Datenschutz bei der Personalrekrutierung (revDSG)

Datenschutz bei der Rekrutierung bedeutet, dass Sie Bewerberdaten—Namen, Lebenslauf, Telefonnummern, Testergebnisse—nur für die Anstellungszwecke sammeln, sicher speichern und innerhalb festgelegter Fristen löschen dürfen. Das revidierte Bundesgesetz über den Datenschutz (revDSG, gültig ab 1. September 2023) regelt dies. Verstösse können zu Beschwerden bei kantonalen Datenschutzbeauftragten und Bussen bis CHF 100'000 führen.

Auch verfügbar aufEnglishFrançaisItaliano

Wenn Sie eine Stelle ausschreiben oder Bewerbungen erhalten, sind Sie für personenbezogene Daten verantwortlich. Dazu gehören Lebenslauftext, E-Mail-Adressen, Referenzen, Testergebnisse und Gesprächsnotizen. Das revDSG definiert, wie Sie diese handhaben müssen.

Schweizer Arbeitgeber gehen oft davon aus, dass eine Bewerbung bedeutet, dass Kandidaten einer unbegrenzten Datennutzung zustimmen. Das ist falsch. Sie benötigen eine rechtliche Grundlage—meist der Arbeitsvertrag oder berechtigtes Interesse—und müssen transparent sein, was Sie mit ihren Informationen tun.

Wann Datenschutzpflichten in der Rekrutierung entstehen

Ihre Pflichten beginnen, wenn Sie die erste Bewerbung erhalten. Das umfasst E-Mail-Einreichungen, LinkedIn-Nachrichten, Vermittlungen und interne Kandidaten. Sie halten ihre personenbezogenen Daten und müssen diese ab sofort gemäss revDSG handhaben.

Die Pflicht setzt sich fort über Interviews, Referenzprüfungen, Hintergrundprüfungen und die finale Einstellungsentscheidung. Wenn Sie einen Kandidaten ablehnen, halten Sie immer noch seine Daten und müssen diese bis zur Löschung rechtmässig verwalten.

  • Stellenausschreibungen: klare Angaben über Datenerfassung und Verwendung
  • Bewerbungsspeicherung: Dateien sicher und getrennt von anderen Systemen aufbewahren
  • Gesprächsnotizen: nur stellenbezogene Informationen dokumentieren
  • Referenzprüfungen: Kandidaten vor Kontaktaufnahme mit Referenzen informieren
  • Abgelehnte Kandidaten: Löschfrist setzen (üblicherweise 30 Tage bis 1 Jahr)
  • Erfolgreiche Einstellung: Daten in die Personalakte übertragen mit erneutem Einverständnis falls nötig

Ihre Hauptpflichten unter dem revDSG

Sie müssen transparent sein: Kandidaten mitteilen, wann Sie Daten erfassen, was Sie damit tun und wie lange Sie diese aufbewahren. Eine Datenschutzerklärung in der Stellenausschreibung oder im Bewerbungsformular ist Standard. Sie müssen auch eine rechtliche Grundlage haben—üblicherweise der Arbeitsvertrag oder Ihr berechtigtes Interesse an der Rekrutierung.

Sicherheit ist Pflicht. Das bedeutet nicht zwingend Enterprise-Software; ein passwortgeschützter Ordner, verschlüsselte E-Mail oder ein Recruiting-Tool mit einfachen Zugriffskontrolle genügt oft für kleine Firmen. Sie müssen auch einen Datenschutzkontakt ernennen, falls Sie Daten systematisch verarbeiten.

  • Datenschutzerklärung vor oder bei der Bewerbung bereitstellen
  • Daten auf das für die Einstellungsentscheidung Notwendige begrenzen
  • Bewerberdaten nicht ohne Zustimmung an Dritte weitergeben
  • Bewerbungsdateien verschlossen und nur für Einstellungsteam zugänglich halten
  • Daten abgelehnter Kandidaten nach angemessener Frist löschen (Kantonspraxis prüfen)
  • Aufbewahrungs- und Löschpraktiken schriftlich dokumentieren

Der häufigste Fehler

Die meisten Schweizer Arbeitgeber erfassen Lebensläufe ohne klare Aufbewahrungsrichtlinie und löschen sie nie. Kandidatendaten liegen unbegrenzt in E-Mail-Ordnern oder gemeinsamen Laufwerken. Dies verstösst gegen das Speicherbegrenzungsprinzip im revDSG: Sie dürfen Daten nicht länger als notwendig aufbewahren.

Ein zweiter häufiger Fehler ist das Weitergeben von Kandidatendetails an Teammitglieder, Auftragnehmer oder Talentpools ohne die Person zu informieren. Auch interne Weitergabe braucht eine Grundlage und Transparenz. Setzen Sie eine Regel: Nur das Einstellungsteam sieht Bewerbungen, und nur für diese Stelle.

  • Löschfrist vor Beginn des Einstellungsprozesses setzen (z. B. 90 Tage nach Ablehnung)
  • Lebensläufe aus gemeinsamen E-Mail-Konten oder generischen Ordnern entfernen
  • Kandidatendetails nicht an Berater oder externe Recruiter ohne Zustimmung weitergeben
  • Bewerbungsdaten aus alten Einstellungszyklen nicht ohne neuen Konsens wiederverwenden
  • Kandidaten mitteilen, falls Sie ihre Daten für zukünftige Möglichkeiten aufbewahren
  • Wenn ein Kandidat Löschung verlangt, innerhalb von 30 Tagen nachkommen (Recht auf Vergessenwerden)

Häufige Fragen

Darf ich den Lebenslauf eines abgelehnten Kandidaten 'sicherheitshalber' für zukünftige Rollen speichern?
Nur wenn Sie dies im Voraus mitgeteilt haben. Ihre Datenschutzerklärung bei der Bewerbung muss dies klar aussagen. Selbst dann sollten Sie nach 12 Monaten erneut um Zustimmung fragen. Ohne ausdrückliche Zustimmung müssen Sie die Datei innerhalb von 90 Tagen nach Ablehnung löschen.
Benötige ich einen Datenschutzbeauftragten (DSB) für mein KMU?
Nein, nicht automatisch. Sie benötigen einen nur, wenn Ihre Verarbeitung systematisch, grossflächig oder sensible Daten betrifft (z. B. Strafregistrierung). Die meisten KMU tun dies nicht. Sie sollten aber intern jemanden (Bürofachperson oder Einstellungsverantwortlicher) als verantwortlich für Datenschutz in der Rekrutierung ernennen.
Was passiert bei Verstoss gegen revDSG?
Ein Kandidat kann bei der kantonalen Datenschutzbehörde Beschwerde einreichen (das Amt variiert je nach Kanton). Schwerwiegende Verstösse können zu Bussen bis CHF 100'000 führen. Häufiger erteilt die Behörde eine Verwarnung oder Löschanordnung. Konsultieren Sie einen Anwalt, falls Sie eine Beschwerde erhalten.

Allgemeine Informationen für Schweizer Arbeitgeber, keine Rechtsberatung. Lassen Sie alles mit rechtlichen Folgen von einer Juristin prüfen.

Verwandte Themen