DSGVO & Compliance

Recruiting-Chatbots rechtssicher einsetzen: DSGVO in der Praxis

7. Juni 2026 ShortSelect Team · Redaktion 12 Min.
DSGVO Recruiting-Chatbot ATS CRM Datenschutz Kandidatenkommunikation

Ja, ein Bewerbungs-Chatbot kann DSGVO-konform betrieben werden. Voraussetzung sind eine tragfähige Rechtsgrundlage, klare Transparenz, konsequente Datensparsamkeit, definierte Löschfristen, wirksame Sicherheitsmaßnahmen und belastbare Verträge mit Dienstleistern. Für Personalberatungen und Personaldienstleister kommt hinzu: Der Chatbot muss sauber an ATS und CRM angebunden sein, damit Rechtsgrundlage, Zweck und Löschung über alle Systeme konsistent bleiben.

Welche Rechtsgrundlage trägt den Chat im Recruiting?

Für die Eingangsklärung, Terminkoordination und Fragen zum Prozess kommen meist zwei Rechtsgrundlagen in Betracht: vorvertragliche Maßnahmen auf Anfrage der betroffenen Person und berechtigtes Interesse. In der Direktansprache oder bei Initiativkontakten ist das berechtigte Interesse häufig praktikabel, solange der Bot nur notwendige Informationen verarbeitet und ein Widerspruch möglich ist. Sobald der Chat konkreter Teil einer Bewerbung wird, trägt regelmäßig die Rechtsgrundlage vorvertragliche Maßnahmen.

Eine Einwilligung benötigen Sie vor allem, wenn der Bot mehr als nötig erhebt, besondere Kategorien verarbeitet oder wenn Tracking für Marketingzwecke läuft. Einwilligungen müssen freiwillig, informiert, nachweisbar und jederzeit widerrufbar sein. Bauen Sie das Rollenmodell früh: Wer ist Verantwortlicher, wer Auftragsverarbeiter, gibt es gemeinsame Verantwortlichkeit, etwa wenn ein Kunde eigenen Inhalt in Ihren Bot einspeist.

Praktisch bewährt sich ein zweistufiges Modell: minimale Datenerhebung auf berechtigtes Interesse oder vorvertragliche Maßnahmen, optionale Anhänge oder Profilfreigaben nur mit Einwilligung. So bleibt der Chat schlank und Sie reduzieren Risiko und Dokumentationsaufwand. In Recruiting CRM und DSGVO finden Sie Eckpunkte, wie Rechtsgrundlagen im Tagesgeschäft konsequent hinterlegt werden.

Welche Daten darf der Bot erheben und wie begrenzen Sie das?

Datensparsamkeit ist der Drehpunkt. Ein Chatbot sollte nur die Informationen abfragen, die für Sichtung, Erstmatching und Rückfragen erforderlich sind. Typisch: Name, Kontaktdaten, präferierte Rolle, Verfügbarkeit, Standort, Gehaltsrahmen als Spannweite, CV als Link oder Upload, drei Kernskills. Alles andere verschieben Sie auf den späteren Prozessschritt im ATS.

Vermeiden Sie sensible Kategorien wie Gesundheit, Gewerkschaft, Religion, politische Meinung. Wenn Kandidaten solche Angaben von sich aus schreiben, braucht Ihr Bot Filterschranken: automatische Erkennung, Markierung als sensibel, wahlweise sofortiges Redacting oder Hinweis an die Person, dass diese Information nicht benötigt wird. Das schützt Sie vor unbeabsichtigter Verarbeitung besonderer Kategorien.

Formulieren Sie die Prompts hart am Zweck. Keine offenen Fragen ohne Begrenzung, stattdessen präzise Felder. Technisch unterstützen Validierungen, Feldmasken, Längenlimits und Dateityp-Checks. Falls ein CV-Parser angebunden ist, lassen Sie ihn nur die definierten Felder extrahieren. In ShortSelect können Sie extrahierte Felder in ATS und CRM mappen und nicht benötigte Daten verwerfen, bevor sie das Profil erreichen.

Transparenzpflichten: so informieren Sie Kandidaten richtig

Die Informationspflichten nach Artikel 13 lassen sich im Chat leicht erfüllen, wenn Sie sie von Anfang an in die Konversation integrieren. Nennen Sie Verantwortlichen, Zwecke, Rechtsgrundlage, Empfänger, Speicherdauer, Rechte der Betroffenen, Widerruf und Beschwerderecht. Machen Sie den Link zur vollständigen Datenschutzerklärung klickbar und leicht auffindbar. Als Kurzinfo im Chat genügen zwei bis drei Sätze, die Details liefert eine Seite auf Ihrer Karriereseite.

Wichtig ist auch die Erkennbarkeit, dass es ein Bot ist. Benennen Sie den Chat klar, zum Beispiel Recruiting Chat, und bieten Sie jederzeit die Option, an eine Person zu übergeben. Wenn Sie den Chat in die Karriereseite einbinden, harmonisieren Sie die Informationen mit den Hinweisen im Bewerbungsformular. Das verhindert Widersprüche und erleichtert Auskunftsersuchen.

Transparenz endet nicht beim Startscreen. Wenn der Bot Dritte nutzt, etwa einen Übersetzungsdienst oder einen Cloud-Anbieter außerhalb der EU, nennen Sie das und verlinken Sie die relevanten Klauseln. In Compliance in ShortSelect können Sie transparente Hinweise zentral pflegen, damit sie in Formularen, E Mails und im Chat übereinstimmen.

Aufbewahrung, Löschung und Training: was passiert mit Chat-Daten?

Definieren Sie eine klare Speicherlogik: Was verbleibt im Chat-System, was wird sofort ins ATS überführt, was wird verworfen. Für Personalberater ist es sinnvoll, Chat-Transkripte nicht unbegrenzt zu behalten. Speichern Sie nur den relevanten Auszug im Kandidatenprofil und löschen Sie den Rest zeitnah. Löschfristen sollten sich an Ihrer generellen Recruiting Policy orientieren, etwa sechs Monate nach Abschluss ohne Einwilligung zur längeren Aufbewahrung im Talent Pool.

Vermeiden Sie, Chatdaten für Modelltraining zu verwenden, sofern keine gesonderte, informierte Einwilligung vorliegt. Selbst pseudonymisierte Trainingsfeeds bergen Risiko, wenn sie Rückschlüsse zulassen. Wenn Ihr Anbieter Trainingsfunktionen aktiviert, stellen Sie sicher, dass sie deaktiviert sind oder nur mit expliziter Zustimmung laufen. Dokumentieren Sie die Einstellung in Ihrem Verzeichnis der Verarbeitungstätigkeiten.

Backups und Protokolle gehören ebenfalls in die Löschplanung. Prüfen Sie, ob Ihr Anbieter Löschungen in produktiven Systemen zeitnah auf Backups spiegelt oder durch Ablaufzeiten absichert. ShortSelect steuert Löschketten über ATS, Talent Pool und Archiv zentral, damit Chatdaten, Profilfelder und Dateien synchron entfernt werden. Details dazu finden Sie in der Automatisierung und im Bereich Talent Pools.

Technische und organisatorische Maßnahmen für Chatbot-Sicherheit

Ein DSGVO-konformer Chatbot braucht Transportverschlüsselung, ruhende Verschlüsselung, strikte Zugriffskontrollen und Audit Logs. Achten Sie auf getrennte Umgebungen für Test und Produktion, Schlüsselmanagement und regelmäßige Penetrationstests. Rate Limiting und Bot Schutz verhindern Credential Stuffing und Missbrauch. Für Uploads sollten Virenscan und Typprüfung Pflicht sein.

Zwischen Chat und ATS kommt es auf sichere Schnittstellen an. Vermeiden Sie Webhooks ohne Signatur, nutzen Sie OAuth 2.0 oder signierte Tokens, beschränken Sie IP Bereiche und legen Sie granulare Scopes fest. Minimieren Sie Daten in Transit, übertragen Sie nur Felder, die das ATS wirklich braucht. ShortSelect bietet eine gehärtete API mit feldgenauer Steuerung und Webhook Signaturen, damit Chat Events kontrolliert übernommen werden können.

Neben Technik zählen organisatorische Maßnahmen: Need to know bei Rollen, Schulung zu sensiblen Daten, Playbooks für Incident Response, jährliche Risikobewertung. Prompt Sicherheit ist im Chat Umfeld neu, aber relevant. Schützen Sie Systemprompts und entfernen Sie ausgehende Inhalte, die interne Geheimnisse verraten könnten. Führen Sie Content Filter gegen Abfragen, die unzulässige Informationen provozieren.

Rollen und Verträge: Verantwortlicher, Auftragsverarbeiter, Drittlandtransfer

Klärung der Rollen verhindert spätere Diskussionen. In der Regel sind Sie als Personalberatung Verantwortlicher für die Verarbeitung im Chat, der Chat Anbieter ist Auftragsverarbeiter. Gibt ein Unternehmenskunde zwingende Dialoginhalte und Fragen vor und empfängt Daten direkt, kann eine gemeinsame Verantwortlichkeit entstehen, die vertraglich sauber festgehalten werden sollte.

Mit dem Chat Anbieter brauchen Sie einen Auftragsverarbeitungsvertrag mit TOMs, Unterauftragsverarbeitern, Prüf und Informationsrechten. Wenn der Anbieter Dienste außerhalb der EU nutzt, prüfen Sie Standardvertragsklauseln, Transfer Impact Assessment und zusätzliche Maßnahmen wie Verschlüsselung mit Schlüsseln in der EU. Achten Sie auf Datenlokation und Support Zugriffe in Ausnahmefällen.

Vergessen Sie die Dokumentation nicht. Das Verzeichnis der Verarbeitungstätigkeiten sollte die Chat Verarbeitung mit Zweck, Kategorien, Empfängern, Fristen und TOMs enthalten. Bei umfangreicher Profilbildung oder innovativen Kanälen kann eine DSFA sinnvoll sein. Die Compliance Übersicht in Recruiting Software im DACH Raum hilft, lokale Besonderheiten zu berücksichtigen.

Einbettung ins ATS und CRM: Datenflüsse sauber steuern

Ein Chat entfaltet nur dann Nutzen, wenn er sauber in ATS und CRM landet. Legen Sie vorab fest, welche Chat Felder zu welchen Kandidatenfeldern gemappt werden, welche Pflichtfelder gelten und welche Felder als vertraulich markiert werden. Vermeiden Sie Freitextinflation, nutzen Sie strukturierte Optionen. Weisen Sie jeder Information die Rechtsgrundlage zu, damit automatische Löschungen korrekt greifen.

Definieren Sie das Ereignismodell: Wann entsteht ein Kandidatensatz, wann nur ein Lead, wann erfolgt ein Opt in in den Talent Pool. Mit einer Pipeline Logik verhindern Sie, dass Chateingaben unkontrolliert zu Bewerbungen werden. In ShortSelect ordnet die Pipeline Chat Leads Stufen zu, löst Erinnerungen aus und verhindert, dass ohne rechtliche Basis Massenmails versendet werden.

Für die Karriereseite gilt: Halten Sie Widgets, Formulare und Chat Quellen technisch konsistent. Wenn Sie Multiposting nutzen, prüfen Sie, wie der Chat an Stellenanzeigen gebunden ist und welche Quelle im ATS gesetzt wird. Das erleichtert spätere Auskunftsersuchen, weil Sie die Herkunft jeder Angabe nachvollziehen können. Die Einbettung auf der Karriereseite und die Umschlüsselung der Quellen sollten Sie einmalig sauber konfigurieren.

Praxisdesign: Dialog, Eskalation, Consent und Cookies richtig lösen

Ein rechtssicherer Dialog ist knapp und präzise. Starten Sie mit der Kurzinfo, Zweck und Links, holen Sie nur notwendige Angaben, bieten Sie früh die Handübernahme an. Vermeiden Sie Entscheidungsvorlagen, die wie automatische Absagen wirken. Wenn der Bot vorsortiert, kennzeichnen Sie das als Unterstützung, die Entscheidung trifft ein Mensch. So bleiben Sie außerhalb des Korridors vollautomatisierter Entscheidungen.

Für Einwilligungen gilt: Reichern Sie den Chat nicht mit gemischten Einwilligungen an. Trennen Sie sauber, zum Beispiel Talent Pool Zustimmung separat, Marketing Zustimmung separat. Protokollieren Sie Zeitpunkt, Inhalt und Nachweis. Bieten Sie ebenso leicht zugängliche Widerrufsmöglichkeiten, etwa per Link in der Bestätigungsmail. In ShortSelect werden Einwilligungen konsistent gespeichert und können bei Bedarf entlang aller Systeme gezogen werden.

Cookies und Skripte des Chat Widgets benötigen besondere Aufmerksamkeit. Läuft Tracking, das nicht technisch notwendig ist, brauchen Sie eine Einwilligung über das Banner. Laden Sie das Chat Skript erst, wenn die Person zustimmt, oder konfigurieren Sie es ohne Marketingcookies. Prüfen Sie, ob Lokalspeicher genutzt wird und ob dort personenbezogene Daten landen. Mit der E Mail Integration und Analytics vermeiden Sie Doppeltracking und können die technischen Grenzen sauber ziehen.

Wie Sie AI Funktionen im Chat kontrolliert nutzen

Wenn Sie KI zur Beantwortung von Fragen oder zum Vorsortieren einsetzen, legen Sie Guardrails fest: erlaubte Themen, verbotene Themen, maximaler Antwortumfang, sichere Standardantwort bei Unsicherheit. Vermeiden Sie freie Websuche, wenn nicht nötig, und geben Sie nur geprüfte Wissensquellen vor. Speichern Sie Prompts versioniert und dokumentieren Sie Änderungen, damit Sie Ergebnisse nachvollziehen können.

Für Matching empfiehlt sich eine Kombination aus Keyword Regeln und semantischer Bewertung, deren Score erklärbar bleibt. Setzen Sie Schwellenwerte konservativ und lassen Sie Low Confidence Fälle immer in die manuelle Prüfung laufen. In ShortSelect sind die KI Funktionen auf die Recruiting Nutzung zugeschnitten und können so konfiguriert werden, dass sie im Hintergrund arbeiten, ohne zusätzliche Datensilos zu erzeugen. Mehr dazu unter KI Features und ATS mit KI Matching.

Rechnen Sie mit Rechteauskünften. Halten Sie exportierbare Protokolle bereit, die klar zwischen Chat Eingaben, Systemprompts, internen Anreicherungen und übermittelten Feldern unterscheiden. So beantworten Sie zügig, welche Daten wo liegen, auf welcher Grundlage sie verarbeitet wurden und wann sie gelöscht werden.

Häufige Fragen

Brauche ich eine Einwilligung, um einen Bewerbungs-Chatbot zu nutzen?

Nicht zwingend. Für die Bearbeitung einer konkreten Anfrage und die Anbahnung eines Vertragsverhältnisses reicht in der Regel vorvertragliche Maßnahme oder berechtigtes Interesse. Eine Einwilligung wird nötig, wenn Sie zusätzliche Zwecke verfolgen, zum Beispiel Talent Pool, Marketing oder wenn sensible Kategorien verarbeitet werden. Trennen Sie die Einwilligungen technisch und dokumentieren Sie sie.

Dürfen Chatbots Vorentscheidungen oder automatische Absagen treffen?

Vollautomatische Entscheidungen mit rechtlicher Wirkung sollten Sie im Recruiting vermeiden. Ein Bot kann vorsortieren oder Hinweise geben, die Entscheidung über Einladungen und Absagen trifft ein Mensch. Weisen Sie darauf hin, dass der Chat unterstützt, aber nicht entscheidet. Halten Sie für strittige Fälle eine manuelle Überprüfung und Korrektur bereit.

Wie gehe ich mit WhatsApp, Messenger und externen Kanälen um?

Diese Kanäle bringen eigene Datenschutz und Plattformregeln mit. Prüfen Sie Ende zu Ende Verschlüsselung, Metadatenverarbeitung und mögliche Drittlandtransfers. Informieren Sie vorab, welche Daten Sie dort verarbeiten, und bieten Sie eine alternative, datenschutzfreundliche Kontaktmöglichkeit an. Binden Sie die Kanäle nur an Ihr ATS an, wenn Rechtsgrundlagen, Löschfristen und Opt outs durchgängig funktionieren. Für Vergleiche passender Setups hilft Ihnen unser Überblick unter Vergleich und die Option zum Wechsel bestehender Lösungen.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar