DSGVO & Compliance

KI rechts- und datenschutzkonform nutzen: Leitplanken für Personalberatungen

15. Juli 2026 ShortSelect Team · Redaktion 12 Min.
DSGVO KI im Recruiting Auftragsverarbeitung Profiling EU KI-Verordnung

Wer KI im Recruiting einsetzt, braucht eine tragfähige Rechtsgrundlage, klare Rollen zwischen Verantwortlichem und Auftragsverarbeiter, Transparenz gegenüber Kandidaten, kontrolliertes Profiling mit menschlicher Überprüfung, strikte Lösch- und Zugriffskonzepte sowie einen Blick auf die kommende EU KI-Verordnung. Für Personalberatungen und Personaldienstleister bedeutet das: Prozesse, Verträge und Technik im ATS und CRM müssen zusammenpassen, sonst entstehen echte Haftungsrisiken.

Welche Rolle haben Personalberatungen datenschutzrechtlich bei KI?

Personalberatungen verarbeiten Bewerberdaten meist als Verantwortliche im Sinne der DSGVO. Das gilt insbesondere für eigene Suchen, Active Sourcing und Talentpools. Nutzt die Beratung ein ATS mit KI-Funktionen, ist der Softwareanbieter in der Regel Auftragsverarbeiter. Diese Rollenverteilung muss vertraglich fixiert sein, inklusive Unterauftragsverhältnissen.

Arbeitet die Beratung eng mit einem Kunden zusammen, etwa wenn ein Kunde Kandidaten direkt in einem Client Portal einsehen oder bewerten kann, ist oft eine klare Abgrenzung oder Vereinbarung gemeinsamer Verantwortlichkeit erforderlich. Ohne das drohen Lücken bei Informationspflichten, Betroffenenrechten und Haftung.

Praktisch bedeutet das: Ein belastbarer Auftragsverarbeitungsvertrag, ein Verzeichnis von Verarbeitungstätigkeiten, dokumentierte technische und organisatorische Maßnahmen und klare Prozessbeschreibungen für KI-gestützte Verarbeitung sind Pflicht. Prüfen Sie, wie Ihr ATS diese Anforderungen unterstützt, zum Beispiel mit Funktionen für Rollen, Berechtigungen, Löschkonzepte und Audit-Logs. In ShortSelect bündelt der Bereich Compliance diese Bausteine in der Anwendung.

Welche Rechtsgrundlagen tragen KI-gestützte Recruitingprozesse?

Für die meisten Verarbeitungsschritte in der Personalberatung kommen berechtigtes Interesse oder die Anbahnung eines Vertrags in Betracht. Bei Kandidaten außerhalb eines konkreten Bewerbungsprozesses ist das berechtigte Interesse oft die realistische Option, allerdings nur, wenn eine Interessenabwägung dokumentiert ist und transparente Informationen bereitstehen. Im B2B-Kontext gegenüber Hiring Managern stützt sich vieles auf Vertragserfüllung und Kommunikation.

Spezialfall sind besondere Kategorien personenbezogener Daten nach Art 9 DSGVO, etwa Gesundheitsdaten, Religionszugehörigkeit oder Angaben zu Gewerkschaftsmitgliedschaft. Lebensläufe enthalten diese Informationen selten, Profile in sozialen Netzwerken können jedoch Hinweise liefern. Vermeiden Sie die Erhebung solcher Daten, wo immer möglich, oder holen Sie eine ausdrückliche Einwilligung ein, wenn sie ausnahmsweise erforderlich sind. KI-Modelle dürfen nicht trainiert werden, um solche Merkmale zu inferieren.

Bei der Nutzung von KI für Matching, Scoring oder Parsing bleibt die Rechtsgrundlage dieselbe wie für die ursprüngliche Verarbeitung. Die KI ist kein eigener Zweck, sondern ein Mittel zur Erreichung des Recruitingzwecks. Achten Sie darauf, dass Zweckbindung, Datenminimierung und Speicherbegrenzung eingehalten werden. In der Praxis hilft eine systemgestützte Speicherfrist pro Pipeline, Talentpool und Mandat, wie sie etwa über Pipelines und Talentpools gesteuert werden kann.

Was ist beim Profiling und automatisierten Entscheidungen zu beachten?

Viele KI-Funktionen im Recruiting sind Profiling, also die Verarbeitung zur Bewertung persönlicher Aspekte, etwa Eignungsscores oder Ähnlichkeitsbewertungen. Profiling ist erlaubt, erfordert aber Transparenz über Logik und Tragweite, eine geeignete Rechtsgrundlage und Schutzmaßnahmen. Eine vollständig automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung ist nach Art 22 DSGVO nur in engen Ausnahmen zulässig.

Praktisch sollten KI-Empfehlungen nie ohne menschliche Prüfung zu Zu- oder Absagen führen. Etablieren Sie einen Human-in-the-loop Prozess, dokumentieren Sie die Prüfung und lassen Sie Kandidaten auf Anfrage die wesentlichen Gründe einer Entscheidung nachvollziehen. Eine klare UI, die Scorefaktoren sichtbar macht, hilft, formale Erklärungen mit inhaltlichem Mehrwert zu verbinden.

Für sensible Gruppen, etwa Minderjährige oder Personen mit kurzen Beschäftigungshistorien, ist eine gesonderte Risikoabwägung angemessen. Bei höherem Risiko ist eine Datenschutz-Folgenabschätzung empfehlenswert. Ihr ATS sollte diese Dokumentation erleichtern. In ShortSelect lassen sich KI-Funktionen mit Hinweisen und Erklärtexten aus dem Bereich KI-Funktionen ergänzen, damit die Kommunikation konsistent bleibt.

Transparenz und Informationspflichten: Was müssen Kandidaten wissen?

Kandidaten müssen über Zwecke, Rechtsgrundlagen, Empfänger, Speicherfristen, Betroffenenrechte, Profiling und wesentliche Logik informiert werden. Diese Information gehört in die Datenschutzhinweise und in die Kommunikation bei Erstkontakt. Wer Active Sourcing betreibt, sollte die Hinweise mit dem ersten Outreach verknüpfen und dokumentieren, dass sie zugegangen sind.

Arbeitet Ihr Team mit KI-gestütztem Parsing oder Matching, erläutern Sie verständlich, was passiert, welche Datenquellen genutzt werden, dass keine intransparenten externen Datenbezüge erfolgen und wie lange Daten gespeichert werden. Vermeiden Sie pauschale Aussagen, die später nicht haltbar sind, etwa globale Löschfristen ohne technische Durchsetzung. Besser sind klare, mandatsbezogene Fristen mit systematischer Erinnerung.

Portalfunktionen für Kunden bringen zusätzliche Transparenzanforderungen. Weisen Sie in den Hinweisen aus, wenn Kunden Zugriff auf Profile erhalten, und sichern Sie die Übermittlung vertraglich ab. Ein Client Portal mit rollenbasierten Rechten und revisionssicheren Protokollen reduziert das Risiko. Prüfen Sie, ob Ihr Portal, zum Beispiel das Client Portal von ShortSelect, Protokolle und Zugriffssteuerung bereitstellt.

Datenminimierung, Löschung und Aufbewahrung im ATS und CRM

Datenminimierung beginnt bei der Erhebung. Felder, die Sie nicht wirklich brauchen, sollten nicht abgefragt werden. KI-Verarbeitungen profitieren oft von vielen Datenpunkten, rechtlich zählt jedoch Notwendigkeit. Arbeiten Sie mit feldspezifischen Pflicht- und Optional-Definitionen und trennen Sie interne Notizen von kundenfähigen Informationen.

Für die Löschung sind zwei Ebenen relevant: operative Löschungen in aktiven Prozessen und regelmäßige Bereinigung von Talentpools. Definieren Sie Fristen je Pipeline, je Mandat und je Pool, versehen Sie sie mit Regeln wie Pseudonymisierung nach Ablauf und rechtssicherer Endlöschung. Automatisierte Erinnerungen vermeiden Altlasten. In ShortSelect lassen sich Fristen und Workflows im Bereich Automatisierung hinterlegen, inklusive Eskalation an Verantwortliche.

Verhindern Sie Schattenkopien. Export, E-Mail-Anhänge und geteilte Laufwerke sind klassische Schwachstellen. Nutzen Sie eine E-Mail-Integration mit Journal und Anhängeverwaltung, halten Sie Versionen zentral und kontrollieren Sie Downloads. So bleibt die Systemwahrheit konsistent und Auskunftsersuchen sind beherrschbar.

Auftragsverarbeitung, Subprozessoren und internationale Datentransfers

Ihr ATS-Anbieter ist typischerweise Auftragsverarbeiter. Der AVV sollte die KI-Module explizit beschreiben, Zwecke und Kategorien benennen, TOMs konkretisieren, Supportzugriffe regeln und Subprozessoren aufführen. Verlangen Sie Änderungsbenachrichtigungen und ein Recht zur Einsicht in Prüfberichte oder Zertifizierungen. Prüfen Sie, ob der Anbieter Trennung von Mandantendaten bei Modelltraining gewährleistet.

Internationale Datentransfers bleiben heikel. Wenn KI-Komponenten Dienste oder Modell-APIs außerhalb der EU nutzen, brauchen Sie geeignete Garantien, in der Regel Standardvertragsklauseln plus Transfer Impact Assessment. Wenn möglich, bevorzugen Sie EU-Hosting und EU-Modelle. Ihr Verzeichnis der Verarbeitungstätigkeiten sollte die Übermittlungen und Garantien klar abbilden.

Achten Sie auf Subprozessor-Ketten, insbesondere für Logging, Monitoring, E-Mail-Zustellung und Datenspeicher. In der Praxis sind diese Dienste oft unkritisch, solange sie sauber benannt sind, Verschlüsselung im Ruhezustand und in Übertragung existiert und Schlüsselverwaltung nachvollziehbar ist. Eine aktuelle Liste und Änderungsprotokolle sollten Self-Service im Tool verfügbar sein.

EU KI-Verordnung: Was ändert sich für Recruiting-KI konkret?

Die EU KI-Verordnung ergänzt die DSGVO um produkt- und risikobezogene Anforderungen. Recruiting- und Beschäftigungskontexte werden voraussichtlich als Hochrisiko oder angrenzend eingestuft. Für Personalberatungen heißt das vor allem: Setzen Sie auf Anbieter, die Datenqualität, Bias-Management, Logging, Robustheitstests, menschliche Aufsicht und verständliche Dokumentation in ihre KI-Funktionen integrieren.

Konkrete Auswirkungen im Alltag sind Transparenzhinweise bei KI-Unterstützung, klar definierte Zwecke, Nachvollziehbarkeit von Modellergebnissen, Protokollierung relevanter Ereignisse und Schulung der Nutzer. Wichtig ist eine regelmäßige Überprüfung, ob die KI-Empfehlungen systematisch bestimmte Gruppen benachteiligen. Legen Sie eine Routine für Stichproben und Gegenkontrollen fest.

Als Kunde eines ATS bedeutet das auch, dass Sie Konfigurationspflichten haben, etwa die Festlegung zulässiger Trainingsdatenquellen, Aktivierung von Erklärfeldern und Definition von Freigabeschritten. Prüfen Sie, ob Ihr Anbieter Leitplanken anbietet. ShortSelect dokumentiert KI-Verarbeitungen im Bereich Analytics und stellt Prüfpfade bereit, sodass Sie Audits effizient bedienen können.

Praxisleitfaden: So bauen Sie einen KI-Datenschutzrahmen für Ihr Team

Starten Sie mit einer schlanken, aber präzisen Richtlinie. Beschreiben Sie, welche KI-Funktionen in welchen Fällen genutzt werden dürfen, welche Datenquellen erlaubt sind, wie Scores zu interpretieren sind und wann zwingend eine menschliche Zweitprüfung erfolgt. Legen Sie fest, dass sensible Informationen nicht manuell in generative Tools übertragen werden, wenn deren Datenverwendung unklar ist.

Ergänzen Sie eine Checkliste für neue Mandate: Rechtsgrundlage geprüft, Informationshinweise versendet, Speicherfrist gesetzt, Kunde und Rollen im Portal sauber abgebildet, KI-Funktionen dokumentiert, Bewerberkommunikation angepasst. Diese Punkte lassen sich im ATS als Aufgabenpakete standardisieren. In ShortSelect können Teams solche Playbooks an Pipelines hängen, kombiniert mit Erinnerungen.

Schulen Sie Berater auf drei Kernprinzipien: erstens Transparenz in der Kommunikation, zweitens prüfbare Entscheidungen statt Blindflug auf Scores, drittens Disziplin bei Löschung und Zugriff. Ein kurzes monatliches Review der KI-Fälle, bei dem zwei zufällig gewählte Mandate durchgesprochen werden, erhöht die Qualität ohne großen Overhead. Protokollieren Sie Abweichungen und Maßnahmen.

Woran erkennen Sie ein datenschutzstarkes ATS mit KI?

Wichtig sind konfigurierte Rollen und Rechte, nachvollziehbare Erklärungen zu KI-Scores, Logging bis zur Einzelaktion, Fristenmanagement, konsistente API und klare Unterlagen zur Auftragsverarbeitung. Prüfen Sie, ob Ihr Anbieter eine isolierte Verarbeitung Ihrer Daten sicherstellt und Training nur mit dafür freigegebenen Daten erfolgt. Eine Option für EU-Regionen und transparente Subprozessorlisten sind Pluspunkte.

Aus Sicht des Betriebs helfen ein zentrales Compliance-Dashboard, granulare Exportkontrollen, Standardtexte für Informationspflichten und Module für Subject Access Requests. Wenn Integrationen genutzt werden, etwa zu Business-Netzwerken, prüfen Sie das Berechtigungskonzept und die Datenflüsse. ShortSelect dokumentiert Flüsse zu LinkedIn im Integrationskatalog, inklusive Berechtigungsumfang und Widerruf.

Beim Wechsel des Systems sollte die Datenmigration kontrolliert laufen, inklusive Anreicherung, Dublettenkontrolle und Löschübernahme. Achten Sie auf eine revisionsfähige Übergabe und einen Migrationsbericht. Unterstützung bei Wechselprojekten beschreibt ShortSelect unter Wechsel, inklusive Risiken und Best Practices.

Häufige Fragen

Ist ein berechtigtes Interesse für KI-basiertes Matching ausreichend?

Oft ja, wenn der Zweck Recruiting ist, die Interessenabwägung dokumentiert wird und angemessene Erwartungen der Kandidaten bestehen. Transparenz über Profiling und eine Option zum Widerspruch sind essenziell. Bei besonderen Kategorien personenbezogener Daten reicht das nicht, hier braucht es zusätzliche Voraussetzungen oder Vermeidung.

Brauchen wir für KI im Recruiting eine Datenschutz-Folgenabschätzung?

Das hängt vom Risiko ab. Wenn Profiling maßgeblich für Entscheidungen ist, mehrere Datenquellen kombiniert werden und erhebliche Auswirkungen möglich sind, ist eine DSFA sinnvoll oder erforderlich. Viele Beratungen führen zumindest eine verkürzte Risikoanalyse durch, um Maßnahmen und Prüfpfade zu dokumentieren.

Darf ein ATS Anbieter Bewerberdaten zum Training eigener Modelle verwenden?

Nur, wenn das vertraglich erlaubt, zweckgebunden und datenschutzrechtlich zulässig ist, inklusive Rechtsgrundlage und Transparenz gegenüber Betroffenen. Viele Beratungen untersagen generelles Training mit Produktivdaten und erlauben nur feingranulare Auswertungen zur Fehleranalyse. Technisch sind Datenisolation, Protokollierung und Opt-out-Optionen wichtig.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar