Die kurze Antwort: Im Bewerbermanagement brauchen Personalberatungen eine Einwilligung vor allem für die Weitergabe von Kandidatenprofilen an Dritte, für Talentpools über eine konkrete Vakanz hinaus, für Marketingkommunikation und für besondere Datenkategorien. Für alles, was zur Anbahnung einer Vermittlung nötig ist, genügen in der Regel andere Rechtsgrundlagen. Entscheidend ist, die Zwecke sauber zu trennen, granulare Einwilligungen einzuholen und Widerrufe technisch sofort umzusetzen.
Wofür genügt eine andere Rechtsgrundlage statt Einwilligung?
Viele Verarbeitungsschritte im Recruiting lassen sich ohne Einwilligung rechtfertigen. Die klassische Basis ist die Erforderlichkeit zur Durchführung vorvertraglicher Maßnahmen mit der betroffenen Person oder das berechtigte Interesse. Für Personalberatungen bedeutet das etwa: Profil anlegen, Qualifikationen sichten, mit dem Kandidaten über passende Positionen sprechen und Termine koordinieren. Diese Schritte sind typischerweise zur Vermittlungsanbahnung nötig und durch eine tragfähige Rechtsgrundlage gedeckt.
Auch die interne Weitergabe innerhalb Ihrer Beratung, soweit sie zweckgebunden zur Besetzung erfolgt, braucht keine Einwilligung. Wichtig ist die Abgrenzung: Sobald es um die Offenlegung gegenüber einem externen Auftraggeber geht, verlassen Sie den internen Bereich und benötigen in der Regel eine Einwilligung oder eine eindeutige, vom Kandidaten initiierte Handlungsaufforderung, die genau diesen Transfer umfasst.
§ 26 BDSG ist im Beschäftigungskontext relevant, greift bei Personalberatungen aber nicht immer unmittelbar, weil kein eigenes Arbeitsverhältnis mit dem Kandidaten entsteht. In der Praxis stützen sich Beratungen daher häufig auf berechtigte Interessen in Kombination mit transparenter Information. Einwilligungen sind dann für die Punkte nötig, die nicht unter diese Interessen fallen oder wo Transparenz und Kontrolle für die Kandidaten eine echte Wahlmöglichkeit erfordern.
Wann ist eine Einwilligung zwingend?
Es gibt typische Konstellationen, in denen eine Einwilligung der sichere Weg ist. Erstens bei der aktiven Weitergabe identifizierbarer Kandidatenprofile an Auftraggeber. Ohne eine ausdrückliche Freigabe riskieren Sie, personenbezogene Daten an eine Stelle offenzulegen, die bislang nicht Empfänger war. Eine Einwilligung, die das konkrete Zielunternehmen benennt oder zumindest die Branche und Rolle klar umreißt, ist hier Best Practice.
Zweitens bei Talentpools über eine konkrete Vakanz hinaus. Die Speicherung und Ansprache für spätere, noch unbestimmte Positionen lässt sich regelmäßig nicht mehr als erforderlich für den ursprünglichen Zweck begründen. Eine eigenständige, dokumentierte Einwilligung mit klarer Laufzeit, Widerrufsmöglichkeit und Wahlkanälen ist hier sinnvoll. In Talentpools muss zudem ein Austritt ohne Hürde möglich sein.
Drittens bei besonderen Kategorien personenbezogener Daten wie Gesundheitsangaben. Solche Informationen sollten Sie grundsätzlich vermeiden, wenn sie für die Vermittlung nicht zwingend sind. Wenn sie ausnahmsweise notwendig werden, ist eine ausdrückliche Einwilligung in der Regel erforderlich und besonders sorgfältig zu dokumentieren.
Wie gestaltet man eine wirksame Einwilligungserklärung?
Wirksam wird eine Einwilligung nur, wenn sie freiwillig, informiert, spezifisch und unmissverständlich ist. Das beginnt mit Klarheit im Text: Wofür genau darf die Beratung die Daten verwenden, an wen werden sie weitergegeben, über welche Kanäle darf Kontakt erfolgen und wie lange gilt das? Vermeiden Sie Koppelungen, bei denen eine Leistung ohne Einwilligung faktisch nicht erhältlich ist, wenn die Einwilligung nicht erforderlich ist.
Granularität ist Pflicht. Trennen Sie die Einwilligung für den Talentpool von der Einwilligung zur Weitergabe an einen konkreten Kunden und von der Zustimmung für E-Mail-Marketing. Voreingestellte Häkchen oder versteckte Formulierungen sind tabu. Die Zustimmungsaktion sollte aktiv und eindeutig erfolgen, etwa per Klick in einer E-Mail mit Bestätigung oder per bewusst gesetztem Häkchen in einem Formular.
Dokumentation und Widerrufsfähigkeit sind der zweite Grundpfeiler. Halten Sie fest, wann, wie und wofür der Kandidat zugestimmt hat. Stellen Sie jederzeit einen einfachen Widerruf bereit, der ohne Begründung wirkt. Ein Compliance-fähiges ATS sorgt dafür, dass Widerrufe umgehend in allen relevanten Modulen ankommen und weitere Kontaktaufnahmen automatisch gesperrt werden.
Besonderheiten für Personalberatungen mit ATS und CRM
Anders als Inhouse-Recruiting verwalten Personalberatungen personenbezogene Daten häufig über mehrere Mandate, Sourcing-Kanäle und Zeiträume. Das macht das Consent-Management komplexer. Ein gutes System verknüpft die Einwilligungen mit dem Profil und nicht nur mit einer Stelle, unterstützt mehrere gültige Zwecke gleichzeitig und sperrt automatisiert alle Verwendungen, die nicht mehr gedeckt sind.
Im Zusammenspiel von ATS und CRM ist die saubere Trennung von Zweckräumen wichtig: Kandidatenkommunikation zur Stellenabstimmung, Profilversand an definierte Kunden, generisches Talentpooling, Newsletter für Fachthemen. Jeder Zweck hat eigene Regeln, Laufzeiten und Empfängerkreise. Rollen und Berechtigungen sollten verhindern, dass Berater Profile ohne passende Rechtsgrundlage exportieren oder ungefragt teilen. Das Client-Portal darf nur die Profile zeigen, für die eine gültige Freigabe vorliegt.
Für die operative Arbeit sind smarte Oberflächen entscheidend. Die Pipeline sollte deutlich markieren, ob die Freigabe zur Weitergabe an Kunde A vorliegt, ob die Talentpool-Einwilligung noch aktiv ist und ob Marketingkontakt erlaubt ist. Automatisierte Checks bei Versand, Export oder Synchronisation über APIs reduzieren Fehler. Ein Blick in die Automatisierungsregeln zeigt idealerweise, welche Trigger bei Widerruf, Ablauf oder Zweckwechsel greifen.
Aufbewahrung, Ablauf und Löschung: was passiert, wenn Zwecke enden?
Einwilligungen gelten nicht unbegrenzt. Sie binden an den Zweck, für den sie erteilt wurden. Endet dieser Zweck oder wird die Einwilligung widerrufen, sind die betroffenen Verarbeitungen zu stoppen. Für die reine Aufbewahrung gelten zudem Grundsätze der Speicherbegrenzung. Bleibt kein legitimer Grund mehr, müssen Daten gelöscht oder zumindest gesperrt werden.
In der Praxis empfehlen sich definierte Prüfintervalle, in denen das System Kennzeichnungen setzt, Erinnerungen ausspielt oder Kommunikationsstrecken startet, um eine Verlängerung einzuholen. Für Talentpools ist ein Re-Consent mit klarer Bestätigung üblich. Wichtig ist, dass auslaufende Einwilligungen nicht zu stillschweigenden Verlängerungen führen. Ohne aktive Bestätigung sollte das Profil für diesen Zweck automatisch deaktiviert werden.
Zusätzlich gibt es Verteidigungsinteressen aus möglichen Rechtsstreitigkeiten. Hier darf eine begrenzte Aufbewahrung zulässig sein, sofern sie auf das notwendige Maß reduziert wird und Zugriffe beschränkt sind. Technisch bedeutet das häufig eine Archivierung mit strengen Rollen und ohne aktive Nutzung in Kampagnen, Suche oder Matching.
Informationspflichten: Transparenz ohne juristisches Dickicht
Unabhängig von Einwilligungen müssen Betroffene über die Verarbeitung informiert werden. Kommt der Kandidat direkt über Ihre Formulare, gehört der Hinweis in die Erhebungssituation. Sourcen Sie Profile aus Netzwerken oder erhalten sie von Dritten, müssen Sie die Information nachträglich bereitstellen. Inhalte sind unter anderem Zwecke, Rechtsgrundlagen, Empfängergruppen, Speicherdauer, Rechte, Kontakt der verantwortlichen Stelle und etwaige Übermittlungen in Drittländer.
Die Kunst liegt in Verständlichkeit und Präzision. Nutzen Sie klare Sprache, voneinander getrennte Abschnitte für Zwecke und eine gute Navigation. In E-Mails kann ein Kurzüberblick mit Verweis auf die vollständige Datenschutzerklärung genügen, solange die Kernpunkte enthalten sind. Ein Recruiting-CRM mit DSGVO-Fokus sollte Versionen der Informationstexte versionieren, pro Kandidat dokumentieren und im Zweifel nachweisen, wann welche Fassung zugänglich war.
Wenn Sie Daten an Kunden in Drittstaaten übermitteln oder Tools mit Verarbeitung außerhalb des EWR nutzen, kommt die Transfer-Transparenz hinzu. Benennen Sie die Rechtsinstrumente, die Schutzmaßnahmen und stellen Sie sicher, dass Sie diese auch tatsächlich implementiert haben. Ihr E-Mail-Setup und die Integrationen mit Plattformen wie LinkedIn sollten in die Bewertung einbezogen werden.
Double-Opt-in, Nachfass und Touchpoints im Prozess
Für Einwilligungen, die nicht in einem 1-zu-1 Kontext eingeholt werden, ist Double-Opt-in praxistauglich. Sie verschicken eine Bestätigungs-E-Mail mit einem eindeutigen Link, der die Zustimmung aktiviert und dokumentiert. Das schützt vor Fehlzuordnungen und zeigt sauber, wann und wie die Einwilligung erteilt wurde. Achten Sie darauf, dass der Bestätigungslink genau die Zwecke widerspiegelt, die im Text genannt sind.
Bei telefonischen Kontakten gilt: Sie können die Zustimmung im Gespräch einholen, müssen sie aber schriftlich bestätigen und im System dokumentieren. Idealerweise verschicken Sie unmittelbar eine E-Mail mit Zusammenfassung und Bestätigungsoption. Für Messenger, SMS oder WhatsApp ist eine gesonderte Einwilligung ratsam, weil die Kanäle invasiver sind und zusätzliche Datenschutzfragen aufwerfen.
Nachfasskommunikation nach einer konkreten Vakanz ist ohne Einwilligung oft möglich, solange sie eng am Vermittlungszweck bleibt. Sobald Sie von der konkreten Rolle weg in generische Ansprache oder in Marketing kippen, sollte die Einwilligung greifen. Automatisierte Kampagnen im Pipeline-Workflow lassen sich so konfigurieren, dass sie nur bei gültiger Rechtsgrundlage auslösen.
Automatisiertes Matching und KI: braucht es dafür eine Einwilligung?
Viele Beratungen nutzen KI-gestütztes Matching, semantische Suche oder Scoring. Solche Verarbeitung kann auf berechtigte Interessen gestützt werden, wenn sie für die Vermittlung erforderlich ist, angemessene Erwartungen der Betroffenen erfüllt und geeignete Schutzmaßnahmen bestehen. Dazu gehören Transparenz, Widerspruchsmöglichkeiten, Datenschutz durch Technikgestaltung und eine Minimierung der Eingriffe.
Kritisch wird es bei vollautomatisierten Entscheidungen, die rechtliche Wirkung entfalten oder die betroffene Person erheblich beeinträchtigen. Das ist im Recruiting selten, aber nicht ausgeschlossen. In solchen Fällen greifen zusätzliche Schutzmechanismen wie menschliche Überprüfung und das Recht auf Anfechtung. Eine Einwilligung ist dann nicht zwingend der einzige Weg, kann aber eine Option sein, wenn Sie bestimmte Verfahren nur so rechtfertigen wollen.
Praktisch bedeutet das: Erklären Sie, dass Matching und Ranking stattfinden, beschreiben Sie die wesentlichen Logiken in verständlicher Form und ermöglichen Sie ein einfaches Opt-out vom Scoring, wenn dies mit verhältnismäßigem Aufwand möglich ist. In KI-Funktionen sollte klar sichtbar sein, ob ein Profil für automatisierte Verarbeitung freigegeben ist und welche Einstellungen pro Kandidat gelten.
Weitergabe an Kunden: offen, anonymisiert oder mit Stufenkonzept
Die sensibelste Stelle im Prozess ist der Sprung aus Ihrer Organisation heraus. Ohne Einwilligung dürfen Sie personenbezogene Daten Ihrer Kandidaten in der Regel nicht an den Auftraggeber weitergeben. Zwei bewährte Wege sind verbreitet. Erstens die namentliche Freigabe, die das konkrete Unternehmen benennt. Zweitens ein Stufenkonzept: Zunächst anonymisierte Vorstellung, dann bei Interesse eine explizite Freigabe für die Identifikation und Kontaktaufnahme.
Beide Wege brauchen saubere Nachweise im System. Ihre Unterlagen sollten zeigen, was genau freigegeben wurde, an wen, zu welchem Zweck und wann. Verwechseln Sie die anlassbezogene Freigabe nicht mit einer generellen Übertragungsbefugnis für alle künftigen Mandate. Für jedes neue Unternehmen ist erneut zu klären, ob die bisherige Einwilligung das abdeckt oder eine neue erforderlich ist.
Technisch verhindern Sie Fehlübermittlungen, indem Exporte, Portalfreigaben und E-Mail-Versände an Kunden eine Pflichtprüfung der Freigabe erfordern. In Systemen wie ATS plus CRM lassen sich dafür Freigabe-States und Genehmigungsworkflows definieren, die eine Weitergabe ohne gültige Grundlage blockieren.
Prozessdesign: vom Sourcing bis zur Archivierung klar entlang der Zwecke
Ordnen Sie jeden Schritt einem Zweck zu, versehen Sie ihn mit der passenden Rechtsgrundlage und definieren Sie technische Checks. Beim Sourcing aus öffentlichen Profilen dokumentieren Sie Herkunft und informieren zeitnah. In der aktiven Kandidatenarbeit halten Sie interne Verarbeitung zweckgebunden. Vor jeder Offenlegung nach außen fragen Sie, ob eine Einwilligung nötig ist und ob sie vorliegt.
Für Talentpools definieren Sie Onboarding, Laufzeiten, Re-Consent und Austritt. Automatisieren Sie Erinnerungen, markieren Sie ablaufende Zustimmungen sichtbar und stoppen Sie Maßnahmen ohne aktive Verlängerung. Die Analytics helfen dabei, Fehlpfade zu erkennen, etwa wenn viele Profile inaktive Einwilligungen haben und deshalb Kampagnen ins Leere laufen.
Beim Wechsel des Systems sollten Einwilligungen und ihre Historie mit umziehen. Achten Sie darauf, dass ein Systemwechsel nicht zu Datenbrüchen führt und dass Widerrufe, Sperren und Zweckkennzeichnungen im Zielsystem in gleicher Qualität fortbestehen. Prüfen Sie dies vor dem Go-live mit Testfällen, die reale Szenarien abbilden.
Häufige Fragen
Benötigen wir eine Einwilligung, um das Kandidatenprofil an unseren Kunden zu senden?
In der Regel ja, weil Sie die Daten an einen neuen Empfänger außerhalb Ihrer Organisation übermitteln. Eine klare, dokumentierte Freigabe, die das Zielunternehmen oder zumindest die konkrete Rolle beim benannten Unternehmen abdeckt, ist Best Practice. Alternativ können Sie zunächst anonymisiert vorstellen und die namentliche Freigabe später einholen. Technische Sperren im ATS verhindern, dass versehentlich ohne Freigabe versendet wird.
Dürfen wir Daten aus LinkedIn in unser CRM übernehmen, ohne vorherige Einwilligung?
Das reine Erfassen öffentlich verfügbarer Profildaten kann auf berechtigte Interessen gestützt werden, verlangt aber zeitnahe Information der betroffenen Person und eine faire Abwägung. Kaltakquise ohne Bezug zur Qualifikation oder gegen erkennbaren Widerspruch ist zu vermeiden. Dokumentieren Sie Quelle und Zeitpunkt und bieten Sie unmittelbar einfache Opt-out Möglichkeiten an.
Wie holen wir eine belastbare Einwilligung am Telefon ein?
Sie können die Zustimmung im Gespräch einholen, sollten sie aber schriftlich bestätigen und im System protokollieren. Schicken Sie direkt im Anschluss eine E-Mail mit Zusammenfassung und einem Bestätigungslink für die genannten Zwecke. Ohne diese Nachweisbarkeit wird es im Streitfall schwierig. Schulen Sie Berater, nur klar getrennte Zwecke zu erfragen und keine Koppelungen zu formulieren.