Selbst wenn ein Unternehmen eine datenschutzrechtlich vertretbare Argumentation aufbauen kann, ist damit noch nicht jedes rechtliche Risiko beseitigt. Recruiting-Scraping bewegt sich nicht nur im Spannungsfeld der DSGVO, sondern auch im Bereich von Plattformregeln, zivilrechtlicher Haftung und möglichen Schadensersatzansprüchen.
I. Plattformregeln
Eine Verarbeitung kann theoretisch datenschutzrechtlich vertretbar erscheinen und trotzdem gegen die Regeln der Plattform verstoßen. Umgekehrt macht eine plattformseitig zugängliche Oberfläche eine Datenverarbeitung noch nicht automatisch DSGVO-konform.
II. LinkedIn
Bei LinkedIn ist die vertragliche Lage vergleichsweise deutlich. Die Plattform untersagt in ihren Nutzungsbedingungen ausdrücklich den Einsatz von Software, Skripten, Robotern, Crawlern oder vergleichbaren Mitteln, um Profile oder andere Daten der Dienste zu scrapen oder zu kopieren.
Für Unternehmen bedeutet das: Selbst wenn man datenschutzrechtlich noch argumentieren möchte, bleibt das zusätzliche Risiko, dass Konten gesperrt, Zugriffe begrenzt oder vertragliche Ansprüche ausgelöst werden.
III. XING
Nach Abschnitt 10.2 der AGB bieten die Dienste von XING Nutzern die Möglichkeit, ihre persönlichen Daten an andere Nutzer zu übermitteln oder den Zugang zu diesen Daten zu widerrufen. Diese Übermittlung erfolgt auf eigene Gefahr der Nutzer, sodass eine Verantwortung auf Seiten der Nutzer impliziert ist. Die Nutzer müssen daher damit rechnen, dass Dritte diese Daten verarbeiten können. Auch bei XING folgt aus der öffentliche Sichtbarkeit von Daten kein uneingeschränktes Recht zur beliebigen Weiterverarbeitung. Zwar ist in Business-Netzwerken typischerweise damit zu rechnen, dass berufliche Profildaten wahrgenommen und genutzt werden. Daraus folgt aber noch keine schrankenlose Befugnis zur systematischen, automatisierten Datensammlung.
Wer auf XING oder ähnlichen Diensten automatisiert große Mengen personenbezogener Daten verarbeitet, bleibt also voll im Bereich datenschutzrechtlicher und organisatorischer Prüfpflichten.
IV. Schadensersatz
Lange wurde in vielen Verfahren darüber gestritten, wann Betroffene wegen Datenschutzverstößen einen immateriellen Schaden geltend machen können. Die Entwicklung der Rechtsprechung zeigt inzwischen deutlich: Unternehmen sollten dieses Risiko ernst nehmen.
Schon der Verlust der Kontrolle über personenbezogene Daten kann rechtlich relevant werden. Das erhöht den Druck auf Unternehmen, nicht nur formal saubere Prozesse zu haben, sondern auch technisch und organisatorisch belastbare Schutzmechanismen umzusetzen.
V. Das Problem der Rechenschaftspflicht
Gerade im Streitfall zeigt sich, warum die Rechenschaftspflicht so wichtig ist. Wer personenbezogene Daten verarbeitet, trägt die Darlegungs- und Nachweislast für die Rechtmäßigkeit der Verarbeitung.
Ebenfalls spricht für eine solche Rechtmäßigkeit der Rechtsgedanke des § 26 BDSG: Personenbezogene Daten von Beschäftigten dürfen danach für Zwecke des Beschäftigungsverhältnisses verarbeitet werden, wenn dies für die Entscheidung über die Begründung eines Beschäftigungsverhältnisses oder nach Begründung des Beschäftigungsverhältnisses für dessen Durchführung oder Beendigung oder zur Ausübung oder Erfüllung der sich aus einem Gesetz oder einem Tarifvertrag, einer Betriebs- oder Dienstvereinbarung (Kollektivvereinbarung) ergebenden Rechte und Pflichten der Interessenvertretung der Beschäftigten erforderlich ist.1 Der Wille des Gesetzgeber lässt hier also eine Zulässigkeit der Verarbeitung erkennen. Die vorliegende Situation ist auch mit jener eines Headhunters vergleichbar. Dieser sammelt eine nicht unwesentlich große Menge an Daten zu verschiedenen Personen, um geeignete Arbeitnehmer zu finden.2 Auch diese Vorhergehensweise wird in der Regel als unproblematisch angesehen.3
VI. Urheberrecht
Auch urheberrechtliche Fragen können eine Rolle spielen, etwa im Zusammenhang mit Datenbankschutz oder der unzulässigen Übernahme geschützter Inhalte. Für reine Recruiting-Szenarien mit fokussierter Datennutzung stehen diese Fragen meist nicht im Vordergrund. Das Urheberrecht bleibt unverletzt, solange Daten nicht als eigene ausgegeben oder auf externen Websites als solche veröffentlicht werden. Die Zulässigkeit von Screen Scraping im Kontext des Urheberrechts hängt davon ab, ob Urheberrechte oder der Datenbankschutz nach §§ 87a ff. UrhG verletzt werden.4
VII. Fazit
Recruiting-Scraping ist rechtlich nicht nur eine Frage der DSGVO. Unternehmen müssen zusätzlich mit Plattformverstößen, Kontobeschränkungen und Schadensersatzrisiken rechnen.
Ähnlich dazu ein Entwurf des Bundestags (BT-Drs. 17/4230): § 32 VI 2 u. 3 BDSGE: „Wenn der Arbeitgeber den Beschäftigten vor der Erhebung hierauf hingewiesen hat, darf der Arbeitgeber allgemein zugängliche Daten ohne Mitwirkung des Beschäftigten erheben […]“ – Hoffmann, NZA 2022, 19 (20). ↩︎
Vgl. dazu: ArbRAktuell 2017, 185. ↩︎
Vgl. ArbRAktuell 2017, 185. ↩︎
LG Essen, Urteil vom 26.03.2009 - 4 O 69/09 – ITRB 2009, 124, 125. ↩︎
