie, wenn Sie diese Daten auf eine saubere Rechtsgrundlage stützen, den Zweck klar begrenzen, nur Nötiges speichern, Fristen technisch erzwingen und Betroffenenrechte effizient bedienen. Ein ATS und CRM sind dabei kein Risiko, sondern der Hebel, um diese Prinzipien konsequent und revisionssicher umzusetzen.

Was fällt im Recruiting konkret unter personenbezogene Daten?

Der Begriff umfasst nicht nur Name, Anschrift und E-Mail, sondern jede Information, die eine Person direkt oder indirekt identifizierbar macht. Dazu gehören Lebenslaufangaben, Social-Media-Profile, Notizen aus Interviews, Kalendertermine, IP-Adressen beim Besuch Ihrer Karriereseite, Logdaten in Ihrem ATS, Gerätemetadaten in Mails und selbst interne Referenznummern, wenn sie auf eine Person zurückführbar sind.

Besondere Kategorien wie Gesundheitsdaten, Gewerkschaftszugehörigkeit oder religiöse Überzeugungen verdienen besondere Vorsicht, denn hier gelten strengere Voraussetzungen. Im Recruiting entstehen solche Daten schneller als gedacht, etwa durch Absagen wegen Krankheit, Hinweise auf Schwerbehinderung oder Fotos, die sensible Merkmale offenbaren. Sensibles entsteht auch durch Profiling, also Bewertungen und Scorings, selbst wenn sie ausschließlich für die Vorauswahl dienen.

Pseudonymisierung reduziert das Risiko, hebt den Personenbezug aber nicht vollständig auf, solange ein Schlüssel existiert. Anonymisierung beendet ihn, ist in der Praxis jedoch nur punktuell sinnvoll, etwa in aggregierten Analytics. Wer sicher arbeiten will, modelliert seinen gesamten Datenhaushalt von Anfang an datensparsam und zweckbezogen, statt später zu filtern.

Welche Rechtsgrundlagen tragen die Verarbeitung in der Praxis?

Im Recruiting stützen Sie sich typischerweise auf berechtigtes Interesse, Einwilligung oder die Durchführung vorvertraglicher Maßnahmen. Vorvertraglich ist zum Beispiel die Bearbeitung einer konkreten Bewerbung auf eine Vakanz, inklusive Kommunikation und fachlicher Bewertung. Für die darüber hinausgehende Aufnahme in einen Talent Pool benötigen Sie regelmäßig eine dokumentierte Einwilligung.

Berechtigtes Interesse kann bei aktiver Direktansprache greifen, wenn Sie die Erwartungen der Zielperson, deren berufliche Rolle und die Verhältnismäßigkeit sauber abwägen und transparent informieren. Eine Einwilligung ist in solchen Situationen oft nicht praktikabel, aber Sie müssen Widersprüche respektieren und Kontakte auf Robinsonlisten führen.

Besondere Kategorien sind nur in engen Ausnahmen zulässig, etwa mit ausdrücklicher Einwilligung oder wenn arbeitsrechtliche Pflichten dies erfordern. Im Zweifel vermeiden Sie die Erhebung sensibler Details, schwärzen Anlagen und konfigurieren Ihr System so, dass solche Felder gar nicht erst abgefragt werden. Eine klare Rechtsgrundlagen-Matrix im ATS verhindert Wildwuchs.

Zweckbindung, Datenminimierung und Speicherbegrenzung technisch verankern

Zweckbindung heißt, dass Sie Daten nur für den benannten Recruitingzweck verarbeiten. In der Praxis bedeutet das getrennte Pipelines und Felder für Bewerbung, Direktansprache und Talent Pool sowie klare Etiketten, warum ein Profil vorliegt. Eine Vermischung von Kunden- und Kandidatendaten ohne Zwecktrennung ist vermeidbar, wenn Ihr ATS Rollen, Dossiers und Sichtbarkeiten sauber trennt.

Datenminimierung erreichen Sie über Pflichtfeld-Design, reduzierte Uploads und das Verbot unstrukturierter Notizen, die Meinungen oder nicht benötigte Privatinfos enthalten. Vermeiden Sie Freitext, wo standardisierte, fachliche Kriterien genügen. Prüfen Sie auch, welche Integrationen tatsächlich personenbezogene Informationen zurückspielen und ob Sie diese benötigen.

Speicherbegrenzung braucht Automatismen: Fristen, Wiedervorlagen und Löschläufe, die Profile nach Ablauf einer definierten Zeitspanne sperren, anonymisieren oder löschen. Ein gutes System dokumentiert den Rechtsgrund, startet bei Bedarf ein Einwilligungs-Refresh und trennt aktive Rekrutierung von Archiv. Wie das in der Praxis aussieht, zeigt die Produktbeschreibung unter Compliance-Funktionen und die Übersicht zu Recruiting-CRM und DSGVO.

Wer ist verantwortlich: Agentur, Kunde, Systemanbieter?

Die Personalberatung ist in aller Regel Verantwortlicher für die Verarbeitung der eigenen Kandidaten- und Kundenkontakte. Gegenüber dem Auftraggeber kann es zu gemeinsamer Verantwortlichkeit kommen, etwa wenn Profile in einem geteilten Portal abgestimmt und Entscheidungen gemeinsam getroffen werden. Hier helfen Vereinbarungen, die Rollen, Zwecke und Rechteverteilung klar regeln.

Ihr ATS- und CRM-Anbieter agiert als Auftragsverarbeiter. Es braucht einen Auftragsverarbeitungsvertrag, technische und organisatorische Maßnahmen, transparente Subunternehmerketten und ein klares Konzept für internationale Datenübermittlungen. Prüfen Sie Protokollierung, Verschlüsselung, Mandantentrennung und Wiederanlaufpläne nicht nur auf dem Papier, sondern im operativen Alltag.

Wenn Sie Kunden Zugriff geben, zum Beispiel in einem Client-Portal, definieren Sie, wer welche Daten sehen und kommentieren darf, wie Löschfristen greifen und wie Downloads protokolliert werden. Eine saubere Portal-Architektur mit granularem Rechtemodell ist dabei entscheidend, etwa wie in Client-Portalen beschrieben.

Datenflüsse im Alltag: von Sourcing bis Placement

Datenschutz beginnt beim Erstkontakt. Beim Active Sourcing verarbeiten Sie Profilinformationen aus beruflichen Netzwerken, speichern Kommunikationsverläufe und erstellen Eignungsnotizen. Sie informieren früh über Zweck und Widerspruchsrecht und halten eine effiziente Opt-out-Logik vor, damit Sie Kandidaten, die nicht kontaktiert werden möchten, wirklich nicht mehr kontaktieren.

Eingehende Bewerbungen betreffen Tracking auf der Karriereseite, Parsing von Lebensläufen und das Verteilen auf Hiring-Manager. Halten Sie nur die Informationen, die für die Auswahl notwendig sind, und prüfen Sie Uploads auf sensible Inhalte. Automatisierte Bestätigungen und transparente Datenschutzhinweise gehören in jedes Formular, die Nachvollziehbarkeit in jedes Profil.

In der Zusammenarbeit mit Kunden bewegen sich personenbezogene Daten über E-Mail, Portale und teilweise Messenger. Minimieren Sie Anhänge, arbeiten Sie mit temporären, zugriffsbeschränkten Links und protokollieren Sie Downloads. Eine saubere E-Mail-Integration mit Logging und Rechtekonzept unterstützt Sie dabei, siehe E-Mail-Integration.

Transparenz und Betroffenenrechte effizient abbilden

Rekrutierung ist schnelllebig, aber Auskunfts-, Lösch- und Berichtigungsersuchen haben Priorität. Wer diese Rechte ad hoc mit Excel und Postfächern bedient, riskiert Inkonsistenzen. Besser ist ein definierter Prozess mit zentraler Identitätsprüfung, systemgestützter Suche in allen relevanten Objekten und dokumentiertem Ausgang.

Auskunft bedeutet, nachvollziehbar zu zeigen, welche Daten Sie besitzen, wofür und wie lange sie gespeichert werden, an wen sie übermittelt wurden und welche Rechte bestehen. Löschungen sind vollständig umzusetzen, inklusive Mailanhänge, Notizen und Dateien im Kundenportal. Für Übertragbarkeit bereiten Sie maschinenlesbare Exporte vor und protokollieren jede Aktion revisionssicher.

Transparenz ist keine Einbahnstraße. Gute Systeme zeigen Kandidaten bei Bedarf einen Info-Link in Mails, steuern Opt-ins und Opt-outs zentral und halten die Historie der Einwilligungen fest. Die praktische Seite solcher Funktionen ist im Bereich Compliance-Funktionen näher beschrieben.

Typische Risikofälle und wie Sie sie vermeiden

Gefährlich sind Schattenprozesse: private Excel-Listen, ungesicherte Cloud-Ordner, Screenshots in Chat-Apps und unzulässige Notizen in Freitextfeldern. Solche Datensilos sind nicht fristenfähig und entziehen sich jeder Löschlogik. Stellen Sie klare Tool-Policies auf und binden Sie Ihre Teams an das ATS, indem Sie Workflows dort bequemer machen als in Nebenwegen.

CV-Duplikate führen zu Mehrfachhaltung von Daten, widersprüchlichen Bewertungen und schwierigen Löschungen. Setzen Sie auf robuste Dublettenprüfung und definieren Sie, welches Profil das Master ist. Sensible Inhalte in Dokumenten gehören geschwärzt oder gar nicht erst gespeichert, etwa ärztliche Schreiben oder Gehaltszettel, die über Zielkorridore hinausgehen.

KI-Einsatz birgt Prompt-Leaks, wenn personenbezogene Inhalte in externe Modelle geladen werden. Beschränken Sie Prompts auf Metadaten, aktivieren Sie Datenmaskierung und halten Sie menschliche Kontrolle über Empfehlungen. Wenn Scorings entstehen, dokumentieren Sie Kriterien und vermeiden eine ausschließlich automatisierte Entscheidung über Ablehnung oder Einladung.

Talent Pools und Direktansprache rechtssicher organisieren

Talent Pools sind ein wertvolles Asset, aber nur tragfähig mit klarer Einwilligung, sauberer Dokumentation und regelmäßiger Aktualisierung. Gestalten Sie die Einwilligung granular, getrennt nach Pool-Zwecken, und lassen Sie Kandidaten Präferenzen selbst steuern. Erinnern Sie vor Ablauf der Frist, holen Sie ein Refresh ein oder löschen Sie konsequent.

Bei der Direktansprache legen Sie Ihre Interessenabwägung fest: beruflicher Kontext, Quelle, Branche, Seniorität und erwartbare Relevanz. Informieren Sie zeitnah, zum Beispiel in der ersten oder zweiten Nachricht, und respektieren Sie Widersprüche dauerhaft. Ein gutes Pool-Management verbindet beides, etwa wie unter Talent Pools erläutert.

Multiposting und Integrationen verkürzen Wege, erhöhen aber die Zahl der beteiligten Parteien. Prüfen Sie, welche Felder an Jobboards übermittelt werden und wie Rückkanäle laufen. Minimieren Sie personenbezogene Übermittlungen, wenn der Zweck es zulässt, und dokumentieren Sie die Kette der Empfänger.

Wie unterstützt ein ATS und CRM die DSGVO-Umsetzung in der Tiefe?

Ein ATS und CRM sollte Rechtsgrundlagen, Fristen, Einwilligungen, Widersprüche und Datenkategorien als erstklassige Objekte kennen. Es braucht Workflows, die Löschfähigkeiten nicht umgehen lassen, und Reporting, das zweck- und fristenbasiert steuerbar ist. Rollen- und Rechtemodelle trennen Zugriffe nach Team, Kunde und Pipeline, inklusive Download-Verboten, wo nötig.

In ShortSelect sind diese Bausteine zentral gedacht: Fristlogiken, Dokumentation von Opt-ins, Opt-outs und Interessenabwägungen, revisionssichere Protokolle, Dublettenprüfung, Lösch- und Anonymisierungsjobs sowie transparente Kundenfreigaben. Die Automatisierungsfunktionen helfen, Erinnerungen und Clean-ups ohne Klick anzustoßen, ohne die menschliche Entscheidung über Ausnahmen auszuschalten, siehe Automatisierung.

Für die operative Zusammenarbeit sind weitere Module relevant, darunter Client-Portale für sichere Profilfreigaben und E-Mail-Integration für lückenlose Historien. Wenn Sie sich einen vollständigen Überblick über das Produkt verschaffen möchten, nutzen Sie die Produktseiten oder vereinbaren Sie eine Demo.

Häufige Fragen

Zählt ein LinkedIn-Profil ohne Namen als personenbezogen?

Ja, wenn die Kombination der Informationen eine Identifizierung ermöglicht. Berufsbezeichnung, Stationen, Ort und Foto reichen meist aus, um eine Person eindeutig zuzuordnen. Solche Daten sind daher wie alle personenbezogenen Daten zu behandeln. Dokumentieren Sie Quelle, Zweck und informieren Sie zeitnah.

Darf ich Bewerbungsunterlagen für spätere Vakanzen behalten?

Nur mit tragfähiger Rechtsgrundlage. Für spätere Vakanzen ist das in der Regel eine Einwilligung in den Talent Pool, die Sie dokumentieren, verwalten und regelmäßig erneuern. Ohne Einwilligung gilt die Speicherbegrenzung für den ursprünglichen Zweck, danach müssen Sie löschen oder anonymisieren.

Ist ein automatisches Matching eine automatisierte Entscheidung im Sinne der DSGVO?

Ein Matching-Score allein ist noch keine Entscheidung, solange ein Mensch die Auswahl verantwortet. Kritisch wird es, wenn Ablehnung oder Einladung ausschließlich auf einer Maschine beruht. Halten Sie menschliche Kontrolle vor, dokumentieren Sie Kriterien und erklären Sie den Einsatz transparent in Ihren Hinweisen.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar