Keine Initiativbewerbungen möglich wegen “Datenschutzbedenken”?

Initiativbewerbung

Es kommt nicht selten vor, dass in Unternehmen bestimmte Vorhaben abgeblockt werden und dies lapidar mit dem Hinweis auf “den Datenschutz” begründet wird. Manchmal sind die Datenschutzbedenken vorgeschoben, aber manchmal sprechen im Kern tatsächlich datenschutzrechtliche Erwägungen dagegen – jedoch sind diese Argumente leider nicht immer nachvollziehbar und verständlich vorgetragen.

So auch in einem weiteren Fall des TLfDI (Tätigkeitsbericht für das Jahr 2021, Ziffer 3.2). Anlass für die Beschäftigung mit dem Thema war die Eingabe eines Petenten, dessen Initiativbewerbung mit dem wortkarten Hinweis auf “Datenschutzgründe” abgelehnt worden war. Diese sehr verkürzte “Begründung” konnte von dem Bewerber verständlicherweise nicht nachvollzogen werden.

Bei einer näheren Betrachtung durch die Aufsichtsbehörde stellte sich das Verhalten des Verantwortlichen jedoch durchaus als legitim dar:

1. Vertraulichkeit von Bewerberdaten
Unternehmen müssen Bewerberdaten nach Art. 88 DS-GVO in Verbindung mit § 26 BDSG vertraulich behandeln und auch intern gegen Zugriff Unbefugter schützen. Dies zu gewährleisten ist jedoch schwierig, wenn der Verantwortliche keine Kontrolle darüber hat, über welchen Kanal und welche E-Mail-Adressen eine Bewerbung eingehen kann.
2. Rollen- und Zugriffsberechtigungen
Personenbezogene Daten in Initiativbewerbungen, die über einen allgemeinen Firmen-E-Mailaccount eingehen, könnten von einer Vielzahl von Personen zur Kenntnis genommen werden, die letztendlich weder mit der Bewerberauswahl noch mit Aufgaben der Personalverwaltung beauftragt sind.
3. Technische- und organisatorische Maßnahmen
Sofern sich das Unternehmen für individuelle technische und organisatorische Maßnahmen im Rahmen des Bewerbungsmanagements entschieden hat, um bspw. insbesondere personenbezogenen Daten im Sinne von Art. 9 DS-GVO zu schützen, könnten diese ins Leere laufen, wenn die Bewerberdaten nicht über die Kommunikationskanäle ins Unternehmen gelangen, die dafür vorgesehen sind.
4.Transparenzanforderungen
Es ist für den Verantwortlichen eine größere Herausforderungen seinen gesetzlichen Informationspflichten nach den Artt. 12 ff. DS-GVO nachzukommen, wenn er ggf. gar nicht erst erfährt über welche Kanäle Bewerberdaten in seine Datenverarbeitungssysteme gelangen.
5. Löschkonzepte
Nicht von der Hand zu weisen ist, dass bei Initiativbewerbungen auch die Umsetzung von Löschkonzepten erschwert werden können, da erstellte Löschkonzepte diese E-Mails gar nicht inkludieren.
6. IT-Sicherheitskonzepte
Bei Bewerbungen per E-Mail besteht für den Empfänger darüber hinaus generell ein Risiko, dass mit umfangreichen Dateien auch Schadware auf die IT gelangen kann. Insoweit kann ein Bewerber auch nicht verlangen, dass Initiativbewerbungen ohne Bezug auf konkrete Stellenangebote vom Unternehmen geöffnet werden.

Fazit der Aufsichtsbehörde:
Bei einer Initiativbewerbung liegt es im Risikobereich des Bewerbers, dass damit auch unbefugte Kenntnis über die mit einer Bewerbung verbundenen personenbezogenen Daten erfolgen kann. Aus dem datenschutzrechtlichen Blickwinkel wird daher regelmäßig gefordert, dass ein Unternehmen von Bewerbern nicht verlangen darf, sich über die allgemeine E-Mail-Adresse zu bewerben, auf deren Account nicht nur diejenigen Personen Zugriff haben, die aufgabenbezogen Zugriff auf Bewerberdaten nehmen dürfen. Daher ist – sofern Bewerbungen über E-Mail erwünscht sind – grundsätzlich ein gesonderter Account einzurichten, über den sich Bewerber auf bestimmte Stellen bewerben können und auf den intern auch nur die Personen zugreifen können, die mit dem Auswahlverfahren betraut sind.
Insoweit sah die Aufsichtsbehörde auch kein Anlass, an das Unternehmen als Datenschutzaufsicht heranzutreten.

(Foto: Rawpixel.com – stock.adobe.com)

Letztes Update:30.10.22

  • Folge 38: EuGH erleichtert Massenklagen – Die Voraussetzungen des immateriellen Schadensersatzes nach Art. 82 DS-GVO

    Verfahren wegen des Ersatzes immaterieller Schäden nach Art. 82 DSGVO werden ständig mehr. Typische Anlässe sind Datenpannen, sonstige Datenschutzverstöße durch Unternehmen wie eine Werbemail ohne Einwilligung oder ein nicht rechtzeitig erfüllter Auskunftsanspruch. Deutsche Gerichte legen Art. 82 DSGVO bislang unterschiedlich weit und uneinheitlich aus. Der EuGH hat sich am 4. Mai 2023 in der Rs.

    Mehr erfahren
  • MS Cloud und IT-Grundschutz

    IT-Grundschutz in der Microsoft-Cloud

    Microsoft hat in Zusammenarbeit mit der HiSolutions AG drei kostenlose IT-Grundschutz-Handbücher entwickelt, die auf der aktuellen Edition des IT-Grundschutz-Kompendiums des Bundesamts für Sicherheit in der Informationstechnik (BSI) basieren. Die Handbücher sollen Microsoft-Kunden helfen, die Nutzung von Cloud-Diensten wie Microsoft Azure, Microsoft 365 oder Dynamics 365 unter Berücksichtigung des IT-Grundschutzes sicher und erfolgreich zu gestalten. Dabei

    Mehr erfahren
  • EuGH urteilt zum Begriff “Recht auf Kopie”

    Einige von der Datenschutzwelt mit Spannung erwartete Urteile des Europäischen Gerichtshofes wurden am 04. Mai 2023 veröffentlicht. 2. Urteil des Gerichtshofs in der Rechtssache C-487/21 | Österreichische Datenschutzbehörde und CRIF Der Hintergrund des zweiten mit Spannung erwartete Urteils des EuGH war ein Vorabentscheidungsersuchen nach Art. 267 AEUV, welches vom Bundesverwaltungsgericht (Österreich) eingereicht wurde. Das Bundesverwaltungsgericht in

    Mehr erfahren