{
    "schema": "https://saferpage.de/schemas/servicekarten.v1",
    "generated_at": "2026-06-22T14:11:02+00:00",
    "domain": "museumsquartier-osnabrueck.de",
    "scan_id": "66ab2dca-b4d3-4a25-87e0-71745581a1e0",
    "checked_at": "2026-06-20 09:59:04.125697+02",
    "summary": "Anbieterregister für museumsquartier-osnabrueck.de: 8 Anbieter-/Drittanbieter-Signal(e), 6 erhöht priorisiert, 7 Transfer-/Region-Frage(n).",
    "metrics": {
        "vendor_count": 8,
        "high_risk_count": 6,
        "transfer_count": 7,
        "dpa_count": 8,
        "request_total": 14,
        "cookie_total": 7,
        "average_risk": 67,
        "data_flow_high_edges": 28,
        "assessment_high": 7
    },
    "links": {
        "report": "https://saferpage.de/museumsquartier-osnabrueck.de",
        "anbieterregister": "https://saferpage.de/anbieter/museumsquartier-osnabrueck.de",
        "servicekarten": "https://saferpage.de/anbieter/museumsquartier-osnabrueck.de/servicekarten",
        "servicekarten_csv": "https://saferpage.de/anbieter/museumsquartier-osnabrueck.de/servicekarten-csv",
        "betreiber_board": "https://saferpage.de/betreiber/museumsquartier-osnabrueck.de",
        "consent_center": "https://saferpage.de/consent/museumsquartier-osnabrueck.de",
        "background": "https://saferpage.de/guides/servicekarte-und-anbieterinventar-aufbauen"
    },
    "service_cards": [
        {
            "service_name": "hCaptcha",
            "provider_domain": "newassets.hcaptcha.com",
            "purpose": "Captcha",
            "service_category": "Captcha",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 86,
                "label": "hoch"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "6 Request(s)",
                "1 Cookie(s)",
                "Ressourcen: 0, 1",
                "Ressourcen: script, document"
            ],
            "cookies": {
                "count": 1,
                "names": []
            },
            "requests": {
                "count": 6
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Jurisdiktion unklar",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "6 Request(s), 1 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "hCaptcha",
            "provider_domain": "api.hcaptcha.com",
            "purpose": "Captcha",
            "service_category": "Captcha",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 78,
                "label": "erhöht"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "2 Request(s)",
                "1 Cookie(s)",
                "Ressourcen: 0",
                "Ressourcen: xhr"
            ],
            "cookies": {
                "count": 1,
                "names": []
            },
            "requests": {
                "count": 2
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Jurisdiktion unklar",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "2 Request(s), 1 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "hCaptcha",
            "provider_domain": "9a751cceaf0a.w.hcaptcha.com",
            "purpose": "Captcha",
            "service_category": "Captcha",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 76,
                "label": "erhöht"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "1 Request(s)",
                "1 Cookie(s)",
                "Ressourcen: 0",
                "Ressourcen: fetch"
            ],
            "cookies": {
                "count": 1,
                "names": []
            },
            "requests": {
                "count": 1
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Jurisdiktion unklar",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "1 Request(s), 1 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "hCaptcha",
            "provider_domain": "a8502e4a643d.w.hcaptcha.com",
            "purpose": "Captcha",
            "service_category": "Captcha",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 76,
                "label": "erhöht"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "1 Request(s)",
                "1 Cookie(s)",
                "Ressourcen: 0",
                "Ressourcen: fetch"
            ],
            "cookies": {
                "count": 1,
                "names": []
            },
            "requests": {
                "count": 1
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Jurisdiktion unklar",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "1 Request(s), 1 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "hCaptcha",
            "provider_domain": "fdb2131c28c1.w.hcaptcha.com",
            "purpose": "Captcha",
            "service_category": "Captcha",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request"
            ],
            "risk": {
                "score": 76,
                "label": "erhöht"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "1 Request(s)",
                "1 Cookie(s)",
                "Ressourcen: 0",
                "Ressourcen: fetch"
            ],
            "cookies": {
                "count": 1,
                "names": []
            },
            "requests": {
                "count": 1
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Jurisdiktion unklar",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "DPA/TIA/Consent prüfen",
            "observed_evidence": "1 Request(s), 1 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "hCaptcha",
            "provider_domain": "hcaptcha.com",
            "purpose": "Captcha",
            "service_category": "Captcha",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request",
                "cookie",
                "script"
            ],
            "risk": {
                "score": 76,
                "label": "erhöht"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "möglicher Formular- oder Kontaktdatenkontext",
                "Nutzungs-, Kampagnen- oder Profiling-Signale"
            ],
            "technical_signals": [
                "1 Request(s)",
                "1 Cookie(s)",
                "Ressourcen: 0",
                "Ressourcen: script",
                "Cookie __cf_bm",
                "Laufzeit kurz (0 Tage)",
                "Skript https://hcaptcha.com/1/api.js?onload=wpformsRecaptchaLoad&render=explicit&recaptchacompat=off"
            ],
            "cookies": {
                "count": 1,
                "names": [
                    "__cf_bm"
                ]
            },
            "requests": {
                "count": 1
            },
            "scripts": {
                "count": 1,
                "urls": [
                    "https://hcaptcha.com/1/api.js?onload=wpformsRecaptchaLoad&render=explicit&recaptchacompat=off"
                ]
            },
            "transfer": {
                "label": "Jurisdiktion unklar",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "Skript lokal hosten, SRI nutzen oder per CSP/Consent gezielt begrenzen.",
            "observed_evidence": "1 Request(s), 1 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "static.conword.io",
            "provider_domain": "static.conword.io",
            "purpose": "Sonstige",
            "service_category": "Sonstige",
            "sources": [
                "vendor_due",
                "vendor_register",
                "request",
                "script"
            ],
            "risk": {
                "score": 40,
                "label": "mittel"
            },
            "consent": {
                "category": "Rolle und Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "möglicher Formular- oder Kontaktdatenkontext",
                "LocalStorage/SessionStorage"
            ],
            "technical_signals": [
                "2 Request(s)",
                "Ressourcen: 0, 1",
                "Ressourcen: image, script",
                "Skript https://static.conword.io/js/v2/osnabrueck/conword.js"
            ],
            "cookies": {
                "count": 0,
                "names": []
            },
            "requests": {
                "count": 2
            },
            "scripts": {
                "count": 1,
                "urls": [
                    "https://static.conword.io/js/v2/osnabrueck/conword.js"
                ]
            },
            "transfer": {
                "label": "Jurisdiktion unklar",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "AVV/DPA prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "Skript lokal hosten, SRI nutzen oder per CSP/Consent gezielt begrenzen.",
            "observed_evidence": "2 Request(s), 0 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOM-Anlage, Unterauftragsverarbeiterliste, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        },
        {
            "service_name": "museumsquartier-osnabrueck.de",
            "provider_domain": "museumsquartier-osnabrueck.de",
            "purpose": "Unklar",
            "service_category": "Unklar",
            "sources": [
                "cookie"
            ],
            "risk": {
                "score": 30,
                "label": "mittel"
            },
            "consent": {
                "category": "Einwilligungsbedarf prüfen",
                "blocking_hint": "Einbindung, Zweck und Personenbezug prüfen; nicht notwendige Skripte bis zur Freigabe blockieren.",
                "legal_basis_hint": "Rechtsgrundlage und Einwilligungsbedarf fachlich einordnen."
            },
            "data_categories": [
                "IP-Adresse und technische Browserdaten",
                "Cookies oder vergleichbare Kennungen",
                "Seiten-URL und Referrer-Kontext",
                "Nutzungs-, Kampagnen- oder Profiling-Signale",
                "möglicher Formular- oder Kontaktdatenkontext"
            ],
            "technical_signals": [
                "Cookie PHPSESSID",
                "Laufzeit Session",
                "Cookie apbct_cookies_test",
                "Cookie apbct_headless",
                "Cookie apbct_page_hits",
                "Cookie apbct_prev_referer",
                "Cookie apbct_site_landing_ts",
                "Cookie apbct_site_referer"
            ],
            "cookies": {
                "count": 1,
                "names": [
                    "PHPSESSID",
                    "apbct_cookies_test",
                    "apbct_headless",
                    "apbct_page_hits",
                    "apbct_prev_referer",
                    "apbct_site_landing_ts",
                    "apbct_site_referer",
                    "ct_checked_emails"
                ]
            },
            "requests": {
                "count": 0
            },
            "scripts": {
                "count": 0,
                "urls": []
            },
            "transfer": {
                "label": "Transfer prüfen",
                "risk": ""
            },
            "processor_contract": {
                "dpa_status": "Rolle prüfen",
                "role_hint": "Anbieterrolle prüfen"
            },
            "operator_action": "Zweck, Speicherdauer und Einwilligungsstatus dokumentieren.",
            "observed_evidence": "0 Request(s), 1 Cookie(s), Transfer Transfer prüfen.",
            "expected_evidence": "AVV/DPA, TOMs, Unterauftragsverarbeiter, Transfernachweis, Lösch-/Retention-Angaben und Datenschutzhinweis-Abgleich.",
            "questions": [
                "Welche Rolle hat der Anbieter: Auftragsverarbeiter, gemeinsamer Verantwortlicher oder eigenständiger Verantwortlicher?",
                "Welche Datenkategorien, Zwecke, Speicherfristen und Löschprozesse gelten konkret?",
                "Liegt ein aktueller AVV/DPA inklusive TOMs und Unterauftragsverarbeitern vor?",
                "Welche Transfergrundlage gilt und ist eine EU-/lokale Alternative möglich?"
            ],
            "background_url": "/guides/servicekarte-und-anbieterinventar-aufbauen"
        }
    ],
    "disclaimer": "Automatisch aus öffentlicher SaferPage-Browser-, Cookie-, Skript- und Vendor-Evidenz abgeleitet. Verträge, TOMs, Subprozessoren, Rechtsgrundlagen und interne Freigaben muss der Betreiber fachlich prüfen."
}
