Für Personalberatungen und Personaldienstleister bedeutet DSGVO im Bewerbermanagement: Legen Sie für jeden Verarbeitungsschritt eine tragfähige Rechtsgrundlage fest, dokumentieren Sie diese im ATS und CRM, steuern Sie Aufbewahrungsfristen mit einem belastbaren Löschkonzept und erfüllen Sie Betroffenenrechte effizient. Wer diese vier Punkte beherrscht, arbeitet rechtssicher und spart am Ende Zeit und Risiko.
Welche Rechtsgrundlagen tragen Recruiting in Beratung und Vermittlung?
Im Projektgeschäft einer Personalberatung kommen typischerweise drei Fundamente zusammen: berechtigtes Interesse für Direktansprache und Erstkontakt, Vertrag oder vorvertragliche Maßnahme für eingehende Bewerbungen auf eine konkrete Suche und Einwilligung für Talent Pools sowie Marketingkommunikation. Entscheidend ist, dass Sie die Zuordnung nicht nur juristisch nachvollziehbar treffen, sondern im System abbilden.
Praxisnäher als Grundsatzdebatten sind saubere Policies: Für Sourcing und Erstkontakt definieren Sie Legitimate-Interest-Tests mit Abwägung, eingeschränkter Speicherdauer und Widerspruchsmöglichkeit. Für Bewerbungen dokumentieren Sie, welche Daten zwingend sind und wie lange sie zur Abwicklung benötigt werden. Für Pools setzen Sie auf aktive, nachweisbare Einwilligungen mit klarer Zweckbeschreibung und einfacher Widerrufbarkeit.
Ein ATS sollte diese Unterscheidungen ohne Workarounds abbilden. In ShortSelect lassen sich Rechtsgrundlagen, Zwecke und Fristen je Kandidat versioniert dokumentieren und automatisiert steuern. Details zu Rollenrechten, Fristen und Audit-Logs finden Sie unter Compliance-Funktionen.
Wie sieht ein tragfähiges Lösch- und Aufbewahrungskonzept aus?
Die meisten Risiken entstehen nicht beim Erheben, sondern beim Nicht-Löschen. Ein belastbares Konzept trennt operative Aufbewahrung, Zwischenarchiv und finale Löschung. Aufbewahrungsregeln sollten je Rechtsgrundlage, Projektstatus und Kandidatenzustimmung variieren und im ATS technisch durchgesetzt werden.
Praktisch heißt das: Für Direktansprachen mit berechtigtem Interesse definieren Sie kurze Prüfzeiträume, nach denen Profile ohne Reaktion automatisch anonymisiert oder gelöscht werden. Für Bewerbungen auf Vakanzen gelten längere Fristen, begrenzt auf die Abwicklung und etwaige Verteidigungsfristen. Für Talent Pools steuern Sie die Dauer über die Einwilligung, inklusive Erinnerung an Verlängerung und automatische Beendigung bei Ausbleiben.
Wichtig ist die Nachvollziehbarkeit. Jedes Löschen, Anonymisieren, Sperren oder Verlängern muss im System protokolliert sein. Ein gutes ATS liefert konfigurierbare Regeln, Sperrfristen und Logik für Abhängigkeiten, damit Recruiter keine manuellen Kalenderpflegen brauchen. ShortSelect kombiniert hierzu Fristenlogik mit Berichten, die auditfähig sind.
Talent Pools rechtskonform betreiben statt „Ablage P“
Talent Pools sind wertvoll, aber ohne Governance ein Datenschutzrisiko. Für Pools benötigen Sie in der Regel eine ausdrückliche Einwilligung, die Zweck, Reichweite, Kontaktkanäle und Speicherdauer klar benennt. Außerdem muss der Widerruf jederzeit möglich und technisch sofort wirksam sein. Das Pool-Tag allein ist keine Rechtsgrundlage.
Operativ empfiehlt sich ein Double-Opt-in mit Protokoll, inklusive Zeitstempel, Kanal und Version des Einwilligungstextes. Verlängerungen sollten rechtzeitig vor Ablauf angestoßen und ohne Reaktion konsequent beendet werden. Für Kandidaten, die Sie aus Projekten in Pools übernehmen möchten, braucht es eine klare Einladung mit erklärtem Mehrwert und ohne Druck.
Die Pool-Pflege ist Prozessarbeit: regelmäßige Revalidierung, klare Segmentierung, nur relevante Ansprache. Ein ATS mit echter Poollogik, Einwilligungsverwaltung und Widerrufsketten verhindert Grauzonen. Mehr zur Poolarbeit in ShortSelect unter Talent Pools.
Verantwortlicher, Auftragsverarbeiter, AVV: Rollen sauber klären
Die Personalberatung ist in der Regel Verantwortlicher für Kandidatendaten. Das ATS ist Auftragsverarbeiter, ebenso Anbieter von Zusatzdiensten wie E-Mail-Versand, CV-Parsing oder Videointerviews. Mit jedem Dienst brauchen Sie eine Auftragsverarbeitungsvereinbarung, inklusive technischer und organisatorischer Maßnahmen, Unterauftragsverarbeitern und Löschlogik.
Besonderheit im Projektgeschäft: Teilen Sie Kandidatenprofile mit Kunden, entstehen eigene Verantwortlichkeiten beim Empfänger. Regeln Sie im Mandatsvertrag Datenflüsse, Zwecke, Speicherorte und Pflichten zu Auskunft, Löschung und Incident-Meldungen. Vermeiden Sie Schatten-IT beim Kunden, indem Sie ein strukturiertes Freigabe- und Übergabeverfahren nutzen.
Ein Client-Portal des ATS kann Datenübergaben absichern, Rollen und Zugriffe steuern und Aktivitäten protokollieren. So bleibt die Kette prüfbar. Prüfen Sie regelmäßig, ob alle Integrationen im System AVVs hinterlegt haben und ob Subprozessoren transparent gelistet sind.
Technische und organisatorische Maßnahmen: Was muss das System können?
Ohne Technik ist DSGVO nur Papier. Kernanforderungen sind rollenbasierte Zugriffe, fein granulierte Berechtigungen, Protokollierung, Verschlüsselung im Transit und at Rest, Geheimhaltung von Referenzen, Schutz vor Exfiltration und nachvollziehbares Incident-Management. Außerdem brauchen Sie Mechanismen, um Daten zu exportieren, zu berichtigen, zu sperren und zu löschen, ohne Datenlecks zu riskieren.
Praktisch wichtig sind Default-Privacy-Einstellungen: verdeckte Kontaktdaten bis zur Kandidatenfreigabe, Maskierung sensibler Notizen, Logging von Datei-Downloads, Schutz vor Massenexporten, sichere E-Mail-Integration und das Unterbinden persönlicher Schattenablagen. Prüfen Sie auch, ob Ihr ATS Audit-Reports für Fristen, Einwilligungen und Zugriffe bereitstellt.
ShortSelect liefert hierfür dedizierte Funktionen, die Sie zentral steuern können. Einen Überblick über DS-GVO-relevante Features, Rollenmodelle und Protokollierung finden Sie im Bereich Compliance-Funktionen sowie ergänzend unter Sicherheit.
Einwilligung, Widerspruch, Auskunft: Betroffenenrechte effizient bedienen
Betroffenenrechte sind kein Sonderfall, sie sind tägliches Geschäft. Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch müssen ohne Medienbrüche bedient werden. Das gelingt, wenn Sie alle personenbezogenen Daten konsolidiert im ATS und CRM führen und Funktionen für Datendownload, Korrektur und Löschung standardisiert verfügbar sind.
Die Kommunikation ist Teil der Erfüllungspflicht: Fristen, Eingangsbekenntnis, Rückfragen und Ergebnis sollten dokumentiert sein. Minimieren Sie Freitext, setzen Sie auf Vorlagen mit juristisch geprüften Passagen und stellen Sie sicher, dass auch in Projekten verteilte Datenbestände erfasst werden, etwa geteilte Dokumente beim Kunden.
Systemseitig zahlt sich ein zentrales Betroffenenrechte-Center aus. In ShortSelect lassen sich Anfragen erfassen, Fristen nachverfolgen, Datenpakete erzeugen und Aktionen lückenlos protokollieren. Wichtig ist zudem die automatische Berücksichtigung verknüpfter Daten wie E-Mails und Termine aus der E-Mail-Integration.
Karriereseite, Tracking und Quellen: Wo entstehen zusätzliche Pflichten?
Die erste Berührung mit Kandidaten findet oft auf Ihrer Karriereseite oder via Sourcing statt. Hier greifen Informationspflichten, Cookie- und Tracking-Themen, Upload-Sicherheit und Formularvalidierung. Je weniger Skripte und Third-Party-Tools, desto sauberer die Lage. Notwendig ist eine transparente Datenschutzerklärung, die Datenkategorien, Zwecke, Rechtsgrundlagen, Empfänger, Speicherfristen und Rechte verständlich erklärt.
Bei Social Sourcing über Plattformen wie LinkedIn gelten zusätzlich deren Bedingungen. Dokumentieren Sie Quelle, Zeitpunkt und Rechtsgrundlage pro Profil. Verzichten Sie auf versteckte Anreicherungen, die Kandidaten später überraschen könnten. Nutzen Sie Integrationen, die Datenflüsse offenlegen und Einwilligungen korrekt übertragen.
Ein ATS mit eigener Karriereseite und Hosting in der EU reduziert die Fragmentierung. In ShortSelect können Sie Formulare, Einwilligungstexte und Datenschutzlinks zentral verwalten. Für Social Sourcing empfiehlt sich die geprüfte Anbindung, siehe LinkedIn Integration. Für die Website lohnt ein Blick auf Karriereseite.
Drittlandtransfer, Hosting und Integrationen: Wie minimieren Sie Transfer-Risiken?
Bei globalen Clouds und Tools stellt sich immer die Frage nach Drittlandtransfers. Prüfen Sie, wo Ihr ATS gehostet wird, welche Subdienstleister beteiligt sind und ob Übermittlungen außerhalb des EWR stattfinden. Wenn ja, brauchen Sie geeignete Garantien, typischerweise Standardvertragsklauseln, ergänzt um technische Maßnahmen.
Reduzieren Sie die Zahl externer Datenpfade. Je mehr Funktionen nativ im ATS laufen, desto weniger Schnittstellen müssen Sie rechtlich absichern. Für unvermeidbare Integrationen braucht es klare Datenflüsse, Zweckbindung, Löschmechanismen und Transparenz in den Verträgen. Halten Sie ein Register Ihrer Systeme und Übermittlungen aktuell.
ShortSelect setzt auf EU-Hosting, transparente Subprozessoren und prüfbare Datenflüsse. Die Übersicht der Integrationen und Datenwege finden Sie unter Integrationen. So behalten Sie die Kontrolle über Datenströme und Pflichten.
Analytics, Reporting und KPIs: Messen ohne Personenprofile zu bauen
Analyse ist essenziell, aber nicht jede Kennzahl braucht Personenbezug. Aggregierte Reports zu Time-to-Interview, Response-Raten oder Kanal-Performance lassen sich ohne Rückschluss auf Einzelpersonen darstellen. Wo Personenbezug nötig ist, genügen oft Pseudonymisierung und strikte Zugriffskontrolle.
Trennen Sie operative Einsicht in Kandidatenverläufe von Management-Reporting. Vermeiden Sie Free-Text-Kommentare in Reports und achten Sie darauf, dass Exporte keine versteckten IDs oder Metadaten mitführen. Protokollieren Sie, wer Kennzahlen generiert und teilt, vor allem wenn sie sensible Segmente enthalten.
ShortSelect stellt KPI-Boards und Berichte bereit, die auf Aggregation ausgelegt sind und personenbezogene Felder optional maskieren. Mehr dazu unter Analytics und Reporting. So zeigen Sie Wirkung, ohne unnötige Risiken einzugehen.
Prozesse, Schulung, Audit: Wie bleibt DSGVO alltagstauglich?
Richtlinien sind wertlos, wenn sie im Projektstress ignoriert werden. Verankern Sie DSGVO in wiederholbaren Playbooks: von der ersten Kontaktaufnahme bis zur Übergabe an den Kunden, vom Pool-Beitritt bis zum Widerruf. Rollen sollten wissen, was sie dürfen, was sie dokumentieren müssen und welche Standardtexte freigegeben sind.
Schulen Sie Teams auf Tools und Konsequenzen. Typische Fehler sind Copy-Paste in unsichere Tools, private Ablagen, Endlos-Aufbewahrung und unklare Kommunikationshoheit. Führen Sie regelmäßige Mini-Audits durch, in denen Sie Stichproben zur Fristen-Einhaltung, Einwilligungsdokumentation und Rechteerfüllung prüfen.
Ein ATS kann viel im Hintergrund abnehmen, doch Prozessdisziplin bleibt nötig. ShortSelect hilft mit Automatisierungen, Vorlagen und Protokollen, die Audits verkürzen, ohne die Verantwortung zu verschieben. Wenn Sie zusätzliche KI-Funktionen nutzen, achten Sie auf transparente Datenflüsse und Deaktivierbarkeit. Die KI-Engine in ShortSelect, AgentBurst, arbeitet nur innerhalb der konfigurierten Zwecke.
Häufige Fragen
Brauche ich für Direktansprache immer eine Einwilligung?
Nicht zwingend. In vielen Fällen genügt berechtigtes Interesse, sofern die Abwägung stichhaltig ist, die Kontaktaufnahme erwartbar bleibt und eine klare Widerspruchsmöglichkeit besteht. Dokumentieren Sie die Grundlage je Kontakt und begrenzen Sie die Speicherdauer. Für weitergehende Nutzung, etwa Pooling, holen Sie eine Einwilligung ein.
Wie lange darf ich Kandidatendaten aufbewahren?
So kurz wie möglich, so lange wie nötig. Für konkrete Bewerbungen endet die Notwendigkeit in der Regel mit Abschluss des Verfahrens zuzüglich angemessener Verteidigungsfristen. Für Direktansprachen ohne Reaktion sind kurze Prüfzeiträume angemessen. Talent Pools basieren auf Einwilligung, die Sie befristen und aktiv verlängern.
Wie erfülle ich Auskunfts- und Löschanfragen effizient?
Halten Sie alle Daten im ATS zentral, vermeiden Sie Schattenablagen und nutzen Sie standardisierte Export- und Löschfunktionen. Arbeiten Sie mit Vorlagen, protokollieren Sie Schritte und achten Sie auf verknüpfte Daten wie E-Mails oder geteilte Dokumente. In ShortSelect unterstützen Sie dafür dedizierte Workflows und Logs, siehe Recruiting-CRM und DSGVO.