{
    "schema": "https://saferpage.de/schemas/benchmark-report.v1",
    "generated_at": "2026-06-08T15:44:44+00:00",
    "domain": "vdav.de",
    "scan": {
        "id": "2329f28c-3ceb-4e91-9982-910ce9705edc",
        "checked_at": "2026-06-07 12:43:33.200848+02"
    },
    "summary": "vdav.de liegt mit 0 Punkten ungefähr im gespeicherten Vergleichsfeld. Weil viele gespeicherte Checks bei 0 Punkten liegen, zeigt die Detailansicht zusätzlich aktive Peers mit Durchschnitt 21.8.",
    "comparison_basis": "Neuester gespeicherter SaferPage-Scan je Domain; überwiegend deutschsprachige gespeicherte Checks.",
    "score": 0,
    "risk_tier": "kritisch",
    "rank": 43,
    "percentile": 0,
    "peer_count": 416,
    "qualified_peer_count": 42,
    "zero_score_count": 374,
    "comparison_scores": {
        "average": 21.8,
        "median": 16,
        "top_quartile": 32,
        "raw_average": 2.2,
        "raw_median": 0
    },
    "targets": {
        "target_score": 40,
        "gap_to_target": 40,
        "aspirational_target_score": 60,
        "next_milestone": "Erst auf 40 Punkte stabilisieren: HTTPS, Datenschutzhinweis, sichtbare Betreiberangaben und grobe Tracking-/Consent-Fehler beheben."
    },
    "distribution": {
        "0_39": 410,
        "40_59": 3,
        "60_79": 3,
        "80_100": 0
    },
    "thresholds": [
        {
            "id": "critical",
            "label": "Kritisch",
            "range": "0-39",
            "met": true,
            "meaning": "Besucher und Betreiber sollten vor Eingabe personenbezogener Daten besonders genau prüfen."
        },
        {
            "id": "basic",
            "label": "Basis stabilisieren",
            "range": "40-59",
            "met": false,
            "meaning": "Grundschutz und Transparenz sind teilweise vorhanden, aber wichtige Datenschutzlücken bleiben offen."
        },
        {
            "id": "managed",
            "label": "Gesteuert",
            "range": "60-79",
            "met": false,
            "meaning": "Viele Kontrollen sind sichtbar, Betreiber sollten Nachweise und laufende Prozesse schärfen."
        },
        {
            "id": "strong",
            "label": "Stark",
            "range": "80-100",
            "met": false,
            "meaning": "Öffentliche Evidenz wirkt robust; regelmäßige Regression und Nachweise bleiben nötig."
        }
    ],
    "priority_actions": [
        {
            "label": "Basisvertrauen herstellen",
            "action": "Datenschutzerklärung, Impressum/Kontakt, HTTPS und kritische Browserwarnungen zuerst korrigieren.",
            "guide_url": "/guides/datenschutzerklaerung-verbessern"
        },
        {
            "label": "Consent vor Tracking erzwingen",
            "action": "Werbung, Analytics, Fonts, Maps und vergleichbare Drittanbieter vor Einwilligung blockieren oder entfernen.",
            "guide_url": "/guides/tracking-und-consent-reparieren"
        },
        {
            "label": "Cookies und Anbieter erklären",
            "action": "Cookie-/Storage-Liste, Anbieterzwecke, Empfänger, Drittlandtransfer und Widerruf verständlich veröffentlichen.",
            "guide_url": "/guides/drittanbieter-datenschutz-erklaeren"
        },
        {
            "label": "PrivacyOps nachweisen",
            "action": "Betroffenenrechte, DPIA/TIA, Vendor-Prüfung, Monitoring und Exportpakete als laufenden Betreiberprozess verankern.",
            "guide_url": "/datenschutz-webseiten-report/"
        },
        {
            "label": "Re-Scan gegen Zielschwelle",
            "action": "Nach jeder Korrektur erneut prüfen und Fortschritt gegen Median, Top-Quartil und Zielschwelle dokumentieren.",
            "guide_url": "/monitoring"
        }
    ],
    "program_maturity": {
        "status": "bewertet",
        "roadmap": [
            {
                "id": "maturity_pia_dpia",
                "why": "DPIA/DSFA-Screening: dpia_empfohlen, Risiko-Score 30/100, 2 ausgelöste Risikofaktor(en), 2 hoch.",
                "owner": "Datenschutz/Product",
                "title": "PIA/DPIA & Privacy by Design verbessern",
                "action": "DPIA-Entscheidung dokumentieren und Schutzmaßnahmen mit Produkt-/Release-Prozess verbinden.",
                "horizon": "0-30 Tage",
                "priority": "hoch",
                "guide_url": "/guides/datenschutz-webseiten-pruefkatalog",
                "target_score": 70
            },
            {
                "id": "maturity_incident_breach_response",
                "why": "Incident-/Breach-Readiness 35/100; 5 Szenario(s), 1 kritisch, 4 hoch/kritisch und 4 offene Nachweisposition(en).",
                "owner": "DSB/Legal/IT",
                "title": "Incident & Breach Response verbessern",
                "action": "Incident Owner, 72h-Meldeprüfung, Beweissicherung und Kommunikationsvorlagen verbindlich vorbereiten.",
                "horizon": "0-30 Tage",
                "priority": "hoch",
                "guide_url": "/guides/security-header-setzen",
                "target_score": 70
            },
            {
                "id": "maturity_security_accessibility",
                "why": "0 von 9 wichtigen Security-Headern vorhanden, 0 korrekt bewertet. Keine Content-Security-Policy gefunden.",
                "owner": "IT/Web",
                "title": "Security & Barrierefreiheit verbessern",
                "action": "Security-Header, Cookie-Attribute, TLS, Formulare und Barrierefreiheit priorisiert verbessern.",
                "horizon": "30-90 Tage",
                "priority": "mittel",
                "guide_url": "/guides/security-header-setzen",
                "target_score": 74
            },
            {
                "id": "maturity_privacy_rights",
                "why": "Betroffenenrechte-Readiness: 64/100 Punkte, 3 Lücke(n) oder manuelle Prüfpunkte. Fokus: transparenter Anfrageweg, Datenquellen und sichere Antwortprozesse.",
                "owner": "Support/Datenschutz",
                "title": "Betroffenenrechte / DSAR verbessern",
                "action": "Anfragekanal, Fristen, Identitätsprüfung und Antwortvorlagen operationalisieren.",
                "horizon": "30-90 Tage",
                "priority": "mittel",
                "guide_url": "/guides/datenschutzerklaerung-verbessern",
                "target_score": 84
            },
            {
                "id": "maturity_vendor_risk",
                "why": "1 Anbieter, 1 AVV-/DPA-Prüfungen, 0 Transferfragen.",
                "owner": "Legal/Vendor Owner",
                "title": "Vendor Risk & Vertragsmanagement verbessern",
                "action": "Anbieterakten priorisieren, AVV/DPA/TOMs prüfen und Transfers dokumentieren.",
                "horizon": "90-180 Tage",
                "priority": "mittel",
                "guide_url": "/guides/drittanbieter-datenschutz-erklaeren",
                "target_score": 89
            },
            {
                "id": "maturity_data_inventory_mapping",
                "why": "4 Verarbeitungstätigkeiten, 24 Knoten, 24 Kanten.",
                "owner": "Datenschutz/IT",
                "title": "Dateninventar, RoPA & Data Map verbessern",
                "action": "Interne Systeme, Datenquellen und Löschfristen in RoPA/Data Map ergänzen.",
                "horizon": "90-180 Tage",
                "priority": "mittel",
                "guide_url": "/guides/datenschutz-webseiten-pruefkatalog",
                "target_score": 92
            }
        ],
        "summary": "Privacy-Program-Maturity 67/100 (Etabliert mit Lücken); 2 Dimension(en) unter 50 Punkten und 2 kritische Lücke(n).",
        "available": true,
        "dimensions": [
            {
                "id": "notices_transparency",
                "label": "Hinweise & Transparenz",
                "level": 5,
                "owner": "Datenschutz/Content",
                "score": 85,
                "action": "Datenschutzerklärung, Anbieterregister und beobachtete Technik regelmäßig abgleichen.",
                "status": "optimiert",
                "evidence": "Datenschutzhinweis vorhanden, Disclosure-Lücken 2.",
                "guide_url": "/guides/datenschutzerklaerung-verbessern",
                "source_modules": [
                    "privacy_notice_draft",
                    "privacy_disclosure_gap_analysis"
                ]
            },
            {
                "id": "consent_governance",
                "label": "Consent & Cookie Governance",
                "level": 4,
                "owner": "Marketing/IT",
                "score": 78,
                "action": "Nicht notwendige Cookies/Tags vor Einwilligung blockieren und Consent-Zustände testen.",
                "status": "gesteuert",
                "evidence": "Consent-Score 82, Cookie-Retention-Risiken 0.",
                "guide_url": "/guides/tracking-und-consent-reparieren",
                "source_modules": [
                    "consent_audit",
                    "cookie_inventory"
                ]
            },
            {
                "id": "data_inventory_mapping",
                "label": "Dateninventar, RoPA & Data Map",
                "level": 4,
                "owner": "Datenschutz/IT",
                "score": 72,
                "action": "Interne Systeme, Datenquellen und Löschfristen in RoPA/Data Map ergänzen.",
                "status": "gesteuert",
                "evidence": "4 Verarbeitungstätigkeiten, 24 Knoten, 24 Kanten.",
                "guide_url": "/guides/datenschutz-webseiten-pruefkatalog",
                "source_modules": [
                    "processing_activity_record",
                    "data_flow_map"
                ]
            },
            {
                "id": "vendor_risk",
                "label": "Vendor Risk & Vertragsmanagement",
                "level": 3,
                "owner": "Legal/Vendor Owner",
                "score": 69,
                "action": "Anbieterakten priorisieren, AVV/DPA/TOMs prüfen und Transfers dokumentieren.",
                "status": "etabliert",
                "evidence": "1 Anbieter, 1 AVV-/DPA-Prüfungen, 0 Transferfragen.",
                "guide_url": "/guides/drittanbieter-datenschutz-erklaeren",
                "source_modules": [
                    "vendor_due_diligence"
                ]
            },
            {
                "id": "privacy_rights",
                "label": "Betroffenenrechte / DSAR",
                "level": 3,
                "owner": "Support/Datenschutz",
                "score": 64,
                "action": "Anfragekanal, Fristen, Identitätsprüfung und Antwortvorlagen operationalisieren.",
                "status": "etabliert",
                "evidence": "Betroffenenrechte-Readiness: 64/100 Punkte, 3 Lücke(n) oder manuelle Prüfpunkte. Fokus: transparenter Anfrageweg, Datenquellen und sichere Antwortprozesse.",
                "guide_url": "/guides/datenschutzerklaerung-verbessern",
                "source_modules": [
                    "privacy_rights_readiness"
                ]
            },
            {
                "id": "pia_dpia",
                "label": "PIA/DPIA & Privacy by Design",
                "level": 2,
                "owner": "Datenschutz/Product",
                "score": 33,
                "action": "DPIA-Entscheidung dokumentieren und Schutzmaßnahmen mit Produkt-/Release-Prozess verbinden.",
                "status": "reaktiv",
                "evidence": "DPIA/DSFA-Screening: dpia_empfohlen, Risiko-Score 30/100, 2 ausgelöste Risikofaktor(en), 2 hoch.",
                "guide_url": "/guides/datenschutz-webseiten-pruefkatalog",
                "source_modules": [
                    "dpia_screening"
                ]
            },
            {
                "id": "trust_center",
                "label": "Trust Center & externe Nachweise",
                "level": 5,
                "owner": "Legal/Marketing",
                "score": 90,
                "action": "Trust-Center-Bausteine veröffentlichen und Nachweise versionieren.",
                "status": "optimiert",
                "evidence": "Trust-Center-Readiness: 90/100 Punkte. 10/12 Baustein(e) sind aus dem Scan heraus belegbar.",
                "guide_url": "/datenschutz-webseiten-report/",
                "source_modules": [
                    "trust_center_readiness"
                ]
            },
            {
                "id": "security_accessibility",
                "label": "Security & Barrierefreiheit",
                "level": 3,
                "owner": "IT/Web",
                "score": 54,
                "action": "Security-Header, Cookie-Attribute, TLS, Formulare und Barrierefreiheit priorisiert verbessern.",
                "status": "etabliert",
                "evidence": "0 von 9 wichtigen Security-Headern vorhanden, 0 korrekt bewertet. Keine Content-Security-Policy gefunden.",
                "guide_url": "/guides/security-header-setzen",
                "source_modules": [
                    "security_header_analysis",
                    "accessibility_analysis"
                ]
            },
            {
                "id": "incident_breach_response",
                "label": "Incident & Breach Response",
                "level": 2,
                "owner": "DSB/Legal/IT",
                "score": 35,
                "action": "Incident Owner, 72h-Meldeprüfung, Beweissicherung und Kommunikationsvorlagen verbindlich vorbereiten.",
                "status": "reaktiv",
                "evidence": "Incident-/Breach-Readiness 35/100; 5 Szenario(s), 1 kritisch, 4 hoch/kritisch und 4 offene Nachweisposition(en).",
                "guide_url": "/guides/security-header-setzen",
                "source_modules": [
                    "incident_breach_readiness"
                ]
            },
            {
                "id": "monitoring_evidence",
                "label": "Monitoring, Audit-Belege & Change Management",
                "level": 5,
                "owner": "Compliance/IT",
                "score": 85,
                "action": "Wiederholungsscans, Hash-Belege und Alert-Routing als Regelprozess betreiben.",
                "status": "optimiert",
                "evidence": "Prüfbeleg vorhanden, Integritätsmanifest vorhanden, Alerts 0.",
                "guide_url": "/monitoring",
                "source_modules": [
                    "audit_receipt",
                    "evidence_integrity_manifest",
                    "monitoring_alert_digest"
                ]
            },
            {
                "id": "remediation_workflow",
                "label": "Remediation & Programmsteuerung",
                "level": 4,
                "owner": "Programm-Owner",
                "score": 75,
                "action": "Tickets mit Owner, SLA, Abnahmekriterium und Nachweis schließen.",
                "status": "gesteuert",
                "evidence": "Remediation Workflow mit 8 Ticket(s): 3 sofort starten, 5 einplanen, 0 im Backlog.",
                "guide_url": "/guides/datenschutz-webseiten-pruefkatalog",
                "source_modules": [
                    "remediation_workflow"
                ]
            }
        ],
        "disclaimer": "Automatisch abgeleitete Programmreife aus einem Website-Scan. Interne Prozesse, Ressourcen, Schulungen, Verträge und Systeme muss der Betreiber ergänzen.",
        "stage_label": "Etabliert mit Lücken",
        "benchmark_hint": "Score ist ein SaferPage-Reifegrad aus öffentlicher Website-Evidenz und Betreiber-Artefakten; er ersetzt kein internes Audit.",
        "maturity_level": 3,
        "maturity_score": 67,
        "board_questions": [
            "Welche drei Datenschutz-Risiken verhindern aktuell einen nachweisfähigen Trust-Center-Stand?",
            "Welche Owner sind für Consent, RoPA/Data Map, Vendor Risk, DSAR und DPIA verbindlich benannt?",
            "Welche Nachweise können bei Kunden-, Behörden- oder Audit-Anfragen innerhalb von 24 Stunden exportiert werden?",
            "Wie wird sichergestellt, dass neue Anbieter, Cookies, Formulare und Tracking-Tags vor Go-live geprüft werden?"
        ],
        "dimension_count": 11,
        "source_artifacts": [
            "consent_audit",
            "privacy_notice_draft",
            "processing_activity_record",
            "data_flow_map",
            "vendor_due_diligence",
            "incident_breach_readiness",
            "privacy_rights_readiness",
            "dpia_screening",
            "trust_center_readiness",
            "audit_receipt"
        ],
        "critical_gap_count": 2,
        "low_dimension_count": 2
    },
    "related_scores": {
        "consent_score": 82,
        "operator_risk_score": 100,
        "maturity_stage": "Etabliert mit Lücken"
    },
    "links": {
        "benchmark": "https://saferpage.de/benchmark/vdav.de",
        "json": "https://saferpage.de/benchmark/vdav.de/export",
        "csv": "https://saferpage.de/benchmark/vdav.de/export-csv",
        "report": "https://saferpage.de/vdav.de",
        "privacy_center": "https://saferpage.de/datenschutz/vdav.de",
        "operator_board": "https://saferpage.de/betreiber/vdav.de",
        "operator_tickets": "https://saferpage.de/betreiber/vdav.de/tickets",
        "risk_governance": "https://saferpage.de/risiko/vdav.de/export",
        "trust_package": "https://saferpage.de/trust/vdav.de/export",
        "change_center": "https://saferpage.de/aenderungen/vdav.de",
        "monitoring": "https://saferpage.de/monitoring/domain/vdav.de",
        "guides": "https://saferpage.de/guides"
    },
    "disclaimer": "Benchmark aus gespeicherten SaferPage-Checks. Vergleichswerte sind operative Orientierung, keine rechtliche Freigabe; Betreiber müssen Befunde fachlich prüfen und nach Re-Scan belegen."
}
