DSGVO-Checkliste für Bewerbermanagement-Software
Zwölf Kriterien, die vor jeder ATS-Unterschrift geprüft werden sollten. Fordern Sie zu jedem Punkt schriftliche Dokumentation vom Anbieter an — mündliche Zusagen reichen bei einer Prüfung durch die Aufsichtsbehörde nicht.
Zuletzt aktualisiert: 21. September 2026
Die 12-Punkte-Checkliste
Nutzen Sie das als Mindestcheckliste, bevor Sie ernsthaft evaluieren.
- 1. AVV: Ist ein Auftragsverarbeitungsvertrag verfügbar? Wer initiiert ihn?
- 2. Datenresidenz: Wo liegen Bewerberdaten? Nur EU? Speziell Deutschland? Und Backups?
- 3. Unterauftragsverarbeiter: Wer verarbeitet mit? Liegen deren AVVs vor?
- 4. Rechtsgrundlage: Lässt sich die Rechtsgrundlage je Verarbeitung und Rolle dokumentieren?
- 5. Aufbewahrung: Können automatische Löschfristen je Rolle oder Status gesetzt werden?
- 6. Einwilligung: Wenn Consent die Basis ist – wie wird sie erhoben, gespeichert, widerrufen?
- 7. Betroffenenanfragen: Wie erfüllt die Plattform Auskunft, Berichtigung, Löschung?
- 8. Automatisierte Entscheidungen: Trifft eine KI-Funktion Einstellungsentscheidungen? Wie ist Art. 22 dokumentiert?
- 9. Datenminimierung: Lässt sich Early Screening beschränken (z. B. Blind-CV-Modus)?
- 10. Zugriffskontrollen: Rollen, die sensible Kategorien begrenzen
- 11. Audit-Log: Fälschungssicheres Protokoll, wer Daten gesehen und geändert hat?
- 12. Meldepflicht: Wie sieht das Art.-33-Verfahren des Anbieters aus (72 Stunden)?
AVV-Details, die oft übersehen werden
Ein AVV existiert – aber genügt der Inhalt? Diese Punkte werden bei der Prüfung häufig übersprungen.
- Unterauftragsverarbeiter: der AVV muss sie listen oder verlinken, inklusive eigener DPA-Unterlagen
- Löschfrist nach Vertragsende: wie lange behält der Anbieter Daten, was wird genau gelöscht?
- Auditrechte: kann Ihre Organisation oder ein Dritter die DSGVO-Praxis prüfen?
- Drittlandtransfers: wenn Daten den EWR verlassen – SCCs, Angemessenheit, BCR?
- Vorfallmeldung: 72-Stunden-Pflicht nach Art. 33 muss im AVV stehen
Warnsignale bei der Anbieterauswahl
Diese Formulierungen im Sales-Gespräch sollten Nachfragen auslösen.
- „DSGVO-konform“ ohne öffentliche Unterauftragsverarbeiterliste: explizit anfordern
- „Daten in der EU“ ohne Region: Irland und Deutschland haben für manche Einkäufer unterschiedliche Risikoprofile
- „Wir übernehmen die DSGVO für Sie“: niemand nimmt Ihnen die Verantwortlichen-Pflichten ab
- „ISO-27001-zertifiziert“: Informationssicherheit ist nicht DSGVO – die Schnittmenge ist nur teilweise
- Kein deutscher AVV oder Rechts-Support: im Streit wendet ein deutsches Gericht deutsches Recht an
Wie Virkla diese Checkliste umsetzt
Damit Sie sehen, wie die Antworten in der Praxis aussehen sollten:
- Unterschriebener AVV für alle Kund:innen ab Tag eins – nicht hinter Enterprise-Plänen
- Konfigurierbare Löschfristen je Rolle und Status mit automatischer Durchsetzung
- Blind-CV-Modus je Rolle für Datenminimierung im Early Screening
- AI Score Matching liefert eine erklärbare Shortlist, keine autonome Entscheidung – Art. 22 by design
- Rollenbasierte Zugriffe begrenzen, wer Bewerberdaten sieht
- Audit-Log für Betriebsrat und DPO
