Wer im Active Sourcing tätig ist, bewegt sich in einem rechtlich sensiblen Bereich. Kandidatinnen und Kandidaten werden aktiv angesprochen, ihre Daten recherchiert, gespeichert und weiterverarbeitet, ohne dass sie sich jemals selbst beworben haben. Das stellt Unternehmen vor echte Datenschutzfragen, die sich nicht mit einem pauschalen Hinweis auf die DSGVO erledigen lassen. Dieser Artikel erklärt Dir Schritt für Schritt, was beim Active Sourcing Datenschutz bedeutet, welche Pflichten entstehen und wie Du Bewerberdaten rechtssicher und zukunftsfähig verwaltest.
Was sind Bewerberdaten im Active Sourcing?
Bewerberdaten im Active Sourcing sind alle Informationen, die Du über eine Person sammelst, bevor sie sich aktiv auf eine Stelle beworben hat. Das klingt zunächst wie eine Kleinigkeit, ist aber der entscheidende Unterschied zu klassischen Bewerbungsverfahren.
Im klassischen Recruiting übermitteln Kandidatinnen und Kandidaten ihre Daten freiwillig und aktiv. Im Active Sourcing dreht sich dieser Prozess um: Du recherchierst, sammelst und speicherst Informationen, ohne dass die Person einen ausdrücklichen Anstoß gegeben hat. Typische Bewerberdaten in diesem Kontext sind:
- Name und Kontaktdaten (E-Mail-Adresse, Telefonnummer, LinkedIn-Profil)
- Beruflicher Werdegang und Qualifikationen
- Aktuelle Arbeitgeberin oder aktueller Arbeitgeber
- Interessen und Skills aus öffentlichen Profilen
- Kommunikationsverläufe nach der Erstansprache
Wichtig zu verstehen: Sobald Du eine dieser Informationen speicherst oder weiterverarbeitest, greift die Datenschutz-Grundverordnung. Es spielt keine Rolle, ob die Daten öffentlich zugänglich waren, zum Beispiel auf LinkedIn oder XING.
Warum Active Sourcing besondere Datenschutzpflichten auslöst
Active Sourcing löst deshalb besondere Datenschutzpflichten aus, weil die betroffene Person keine informierte Einwilligung gegeben hat, bevor ihre Daten erhoben wurden. Genau hier unterscheidet sich DSGVO Active Sourcing grundlegend von anderen Recruitingformen.
Im klassischen Bewerbungsverfahren gilt: Die Person bewirbt sich, stimmt der Datenspeicherung zu, und der rechtliche Rahmen ist klar. Im Active Sourcing fehlt dieser erste Schritt. Du handelst auf Basis eines sogenannten berechtigten Interesses nach Art. 6 Abs. 1 lit. f DSGVO. Das bedeutet: Die Datenerhebung ist erlaubt, wenn ein legitimes Interesse besteht und die Interessen der betroffenen Person nicht überwiegen.
Ein konkretes Beispiel: Du findest auf LinkedIn eine Fachkraft, die perfekt zu einer offenen Stelle passt, und speicherst ihr Profil intern ab. Das ist grundsätzlich zulässig, wenn das Profil öffentlich zugänglich war und Du die Person zeitnah kontaktierst. Speicherst Du die Daten jedoch ohne konkreten Anlass über einen langen Zeitraum, wird das berechtigte Interesse schwer begründbar.
Zusätzlich greift eine Informationspflicht nach Art. 14 DSGVO: Sobald Du Daten einer Person erhebst, ohne dass sie aktiv an Dich herangetreten ist, musst Du sie spätestens beim ersten Kontakt darüber informieren, welche Daten Du gespeichert hast, zu welchem Zweck und wie sie ihre Rechte wahrnehmen kann.
Kandidatendaten rechtssicher erfassen und speichern
Rechtssicheres Erfassen von Kandidatendaten beginnt damit, nur das zu speichern, was für den konkreten Recruiting-Prozess tatsächlich notwendig ist. Dieses Prinzip nennt sich Datensparsamkeit und ist ein Kernprinzip der DSGVO.
Für den Aufbau einer rechtssicheren Datenverwaltung im Active Sourcing empfehlen sich folgende Grundregeln:
- Zweckbindung einhalten: Daten dürfen nur für den Zweck genutzt werden, für den sie erhoben wurden. Wer für eine Stelle als Projektmanager angesprochen wurde, dessen Daten dürfen nicht automatisch für andere offene Stellen weiterverwendet werden, ohne neue Einwilligung.
- Speicherfristen festlegen: Kandidatendaten sollten nicht unbegrenzt gespeichert werden. Übliche Praxis ist eine Frist von drei bis sechs Monaten nach Abschluss des Prozesses, sofern keine ausdrückliche Einwilligung zur längeren Speicherung vorliegt.
- Informationspflicht beim Erstkontakt erfüllen: Bereits in der ersten Nachricht an eine angesprochene Person sollte ein Hinweis auf die Datenschutzerklärung enthalten sein. Kurz und transparent formuliert reicht aus.
- Zugriff beschränken: Nur Personen, die aktiv am Recruiting-Prozess beteiligt sind, sollten Zugriff auf Kandidatendaten haben.
Aufbauend auf dem Verständnis der besonderen Pflichten aus dem vorigen Abschnitt zeigt sich: Rechtssicherheit entsteht nicht durch ein einzelnes Dokument, sondern durch gelebte Prozesse im Alltag.
Häufige Datenschutzfehler im Active Sourcing vermeiden
Viele Unternehmen machen beim Active Sourcing Datenschutz dieselben Fehler, ohne es zu merken. Die gute Nachricht: Die meisten davon lassen sich mit etwas Bewusstsein leicht vermeiden.
Fehler 1: Daten ohne Löschkonzept speichern
Kandidatenprofile werden recherchiert, in einer Tabelle oder einem Ordner abgelegt und dann vergessen. Ohne ein klares Löschkonzept wachsen solche Sammlungen unkontrolliert, und die Daten verbleiben weit länger als nötig. Das ist ein klassischer DSGVO-Verstoß.
Fehler 2: Keine Datenschutzinformation beim Erstkontakt
Viele Anschreiben im Active Sourcing enthalten keinen Hinweis auf die Verarbeitung personenbezogener Daten. Dabei ist genau das gesetzlich vorgeschrieben. Ein kurzer Satz mit Link zur Datenschutzerklärung genügt in den meisten Fällen.
Fehler 3: Daten unkontrolliert weitergeben
Profile werden per E-Mail an Hiring Manager weitergeleitet, ohne dass klar geregelt ist, wer die Daten erhält, wie lange er sie behält und was danach damit passiert. Hier fehlt eine interne Vereinbarung zur Datenverarbeitung.
Fehler 4: Öffentlich zugängliche Daten als „frei verfügbar“ behandeln
Nur weil ein LinkedIn-Profil öffentlich ist, bedeutet das nicht, dass die Daten beliebig verwendet werden dürfen. Öffentlichkeit schützt vor der Informationspflicht, aber nicht vor dem Zweckbindungsgebot oder der Speicherfristenbegrenzung.
Ein zukunftssicheres System zur Datenverwaltung aufbauen
Ein zukunftssicheres System zur Verwaltung von Kandidatendaten verbindet technische Werkzeuge mit klaren internen Prozessen. Beides allein reicht nicht aus.
Aufbauend auf den Grundregeln aus den vorigen Abschnitten, also Zweckbindung, Datensparsamkeit und Informationspflicht, geht es jetzt darum, diese Prinzipien in ein funktionierendes System zu übersetzen. Das umfasst konkret:
- Ein Applicant Tracking System (ATS) nutzen: Moderne ATS-Lösungen bieten integrierte Löschfristen, Zugriffsrechte und Dokumentationsfunktionen. Das reduziert den manuellen Aufwand erheblich und schafft eine nachvollziehbare Datenhistorie.
- Standardisierte Datenschutzbausteine in Kommunikationsvorlagen: Jede Vorlage für Erstanschreiben sollte einen festen Datenschutzhinweis enthalten. Das spart Zeit und stellt Konsistenz sicher.
- Interne Richtlinien zur Datenweitergabe: Wer darf Kandidatendaten sehen? Wie werden sie geteilt? Was passiert nach dem Prozess? Diese Fragen sollten schriftlich geregelt sein, zum Beispiel in einer kurzen internen Richtlinie.
- Regelmäßige Datenpflege einplanen: Einmal im Quartal oder Halbjahr sollten gespeicherte Kandidatenprofile geprüft und veraltete Einträge gelöscht werden. Das ist kein großer Aufwand, wenn es als fester Prozess etabliert ist.
Ein solches System ist nicht nur datenschutzkonform, sondern auch effizienter. Wer weiß, welche Daten er hat und wo sie liegen, kann schneller auf Kandidaten zugreifen, wenn eine passende Stelle entsteht, ohne dabei rechtliche Risiken einzugehen. Das ist nachhaltiges Recruiting, das langfristig funktioniert.
Wie wir beim Thema Active Sourcing Datenschutz unterstützen
Datenschutz im Active Sourcing ist kein Hindernis, sondern ein Qualitätsmerkmal. Wer Kandidatendaten sorgfältig und transparent verwaltet, signalisiert Professionalität und schafft Vertrauen, bevor das erste Gespräch stattgefunden hat.
Bei Ampersteg ist der rechtssichere Umgang mit Kandidatendaten ein fester Bestandteil unseres Prozesses. Als externe Recruiting-Abteilung übernehmen wir das gesamte operative Active Sourcing für Dein Unternehmen und sorgen dabei für:
- Datenschutzkonforme Erstansprache und Kommunikation mit Kandidatinnen und Kandidaten
- Strukturierte Verwaltung aller Bewerberdaten mit klaren Löschfristen
- Transparente Weitergabe von Profilen ausschließlich an Dein Unternehmen, kein Streuen an Dritte
- Vollständige Dokumentation des Prozesses im Rahmen unseres 6-Schritte-Systems
Du bekommst so nicht nur qualifizierte Kandidatenprofile, sondern auch die Sicherheit, dass der gesamte Prozess DSGVO-konform abläuft. Wenn Du wissen möchtest, wie wir das konkret für Dein Unternehmen umsetzen, buche Dir ein unverbindliches Gespräch mit uns. Wir zeigen Dir, wie modernes Active Sourcing rechtssicher und effizient funktioniert.
Ähnliche Artikel
- Was kostet Active Sourcing pro besetzter Stelle?
- Warum interne Mobilität und Active Sourcing strategisch zusammenwachsen
- Was die Zukunft des Active Sourcing für HR-Abteilungen grundlegend verändert
- Was sind die rechtlichen Grundlagen beim Recruiting in Deutschland?
- Ab wann braucht ein Unternehmen eigentlich Recruiting-Unterstützung?

