DSGVO & Compliance

DSGVO im Recruiting-Alltag: Was ATS und CRM für Beratungen leisten müssen

8. November 2025 ShortSelect Team · Redaktion 12 Min.
DSGVO Compliance Recruiting-Software Talentpool Auftragsverarbeitung Betroffenenrechte

Für Personalberatungen und Personaldienstleister heißt DSGVO im Kern: Jede Verarbeitung braucht eine tragfähige Rechtsgrundlage, die Kommunikation muss transparent sein, Aufbewahrung und Löschung folgen einem belastbaren Konzept, Betroffenenrechte werden fristgerecht erfüllt und Sicherheitsmaßnahmen sind nachweisbar. Ihr ATS und CRM sind dabei nicht nur Werkzeug, sondern Beweisführung, Risikokontrolle und Prozessmotor in einem.

Welche Rechtsgrundlagen tragen Sourcing, Bewerbung und Talentpools?

Die DSGVO verlangt, dass jede Verarbeitung rechtmäßig ist. Im Recruiting unterscheiden sich die Phasen deutlich: Beim Active Sourcing stützen sich viele Beratungen auf berechtigte Interessen, flankiert durch eine Interessenabwägung und klare Informationen bei der ersten Ansprache. Im Bewerbungsprozess kommen je nach Konstellation vorvertragliche Maßnahmen oder erneut berechtigte Interessen in Frage. Für Talentpools ist eine transparente Einwilligung oft der praktikabelste Weg, weil Zweck und Dauer breiter angelegt sind.

Operativ heißt das: Ihr ATS sollte pro Kandidat und pro Zweck die Rechtsgrundlage dokumentieren, inklusive Zeitstempel, Quelle und verknüpften Informationspflichten. Ohne diese saubere Trennung wird es bei Auskunftsersuchen oder Prüfungen unübersichtlich. Ein gutes System erlaubt Ihnen, Templates für Interessenabwägungen zu hinterlegen und bei Sourcing-Kontakten mit einem Klick zuzuordnen.

Wenn Sie mit einem CRM arbeiten, das Kampagnen an Kandidaten oder Kontakte ausspielt, müssen Opt-ins und Opt-outs systemweit konsistent sein. Eine isolierte Newsletter-Einwilligung reicht nicht, wenn Sie sie nicht auf Ebene des Profils und des konkreten Zwecks nachhalten. Prüfen Sie, ob Ihr System zweckgebundene Einwilligungen unterstützt, etwa für Talentpools oder Events. Mehr dazu im Überblick DSGVO im Recruiting.

Auftragsverarbeitung und gemeinsame Verantwortung sauber trennen

Personalberatungen bewegen sich in wechselnden Rollen. Gegenüber Kandidaten sind Sie Verantwortlicher, gegenüber Kunden kann es je nach Prozess zu gemeinsamer Verantwortung kommen, etwa wenn ein Kunde Zugriff auf Profile im Portal erhält. Gleichzeitig ist Ihr ATS-Anbieter typischerweise Auftragsverarbeiter. Diese Zuordnungen bestimmen, wer Informationspflichten erfüllt, wer Anfragen beantwortet und wer technische Maßnahmen sicherstellt.

Damit aus der Theorie keine Haftungslücke wird, braucht es klare Verträge zur Auftragsverarbeitung mit Ihrem Softwareanbieter und saubere Vereinbarungen mit Kunden, wenn Daten in Portalen oder gemeinsamen Systemen bearbeitet werden. Ihr ATS sollte Mandanten, Rollen und Datenflüsse nachvollziehbar trennen, inklusive Protokollen, wer wann welche Profile gesehen oder exportiert hat.

Praktisch bewährt sich ein Client Portal, in dem Kandidatenprofile kontrolliert freigegeben werden, mit revisionssicherer Bestätigung von Nutzungsbedingungen, Vertraulichkeit und Löschpflicht. Prüfen Sie, ob Ihr System diese Compliance-nahe Zusammenarbeit abbildet und in der Dokumentation belastbare Nachweise ausgibt. Produktseitig lohnt ein Blick auf Compliance-Funktionen und die Rechteverwaltung in Mandantenstrukturen.

Einwilligung richtig einholen und dokumentieren, ohne den Prozess zu bremsen

Für Talentpools oder Marketing ist eine Einwilligung oft der eleganteste Weg. Entscheidend ist die konkrete, informierte und freiwillige Abgabe. Formalitäten sind aber nicht das eigentliche Risiko, sondern die Lücke zwischen erklärter Einwilligung und tatsächlicher Systemabbildung. Wenn das ATS den Wortlaut, die Version der Texte, den Kanal und den Zeitpunkt nicht festhält, wird die Einwilligung im Streitfall wertlos.

Setzen Sie auf Einladungsstrecken, die Kandidaten per E-Mail oder Karrierebereich in Ihren Pool führen und dabei gleich die Einwilligung erfassen. Idealerweise aktualisiert das System den Zweck am Datensatz, protokolliert Änderungen und synchronisiert Widerrufe in allen betroffenen Listen. Für wiederkehrende Kampagnen brauchen Sie Vorlagen mit vordefinierten Einwilligungstexten und zweckgebundenen Aufbewahrungsfristen.

Der Balanceakt liegt im Timing. Im Sourcing empfiehlt sich eine knappe Erstinformation und die Einholung einer Einwilligung erst beim Übergang in den Pool. Damit vermeiden Sie Reibung in der frühen Ansprache, ohne die spätere Nutzung zu gefährden. Ihr CRM sollte hier Automatisierungen anbieten, die nach Statuswechsel automatisch die passenden Nachrichten senden. Siehe dazu Automatisierung im Produktkontext.

Löschkonzept und Aufbewahrungsfristen im ATS technisch durchsetzen

Ein Löschkonzept ist nur so gut wie seine Umsetzung in Prozessen und Systemen. Papierregeln helfen wenig, wenn Profile in Talentpools, E-Mail-Postfächern und Notizfeldern weiterleben. Ein wirksames Konzept trennt Zwecke, definiert Fristen, regelt Anonymisierung und Löschung und ordnet Verantwortlichkeiten zu. Für Beratungen mit wechselnden Kundenprojekten ist zudem wichtig, dass Fristen an Status und Zweck geknüpft sind, nicht pauschal am Erstellungsdatum.

Ihr ATS sollte Fristen pro Zweck und Pipeline abbilden, automatische Hinweise ausspielen und nach Freigabe löschen oder anonymisieren. Anonymisierung kann sinnvoll sein, wenn Sie Kennzahlen behalten möchten, ohne personenbezogene Daten zu speichern. Wichtig ist, dass auch Anhänge, Kommentare und Protokolle in den Löschlauf einbezogen werden und dass Exporte oder Weitergaben dokumentiert sind.

Ein gutes System zeigt Ihnen drohende Fristabläufe transparent an und bündelt Freigabeentscheidungen, damit Fachberater nicht in Einzelfällen versinken. Planen Sie monatliche Löschläufe ein und prüfen Sie, ob Ihr Anbieter Testberichte und Exportprotokolle bereitstellt. In Talentpools sollten Verlängerungsstrecken existieren, die Kandidaten vor Fristende eine einfache Verlängerung der Einwilligung anbieten. Wie Sie Pools strukturiert betreiben, zeigt Talentpools.

Betroffenenrechte in Tagen statt Wochen bedienen

Auskunft, Berichtigung, Löschung und Datenübertragbarkeit sind keine lästige Pflicht, sondern ein Stresstest für Ihre Datenhaltung. Je verstreuter die Informationen, desto teurer die Bearbeitung. Ziel ist, dass ein Berater in wenigen Schritten vollständige Auskunftspakete erstellen kann, inklusive Datenquellen, Zwecken, Empfängern, Speicherdauern und Kopien der Daten.

Operativ brauchen Sie Suchfunktionen, die auch in Anhängen und Notizen finden, Exportformate, die maschinenlesbar sind, und Protokolle, die die Bearbeitung belegen. Für Löschersuchen muss es eine zentrale Aktion geben, die verknüpfte Objekte mit einbezieht und Sperrfristen respektiert. Der Eingang des Ersuchens, die Identitätsprüfung und die Kommunikation gehören dokumentiert, damit Sie die Monatsfrist nachweislich einhalten.

Richten Sie standardisierte Antworttexte und Checklisten ein, die Ihr Team im ATS aufruft. So bleibt die Tonalität konsistent und der Ablauf prüfsicher. Wenn Sie Kennzahlen zur Bearbeitungszeit und Anzahl der Ersuchen tracken, erkennen Sie Engpässe früh. Ein Blick in Analytics zeigt, wie sich Compliance-Workflows messbar machen lassen.

Sicherheit, Zugriffe und Protokolle im Recruiting-Alltag

Technische und organisatorische Maßnahmen sind mehr als Verschlüsselung. Für Beratungen zählen vor allem Zugriffskontrolle, Mandantentrennung, Protokollierung, sichere Integrationen und Berechtigungskonzepte, die der Praxis mit Freelancern, Werkstudenten und Kundenaccounts standhalten. Eine klare Rollenlogik verhindert, dass Kandidatenprofile unnötig weit sichtbar sind.

Im Alltag entscheidet die Voreinstellung. Aktivierte Zwei-Faktor-Authentifizierung, IP-Beschränkungen für sensible Aktionen, Watermarking bei Exports und ein Exportlog senken Risiken. Prüfen Sie, ob Ihr ATS Sicherheitsereignisse erfasst und ob Sie Benachrichtigungen erhalten, wenn ungewöhnliche Aktivitäten auffallen. Für Bewerbungsunterlagen gilt: Uploads sollten serverseitig gescannt werden, und Weiterleitungen per E-Mail sollten minimiert werden.

Wenn Sie externe Tools anbinden, achten Sie auf Schnittstellen, die Schlüssel sauber verwalten und die Datenflüsse begrenzen. Eine granulare API mit klaren Scopes ist besser als pauschale Vollzugriffe. Dokumentation und Löschroutinen müssen auch für Integrationen gelten. Mehr zu Schnittstellen und Integrationen finden Sie unter Automatisierung und in den produktnahen Compliance-Hinweisen.

Internationaler Datentransfer und Tools aus Drittländern pragmatisch managen

Viele Sourcing- und Outreach-Werkzeuge sitzen außerhalb der EU oder verarbeiten Daten über weltweite Infrastrukturen. Das ist kein Ausschlusskriterium, verlangt aber zusätzliche Maßnahmen. Standardvertragsklauseln, Transfer Impact Assessments und technische Schutzmaßnahmen wie Verschlüsselung oder Pseudonymisierung sind gängige Bausteine.

Entscheidend ist Transparenz über Flüsse und Speicherorte. Ihr ATS sollte Ihnen zeigen, welche Integrationen auf personenbezogene Daten zugreifen, mit welchem Zweck, und wo die Daten am Ende liegen. Für Kandidatenkommunikation empfiehlt sich eine klare Trennung zwischen sensiblen Inhalten und unkritischen Touchpoints. Je mehr sensible Verarbeitung im Kernsystem in der EU bleibt, desto einfacher ist die Argumentation.

Prüfen Sie regelmäßig, ob Funktionsgewinne das zusätzliche Transfer-Risiko rechtfertigen, und halten Sie Alternativen bereit, etwa EU-Regionen oder funktionsgleiche Anbieter in Europa. In Ihrer Datenschutzerklärung und in Informationspflichten müssen diese Flüsse nachvollziehbar erklärt sein. Ihr Vertrieb sollte wissen, welche Aussagen gegenüber Kunden belastbar sind, zum Beispiel Speicherort, Subunternehmer und Auditoptionen.

Reporting, Rechenschaft und Audits mit CRM und ATS belegen

Rechenschaftspflicht bedeutet, dass Sie die Einhaltung nicht nur behaupten, sondern zeigen können. Dafür brauchen Sie Berichte zu Einwilligungsquoten, Löschläufen, Bearbeitungszeiten bei Betroffenenrechten, Zugriffsauswertungen und Exporten. Es geht nicht um Schönfärberei, sondern um konsistente, wiederholbare Nachweise.

Gute Systeme bieten vordefinierte Compliance-Widgets und Exportfunktionen, die Auditpakete zusammenstellen. Dazu gehören das Verzeichnis von Verarbeitungstätigkeiten, technische und organisatorische Maßnahmen, Verfahrensanweisungen, Vorlagen für Informationspflichten und die Protokolle relevanter Aktionen. Wenn Ihr ATS Auditkonten oder Leserechte für Datenschutzbeauftragte unterstützt, sparen Sie Zeit in der Vorbereitung.

Nutzen Sie regelmäßige Reviews, in denen Sie Kennzahlen interpretieren. Wo steigen Löschaufschübe auffällig an, welche Teams exportieren ungewöhnlich viel, wo fehlen Einwilligungen in Pools. Diese Signale sind Steuerungsimpulse für Führung und Qualitätssicherung. Für eine integrierte Sicht lohnt sich ein Blick auf Analytics sowie auf die systemseitigen Compliance-Funktionen.

Wie ATS und CRM Prozesse vereinfachen, ohne Qualität zu opfern

DSGVO-Qualität entsteht im Zusammenspiel aus klaren Richtlinien, geübten Teams und guter Software. Das ATS darf Berater nicht bremsen, sondern Arbeiten im Hintergrund abnehmen. Dazu zählen intelligente Defaults, eventbasierte Workflows und konsistente Vorlagen, die aus einer Rechtslage eine bedienbare Oberfläche machen. Wer jeden Sonderfall manuell lösen muss, wird zwangsläufig inkonsistent.

Automatisierte Erinnerungen an Informationspflichten im Sourcing, Statuswechsel, die Einwilligungsstrecken auslösen, und vordefinierte Speicherfristen, die je nach Zweck greifen, sind praxistaugliche Beispiele. Wichtig ist, dass Automatisierung niemals Kontrolle ersetzt. Freigaben, Ausnahmen und Eskalationen müssen bewusst gestaltet und klar protokolliert werden.

ShortSelect setzt auf diese Prinzipien und hält die Nachweise zentral am Kandidatenprofil. Funktionen für zweckbezogene Fristen, Auskunftsexporte und rollenbasierte Portale für Kunden helfen, Compliance und Geschwindigkeit zu verbinden. Wer tiefer einsteigen möchte, findet Details unter Compliance-Funktionen sowie im Überblick zu Recruiting und DSGVO.

Häufige Fragen

Brauche ich für Active Sourcing eine Einwilligung?

Viele Beratungen stützen Active Sourcing auf berechtigte Interessen, abgesichert durch eine Interessenabwägung und transparente Erstinformation. Eine Einwilligung wird dann relevant, wenn Sie den Kontakt in einen Talentpool überführen oder für breitere Zwecke nutzen. Wichtig ist die Dokumentation im ATS, inklusive Quelle, Zeitpunkt und Textversion der Information. Prüfen Sie zusätzlich Opt-out und Blacklist-Mechanismen.

Wie lange darf ich Kandidatendaten aufbewahren?

Das hängt vom Zweck ab. Für laufende Vermittlungen und vorvertragliche Maßnahmen ist eine Speicherung bis zum Abschluss des Vorgangs vertretbar, danach greifen die definierten Fristen Ihres Löschkonzepts. In Talentpools orientieren Sie sich an der erteilten Einwilligung und den dort genannten Zeiträumen. Ihr ATS sollte Fristen pro Zweck führen und automatische Erinnerungen sowie Anonymisierung unterstützen.

Wie gehe ich mit Auskunftsersuchen effizient um?

Richten Sie im ATS einen standardisierten Ablauf ein: Identität prüfen, Daten konsolidieren, maschinenlesbaren Export erzeugen, Antwort mit Hinweisen auf Zwecke, Empfänger und Fristen versenden. Protokollieren Sie jeden Schritt mit Zeitstempeln, um die Monatsfrist nachzuweisen. Schulen Sie Ihr Team auf Suchoperatoren und Vorlagen, damit keine Teilquellen wie Notizen oder Anhänge übersehen werden. Kennzahlen zur Bearbeitungszeit helfen, Engpässe zu erkennen.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar