DSGVO & Compliance

Warum Excel im Recruiting die DSGVO aushebelt und wie Sie es abstellen

14. April 2025 ShortSelect Team · Redaktion 11 Min.
DSGVO Compliance Excel ATS Recruiting-CRM Datenpannen

Für Personalberatungen und Personaldienstleister ist Excel im Kandidatenmanagement ein DSGVO-Risiko, selbst wenn ein ATS und CRM vorhanden ist. Tabellen können keine rechtskonforme Zweckbindung abbilden, sie erzwingen weder Datenminimierung noch Fristen, sie liefern keine revisionssicheren Nachweise und sie skalieren Zugriffsrechte nur unzureichend. Wer Kandidaten- oder Kundendaten in Spreadsheets führt, öffnet die Tür für Schattenprozesse, Datenpannen und unnötige Audit-Risiken. Die Lösung ist nicht ein besseres Excel, sondern ein klarer Schnitt: Prozesse müssen vollständig im ATS und CRM laufen, mit dokumentierter Rechtsgrundlage, Fristenlogik, Rollen, Protokollen und automatisierbaren Workflows.

Woran Excel im Recruiting-Alltag mit der DSGVO scheitert

Excel speichert Werte, kein Verarbeitungskonzept. Im Recruiting ist aber die Verarbeitung der Kern der Sache: Welche Rechtsgrundlage, wofür genau, wie lange, mit welchen Empfängern, und wie wird der Nachweis geführt. Eine Tabelle kann das nicht immanenter Bestandteil des Datensatzes halten, sie kennt kein Ereignis-Log und kein feingranulares Berechtigungsmodell.

Auch wenn ein Team diszipliniert arbeitet, fehlen in Excel zwingende Leitplanken. Jeder zusätzliche Reiter, jede Hilfsspalte oder ein lokal gespeichertes Duplikat schwächt den Kontrollpfad. Versionen wandern per Mail, temporäre Exporte bleiben auf Laptops liegen, und am Ende lässt sich nicht mehr belastbar sagen, wer welche Daten warum gesehen oder verändert hat.

Die Folge: Sie können Pflichten wie Auskunft, Löschung, Einschränkung und Widerspruch zwar manuell erfüllen, aber nicht effizient, nicht lückenlos und nicht nachweisbar. Im Prüfungsfall ist das ein unnötiges Risiko, das Sie mit einem professionellen ATS und CRM vermeiden.

Zweckbindung und Datenminimierung scheitern im Spreadsheet

Die DSGVO verlangt eine klare Zweckbindung: Daten werden für ein konkretes Ziel erhoben und nur dafür verarbeitet. In Excel verschmelzen Kandidatenpools, Kundenkontakte, Pipeline-Status und Notizen schnell zu einem Gemisch, das sich keinem Zweck streng zuordnen lässt. Damit gerät die Grenze zwischen aktiver Suche, Talentpool und Business Development ins Rutschen.

Datenminimierung bleibt ebenfalls Theorie. Wer einmal eine Spalte mit Privatadresse, Geburtsdatum oder Familienstand angelegt hat, schleppt sie oft dauerhaft mit, auch wenn sie für das aktuelle Projekt keinen Mehrwert liefert. Eine gute Lösung erzwingt Feldsichtbarkeit und Feldpflichten nach Kontext, blendet Überflüssiges aus und erlaubt granulare Zwecke je Datensatz.

Praktikabel ist ein Modell, in dem Profile einem Projekt, einem Talentpool oder einem konkreten Kundenauftrag zugeordnet sind und die jeweils erlaubten Felder, Empfänger und Speicherfristen mitführen. In DSGVO-Funktionen eines ATS sind diese Beziehungen Teil der Datenstruktur, nicht eine spätere Excel-Erfindung.

Einwilligung, berechtigtes Interesse und Fristen: Nachweise statt Annahmen

Im Kandidatenmarkt arbeiten viele Beratungen mit einer Mischung aus berechtigtem Interesse, Einwilligung für Talentpools und gesetzlichen Aufbewahrungspflichten für Vertragsunterlagen. Entscheidend ist nicht die juristische Grundsatzdiskussion, sondern der belastbare Nachweis im Einzelfall. Excel kann Zeitpunkte, Texte und Kanäle der Einwilligung nicht rechtssicher versionieren.

Ohne Systemunterstützung bleiben Lösch- und Reviewfristen Zettelwirtschaft. Ein Export in eine Tabelle, gefiltert nach Datum, ersetzt keine Fristenlogik, die auf Profil- und Zweckebene greift, Wiedervorlagen triggert, Verantwortliche informiert und Aktionen protokolliert. Sonst endet die Bereinigung in einmaligen Aufräumaktionen und nicht in einem verlässlichen Prozess.

Ein ATS sollte Fristen im Hintergrund überwachen, Verantwortliche erinnern und automatisierte Maßnahmen vorbereiten, etwa Einschränkung oder Löschung nach definierter Inaktivität. Solche Workflows gehören in die Automatisierung, nicht in eine Makro-Sammlung.

Zugriff, Rollen, Protokolle: Shared Drives sind kein Berechtigungskonzept

Die meisten Datenpannen mit Tabellen entstehen nicht durch Hacking, sondern durch menschliche Routine: versehentlich versendete Dateien, ungeschützte Cloud-Links, Kopien auf privaten Geräten. Excel bietet keine rollenbasierte Sicht auf einzelne Felder, keine saubere Mandantentrennung und keine granulare Freigabe pro Kunde oder Projekt.

In einer Personalberatung arbeiten Teams projektübergreifend. Mandantenwünsche zu Vertraulichkeit, Embargos oder Kandidatenschutz erfordern fein abgestufte Rechte. Ein ATS und CRM bildet das über Rollen, Projektmitgliedschaften, Feldsichtbarkeit und temporäre Freigaben ab, ergänzt durch Audit-Logs je Datensatz.

Damit wird nachvollziehbar, wer welche Profilansicht hatte, welche Dateien heruntergeladen wurden und wann Daten geteilt oder exportiert wurden. Diese Nachvollziehbarkeit ist ein Baustein der Compliance, nicht optionaler Komfort.

Betroffenenrechte effizient erfüllen, ohne Suchodyssee

Wenn ein Kandidat Auskunft verlangt, brauchen Sie eine vollständige Sicht: Stammdaten, Korrespondenz, Gesprächsnotizen, Weitergaben an Kunden, Entscheidungsstände. In Excel liegen diese Informationen verteilt über verschiedene Tabellen, zusätzliche Mails und Kommentare. Das kostet Zeit und produziert Lücken.

Ein gutes System führt alles an einem Ort zusammen, inklusive E-Mail-Verlauf, Terminvermerke und Dokumente. Über vordefinierte Berichte lassen sich Auskunfts- und Löschanfragen sauber vorbereiten, Aktionen werden protokolliert. Prüfen Sie, ob Ihr Tool Exportformate für Auskunftsanfragen und selektive Löschungen bereitstellt.

Für Talentpools ist zusätzlich relevant, dass Einwilligungen kontextbezogen sind. Eine Zustimmung zur Aufnahme in einen Pool für Software Engineering ist kein Freifahrtschein für Sales. Lösungen mit echten Talentpools trennen das, dokumentieren den Zweck und managen Verlängerungsanfragen rechtzeitig.

Datenpannen realistisch betrachtet: was Excel in der Praxis auslöst

Typische Szenarien: Eine alte Bewerbungsliste wird per Sammelmail an den falschen Mandanten gehängt. Ein Consultant speichert eine Projektdatei lokal und verliert den Laptop. Ein Cloud-Link bleibt offen, weil keine Ablaufzeit gesetzt wurde. In all diesen Fällen verschärft Excel die Lage, weil der Verteiler groß, der Inhalt unminimiert und der Zugriff kaum einschränkbar ist.

Der Unterschied in einem ATS: Kandidaten werden als Profile mit selektiver Freigabe und Wasserzeichen geteilt, Exporte sind limitiert, Downloads protokolliert, Links haben Ablaufzeiten. Außerdem kann ein Admin Inhalte zentral entziehen, ohne Jagd auf Kopien in Mailpostfächern. Das verhindert nicht jede Panne, es begrenzt ihre Reichweite und vereinfacht die Meldung.

Für die Meldepflicht zählt, wie schnell Sie den Umfang und die Betroffenheit einschätzen können. Ein revisionssicheres Log hilft dabei. Ein Tabellenanhang ohne Protokoll macht die Lagebeurteilung schwieriger, langwieriger und riskanter.

Auditfest und mandantenfähig: was ein ATS und CRM leisten muss

Wenn Excel ausscheidet, muss klar sein, was stattdessen gefordert ist. Wichtig sind: eindeutige Rechtsgrundlage pro Zweck, dokumentierte Einwilligung, Fristen und Reviewzyklen, Rollen und Feldsichtbarkeiten, Protokollierung aller relevanten Aktionen, selektive Teilung, Exportkontrollen und eine nachvollziehbare Trennung von Kunden, Projekten und Talentpools.

Ein ATS und CRM sollte diese Punkte nicht als Add-on, sondern als Teil des Datenmodells liefern. Prüfen Sie in der Praxis: Wie schnell können Sie eine Auskunft zusammenstellen, wie zuverlässig laufen Erinnerungen für Fristen, wie fein lassen sich Ansichten beschränken, und wie gut sind die Standardberichte. Ein Blick in Compliance-Funktionen und Analytics zeigt, ob das System für Audits taugt.

Für Beratungen im DACH-Raum sind zusätzlich Integrationen, Termin- und E-Mail-Archivierung, sowie ein Client Portal relevant. Eine Lösung wie ATS plus CRM mit sauberer DSGVO-Architektur reduziert Reibung im Tagesgeschäft, weil Compliance nicht nebenher läuft, sondern eingebaut ist.

Migration weg von Excel: sinnvolle Schritte und typische Stolpersteine

Der Umstieg darf kein Big Bang sein. Starten Sie mit einem Freeze: ab einem Stichtag werden keine Excel-Listen mehr gepflegt, sondern nur noch Exporte aus dem ATS für temporäre Analysen genutzt. Danach folgt eine strukturierte Datenbereinigung, bei der Duplikate, veraltete Spalten und überflüssige Felder identifiziert und entfernt werden.

Importe sollten immer über validierte Mappings laufen. Pflegen Sie zuerst Stammdaten und Kontaktlogik, dann Projekte, dann Dateien. Ein häufiger Fehler ist, Freitextnotizen massenhaft zu importieren, ohne Klärung der Rechtsgrundlage. Besser ist, heikle Inhalte zu prüfen, zu kürzen oder gar nicht zu übernehmen, wenn kein klarer Zweck besteht.

Planen Sie Trainings für Consultants und Research, damit Filter, Suchen, Pipelines und Reports im System verstanden und akzeptiert werden. Nur so vermeiden Sie Schattenlisten. Ein Wechselprozess gelingt schneller, wenn er begleitet wird. Nutzen Sie dafür eine strukturierte Anleitung und, wenn nötig, Unterstützung über Wechsel und eine kurze Demo mit Fokus auf Ihre Edge Cases.

Wie Sie Excel als Analyse-Tool behalten, ohne Compliance zu riskieren

Excel muss nicht verschwinden, es braucht nur eine klare Rolle. Nutzen Sie es für Ad-hoc-Analysen auf anonymisierten oder aggregierten Daten, niemals als Primärspeicher für Personenprofile. Exporte sollten auf die Felder beschränkt sein, die für die Analyse zwingend nötig sind, mit Ablaufdatum und dokumentiertem Zweck.

Ein ATS kann Exportrollen definieren, Felder maskieren und sensible Inhalte ausblenden. Ergänzend sollten Exporte mit Wasserzeichen oder Linkablaufzeiten versehen werden. So behalten Senior Consultants die gewohnte Flexibilität, ohne die Datenhoheit zu verlieren.

Wer regelmäßig reportet, sollte feste Dashboards im System nutzen. Das erspart manuelle Tabellenpflege, reduziert Fehler und erhöht die Wiederholbarkeit. Prüfen Sie, ob Ihr Tool die Pipelinestufen, Time to Shortlist und Kanalerfolge als Standardberichte anbietet.

ShortSelect im Kontext: worauf es in der Umsetzung ankommt

ShortSelect setzt auf ein integriertes Datenmodell aus Kandidaten, Kontakten, Firmen, Projekten und Talentpools. Einwilligungen, Zwecke und Fristen sind Datenbestandteil, nicht eine nachträgliche Notiz. Erinnerungen für Reviews und Löschungen laufen im Hintergrund, Aktionen sind protokolliert, und selektives Teilen mit Kunden ist über Wasserzeichen und Ablaufzeiten abgesichert.

Für Beratungen, die heute Mischformen nutzen, ist der Weg pragmatisch: bestehende Prozesse werden auf Pipelines, Pools und Rollen gemappt, Exporte werden auf Analysefälle reduziert, und Excel-Listen sukzessive ersetzt. Preise sind transparent, Pro Plan 199 Euro je Nutzer und Monat oder 1.791 Euro je Nutzer und Jahr. Details finden Sie unter Preise und in den Modulen Automatisierung sowie Compliance.

Wenn Sie alternative Systeme vergleichen, achten Sie insbesondere auf Mandantentrennung, Reporting und DSGVO-Workflows. Ein Überblick über den Markt im DACH-Raum hilft Ihnen bei der Einordnung, etwa hier: Recruiting-Software DACH und im Vergleich der gängigen Lösungen.

Häufige Fragen

Ist Excel komplett verboten, wenn ein ATS vorhanden ist?

Nein, aber Excel sollte nicht als Primärsystem für personenbezogene Daten dienen. Nutzen Sie es nur für temporäre, klar zweckgebundene Analysen auf minimalen Datensätzen, idealerweise anonymisiert. Exporte müssen dokumentiert, abgesichert und fristgerecht gelöscht werden. Primäre Verarbeitung, Fristen und Nachweise gehören ins ATS und CRM.

Wie beweise ich eine Einwilligung oder ein berechtigtes Interesse ohne Papierakte?

Der Nachweis erfolgt digital über Ereignis- und Feldhistorien, verknüpfte Formulare, E-Mail-Header und Zeitstempel im ATS. Wichtig ist, dass Text, Zeitpunkt, Quelle und Zweck der Einwilligung am Profil hängen und nicht in einer separaten Tabelle. Für berechtigtes Interesse dokumentieren Sie die Abwägung im System und knüpfen sie an das konkrete Projekt oder den Pool. Jede Änderung muss protokolliert und abrufbar sein.

Wie gehe ich mit alten Excel-Listen um, die noch Kandidatendaten enthalten?

Führen Sie eine Inventur durch, priorisieren Sie nach Aktualität und Rechtsgrundlage, und importieren Sie nur das, was Sie zweckgebunden weiterverarbeiten dürfen. Alles andere wird gelöscht oder vor dem Import bereinigt. Legen Sie einen Stichtag fest, ab dem keine Liste mehr produktiv genutzt wird. Den technischen und organisatorischen Umstieg unterstützt ein strukturierter Wechsel mit klaren Mappings und Berechtigungskonzept.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar