# Befund- und Fixplan für tsk.karlsruhe.de

tsk.karlsruhe.de: 35 konsolidierte Befund(e), davon 1 hoch und 15 mittel priorisiert.
Check: 2026-06-22 13:50:20.186324+02

> Konsolidierte Arbeitsliste aus öffentlicher SaferPage-Evidenz. Betreiber müssen Befunde fachlich prüfen, interne Systeme ergänzen und nach Umsetzung erneut scannen.

## Anbieterakten, AVV/DPA und Transfers prüfen

- Priorität: hoch / Impact 82
- Bereich: Anbieter & Transfer / Verantwortlich: Legal/Vendor-Verantwortung
- Nachweis: Vendor-Due-Diligence mit 2 Anbieter(n), 0 hohem Risiko, 2 AVV-/DPA-Prüfung(en) und 0 Transfer-/Jurisdiktionsfrage(n).
- Maßnahme: Top-Anbieter nach Risiko priorisieren, Rolle, Vertrag, TOMs, Unterauftragsverarbeiter und Transfergrundlage dokumentieren.
- Hintergrund-Link: https://saferpage.de/anbieter/tsk.karlsruhe.de

## Buttons ohne erkennbaren Namen

- Priorität: mittel / Impact 70
- Bereich: accessibility / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Buttons ohne erkennbaren Namen
- Maßnahme: Buttons mit sichtbarem Text oder aria-label beschriften.
- Hintergrund-Link: https://saferpage.de/guides/barrierefreiheit-cookie-banner-formulare

## Consent-Banner mit Dark-Pattern-/UX-Risiko

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Consent-Banner mit Dark-Pattern-/UX-Risiko
- Maßnahme: Ablehnen, Einstellungen und Akzeptieren gleichwertig anbieten und Reject technisch wirksam machen.
- Hintergrund-Link: https://saferpage.de/guides/datenschutz-webseiten-pruefkatalog

## Consent-Zustand: Ablehnen löst weiterhin Datenschutz-Signale aus

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Consent-Zustand: Ablehnen löst weiterhin Datenschutz-Signale aus
- Maßnahme: Reject-Zustand gegen Cookies, Storage und Drittanbieter prüfen; nicht notwendige Signale nach Ablehnen blockieren.
- Hintergrund-Link: https://saferpage.de/guides/tracking-und-consent-reparieren

## Cookie ohne Secure-Flag

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Cookie ohne Secure-Flag
- Maßnahme: Cookies über HTTPS mit Secure-Flag setzen.
- Hintergrund-Link: https://saferpage.de/guides/cookies-sicher-konfigurieren

## Formular mit personenbezogenen Feldern nutzt GET

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Formular mit personenbezogenen Feldern nutzt GET
- Maßnahme: Formulare mit personenbezogenen Daten per POST senden und sicherstellen, dass Werte nicht in URL, Referrer oder Analytics auftauchen.
- Hintergrund-Link: https://saferpage.de/guides/pii-und-url-datenlecks-vermeiden

## Neue Cookies nach Ablehnen erkannt

- Priorität: mittel / Impact 70
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Neue Cookies nach Ablehnen erkannt
- Maßnahme: Nach Ablehnen keine neuen nicht notwendigen Cookies setzen; technisch notwendige Cookies sauber erklären.
- Hintergrund-Link: https://saferpage.de/guides/tracking-und-consent-reparieren

## Rechte- und Anfrageprozess schließen

- Priorität: mittel / Impact 62
- Bereich: Betroffenenrechte / Verantwortlich: Datenschutz/Support
- Nachweis: Betroffenenrechte-Readiness: 80/100 Punkte, 2 Lücke(n) oder manuelle Prüfpunkte. Fokus: transparenter Anfrageweg, Datenquellen und sichere Antwortprozesse.
- Maßnahme: Auskunft, Löschung, Berichtigung, Widerspruch, Widerruf, Fristen und Antwortweg als Betreiberprozess dokumentieren.
- Hintergrund-Link: https://saferpage.de/rechte/tsk.karlsruhe.de

## Barrierefreiheit & Usability

- Priorität: mittel / Impact 40
- Bereich: Audit-Modul / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: 4 Bild(er) ohne alt, 0 Formularfeld(er) ohne Beschriftung, 7 Button(s) ohne Namen.
- Maßnahme: Alt-Texte, Formularlabels, Button-Namen, lang-Attribut und Überschriftenstruktur für Nutzer und Screenreader prüfen.
- Hintergrund-Link: https://saferpage.de/guides/barrierefreiheit-cookie-banner-formulare

## Barrierefreiheit und Usability prüfen

- Priorität: mittel / Impact 40
- Bereich: Barrierefreiheit / Verantwortlich: UX/IT
- Nachweis: 49 Bild(er), 9 Formularfeld(er), 13 Button(s) im passiven HTML-Sample auf Basis-Barrierefreiheit geprüft.
- Maßnahme: Befund fachlich prüfen, Maßnahme umsetzen und danach erneut scannen.
- Hintergrund-Link: https://saferpage.de/barrierefreiheit/tsk.karlsruhe.de

## Cookie- und Storage-Inventar bereinigen

- Priorität: mittel / Impact 40
- Bereich: Cookies & Storage / Verantwortlich: Marketing/IT
- Nachweis: 3 Cookie(s) inventarisiert: 0 Tracking-/Werbe-Cookie(s), 2 Drittanbieter-Cookie(s), 3 langlebige Cookie(s), 0 sehr lange Laufzeit(en).
- Maßnahme: Befund fachlich prüfen, Maßnahme umsetzen und danach erneut scannen.
- Hintergrund-Link: https://saferpage.de/cookies/tsk.karlsruhe.de

## Cookie-Inventar

- Priorität: mittel / Impact 40
- Bereich: Audit-Modul / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: 3 Cookie(s), 0 Tracking-/Werbe-Cookie(s), 2 Drittanbieter-Cookie(s), 3 langlebig, 0 sehr lang.
- Maßnahme: Cookie-Liste mit Zweck, Anbieter, First-/Third-Party, Secure, SameSite und Speicherdauer gegen Consent-Banner und Datenschutzerklärung abgleichen.
- Hintergrund-Link: https://saferpage.de/guides/cookie-laufzeiten-und-zwecke-pruefen

## Browser-Nachweis

- Priorität: mittel / Impact 38
- Bereich: Audit-Modul / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: 46 Request(s), 2 Drittanbieter-Domain(s), davon 0 datenschutzrelevant, 3 Browser-Cookie(s), Transfer-Prüfbedarf: 0, Referrer-/URL-Leaks: 0, Fingerprinting-/Replay-Hinweise: 1.
- Maßnahme: Unnötige Drittanbieter reduzieren und die verbleibenden Kontakte in Datenschutz und Consent abbilden.
- Hintergrund-Link: https://saferpage.de/guides/drittanbieter-datenschutz-erklaeren

## Formulare, Login & Zahlung

- Priorität: mittel / Impact 35
- Bereich: Audit-Modul / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Crawl fand 4 Formular(e) auf 2 geprüften Seite(n), u. a. /datenschutz, /impressum. Zweck, Pflichtfelder und Datenschutzkontext je Formular prüfen.
- Maßnahme: Bei Formularen Zweck, Pflichtfelder, Datenschutzkontext, HTTPS und Zahlungsanbieter klar machen.
- Hintergrund-Link: https://saferpage.de/guides/formulare-datenschutzkonform-absichern

## PII, URL-Parameter & Datenleck-Schutz

- Priorität: mittel / Impact 35
- Bereich: Audit-Modul / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: 2 PII-/Datenleck-Hinweis(e) aus URL-, Formular- und Browserkontext.
- Maßnahme: Personenbezogene Werte nicht in URLs, GET-Formularen, Referrern, Logs oder Tracking-Tags transportieren.
- Hintergrund-Link: https://saferpage.de/guides/pii-und-url-datenlecks-vermeiden

## Cookie-Banner und Ablehnen/Widerruf prüfen

- Priorität: mittel / Impact 30
- Bereich: Consent UX / Verantwortlich: UX/Marketing/Datenschutz
- Nachweis: Consent-Banner-UX: 2 auffällige Prüfpunkt(e), davon 1 hoch. Muster: Ablehnen technisch nicht wirksam.
- Maßnahme: Befund fachlich prüfen, Maßnahme umsetzen und danach erneut scannen.
- Hintergrund-Link: https://saferpage.de/consent/tsk.karlsruhe.de

## Bilder ohne Alternativtext

- Priorität: niedrig / Impact 35
- Bereich: accessibility / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Bilder ohne Alternativtext
- Maßnahme: Inhaltliche Bilder mit alt-Text versehen; dekorative Bilder mit leerem alt oder aria-hidden kennzeichnen.
- Hintergrund-Link: https://saferpage.de/guides/barrierefreiheit-cookie-banner-formulare

## CSP ohne base-uri

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: CSP ohne base-uri
- Maßnahme: base-uri 'self' oder 'none' setzen, damit Base-Tag-Manipulation begrenzt wird.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## CSP ohne object-src

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: CSP ohne object-src
- Maßnahme: object-src 'none' setzen, wenn keine Plugins oder Objekte benötigt werden.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Consent-Zustand: GPC mit Tracking-Hinweisen

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Consent-Zustand: GPC mit Tracking-Hinweisen
- Maßnahme: GPC-Aufruf auf Datenschutz-Drittanbieter, Drittanbieter-Cookies und Storage-IDs prüfen.
- Hintergrund-Link: https://saferpage.de/guides/tracking-und-consent-reparieren

## Cookie ohne SameSite-Attribut

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Cookie ohne SameSite-Attribut
- Maßnahme: SameSite=Lax oder SameSite=Strict setzen, falls fachlich möglich.
- Hintergrund-Link: https://saferpage.de/guides/cookies-sicher-konfigurieren

## Cross-Origin-Embedder-Policy fehlt

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Cross-Origin-Embedder-Policy fehlt
- Maßnahme: Header `cross-origin-embedder-policy` setzen und nach Deployment erneut prüfen.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Cross-Origin-Opener-Policy fehlt

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Cross-Origin-Opener-Policy fehlt
- Maßnahme: Header `cross-origin-opener-policy` setzen und nach Deployment erneut prüfen.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Cross-Origin-Resource-Policy fehlt

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Cross-Origin-Resource-Policy fehlt
- Maßnahme: Header `cross-origin-resource-policy` setzen und nach Deployment erneut prüfen.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Drittanbieter-Cookies trotz GPC-Signal

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Drittanbieter-Cookies trotz GPC-Signal
- Maßnahme: Bei aktivem Global Privacy Control Drittanbieter-Cookies und Verkauf-/Sharing-Signale technisch prüfen.
- Hintergrund-Link: https://saferpage.de/guides/tracking-und-consent-reparieren

## Externe Skripte ohne Subresource Integrity

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Externe Skripte ohne Subresource Integrity
- Maßnahme: Für statische CDN-Skripte `integrity` und passend `crossorigin` setzen oder Skripte kontrolliert lokal ausliefern.
- Hintergrund-Link: https://saferpage.de/guides/externe-skripte-und-sri-absichern

## HTML-Antwort ist groß

- Priorität: niedrig / Impact 35
- Bereich: performance / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: HTML-Antwort ist groß
- Maßnahme: HTML reduzieren, kritische Inhalte priorisieren und unnötige Inline-Daten vermeiden.
- Hintergrund-Link: https://saferpage.de/guides/performance-und-mobile-usability-verbessern

## Komprimierung nicht erkannt

- Priorität: niedrig / Impact 35
- Bereich: performance / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Komprimierung nicht erkannt
- Maßnahme: Brotli oder gzip für HTML/CSS/JS aktivieren.
- Hintergrund-Link: https://saferpage.de/guides/performance-und-mobile-usability-verbessern

## Langlebige Cookies erkannt

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Langlebige Cookies erkannt
- Maßnahme: Cookies wie cookiesession1, cookiesession1, cookiesession1 auf Zweck, Erforderlichkeit und Speicherdauer prüfen und transparent erklären.
- Hintergrund-Link: https://saferpage.de/guides/cookie-laufzeiten-und-zwecke-pruefen

## Links mit sensiblen Query-Parametern erkannt

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Links mit sensiblen Query-Parametern erkannt
- Maßnahme: Sensible Parameter aus Links entfernen oder durch serverseitige, kurzlebige Zustände ersetzen.
- Hintergrund-Link: https://saferpage.de/guides/pii-und-url-datenlecks-vermeiden

## Mindestens eine priorisierte Unterseite war nicht erfolgreich abrufbar

- Priorität: niedrig / Impact 35
- Bereich: crawl / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Mindestens eine priorisierte Unterseite war nicht erfolgreich abrufbar
- Maßnahme: Interne Pflicht- und Vertrauensseiten auf Statuscode, Weiterleitung und Erreichbarkeit prüfen.
- Hintergrund-Link: https://saferpage.de/guides/serverfehler-beheben

## Permissions-Policy fehlt

- Priorität: niedrig / Impact 35
- Bereich: security_headers / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Permissions-Policy fehlt
- Maßnahme: Header `permissions-policy` setzen und nach Deployment erneut prüfen.
- Hintergrund-Link: https://saferpage.de/guides/security-header-setzen

## Stand der Datenschutzerklärung nicht klar erkennbar

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Stand der Datenschutzerklärung nicht klar erkennbar
- Maßnahme: Ergänzen Sie ein gut sichtbares Stand- oder Aktualisierungsdatum und prüfen Sie die Erklärung nach technischen Änderungen.
- Hintergrund-Link: https://saferpage.de/guides/datenschutzerklaerung-verbessern

## Viele Tastatur-/Eingabe-Listener im Browser erkannt

- Priorität: niedrig / Impact 35
- Bereich: privacy / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Viele Tastatur-/Eingabe-Listener im Browser erkannt
- Maßnahme: Prüfen, ob Eingaben für Analytics, Session-Replay oder Debugging erfasst werden; sensible Felder konsequent ausschließen.
- Hintergrund-Link: https://saferpage.de/guides/session-replay-und-fingerprinting-pruefen

## Viele potenziell blockierende Assets

- Priorität: niedrig / Impact 35
- Bereich: performance / Verantwortlich: Website-Betrieb/Datenschutz
- Nachweis: Viele potenziell blockierende Assets
- Maßnahme: Skripte/CSS bündeln, defer/async nutzen und kritisches CSS priorisieren.
- Hintergrund-Link: https://saferpage.de/guides/performance-und-mobile-usability-verbessern

Links:
- findings_center: https://saferpage.de/befunde/tsk.karlsruhe.de
- json: https://saferpage.de/befunde/tsk.karlsruhe.de/export
- csv: https://saferpage.de/befunde/tsk.karlsruhe.de/export-csv
- fixplan_markdown: https://saferpage.de/befunde/tsk.karlsruhe.de/fixplan-md
- report: https://saferpage.de/tsk.karlsruhe.de
- briefing: https://saferpage.de/briefing/tsk.karlsruhe.de
- operator_board: https://saferpage.de/betreiber/tsk.karlsruhe.de
- guides: https://saferpage.de/guides
