Die ersten zwei Jahre nach Start der DSGVO haben das Recruiting in Personalberatungen spürbar verändert: Rechtsgrundlagen werden bewusster gewählt, Talent Pools sind klarer zweckgebunden, Lösch- und Sperrkonzepte sind operativer geworden, und Auskunftsprozesse müssen sitzen. Für Beratungen, die mit einem ATS und CRM arbeiten, heißt das vor allem: Datenflüsse gehören in belastbare Routinen überführt, mit nachvollziehbarer Dokumentation im System und klaren Zuständigkeiten. Wer das umgesetzt hat, rekrutiert heute effizienter und mit weniger Risiko.
Welche Rechtsgrundlagen tragen Recruiting wirklich?
Auch zwei Jahre nach Geltung der DSGVO bleibt die Kernfrage im Alltag dieselbe: Welche Rechtsgrundlage passt zu welchem Prozessschritt? Personalberatungen bewegen sich in drei typischen Szenarien. Erstens die Erstansprache von Kandidaten für eine konkrete Vakanz, hier stützt sich vieles auf berechtigte Interessen, sofern eine saubere Interessenabwägung und ein transparentes Widerspruchsrecht vorliegen. Zweitens die Pflege eines Talent Pools, hier ist die informierte Einwilligung oft der stabilere Weg. Drittens Mandantenkommunikation und Vertragsabwicklung, das läuft regelmäßig über Vertragserfüllung oder vorvertragliche Maßnahmen.
Wichtig ist die Trennung nach Zweck, nicht nur nach Kontakt. Das bedeutet: Der gleiche Kandidat kann für eine konkrete Besetzung aufgrund berechtigter Interessen verarbeitet werden, für langfristiges Pooling aber nur mit dokumentierter Einwilligung. In der Praxis zahlt sich ein ATS aus, das Rechtsgrundlagen pro Datensatz und Zweck abbildet, inklusive Zeitstempel und Quelle. Damit lassen sich spätere Nachweise ohne Suchorgien führen. Ein Blick in die Einstellungen von Compliance-Funktionen zeigt, wie Zweck, Rechtsgrundlage und Speicherdauer miteinander verknüpft werden können.
Dazu gehört die Interessenabwägung als kurzer, prüffähiger Textbaustein im CRM. Wer definiert, welche berechtigten Interessen verfolgt werden und welche Schutzmaßnahmen für Kandidaten greifen, spart Diskussionen im Audit. Ergänzend braucht es ein sauberes Widerspruchs- und Opt-out-Verfahren, das nicht im E-Mail-Postfach stecken bleibt, sondern im Profilstatus wirksam wird.
Zweckbindung und Talent Pools: ohne klares Konzept wird es teuer
Talent Pools sind für Beratungen geschäftskritisch, doch die DSGVO verlangt mehr Präzision. Ein Pool braucht einen klaren Zweck, transparente Informationen für Kandidaten und eine Lösch- oder Repermissioning-Strategie. Unklare Sammelpools nach dem Motto für alle Fälle sind problematisch. Besser sind thematische oder funktionsspezifische Pools mit eindeutigem Nutzenversprechen und dokumentierter Einwilligung.
Operativ bewährt sich ein zweistufiger Prozess: Erstaufnahme mit Pflichtinformationen, dann die Einholung der Einwilligung getrennt von anderen Mitteilungen. Wer hier Double-Opt-in nutzt, hat Belegbarkeit und geringeres Risiko von Missverständnissen. In Ihrem ATS sollte die Einwilligung als eigener Datensatz mit Version der Information, Datum und Kanal gespeichert werden. Funktionen wie strukturierte Talent-Pools helfen, Einwilligungen, Widerrufe und Fristen je Pool zu steuern, statt dies in Excel zu pflegen.
Die große Stellschraube ist das Repermissioning. Statt starrer Fristen schaffen Beratungen Ereignis-basierte Erinnerungen, etwa wenn über einen Zeitraum hinweg keine aktive Interaktion stattgefunden hat. Dann fragt das System nach, ob der Kandidat weiter im Pool bleiben möchte. Wichtig ist, dass eine nicht bestätigte Anfrage nicht als Einwilligung gewertet wird. Das CRM sollte Profile bei ausbleibender Bestätigung automatisch in einen gesperrten Status setzen.
Datenminimierung in der Praxis: welche Felder fliegen raus?
Datenminimierung ist kein theoretisches Prinzip, sondern entscheidet über Risiko und Effizienz. Alles, was nicht für Matching, Ansprache oder Vertragsabwicklung notwendig ist, gehört nicht in Pflichtfelder. Dazu zählen Geburtsdatum, Familienstand oder Fotos, sofern der Mandant sie nicht ausdrücklich braucht und Sie eine tragfähige Rechtsgrundlage haben. Notizen sind ein Sonderfall: Sie enthalten oft Wertungen, die später auskunftspflichtig sind und Streit triggern können.
Ein pragmatischer Ansatz ist ein Feldkatalog pro Prozess, etwa Direktansprache, Bewerbungsprozess, Onboarding beim Mandanten. Was nicht für diesen Prozess gebraucht wird, wird ausgeblendet oder freiwillig, aber nicht verpflichtend erfasst. Sensible Daten wie Gesundheitsinfos oder Gewerkschaftszugehörigkeit haben in der Personalberatung in der Regel nichts verloren. Prüfen Sie außerdem Nebenkanäle: Messenger-Screenshots, private E-Mail-Weiterleitungen oder Referenztelefonate ohne Protokoll sind typische Lücken.
Im System hilft ein Berechtigungskonzept, das Freitext reduziert und strukturierte Auswahllisten fördert, plus eine Policy für Dateiuploads. Wird ein Lebenslauf als PDF gespeichert, braucht es keinen zusätzlichen Upload eines identischen Word-Dokuments. Prüfen Sie regelmäßig Reports, welche Felder nie genutzt werden, und entfernen Sie diese. In Lösungen mit Reporting und Audit-Trails wird schnell sichtbar, wo Datenüberhänge entstehen.
Speicherfristen und Löschkonzepte: vom PDF-Friedhof zur steuerbaren Datenhygiene
Die ersten DSGVO-Jahre haben gezeigt: Ohne funktionierendes Lösch- und Sperrkonzept sammelt sich Datenaltlast an, die Aufwand und Risiko erzeugt. Der Schlüssel ist eine Matrix aus Zweck, Rechtsgrundlage und Frist, ergänzt um Regeln für Verlängerungstatbestände. Für eine konkrete Besetzung endet die Frist typischerweise nach Abschluss des Verfahrens plus einer begrenzten Nachlaufzeit für Rechtsverteidigung. Für Talent Pools gilt die Frist der Einwilligung, die regelmäßig erneuert werden sollte.
Herausfordernd sind Schattenarchive: E-Mail-Postfächer, Kalender, Chatverläufe und lokale Ordner. Ein Löschkonzept muss diese Quellen einbeziehen, sonst sind Auskunft und Löschung lückenhaft. Technisch hilft eine zentrale Synchronisation, die Mails und Termine an das Kandidatenprofil bindet. Mit einer integrierten E-Mail-Integration lassen sich solche Daten kontrollierter verwalten und nach Fristende systematisch entfernen.
Wichtig ist auch der Unterschied zwischen Löschen und Sperren. Wo Aufbewahrungspflichten oder Rechtsverteidigungsinteressen bestehen, werden Daten gesperrt statt gelöscht, sind also intern sichtbar, aber nicht produktiv nutzbar. Definieren Sie klar, wer sperrt, wer löscht und wie Ausnahmen dokumentiert werden. Ein ATS mit Compliance-Workflows kann Fristen als Automationen abbilden, Nachweise protokollieren und Löschaufgaben an Verantwortliche routen.
Betroffenenrechte ohne Chaos: Auskunft, Löschung, Widerspruch im Alltag
Auskunftsersuchen und Löschanfragen sind seltener geworden, aber wenn sie kommen, muss es schnell gehen. Personalberatungen brauchen eine verlässliche Kette aus Eingangskanal, Identitätsprüfung, Datenzusammenstellung, Antwort und Dokumentation. Kritisch sind verstreute Datenquellen, etwa Notizen in Kalendern oder Nachrichten in Social-Media-Tools. Wer diese Quellen nicht in den Kernprozess integriert, riskiert unvollständige Antworten.
Im System sollte es eine Funktion geben, die alle zum Profil gehörenden Daten in einem Paket exportiert, inklusive Historie von Einwilligungen, Widerrufen und Poolzugehörigkeiten. Ebenso wichtig ist ein Sperr- und Blacklist-Mechanismus, damit ein Widerspruch gegen Direktansprache systemweit greift, auch bei zukünftigen Imports. Viele Teams etablieren zu diesem Zweck eine Prozessautomation, die eingehende Mails mit Schlüsselwörtern erkennt, eine Aufgabe erstellt und Fristen überwacht. In Tools mit Automatisierung lassen sich solche Workflows ohne Medienbruch aufsetzen.
Löschung muss nachvollziehbar sein. Das heißt, wer, wann, was und warum gelöscht oder gesperrt hat, gehört ins Protokoll. Backups sind ein Sonderthema: Sie werden nicht ad hoc bereinigt, aber Daten müssen bei der Wiederherstellung nicht wieder produktiv werden. Ein Vermerk in der Dokumentation, wie Backups gehandhabt werden, erspart lange Erklärungen gegenüber Mandanten oder Aufsichtsbehörden.
Auftragsverarbeitung, gemeinsame Verantwortlichkeit und US-Tools: was bedeutet das für Ihre Tool-Landschaft?
Kaum eine Personalberatung arbeitet mit nur einem System. Neben dem ATS stehen E-Mail, Kalender, Videointerviewing, Karriereseiten-Formulare, Multiposting, Tests und Social-Media-Integrationen. DSGVO-relevant ist, wer für welche Verarbeitung verantwortlich ist, ob es sich um Auftragsverarbeitung handelt oder um gemeinsame Verantwortlichkeit, und wohin Daten fließen. Gerade bei Sourcing über Plattformen sollten Sie prüfen, welche Daten in Ihr System übernommen werden und auf welcher Grundlage.
Verträge zur Auftragsverarbeitung, Listen der Unterauftragnehmer, technische und organisatorische Maßnahmen sowie Datentransferregelungen müssen vorliegen und aktuell sein. Verschiebt ein Dienstleister Daten in Drittländer, braucht es tragfähige Garantien, vertragliche Regelungen und praktische Schutzmaßnahmen, etwa Verschlüsselung und Datenminimierung. Halten Sie diese Dokumente zentral und verlinken Sie sie in Ihren Systemstammdaten, damit Audits nicht zur Suchaktion werden.
Integrationen sind kein Freifahrtschein. Wenn Sie Profile aus einem Netzwerk importieren, dokumentieren Sie Quelle und Zweck im Kandidatenprofil. Für tiefe Anbindungen, etwa SSO, Kalender oder Karriereformulare, lohnt der Blick in die API- und Integrationsdokumentation. Transparenz über Datenflüsse ist ein Compliance- und ein Betriebsstabilitätsthema, insbesondere wenn Sie Schnittstellen ändern oder ablösen.
Candidate Marketing und Einwilligungen: Newsletter, Talent-Updates und Events
Viele Beratungen betreiben heute gezieltes Candidate Marketing. Rechtlich ist das ein anderer Zweck als die Besetzung einer konkreten Stelle. E-Mail-Newsletter, Event-Einladungen oder regelmäßige Talent-Updates benötigen in der Regel eine Einwilligung, die belegt, granular und jederzeit widerrufbar ist. Kombinierte Checkboxen, die mehrere Zwecke abdecken, sind riskant und praktisch schwer zu verwalten.
Operativ empfiehlt sich eine getrennte Opt-in-Strecke je Zweck, inklusive Bestätigungs-E-Mail mit eindeutigem Betreff und Zwecktext. Im Kandidatenprofil sollten Sie sehen, welche Einwilligung für welchen Kanal und welchen Inhalt gilt. Sobald jemand den Newsletter abbestellt, darf das nicht versehentlich die Einwilligung für einen fachlich fokussierten Talent Pool berühren. Ein sauberer Statusmechanismus im ATS verhindert Konflikte zwischen Marketing und Recruiting-Team.
Auch Mandantenkommunikation braucht Aufmerksamkeit. Wenn Sie im Namen des Mandanten Kandidaten anschreiben, müssen Informationspflichten eindeutig geklärt sein. Ein verlinkter Datenschutzhinweis des Mandanten ist hilfreich, aber nicht immer ausreichend. In solchen Fällen ist es sinnvoll, im Profil zu vermerken, wer Verantwortlicher ist und auf welcher Grundlage Sie tätig wurden. Ein System, das diese Angaben standardisiert, reduziert Rückfragen in der Projektabwicklung.
Audits und Reifegrad: wie Sie DSGVO messbar machen
Reifegrad entsteht nicht durch dicke Richtlinien, sondern durch messbare Routinen. Definieren Sie Key Controls, die Sie monatlich prüfen: Anzahl der überfälligen Löschaufgaben, Anteil der Kandidaten mit dokumentierter Rechtsgrundlage, Zeit bis zur Beantwortung von Auskunftsersuchen, Zahl der offenen Datenexport-Anfragen. Solche Kennzahlen gehören ins regelmäßige Management-Review und in die Teamziele.
Dazu kommen Schulungen, die nicht nur Paragrafen wiederholen, sondern Systemprozesse üben. Neue Mitarbeiter sollten innerhalb der ersten Woche lernen, wie Einwilligungen eingeholt, Widerrufe verarbeitet, Fristen gepflegt und Auskunftspakete erstellt werden. Eine kurze, jährlich wiederholte Übung mit fiktiven Betroffenenrechten schafft Sicherheit. Mit Analytics und Audit-Logs lässt sich der Fortschritt dokumentieren und bei Bedarf gegenüber Mandanten belegen.
Wer sein ATS oder CRM wechselt, sollte DSGVO als eigenes Arbeitspaket planen. Migrieren Sie nur benötigte Daten, dokumentieren Sie Altdatenregeln und stellen Sie sicher, dass Lösch- und Sperrlogiken im Zielsystem funktionieren. Eine strukturierte DSGVO-Checkliste fürs CRM hilft, Stolpersteine wie Dubletten, unklare Rechtsgrundlagen und fehlende Nachweise zu vermeiden.
Häufige Fragen
Brauche ich für jeden Talent Pool eine Einwilligung?
Für dauerhafte Poolpflege ist eine eigene, informierte Einwilligung der stabilste Weg. Sie trennt den Zweck klar von einer konkreten Besetzung und ermöglicht transparente Widerrufe. Achten Sie auf eine saubere Belegführung im Profil und erneuern Sie Einwilligungen, wenn länger keine Interaktion stattfand. Für rein zweckgebundenes Projektmatching kann eine andere Rechtsgrundlage passen, das sollte jedoch dokumentiert sein.
Wie gehe ich mit öffentlich verfügbaren Kandidatendaten um?
Öffentlich heißt nicht grenzenlos nutzbar. Wenn Sie Daten aus beruflichen Netzwerken für eine konkrete Vakanz verarbeiten, brauchen Sie eine passende Rechtsgrundlage und müssen informieren. Übernehmen Sie nur, was für die Ansprache notwendig ist, und dokumentieren Sie Quelle und Zweck. Sobald Sie das Profil in Ihren Pool überführen möchten, sollten Sie eine Einwilligung einholen.
Wie dokumentiere ich Interessenabwägungen pragmatisch?
Legen Sie pro Standardprozess eine kurze, geprüfte Abwägung als Textbaustein an, etwa für die Erstansprache bei passivem Sourcing. Ergänzen Sie Schutzmaßnahmen wie Opt-out-Hinweis, begrenzte Speicherdauer und Datenminimierung. Verknüpfen Sie den Baustein im ATS mit dem jeweiligen Zweck, damit Nachweise im Export enthalten sind. Aktualisieren Sie diese Texte, wenn sich Prozesse oder Schutzniveaus ändern.
Wenn Sie prüfen möchten, wie sich diese Leitplanken in Ihrem System umsetzen lassen, werfen Sie einen Blick auf Compliance-Funktionen, strukturierte Talent-Pools und Automatisierungen. Für einen tieferen Überblick über die Plattform finden Sie hier Details zu ATS und CRM sowie Integrationen. Eine unverbindliche Demo zeigt, wie Prozesse im Hintergrund sauber dokumentiert werden können.