
EU-Hosting reicht nicht: Wo Bewerberdaten tatsächlich verarbeitet werden
Ein EU-Rechenzentrum sagt wenig über Support, Backups, Telemetrie oder KI-Endpunkte. Eine Datenflusskarte macht die gesamte Verarbeitung prüfbar.
Ein Anbieter verspricht „Hosting in Frankfurt“. Die Datenbank liegt tatsächlich dort. Gleichzeitig analysiert ein Modell Bewerbungsunterlagen über einen anderen Dienst, Fehlerprotokolle gehen an eine zentrale Plattform und das Supportteam kann von außerhalb Europas auf Mandanten zugreifen. Ist das noch eine europäische Verarbeitungskette?
Die kurze Antwort lautet: Der Standort der Hauptdatenbank beschreibt nur einen Teil des Recruiting-Datenflusses. Für eine belastbare Prüfung müssen HR, Datenschutz und IT nachvollziehen, wo jede relevante Verarbeitung stattfindet, wer Zugriff hat und welche weiteren Anbieter beteiligt sind.
Diese Einordnung ist praktische Orientierung und keine Rechtsberatung. Sie trennt bewusst technische Architektur, Datenschutzprüfung und eine strengere Beschaffungspolitik voneinander.
Ein Standortetikett ist noch keine Datenflussaussage
„EU-Hosting“ kann korrekt sein und trotzdem zu wenig sagen. Der Begriff beantwortet meist, wo die primäre Datenbank oder der gebuchte Mandant betrieben wird. Offen bleiben Verarbeitungsschritte wie Textextraktion, Suche, Scoring, Protokollierung, Datensicherung, Störungsanalyse und Fernwartung.
Für die DSGVO ist zudem nicht nur der physische Speicherort relevant. Der Europäische Datenschutzausschuss beschreibt einen Drittlandtransfer als Zusammenspiel dreier Kriterien: Ein Verantwortlicher oder Auftragsverarbeiter unterliegt für die Verarbeitung der DSGVO, macht Daten einer anderen Organisation zugänglich und diese Organisation befindet sich außerhalb des EWR.[5] Fernzugriff kann dabei genügen. In einem offiziellen Beispiel greift ein Auftragsverarbeiter in einem Drittland zu Supportzwecken auf Daten zu, die in der EU gespeichert sind. Der EDPB wertet diesen Zugriff als Transfer.[2]
Umgekehrt ist die Konzernzugehörigkeit allein nicht dasselbe wie ein Transfer. Gibt ein EU-Verantwortlicher Daten an einen Auftragsverarbeiter in der EU, bleibt diese Offenlegung innerhalb der EU, solange die Verarbeitung dort bleibt und niemand außerhalb der EU zugreift. Drittstaatliche Rechtsbindungen und mögliche Behördenzugriffe sind dennoch als Risiko bei der Anbieterauswahl zu bewerten.[2]
Die sechs Stationen eines Recruiting-Datenflusses
Eine Datenflusskarte sollte mindestens sechs Schichten enthalten. Für jede Schicht braucht es eine technische Aussage, einen Vertragsnachweis und eine verantwortliche Prüfstelle.
| Schicht | Was konkret zu klären ist | Belastbarer Nachweis |
|---|---|---|
| Primärspeicherung | Region der Bewerberprofile, Anhänge, Notizen und Entscheidungen | Mandantenkonfiguration, Architekturübersicht, Vertrag |
| Operative Verarbeitung | Orte für Parser, Suche, Ranking, Exporte und Integrationen | Datenflussdiagramm mit Dienst und Region |
| Backups und Wiederherstellung | Backup-Regionen, Replikate, Wiederanlauf und Löschfristen | Backup-Konzept und Restore-Prozess |
| Telemetrie und Logs | Ziele für Fehlerberichte, Nutzungsprotokolle und Monitoring | Feldliste, Zielsysteme, Aufbewahrung, Maskierung |
| Modell-Endpunkte | Region für Inferenz, Zwischenspeicher, Inhaltsfilter und Modellprotokolle | Modellanbieter, Endpunktregion, Datenverwendung, Löschung |
| Support und Administration | Arbeitsorte, Rollen, Notfallzugriffe und Sitzungen von Dienstleistern | Rollenmatrix, Zugriffsnachweise, Supportkonzept |
Die Karte sollte reale Pfade zeigen, keine Produktkategorien. „KI-Service“ ist keine ausreichende Station. Benötigt werden der konkrete Dienst, dessen Rolle, die Region, mögliche Unterauftragsverarbeiter und die übertragenen Datenfelder.
Speicherung, Verarbeitung und Fernzugriff sauber trennen
Drei Begriffe werden in Anbieterunterlagen häufig vermischt:
Speicherung
Speicherung beschreibt, wo Daten dauerhaft oder vorübergehend liegen. Dazu gehören nicht nur die Produktivdatenbank, sondern auch Dateiablagen, Caches, Suchindizes, Backups und Wiederherstellungskopien. Eine Löschzusage muss diese Speicherformen einschließen und erklären, wann Daten aus Sicherungen verschwinden.
Operative Verarbeitung
Operative Verarbeitung umfasst alle Dienste, die Bewerberdaten für den Recruiting-Ablauf verwenden. Ein Lebenslauf kann in Frankfurt gespeichert sein, während Texterkennung, Klassifikation oder Modellinferenz an einem anderen Ort stattfinden. Entscheidend ist der tatsächlich aufgerufene Endpunkt, nicht nur die Rechnungsadresse des Vertragspartners.
Zugriff
Zugriff beschreibt, wer Daten sehen, abrufen oder administrieren kann. Dazu zählen regulärer Support, Eskalation, Wartung, Sicherheitsanalyse und Notfallzugriff. Der EDPB empfiehlt, Transfers und Weiterübermittlungen vollständig zu kartieren. Seine Empfehlungen nennen Fernzugriff aus einem Drittland, etwa im Support, ausdrücklich als Transferfall.[4]
Diese Trennung verhindert zwei typische Fehlschlüsse. Erstens bedeutet ein europäischer Datenbankstandort nicht automatisch, dass jede Verarbeitung im EWR bleibt. Zweitens ist nicht jede Verbindung zu einem US-Unternehmen automatisch rechtswidrig. Für teilnehmende US-Unternehmen kann der EU-US Data Privacy Framework einen Angemessenheitspfad bieten.[6] Die redaktionelle Position von Recruiting Insights ist bewusst strenger: vollständige europäische Speicherung und operative Verarbeitung, keine USA-Cloud, kein US-Supportzugriff und kein versteckter Drittlandpfad. Das ist eine Architektur- und Beschaffungspolitik, kein Beweis vollständiger DSGVO-Konformität.[5]
Support, Logs, Backups und KI-Endpunkte sichtbar machen
Die schwersten Lücken liegen oft außerhalb des Kernprodukts. Ein Supporttool kann Bildschirmaufnahmen oder Diagnosedaten enthalten. Ein Fehlerprotokoll kann je nach Konfiguration Identifikatoren, Dateinamen oder Inhaltsausschnitte übernehmen. Ein Backup kann in einer anderen Region repliziert werden. Ein Modell-Endpunkt kann Eingaben an einen separaten Anbieter weiterreichen.
Deshalb sollte die Prüfung nicht bei einer Liste von Rechenzentren enden. Der EDPB verlangt, dass Verantwortliche die Identität aller Auftragsverarbeiter und Unterauftragsverarbeiter aktuell verfügbar haben. Die Verantwortung für Auswahl und Prüfung ausreichender Garantien bleibt beim Verantwortlichen, auch wenn der Hauptanbieter Informationen vorbereitet.[9]
Für jedes Nebensystem helfen vier Fragen:
- Welche Datenfelder verlassen das Kernsystem?
- An welchen Dienst und in welche Region gehen sie?
- Wer kann dort regulär oder im Notfall zugreifen?
- Wie werden Änderung, Löschung und ein Anbieterwechsel nachgewiesen?
Wer CV-Screening technisch ergänzen will, kann HireSift als mögliche Ergänzung in die Anbieterprüfung aufnehmen. Für die hier beschriebene europäische Verarbeitungskette sind jedoch dieselben aktuellen Nachweise zu Speicherorten, Verarbeitung, Support und Unterauftragsverarbeitern zu verlangen wie bei jedem anderen Dienst.
Warum eine Datenflusskarte wichtiger ist als ein Hosting-Badge
Ein Badge ist statisch. Eine Datenflusskarte kann als Betriebsmodell gepflegt werden. Sie verbindet System, Zweck, Datenkategorie, Empfänger, Region, Zugriff, Rechtsgrundlage, Transfermechanismus, Aufbewahrung und verantwortliche Rolle.
Praktikabel ist ein Freigabeprozess mit drei Zeitpunkten:
Vor dem Einkauf
HR beschreibt den Zweck und die benötigten Daten. IT zeichnet den Soll-Datenfluss. Datenschutz prüft Auftragsverarbeitung, Unterauftragsverarbeiter, Drittlandpfade und Betroffenenrechte. Offene Punkte werden als Vertragsbedingungen dokumentiert, nicht als mündliche Zusagen.
Vor dem Pilot
Das Team testet echte Konfigurationen: deaktivierte optionale Telemetrie, gewählte Modellregion, Supportrollen, Export und Löschung. Der Pilot erhält Grenzen und Abbruchkriterien. Ein unerwarteter Drittlandpfad, ein nicht genehmigter Unterauftragsverarbeiter oder fehlende Löschbarkeit stoppt die Freigabe.
Im Betrieb
Änderungen an Endpunkten, Supportmodellen oder Unterauftragsverarbeitern lösen eine erneute Prüfung aus. Zugriffsstichproben, Löschtests und Restore-Tests zeigen, ob Vertrag und System noch zusammenpassen. Die EDPB-Empfehlungen verlangen bei Transferprüfungen außerdem eine regelmäßige Neubewertung.[4]
Die fachliche Entscheidung bleibt davon getrennt. Human in the Lead bedeutet, dass Menschen Kriterien definieren, Bewerbungen im Kontext prüfen, Empfehlungen übersteuern oder den Ablauf stoppen können und verantwortlich bleiben. Ein Freigabeklick nach einem bereits festgelegten Ranking genügt nicht. Gute Datenarchitektur schützt den Prozess, ersetzt aber keine echte menschliche Entscheidung.
Deutschland, Österreich und Schweiz nicht gleichsetzen
Für Deutschland und Österreich bildet die DSGVO den gemeinsamen Rahmen, einschließlich der EWR-Grenze für internationale Transfers. Nationale Regeln zu Beschäftigtendaten und Mitbestimmung können zusätzlich relevant sein.
Die Schweiz liegt in Europa, gehört aber weder zur EU noch zum EWR und arbeitet mit dem eigenen Datenschutzgesetz. Der EDÖB betont, dass Cloudkunden für rechtmäßige Bearbeitung verantwortlich bleiben und bei Auslandsbekanntgaben die gesetzlichen Anforderungen prüfen müssen.[7] Für Outsourcing verlangt die Schweizer Behörde Kenntnis über Bearbeitungsorte und Sitze der beteiligten Auftragsbearbeiter.[8] Ein DACH-weiter Vertrag braucht deshalb ein eigenes Schweizer Prüfmodul. „In Europa“ und „im EWR“ sind keine austauschbaren Aussagen.
Prüffragen an Anbieter
Diese Fragen machen aus einer Standortangabe eine entscheidungsfähige Prüfung:
- In welchen Ländern liegen Produktivdaten, Dateispeicher, Suchindizes, Caches und Backups?
- Wo laufen Parser, Automatisierung, Modellinferenz, Inhaltsfilter, Monitoring und Fehleranalyse?
- Welche Rollen dürfen aus welchen Ländern regulär oder im Notfall zugreifen?
- Welche Auftragsverarbeiter und Unterauftragsverarbeiter erhalten welche Datenfelder?
- Welche Drittlandtransfers bestehen, auf welchem Mechanismus beruhen sie und wie werden Weiterübermittlungen geprüft?
- Können optionale Telemetrie, externe Modellaufrufe und Fernsupport technisch deaktiviert werden?
- Wie informiert der Anbieter über neue Unterauftragsverarbeiter, Regionen oder Modell-Endpunkte?
- Wie werden Export, Berichtigung, Löschung und Wiederherstellung für alle Kopien getestet?
- Welche Nachweise erhält der Kunde zu Zugriffen, Änderungen und Löschläufen?
- Welche Vertragsfolge gilt, wenn die vereinbarte europäische Verarbeitungskette nicht mehr eingehalten wird?
Fazit: Die gesamte Kette entscheidet
Ein Rechenzentrum in Frankfurt ist ein nützlicher Nachweis, aber kein vollständiges Architektururteil. Erst die gemeinsame Sicht auf Primärspeicherung, operative Verarbeitung, Backups, Telemetrie, Modell-Endpunkte sowie Support und Administration zeigt, wo Bewerberdaten tatsächlich bearbeitet werden.
Die beste Kaufentscheidung verbindet drei Ebenen: eine gepflegte Datenflusskarte, überprüfbare Vertrags- und Systemnachweise sowie klare menschliche Entscheidungsrechte. Wer nur nach „EU-Hosting“ fragt, prüft einen Standort. Wer alle sechs Schichten prüft, kann einen Recruiting-Dienst im Betrieb steuern.
Praxischeck: Erstellt für euer aktuelles Tool-Setup eine Sechs-Schichten-Datenflusskarte. Markiert jeden unbekannten Ort, jeden externen Zugriff und jeden nicht belegten Unterauftragsverarbeiter als offene Freigabebedingung.
Sources
[2] https://www.edpb.europa.eu/system/files/2023-02/edpb_guidelines_05-2021_interplay_between_the_application_of_art3-chapter_v_of_the_gdpr_v2_en_0.pdf — EDPB Guidelines 05/2021: Article 3 and Chapter V [4] https://www.edpb.europa.eu/system/files/documents/2021-06/edpb_recommendations_202001vo.2.0_supplementarymeasurestransferstools_en.pdf — EDPB Recommendations 01/2020 v2: supplementary transfer measures [5] https://www.edpb.europa.eu/sme/be-compliant/international-data-transfers_en — EDPB: International data transfers [6] https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/eu-us-data-transfers_en — European Commission: EU-US data transfers [7] https://www.edoeb.admin.ch/de/datenbearbeitungen-in-der-cloud — EDÖB: Cloud-Computing [8] https://www.edoeb.admin.ch/de/outsourcing-auftragsdatenbearbeitung — EDÖB: Outsourcing und Auftragsdatenbearbeitung [9] https://www.edpb.europa.eu/system/files/documents/2024-10/edpb_opinion_202422_relianceonprocessors-sub-processors_en.pdf — EDPB Opinion 22/2024 (PDF): processors and subprocessors
Häufige Fragen
- Reicht ein Rechenzentrum in der EU für eine EU-only-Architektur?
- Nein. Der Speicherort ist nur eine Schicht. Auch operative Verarbeitung, Backups, Telemetrie, Modell-Endpunkte, Supportzugriffe und Unterauftragsverarbeiter müssen geprüft und vertraglich abgegrenzt werden.
- Ist jeder Zugriff aus den USA automatisch unzulässig?
- Nein. Für Drittlandtransfers kommen je nach Empfänger und Fall etwa Angemessenheitsbeschlüsse oder geeignete Garantien in Betracht. Eine konsequent europäische Architektur ist eine bewusst strengere Beschaffungspolitik, die Transferkomplexität reduziert, aber nicht allein vollständige DSGVO-Konformität beweist.
- Gehört die Schweiz bei der Prüfung einfach zur EU-Region?
- Nein. Die Schweiz liegt in Europa, gehört aber weder zur EU noch zum EWR und hat ein eigenes Datenschutzgesetz. Datenflüsse zwischen EU oder EWR und der Schweiz sowie Schweizer Bearbeitungen brauchen deshalb eine separate rechtliche und operative Prüfung.
Passende Artikel zum Weiterlesen
- DatenschutzKI im Recruiting und DSGVO: Wann Artikel 22 zum Thema wird
- KI & RecruitingHuman in the Lead im Recruiting: Warum Menschen entscheiden und KI vorbereitet
- KI & RecruitingHuman in the Lead vs. Human in the Loop: Was im Recruiting wirklich Kontrolle ist
- VergleichTeamtailor Alternative: Employer Branding, Karriereseite und Screening im Vergleich