Mit einem Beschluss vom 21. Juli 2026, der am 9. September 2026 veröffentlicht wurde, hat die beschränkte Kammer der CNIL das Unternehmen EXTIA sanktioniert. Die Entscheidung betrifft die Bearbeitung von Löschanträgen von Bewerbern und ehemaligen Beschäftigten. Sie ist für jedes Unternehmen relevant, das einen Bewerberpool verwaltet.
Der Hintergrund
EXTIA beschäftigt rund 2.000 Mitarbeiter und ist auf IT und Ingenieurwesen spezialisiert. Das Unternehmen rekrutiert Berater und weist sie technischen Projekten bei seinen Kunden zu. Im Jahr 2024 gingen bei der CNIL mehrere Beschwerden ehemaliger Beschäftigter und Bewerber ein, die Schwierigkeiten bei der Ausübung ihres Rechts auf Löschung schilderten. Nachdem die CNIL das Unternehmen im April und anschließend im Juni 2024 zweimal an seine Pflichten erinnert hatte, wurde im April 2025 eine Vor-Ort-Kontrolle durchgeführt. Sie diente der Untersuchung dieser Beschwerden und war Teil der europaweit koordinierten Maßnahme zum Recht auf Löschung, die der Europäische Datenschutzausschuss 2025 eingeleitet hatte.
Die Kontrolle ergab, dass das Unternehmen im Jahr 2024 insgesamt 28.322 Bewerbungen erhalten und 265 Löschanträge registriert hatte. Diese stammten überwiegend von Bewerbern. Mehr als drei Viertel der Anträge waren entweder nicht oder nicht zufriedenstellend bearbeitet worden.
Zwei getrennte Verstöße
Der erste Verstoß betrifft die Bearbeitung der Anträge selbst. Zwölf im Jahr 2024 eingegangene Löschanträge waren unter Verstoß gegen Art. 12 und Art. 17 DSGVO nicht bearbeitet worden. Nach Auffassung der CNIL beeinträchtigte dieser Verstoß das Recht der betroffenen Personen, die Kontrolle über ihre Daten zu behalten.
Der zweite, besonders lehrreiche Verstoß betrifft die Information der Antragsteller. 166 Personen, die 2024 die Löschung ihrer Daten beantragt hatten, waren überhaupt nicht über die weitere Behandlung ihres Antrags informiert worden. 26 weitere Personen wurden verspätet informiert, also außerhalb der gesetzlichen Monatsfrist. Die Verzögerungen betrugen teilweise mehrere Monate.
Das Unternehmen machte geltend, dass sich ein großer Teil dieser Anträge auf Bewerber bezogen habe, deren Daten automatisch gelöscht worden seien. Die CNIL wies dieses Argument jedoch zurück. Eine automatische Löschung entbindet das Unternehmen nicht davon, die Bewerber über die weitere Behandlung ihres Antrags zu informieren.
Eine eigenständige Informationspflicht
Art. 12 Abs. 3 DSGVO verpflichtet den Verantwortlichen, die betroffene Person so bald wie möglich, spätestens jedoch innerhalb eines Monats nach Eingang des Antrags, über die getroffenen Maßnahmen zu informieren. Bei komplexen oder umfangreichen Anträgen kann diese Frist um zwei weitere Monate verlängert werden. Die betroffene Person muss darüber jedoch innerhalb der ursprünglichen Monatsfrist unter Angabe der Gründe informiert werden.
Abs. 4 geht noch weiter. Gibt der Verantwortliche dem Antrag nicht statt, muss er die betroffene Person trotzdem über die Gründe für seine Untätigkeit, die Möglichkeit einer Beschwerde bei einer Aufsichtsbehörde und die Möglichkeit eines gerichtlichen Rechtsbehelfs informieren. Die Informationspflicht besteht somit unabhängig davon, wie über den Antrag entschieden wird.
Die Lehre für Unternehmen
Die Entscheidung unterscheidet zwei Pflichten, die Organisationen häufig miteinander verwechseln: die Löschung tatsächlich durchzuführen und die betroffene Person darüber zu informieren. Eine automatische Löschung, die in einem ATS (Bewerbermanagementsystem) oder einer Bewerberdatenbank eingerichtet ist, erfüllt zwar die erste Pflicht, sagt aber nichts über die zweite aus.
EXTIA ergriff im Laufe des Verfahrens Abhilfemaßnahmen, indem das Unternehmen die Daten löschte und die betroffenen Personen informierte. Dies reichte jedoch nicht aus, um die schon begangenen Verstöße zu beseitigen. Die CNIL verhängte eine Geldbuße von 300.000 €, was etwa 0,15 % des Jahresumsatzes des Unternehmens entspricht. Bei der Bemessung berücksichtigte die CNIL die Zahl der betroffenen Personen sowie den Umstand, dass das Unternehmen bereits zweimal auf seine Pflichten hingewiesen worden war.
Überprüfen Sie in der Praxis zunächst die Konfiguration Ihrer automatischen Löschvorgänge. Wenn Ihr System Profile löscht, ohne eine Antwort an den Antragsteller auszulösen oder einen Nachweis des Vorgangs zu speichern, befinden Sie sich in genau der Konstellation, die hier sanktioniert wurde. Die automatische Löschung kann zwar die Löschung als solche bewirken. Wenn eine Person jedoch tatsächlich einen Löschantrag stellt, müssen Sie ihr zusätzlich antworten und sie über die getroffenen Maßnahmen informieren.
Quellen: Beschluss Nr. SAN-2026-010 vom 21. Juli 2026 (CNIL, EXTIA); Art. 12 DSGVO; Art. 17 DSGVO; Gesetz Nr. 78-17 vom 6. Januar 1978 in seiner aktuellen Fassung.




