
Ein Vendor Management System (VMS) bündelt genau die Daten, die datenschutzrechtlich besonders sensibel sind: Bewerber-, Mitarbeiter- und Einsatzdaten. Wer ein VMS einführt, sollte deshalb von Anfang an wissen, welche DSGVO-Pflichten gelten. Dieser Beitrag gibt einen Überblick – er ersetzt keine Rechtsberatung, schafft aber Orientierung.
Das Wichtigste in Kürze: Ein VMS verarbeitet personenbezogene Daten von Bewerbern und Zeitarbeitnehmenden im Auftrag des Kunden. Rechtlich braucht es dafür eine Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO, klare Löschfristen und ein Rollenkonzept. Bei stazzle liegen die Daten in Rechenzentren in Frankfurt (Deutschland/EU).
In einem Zeitarbeits-VMS fallen regelmäßig Daten von Kandidaten, Mitarbeitenden, Einsatzunternehmen und Ansprechpartnern an: Stamm- und Kontaktdaten, Qualifikationen, Einsatzhistorie, Verfügbarkeiten sowie Vertrags-, Abrechnungs- und Kommunikationsdaten. Für Bewerber gilt zusätzlich: Zweck, Umfang, Rechtsgrundlage, Empfänger und Speicherdauer müssen transparent mitgeteilt werden.
Zwei Grundsätze aus Art. 5 DSGVO sind zentral: Es dürfen nur Daten verarbeitet werden, die für Vermittlung, Einsatzplanung, Abrechnung oder Compliance tatsächlich erforderlich sind (Datenminimierung), und sie sind zu löschen, sobald der Zweck entfällt (Speicherbegrenzung). Gerade bei Bewerberdaten ist das relevant: Für abgelehnte Bewerbungen ist in der Praxis häufig eine Speicherfrist von rund vier bis sechs Monaten üblich, danach wird gelöscht – sofern keine längere Aufbewahrung gerechtfertigt ist.
Betreibt ein Anbieter das VMS für seine Kunden, liegt meist eine Auftragsverarbeitung vor: Der Kunde bleibt Verantwortlicher, der Anbieter verarbeitet in seinem Auftrag. Dafür ist ein Vertrag nach Art. 28 Abs. 3 DSGVO erforderlich, der unter anderem Gegenstand, Dauer, Art, Zweck, Daten- und Betroffenenkategorien regelt – dazu Weisungsbindung, Vertraulichkeit, technische und organisatorische Maßnahmen (TOMs), Unterstützung bei Betroffenenrechten und Datenschutzvorfällen, Regelungen zu Subunternehmern sowie Löschung oder Rückgabe der Daten nach Vertragsende.
Wichtig: Die Datenschutzkonferenz (DSK) betont, dass der Verantwortliche vor der Beauftragung prüfen muss, ob der Dienstleister hinreichende Garantien bietet – und dass Subunternehmer nur mit vorheriger Genehmigung eingesetzt werden dürfen.
Wie das in der Praxis aussieht, lässt sich am Beispiel von stazzle nachvollziehen: Für die Nutzung stellt stazzle eine Auftragsverarbeitungsvereinbarung (AVV) nach Art. 28 Abs. 3 DSGVO bereit, bei der der Kunde Verantwortlicher bleibt. Die Datenverarbeitung findet ausschließlich auf Servern in Deutschland statt – konkret in Rechenzentren von Amazon Web Services (AWS) und Microsoft Azure am Standort Frankfurt innerhalb der EU. Eine Übermittlung in Drittländer findet dabei nicht statt. Für Betriebe im Gesundheits- und Pflegebereich, die mit besonders sensiblen Personaldaten arbeiten, ist die Frage nach Serverstandort und AVV ein zentrales Auswahlkriterium – hier lohnt der Blick in die Datenschutzbestimmungen und die AVV des jeweiligen Anbieters.
Ein enges Rollen- und Berechtigungskonzept ist in der Zeitarbeit besonders wichtig, weil mehrere Parteien – Einsatzbetrieb, koordinierender Dienstleister, Sublieferanten – parallel arbeiten. Nicht jeder soll alles sehen. Bei stazzle wird das über das Berechtigungsmanagement der Nutzergruppen geregelt: Im Master-Vendor-Modell kann der koordinierende Dienstleister Anfragen bearbeiten und Kandidaten vorauswählen, während der Einsatzbetrieb entweder außen vor bleibt oder gezielt einbezogen wird. So bleibt der Datenzugriff auf das Notwendige beschränkt.
Speicherbegrenzung nach Art. 5 Abs. 1 lit. e DSGVO klingt abstrakt, bis man sie in Fristen übersetzt. Die folgenden Werte sind der übliche Rahmen im Fremdpersonaleinsatz – im Zweifel entscheidet die konkrete Konstellation:
| Datenart | Aufbewahrung | Rechtlicher Anker |
|---|---|---|
| Bewerberdaten nach Absage | in der Regel 6 Monate | Art. 5 Abs. 1 lit. e DSGVO, abgeleitet aus § 15 Abs. 4 AGG und § 61b ArbGG |
| Arbeitszeitnachweise | mindestens 2 Jahre | § 17 Abs. 2 MiLoG, § 16 Abs. 2 ArbZG |
| Lohnkonten | 6 Jahre | § 41 Abs. 1 EStG |
| Buchungsrelevante Unterlagen und Rechnungen | 10 Jahre | § 147 AO, § 257 HGB |
| Verträge und Nachweise zum Einsatz, etwa Qualifikationen und A1-Bescheinigungen | für die Dauer des Einsatzes plus Nachweiszeitraum | Art. 6 Abs. 1 lit. b und c DSGVO in Verbindung mit den jeweiligen Nachweispflichten |
Praktisch heißt das: Ein VMS braucht keine pauschale Löschfrist, sondern getrennte Fristen pro Datenart – technisch abgebildet, nicht organisatorisch versprochen. Wer Fristen nur in einer Richtlinie regelt, hat sie nicht.
Der wirksamste Datenschutz in einem Multi-Vendor-Setup ist kein Vertragstext, sondern ein sauberes Rollenkonzept. Entscheidend ist, dass konkurrierende Personaldienstleister sich nicht gegenseitig sehen und dass Beschäftigtendaten nur dort landen, wo sie gebraucht werden.
| Rolle | Sieht | Sieht nicht |
|---|---|---|
| Fachbereich im Einsatzbetrieb | eigene Bedarfe, vorgeschlagene Profile, Einsatzstatus | Konditionen anderer Standorte, vollständige Bewerberdatensätze |
| Einkauf und Controlling | Konditionen, Volumen, Kennzahlen, Lieferantenleistung | medizinische oder sensible Angaben zu Einzelpersonen |
| Personaldienstleister A | eigene Anfragen, eigene Angebote, eigene Einsätze | Angebote und Preise von Dienstleister B |
| Zeitarbeitnehmende | eigene Einsätze, Zeiten, Dokumente | Daten anderer Beschäftigter |
| Administration | Konfiguration, Rollen, Protokolle | fachliche Inhalte ohne Anlass – Zugriffe werden protokolliert |
Technische und organisatorische Maßnahmen sind kein Anhang, sondern Prüfgegenstand. Diese Punkte sollten im Auftragsverarbeitungsvertrag benannt und im System sichtbar sein:
Wie diese Anforderungen mit den Datenflüssen zusammenhängen, zeigt der Beitrag zu Integration und Schnittstellen eines VMS. Welche Compliance-Pflicht welche Funktion voraussetzt, ist im Beitrag zu den Anforderungen an ein Vendor Management System aufgeschlüsselt.
Datenschutz ist im Fremdpersonaleinsatz nie isoliert. Dieselben Nachweise, die aus Compliance-Gründen gebraucht werden, sind personenbezogene Daten – Qualifikationen, Arbeitszeiten, Einsatzdauern. Zwei Beispiele:
Die Regel dafür ist einfach: So viel erfassen, wie zum Nachweis der Pflicht nötig ist – und nicht mehr.
Ein VMS macht Datenschutz nicht komplizierter – richtig eingesetzt macht es ihn sogar nachvollziehbarer, weil Zugriffe, Zwecke und Fristen an einer Stelle geregelt sind. Entscheidend sind ein sauberer AV-Vertrag, Datenminimierung und ein durchdachtes Rollenmodell. Die konkreten Datenschutzangaben zu stazzle finden Sie in unserer Datenschutzerklärung. Grundlagen zum System selbst erklärt der Beitrag Vendor Management System (VMS): Was es ist und warum Zeitarbeitsbetriebe es brauchen.
Die Verarbeitung findet auf Servern in Deutschland statt – konkret in Rechenzentren von Amazon Web Services und Microsoft Azure am Standort Frankfurt innerhalb der EU. Eine Übermittlung in Drittländer findet nicht statt.
In der Regel ja. Betreibt der Anbieter das System für seine Kunden, liegt eine Auftragsverarbeitung vor: Der Kunde bleibt Verantwortlicher. Erforderlich ist dann ein Vertrag nach Art. 28 Abs. 3 DSGVO. stazzle stellt eine entsprechende Auftragsverarbeitungsvereinbarung bereit.
Nach dem Grundsatz der Speicherbegrenzung aus Art. 5 DSGVO dürfen Daten nur so lange aufbewahrt werden, wie es der Zweck erfordert. Für abgelehnte Bewerbungen sind in der Praxis vier bis sechs Monate üblich, um Fristen aus dem AGG abzudecken.
Das steuert das Rollen- und Berechtigungskonzept. Personaldienstleister sehen die Daten ihrer eigenen Mitarbeitenden, der Einsatzbetrieb nur das, was für die Disposition nötig ist. Ein sauberes Rechtekonzept ist eines der wichtigsten Auswahlkriterien.


Sie sehen gerade einen Platzhalterinhalt von HubSpot. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von HubSpot. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von HubSpot. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie müssen den Inhalt von reCAPTCHA laden, um das Formular abzuschicken. Bitte beachten Sie, dass dabei Daten mit Drittanbietern ausgetauscht werden.
Mehr InformationenSie müssen den Inhalt von Turnstile laden, um das Formular abzuschicken. Bitte beachten Sie, dass dabei Daten mit Drittanbietern ausgetauscht werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Facebook. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Hubspot Embedded Content. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von HubSpot. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Hubspot Meetings. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Instagram. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie müssen den Inhalt von hCaptcha laden, um das Formular abzuschicken. Bitte beachten Sie, dass dabei Daten mit Drittanbietern ausgetauscht werden.
Mehr InformationenSie müssen den Inhalt von reCAPTCHA laden, um das Formular abzuschicken. Bitte beachten Sie, dass dabei Daten mit Drittanbietern ausgetauscht werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Turnstile. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von X. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr Informationen