DSGVO & Compliance

DSGVO im Recruiting: Was Personalberatungen im ATS und CRM konkret absichern müssen

4. Juli 2025 ShortSelect Team · Redaktion 12 Min.
DSGVO Bewerbermanagement Personalberatung ATS CRM Talentpool

Für Personalberatungen und Personaldienstleister bedeutet DSGVO im Bewerbermanagement: Sie brauchen eine tragfähige Rechtsgrundlage für jede Verarbeitung, ein gelebtes Löschkonzept, dokumentierte Prozesse für Betroffenenrechte, technische und organisatorische Maßnahmen auf hohem Niveau, klare Verträge mit Ihrem ATS- und CRM-Anbieter sowie Transparenz gegenüber Kandidaten und Kunden. Wer das im System verankert und nicht in Excel oder E-Mail-Ordnern verstreut, reduziert Risiko und Aufwand spürbar.

Welche Rechtsgrundlagen tragen im Recruiting wirklich und wann ist Einwilligung sinnvoll?

In der Personalberatung stützen sich die meisten Verarbeitungsschritte auf berechtigte Interessen und, soweit einschlägig, auf nationale Öffnungsklauseln für Beschäftigtendaten. Bei der aktiven Ansprache, beim Führen einer Projekthistorie oder beim Matching gegenüber einem konkreten Mandat ist berechtigtes Interesse häufig belastbar, sofern ein Widerspruchsrecht sauber kommuniziert wird und die Interessenabwägung dokumentiert ist.

Die Einwilligung ist kein Allheilmittel. Sie ist sinnvoll für freiwillige Erweiterungen, etwa längere Aufbewahrung im Talentpool über das Projektende hinaus, das Einholen von Referenzen oder das Weiterleiten von Profilen ohne anonymisierende Maßnahmen. Einwilligungen müssen spezifisch, informiert und nachweisbar sein und dürfen nicht an Nachteile geknüpft werden. Praktisch heißt das: granular formulierte Checkboxen, Protokoll der Abgabe und einfache Widerrufsmöglichkeiten im ATS.

Wichtig ist auch die Zweckbindung. Der Zweck projektbezogener Verarbeitung endet mit dem Projekt, danach braucht es entweder eine neue Rechtsgrundlage, meist eine gesonderte Talentpool-Einwilligung, oder die Daten gehen in das Löschkonzept. Systeme mit konfigurierbaren Rechtsgrundlagen und Nachweisführung erleichtern diesen Spagat. In ShortSelect ist das über den Bereich Compliance pro Prozessschritt abbildbar.

Welche Daten dürfen Sie speichern und wie tief dürfen Profile angereichert werden?

Zulässig sind Daten, die für die Besetzung eines Mandats oder für die Platzierung im Rahmen des Geschäftsmodells erforderlich sind. Stammdaten, Lebenslauf, Qualifikationen, Projekthistorie, öffentlich zugängliche berufliche Informationen und strukturierte Interview-Notizen sind in der Regel abdeckbar. Je sensibler eine Information, desto klarer muss der Zweck sein, etwa bei Gehaltsvorstellungen oder Verfügbarkeiten.

Besondere Kategorien personenbezogener Daten, zum Beispiel Gesundheitsdaten oder Informationen zu Gewerkschaftszugehörigkeit, sind nur in engen Ausnahmen verarbeitbar. In der Praxis sollten solche Angaben gar nicht erst erhoben werden, es sei denn, sie sind zwingend erforderlich und es liegt eine ausdrückliche Einwilligung vor. Gleiches gilt für Background-Checks mit Drittquellen. Prüfen Sie, ob die Einwilligung freiwillig ist und ob der Umfang verhältnismäßig ist.

Für Sourcing aus Business-Netzwerken gilt: Erheben Sie nur, was Sie für die Ansprache brauchen, dokumentieren Sie die Quelle, informieren Sie zeitnah und respektieren Sie Widersprüche. Eine saubere Integration, zum Beispiel via LinkedIn-Integration, hilft bei der Protokollierung von Herkunft und Zeitpunkt, damit die Informationspflicht lückenlos erfüllt ist.

Wie setzen Sie ein praxistaugliches Lösch- und Aufbewahrungskonzept um?

Der Kern ist ein klarer, im System abgebildeter Lebenszyklus. Projektbezogene Daten werden nach Abschluss nur so lange vorgehalten, wie es rechtlich oder vertraglich erforderlich ist. Für den Talentpool brauchen Sie ab dem Projektende eine eigene Rechtsgrundlage, meist eine Einwilligung mit definierter Gültigkeitsdauer.

Automatisierte Fristen erleichtern die Einhaltung: Erinnerungen vor Ablauf, Optionen zur Einholung einer Verlängerung, anschließende Anonymisierung oder Löschung. Anonymisierung kann tauglich sein, wenn nur noch Statistikzwecke verfolgt werden. Wichtig ist, dass Anonymisierung irreversibel ist und Prüfer erkennen können, dass keine Re-Identifikation möglich ist.

Technisch sollte Ihr ATS Regeln nach Status, Alter des Datensatzes und Rechtsgrundlage unterstützen und nachvollziehbare Protokolle erzeugen. In ShortSelect lassen sich Fristen, Eskalationen und Sammelaktionen im Bereich Automatisierung kombinieren, inklusive Dokumentation für Audits im Compliance-Modul.

Wie adressieren Sie Betroffenenrechte ohne Suchmarathon im Postfach?

Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch müssen effizient erfüllbar sein. Der Praxisfehler passiert, wenn Daten in Insellösungen liegen und man auf Zuruf händisch sucht. Ein ATS, das alle Bewerberkontakte, Historien, Dokumente, E-Mails und Einwilligungen zentralisiert, verkürzt die Reaktionszeit und reduziert Fehler.

Prozessual ist entscheidend, dass Sie standardisierte Antwortpakete und Prüflogiken hinterlegt haben. Beispiel Auskunft: Identität bestätigen, Umfang klären, Systemabzug erzeugen, sensible Dritte schwärzen. Beispiel Widerspruch: Kanäle sperren, Sourcing-Listen bereinigen, Talentpool-Zugehörigkeit entziehen, Dokumentation der Maßnahme. All das gehört in ein internes Playbook mit klaren Fristen.

Systemseitig helfen Ereignisprotokolle, um nachzuweisen, wann Daten erfasst, verändert, übermittelt oder gelöscht wurden. ShortSelect zeichnet diese Schritte im Compliance-Log nach. Ein Client-Portal kann zusätzlich steuern, welche Daten mit Auftraggebern geteilt werden. Das reduziert die Zahl unkontrollierter E-Mail-Anhänge. Mehr dazu unter Client-Portal.

Welche Anforderungen gelten für Auftragsverarbeitung und technische Maßnahmen?

Wenn Sie ein ATS oder CRM nutzen, ist Ihr Anbieter Auftragsverarbeiter. Sie brauchen einen Vertrag über Auftragsverarbeitung mit klaren Regelungen zu Zweck, Art, Dauer, Kategorien von Daten, Vertraulichkeit, TOMs, Unterauftragsverhältnissen, Unterstützung bei Betroffenenrechten, Meldung von Vorfällen und Rückgabe oder Löschung nach Vertragsende. Prüfen Sie außerdem, wo die Daten verarbeitet werden und ob Übermittlungen in Drittländer stattfinden.

Technisch zählen Zugriffskontrolle, Verschlüsselung in Transit und at Rest, Rollen- und Rechtekonzepte, Protokollierung, regelmäßige Backups, Wiederanlaufpläne und Härtung der Plattform. Auf Anwendungsebene sind geprüfte Upload-Filter, sichere Linkfreigaben statt Dateianhänge, Schutz gegen Brute-Force, MFA und IP-Restriktionen praxisrelevant.

Ihr interner Sicherheitsstandard muss dazu passen. Niemandem ist geholfen, wenn das ATS hohe Schutzmaßnahmen hat, aber Lebensläufe unverschlüsselt per E-Mail an Sammelpostfächer gehen. Setzen Sie verbindliche Prozesse für Datenteilung, Passwortregeln und mobile Nutzung. Details zu Sicherheitsstandards und Nachweisen finden Sie unter Sicherheit.

Wie teilen Sie Kandidatenprofile mit Auftraggebern DSGVO-konform?

Teilen ist zulässig, wenn es dem konkreten Vermittlungszweck dient, der Kandidat informiert wurde und keine entgegenstehenden Interessen überwiegen. Für die Weitergabe außerhalb des Talentpools empfiehlt sich eine Einwilligung oder zumindest eine transparente Vorabinformation mit Widerspruchsmöglichkeit, gerade wenn sensible Details enthalten sind.

Vermeiden Sie unkontrollierte PDF-Anhänge per E-Mail. Besser sind gesteuerte Freigaben mit Zugriffsbeschränkungen, Ablaufdatum, Download-Sperre und Protokoll. So sehen Sie, wer wann welche Informationen abgerufen hat. Das ist nicht nur datenschutzfreundlicher, sondern auch kommerziell klüger, weil Profile nicht weitergereicht werden.

Ein dediziertes Kundenportal mit rollenbasiertem Zugriff, Notizen ohne Klardatenexport und optionaler Anonymisierung von Kandidatennamen bis zur Shortlist ist state of the art. In ShortSelect adressiert das das Client-Portal, damit Compliance und Collaboration zusammen funktionieren.

Talentpools rechtssicher betreiben statt Karteileichen zu lagern

Talentpools sind für Beratungen geschäftskritisch, aber sie werden schnell zur Datenschutzfalle. Ohne klare Rechtsgrundlage und Laufzeit verkommt der Pool zur Daueraufbewahrung ohne Zweck. Die Lösung ist ein sauberes Opt-in mit definiertem Geltungsbereich, zum Beispiel passende Positionen in bestimmten Funktionen oder Regionen, und eine transparente Befristung.

Vor Ablauf ist ein Re-Opt-in sinnvoll. Erfolgt keine Bestätigung, greifen Anonymisierung oder Löschung. Ergänzend sollten Sie eine inhaltliche Pflege etablieren: veraltete Profile herausnehmen, Dubletten zusammenführen, Sourcing-Quellen dokumentieren. So bleibt der Pool nicht nur rechtssicher, sondern auch wirtschaftlich.

Systeme mit Pool-spezifischen Richtlinien, Einwilligungsverwaltung und Fristen nehmen Ihnen viel Handarbeit ab. In ShortSelect sind diese Bausteine im Modul Talentpools und im Compliance-Bereich kombinierbar, inklusive Benachrichtigungen und protokollierten Statuswechseln.

Karriereseite, Multiposting, E-Mail: Wo lauern operative Fallstricke?

Auf der Karriereseite gelten Informationspflichten, datensparsame Formulare, Transportverschlüsselung und ein klares Cookie- und Tracking-Konzept. Bewerbungsformulare sollten Pflichtfelder auf das Nötige beschränken und Dateiuploads validieren. Wenn Dritte eingebunden sind, etwa Video-Meetings oder Analytics, prüfen Sie die datenschutzrechtliche Rolle und konfigurieren Sie Privacy-Einstellungen minimalinvasiv.

Multiposting vereinfacht Reichweite, erweitert aber den Kreis der Verarbeiter. Dokumentieren Sie die angebundenen Jobbörsen, prüfen Sie deren Datenschutzstandards und erläutern Sie Kandidaten, wohin die Bewerbung gesendet wird. Eine zentrale Übersicht wie in Multiposting hilft, den Überblick zu behalten und im Zweifel schnelle Auskunft zu geben.

E-Mail ist bequem, aber riskant. Schicken Sie keine sensiblen Unterlagen unverschlüsselt, nutzen Sie statt CC Verteiler lieber sichere Freigabelinks und vermeiden Sie private Postfächer für berufliche Kommunikation. Eine E-Mail-Integration im ATS, die Nachrichten dem Kandidatenprofil zuordnet, verhindert Schatten-Postfächer und erleichtert Betroffenenanfragen.

Wie dokumentieren Sie, was Sie tun, ohne das Tagesgeschäft zu lähmen?

Dokumentation ist kein Selbstzweck, sondern Beweisvorsorge. Das Verzeichnis von Verarbeitungstätigkeiten bildet den Rahmen, ergänzt um Richtlinien für Löschfristen, Zugriffsrechte, Umgang mit Datenpannen, Betroffenenrechte und die Nutzung von Tools und Dienstleistern. In der Beratungspraxis bewährt sich eine kompakte, versionierte Dokumentenbasis, die Sie jährlich prüfen.

Operativ sollten Sie nur dokumentieren, was Sie auch leben. Checklisten für Projektstart und Projektende, Vorlagen für Informationspflichten, Textbausteine für Re-Opt-ins und Widerspruchsbestätigungen zahlen direkt auf die Compliance ein. Reports aus dem ATS, etwa Löschläufe, Einwilligungsstände und Zugriffsauswertungen, liefern belastbare Nachweise ohne Zusatzaufwand.

Ein Analytics- oder Audit-Export direkt aus dem System spart Zeit. ShortSelect stellt dafür Berichte im Bereich Analytics und Nachweislisten im Compliance-Modul bereit. Das reduziert das Risiko in Prüfungen und schafft Ruhe im Team.

Internationale Übermittlungen und Subunternehmer: Was ist realistisch leistbar?

Wenn Ihr ATS oder einzelne Integrationen Dienste außerhalb des EWR nutzen, brauchen Sie geeignete Garantien und eine Transfer-Folgenabschätzung. Standardvertragsklauseln sind ein Baustein, reichen aber allein nicht. Technische Ergänzungen wie starke Verschlüsselung, Minimalprinzip bei Datenfeldern und regionale Datenspeicherung reduzieren das Risiko.

Subunternehmerketten gehören in den Auftragsverarbeitungsvertrag, inklusive Informationspflicht bei Änderungen. Verlangen Sie eine aktuelle Liste der Unterauftragsverarbeiter und bewerten Sie Änderungen mit Blick auf Datenkategorien und Standorte. Bei kritischen Änderungen sollten Sie ein Ausstiegsrecht oder Alternativen vorbereiten.

Transparenz ist hier der Schlüssel. Gute Anbieter veröffentlichen Sicherheits- und Compliance-Informationen, Audit-Zertifikate und Datenflüsse. Bei ShortSelect finden Sie diese gebündelt unter Sicherheit und im Produktbereich Compliance. Für die Einbindung von Drittplattformen lohnt sich ein Blick auf Integrationen.

Wie verzahnen Sie Compliance mit Vertrieb und Mandatsdurchlauf?

In Beratungen verlaufen Datenströme nicht linear. Vertrieb, Delivery und Research arbeiten parallel. Damit Compliance nicht bremst, muss sie im Pipeline-Prozess verankert sein: Rechtsgrundlage bei Erstkontakt wählen, Informationspflicht automatisiert auslösen, Profilfreigabe an Kunden mit Protokoll, Friststart bei Projektende. So wird Datenschutz Teil des Flows statt Zusatzschritt.

Ein ATS mit kombinierter Pipeline- und Compliance-Logik ist im Vorteil. Bei Statuswechseln werden automatisch To-dos und Benachrichtigungen erzeugt, zum Beispiel Re-Opt-in vor Fristablauf oder Löschlauf nach Absage. In ShortSelect sind diese Stationen in der Pipeline abbildbar, was die Brücke zwischen Delivery und Datenschutz schlägt.

Für das Team heißt das weniger Interpretationsspielraum. Rollenrechte begrenzen, wer was sieht und teilt. Vorgaben für Profilsichtbarkeit und Export schützen sowohl die Kandidaten als auch Ihre Mandatsarbeit. Compliance stärkt so nicht nur Rechtssicherheit, sondern auch Ihr Geschäftsmodell.

Häufige Fragen

Wie lange dürfen Bewerberdaten gespeichert werden?

Projektbezogene Daten nur so lange, wie es zur Durchführung und Nachbereitung des Mandats erforderlich ist. Für eine weitere Nutzung im Talentpool empfiehlt sich eine gesonderte, befristete Einwilligung mit automatischer Erinnerung vor Ablauf. Danach sollten Anonymisierung oder Löschung greifen, gesteuert durch Regeln im ATS.

Reicht berechtigtes Interesse für Active Sourcing aus?

Häufig ja, wenn Sie eine saubere Interessenabwägung vornehmen, die Informationspflicht erfüllen und Widersprüche beachten. Dokumentieren Sie Quelle und Zeitpunkt der Datenerhebung und vermeiden Sie unnötige Felder. Für eine längerfristige Pool-Nutzung ist zusätzlich eine Einwilligung praktikabel.

Müssen Kandidatenprofile vor dem Sharing mit Kunden anonymisiert werden?

Pflicht ist das nicht in jedem Fall, es kann aber sinnvoll sein, bis ein echtes Mandatsinteresse besteht oder eine Einwilligung vorliegt. Alternativ nutzen Sie gesteuerte Portalzugriffe mit Protokoll und Zugriffsbeschränkungen statt E-Mail-Anhängen. So wahren Sie Zweckbindung und minimieren Streuverluste.

Wenn Sie prüfen möchten, wie diese Bausteine in einer Plattform zusammenlaufen, sehen Sie sich die Bereiche Compliance, Talentpools und Recruiting CRM und DSGVO an oder starten direkt eine Demo.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar