
Datenschutz im Bewerbungsprozess sowie beim On- und Offboarding
Bewerber und Mitarbeiter sind Betroffene im Sinne des Datenschutzes. Entsprechend muss mit ihren personenbezogenen Daten umgegangen werden, aber auch mit den Daten, die sie verarbeiten.
Inhaltsverzeichnis
Darauf sollten Unternehmen achten
Datenschutz beginnt im Unternehmen nicht erst mit dem ersten Arbeitstag. Bereits im Bewerbungsprozess werden zahlreiche personenbezogene Daten verarbeitet: Kontaktdaten, Lebenslauf, Zeugnisse, berufliche Qualifikationen und gegebenenfalls besondere Informationen, etwa Gesundheitsdaten.
Auch während des Onboardings und beim späteren Offboarding entstehen datenschutzrechtlich relevante Vorgänge. Unternehmen müssen dabei zwei Perspektiven berücksichtigen: Einerseits sind Bewerbende und Beschäftigte selbst betroffene Personen im Sinne der Datenschutz-Grundverordnung. Andererseits arbeiten sie im Unternehmen häufig mit personenbezogenen Daten von Kunden, Lieferanten, Geschäftspartnern oder anderen Beschäftigten. Ein wirksames Datenschutzkonzept muss deshalb beide Seiten abdecken.
Datenschutz im Bewerbungsprozess
Im Bewerbungsverfahren sollte zunächst festgelegt werden, welche personenbezogenen Daten tatsächlich benötigt werden. Für die Prüfung einer Bewerbung sind in der Regel Angaben zur Person, zum beruflichen Werdegang und zu den erforderlichen Qualifikationen relevant. Nicht erforderliche Informationen sollten weder abgefragt noch dauerhaft gespeichert werden. Der Grundsatz der Datenminimierung ist dabei ebenso zu beachten wie die Anforderungen an eine rechtmäßige Verarbeitung.
Entscheidend bleibt stets, dass die Verarbeitung für den konkreten Zweck erforderlich ist. Bewerbungsunterlagen sollten daher nur den Personen zugänglich gemacht werden, die unmittelbar am Auswahlverfahren beteiligt sind. Ein allgemeiner Zugriff für sämtliche Beschäftigte oder die unkontrollierte Weiterleitung per E-Mail ist zu vermeiden.
Informationspflichten bei Bewerbern
Bewerbende müssen transparent darüber informiert werden, welche Daten verarbeitet werden, zu welchem Zweck dies geschieht, wie lange die Daten gespeichert werden und an welche Empfänger eine Weitergabe erfolgen kann.
Diese Informationen sollten bereits bei der Erhebung der Daten bereitgestellt werden, beispielsweise im Karriereportal oder in einer gesonderten Datenschutzinformation für Bewerbende. Werden externe Bewerbungsplattformen, Personalvermittlungen oder Cloud-Dienste eingesetzt, müssen auch deren Rollen und datenschutzrechtliche Verantwortlichkeiten geprüft werden.
Besondere Vorsicht ist bei sensiblen Informationen geboten. Gesundheitsdaten, Angaben zur Schwerbehinderung oder andere Daten besonderer Kategorien unterliegen zusätzlichen Anforderungen nach Datenschutzgrundverordnung (DS-GVO). Solche Informationen dürfen nicht pauschal erhoben oder ohne konkreten rechtlichen Grund verarbeitet werden. Auch automatisierte Vorauswahlverfahren und Anwendungen mit Künstlicher Intelligenz (KI) sollten vor ihrem Einsatz datenschutzrechtlich geprüft werden.
BLOG-TIPP: PRAXISHINWEIS INFORMATIONSPFLICHTEN – DATENSCHUTZ IM UNTERNEHMEN UMSETZEN
Löschkonzepte nach Bewerbungsverfahren
Nach Abschluss eines Bewerbungsverfahrens ist ein nachvollziehbares Löschkonzept erforderlich. Bewerbungsdaten abgelehnter Personen dürfen nicht unbegrenzt gespeichert werden. Die Aufbewahrung kann für einen begrenzten Zeitraum zur Abwehr möglicher Ansprüche erforderlich sein. In der Praxis wird häufig eine Speicherung von bis zu sechs Monaten nach einer Absage zugrunde gelegt. Danach sollten die Daten gelöscht werden, sofern keine andere Rechtsgrundlage, ein laufender Rechtsstreit oder eine wirksame Einwilligung für die Aufnahme in einen Bewerberpool vorliegt. Eine Einwilligung für einen Talentpool muss freiwillig, informiert und jederzeit widerrufbar sein.
Datenschutz beim Onboarding
Mit der Einstellung beginnt eine neue Phase der Datenverarbeitung. Für die Personalverwaltung werden nun weitere Angaben benötigt, etwa Bankverbindungen, Steuer- und Sozialversicherungsdaten, Kontaktdaten für Notfälle oder Informationen zur Arbeitszeit. Diese Daten sollten klar nach Zweck und Zugriffsberechtigung getrennt werden. Personalverantwortliche benötigen nicht automatisch Zugriff auf sämtliche IT-, Gesundheits- oder Abrechnungsdaten.
Ein datenschutzkonformes Onboarding sollte deshalb mit einem festgelegten Prozess verbunden werden. Vor der ersten Datenverarbeitung sollten Zuständigkeiten, erforderliche Unterlagen, Speicherorte, Löschfristen und Berechtigungen definiert sein. Neue Mitarbeitende sollten Datenschutzinformationen erhalten und auf Vertraulichkeit sowie auf den sicheren Umgang mit personenbezogenen Daten verpflichtet werden, soweit dies erforderlich ist. Die Unterweisung sollte nicht nur einmalig erfolgen, sondern an die konkreten Aufgaben und Systeme angepasst werden.
Besonders wichtig ist die Vergabe von Zugriffsrechten nach dem Need-to-know-Prinzip. Zugriffe auf Personalakten, Kundensysteme, E-Mail-Postfächer, Dokumentenablagen und Fachanwendungen sollten nur in dem Umfang eingerichtet werden, der für die jeweilige Tätigkeit erforderlich ist. Funktionen wie Mehr-Faktor-Authentifizierung, sichere Passwörter, Verschlüsselung und eine nachvollziehbare Protokollierung können dazu beitragen, unbefugte Zugriffe zu verhindern. Art. 32 DS-GVO verlangt angemessene technische und organisatorische Maßnahmen unter Berücksichtigung des Risikos der Verarbeitung.
Beim Onboarding sollte außerdem geklärt werden, mit welchen personenbezogenen Daten die betreffende Person arbeiten wird. Wer Kundendaten verarbeitet, benötigt beispielsweise klare Vorgaben zur Weitergabe, Speicherung und Löschung dieser Daten. Für mobile Arbeit und Homeoffice sollten Regelungen zum privaten Endgerät, zur Bildschirm- und Arbeitsplatzsicherheit, zur Nutzung von Cloud-Diensten sowie zur Kommunikation über Messenger getroffen werden. Auch Ausdrucke, Notizen und lokal gespeicherte Dateien dürfen nicht außer Acht gelassen werden.
Beschäftigtendatenschutz während des Arbeitsverhältnisses
Beschäftigtendatenschutz umfasst nicht nur die Personalakte. Auch Zeiterfassung, Bewerbungen innerhalb des Unternehmens, Leistungsbeurteilungen, Krankmeldungen, Urlaubsplanung, Videoüberwachung, Protokolldaten und Kommunikationsdaten können personenbezogene Daten enthalten.
Für jede Verarbeitung sollte ein konkreter Zweck festgelegt und dokumentiert werden. Eine pauschale Überwachung oder eine unbegrenzte Auswertung von System- und Kommunikationsdaten ist damit nicht automatisch zulässig.
Unternehmen sollten regelmäßig prüfen, ob Berechtigungen noch erforderlich sind, ob Daten an die richtigen Empfänger übermittelt werden und ob festgelegte Löschfristen eingehalten werden. Werden personenbezogene Daten durch externe Dienstleister verarbeitet, ist zu prüfen, ob eine Auftragsverarbeitung vorliegt und ob die erforderlichen vertraglichen und organisatorischen Maßnahmen umgesetzt wurden.
Beschäftigte sollten außerdem wissen, wie sie Datenschutzverletzungen melden können. Eine versehentlich an die falsche Person versendete E-Mail, ein verlorenes Arbeitsgerät oder ein unberechtigter Zugriff kann eine Verletzung des Schutzes personenbezogener Daten darstellen. Es kann eine Meldung an die zuständige Datenschutzaufsichtsbehörde erforderlich sein. Die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen weist darauf hin, dass eine solche Meldung grundsätzlich unverzüglich und möglichst innerhalb von 72 Stunden erfolgen muss, wenn die gesetzlichen Voraussetzungen erfüllt sind.
BLOG-TIPP: MITARBEITERDATENSCHUTZ: RECHTE UND PFLICHTEN IM ARBEITSVERHÄLTNIS
Datenschutz beim Offboarding
Beim Offboarding muss der Zugriff auf personenbezogene Daten ebenso sorgfältig beendet werden, wie er beim Onboarding eingerichtet wurde. Zum Austrittszeitpunkt oder entsprechend der konkreten Sicherheitsanforderungen sollten Benutzerkonten deaktiviert, Zugriffsrechte entzogen, Schlüssel zurückgenommen und dienstliche Geräte, Datenträger sowie Unterlagen zurückgegeben werden. Auch VPN-Zugänge, Cloud-Konten, Weiterleitungen und gemeinsam genutzte Passwörter müssen berücksichtigt werden.
Eine bloße Sperrung des E-Mail-Kontos reicht häufig nicht aus. Es sollte eine vollständige Offboarding-Checkliste eingesetzt werden, die sämtliche Systeme, Anwendungen, Zutrittsmedien und Datenablagen umfasst. Dabei ist zwischen dem Schutz der ausscheidenden Person und dem Schutz der Unternehmens- sowie Kundendaten abzuwägen. Zugriffe dürfen nicht länger bestehen bleiben, als sie für einen dokumentierten Zweck erforderlich sind.
Aufbewahrung von Personalunterlagen
Für die weitere Aufbewahrung von Personalunterlagen gelten unterschiedliche gesetzliche und organisatorische Anforderungen. Eine pauschale Löschung sämtlicher Daten unmittelbar nach dem Austritt kann daher ebenso fehlerhaft sein wie eine unbegrenzte Speicherung. Erforderlich sind eine datenschutzrechtliche Bewertung, ein dokumentiertes Löschkonzept und gegebenenfalls die Trennung aktiver Daten von solchen, die nur noch aufgrund gesetzlicher Aufbewahrungspflichten gespeichert werden müssen.
Auch nach dem Ende des Beschäftigungsverhältnisses können Vertraulichkeitspflichten fortbestehen. Ehemalige Beschäftigte dürfen personenbezogene Daten von Kunden, Lieferanten oder anderen Mitarbeitenden nicht weiterverwenden oder an Dritte weitergeben. Unternehmen sollten daher bereits im Offboarding-Prozess auf die fortbestehenden Pflichten hinweisen und die Rückgabe beziehungsweise Löschung dienstlicher Kopien nachvollziehbar dokumentieren.
BLOG-TIPP: DATENSCHUTZ STRUKTURIERT, EFFIZIENT UND ZUKUNFTSSICHER ORGANISIEREN
Die ersten Schritte für Unternehmen
Für einen datenschutzkonformen Bewerbungs-, Onboarding- und Offboarding-Prozess sollte zunächst eine Bestandsaufnahme durchgeführt werden. Anschließend sollten Datenschutzinformationen, Berechtigungskonzepte, Löschfristen, Checklisten und Meldewege aktualisiert werden.
Besonders wirksam ist es, die Prozesse gemeinsam mit Personalabteilung, IT, Fachabteilungen und der oder dem Datenschutzbeauftragten zu betrachten.
Das Team von Datenschutzberater.NRW bietet Organisationen unterschiedlicher Art Beratung im Datenschutz an. Mit unseren Fachleuten aus dem Bereich Datenschutz, IT und Steuerrecht erstellen wir Ihnen gerne ein individuelles Angebot für eine Datenschutz-Erstberatung, die Betreuung durch einen externen Datenschutzbeauftragten und entwickeln ein für Sie passendes Konzept. Nehmen Sie einfach Kontakt zu uns auf.
Wir betreuen Mandanten bundesweit. Lesen Sie mehr zu unserem individuellen Angebot. Dieser Artikel dient zur allgemeinen Erstinformation, ersetzt keine fachliche und individuelle Beratung und erhebt keinen Anspruch auf Vollständigkeit. Wenn Sie sich unsicher sind, ob Sie den Datenschutz ausreichend umsetzen, dann lassen Sie sich von uns professionell beraten.



