# Befund- und Fixplan für gesobau.de

gesobau.de: 23 konsolidierte Befund(e), davon 0 hoch und 10 mittel priorisiert.
Check: 2026-06-28 17:50:27.220114+02

> Konsolidierte Arbeitsliste aus öffentlicher SaferPage-Evidenz. Betreiber müssen Befunde fachlich prüfen, interne Systeme ergänzen und nach Umsetzung erneut scannen.

## Canonical zeigt auf fremde Domain

- Priorität: mittel / Impact 70
- Bereich: seo / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Canonical zeigt auf fremde Domain
- Maßnahme: Canonical-Tags sollten nur bewusst auf fremde Domains zeigen; sonst kann Traffic/Ranking umgeleitet werden.
- Hintergrund-Link: https://saferpage.de/guides/seo-spam-und-cloaking-bereinigen

## Cookies/Tracking in der Datenschutzerklärung nicht klar erkannt

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Cookies/Tracking in der Datenschutzerklärung nicht klar erkannt
- Maßnahme: Cookie-, Tracking-, Web-Storage- und Drittanbieter-Hinweise mit der tatsächlichen Technik aus dem Scan abgleichen.
- Hintergrund-Link: https://saferpage.de/guides/datenschutzerklaerung-verbessern

## Datenschutzerklärung deckt zentrale Bausteine nicht vollständig ab

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Datenschutzerklärung deckt zentrale Bausteine nicht vollständig ab
- Maßnahme: Verantwortlicher, Zwecke, Rechtsgrundlagen, Rechte, Speicherfristen, Empfänger, Cookies/Tracking und Widerruf strukturiert ergänzen.
- Hintergrund-Link: https://saferpage.de/guides/datenschutzerklaerung-verbessern

## Datenschutzhinweis wirkt sehr dünn

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Datenschutzhinweis wirkt sehr dünn
- Maßnahme: Datenschutzerklärung sollte Verarbeitung, Rechtsgrundlagen, Cookies/Drittanbieter und Betroffenenrechte nachvollziehbar erklären.
- Hintergrund-Link: https://saferpage.de/guides/datenschutzerklaerung-verbessern

## Ladungsfähige Anschrift im Impressum nicht klar erkannt

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Ladungsfähige Anschrift im Impressum nicht klar erkannt
- Maßnahme: Straße, Hausnummer, Postleitzahl und Ort im Impressum eindeutig aufführen.
- Hintergrund-Link: https://saferpage.de/guides/datenschutz-webseiten-pruefkatalog

## Möglicherweise nicht notwendige Cookies vor Einwilligung

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Möglicherweise nicht notwendige Cookies vor Einwilligung
- Maßnahme: Prüfen, ob diese Cookies technisch notwendig sind oder erst nach Einwilligung gesetzt werden dürfen.
- Hintergrund-Link: https://saferpage.de/guides/tracking-und-consent-reparieren

## PHP 8.2 erhaelt nur noch Sicherheitsfixes

- Priorität: mittel / Impact 70
- Bereich: vulnerability / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: PHP 8.2 erhaelt nur noch Sicherheitsfixes
- Maßnahme: Upgrade auf PHP 8.4 oder neuer planen; PHP 8.2 ist laut php.net seit 31.12.2024 aus aktivem Support und erhaelt nur noch Security-Fixes bis 31.12.2026.
- Hintergrund-Link: https://saferpage.de/guides/sichtbare-versionen-und-cves-beheben

## Rechte- und Anfrageprozess schließen

- Priorität: mittel / Impact 62
- Bereich: Betroffenenrechte / Verantwortlich: Datenschutz/Support
- Nachweis: Betroffenenrechte-Readiness: 64/100 Punkte, 3 Lücke(n) oder manuelle Prüfpunkte. Fokus: transparenter Anfrageweg, Datenquellen und sichere Antwortprozesse.
- Maßnahme: Auskunft, Löschung, Berichtigung, Widerspruch, Widerruf, Fristen und Antwortweg als Betreiberprozess dokumentieren.
- Hintergrund-Link: https://saferpage.de/rechte/gesobau.de

## Consent-Audit zeigt Handlungsbedarf

- Priorität: mittel / Impact 48
- Bereich: Consent & Tracking / Verantwortlich: Marketing/IT
- Nachweis: Consent, Tracking oder Drittanbieter wirken im Erstaufruf deutlich nachbesserungsbeduerftig.
- Maßnahme: Befund fachlich prüfen, Maßnahme umsetzen und danach erneut scannen.
- Hintergrund-Link: https://saferpage.de/consent/gesobau.de

## Datenschutz, Cookies & Consent

- Priorität: mittel / Impact 48
- Bereich: Audit-Modul / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: 0 Tracking-Script(s), 1 Cookie(s) vor Einwilligung, 0 Tracking-Cookie(s), Ablehnen-Option: nein, Consent-Audit: 52.
- Maßnahme: Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären.
- Hintergrund-Link: https://saferpage.de/guides/tracking-und-consent-reparieren

## CSP ohne base-uri

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: CSP ohne base-uri
- Maßnahme: base-uri 'self' oder 'none' setzen, damit Base-Tag-Manipulation begrenzt wird.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## CSP ohne object-src

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: CSP ohne object-src
- Maßnahme: object-src 'none' setzen, wenn keine Plugins oder Objekte benötigt werden.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Cross-Origin-Embedder-Policy fehlt

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Cross-Origin-Embedder-Policy fehlt
- Maßnahme: Header `cross-origin-embedder-policy` setzen und nach Deployment erneut prüfen.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Cross-Origin-Opener-Policy fehlt

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Cross-Origin-Opener-Policy fehlt
- Maßnahme: Header `cross-origin-opener-policy` setzen und nach Deployment erneut prüfen.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Cross-Origin-Resource-Policy fehlt

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Cross-Origin-Resource-Policy fehlt
- Maßnahme: Header `cross-origin-resource-policy` setzen und nach Deployment erneut prüfen.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Datenschutzkontakt oder DPO-Hinweis nicht klar erkannt

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Datenschutzkontakt oder DPO-Hinweis nicht klar erkannt
- Maßnahme: Betreiber sollten einen Datenschutzkontakt nennen oder nachvollziehbar erklären, wie Datenschutzanfragen gestellt werden können.
- Hintergrund-Link: https://saferpage.de/guides/datenschutzerklaerung-verbessern

## HTML-Antwort ist groß

- Priorität: niedrig / Impact 35
- Bereich: performance / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: HTML-Antwort ist groß
- Maßnahme: HTML reduzieren, kritische Inhalte priorisieren und unnötige Inline-Daten vermeiden.
- Hintergrund-Link: https://saferpage.de/guides/performance-und-mobile-usability-verbessern

## Keine Überschriftenstruktur erkannt

- Priorität: niedrig / Impact 35
- Bereich: accessibility / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Keine Überschriftenstruktur erkannt
- Maßnahme: Eine klare H1 und sinnvolle Zwischenüberschriften erleichtern Orientierung und Screenreader-Nutzung.
- Hintergrund-Link: https://saferpage.de/guides/barrierefreiheit-cookie-banner-formulare

## Komprimierung nicht erkannt

- Priorität: niedrig / Impact 35
- Bereich: performance / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Komprimierung nicht erkannt
- Maßnahme: Brotli oder gzip für HTML/CSS/JS aktivieren.
- Hintergrund-Link: https://saferpage.de/guides/performance-und-mobile-usability-verbessern

## Langlebige Cookies erkannt

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Langlebige Cookies erkannt
- Maßnahme: Cookies wie cf_cookie auf Zweck, Erforderlichkeit und Speicherdauer prüfen und transparent erklären.
- Hintergrund-Link: https://saferpage.de/guides/cookie-laufzeiten-und-zwecke-pruefen

## Permissions-Policy fehlt

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Permissions-Policy fehlt
- Maßnahme: Header `permissions-policy` setzen und nach Deployment erneut prüfen.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Stand der Datenschutzerklärung nicht klar erkennbar

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Stand der Datenschutzerklärung nicht klar erkennbar
- Maßnahme: Betreiber sollten ein gut sichtbares Stand- oder Aktualisierungsdatum ergänzen und die Erklärung nach technischen Änderungen prüfen.
- Hintergrund-Link: https://saferpage.de/guides/datenschutzerklaerung-verbessern

## Viele Tastatur-/Eingabe-Listener im Browser erkannt

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Viele Tastatur-/Eingabe-Listener im Browser erkannt
- Maßnahme: Prüfen, ob Eingaben für Analytics, Session-Replay oder Debugging erfasst werden; sensible Felder konsequent ausschließen.
- Hintergrund-Link: https://saferpage.de/guides/session-replay-und-fingerprinting-pruefen

Links:
- findings_center: https://saferpage.de/befunde/gesobau.de
- json: https://saferpage.de/befunde/gesobau.de/export
- csv: https://saferpage.de/befunde/gesobau.de/export-csv
- fixplan_markdown: https://saferpage.de/befunde/gesobau.de/fixplan-md
- report: https://saferpage.de/gesobau.de
- briefing: https://saferpage.de/briefing/gesobau.de
- operator_board: https://saferpage.de/betreiber/gesobau.de
- guides: https://saferpage.de/guides
