Für eine Personalberatung ist Videokommunikation nur dann tragfähig, wenn sie den Datenschutz sauber abdeckt: Rechtsgrundlage, Verträge, Konfiguration, Aufbewahrung und Löschung müssen zum ATS und Ihren Prozessen passen. Die Entscheidung für ein Tool ist zweitrangig, entscheidend ist die kontrollierte Einbettung in Ihr Recruiting-Ökosystem.
Welche Datenschutzrisiken lauern bei Video-Tools konkret in Recruiting-Prozessen?
Im Recruiting enthalten Videoanrufe immer personenbezogene Daten. Schon die Metadaten eines Calls, der Name im Warteraum oder die Einladung per E-Mail sind datenschutzrelevant. Kommen Aufzeichnung, Transkription oder KI-Zusammenfassungen hinzu, verarbeiten Sie regelmäßig besondere Kategorien oder sensible Kontextdaten. Diese Daten dürfen nicht ungeplant in Fremdsysteme abfließen.
Häufige Risikotreiber sind Telemetrie und Nutzungsanalyse des Anbieters, Content-Scanning für „Qualitätsverbesserung“, Standardfreigaben ins Vendor-Ökosystem, unklare Speicherorte und automatische Aktivierungen von KI-Diensten. Auch scheinbar harmlose Funktionen wie virtuelle Hintergründe oder Live-Untertitel können zusätzliche Datenströme anstoßen.
In der Praxis entsteht ein Bruch, wenn Video außerhalb des ATS läuft. Dann liegen Einladungen, Protokolle, Aufzeichnungen und Chat-Verläufe in separaten Clouds. Ohne saubere Schnittstellen, definierte Löschfristen und klaren Datenfluss verlieren Beratungen schnell die Übersicht und damit die Compliance-Kontrolle.
Auftragsverarbeitung, gemeinsame Verantwortung oder eigener Verantwortlicher: Was gilt im Einzelfall?
Mit dem Videoanbieter arbeiten Sie meist als Auftragsverarbeiter. Dann brauchen Sie einen Auftragsverarbeitungsvertrag, belastbare technische und organisatorische Maßnahmen und Transparenz zu Subdienstleistern. Wenn der Anbieter aber Inhalte für eigene Zwecke analysiert, rutscht das Verhältnis Richtung eigener Verantwortlicher oder gemeinsamer Verantwortung, was Ihre Informationspflichten und Haftungsrisiken vergrößert.
Gegenüber Ihren Unternehmenskunden kann ebenfalls gemeinsame Verantwortung entstehen, etwa bei kundenseitigen Panel-Interviews im Tool des Kunden. Dann müssen Rollen, Zwecke, Zugriffe und Löschfristen abgestimmt und dokumentiert sein. Ohne klare Zuordnung riskieren Sie doppelte oder widersprüchliche Speicherungen.
Im Kandidatenverhältnis stützen viele Beratungen Erstgespräche auf berechtigtes Interesse, bei Aufzeichnungen und Transkripten ist Einwilligung der sichere Weg. Wichtig ist, dass Einwilligungen granular, dokumentiert und jederzeit widerrufbar sind, und dass der Prozess technisch im ATS verankert ist, nicht verstreut über Einzeltools.
Was muss in DPA, TOMs und Transfer Impact Assessment stehen, bevor Sie starten?
Im Auftragsverarbeitungsvertrag sollten Zweckbindung, Kategorien der verarbeiteten Daten, genaue Speicherorte, Subprozessoren, Supportzugriffe, Löschmechanismen und Auditmöglichkeiten konkret beschrieben sein. Allgemeine Marketingtexte reichen nicht, Sie brauchen belastbare Zusagen für den operativen Betrieb.
Die technischen und organisatorischen Maßnahmen müssen Ende-zu-Ende-Schutz auf Transport- und Speicherebene, Zugriffskontrollen, Rollen- und Rechtekonzepte, Protokollierung, Verschlüsselungsverwaltung und Notfallprozesse abdecken. Klären Sie, ob Schlüsselverwaltung kundenseitig möglich ist und wie Screen‑, Chat- und Dateifreigaben abgesichert werden.
Bei Drittlandbezug brauchen Sie ein Transfer Impact Assessment, das realistische Risiken und Gegenmaßnahmen beschreibt. Prüfen Sie, ob Standardvertragsklauseln ergänzt werden, welche Datenkategorien tatsächlich transferiert werden und ob sich der Datenfluss auf europäische Rechenzentren begrenzen lässt. Dokumentation in Ihrem Verzeichnis der Verarbeitungstätigkeiten ist Pflicht.
Konfiguration entscheidet: Wie härten Sie Ihr Video-Setup für Recruiting ab?
Viele Datenschutzprobleme sind Konfigurationsprobleme. Deaktivieren Sie standardmäßig Cloud-Aufzeichnungen, KI-Zusammenfassungen, Transkription und Drittanbieter-Apps. Aktivieren Sie Warteraum, Host-only-Screen-Sharing, restriktive Chat-Optionen und klare Namensregeln für Meetings. Nutzen Sie SSO und rollenbasierte Rechte, damit nur befugte Recruiter auf Meeting-Räume und Aufzeichnungen zugreifen können.
Einladungen gehören ins ATS, nicht in private Kalender. So verhindern Sie, dass Kandidaten-E-Mails in getrennten Postfächern liegen oder Tracking-Pixel fremder Anbieter unkontrolliert feuern. Über eine saubere E-Mail-Integration mit dem ATS behalten Sie Protokoll, Opt-ins und Löschfristen an einem Ort. Ein Beispiel für diese Klammer ist die E-Mail-Integration.
Für strukturierte Kontrolle lohnt sich die Bündelung im zentralen Kandidaten-Datensatz. Meeting-Links, Protokolle, Feedback und gegebenenfalls Artefakte sollten dort landen, wo auch Ihre Löschlogik greift. Eine integrative Lösung mit Audit-Logs und klaren Berechtigungen senkt das Risiko von Schattenablagen.
Aufzeichnung, Transkription und KI-Funktionen: Was ist zulässig und wann?
Aufzeichnungen und Transkripte sind nur zulässig, wenn der Zweck klar ist, die Rechtsgrundlage passt und alle Beteiligten vorab informiert und einverstanden sind. Im Recruiting ist eine Aufzeichnung selten zwingend erforderlich. Wenn Sie sie nutzen, dann mit dokumentierter Einwilligung, kurzer Aufbewahrung und Zugriff nur für den engen, berechtigten Kreis.
KI-Features wie Zusammenfassungen, Sentiment oder automatische Skill-Extraktion erzeugen zusätzliche Datenflüsse. Prüfen Sie, ob der Anbieter Drittmodelle einsetzt, ob Trainingsnutzung ausgeschlossen ist und wo die Verarbeitung erfolgt. Es muss transparent sein, welche Inhalte in welche Modelle fließen, und wie Sie diese Funktionen gezielt deaktivieren können. Falls Sie KI-Matching getrennt nutzen, liegen diese Funktionen besser im ATS, nicht im Video-Tool. Mehr dazu im Kontext der Matching-Funktionen finden Sie unter KI-Matching im ATS.
Jede erweiterte Verarbeitung braucht ein konsistentes Löschkonzept. Legen Sie Fristen für Rohvideo, Transkript, Notizen und Metadaten fest. Das ATS sollte dies automatisiert auslösen, sobald der Prozess endet oder ein Widerruf eingeht. Ohne technische Durchsetzung geraten Fristen im Tagesgeschäft schnell ins Hintertreffen.
Rollen, Prozesse und Löschfristen: Wie behalten Sie operative Kontrolle?
Definieren Sie, wer Meetings anlegt, einlädt, moderiert, aufzeichnet und freigibt. Rollenbeschreibungen gehören in Ihr Datenschutzkonzept, zusammen mit Schulungen zu Kameraeinstellungen, Bildschirmfreigaben und Umgang mit sensiblen Informationen. Besonders im Panel-Interview mit Kunden verhindern klare Moderationsregeln, dass unbefugte Teilnehmer Einsicht in Kandidatenprofile erhalten.
Die Löschlogik muss im ATS beginnen und das Video-Ökosystem mitziehen. Das gelingt, wenn das ATS als Source of Truth fungiert und technische Verknüpfungen zu Meeting-Daten hält. Damit lassen sich Fristen durchsetzen, selbst wenn ein Recruiter vergisst, die Aufzeichnung manuell zu entfernen. Module für Richtlinien und Nachweise, wie sie in Compliance-Funktionen üblich sind, schaffen hier den Rahmen.
Transparenz entsteht durch Protokollierung. Prüfen Sie, ob Sie Zugriffe auf Meeting-Links, Datei-Downloads und Freigaben nachvollziehen können. Eine integrierte Protokollierung im ATS oder über eine gesicherte API hilft beim Incident-Management und bei Auskunftsersuchen. Ohne Logs bleiben Sie im Ernstfall argumentationsschwach.
Integrierter Videochat im ATS: Warum reduziert er Datenschutzaufwand messbar?
Wenn Video im ATS verankert ist, teilen sich Interviews, Einladungen, Einwilligungen, Notizen und Löschfristen dieselbe Datenbasis, denselben Auftragsverarbeiter und dieselben Sicherheitsstandards. Das reduziert Reibungsverluste, vermeidet Insellösungen und macht Ihre Dokumentation schlanker, weil weniger Systembrüche zu erklären sind.
Ein integrierter Ansatz minimiert auch das Risiko unbeabsichtigter Datenweitergaben, etwa durch Dritt-Apps, öffentliche Cloud-Ordner oder ungesicherte Freigaben. Statt paralleler Nutzerverzeichnisse und Freigaberegeln greifen Ihre bestehenden Rollen und Berechtigungen. Das verringert den Schulungsaufwand und senkt die Fehlerquote im Alltag.
Für Beratungen mit hoher Interviewfrequenz zahlt sich die Konsistenz doppelt aus: Audit-Trails, Selektionslogik, vorgegebene Einwilligungstexte und zentrale Löschroutinen sind bereits vorhanden. Eine dedizierte Interview-Komponente wie Interviews im Produktkontext lässt sich mit bestehenden Sicherheits- und Compliance-Bausteinen wie Sicherheitsmaßnahmen verknüpfen.
Technik- und Sicherheitsaspekte, die Sie vorab klären sollten
Fragen Sie nach echter Ende-zu-Ende-Verschlüsselung für Inhalte, nach Schlüsselverwaltung und nach der Trennung von Inhalts- und Metadaten. Prüfen Sie, ob Moderatoren Aufzeichnungen technisch verhindern können, ob Gastzugänge restriktiv sind und ob Einwilligungsbanner im Tool implementierbar sind.
Single Sign-on, SCIM-Provisionierung und Mobile-Device-Management schließen Lücken beim Identity- und Endpoint-Schutz. Data-Loss-Prevention für Zwischenablagen, Screenshots und Datei-Uploads hilft, dass Kandidateninformationen nicht in unkontrollierte Kanäle geraten. Achten Sie auf granulare Adminrollen und belastbare Logs, am besten auch exportierbar in Ihr zentrales Monitoring oder die API.
Nützlich sind außerdem Richtlinien für Hintergrund und Umgebung, insbesondere bei Remote-Arbeit. Verhindern Sie, dass vertrauliche Dokumente sichtbar sind oder Dritte mithören. Ein kurzer Pre-Call-Check als fester Prozessschritt senkt das Risiko von Pannen erheblich.
Einladungen, Candidate Experience und Transparenz: So bleibt es professionell
Kandidaten sollten vor dem Termin wissen, welches Tool genutzt wird, ob eine Aufzeichnung geplant ist und welche Rechte sie haben. Platzieren Sie die Hinweise zentral in der ATS-Einladung, verlinken Sie auf Ihre Datenschutzhinweise und bieten Sie eine einfache Opt-out-Option. So vermeiden Sie Überraschungen im Call und stärken das Vertrauen.
Kalendereinladungen enthalten oft unnötige Metadaten oder Tracking. Halten Sie den Inhalt schlank, vermeiden Sie externe Bilder und Pixel, und setzen Sie klare Namenskonventionen, die keine sensiblen Details verraten. Die Verknüpfung mit dem ATS sorgt dafür, dass jedes Update, jede Absage und jede Verschiebung sauber dokumentiert wird.
Bei Panel-Interviews mit Kunden achten Sie darauf, dass Kandidatenkontaktdaten nicht im Klartext an große E-Mail-Verteiler gehen. Nutzen Sie Wartebereiche, kontrollierte Freigaben und rollenbasierte Teilnahme. Der Moderator verantwortet, dass nur berechtigte Personen anwesend sind und dass Notizen strukturiert in den Kandidaten-Datensatz zurückfließen, nicht in private Notizbücher.
Dokumentation, Nachweise und Auskunftsersuchen ohne Reibung
Halten Sie für Video-Interviews eine eigene Verarbeitungstätigkeit im Verzeichnis vor, inklusive Rechtsgrundlagen, Speicherdauer, Kategorien und Empfänger. Legen Sie die eingesetzten Anbieter mit Subprozessoren offen und verweisen Sie auf Ihre technischen und organisatorischen Maßnahmen. Das spart Zeit bei Kundenprüfungen und internen Audits.
Für Betroffenenanfragen sollten Sie die Wiederauffindbarkeit aller Interview-bezogenen Daten sicherstellen. Je weniger Systeme beteiligt sind, desto schneller liefern Sie vollständige Auskünfte. Eine integrierte Governance im ATS, beispielsweise über Compliance-Funktionen, hilft beim Fristenmanagement, bei Löschbestätigungen und bei der Dokumentation.
Auch Fehler passieren. Entscheidend ist, dass Sie Vorfälle erkennen, eindämmen und nachweisbar bearbeiten. Protokolle, Exportfunktionen und klare Verantwortlichkeiten sind dafür notwendig. Prüfen Sie, wie Sie diese Nachweise in Ihrem System bündeln und wie lange Sie sie aufbewahren dürfen.
Häufige Fragen
Brauchen wir für jedes Video-Interview eine Einwilligung?
Nicht zwingend, für das reine Live-Gespräch kann berechtigtes Interesse ausreichen. Sobald Sie aufzeichnen, transkribieren oder Inhalte weitergeben, ist eine Einwilligung sinnvoll und oft der sichere Weg. Wichtig sind Transparenz, Dokumentation und Widerrufsmöglichkeit. Regeln Sie das im ATS und verknüpfen Sie es mit Löschfristen.
Dürfen wir externe Video-Tools unserer Kunden nutzen?
Ja, wenn Rollen und Verantwortlichkeiten klar sind und die Datenschutzanforderungen erfüllt werden. Klären Sie vorab Verträge, Speicherorte, Löschfristen und wer den Einladungsprozess kontrolliert. Protokollieren Sie, welche Daten wo entstehen, und spiegeln Sie die relevanten Informationen in Ihrem ATS, um Ihre Pflichten zu erfüllen.
Sind integrierte Video-Funktionen im ATS immer die bessere Wahl?
Rein rechtlich kommt es auf Prozesskontrolle und Nachweise an. Integrierte Funktionen vereinfachen die Governance, weil Einladungen, Einwilligungen, Artefakte und Löschroutinen zusammenlaufen. Prüfen Sie, ob die Lösung Ihre Sicherheitsstandards erfüllt und sich in Ihre bestehenden Richtlinien einfügt, etwa mit Sicherheitsmaßnahmen und Interviewmodulen wie Interviews.