Wir verwenden Cookies

Wir setzen ausschließlich technisch notwendige First-Party-Einträge (Login-Session, 2FA, UI-Zustand). Keine Werbe- oder Tracking-Cookies, kein Google Analytics, keine Drittanbieter-Cookies.

Sicherheit & Datenschutz bei Panther HR

Zuletzt aktualisiert: 24. Juli 2026 · Diese Seite wird von der GOHA (Betreiberin von Panther HR) redaktionell gepflegt und stellt keine unabhängige Verifikation dar.

Wir bauen HR-Software für den deutschen Mittelstand. Personendaten unserer Kunden und deren Mitarbeitenden sind das sensibelste, was wir verwalten. Diese Seite beschreibt, welche technischen und organisatorischen Maßnahmen wir dafür einsetzen — nur Fakten, die im Betrieb oder im Quellcode nachvollziehbar sind.

Hosting & Datenstandort

  • Anwendungs-Hosting: Hetzner Online GmbH, Rechenzentrum Deutschland
  • Datenbank & Storage: Supabase auf AWS-Region eu-central-1 (Frankfurt)
  • E-Mail-Versand: Resend (EU-Region), SPF/DKIM/DMARC gesetzt
  • Keine Datenverarbeitung außerhalb des EWR im regulären Betrieb

Verschlüsselung

  • Transport (in transit): TLS 1.3 erzwungen, HSTS-Header aktiv
  • Speicherung (at rest): AES-256 auf Datenbank- und Storage-Ebene
  • Passwort-Hashes: bcrypt via Supabase Auth (nicht umkehrbar)
  • Backup-Volumes: verschlüsselt, tägliche automatische Snapshots

Zugriffskontrolle

  • Row-Level-Security (RLS) auf allen datenführenden Tabellen — jede Anfrage wird auf der Datenbank-Ebene gegen die Firmen- und Rollenzugehörigkeit geprüft
  • Rollen: Mitarbeiter, Team-Lead, HR, Admin, Steuerberater, Super-Admin — jeweils mit klar abgegrenzten Rechten
  • Zwei-Faktor-Authentifizierung (TOTP) für alle Admin-Rollen erzwingbar, periodische Re-Verifikation
  • Passwort-Policy: min. 10 Zeichen, je 1× Groß/Klein/Ziffer/Sonderzeichen, kein Name/Firma-Match
  • Sensible Felder wie Bankverbindung (IBAN/BIC), Gehalt und Zahlungs-IDs sind auf Datenbank-Ebene gesperrt und werden ausschließlich über abgesicherte Server-Funktionen an berechtigte Rollen ausgeliefert — ein direkter Datenbank-Zugriff darauf ist auch mit gültigem Login nicht möglich

Audit & Nachvollziehbarkeit

  • Append-only Audit-Log für kritische Änderungen (Zeiten, Urlaub, Krankmeldung, Rollen)
  • Löschungen sind logisch (Snapshot + Grund + Löschprotokoll), nicht physisch
  • „Löschprotokoll"-Tab im Admin-Bereich für Betriebsprüfer und interne Revision

DSGVO-Grundlagen

  • AVV nach Art. 28 DSGVO wird im Trial-Prozess digital signierbar bereitgestellt
  • Verzeichnis der Verarbeitungstätigkeiten (Art. 30) intern geführt
  • Betroffenenrechte (Auskunft, Berichtigung, Löschung) sind über Support innerhalb der gesetzlichen Fristen abbildbar
  • Löschkonzept mit gestaffelten Fristen (ArbZG §16, §147 AO, §257 HGB)
  • Volltext siehe Datenschutzerklärung

Betrieb & Änderungsprozesse

  • Dreistufige Umgebungen: DEV (Lovable Preview) · INT (Staging) · PROD
  • Deployments ausschließlich manuell freigegeben (GitHub Actions workflow_dispatch)
  • Automatisierte Security-Scans (Supabase Linter + wöchentliche RLS-Reviews)
  • Dependency-Updates mit Vulnerability-Scan vor Merge

Subprozessoren

Wir arbeiten mit folgenden Auftragsverarbeitern zusammen (Stand Juli 2026):

  • Hetzner Online GmbH — Anwendungs-Hosting · Rechtssitz & Rechenzentrum: Gunzenhausen, Deutschland
  • Supabase Inc. — Datenbank, Auth, Storage · Rechtssitz: San Francisco, USA · Datenverarbeitung: AWS-Region eu-central-1 (Frankfurt, DE)
  • Resend, Inc. — transaktionaler E-Mail-Versand (System-Mails aus der App) · Rechtssitz: San Francisco, USA · Versand-Region: EU
  • Microsoft Ireland Operations Ltd. — Geschäfts-Postfächer (u. a. security@panther-hr.de) über Microsoft 365 · Rechtssitz: Dublin, Irland · Datenverarbeitung: EU-Region
  • Stripe Payments Europe Ltd. — Zahlungsabwicklung, keine Weitergabe von HR-Daten · Rechtssitz: Dublin, Irland

Die jeweils aktuelle Liste inkl. Rechtsgrundlagen ist Bestandteil des AVV nach Art. 28 DSGVO und über den Support abrufbar.

Sicherheitslücke melden

Wenn Sie eine Sicherheitslücke entdeckt haben, melden Sie sie bitte vertraulich an security@panther-hr.de. Das Postfach wird über Microsoft 365 betrieben und ausschließlich vom Panther-HR-Sicherheitsteam gelesen. Wir bestätigen jede Meldung innerhalb von 2 Werktagen und arbeiten nach dem Prinzip der verantwortungsvollen Offenlegung (Responsible Disclosure).

Sie haben eine konkrete Sicherheits- oder DSGVO-Frage?

Unser Team antwortet in der Regel innerhalb eines Werktags.

Zum Kontakt →

14 Tage kostenlos testen

Karte oder SEPA zur Verifizierung – keine Belastung im Trial. Monatlich kündbar. Nur zahlen, was Sie nutzen — ab 4 € Basis + 2 € pro Modul/Nutzer.