DSGVO & Compliance

DSGVO im Recruiting: vier belastbare Workflows für Beratungen und Dienstleister

26. Oktober 2025 ShortSelect Team · Redaktion 9 Min.
DSGVO Recruiting-Workflow Einwilligung Talentpool Aufbewahrung Datensicherheit

Für eine Personalberatung oder einen Personaldienstleister entsteht DSGVO-Konformität im Recruiting durch vier ineinandergreifende Strategien: erstens eine eindeutige Rechtsgrundlage je Prozessschritt, zweitens Einwilligungen, die reibungslos erhoben und auditierbar dokumentiert werden, drittens Datenminimierung mit klaren Aufbewahrungs- und Löschroutinen, viertens Transparenz und Sicherheit in der internen und externen Zusammenarbeit. Diese Strategien werden operativ wirksam, wenn sie als wiederholbare Workflows im ATS und CRM hinterlegt sind.

Rechtsgrundlage je Prozessschritt festlegen, nicht pauschal

Die häufigste Fehlerquelle ist eine pauschale Sicht: ein Prozess, eine Rechtsgrundlage. In der Praxis variiert die Rechtsgrundlage über den Funnel. Eingang über eine Bewerbung stützt sich regelmäßig auf vorvertragliche Maßnahmen, aktives Sourcing auf berechtigte Interessen, ein Talentpool typischerweise auf Einwilligung. Entscheidend ist, dass Sie je Schritt entscheiden, dokumentieren und die Kommunikation darauf ausrichten.

Für Agenturen kommt die Beziehung zum Auftraggeber hinzu. In der Regel agiert die Personalberatung als eigener Verantwortlicher, nicht als Auftragsverarbeiter. Das hat Folgen: Sie benötigen eine eigenständige Informationspflicht, eigene Zwecke und eine klare Zweckbindung bei der Weitergabe an den Kunden. Stimmen Sie die Rollen schriftlich ab, vermeiden Sie unklare Mischmodelle und ordnen Sie Übergabeschritte im Tool eindeutig zu.

Pragmatisch bedeutet das: Legen Sie im ATS für jede Quelle und jeden Schritt die Rechtsgrundlage fest, etwa Bewerbung, Active Sourcing, Referral, Pooling, Weiterleitung an den Kunden. Das System sollte diese Grundlage in der Historie protokollieren und in Vorlagen für Erstansprache und Datenschutzhinweise automatisch berücksichtigen. Ein Audit-Trail, der Rechtsgrundlagenwechsel und Ausnahmen belegt, ist Pflicht. Mehr dazu im Überblick zu Recruiting, CRM und DSGVO.

Einwilligungen einholen, erneuern und nachweisen, ohne den Prozess zu verlangsamen

Ein Talentpool ohne belastbare Einwilligung ist ein Risiko. Einwilligungen müssen freiwillig, informiert, spezifisch und widerrufbar sein. Taktisch lösen Sie das über mehrstufige Berührungspunkte: Bewerbungsformulare mit expliziter Auswahl für Pooling, Double-Opt-In per E-Mail bei nachträglichem Hinzufügen und klaren Präferenzseiten für Kontaktkanäle und Themen.

Wichtig ist die Nachweisbarkeit: speichern Sie Zeitpunkt, Quelle, Textversion der Einwilligung sowie die verwendete Sprache. Auch Widerrufe müssen sofort greifen, inklusive Stoppregeln für Sequenzen. Nutzen Sie Templates, die die jeweils gültige Datenschutzhinweis-Version referenzieren, und sorgen Sie dafür, dass sich Einwilligungen bei wesentlichen Änderungen erneuern lassen, ohne dass Kandidaten erneut ihre gesamten Daten ausfüllen müssen.

Operativ helfen Workflows im ATS und CRM, die Einholung zu triggern, Fristen für Erneuerungen zu überwachen und Kandidaten statusabhängig korrekt anzusprechen. In ShortSelect lassen sich dafür Automationen konfigurieren, die Einwilligungsanfragen, Reminder und Widerrufsbestätigungen erzeugen. Einen Überblick über passende Funktionen finden Sie unter Automatisierung und Talentpools.

Datenminimierung, Aufbewahrungsfristen und automatisierte Löschung als Standard

Die DSGVO verlangt, dass Sie nur Daten verarbeiten, die für den Zweck erforderlich sind, und nur so lange, wie es dafür einen legitimen Grund gibt. Für Beratungen bedeutet das: definieren Sie schlanke Pflichtfelder, trennen Sie Notwendiges von „nice to have“ und vermeiden Sie redundante Ablagen außerhalb des ATS. Je weniger Streuverluste, desto einfacher wird Compliance.

Aufbewahrung ist kein statisches Datum, sondern ein Plan mit Prüfereignissen: Solange ein Verfahren aktiv ist, besteht regelmäßig ein legitimer Zweck. Nach Abschluss beginnt eine Frist, die je Rechtsgrundlage und Land variieren kann. Machen Sie diese Logik im System explizit: Statuswechsel setzen eine Frist, Erinnerungen laufen an, und am Ende stehen Löschung oder datenschutzkonforme Anonymisierung. Halten Sie Ausnahmen wie Rechtsstreit-Vorbehalte dokumentiert und befristet.

Setzen Sie auf Werkzeuge, die Fristen automatisch berechnen, Kandidaten transparent informieren und Löschungen protokollieren. In ShortSelect können Sie Aufbewahrungsregeln pro Quelle und Zweck festlegen, Reportings zur Löschreife erzeugen und Vorgänge revisionssicher dokumentieren. Details zu Richtlinien und Protokollen finden Sie im Bereich Compliance.

Transparenz schaffen: Informationspflichten, Rechte der Betroffenen und klare Übergaben

Transparenz beginnt mit der ersten Berührung. Bei Bewerbungen informieren Sie nach Artikel 13, bei Active Sourcing nach Artikel 14. Die Pflichtangaben sind bekannt, die Kunst liegt in der Operationalisierung: Vorlagen für Erstkontakt, klare Verlinkungen zu Datenschutzhinweisen und eine kompakte Zusammenfassung im Outreach, die Zweck, Rechtsgrundlage, Widerspruchsrecht und Kontaktweg zur Datenschutzstelle nennt.

Die Rechte der Betroffenen müssen ohne Reibung erfüllt werden: Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit. Organisieren Sie ein Ticketing im ATS, damit Anfragen nicht in Postfächern versanden. Der Prozess sollte Datenumfang und Quelle erfassen, die Identität verifizieren, Fristen überwachen und das Ergebnis dokumentieren. Exportfunktionen in strukturiertem Format erleichtern die Übertragbarkeit.

Bei der Übergabe von Kandidaten an den Kunden gilt: teilen Sie nur notwendige Informationen, informieren Sie die Kandidaten über die Weitergabe und stellen Sie eine sichere Übermittlung bereit. Ein Client-Portal reduziert E-Mail-Anhänge und unkontrollierbare Kopien, sorgt für nachvollziehbare Zugriffe und ermöglicht Widerrufs- oder Löschsignale zurück ins System. Siehe dazu das Client-Portal.

Sicherheit und Zugriff: Rollen, Mandantentrennung und Protokolle im ATS und CRM

Technische und organisatorische Maßnahmen sind der Rahmen, in dem alle Strategien wirken. Branchenüblich sind Rollen- und Rechtemodelle mit dem Prinzip der minimalen Rechte, verpflichtende Mehrfaktorauthentifizierung, Standortbindung für Datenhaltung und durchgängige Protokollierung sensibler Aktionen wie Export, Download, Teilen und Rechteänderungen.

Für Beratungen mit mehreren Mandaten oder Standorten ist eine strikte Bereichstrennung entscheidend: Kunden-Teams sehen nur, was sie benötigen, vertrauliche Projekte werden zusätzlich gesperrt, und temporäre Zugriffe haben Ablaufdaten. Ergänzend sollten Sie automatische Hinweise für ungewöhnliche Aktivitäten nutzen, etwa Massen-Downloads, und konsequent Freigaben zeitlich begrenzen.

Prüfen Sie Ihre Anbieterbeziehungen: Auftragsverarbeitungsverträge mit dem Softwareanbieter, klare Liste der Unterauftragsverarbeiter und dokumentierte TOMs. ShortSelect stellt diese Informationen gebündelt bereit, inklusive Sicherheitsdokumentation und Funktionen für Audit-Trails. Mehr zu Integrität und Nachweisbarkeit finden Sie im Modul Compliance.

Zusammenarbeit mit Auftraggebern sauber regeln und im Tool abbilden

Im Dreieck Kandidat, Beratung, Auftraggeber entstehen die meisten Grauzonen. Klären Sie schriftlich, wer wofür Verantwortlicher ist, welche Informationen geteilt werden und zu welchen Zwecken. Vermeiden Sie, dass Kunden Kopien außerhalb des vereinbarten Kanals anlegen, die sich Ihrer Löschroutine entziehen. Weisen Sie auf Widerspruchsrechte bei Direktansprache und Pooling hin.

Operativ hilft ein definierter Übergabe-Workflow: Freigabe im System, Freigabedokument mit Zeitstempel, sichere Bereitstellung, begrenzte Sichtbarkeit für den Kunden, sichtbarer Widerrufsstatus. Sobald ein Kandidat löscht oder widerspricht, muss das Signal beim Kunden ankommen und der Zugriff automatisch enden. Ein strukturiertes Client-Portal unterstützt diese Kette, ohne dass Dateien unkontrolliert per E-Mail zirkulieren.

Wenn Auftraggeber selbst Kandidaten in Ihr System einspeisen, etwa über Karriereseiten oder Referrals, trennen Sie Datensphären und Pflichten sauber. Legen Sie fest, wessen Datenschutzhinweis gilt, wer Antworten auf Betroffenenanfragen liefert und wie Doppelbestände verhindert werden. Praxisbeispiele zur integrierten Zusammenarbeit finden Sie auch unter ATS und CRM.

Die vier Strategien in konkrete Recruiting-Workflows gießen

Konzeption allein schützt nicht. Legen Sie SOPs für die typischen Pfade an und hinterlegen Sie sie im Tool: Intake, Sourcing, Bewerbung, Pooling, Vorstellung, Interview, Angebot, Abschluss, Absage, Aufbewahrung. Jeder Schritt trägt eine Rechtsgrundlage, hat definierte Vorlagen und löst bei Statuswechseln automatische Aufgaben aus.

Ein Beispiel für Active Sourcing: Recherche aus beruflichen Netzwerken, Erstansprache mit Kurzinfo zu Zweck, Rechtsgrundlage und Widerspruch, Dokumentation der Quelle, bei positiver Rückmeldung Übergang auf vorvertragliche Grundlage, bei Pooling gesonderte Einwilligung mit Double-Opt-In. Widerruf führt zu sofortigem Kommunikationsstopp und startet die Prüfung der Löschung.

Beispiel Bewerbung: Formular mit Pflichtangaben, Datenschutzhinweis, optionaler Pooling-Checkbox, Bestätigungs-E-Mail mit Link zum Präferenzcenter. Bei Absage startet die Aufbewahrungsfrist, Reminder an die Verantwortlichen, automatisierte Löschung oder Anonymisierung nach Ablauf. Für die Vorstellung beim Kunden greift eine Freigaberoutine mit Information an den Kandidaten und sicherer Übergabe. Viele dieser Bausteine lassen sich in ShortSelect als Regeln und Sequenzen konfigurieren, siehe Automatisierung.

Reporting und Nachweis: Compliance messbar machen

Ohne Kennzahlen bleibt Compliance unsichtbar. Führen Sie Metriken wie Einwilligungsquote im Pool, Anteil Kandidaten mit gültiger Rechtsgrundlage je Pipeline-Stufe, offene Betroffenenanfragen nach Alter, Löschrückstand und Anzahl nicht genutzter Datenfelder. Auditierbare Berichte reduzieren Stress bei Kundennachfragen und internen Prüfungen.

Ihr ATS sollte diese Kennzahlen ohne manuellen Export liefern, idealerweise nach Mandant, Team und Kunde filterbar. Bei Abweichungen müssen Sie rasch in die betroffenen Prozesse springen können, um Vorlagen oder Fristen anzupassen. In ShortSelect stehen dafür auswertbare Dashboards und Protokolle bereit, mehr dazu unter Analytics.

Planen Sie regelmäßige Reviews: halbjährlich oder nach relevanten Gesetzesänderungen. Prüfen Sie die Wirksamkeit der Workflows, die Vollständigkeit der Protokolle und die Klarheit der Texte. Ein kurzer interner Audit-Leitfaden mit Checkliste spart Zeit und hält das Team auf Linie. Wenn Sie testen möchten, wie sich das operativ abbilden lässt, können Sie jederzeit eine Demo vereinbaren.

Häufige Fragen

Brauche ich für Talentpools immer eine Einwilligung?

Für die fortlaufende Speicherung und spätere Ansprache außerhalb eines konkreten Verfahrens ist eine Einwilligung der sicherste Weg. Sie muss spezifisch, informiert und widerrufbar sein. Für ein kurzfristiges Follow-up nach einer Bewerbung kann eine andere Rechtsgrundlage tragfähig sein, für echte Pool-Nutzung empfiehlt sich jedoch die Einwilligung mit Double-Opt-In und sauberem Nachweis.

Wie gehe ich bei Active Sourcing aus öffentlichen Profilen vor?

Die erste Kontaktaufnahme lässt sich auf berechtigte Interessen stützen, wenn Sie Zweck, Rechtsgrundlage und das Widerspruchsrecht transparent kommunizieren und nur berufsrelevante Daten verwenden. Dokumentieren Sie die Quelle und halten Sie sich an Zurückhaltung bei Umfang und Speicherdauer. Wechselt der Kandidat in einen Bewerbungsprozess, ändern Sie die Rechtsgrundlage und informieren Sie entsprechend.

Was tun, wenn ein Kandidat Löschung verlangt, während ein Verfahren mit dem Kunden läuft?

Prüfen Sie zunächst, ob zwingende Gründe gegen die sofortige Löschung sprechen, etwa gesetzliche Pflichten oder die Geltendmachung von Ansprüchen. Wenn eine Aufbewahrung vorübergehend erforderlich ist, dokumentieren Sie den Grund und beschränken Sie die Verarbeitung. Informieren Sie den Kandidaten transparent und setzen Sie einen Termin für die endgültige Löschung, sobald der Grund entfällt. Nutzen Sie Funktionen, die Sperrverarbeitung und Fristen technisch durchsetzen, etwa über Compliance.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar