Sicherheit & Datenschutz bei Panther HR

Zuletzt aktualisiert: 24. Juli 2026 · Diese Seite wird von der GOHA (Betreiberin von Panther HR) redaktionell gepflegt und stellt keine unabhängige Verifikation dar.

Wir bauen HR-Software für Unternehmen jeder Größe. Personendaten unserer Kunden und deren Mitarbeitenden sind das sensibelste, was wir verwalten. Diese Seite beschreibt, welche technischen und organisatorischen Maßnahmen wir dafür einsetzen — nur Fakten, die im Betrieb oder im Quellcode nachvollziehbar sind.

Hosting & Datenstandort

  • Anwendungs-Hosting: Hetzner Online GmbH, Rechenzentrum Deutschland
  • Datenbank & Storage: Supabase auf AWS-Region eu-central-1 (Frankfurt)
  • E-Mail-Versand: Microsoft 365 / Microsoft Graph API (EU-Region), SPF/DKIM/DMARC gesetzt
  • HR-Daten werden im regulären Betrieb innerhalb der EU verarbeitet; Hilfsdienste mit möglichem Drittlandbezug (Fehlerüberwachung, E-Mail-Versand) sind in der Datenschutzerklärung offengelegt und über Standardvertragsklauseln abgesichert

Verschlüsselung

  • Transport (in transit): TLS 1.3 erzwungen, HSTS-Header aktiv
  • Speicherung (at rest): AES-256 auf Datenbank- und Storage-Ebene
  • Passwort-Hashes: bcrypt via Supabase Auth (nicht umkehrbar)
  • Backup-Volumes: verschlüsselt, tägliche automatische Snapshots

Zugriffskontrolle

  • Row-Level-Security (RLS) auf allen datenführenden Tabellen — jede Anfrage wird auf der Datenbank-Ebene gegen die Firmen- und Rollenzugehörigkeit geprüft
  • Rollen: Mitarbeiter, Team-Lead, HR, Admin, Steuerberater, Super-Admin — jeweils mit klar abgegrenzten Rechten
  • Zwei-Faktor-Authentifizierung (TOTP) für alle Admin-Rollen erzwingbar, periodische Re-Verifikation
  • Passwort-Policy: min. 10 Zeichen, je 1× Groß/Klein/Ziffer/Sonderzeichen, kein Name/Firma-Match
  • Sensible Felder wie Bankverbindung (IBAN/BIC), Gehalt und Zahlungs-IDs sind auf Datenbank-Ebene gesperrt und werden ausschließlich über abgesicherte Server-Funktionen an berechtigte Rollen ausgeliefert — ein direkter Datenbank-Zugriff darauf ist auch mit gültigem Login nicht möglich

Audit & Nachvollziehbarkeit

  • Append-only Audit-Log für kritische Änderungen (Zeiten, Urlaub, Krankmeldung, Rollen)
  • Löschungen sind logisch (Snapshot + Grund + Löschprotokoll), nicht physisch
  • „Löschprotokoll"-Tab im Admin-Bereich für Betriebsprüfer und interne Revision

DSGVO-Grundlagen

  • AVV nach Art. 28 DSGVO wird im Trial-Prozess digital signierbar bereitgestellt
  • Verzeichnis der Verarbeitungstätigkeiten (Art. 30) intern geführt
  • Betroffenenrechte (Auskunft, Berichtigung, Löschung) sind über Support innerhalb der gesetzlichen Fristen abbildbar
  • Löschkonzept mit gestaffelten Fristen (ArbZG §16, §147 AO, §257 HGB)
  • Volltext siehe Datenschutzerklärung

Betrieb & Änderungsprozesse

  • Dreistufige Umgebungen: DEV (Entwicklungs-Vorschau) · INT (Staging) · PROD
  • Deployments ausschließlich manuell freigegeben (GitHub Actions workflow_dispatch)
  • Automatisierte Security-Scans (Supabase Linter + wöchentliche RLS-Reviews)
  • Dependency-Updates mit Vulnerability-Scan vor Merge

Skalierung & Betrieb

  • Keine im Produkt eingebaute Mitarbeitergrenze — Anwendungsschicht und Datenbank skalieren unabhängig voneinander
  • Listen, Berichte und Exporte laden serverseitig paginiert, damit Antwortzeiten unabhängig von der Datenmenge bleiben
  • Mandantentrennung erfolgt in der Datenbank (Row-Level-Security), nicht im Frontend — sie gilt damit für jede Zugriffsart gleichermaßen
  • Tägliche automatische Datenbank-Snapshots, verschlüsselt; Wiederherstellung im Point-in-Time-Verfahren
  • Löschkonzept mit gestaffelten gesetzlichen Fristen, Löschungen protokolliert statt physisch entfernt
  • Störungen und Wartungsfenster werden aktiv per E-Mail an die Admin-Kontakte der betroffenen Firmen kommuniziert

Für größere Rollouts (mehrere Standorte, Datenimport, Pilotphase) siehe Enterprise & Skalierung.

Subprozessoren

Wir arbeiten mit folgenden Auftragsverarbeitern bzw. Dienstleistern zusammen (Stand August 2026). Diese Liste ist deckungsgleich mit der Datenschutzerklärung; maßgeblich sind die dortigen Angaben.

  • Hetzner Online GmbH — Anwendungs-Hosting · Rechtssitz: Gunzenhausen, Deutschland · Rechenzentren: Falkenstein/Nürnberg, Deutschland
  • Supabase Inc. — Datenbank, Auth, Storage · Rechtssitz: San Francisco, USA · Datenverarbeitung: AWS-Region eu-central-1 (Frankfurt, DE)
  • Microsoft Ireland Operations Ltd. — transaktionaler E-Mail-Versand und Geschäfts-Postfächer (u. a. security@panther-hr.de) über Microsoft 365 · Rechtssitz: Dublin, Irland · Datenverarbeitung: EU-Region
  • Stripe Payments Europe Ltd. — Zahlungsabwicklung, keine Weitergabe von HR-Daten · Rechtssitz: Dublin, Irland
  • Functional Software, Inc. (Sentry) — Fehler- und Stabilitätsüberwachung der Anwendung · Rechtssitz: San Francisco, USA · Standardvertragsklauseln
  • Plausible Insights OÜ — cookielose Reichweitenmessung auf den öffentlichen Marketing-Seiten · Tartu, Estland
  • FOSSGIS e.V. (OpenStreetMap Nominatim) und ersatzweise komoot GmbH (Photon) — Umwandlung freiwillig übermittelter Koordinaten in eine Adresse · Deutschland

Die jeweils aktuelle Liste inkl. Rechtsgrundlagen ist Bestandteil des AVV nach Art. 28 DSGVO und über den Support abrufbar.

Sicherheitslücke melden

Wenn Sie eine Sicherheitslücke entdeckt haben, melden Sie sie bitte vertraulich an security@panther-hr.de. Das Postfach wird über Microsoft 365 betrieben und ausschließlich vom Panther-HR-Sicherheitsteam gelesen. Wir bestätigen jede Meldung innerhalb von 2 Werktagen und arbeiten nach dem Prinzip der verantwortungsvollen Offenlegung (Responsible Disclosure).

Sie haben eine konkrete Sicherheits- oder DSGVO-Frage?

Unser Team antwortet in der Regel innerhalb eines Werktags.

Zum Kontakt →

14 Tage kostenlos testen

Karte oder SEPA zur Aktivierung erforderlich – keine Belastung während der 14 Tage, Kündigung jederzeit vorher möglich. Monatlich kündbar (Frist: 1 Monat zum Monatsende). Nur zahlen, was Sie nutzen — ab 4 € Basis + 2 € pro Modul/Nutzer.

Die moderne HR-Plattform für deutsche Unternehmen.

GOHA Systems GmbH · Kurfürstendamm 14 · 10719 BerlinTelefon: 030 220119522support@panther-hr.de
🇩🇪 Made in Germany❤️ Built in Berlin
Hinweis zum Lexikon: Alle Inhalte dienen ausschließlich der allgemeinen Information und stellen keine Rechts-, Steuer- oder Unternehmensberatung dar. Panther HR übernimmt keine Gewähr für Vollständigkeit, Richtigkeit oder Aktualität. Für verbindliche Auskünfte wenden Sie sich bitte an Ihren Steuerberater, Rechtsanwalt oder die zuständige Behörde. Eine Haftung ist – soweit gesetzlich zulässig – ausgeschlossen. Redaktioneller Hinweis.
Unsere Angebote richten sich nur an Unternehmer, § 14 BGB, also an natürliche oder juristische Personen oder rechtsfähige Personengesellschaften, die bei Abschluss eines Rechtsgeschäfts in Ausübung ihrer gewerblichen oder selbständigen beruflichen Tätigkeit handeln. Wir schließen keine Verträge mit Verbrauchern, § 13 BGB.

© 2026 GOHA Systems GmbH. Alle Rechte vorbehalten.

Alle Systeme online