HR-Änderungsprotokoll
Was ist HR-Änderungsprotokoll?
Ein HR-Änderungsprotokoll ist eine manipulationssichere Aufzeichnung darüber, wer im System wann was geändert hat - Änderungen an Akten, Gehältern und Urlaubsgenehmigungen - genutzt für Nachvollziehbarkeit und Compliance.
Ein Änderungsprotokoll macht aus Streitfragen Fakten: wer diesen Urlaub genehmigt hat, wer dieses Gehalt geändert hat und wann. Gute Protokolle maskieren sensible Felder, damit das Protokoll nicht selbst die Daten preisgibt, die es verfolgt.
Was ein Protokolleintrag festhält
Ein brauchbarer Eintrag beantwortet jede Frage zu einer Änderung für sich allein, ohne dass jemand in einem anderen System nachsehen oder herumfragen muss.
| Feld | Beispiel | Warum es zählt |
|---|---|---|
| Wer gehandelt hat | Anna Weber, HR-Admin | Hinter jeder Änderung steht eine namentlich bekannte Person oder "System" bei geplanten Jobs. |
| Wen es betrifft | Marek Nowak | Ein Filter zeigt die gesamte Historie eines Mitarbeiters - das klärt Streitfälle und beantwortet DSGVO-Auskunftsersuchen. |
| Was passiert ist | geändert, genehmigt, Anmeldung fehlgeschlagen | Eine feste Liste von Ereignisnamen hält das Protokoll durchsuchbar. |
| Welcher Datensatz | Urlaubsantrag, 13.-17. Apr | Verknüpft den Eintrag mit genau dem Objekt, das sich geändert hat, etwa einem bestimmten Urlaubsantrag. |
| Vorher und nachher | Status: offen -> genehmigt | Alter und neuer Wert machen aus "Wer hat das geändert?" eine Tatsache. |
| Wann | 2026-03-03 11:02:14 UTC | In UTC gespeichert und in der Zeitzone des Lesers angezeigt, damit Einträge aus verschiedenen Standorten richtig sortiert sind. |
| Woher | IP 203.0.113.42, Firefox unter Linux | Wird bei Anmeldungen und anderen Sicherheitsereignissen gespeichert, um ein missbrauchtes Konto zu erkennen. |
So sieht ein Änderungsprotokoll aus
Hier ist der Monat eines Mitarbeiters, wie er im Protokoll erscheint, der älteste Eintrag zuerst. Achten Sie darauf, was fehlt: das neue Gehalt und die neue Wohnadresse.
| Zeit (UTC) | Wer | Aktion | Datensatz | Änderung |
|---|---|---|---|---|
| 2026-03-02 09:14 | Anna Weber | geändert | Mitarbeiterprofil: Marek Nowak | Position: Developer -> Senior Developer |
| 2026-03-02 09:15 | Anna Weber | geändert | Vergütung: Marek Nowak | Betrag: [encrypted] -> [encrypted], gültig ab 2026-04-01 |
| 2026-03-03 11:02 | Tom Fischer | genehmigt | Urlaubsantrag: 13.-17. Apr, 5 Tage | Status: offen -> genehmigt |
| 2026-03-04 08:40 | Marek Nowak | geändert | Eigenes Profil | Adresse: [redacted] -> [redacted] |
| 2026-03-05 22:17 | unbekannt | Anmeldung fehlgeschlagen | Konto von Marek Nowak | IP 203.0.113.42, Firefox unter Linux, falsches Passwort |
| 2026-04-01 00:05 | System | gutgeschrieben | Urlaubskonto: Marek Nowak | Saldo: 12,5 -> 14,5 Tage |
Die Maskierung ist Absicht: Das Protokoll belegt, dass sich Gehalt und Adresse geändert haben und wer sie geändert hat, ohne zur zweiten Kopie der Daten zu werden.
Ein Eintrag als Datensatz
Die Gehaltsänderung aus dem Beispiel, so wie sie gespeichert wird. Der Betrag wird maskiert, bevor der Eintrag geschrieben wird, sodass selbst ein Rohexport des Protokolls keine Gehälter preisgibt.
{
"id": "0192f1c4-7b3e-7a10-9c1d-3f5e8a2b6d41",
"log": "compensation",
"event": "updated",
"actor": { "id": "u-118", "name": "Anna Weber" },
"subject": { "type": "compensation", "id": "c-2291" },
"employee": { "id": "u-342", "name": "Marek Nowak" },
"changes": {
"old": { "amount": "[encrypted]", "effective_from": "2025-04-01" },
"new": { "amount": "[encrypted]", "effective_from": "2026-04-01" }
},
"created_at": "2026-03-02T09:15:42Z"
}
Was ein HR-System protokollieren sollte
Protokollieren Sie jede Änderung, die später strittig werden kann, und jedes Ereignis, das den Zugriff betrifft. Das bloße Ansehen gewöhnlicher Datensätze bleibt meist außen vor: Wer jeden Seitenaufruf protokolliert, begräbt die Änderungen, auf die es ankommt.
| Bereich | Ereignisse |
|---|---|
| Personalakten | Angelegt, geändert, ausgeschieden, reaktiviert; Vorgesetzter oder Abteilung gewechselt |
| Vergütung | Änderungen an Gehalt, Vergütungsart und Zahlungsrhythmus, mit dem Gültigkeitsdatum |
| Urlaub | Beantragt, genehmigt, abgelehnt, storniert; manuelle Korrekturen des Urlaubskontos |
| Zugriff und Sicherheit | Anmeldungen und fehlgeschlagene Anmeldungen, Passwort-Resets, Änderungen an Rollen und Rechten, Anmeldung des Supports als Benutzer |
| Automatische Jobs | Urlaubsgutschriften, Jahresübertrag, Massenimporte - protokolliert mit "System" als Akteur |
Was nicht ins Protokoll gehört
Ein Änderungsprotokoll wird oft länger aufbewahrt und von mehr Personen gelesen als die Daten, die es verfolgt - es darf also keine Hintertür zu ihnen werden. Halten Sie fest, dass sich ein sensibles Feld geändert hat und wer es geändert hat, und maskieren Sie den Wert: Gehälter, Bankdaten, Wohnadressen, Geburtsdaten.
Manches gehört überhaupt nicht hinein: Passwörter, Links zum Zurücksetzen und API-Schlüssel sowie Gesundheitsangaben wie die Diagnose hinter einer Krankmeldung - besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO.
Schützen Sie auch das Protokoll selbst. Einträge werden nur hinzugefügt, nie in der Anwendung bearbeitet oder gelöscht; nur Inhaber und Admins können es lesen; und es wird für einen festen Zeitraum aufbewahrt - lange genug, um Streitfälle zu klären und Prüfungen zu beantworten - und danach planmäßig gelöscht.
Verwandte Begriffe
Siehe auch
Diese Begriffe in die Praxis bringen
Pauschalpreis-HR für KMU. 30 Tage kostenlos, ohne Karte, jederzeit kündbar.
30 Tage kostenlos testen