# Befund- und Fixplan für dachbleche24-shop.de

dachbleche24-shop.de: 45 konsolidierte Befund(e), davon 3 hoch und 24 mittel priorisiert.
Check: 2026-06-27 00:53:54.142855+02

> Konsolidierte Arbeitsliste aus öffentlicher SaferPage-Evidenz. Betreiber müssen Befunde fachlich prüfen, interne Systeme ergänzen und nach Umsetzung erneut scannen.

## Browser-Nachweis

- Priorität: hoch / Impact 89
- Bereich: Audit-Modul / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: 166 Request(s), 19 Drittanbieter-Domain(s), davon 1 datenschutzrelevant, 7 Browser-Cookie(s), Transfer-Prüfbedarf: 0, Referrer-/URL-Leaks: 1, Fingerprinting-/Replay-Hinweise: 2.
- Maßnahme: Unnötige Drittanbieter reduzieren und die verbleibenden Kontakte in Datenschutz und Consent abbilden.
- Hintergrund-Link: https://saferpage.de/guides/drittanbieter-datenschutz-erklaeren

## Anbieterakten, AVV/DPA und Transfers prüfen

- Priorität: hoch / Impact 82
- Bereich: Anbieter & Transfer / Verantwortlich: Legal/Vendor-Verantwortung
- Nachweis: Vendor-Due-Diligence mit 19 Anbieter(n), 0 hohem Risiko, 19 AVV-/DPA-Prüfung(en) und 12 Transfer-/Jurisdiktionsfrage(n).
- Maßnahme: Top-Anbieter nach Risiko priorisieren, Rolle, Vertrag, TOMs, Unterauftragsverarbeiter und Transfergrundlage dokumentieren.
- Hintergrund-Link: https://saferpage.de/anbieter/dachbleche24-shop.de

## Tracking-Pixel & Beacons

- Priorität: hoch / Impact 63
- Bereich: Audit-Modul / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: 14 Pixel-/Bildtracking-Hinweis(e), 3 Beacon-/Telemetry-Hinweis(e), 0 Link-Ping(s).
- Maßnahme: Pixel, sendBeacon, keepalive-Fetch und Link-Pings auf Consent, Zweck, Anbieter und Datenminimierung prüfen.
- Hintergrund-Link: https://saferpage.de/guides/tracking-pixel-und-beacons-begrenzen

## Beacon-/Keepalive-Telemetrie erkannt

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Beacon-/Keepalive-Telemetrie erkannt
- Maßnahme: navigator.sendBeacon, keepalive-Fetch und vergleichbare Telemetrie auf Consent, Anbieter und Datenminimierung prüfen.
- Hintergrund-Link: https://saferpage.de/guides/tracking-pixel-und-beacons-begrenzen

## CSP erlaubt eval-nahe Skriptausführung

- Priorität: mittel / Impact 70
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: CSP erlaubt eval-nahe Skriptausführung
- Maßnahme: unsafe-eval vermeiden und betroffene Bibliotheken oder Build-Konfigurationen prüfen.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## CSP erlaubt unsafe-inline für Skripte

- Priorität: mittel / Impact 70
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: CSP erlaubt unsafe-inline für Skripte
- Maßnahme: Inline-Skripte über Nonces oder Hashes freigeben und unsafe-inline aus script-src entfernen.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Dateneingabe und datenschutzrelevante Drittanbieter im selben Browseraufruf

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Dateneingabe und datenschutzrelevante Drittanbieter im selben Browseraufruf
- Maßnahme: Tracking, Werbung und Session-Replay auf Seiten mit Dateneingabe nur nach Einwilligung auslösen und keine Formularwerte an Tags übergeben.
- Hintergrund-Link: https://saferpage.de/guides/pii-und-url-datenlecks-vermeiden

## Drittanbieter können vollen Referrer-Kontext erhalten

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Drittanbieter können vollen Referrer-Kontext erhalten
- Maßnahme: Referrer-Policy prüfen und für Anbieter wie widgets.trustedshops.com mindestens strict-origin-when-cross-origin oder strenger setzen.
- Hintergrund-Link: https://saferpage.de/guides/referrer-und-url-leaks-vermeiden

## Erkannte Anbieter fehlen in der Datenschutzerklärung

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Erkannte Anbieter fehlen in der Datenschutzerklärung
- Maßnahme: Technisch erkannte Dienste in der Datenschutzerklärung konkret mit Anbieter, Zweck, Rechtsgrundlage, Empfänger und Transferhinweis benennen.
- Hintergrund-Link: https://saferpage.de/guides/drittanbieter-datenschutz-erklaeren

## Formular mit personenbezogenen Feldern nutzt GET

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Formular mit personenbezogenen Feldern nutzt GET
- Maßnahme: Formulare mit personenbezogenen Daten per POST senden und sicherstellen, dass Werte nicht in URL, Referrer oder Analytics auftauchen.
- Hintergrund-Link: https://saferpage.de/guides/pii-und-url-datenlecks-vermeiden

## Google Consent Mode Default nicht erkannt

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Google Consent Mode Default nicht erkannt
- Maßnahme: Vor dem ersten Google-Tag Consent-Defaults setzen, typischerweise ad_storage, analytics_storage, ad_user_data und ad_personalization auf denied.
- Hintergrund-Link: https://saferpage.de/guides/google-dienste-datenschutzfreundlich-einbinden

## Möglicherweise nicht notwendige Cookies vor Einwilligung

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Möglicherweise nicht notwendige Cookies vor Einwilligung
- Maßnahme: Prüfen, ob diese Cookies technisch notwendig sind oder erst nach Einwilligung gesetzt werden dürfen.
- Hintergrund-Link: https://saferpage.de/guides/tracking-und-consent-reparieren

## Session-Replay-Anbieter im Browseraufruf erkannt

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Session-Replay-Anbieter im Browseraufruf erkannt
- Maßnahme: Anbieter wie Hotjar erst nach Einwilligung laden, Eingabefelder maskieren und in der Datenschutzerklärung konkret erklären.
- Hintergrund-Link: https://saferpage.de/guides/session-replay-und-fingerprinting-pruefen

## Viele Tastatur-/Eingabe-Listener im Browser erkannt

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Viele Tastatur-/Eingabe-Listener im Browser erkannt
- Maßnahme: Prüfen, ob Eingaben für Analytics, Session-Replay oder Debugging erfasst werden; sensible Felder konsequent ausschließen.
- Hintergrund-Link: https://saferpage.de/guides/session-replay-und-fingerprinting-pruefen

## X-Frame-Options fehlt

- Priorität: mittel / Impact 70
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: X-Frame-Options fehlt
- Maßnahme: Header `x-frame-options` setzen und nach Deployment erneut prüfen.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Rechte- und Anfrageprozess schließen

- Priorität: mittel / Impact 62
- Bereich: Betroffenenrechte / Verantwortlich: Datenschutz/Support
- Nachweis: Betroffenenrechte-Readiness: 80/100 Punkte, 2 Lücke(n) oder manuelle Prüfpunkte. Fokus: transparenter Anfrageweg, Datenquellen und sichere Antwortprozesse.
- Maßnahme: Auskunft, Löschung, Berichtigung, Widerspruch, Widerruf, Fristen und Antwortweg als Betreiberprozess dokumentieren.
- Hintergrund-Link: https://saferpage.de/rechte/dachbleche24-shop.de

## Datenschutz, Cookies & Consent

- Priorität: mittel / Impact 50
- Bereich: Audit-Modul / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: 0 Tracking-Script(s), 7 Cookie(s) vor Einwilligung, 0 Tracking-Cookie(s), Ablehnen-Option: ja, Consent-Audit: 60.
- Maßnahme: Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären.
- Hintergrund-Link: https://saferpage.de/guides/tracking-und-consent-reparieren

## Security-Header und Browser-Schutz härten

- Priorität: mittel / Impact 48
- Bereich: Security / Verantwortlich: IT/Security
- Nachweis: 3 von 9 wichtigen Security-Headern vorhanden, 3 korrekt bewertet. CSP wirksam mit 11 Direktive(n), 2 Warnung(en), 2 Hinweis(e).
- Maßnahme: Befund fachlich prüfen, Maßnahme umsetzen und danach erneut scannen.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Sicherheit, TLS & Header

- Priorität: mittel / Impact 48
- Bereich: Audit-Modul / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: 1 Infrastruktur-Hinweis(e), Security-Header: 3/9 vorhanden, 6 fehlen, externe Skript-Hosts: 2.
- Maßnahme: HTTPS, Zertifikat, HSTS, CSP, zentrale Security-Header und externe Skriptquellen sauber konfigurieren.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Google-Dienste & Drittanbieter

- Priorität: mittel / Impact 42
- Bereich: Audit-Modul / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Google-Tags: ja, 0 Google-nahe Domain(s), Consent-Default: nein, Analytics: nein, Werbung: nein, Fonts: nein.
- Maßnahme: Google-Dienste einzeln prüfen, Consent Mode sauber setzen und Fonts möglichst lokal ausliefern.
- Hintergrund-Link: https://saferpage.de/guides/google-dienste-datenschutzfreundlich-einbinden

## Google-Tags und Consent Mode prüfen

- Priorität: mittel / Impact 42
- Bereich: Google Consent Mode / Verantwortlich: GTM/Webentwicklung
- Nachweis: Google-Consent-Mode-Signale wurden aus GTM/Analytics/Ads-Tags, passenden Browserkontakten und Tracking-IDs abgeleitet; reine Google-Service-Kontakte werden separat gezählt.
- Maßnahme: Befund fachlich prüfen, Maßnahme umsetzen und danach erneut scannen.
- Hintergrund-Link: https://saferpage.de/consent-mode/dachbleche24-shop.de

## Consent-Audit zeigt Handlungsbedarf

- Priorität: mittel / Impact 40
- Bereich: Consent & Tracking / Verantwortlich: Marketing/IT
- Nachweis: Consent ist teilweise erkennbar; einzelne Punkte bleiben Betreiberkontext.
- Maßnahme: Befund fachlich prüfen, Maßnahme umsetzen und danach erneut scannen.
- Hintergrund-Link: https://saferpage.de/consent/dachbleche24-shop.de

## Barrierefreiheit & Usability

- Priorität: mittel / Impact 35
- Bereich: Audit-Modul / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: 13 Bild(er) ohne alt, 0 Formularfeld(er) ohne Beschriftung, 0 Button(s) ohne Namen.
- Maßnahme: Alt-Texte, Formularlabels, Button-Namen, lang-Attribut und Überschriftenstruktur für Nutzer und Screenreader prüfen.
- Hintergrund-Link: https://saferpage.de/guides/barrierefreiheit-cookie-banner-formulare

## Cookie-Inventar

- Priorität: mittel / Impact 35
- Bereich: Audit-Modul / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: 7 Cookie(s), 0 Tracking-/Werbe-Cookie(s), 0 Drittanbieter-Cookie(s), 6 langlebig, 0 sehr lang.
- Maßnahme: Cookie-Liste mit Zweck, Anbieter, First-/Third-Party, Secure, SameSite und Speicherdauer gegen Consent-Banner und Datenschutzerklärung abgleichen.
- Hintergrund-Link: https://saferpage.de/guides/cookie-laufzeiten-und-zwecke-pruefen

## Formulare, Login & Zahlung

- Priorität: mittel / Impact 35
- Bereich: Audit-Modul / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Crawl fand 1 Formular(e) auf 1 geprüften Seite(n), u. a. /pages/kontakt. Zweck, Pflichtfelder und Datenschutzkontext je Formular prüfen.
- Maßnahme: Bei Formularen Zweck, Pflichtfelder, Datenschutzkontext, HTTPS und Zahlungsanbieter klar machen.
- Hintergrund-Link: https://saferpage.de/guides/formulare-datenschutzkonform-absichern

## PII, URL-Parameter & Datenleck-Schutz

- Priorität: mittel / Impact 35
- Bereich: Audit-Modul / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: 2 PII-/Datenleck-Hinweis(e) aus URL-, Formular- und Browserkontext.
- Maßnahme: Personenbezogene Werte nicht in URLs, GET-Formularen, Referrern, Logs oder Tracking-Tags transportieren.
- Hintergrund-Link: https://saferpage.de/guides/pii-und-url-datenlecks-vermeiden

## Cookie- und Storage-Inventar bereinigen

- Priorität: mittel / Impact 30
- Bereich: Cookies & Storage / Verantwortlich: Marketing/IT
- Nachweis: 7 Cookie(s) inventarisiert: 0 Tracking-/Werbe-Cookie(s), 0 Drittanbieter-Cookie(s), 6 langlebige Cookie(s), 0 sehr lange Laufzeit(en).
- Maßnahme: Befund fachlich prüfen, Maßnahme umsetzen und danach erneut scannen.
- Hintergrund-Link: https://saferpage.de/cookies/dachbleche24-shop.de

## Anbieter-Jurisdiktion nicht klar ableitbar

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Anbieter-Jurisdiktion nicht klar ableitbar
- Maßnahme: Unklare Drittanbieter in Anbieterinventar, AVV-Prozess und Datenschutzerklärung nachrecherchieren.
- Hintergrund-Link: https://saferpage.de/guides/drittlandtransfer-und-anbieter-pruefen

## Bilder ohne Alternativtext

- Priorität: niedrig / Impact 35
- Bereich: accessibility / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Bilder ohne Alternativtext
- Maßnahme: Inhaltliche Bilder mit alt-Text versehen; dekorative Bilder mit leerem alt oder aria-hidden kennzeichnen.
- Hintergrund-Link: https://saferpage.de/guides/barrierefreiheit-cookie-banner-formulare

## CSP erlaubt sehr breite Skriptquellen

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: CSP erlaubt sehr breite Skriptquellen
- Maßnahme: script-src auf konkrete HTTPS-Hosts, Nonces oder Hashes begrenzen.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## CSP ohne object-src

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: CSP ohne object-src
- Maßnahme: object-src 'none' setzen, wenn keine Plugins oder Objekte benötigt werden.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Consent-Zustand: GPC mit Tracking-Hinweisen

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Consent-Zustand: GPC mit Tracking-Hinweisen
- Maßnahme: GPC-Aufruf auf Datenschutz-Drittanbieter, Drittanbieter-Cookies und Storage-IDs prüfen.
- Hintergrund-Link: https://saferpage.de/guides/tracking-und-consent-reparieren

## Cross-Origin-Embedder-Policy fehlt

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Cross-Origin-Embedder-Policy fehlt
- Maßnahme: Header `cross-origin-embedder-policy` setzen und nach Deployment erneut prüfen.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Cross-Origin-Opener-Policy fehlt

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Cross-Origin-Opener-Policy fehlt
- Maßnahme: Header `cross-origin-opener-policy` setzen und nach Deployment erneut prüfen.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Cross-Origin-Resource-Policy fehlt

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Cross-Origin-Resource-Policy fehlt
- Maßnahme: Header `cross-origin-resource-policy` setzen und nach Deployment erneut prüfen.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Datenschutzrelevante Drittanbieter im Browseraufruf

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Datenschutzrelevante Drittanbieter im Browseraufruf
- Maßnahme: Prüfen, ob Anbieter wie Hotjar in der Datenschutzerklärung und Cookie-Auswahl verständlich erklärt werden.
- Hintergrund-Link: https://saferpage.de/guides/drittanbieter-datenschutz-erklaeren

## Datenschutzrelevante Kontakte trotz GPC-Signal

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Datenschutzrelevante Kontakte trotz GPC-Signal
- Maßnahme: Bei aktivem Global Privacy Control sollten Anbieter wie Hotjar besonders begründet oder blockiert werden.
- Hintergrund-Link: https://saferpage.de/guides/tracking-und-consent-reparieren

## Externe Skripte ohne Subresource Integrity

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Externe Skripte ohne Subresource Integrity
- Maßnahme: Für statische CDN-Skripte `integrity` und passend `crossorigin` setzen oder Skripte kontrolliert lokal ausliefern.
- Hintergrund-Link: https://saferpage.de/guides/externe-skripte-und-sri-absichern

## Keine gängige CMP-/TCF-API im Browser erkannt

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Keine gängige CMP-/TCF-API im Browser erkannt
- Maßnahme: Bei Tracking prüfen, ob Consent technisch nachvollziehbar gesetzt, widerrufen und dokumentiert wird.
- Hintergrund-Link: https://saferpage.de/guides/tracking-und-consent-reparieren

## Langlebige Cookies erkannt

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Langlebige Cookies erkannt
- Maßnahme: Cookies wie _tracking_consent, __kla_id, _pandectes_gdpr, _shopify_essential, _shopify_y, ph_phc_D4AxSS2kzqWSiKz4UxTbkZMB4M4MLtHpVAQ auf Zweck, Erforderlichkeit und Speicherdauer prüfen und transparent erklären.
- Hintergrund-Link: https://saferpage.de/guides/cookie-laufzeiten-und-zwecke-pruefen

## Permissions-Policy fehlt

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Permissions-Policy fehlt
- Maßnahme: Header `permissions-policy` setzen und nach Deployment erneut prüfen.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Referrer-Policy fehlt

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Referrer-Policy fehlt
- Maßnahme: Header `referrer-policy` setzen und nach Deployment erneut prüfen.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Stand der Datenschutzerklärung nicht klar erkennbar

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Stand der Datenschutzerklärung nicht klar erkennbar
- Maßnahme: Betreiber sollten ein gut sichtbares Stand- oder Aktualisierungsdatum ergänzen und die Erklärung nach technischen Änderungen prüfen.
- Hintergrund-Link: https://saferpage.de/guides/datenschutzerklaerung-verbessern

## Tracking-Pixel oder pixelnahe Requests erkannt

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Tracking-Pixel oder pixelnahe Requests erkannt
- Maßnahme: Pixel von cdn.shopify.com, shop-cms.db24.oofone.de erst nach Einwilligung laden, Zweck erklären und unnötige Bild-Tracker entfernen.
- Hintergrund-Link: https://saferpage.de/guides/tracking-pixel-und-beacons-begrenzen

## Viele Drittanbieter-Domains beim Laden

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Viele Drittanbieter-Domains beim Laden
- Maßnahme: Viele externe Kontakte erschweren die Datenschutz-Einordnung für Nutzer. Drittanbieter reduzieren oder klar begründen.
- Hintergrund-Link: https://saferpage.de/guides/drittanbieter-datenschutz-erklaeren

Links:
- findings_center: https://saferpage.de/befunde/dachbleche24-shop.de
- json: https://saferpage.de/befunde/dachbleche24-shop.de/export
- csv: https://saferpage.de/befunde/dachbleche24-shop.de/export-csv
- fixplan_markdown: https://saferpage.de/befunde/dachbleche24-shop.de/fixplan-md
- report: https://saferpage.de/dachbleche24-shop.de
- briefing: https://saferpage.de/briefing/dachbleche24-shop.de
- operator_board: https://saferpage.de/betreiber/dachbleche24-shop.de
- guides: https://saferpage.de/guides
