{
    "schema": "https://saferpage.de/schemas/servicekarten.v1",
    "generated_at": "2026-06-29T01:17:27+00:00",
    "domain": "bmd.at",
    "scan_id": "8ddb4c8d-de0f-4d07-96c9-8da81cbe32df",
    "checked_at": "2026-06-28 21:11:44.172115+02",
    "summary": "Anbieterregister für bmd.at: 26 Anbieter-/Drittanbieter-Signal(e), 19 erhöht priorisiert, 2 Transfer-/Region-Frage(n).",
    "metrics": {
        "vendor_count": 26,
        "high_risk_count": 19,
        "transfer_count": 2,
        "dpa_count": 26,
        "request_total": 67,
        "cookie_total": 12,
        "average_risk": 68,
        "data_flow_high_edges": 69,
        "assessment_high": 8
    },
    "links": {
        "report": "https://saferpage.de/bmd.at",
        "anbieterregister": "https://saferpage.de/anbieter/bmd.at",
        "servicekarten": "https://saferpage.de/anbieter/bmd.at/servicekarten",
        "servicekarten_csv": "https://saferpage.de/anbieter/bmd.at/servicekarten-csv",
        "betreiber_board": "https://saferpage.de/betreiber/bmd.at",
        "consent_center": "https://saferpage.de/consent/bmd.at",
        "background": "https://saferpage.de/guides/servicekarte-und-anbieterinventar-aufbauen"
    },
    "service_cards": [
        {
            "service_name": "Google DoubleClick",
            "provider_domain": "googleads.g.doubleclick.net",
            "purpose": "Werbung",
            "service_category": "Marketing/Werbung",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 91,
                "label": "hoch"
            },
            "consent": {
                "category": "Marketing nur nach Einwilligung",
                "blocking_hint": "Tag im CMP oder Tag Manager vor Consent blockieren; Ablehnen- und GPC-Zustand separat testen.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "Nutzungs-, Kampagnen- oder Profiling-Signale",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "3 Request(s)",
                "1 Cookie(s)",
                "Ressourcen: 0",
                "Ressourcen: script"
            ],
            "cookies": {
                "count": 1,
                "names": []
            },
            "requests": {
                "count": 3
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Drittland/USA",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "3 Request(s), 1 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "Microsoft Clarity",
            "provider_domain": "i.clarity.ms",
            "purpose": "Session-Replay",
            "service_category": "Session_replay",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 90,
                "label": "hoch"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "5 Request(s)",
                "Ressourcen: 0, 1",
                "Ressourcen: xhr, ping"
            ],
            "cookies": {
                "count": 0,
                "names": []
            },
            "requests": {
                "count": 5
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Drittland/USA",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "5 Request(s), 0 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "Meta/Facebook",
            "provider_domain": "connect.facebook.net",
            "purpose": "Social/Tracking",
            "service_category": "Social_tracking",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 89,
                "label": "hoch"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "Nutzungs-, Kampagnen- oder Profiling-Signale",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "2 Request(s)",
                "1 Cookie(s)",
                "Ressourcen: 0",
                "Ressourcen: script"
            ],
            "cookies": {
                "count": 1,
                "names": []
            },
            "requests": {
                "count": 2
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Drittland/USA",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "2 Request(s), 1 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "Google Tag Manager",
            "provider_domain": "googletagmanager.com",
            "purpose": "Tag-Manager",
            "service_category": "Tag_manager",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 88,
                "label": "hoch"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "4 Request(s)",
                "Ressourcen: 0",
                "Ressourcen: script"
            ],
            "cookies": {
                "count": 0,
                "names": []
            },
            "requests": {
                "count": 4
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Drittland/USA",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "4 Request(s), 0 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "Google DoubleClick",
            "provider_domain": "ad.doubleclick.net",
            "purpose": "Werbung",
            "service_category": "Marketing/Werbung",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 87,
                "label": "hoch"
            },
            "consent": {
                "category": "Marketing nur nach Einwilligung",
                "blocking_hint": "Tag im CMP oder Tag Manager vor Consent blockieren; Ablehnen- und GPC-Zustand separat testen.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "Nutzungs-, Kampagnen- oder Profiling-Signale",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "1 Request(s)",
                "1 Cookie(s)",
                "Ressourcen: 0",
                "Ressourcen: fetch"
            ],
            "cookies": {
                "count": 1,
                "names": []
            },
            "requests": {
                "count": 1
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Drittland/USA",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "1 Request(s), 1 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "Meta/Facebook",
            "provider_domain": "facebook.com",
            "purpose": "Social/Tracking",
            "service_category": "Social_tracking",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 87,
                "label": "hoch"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "Nutzungs-, Kampagnen- oder Profiling-Signale",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "1 Request(s)",
                "1 Cookie(s)",
                "Ressourcen: 0",
                "Ressourcen: image"
            ],
            "cookies": {
                "count": 1,
                "names": []
            },
            "requests": {
                "count": 1
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Drittland/USA",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "1 Request(s), 1 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "Google DoubleClick",
            "provider_domain": "stats.g.doubleclick.net",
            "purpose": "Werbung",
            "service_category": "Marketing/Werbung",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 87,
                "label": "hoch"
            },
            "consent": {
                "category": "Marketing nur nach Einwilligung",
                "blocking_hint": "Tag im CMP oder Tag Manager vor Consent blockieren; Ablehnen- und GPC-Zustand separat testen.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "Nutzungs-, Kampagnen- oder Profiling-Signale",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "1 Request(s)",
                "1 Cookie(s)",
                "Ressourcen: 0",
                "Ressourcen: ping"
            ],
            "cookies": {
                "count": 1,
                "names": []
            },
            "requests": {
                "count": 1
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Drittland/USA",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "1 Request(s), 1 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "Google Analytics",
            "provider_domain": "region1.analytics.google.com",
            "purpose": "Analytics",
            "service_category": "Statistik/Analytics",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 86,
                "label": "hoch"
            },
            "consent": {
                "category": "Statistik nur nach Einwilligung oder belastbarer Ausnahme",
                "blocking_hint": "Tag im CMP oder Tag Manager vor Consent blockieren; Ablehnen- und GPC-Zustand separat testen.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "Nutzungs-, Kampagnen- oder Profiling-Signale",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "3 Request(s)",
                "Ressourcen: 0",
                "Ressourcen: fetch"
            ],
            "cookies": {
                "count": 0,
                "names": []
            },
            "requests": {
                "count": 3
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Drittland/USA",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "3 Request(s), 0 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "LinkedIn",
            "provider_domain": "px.ads.linkedin.com",
            "purpose": "Social/Tracking",
            "service_category": "Social_tracking",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 84,
                "label": "hoch"
            },
            "consent": {
                "category": "Marketing nur nach Einwilligung",
                "blocking_hint": "Tag im CMP oder Tag Manager vor Consent blockieren; Ablehnen- und GPC-Zustand separat testen.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "Nutzungs-, Kampagnen- oder Profiling-Signale",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "2 Request(s)",
                "Ressourcen: 0, 1",
                "Ressourcen: xhr, image"
            ],
            "cookies": {
                "count": 0,
                "names": []
            },
            "requests": {
                "count": 2
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Drittland/USA",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "2 Request(s), 0 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "LinkedIn",
            "provider_domain": "snap.licdn.com",
            "purpose": "Social/Tracking",
            "service_category": "Social_tracking",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 84,
                "label": "hoch"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "Nutzungs-, Kampagnen- oder Profiling-Signale",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "2 Request(s)",
                "Ressourcen: 0",
                "Ressourcen: script"
            ],
            "cookies": {
                "count": 0,
                "names": []
            },
            "requests": {
                "count": 2
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Drittland/USA",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "2 Request(s), 0 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "Matomo",
            "provider_domain": "matomo.bmd.com",
            "purpose": "Analytics",
            "service_category": "Statistik/Analytics",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 83,
                "label": "hoch"
            },
            "consent": {
                "category": "Statistik nur nach Einwilligung oder belastbarer Ausnahme",
                "blocking_hint": "Tag im CMP oder Tag Manager vor Consent blockieren; Ablehnen- und GPC-Zustand separat testen.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "Nutzungs-, Kampagnen- oder Profiling-Signale",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "2 Request(s)",
                "2 Cookie(s)",
                "Ressourcen: 0, 1",
                "Ressourcen: ping, script"
            ],
            "cookies": {
                "count": 2,
                "names": []
            },
            "requests": {
                "count": 2
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "EU/EWR oder selbst gehostet",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "2 Request(s), 2 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "Microsoft Clarity",
            "provider_domain": "clarity.ms",
            "purpose": "Session-Replay",
            "service_category": "Session_replay",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 82,
                "label": "hoch"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "1 Request(s)",
                "Ressourcen: 0",
                "Ressourcen: script"
            ],
            "cookies": {
                "count": 0,
                "names": []
            },
            "requests": {
                "count": 1
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Drittland/USA",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "1 Request(s), 0 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "LinkedIn",
            "provider_domain": "px4.ads.linkedin.com",
            "purpose": "Social/Tracking",
            "service_category": "Social_tracking",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 82,
                "label": "hoch"
            },
            "consent": {
                "category": "Marketing nur nach Einwilligung",
                "blocking_hint": "Tag im CMP oder Tag Manager vor Consent blockieren; Ablehnen- und GPC-Zustand separat testen.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "Nutzungs-, Kampagnen- oder Profiling-Signale",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "1 Request(s)",
                "Ressourcen: 0",
                "Ressourcen: image"
            ],
            "cookies": {
                "count": 0,
                "names": []
            },
            "requests": {
                "count": 1
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Drittland/USA",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "1 Request(s), 0 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "Microsoft Clarity",
            "provider_domain": "scripts.clarity.ms",
            "purpose": "Session-Replay",
            "service_category": "Session_replay",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 82,
                "label": "hoch"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "1 Request(s)",
                "Ressourcen: 0",
                "Ressourcen: script"
            ],
            "cookies": {
                "count": 0,
                "names": []
            },
            "requests": {
                "count": 1
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Drittland/USA",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "1 Request(s), 0 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "google.com",
            "provider_domain": "google.com",
            "purpose": "Sonstige",
            "service_category": "Sonstige",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 75,
                "label": "erhöht"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "möglicher Formular- oder Kontaktdatenkontext",
                "LocalStorage/SessionStorage"
            ],
            "technical_signals": [
                "10 Request(s)",
                "Ressourcen: 0, 1",
                "Ressourcen: fetch, image"
            ],
            "cookies": {
                "count": 0,
                "names": []
            },
            "requests": {
                "count": 10
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Drittland/USA",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "10 Request(s), 0 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "google.de",
            "provider_domain": "google.de",
            "purpose": "Sonstige",
            "service_category": "Sonstige",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 67,
                "label": "erhöht"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "möglicher Formular- oder Kontaktdatenkontext",
                "LocalStorage/SessionStorage"
            ],
            "technical_signals": [
                "6 Request(s)",
                "Ressourcen: 0",
                "Ressourcen: image"
            ],
            "cookies": {
                "count": 0,
                "names": []
            },
            "requests": {
                "count": 6
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Drittland/USA",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "6 Request(s), 0 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "bat.bing.com",
            "provider_domain": "bat.bing.com",
            "purpose": "Sonstige",
            "service_category": "Sonstige",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 66,
                "label": "erhöht"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "möglicher Formular- oder Kontaktdatenkontext",
                "LocalStorage/SessionStorage"
            ],
            "technical_signals": [
                "11 Request(s)",
                "Ressourcen: 0, 1, 2",
                "Ressourcen: ping, image, script"
            ],
            "cookies": {
                "count": 0,
                "names": []
            },
            "requests": {
                "count": 11
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Jurisdiktion unklar",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "11 Request(s), 0 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "Hotjar",
            "provider_domain": "static.hotjar.com",
            "purpose": "Session-Replay",
            "service_category": "Session_replay",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 64,
                "label": "erhöht"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "1 Request(s)",
                "Ressourcen: 0",
                "Ressourcen: script"
            ],
            "cookies": {
                "count": 0,
                "names": []
            },
            "requests": {
                "count": 1
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "EU/EWR",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "Basisakte pflegen",
            "observed_evidence": "1 Request(s), 0 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "bat.bing.net",
            "provider_domain": "bat.bing.net",
            "purpose": "Sonstige",
            "service_category": "Sonstige",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 58,
                "label": "erhöht"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "möglicher Formular- oder Kontaktdatenkontext",
                "LocalStorage/SessionStorage"
            ],
            "technical_signals": [
                "7 Request(s)",
                "Ressourcen: 0",
                "Ressourcen: ping"
            ],
            "cookies": {
                "count": 0,
                "names": []
            },
            "requests": {
                "count": 7
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Jurisdiktion unklar",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "Basisakte pflegen",
            "observed_evidence": "7 Request(s), 0 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "bmd.com",
            "provider_domain": "bmd.com",
            "purpose": "Sonstige",
            "service_category": "Sonstige",
            "sources": [
                "cookie",
                "script"
            ],
            "risk": {
                "score": 48,
                "label": "mittel"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "Nutzungs-, Kampagnen- oder Profiling-Signale"
            ],
            "technical_signals": [
                "Cookie _fbp",
                "Laufzeit mittel (89 Tage)",
                "Cookie _ga",
                "Laufzeit lang (399 Tage)",
                "Cookie _ga_2ENM1Y0E25",
                "Cookie _pk_id.4.0f0e",
                "Laufzeit lang (392 Tage)",
                "Cookie _pk_ses.4.0f0e"
            ],
            "cookies": {
                "count": 1,
                "names": [
                    "_fbp",
                    "_ga",
                    "_ga_2ENM1Y0E25",
                    "_pk_id.4.0f0e",
                    "_pk_ses.4.0f0e",
                    "_clck",
                    "_clsk",
                    "_gcl_au"
                ]
            },
            "requests": {
                "count": 0
            },
            "scripts": {
                "count": 1,
                "urls": [
                    "https://www.bmd.com/typo3conf/ext/theme/Resources/Public/js/jquery-3.7.1.min.js?1781858395",
                    "https://www.bmd.com/typo3conf/ext/theme/Resources/Public/Frontend/bmdstats.js?1781858671",
                    "https://www.bmd.com/typo3conf/ext/aimeos/Resources/Public/Themes/default/catalog-lists.js?v=1"
                ]
            },
            "transfer": {
                "label": "Transfer prüfen",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "Rolle prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "Skript lokal hosten, SRI nutzen oder per CSP/Consent gezielt begrenzen.",
            "observed_evidence": "0 Request(s), 0 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOMs, Unterauftragsverarbeiter, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "Google DoubleClick",
            "provider_domain": "doubleclick.net",
            "purpose": "Werbung",
            "service_category": "Marketing/Werbung",
            "sources": [
                "cookie"
            ],
            "risk": {
                "score": 48,
                "label": "mittel"
            },
            "consent": {
                "category": "Marketing nur nach Einwilligung",
                "blocking_hint": "Tag im CMP oder Tag Manager vor Consent blockieren; Ablehnen- und GPC-Zustand separat testen.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "Nutzungs-, Kampagnen- oder Profiling-Signale"
            ],
            "technical_signals": [
                "Cookie IDE",
                "Laufzeit lang (389 Tage)"
            ],
            "cookies": {
                "count": 1,
                "names": [
                    "IDE"
                ]
            },
            "requests": {
                "count": 0
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Transfer prüfen",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "Rolle prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "Vor Consent blockieren oder erst nach aktiver Einwilligung über Consent-Tool/Tag-Manager laden.",
            "observed_evidence": "0 Request(s), 1 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOMs, Unterauftragsverarbeiter, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "webcache-eu.datareporter.eu",
            "provider_domain": "webcache-eu.datareporter.eu",
            "purpose": "Sonstige",
            "service_category": "Sonstige",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 35,
                "label": "mittel"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "möglicher Formular- oder Kontaktdatenkontext",
                "LocalStorage/SessionStorage"
            ],
            "technical_signals": [
                "2 Request(s)",
                "Ressourcen: 0, 1",
                "Ressourcen: script, stylesheet"
            ],
            "cookies": {
                "count": 0,
                "names": []
            },
            "requests": {
                "count": 2
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "EU/EWR",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "Basisakte pflegen",
            "observed_evidence": "2 Request(s), 0 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "bing.com",
            "provider_domain": "bing.com",
            "purpose": "Unklar",
            "service_category": "Unklar",
            "sources": [
                "cookie"
            ],
            "risk": {
                "score": 30,
                "label": "mittel"
            },
            "consent": {
                "category": "Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "Nutzungs-, Kampagnen- oder Profiling-Signale"
            ],
            "technical_signals": [
                "Cookie MUID",
                "Laufzeit lang (389 Tage)"
            ],
            "cookies": {
                "count": 1,
                "names": [
                    "MUID"
                ]
            },
            "requests": {
                "count": 0
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Transfer prüfen",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "Rolle prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "Vor Consent blockieren oder erst nach aktiver Einwilligung über Consent-Tool/Tag-Manager laden.",
            "observed_evidence": "0 Request(s), 1 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOMs, Unterauftragsverarbeiter, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "bmd.at",
            "provider_domain": "bmd.at",
            "purpose": "Unklar",
            "service_category": "Unklar",
            "sources": [
                "cookie"
            ],
            "risk": {
                "score": 30,
                "label": "mittel"
            },
            "consent": {
                "category": "Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "Nutzungs-, Kampagnen- oder Profiling-Signale"
            ],
            "technical_signals": [
                "Cookie fe_typo_user",
                "Laufzeit Session"
            ],
            "cookies": {
                "count": 1,
                "names": [
                    "fe_typo_user"
                ]
            },
            "requests": {
                "count": 0
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Transfer prüfen",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "Rolle prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "Zweck, Speicherdauer und Einwilligungsstatus dokumentieren.",
            "observed_evidence": "0 Request(s), 1 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOMs, Unterauftragsverarbeiter, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "linkedin.com",
            "provider_domain": "linkedin.com",
            "purpose": "Unklar",
            "service_category": "Unklar",
            "sources": [
                "cookie"
            ],
            "risk": {
                "score": 30,
                "label": "mittel"
            },
            "consent": {
                "category": "Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "Nutzungs-, Kampagnen- oder Profiling-Signale"
            ],
            "technical_signals": [
                "Cookie __cf_bm",
                "Laufzeit kurz (0 Tage)",
                "Cookie bcookie",
                "Laufzeit lang (364 Tage)",
                "Cookie li_gc",
                "Laufzeit mittel (179 Tage)",
                "Cookie lidc"
            ],
            "cookies": {
                "count": 1,
                "names": [
                    "__cf_bm",
                    "bcookie",
                    "li_gc",
                    "lidc"
                ]
            },
            "requests": {
                "count": 0
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Transfer prüfen",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "Rolle prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "Drittanbieter linkedin.com in Consent, Datenschutzerklärung und Anbieterinventar prüfen.",
            "observed_evidence": "0 Request(s), 1 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOMs, Unterauftragsverarbeiter, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "webcachex-eu.datareporter.eu",
            "provider_domain": "webcachex-eu.datareporter.eu",
            "purpose": "Sonstige",
            "service_category": "Sonstige",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 24,
                "label": "niedrig"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "möglicher Formular- oder Kontaktdatenkontext",
                "LocalStorage/SessionStorage"
            ],
            "technical_signals": [
                "1 Request(s)",
                "Ressourcen: 0",
                "Ressourcen: script"
            ],
            "cookies": {
                "count": 0,
                "names": []
            },
            "requests": {
                "count": 1
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "EU/EWR",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "Anbieterrolle, Zweck, AVV/DPA, TOMs, Speicherfristen und Transfergrundlage prüfen.",
            "observed_evidence": "1 Request(s), 0 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        }
    ],
    "disclaimer": "Automatisch aus öffentlicher SaferPage-Browser-, Cookie-, Skript- und Vendor-Evidenz abgeleitet. Verträge, TOMs, Subprozessoren, Rechtsgrundlagen und interne Freigaben muss der Betreiber fachlich prüfen."
}
