DSGVO Leitfaden 2026

DSGVO im Recruiting: Was ist erlaubt?

Active Sourcing, Talentpool, Bewerber googeln — Praxis-Checkliste für DACH

Hinweis: Dieser Leitfaden ist eine praktische Orientierung und ersetzt keine Rechtsberatung.

Die Regeln, die wirklich zählen.

DSGVO-konformes Recruiting bedeutet: Bewerberdaten nur zweckgebunden, nachvollziehbar und so sparsam wie möglich verarbeiten — und dabei Transparenzpflichten ernst nehmen.

Besonders heikel (und in DACH extrem praxisrelevant) sind drei Situationen:

Active SourcingTalentpool-AufbauGoogle-Recherche

Google-Recherche ("Bewerber googeln").

Erlaubt, aber nicht heimlich

Eine Internetrecherche kann zulässig sein, wenn sie zweckgebunden und erforderlich ist und sich auf öffentlich zugängliche Informationen beschränkt.

Nicht erlaubt: Reine Neugier ("Schnüffeln") oder das Auswerten privater Social-Media-Inhalte. Sensible Daten nach Art. 9 DSGVO dürfen grundsätzlich nicht verarbeitet werden.

Wenn Informationen aus externen Quellen im Prozess genutzt werden, können Informationspflichten nach Art. 14 DSGVO greifen; fehlende Transparenz kann zu Schadensersatzrisiken führen.

Praxis-Regel: "3-Filter-Test"

Öffentlich?

Nur Informationen, die wirklich öffentlich zugänglich sind.

Berufsrelevant?

Nur, wenn es konkret für die Eignungsprüfung relevant ist.

Dokumentierbar?

Jede Recherche muss begründbar und dokumentierbar sein (Rechenschaftspflicht).

Tipp: Im BMS/ATS-Artikel findest du Details zu "Rollen/Rechte + Audit-Trail" für Recherche-Dokumentation: /de/bewerbermanagementsystem

Active Sourcing nach DSGVO.

LinkedIn/XING ≠ Facebook

Active Sourcing über soziale Netzwerke ist datenschutzrechtlich nicht "pauschal verboten", aber stark kanalabhängig und muss sich an Erwartbarkeit/Business-Kontext orientieren.

Business-Netzwerke

LinkedInXING

Ansprache eher vereinbar, weil die Plattformen klar auf Karriere/Jobs ausgerichtet sind.

Private Netzwerke

FacebookInstagram

Erhöhtes Risiko, weil Nutzer:innen dort nicht zwingend mit Job-Ansprache rechnen müssen.

Sourcing-Checklist (copy/paste in SOP)

Nur business-relevante Profildaten erfassen (Datenminimierung).
Kontaktaufnahme standardisieren (kurze Info, warum angesprochen wird; keine "Dark Patterns").
Intern definieren: Welche Profile/Informationen sind tabu (z. B. Hinweise auf Religion, Gesundheit, Politik).

Talentpool & Löschfristen.

Das häufigste DSGVO-Leck

Ein Talentpool ist sinnvoll, weil gute Kandidat:innen oft "knapp daneben" sind, aber später passen könnten. Gleichzeitig überschreitet Talentpool-Speicherung typischerweise die üblichen Aufbewahrungslogiken aus dem konkreten Bewerbungsverfahren.

Die Verarbeitung im Talentpool geht über den ursprünglichen Zweck hinaus und braucht saubere Regeln (Zweckbindung, Transparenz, Einwilligung/Grundlage).

Ein Bewerbermanagementsystem kann Talentpool-Einwilligungen automatisiert abfragen und im Alltag bei Löschfristen unterstützen — statt dass Teams das manuell in Mailbox/Ordnern nachhalten.

Talentpool-Setup (Minimum Viable Compliance)

Einwilligungs-Flow

Nach Absage aktiv fragen, ob Aufnahme in Talentpool gewünscht ist.

Löschlogik

Fristen/Regeln definieren und technisch umsetzen.

Zugriff begrenzen

Nur wirklich beteiligte Personen dürfen Kandidatendaten sehen (Rollen/Rechte).

Recruiting-Software als DSGVO-"Enabler".

(nicht nur Checkbox)

Ein zentrales Argument für BMS/ATS ist, dass Bewerberdaten nicht per E-Mail/ungeordneten Ordnern verteilt werden, sondern zentral und mit Zugriffsrechten verwaltet sind.

Außerdem können Systeme Einwilligungen (Talentpool) und Löschfristen stärker operationalisieren, sodass Recruiting-Teams nicht ständig manuell "hinterherräumen" müssen.

In der Praxis: Recruiting-Software immer auch nach "Rechteverwaltung, Einwilligungsmanagement, Löschkonzept, Auditierbarkeit" bewerten — nicht nur nach UI und Features.

Häufig gestellte Fragen

Ja, das kann zulässig sein, wenn es zweckgebunden und erforderlich ist, sich auf öffentlich zugängliche Informationen beschränkt und transparent gehandhabt wird.

Wenn personenbezogene Daten aus externen Quellen erhoben und im Prozess verwendet werden, können Informationspflichten (z. B. Art. 14 DSGVO) relevant werden; fehlende Transparenz kann ein Risiko darstellen.

Im Business-Kontext (LinkedIn/XING) wird Active Sourcing als eher vereinbar beschrieben, während bei privaten Netzwerken wie Facebook deutlich höhere Risiken gesehen werden.

Ein BMS kann Daten zentral und sicher verwalten, Zugriffe über Rechte steuern sowie Talentpool-Einwilligungen und Löschfristen (Reminder/Automatisierung) im Alltag unterstützen.

DSGVO-konform recruiten — ohne Mehraufwand.

Yena: Einwilligungsmanagement, Löschfristen, Audit-Trail — eingebaut, nicht aufgesetzt.