DSGVO & Compliance

Multiposting rechtssicher nutzen: Was Personalberatungen wirklich klären müssen

18. März 2026 ShortSelect Team · Redaktion 12 Min.
Multiposting DSGVO Personalberatung ATS Recruiting-CRM

Die kurze Antwort: Ja, Multiposting kann DSGVO-konform eingesetzt werden, wenn drei Dinge zweifelsfrei geklärt sind. Erstens die Rollen nach DSGVO, also wer Verantwortlicher und wer Auftragsverarbeiter ist. Zweitens die Rechtsgrundlagen und Verträge, insbesondere Auftragsverarbeitung, Unterauftragsnehmer und Drittlandtransfers. Drittens die konkrete technische Umsetzung, etwa welche Bewerberdaten tatsächlich wohin fließen, wie lange sie gespeichert werden und ob Tracking nur mit zulässiger Einwilligung passiert.

Wer ist wofür verantwortlich: Verantwortlicher, Auftragsverarbeiter oder gemeinsam Verantwortliche?

Für Personalberatungen ist die Rollenklärung der Dreh- und Angelpunkt. In der Regel sind Sie Verantwortlicher, weil Sie Zwecke und Mittel der Verarbeitung von Kandidatendaten bestimmen. Ihr ATS und das Multiposting-Modul oder ein externer Multiposting-Dienst agiert als Auftragsverarbeiter, der Ihre Weisungen umsetzt. Das muss vertraglich mit einem Auftragsverarbeitungsvertrag abgesichert sein, inklusive technischen und organisatorischen Maßnahmen.

Komplex wird es, wenn das Multiposting nicht nur Stellen verteilt, sondern Bewerbungswege, Kandidaten-Tracking oder Matching eigenständig definiert. Dann kann eine gemeinsame Verantwortlichkeit in Betracht kommen. Das erfordert eine klare Vereinbarung darüber, wer welche DSGVO-Pflichten gegenüber Betroffenen erfüllt, etwa Information, Auskunft und Löschung. Für die Praxis gilt: Halten Sie die Steuerung in Ihrem ATS, damit Sie Verantwortlicher bleiben und die Kette kontrollieren.

Prüfen Sie außerdem, ob Jobbörsen als eigene Verantwortliche auftreten. In aller Regel ist das der Fall. Der Datenfluss dorthin sollte auf das Nötigste beschränkt sein, oft also nur Stellendaten, keine Kandidatendaten. Direkte Bewerbungen über externe Portale erfordern eine saubere Trennung, transparente Informationen und eine Synchronisation der Rechteausübung.

Welche Daten fließen beim Multiposting tatsächlich wohin?

Multiposting bedeutet nicht automatisch, dass Bewerberdaten breit verteilt werden. Sauber aufgesetzt, gehen nur Stellendaten an Jobbörsen, während Bewerbungsdaten im ATS verbleiben. Problematisch wird es, wenn Multiposting-Provider Tracking-Pixel von Börsen einbinden, Kandidaten-Events über eigene Endpunkte leiten oder CVs im Zwischenspeicher halten, um Konvertierungen zu messen. Genau hier entstehen heimliche Datenflüsse, die Sie dokumentieren und rechtlich absichern müssen.

Ein guter Praxisweg: Veröffentlichen Sie Stellen über das ATS, leiten Sie Kandidaten konsequent auf Ihre eigene Karriereseite und Formulare und nutzen Sie UTM-Parameter oder ATS-interne Tracking-IDs. So messen Sie die Quelle ohne personenbezogenes Cross-Site-Tracking. Vermeiden Sie, dass Multiposting-Anbieter Cookies oder Fingerprinting für Marketingzwecke setzen, es sei denn, Sie holen dafür eine wirksame Einwilligung ein.

Transparenz hilft: Führen Sie ein Datenfluss-Diagramm pro Kanal. Notieren Sie, welche Felder wohin gesendet werden, wo Daten gespeichert werden und welche Logs anfallen. Das vereinfacht Ihre Rechenschaftspflicht und die spätere Auskunft oder Löschung erheblich. In ShortSelect bleiben Bewerberdaten im Kernsystem, während das Multiposting nur Stellendaten und Tracking-Parameter ausgibt.

Rechtsgrundlage, Einwilligung und berechtigtes Interesse: Wo liegt die Grenze?

Für die Verarbeitung von Bewerberdaten im Rahmen einer konkreten Vakanz greifen Sie in der Regel auf Art. 6 Abs. 1 lit. b DSGVO zurück, also vorvertragliche Maßnahmen. Für die Übermittlung von Stellendaten an Jobbörsen ist diese Grundlage unkritisch. Anders sieht es bei Marketing-Tracking aus. Setzt der Multiposting-Anbieter Cookies, erstellt Profile oder misst geräteübergreifend, benötigen Sie meist eine Einwilligung nach Art. 6 Abs. 1 lit. a in Verbindung mit ePrivacy-Regeln.

Das berechtigte Interesse kann Reichweitenmessung in enger Auslegung tragen, nicht aber umfassendes Nutzungsprofiling. In der Praxis vermeiden Sie Graubereiche, indem Sie Reichweite kanalbezogen messen, Konversionen serverseitig zählen und nur pseudonymisierte IDs ohne Rückschluss auf einzelne Personen verarbeiten. Bei Einwilligungen gilt: Sie müssen freiwillig, informiert und widerrufbar sein, und zwar je Anbieter und je Zweck. Multiposting-Dienste, die fremde Pixel stillschweigend aktivieren, sind ein Risiko.

Ihre Datenschutzhinweise sollten explizit beschreiben, welche Quellen Sie nutzen und wie die Erfolgszuordnung funktioniert. Prüfen Sie, ob Ihr ATS Consent-Status an Integrationen weitergeben kann. In Recruiting-CRM und DSGVO haben wir typische Musterfälle beschrieben, die Sie auf Ihre Prozesse übertragen können.

Auftragsverarbeitung, Unterauftragsnehmer und Drittlandtransfer sauber regeln

Der Auftragsverarbeitungsvertrag muss präzise sein: Gegenstand, Dauer, Art der Daten, Kategorien von Betroffenen, Pflichten und Rechte des Verantwortlichen, technische und organisatorische Maßnahmen, Regelungen zu Unterauftragsnehmern. Verlangen Sie eine aktuelle Liste aller Subprozessoren, insbesondere solcher, die Hosting, Monitoring, E-Mail-Ausgänge oder Reporting bereitstellen. Änderungen sollten mit angemessener Vorlaufzeit angekündigt werden.

Bei Drittlandtransfers außerhalb des EWR benötigen Sie geeignete Garantien. Standardvertragsklauseln sind die Basis, reichen aber nur zusammen mit einer Transfer Impact Assessment und angemessenen zusätzlichen Maßnahmen. Dazu zählen Verschlüsselung mit Schlüsselhoheit bei Ihnen, Protokollgrenzen auf EU-Infrastruktur und Minimierung der Datensätze. Prüfen Sie, ob der Anbieter EU-only-Optionen bietet und ob Support-Zugriffe aus Drittländern ausgeschlossen oder streng reglementiert sind.

Wenn Sie mehrere Jobbörsen über Integrationen ansteuern, klären Sie die jeweiligen Verantwortlichkeiten. Große Börsen wie Indeed oder Stepstone agieren typischerweise eigenverantwortlich. Ihr ATS sollte die Übermittlung auf Stellendaten beschränken und klare Schnittstellenbeschreibungen liefern. Hinweise zu Anbindungen finden Sie in unseren Integrationsprofilen für Indeed und Stepstone.

Technische und organisatorische Maßnahmen: Worauf sollten Sie bestehen?

Sicherheit ist nicht nur Zertifikatsdeko. Bestehen Sie auf Transportverschlüsselung, Verschlüsselung ruhender Daten, rollenbasierten Zugriffsrechten, Mandantentrennung und einem klaren Logging-Konzept. Für Multiposting reicht es nicht, dass Stellenanzeigen korrekt verteilt werden. Wichtig ist, dass der Anbieter keine CVs oder personenbezogenen Felder zwischenspeichert, außer es ist technisch zwingend und vertraglich geregelt. Falls Zwischenspeicher unvermeidlich sind, müssen maximale Löschfristen definiert und technisch durchgesetzt werden.

Ein ausgereiftes Berechtigungssystem in Ihrem ATS verhindert übermäßige Einsicht in Quellen- oder Kandidateninformationen. Zusätzlich sollten IP-Restriktionen, MFA und revisionssichere Protokolle verfügbar sein. Fragen Sie nach Schwachstellenmanagement, Penetrationstests, Incident-Prozessen und nachweisbaren Reaktionszeiten. In ShortSelect sind diese Aspekte im Compliance-Bereich dokumentiert, inklusive Audit-Logs und Optionen für datensparsame Multiposting-Workflows.

Vergessen Sie nicht Ihre eigene Hausordnung: Wer darf Kanäle hinzufügen, wer darf Templates verändern und wer darf Tracking aktivieren. Vier-Augen-Prinzip und Freigabe-Workflows verhindern, dass jemand versehentlich eine datenschutzwidrige Konfiguration live nimmt.

Tracking, Attribution und Cookies: So messen Sie ohne in die Falle zu laufen

Die meisten Datenschutzprobleme im Multiposting entstehen nicht durch die Verteilung, sondern durch Erfolgsmessung. Ein risikominimierender Ansatz ist First-Party-Attribution. Das heißt, Ihre Karriere-Seite und Ihr ATS messen den Eingang, ordnen die Quelle über Parameter oder serverseitige Logik zu und speichern pseudonyme Kennungen. Externe Pixel und Third-Party-Cookies sind dann entbehrlich oder zumindest optional mit Einwilligung schaltbar.

Wenn Sie externe Bewerbungsstrecken nutzen, etwa Direktbewerbungen auf Börsen, sichern Sie die Informationspflichten ab. Der Bewerber muss wissen, wer seine Daten zunächst verarbeitet und wie sie an Sie übermittelt werden. Bei SSO oder Social-Apply greifen zusätzliche Informationspflichten. Prüfen Sie die Datentiefe, beispielsweise ob Profilbilder oder Netzwerkkontakte importiert werden. Prinzip Datenminimierung: Nur was Sie wirklich benötigen.

Technisch hilfreich ist eine saubere Karriere-Seite mit konsistenten Formularen und Consent-Management. Ein ATS mit eigenem Formular- und Seitenmodul senkt Integrationsrisiken. Beispiel: Die Karriereseite in ShortSelect übergibt Consent-Status, speichert Herkunftskanäle serverseitig und hält personenbezogene Daten von Drittanbietern fern.

Löschfristen, Aufbewahrung und Auskunft: Prozesse statt Papiertiger

DSGVO-Konformität scheitert selten am Vertrag, sondern an der Praxis. Definieren Sie Löschkonzepte pro Verarbeitungszweck. Für aktive Suchen gelten andere Fristen als für Talentpools. Halten Sie Nachweise für Einwilligungen getrennt vor und sorgen Sie für automatische Wiedervorlagen, wenn Fristen auslaufen. Multiposting darf diese Logik nicht stören. Wenn der Anbieter doch personenbezogene Daten führt, muss er Ihre Löschsignale umsetzen.

Auskunft, Berichtigung, Löschung und Datenübertragbarkeit sind teamübergreifende Aufgaben. Stellen Sie sicher, dass Sie Betroffenenanfragen zentral im ATS abbilden und entlang der Kette ausrollen können. Das gilt auch für Logs, die Rückschlüsse auf Personen erlauben. Eine saubere API oder standardisierte Exporte helfen, Auskunft in gängigen Formaten zu erteilen. Siehe dazu auch unsere Hinweise zu API und Datenportabilität.

Für talentpoolbasierte Arbeit brauchen Sie belastbare Einwilligungen und dokumentierte Widerrufe. In ShortSelect lassen sich Einwilligungen fristgesteuert verwalten und Talentpools DSGVO-konform pflegen, siehe Talentpools. Wichtig ist, dass Multiposting-Funktionen diese Governance respektieren, anstatt parallele Speicher mit eigenen Fristen zu eröffnen.

Due Diligence beim Anbieter: Welche Nachweise sind wirklich aussagekräftig?

Zertifikate sind hilfreich, ersetzen aber keine Prüfung. ISO 27001, SOC 2 oder TISAX zeigen Reife im ISMS, sagen aber wenig über konkrete Datenflüsse im Multiposting-Kontext. Relevanter sind aktuelle TOMs, Subprozessorlisten, Penetrationstest-Reports mit Abstellmaßnahmen und ein Verzeichnis der Verarbeitungstätigkeiten. Verlangen Sie eine Datenfluss-Dokumentation speziell für das Multiposting-Feature, nicht nur fürs Gesamtprodukt.

Ein gutes Zeichen ist ein dediziertes Datenschutz-Addendum, das die Besonderheiten von Jobbörsenanbindungen erfasst. Achten Sie auf EU-Hosting-Optionen, Schlüsselhoheit und Support-Prozesse. Und fragen Sie nach, wie der Anbieter auf Änderungen bei Börsen-APIs reagiert. Viele Datenschutzprobleme entstehen, wenn Börsen im Stillen neue Felder anfordern oder Pixel-Logiken drehen und der Zwischenlayer das ohne Governance übernimmt.

Vergleichen Sie Anbieter nicht nur funktional, sondern entlang Ihrer Compliance-Anforderungen. Unser Überblick zu Vergleich und speziell beste ATS-Software nennt Kriterien, die über das reine Feature-Listing hinausgehen. Der Punkt Sicherheit und DSGVO sollte in der Bewertung mindestens gleichauf mit Reichweite und Posting-Geschwindigkeit liegen.

So setzen Sie Multiposting DSGVO-fest in Ihrer Organisation auf

Starten Sie mit einem Policy-Entwurf: Welche Kanäle sind erlaubt, welche Tracking-Methoden sind standard, welche brauchen Einwilligung. Hinterlegen Sie das als Vorlagen im ATS und sperren Sie riskante Optionen per Rolle. Erstellen Sie einen Check-out-Prozess für neue Börsen, der Datenfluss, Verträge und Testposting umfasst. Erst nach Abnahme durch Datenschutz und Fachbereich wird der Kanal produktiv.

Operationalisieren Sie die Löschlogik. Automatisieren Sie Fristen im ATS, versehen Sie Talentpools mit Enddaten und auditieren Sie vierteljährlich Stichproben. Multiposting darf keine Schattenkopien erzeugen. Prüfen Sie regelmäßig Logfiles und Webhooks. Wenn externe Systeme Kandidatenereignisse schicken, dokumentieren Sie Felder, Speicherort und Löschsignal, idealerweise mit bidirektionaler Bestätigung.

Führen Sie ein knappes, aber aktuelles Verzeichnis der Verarbeitungstätigkeiten für Recruiting und Marketing. Halten Sie Change-Logs bereit, wenn Sie Tracking-Setups ändern. Die Aufsicht fragt selten nach Hochglanz, aber oft nach Stringenz. Je konsistenter Ihre ATS-Konfiguration, desto weniger Angriffsfläche im Audit. Wer neu startet oder wechselt, findet praktische Leitplanken im Produktbereich Automatisierung und im Überblick zu Recruiting-Software im DACH-Raum.

Was heißt das konkret für ShortSelect Nutzer?

In ShortSelect wird Multiposting so ausgelegt, dass personenbezogene Daten bei Ihnen bleiben. Der Standardfluss übergibt Stellendaten an angebundene Börsen und leitet Kandidaten auf Ihre Formulare. Erfolgszuordnung erfolgt über First-Party-Mechanismen. Externe Pixel lassen sich getrennt steuern und sind ohne Einwilligung nicht aktiv. Damit bleibt die Hoheit über Zwecke und Mittel bei Ihnen als Verantwortlichem.

Verträge, TOMs und Subprozessoren sind dokumentiert und können im Rahmen der Prüfung bereitgestellt werden. EU-Hosting ist verfügbar, Support-Zugriffe sind geregelt und löschreife Zwischenspeicher werden automatisiert bereinigt. Wer neu einsteigt, findet Details zu Produktumfang, inklusive Multiposting, in ATS und CRM. Preise und Konditionen sind transparent im Bereich Preise, eine individuelle Demonstration buchen Sie unter Demo.

Wichtig ist: Auch mit einer soliden Plattform bleibt Prozessdisziplin entscheidend. Die beste Technik hilft wenig, wenn parallel manuell Daten exportiert, in Clouds hochgeladen oder unkontrollierte Pixel gesetzt werden. Halten Sie alles im System, definieren Sie Rollen und auditieren Sie regelmäßig.

Häufige Fragen

Brauche ich für Multiposting eine Einwilligung der Bewerber?

Für die Veröffentlichung von Stellenanzeigen nicht, denn hier werden keine personenbezogenen Bewerberdaten verarbeitet. Für Tracking über Cookies oder Third-Party-Pixel ist in der Regel eine Einwilligung nötig. Für die Verarbeitung eingehender Bewerbungen im ATS reicht regelmäßig die Durchführung vorvertraglicher Maßnahmen.

Dürfen Multiposting-Anbieter Bewerberdaten zwischenspeichern?

Nur, wenn es technisch erforderlich, vertraglich vereinbart und zeitlich strikt begrenzt ist. Der sichere Standard ist, Bewerberdaten direkt in Ihrem ATS zu erfassen und keine dauerhaften Kopien bei Dritten zu halten. Wenn ein Zwischenspeicher nötig ist, müssen Löschfristen, Zugriffskontrollen und Verschlüsselung klar dokumentiert sein.

Wie erkenne ich, ob ein Multiposting-Setup Drittlandtransfers auslöst?

Fragen Sie nach Hosting-Standort, Support-Zugriffen, Monitoring-Tools und Subprozessoren. Prüfen Sie, ob Telemetrie, E-Mail-Versand oder CDN in Drittländer führt. Lassen Sie sich eine Subprozessorliste geben und klären Sie, ob Standardvertragsklauseln, TIA und zusätzliche Schutzmaßnahmen implementiert sind.

Bereit, Stellen doppelt so schnell zu besetzen ?

Testen Sie 14 Tage kostenlos, wie ShortSelect Ihre Pipeline füllt.

Alle Funktionen inklusive Setup in 5 Minuten Jederzeit kündbar