DSGVO-konformes Recruiting: Die Checkliste für HR-Teams

Kurzantwort: Für die Bewerberdatenverarbeitung brauchen Sie eine Rechtsgrundlage (meist Art. 6 Abs. 1 lit. b DSGVO, in Deutschland ergänzt durch § 26 BDSG), erfüllte Informationspflichten nach Art. 13 und 14, einen Auftragsverarbeitungsvertrag mit jedem eingesetzten Tool, eine festgelegte Löschfrist und — beim Einsatz von KI — die Beachtung von Art. 22 zu automatisierten Einzelentscheidungen. Die folgende Checkliste geht diese Punkte einzeln durch.
Die DSGVO gilt seit dem 25. Mai 2018. Trotzdem gibt es im Recruiting-Alltag weiterhin verbreitete Lücken bei der Umsetzung. Nicht aus bösem Willen. Aus Unwissen.
Nach Art. 83 Abs. 5 DSGVO sind Geldbußen von bis zu 20 Millionen Euro oder 4 % des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres möglich — je nachdem, welcher Betrag höher ist. In der Praxis liegen die verhängten Bußgelder meist deutlich darunter.
Dieser Artikel gibt Ihnen eine praktische 12-Punkte-Checkliste. Keine juristische Abhandlung. Sondern konkrete Schritte, die Ihr HR-Team umsetzen kann.
Hinweis: Dieser Artikel ersetzt keine Rechtsberatung. Konsultieren Sie Ihren Datenschutzbeauftragten für verbindliche Auskommen.
Was die DSGVO im Recruiting fordert
Die DSGVO regelt den Umgang mit personenbezogenen Daten. Im Recruiting sind das:
- Name, Adresse, Kontaktdaten
- Lebenslauf und Anschreiben
- Zeugnisse und Zertifikate
- Fotos
- Gehaltsvorstellungen
- Notizen aus Interviews
- Ergebnisse aus Screenings und Assessments
All diese Daten unterliegen strengen Regeln. Die wichtigsten Prinzipien:
Zweckbindung: Daten dürfen nur für den angegebenen Zweck verwendet werden. Ein Lebenslauf für Stelle A darf nicht automatisch für Stelle B verwendet werden.
Datenminimierung: Erheben Sie nur Daten, die für die Entscheidung relevant sind. Familienstand? Nicht relevant. Berufserfahrung? Relevant.
Speicherbegrenzung: Daten müssen nach Zweckerfüllung gelöscht werden. Nach einer Absage gibt es Fristen.
Transparenz: Bewerber müssen wissen, was mit ihren Daten passiert.
Die 12-Punkte-Checkliste
1. Datenschutzerklärung in der Stellenanzeige
Bewerber müssen nach Art. 13 DSGVO spätestens bei der Erhebung ihrer Daten informiert werden. In der Praxis heißt das: ein leicht auffindbarer Hinweis auf die Bewerberinformation an jedem Eingangskanal — idealerweise ein eigener Text für den Bewerbungsprozess statt nur der allgemeinen Website-Datenschutzerklärung.
Inhalt: Welche Daten werden erhoben? Wer verarbeitet sie? Wie lange werden sie gespeichert? Welche Rechte haben Bewerber?
Häufiger Fehler: Die DSE steht nur auf der Karriereseite. Aber Bewerbungen kommen auch per E-Mail oder über Jobportale. Dort fehlt der Hinweis.
2. Rechtsgrundlage dokumentieren
Sie brauchen für jeden Verarbeitungsschritt eine Rechtsgrundlage. Im Recruiting sind vor allem diese einschlägig — in Deutschland tritt § 26 Abs. 1 BDSG hinzu, der Bewerber ausdrücklich als Beschäftigte erfasst:
- Art. 6 Abs. 1 lit. b DSGVO: Verarbeitung zur Durchführung vorvertraglicher Maßnahmen. Das deckt den Bewerbungsprozess ab.
- Art. 6 Abs. 1 lit. a DSGVO: Einwilligung. Nötig, wenn Sie Daten über den konkreten Prozess hinaus speichern möchten (z. B. Talent-Pool).
Wichtig: Dokumentieren Sie, welche Rechtsgrundlage Sie für welchen Verarbeitungsschritt nutzen.
3. Einwilligung für den Talent-Pool
Wenn Sie Bewerber nach einer Absage im Talent-Pool behalten möchten: Sie brauchen eine Einwilligung nach Art. 6 Abs. 1 lit. a i. V. m. Art. 4 Nr. 11 DSGVO — als aktives Opt-in durch eine eindeutige bestätigende Handlung, nicht als Opt-out.
Die Einwilligung muss:
- Freiwillig sein — kein Nachteil bei Verweigerung (Art. 7 Abs. 4 DSGVO)
- Spezifisch sein (für welchen Zweck, wie lange)
- Jederzeit widerrufbar sein
4. Löschfristen einhalten
Nach einer Absage sind Bewerberdaten zu löschen, sobald der Zweck entfällt (Art. 5 Abs. 1 lit. e, Art. 17 Abs. 1 lit. a DSGVO). Eine gesetzliche Frist gibt es nicht; die folgenden Zeiträume sind Praxisempfehlungen, abgeleitet aus den jeweiligen Klagefristen:
- Deutschland: rund 6 Monate nach Abschluss des Verfahrens — abgeleitet aus der zweimonatigen Geltendmachungsfrist nach § 15 Abs. 4 AGG und der anschließenden dreimonatigen Klagefrist nach § 61b Abs. 1 ArbGG, zuzüglich Sicherheitspuffer
- Österreich: rund 7 Monate — Ansprüche wegen diskriminierender Nichteinstellung sind nach § 15 Abs. 1 GlBG binnen sechs Monaten ab Ablehnung gerichtlich geltend zu machen; die Praxis empfiehlt einen Sicherheitspuffer
- Schweiz: keine gesetzliche Frist — das revidierte DSG verlangt die Löschung, sobald der Bearbeitungszweck entfällt; in der Praxis werden Unterlagen nach Abschluss des Verfahrens zeitnah gelöscht, sofern keine Einwilligung für eine längere Aufbewahrung vorliegt
Danach: löschen. Nicht archivieren. Löschen.
Häufiger Fehler: Bewerbungen bleiben jahrelang im E-Mail-Postfach. Das verstößt gegen die Speicherbegrenzung nach Art. 5 Abs. 1 lit. e DSGVO.
5. Zugriffsrechte einschränken
Nicht jeder im Unternehmen darf Bewerberdaten sehen. Aus Art. 5 Abs. 1 lit. f und Art. 32 DSGVO folgt ein Need-to-know-Prinzip — Zugriff nur für Personen, die am Entscheidungsprozess beteiligt sind:
- HR-Team
- Hiring Manager für die konkrete Stelle
- Geschäftsführung (wenn direkt beteiligt)
Der Empfangsmitarbeiter? Nein. Die Marketing-Abteilung? Nein. Der Praktikant? Nein.
6. Auftragsverarbeitungsvertrag (AV-Vertrag) mit Tools
Für jeden externen Dienstleister, der Bewerberdaten in Ihrem Auftrag verarbeitet, ist ein Auftragsverarbeitungsvertrag nach Art. 28 Abs. 3 DSGVO erforderlich. Das betrifft typischerweise:
- Bewerbermanagement- bzw. ATS-Systeme (z. B. Personio, Recruitee)
- KI-Screening-Tools
- Cloud-Speicher (Google Drive, Dropbox)
- E-Mail-Dienste
- Video-Interview-Tools
Häufiger Fehler: Bewerbungsunterlagen in einen allgemeinen KI-Chatdienst kopieren, ohne Auftragsverarbeitungsvertrag und ohne geprüften Verarbeitungsort. Prüfen Sie vor dem Einsatz, welcher Tarif einen AV-Vertrag umfasst und wo die Daten verarbeitet werden — ohne beides ist der Einsatz nicht zulässig.
7. EU-Hosting sicherstellen
Bewerberdaten sollten in der EU verarbeitet werden. Seit dem Schrems-II-Urteil (EuGH, C-311/18, 16.07.2020) sind Übermittlungen in die USA nur unter zusätzlichen Bedingungen zulässig. Seit dem 10.07.2023 besteht mit dem EU-U.S. Data Privacy Framework wieder ein Angemessenheitsbeschluss — er gilt aber nur für dort zertifizierte Empfänger; sonst braucht es Standardvertragsklauseln und eine Risikoprüfung.
Praxis-Check: Wo hostet Ihr ATS? Wo hostet Ihr KI-Tool? Wo liegt Ihr E-Mail-Server?
8. Keine automatisierten Einzelentscheidungen
Art. 22 Abs. 1 DSGVO gibt Bewerbern das Recht, keiner Entscheidung unterworfen zu werden, die ausschließlich auf automatisierter Verarbeitung beruht und ihnen gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt. Der EuGH hat das im SCHUFA-Urteil (C-634/21) als grundsätzliches Verbot mit engen Ausnahmen nach Abs. 2 eingeordnet. Im Recruiting: Ein KI-Tool darf Bewerbungen bewerten. Aber ein Mensch muss die finale Entscheidung treffen.
Das bedeutet: Automatisches Aussortieren ohne menschliche Prüfung ist unzulässig. Scoring und Ranking als Entscheidungsvorbereitung sind zulässig, solange ein Mensch die Auswahl tatsächlich inhaltlich prüft und nicht nur formal bestätigt — nach dem SCHUFA-Urteil des EuGH (C-634/21) kann sonst schon die Score-Bildung selbst als automatisierte Einzelentscheidung gelten.
Der EU AI Act verschärft diesen Rahmen zusätzlich: Verbote und die KI-Kompetenzpflicht nach Art. 4 gelten seit dem 2. Februar 2025, die Pflichten für Hochrisiko-Systeme nach Anhang III Nr. 4 — dazu zählt KI in der Bewerberauswahl — ab dem 2. Dezember 2027.
9. Auskunftsrecht gewährleisten
Bewerber haben das Recht zu erfahren:
- Welche Daten Sie über sie gespeichert haben
- Zu welchem Zweck
- An wen die Daten weitergegeben wurden
- Wie lange sie gespeichert werden
Sie müssen unverzüglich antworten, spätestens innerhalb eines Monats nach Eingang des Antrags (Art. 12 Abs. 3 DSGVO). Bei komplexen Anträgen ist eine Verlängerung um bis zu zwei weitere Monate möglich, wenn Sie den Bewerber darüber informieren. Die Auskunft ist grundsätzlich kostenlos.
Praxis-Tipp: Bereiten Sie eine Vorlage vor. Wenn ein Bewerber fragt, können Sie schnell antworten.
10. Recht auf Löschung umsetzen
Bewerber können die Löschung ihrer Daten verlangen (Art. 17 Abs. 1 DSGVO). Sie müssen dem nachkommen, soweit keine Ausnahme nach Art. 17 Abs. 3 DSGVO greift — etwa die Aufbewahrung zur Verteidigung gegen mögliche Ansprüche nach dem AGG.
Das bedeutet: Lebenslauf löschen. Notizen löschen. E-Mails löschen. Daten in allen Systemen löschen — soweit keine Ausnahme nach Art. 17 Abs. 3 DSGVO eine befristete Weiterspeicherung erlaubt.
Häufiger Fehler: Der Lebenslauf wird aus dem ATS gelöscht. Aber die lokale Kopie auf dem Laptop bleibt.
11. Verarbeitungsverzeichnis führen
Art. 30 DSGVO verlangt ein Verzeichnis der Verarbeitungstätigkeiten. Die Ausnahme für Unternehmen unter 250 Beschäftigten (Art. 30 Abs. 5 DSGVO) greift bei laufendem Recruiting praktisch nie, weil die Verarbeitung nicht nur gelegentlich erfolgt. Recruiting gehört also ins Verzeichnis:
- Zweck der Verarbeitung
- Kategorien betroffener Personen (Bewerber)
- Kategorien personenbezogener Daten
- Empfänger der Daten
- Löschfristen
- Technische und organisatorische Maßnahmen
12. Datenschutz-Folgenabschätzung bei KI-Tools
Wenn Sie KI-Tools für die Vorauswahl einsetzen, kann eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erforderlich sein. Besonders wenn: Besonders wenn:
- Scoring oder Profiling stattfindet
- Große Datenmengen verarbeitet werden
- Neue Technologien eingesetzt werden
Sprechen Sie mit Ihrem Datenschutzbeauftragten. Die DSFA dokumentiert Risiken und Gegenmaßnahmen.
Die 5 häufigsten Fehler
Fehler 1: Bewerbungen per privater E-Mail
Bewerbungen an info@firma.de oder direkt an hans.mueller@firma.de. Ohne Verschlüsselung. Ohne Zugriffssteuerung. Ohne Löschkonzept. Das ist einer der typischsten Schwachpunkte in der Praxis.
Fehler 2: WhatsApp im Recruiting
Schnelle Kommunikation per WhatsApp. Bei privater WhatsApp-Nutzung fehlt ein Auftragsverarbeitungsvertrag, Kontaktdaten landen im persönlichen Telefonbuch, und es gibt weder Zugriffssteuerung noch Löschkonzept. Wer Messenger im Recruiting einsetzen will, braucht eine geschäftliche Lösung mit AV-Vertrag und geprüftem Verarbeitungsort.
Fehler 3: Lebensläufe im geteilten Ordner
Ein geteilter Cloud-Ordner „Bewerbungen". Zugriff für das gesamte Team. Keine Löschfristen. Kein Berechtigungskonzept.
Fehler 4: Social-Media-Screening ohne Rechtsgrundlage
Berufliche Netzwerke wie LinkedIn oder Xing dürfen in engen Grenzen herangezogen werden, weil Bewerber sich dort gerade beruflich präsentieren. Die systematische Auswertung privater Profile — etwa auf Instagram oder Facebook — ist dagegen regelmäßig unzulässig: Es fehlt an einer Rechtsgrundlage, und die Informationspflicht nach Art. 13 f. DSGVO bleibt in beiden Fällen bestehen.
Fehler 5: Keine Dokumentation
Alles richtig machen, aber nichts dokumentieren. Im Streitfall müssen Sie nachweisen, dass Sie DSGVO-konform gehandelt haben — das verlangt die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO. Ohne Dokumentation gelingt das nicht.
Was digitale Tools automatisch lösen
Moderne HR-Tools können mehrere Punkte der Checkliste automatisch erfüllen:
- Zugriffsrechte: Zugriff nur für berechtigte Personen statt offener Ordner.
- Löschfristen: Löschung strukturiert und nachvollziehbar statt verstreut über Postfächer und Ordner.
- AV-Vertrag: Fragen Sie ihn aktiv an — etablierte Anbieter halten einen Mustervertrag nach Art. 28 DSGVO bereit.
- Speicherort: Bewerberdaten in der EU speichern und für jeden Subdienstleister prüfen, wo verarbeitet wird und auf welcher Grundlage — bei HireSift liegen Bewerberdaten in Frankfurt (AWS eu-central-1), die KI-Analyse läuft standardmäßig bei Mistral AI in Frankreich; einzelne Dienste für Authentifizierung und E-Mail-Versand verarbeiten außerhalb des EWR auf Basis von Standardvertragsklauseln.
- Nachvollziehbarkeit: Bewertungen und Entscheidungen an einem Ort dokumentiert statt in E-Mail-Verläufen verstreut.
Ein spezialisiertes KI-Screening-Tool kann den Prozess so gestalten, dass die Entscheidung beim Menschen bleibt: Die KI liefert Scores und Begründungen, die Auswahl trifft eine Person. Die KI liefert Scores. Der Mensch entscheidet.
Wichtig: Das Tool allein macht Sie nicht DSGVO-konform. Aber es beseitigt typische Fehlerquellen, die bei E-Mail, Excel und geteilten Ordnern entstehen.
Sonderfall: KI-Tools und die DSGVO
Der Einsatz von KI im Recruiting bringt zusätzliche DSGVO-Anforderungen. Das betrifft jedes Unternehmen, das KI-gestützte Screening-Tools nutzt.
Informationspflicht: Sie müssen Bewerber darüber informieren, dass KI eingesetzt wird. Wo Art. 22 DSGVO einschlägig ist, reicht ein bloßer Hinweis nicht — dann verlangen Art. 13 Abs. 2 lit. f und Art. 15 Abs. 1 lit. h aussagekräftige Informationen über die involvierte Logik sowie über Tragweite und angestrebte Auswirkungen. Aber er muss da sein.
Erklärbarkeit: Wo automatisierte Verarbeitung im Sinne von Art. 22 DSGVO stattfindet, haben Bewerber Anspruch auf aussagekräftige Informationen über die zugrunde liegende Logik (Art. 15 Abs. 1 lit. h DSGVO). Ein transparenter Score mit Begründung erfüllt das. Ein Blackbox-Algorithmus nicht.
Menschliches Eingreifen: In den Fällen des Art. 22 DSGVO haben Bewerber nach Abs. 3 einen Anspruch darauf, dass eine Person eingreift, ihren Standpunkt darzulegen und die Entscheidung anzufechten. In der Praxis passiert das selten. Aber das Recht muss bestehen.
Regelmäßige Überprüfung: Prüfen Sie in festen Abständen — in der Praxis bewährt sich einmal jährlich —, ob Ihr KI-Tool noch den datenschutzrechtlichen Anforderungen entspricht. Updates, neue Features und geänderte Datenflüsse können die Compliance-Lage verändern.
Was Sie jetzt tun sollten
- Gehen Sie die 12 Punkte durch. Punkt für Punkt.
- Markieren Sie, wo Lücken sind.
- Priorisieren Sie: Löschfristen und Zugriffsrechte zuerst. Beides lässt sich schnell umsetzen und schließt die auffälligsten Lücken.
- Sprechen Sie mit Ihrem Datenschutzbeauftragten.
- Prüfen Sie Ihre Tools: Haben alle einen AV-Vertrag? Hosten alle in der EU?
Die DSGVO im Recruiting ist kein einmaliges Projekt. Es ist ein fortlaufender Prozess. Aber mit der richtigen Struktur und den richtigen Tools ist es kein Hexenwerk.
Quellen
- EUR-Lex — Verordnung (EU) 2016/679 (DSGVO)
- § 26 BDSG — Datenverarbeitung für Zwecke des Beschäftigungsverhältnisses
- § 15 AGG — Entschädigung und Schadensersatz
- § 61b ArbGG — Klage wegen Benachteiligung
- Datenschutzkonferenz (DSK) — Beschlüsse und Orientierungshilfen der deutschen Aufsichtsbehörden
- EUR-Lex — Verordnung (EU) 2024/1689 (EU AI Act)
- Europäische Kommission — Anwendungszeitplan des AI Act
Stand: 11. August 2026. Rechtliche Aussagen sind gegen die oben verlinkten Primärquellen geprüft. Eine juristische Prüfung durch eine qualifizierte Rechtsberatung ist ausständig; dieser Artikel ist eine Orientierungshilfe und ersetzt keine Rechtsberatung im Einzelfall.
Weniger screenen. Mehr einstellen.
HireSift sichtet auch große Bewerbungsstapel automatisiert — mit zwei transparenten Scores, nachvollziehbarer Begründung und menschlicher Endentscheidung, in einer persönlichen Demo erlebbar.
Welche technischen und vertraglichen Kontrollen HireSift für datenschutzbewusstes Screening bereitstellt — AVV, Unterauftragsverarbeiter, Verarbeitungsregionen, Löschung und TOMs — steht auf der Seite DSGVO-konformes CV-Screening.
Bewerberdaten in der EU gespeichert. KI-Verarbeitung auf EU-Infrastruktur.
Lebensläufe und Profile werden dauerhaft in Frankfurt gespeichert. Die KI-Analyse läuft in Paris oder Belgien — verschlüsselt, transparent und ohne Modelltraining.
Demo anfragenWeitere Artikel

Recruiting-Software Datenschutz-Check: Worauf du vor dem Einsatz achten solltest
Mit diesem Datenschutz-Check prüfst du Recruiting-Software strukturiert, bevor Kandidatendaten im Tool landen.

KI-Recruiting transparent machen: So erklärst du automatisierte Vorauswahl
Transparente KI im Recruiting schafft Vertrauen, klare Kriterien und bessere Entscheidungen im Bewerbungsprozess.

Betriebsvereinbarung für KI im Recruiting: Was HR jetzt regeln sollte
KI im Recruiting braucht klare Regeln. So bereitest du eine Betriebsvereinbarung vor, die HR, Betriebsrat und Datenschutz zusammenbringt.