DSGVO-Checkliste für Bewerbermanagement-Software

Zwölf Kriterien, die vor jeder ATS-Unterschrift geprüft werden sollten. Fordern Sie zu jedem Punkt schriftliche Dokumentation vom Anbieter an — mündliche Zusagen reichen bei einer Prüfung durch die Aufsichtsbehörde nicht.

Zuletzt aktualisiert: 21. September 2026

Checkliste als PDF per E-Mail erhalten

Die vollständige Checkliste steht unten auch direkt auf dieser Seite.

Die 12-Punkte-Checkliste

Nutzen Sie das als Mindestcheckliste, bevor Sie ernsthaft evaluieren.

  • 1. AVV: Ist ein Auftragsverarbeitungsvertrag verfügbar? Wer initiiert ihn?
  • 2. Datenresidenz: Wo liegen Bewerberdaten? Nur EU? Speziell Deutschland? Und Backups?
  • 3. Unterauftragsverarbeiter: Wer verarbeitet mit? Liegen deren AVVs vor?
  • 4. Rechtsgrundlage: Lässt sich die Rechtsgrundlage je Verarbeitung und Rolle dokumentieren?
  • 5. Aufbewahrung: Können automatische Löschfristen je Rolle oder Status gesetzt werden?
  • 6. Einwilligung: Wenn Consent die Basis ist – wie wird sie erhoben, gespeichert, widerrufen?
  • 7. Betroffenenanfragen: Wie erfüllt die Plattform Auskunft, Berichtigung, Löschung?
  • 8. Automatisierte Entscheidungen: Trifft eine KI-Funktion Einstellungsentscheidungen? Wie ist Art. 22 dokumentiert?
  • 9. Datenminimierung: Lässt sich Early Screening beschränken (z. B. Blind-CV-Modus)?
  • 10. Zugriffskontrollen: Rollen, die sensible Kategorien begrenzen
  • 11. Audit-Log: Fälschungssicheres Protokoll, wer Daten gesehen und geändert hat?
  • 12. Meldepflicht: Wie sieht das Art.-33-Verfahren des Anbieters aus (72 Stunden)?

AVV-Details, die oft übersehen werden

Ein AVV existiert – aber genügt der Inhalt? Diese Punkte werden bei der Prüfung häufig übersprungen.

  • Unterauftragsverarbeiter: der AVV muss sie listen oder verlinken, inklusive eigener DPA-Unterlagen
  • Löschfrist nach Vertragsende: wie lange behält der Anbieter Daten, was wird genau gelöscht?
  • Auditrechte: kann Ihre Organisation oder ein Dritter die DSGVO-Praxis prüfen?
  • Drittlandtransfers: wenn Daten den EWR verlassen – SCCs, Angemessenheit, BCR?
  • Vorfallmeldung: 72-Stunden-Pflicht nach Art. 33 muss im AVV stehen

Warnsignale bei der Anbieterauswahl

Diese Formulierungen im Sales-Gespräch sollten Nachfragen auslösen.

  • „DSGVO-konform“ ohne öffentliche Unterauftragsverarbeiterliste: explizit anfordern
  • „Daten in der EU“ ohne Region: Irland und Deutschland haben für manche Einkäufer unterschiedliche Risikoprofile
  • „Wir übernehmen die DSGVO für Sie“: niemand nimmt Ihnen die Verantwortlichen-Pflichten ab
  • „ISO-27001-zertifiziert“: Informationssicherheit ist nicht DSGVO – die Schnittmenge ist nur teilweise
  • Kein deutscher AVV oder Rechts-Support: im Streit wendet ein deutsches Gericht deutsches Recht an

Wie Virkla diese Checkliste umsetzt

Damit Sie sehen, wie die Antworten in der Praxis aussehen sollten:

  • Unterschriebener AVV für alle Kund:innen ab Tag eins – nicht hinter Enterprise-Plänen
  • Konfigurierbare Löschfristen je Rolle und Status mit automatischer Durchsetzung
  • Blind-CV-Modus je Rolle für Datenminimierung im Early Screening
  • AI Score Matching liefert eine erklärbare Shortlist, keine autonome Entscheidung – Art. 22 by design
  • Rollenbasierte Zugriffe begrenzen, wer Bewerberdaten sieht
  • Audit-Log für Betriebsrat und DPO
Zurück zur Startseite

Cookie- und Analyse-Einwilligung

Wir verwenden Google Analytics, um die Nutzung zu verstehen und das Produkt zu verbessern. Sie können das Analytics-Tracking akzeptieren oder ablehnen.