Zum Inhalt springen
Kostenlose Empfehlung

Bewerbungsformulare sind Hochrisikofeatures in Unternehmenswebsites

von Manuel Peter · Recht & Datenschutz-Redaktion

Zuletzt aktualisiert: · 8 Min. Lesezeit

Person füllt digitales Bewerbungsformular auf einem Laptop aus, Sicherheitssymbole im Hintergrund
Inhaltsverzeichnis

Die meisten Unternehmer behandeln Bewerbungsformulare als Routineelement. Sie gehören zum Standardrepertoire jeder Unternehmenswebsite, oft schnell über ein Plugin eingebunden, mit Standardfeldern versehen und dann vergessen. Diese Behandlung ist grundlegend falsch. Ein Bewerbungsformular vereint Datenarten, deren Kombination in kaum einem anderen Website-Feature vorkommt – und deren missbräuchliche Verarbeitung oder technische Kompromittierung schwerwiegende Konsequenzen nach sich zieht.

Die Datenkombination, die jede andere Formularkategorie übertrifft

In einem typischen Bewerbungsformular fließen absichtlich und gezielt zusammen: vollständige Identitätsdaten, Kontaktdaten, beruflicher Werdegang, Bildmaterial, und nicht selten freiwillige Angaben zu Gesundheit, Behinderung, Familienstand oder ethnischer Herkunft. Jede einzelne dieser Kategorien wäre für sich genommen schutzwürdig. In Kombination entsteht ein Profil, das für Identitätsdiebstahl, Diskriminierung oder gezielte Manipulation geradezu prädestiniert ist.

Der entscheidende Unterschied zu Kontaktformularen oder Newsletter-Anmeldungen liegt in der Aktivität des Absenders. Der Bewerber presst diese Daten nicht aus Notwendigkeit, sondern aus wirtschaftlicher Erwartungshaltung. Er offenbart sich in der Hoffnung auf ein faires Verfahren. Diese asymmetrische Vertrauensbeziehung erhöht die Sorgfaltspflicht des empfangenden Unternehmens, nicht etwa die Eigenverantwortung des Bewerbers.

Besonders kritisch: Gesundheitsdaten oder Angaben zu Behinderungen tauchen oft in vermeintlich harmlosen Feldern auf – etwa unter "Besondere Umstände" oder "Sonstiges". Bereits die Möglichkeit zur Eingabe ohne explizite Einwilligungserklärung und ohne klaren Verarbeitungszweck birgt Risiken. Die Kombination aus biometrischen Daten (Foto), Lebenslauf und potenziell Gesundheitsdaten übersteigt die Schwelle zur Hochsensibilität deutlich.

Freiwillige Eingabe, nicht freiwillige Verantwortung

Die Tatsache, dass der Bewerber aktiv auf "Absenden" klickt, führt in vielen Unternehmen zu einer fatalen Fehleinschätzung: Die Datenübermittlung sei freiwillig, also sei auch die Verarbeitung unproblematisch. Das Gegenteil ist der Fall. Die freiwillige Übermittlung durch den Betroffenen löst im Datenschutzrecht gezielte Informationspflichten aus – sie mildert sie nicht.

Das Unternehmen muss vor der Erhebung transparent darlegen: welche Daten zu welchem Zweck verarbeitet werden, auf welcher Rechtsgrundlage, wie lange sie gespeichert werden und wer potenziell Zugriff erhält. Die Einwilligung ist hier nur selten die passende Rechtsgrundlage; meist greift § 26 BDSG (Beschaftigungsverhältnis) oder berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Die Wahl der falschen Grundlage, verbunden mit unzureichender Information, ist einer der häufigsten systematischen Fehler.

Wichtig: Der Bewerber kann seine Einwilligung nicht freiwillig erteilen, wenn sie Voraussetzung für den Bewerbungsprozess ist. Die Verarbeitung muss sich auf eine andere Rechtsgrundlage stützen, und diese muss im Formular erkennbar kommuniziert werden.

Die unsichtbare Verarbeitungskette: vom Absenden bis zur Archivierung

Die technischen Risiken eines Bewerbungsformulars beginnen lange vor der Dateneingabe und enden lange nach der eigentlichen Bewerbungsentscheidung. Typische Schwachstellen:

Übertragung und Speicherung: Viele Formularlösungen übertragen Daten unverschlüsselt oder speichern sie vorübergehend auf Servern, deren Standort unbekannt ist. Bei Cloud-basierten Formular-Diensten entsteht eine Datenverarbeitung durch Dritte, die im Auftragsverarbeitungsvertrag geregelt sein muss. Fehlt dieser Vertrag, liegt bereits ein Verstoß vor.

E-Mail-Versand als Workflow: Ein verbreitetes Muster ist die automatische Weiterleitung von Bewerbungsdaten per E-Mail an Personalabteilungen oder Führungskräfte. E-Mail ist kein sicheres Übertragungsmedium; Zwischenspeicher auf Mailservern, automatische Weiterleitungen an private Accounts, fehlende Verschlüsselung auf Endgeräten – jeder dieser Punkte ist eine potenzielle Leckstelle. Der Umstand, dass "es schon immer so gemacht wurde", rechtfertigt das Verfahren nicht.

Interne Zugriffsstrukturen: Wer innerhalb des Unternehmens Zugriff auf die Bewerbungsdaten erhält? Werden sie in zentralen Ordnern abgelegt, auf die mehrere Abteilungen zugreifen? Gibt es Protokollierungen, wer wann welche Daten eingesehen hat? Die fehlende Dokumentation interner Verarbeitungswege ist ein strukturelles Problem, das bei Prüfungen schnell offenbar wird.

Die Archivierungsfalle: Bewerbungsdaten werden oft "einfach mal aufgehoben" – für den Fall, dass sich später eine passende Stelle ergibt. Diese Praxis widerspricht dem Grundsatz der Speicherbegrenzung. Ohne ausdrückliche Zustimmung des Bewerbers zur längeren Aufbewahrung müssen die Daten nach Abschluss des Verfahrens gelöscht werden.

Zeitliche Grenzen: wann die Aufbewahrung zur Belastung wird

Die DSGVO fordert die Löschung personenbezogener Daten, sobald sie für den Zweck ihrer Erhebung nicht mehr erforderlich sind. Im Bewerbungskontext bedeutet dies: Nach Abschluss des Auswahlverfahrens, spätestens nach einer Ablehnung, endet der ursprüngliche Zweck. Eine darüber hinausgehende Aufbewahrung bedarf einer neuen Rechtsgrundlage – etwa der Einwilligung in eine Talentpool-Aufnahme.

Viele Bewerbungsformulare kommunizieren diese Zeitgrenzen nicht. Der Bewerber erfährt weder, wie lange seine Daten gespeichert werden, noch ob und wie er eine Löschung verlangen kann. Das Formular endet mit "Vielen Dank für Ihre Bewerbung" – und damit beginnt die Datenhaltung ohne transparente Regelung.

Die fehlende Zeitbegrenzung im Formular selbst ist ein doppeltes Problem: Sie verstößt gegen die Informationspflichten aus Art. 13 DSGVO und führt praktisch zu einer unbestimmten Speicherung, die bei Prüfungen kaum zu rechtfertigen ist. Unternehmen sollten im Formular explizit nennen, wie lange Daten maximal gespeichert werden und unter welchen Bedingungen eine frühere Löschung möglich ist.

Automatisierung und KI: zusätzliche Transparenzpflichten

Wenn Bewerbungsformulare in automatisierte Auswahlverfahren oder KI-gestützte Bewertungssysteme einmünden, verschärft sich die Risikolage. Automatisierte Entscheidungen im Sinne von Art. 22 DSGVO erfordern eine gesonderte Rechtsgrundlage, umfassende Information der Betroffenen und die Möglichkeit menschlichen Eingreifens.

Die bloße Unterstützung durch KI-Tools – etwa zur Strukturierung von Bewerbungen oder zur Vorselektion – kann bereits unter diese Vorschrift fallen, wenn die Software maßgebliche Kriterien setzt. Unternehmen, die solche Tools einsetzen, ohne die genaue Funktionsweise zu verstehen, übertragen Verantwortung auf undurchschaubare Systeme.

Besonders problematisch: Trainingsdaten von KI-Modellen können eingebaute Vorurteile enthalten, die zu diskriminierenden Ergebnissen führen. Wer dies nicht prüft und nicht transparent macht, riskiert nicht nur datenschutzrechtliche, sondern auch arbeitsrechtliche Konsequenzen. Die Anforderungen an Erklärbarkeit und Nachvollziehbarkeit steigen mit dem Automatisierungsgrad – und werden in den meisten Bewerbungsformularen derzeit nicht erfüllt.

Ein Blick auf verwandte Risikofelder zeigt, wie schnell Vertrauen in digitale Systeme untergraben wird: KI-Übersetzungen für mehrsprachige Websites etwa bergen ähnliche Transparenzlücken, wenn Qualitätssicherung fehlt.

Prüfpunkte für bestehende und geplante Formulare

Unternehmer können ihre Bewerbungsformulare anhand konkreter Fragen systematisch überprüfen:

Rechtliche Ebene

  • Ist im Formular erkennbar, auf welcher Rechtsgrundlage die Daten verarbeitet werden?
  • Werden alle erhobenen Datenarten benannt und ihre Verwendung erklärt?
  • Ist eine maximale Speicherdauer angegeben?
  • Gibt es eine klare Möglichkeit zur Löschung oder zum Widerruf?

Technische Ebene

  • Ist die Übertragung verschlüsselt (HTTPS)?
  • Werden Daten zwischengespeichert, bevor sie das Unternehmen erreichen?
  • Gibt es Auftragsverarbeitungsverträge mit allen beteiligten Dienstleistern?
  • Werden Bewerbungsdaten per E-Mail versendet – und wenn ja, wie geschützt?

Organisatorische Ebene

  • Wer innerhalb des Unternehmens hat Zugriff auf die Daten?
  • Gibt es definierte Löschfristen und -prozesse?
  • Werden abgelehnte Bewerbungen tatsächlich gelöscht oder "nur noch kurz" aufbewahrt?
  • Ist dokumentiert, welche internen Workflows die Daten durchlaufen?

Erweiterte Prüfung bei KI-Einsatz

  • Welche Entscheidungen trifft das System autonom?
  • Wie lässt sich die Entscheidungsfindung erklären?
  • Gibt es ein menschliches Überprüfungsverfahren?
  • Sind die Betroffenen über den KI-Einsatz informiert?

Diese Prüfpunkte ersetzen keine Datenschutz-Audit, bieten aber eine erste Orientierung für die Eigenbewertung.

Was Orientierung leistet und wo Fachberatung beginnt

Der vorliegende Artikel versteht sich als strukturierte Risikoeinschätzung aus Praxissicht. Er benennt typische Fehlermuster und Handlungsfelder, kann aber keine individualisierte Rechtsberatung ersetzen. Die konkrete Ausgestaltung eines Bewerbungsformulars hängt ab von Unternehmensgröße, Branche, eingesetzter Technik und internen Abläufen.

Unternehmen, die ihre bestehenden Formulare überarbeiten oder neue planen, sollten frühzeitig Datenschutzrecht und technische Architektur zusammenführen. Die Trennung dieser Disziplinen – "das macht später IT" oder "das prüft der Datenschutzbeauftragte" – ist selbst ein Risikofaktor. Bewerbungsformulare verdienen denselben Planungsaufwand wie Zahlungsabwicklungen oder Kundenportale mit sensiblen Daten. Ihre Alltäglichkeit täuscht über ihre Sensibilität hinweg.

Wer bei der Bewertung bestehender Systeme oder der Auswahl neuer Lösungen externe Unterstützung benötigt, findet unter Leistungen Informationen zur neutralen Prüfung von Angeboten und zur Vermittlung passender Spezialisten. Eine erste Einschätzung ist auch über Anfrage möglich.

Du willst dein Projekt umsetzen lassen?

Kostenlose Empfehlung holen Zurück zum Magazin