{
    "schema": "https://saferpage.de/schemas/operator-action-plan.v1",
    "generated_at": "2026-06-18T08:05:36+00:00",
    "domain": "blog.strato.de",
    "scan": {
        "id": "ac26c291-c5e2-4c2f-972f-16091359d040",
        "checked_at": "2026-06-15 21:53:49.614553+02"
    },
    "summary": "blog.strato.de Betreiber-Board: 6 Nachweisposition(en), 5 sofort, 12 ausgelagerte Hintergrundseite(n). Nach jeder Umsetzung erneut scannen; bei hoher Priorität innerhalb von 7 Tagen.",
    "status": "sofort handeln",
    "score": 36,
    "metrics": {
        "ticket_count": 6,
        "open_count": 6,
        "urgent_count": 5,
        "guide_count": 12,
        "team_count": 2,
        "scan_score": 49,
        "target_score": 60,
        "gap_to_target": 11
    },
    "links": {
        "report": "https://saferpage.de/blog.strato.de",
        "operator_board": "https://saferpage.de/betreiber/blog.strato.de",
        "domain_verification": "https://saferpage.de/betreiber/blog.strato.de/verifizierung",
        "release_gate": "https://saferpage.de/release-gate/blog.strato.de",
        "audit_response": "https://saferpage.de/audit-response/blog.strato.de",
        "trust_data_room": "https://saferpage.de/datenraum/blog.strato.de",
        "json": "https://saferpage.de/betreiber/blog.strato.de/massnahmen",
        "csv": "https://saferpage.de/betreiber/blog.strato.de/massnahmen-csv",
        "tickets_markdown": "https://saferpage.de/betreiber/blog.strato.de/tickets",
        "consent_evidence": "https://saferpage.de/consent/blog.strato.de/nachweise",
        "vendor_service_cards": "https://saferpage.de/anbieter/blog.strato.de/servicekarten",
        "trust_center": "https://saferpage.de/trust/blog.strato.de",
        "guides": "https://saferpage.de/guides",
        "rescan": "https://saferpage.de/"
    },
    "tickets": [
        {
            "ticket_id": "SP-001",
            "title": "CVE-2018-16845: Memory disclosure in the ngx_http_mp4_module",
            "area": "BSI/Patchmanagement",
            "owner": "Technik",
            "team": "Developer/Ops",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "acceptance_criterion": "Datenschutzerklärung nennt beobachtete Anbieter, Zwecke, Rechtsgrundlagen und Speicherfristen.",
            "evidence": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "ticket_id": "SP-002",
            "title": "Browser-Nachweis",
            "area": "Browser-Nachweis",
            "owner": "Website-Betrieb",
            "team": "Developer/Ops",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Unnötige Drittanbieter reduzieren und die verbleibenden Kontakte in Datenschutz und Consent abbilden.",
            "acceptance_criterion": "Wiederholungsscan zeigt keine nicht erforderlichen Cookies/Tags vor Einwilligung oder nach Ablehnung.",
            "evidence": "54 Request(s), 6 Drittanbieter-Domain(s), davon 0 datenschutzrelevant, 3 Browser-Cookie(s), Transfer-Prüfbedarf: 0, Referrer-/URL-Leaks: 1, Fingerprinting-/Replay-Hinweise: 1.",
            "guide_url": "/guides/drittanbieter-datenschutz-erklaeren"
        },
        {
            "ticket_id": "SP-003",
            "title": "Referrer & URL-Leaks",
            "area": "Referrer & URL-Leaks",
            "owner": "Website-Betrieb",
            "team": "Developer/Ops",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Referrer-Policy härten, sensible Query-Parameter entfernen und Tracking-Parameter ohne volle Seiten-URL konfigurieren.",
            "acceptance_criterion": "Datenschutzerklärung nennt beobachtete Anbieter, Zwecke, Rechtsgrundlagen und Speicherfristen.",
            "evidence": "1 Drittanbieter-Domain(s) mit Referrer-/URL-Leak-Prüfbedarf, 1 sensible Query-Kontexte.",
            "guide_url": "/guides/referrer-und-url-leaks-vermeiden"
        },
        {
            "ticket_id": "SP-004",
            "title": "Seitenabdeckung & Crawl",
            "area": "Seitenabdeckung & Crawl",
            "owner": "Website-Betrieb",
            "team": "Developer/Ops",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Datenschutz, Impressum, Kontakt, Cookie-Hinweise und kritische Formularseiten klar verlinken und regelmäßig mitprüfen.",
            "acceptance_criterion": "Wiederholungsscan zeigt keine nicht erforderlichen Cookies/Tags vor Einwilligung oder nach Ablehnung.",
            "evidence": "0 interne Linkziele erkannt, 0 priorisierte Unterseite(n) abgerufen.",
            "guide_url": "/guides/datenschutz-webseiten-pruefkatalog"
        },
        {
            "ticket_id": "SP-005",
            "title": "Datenschutz, Cookies & Consent",
            "area": "Datenschutz, Cookies & Consent",
            "owner": "Datenschutz/Marketing",
            "team": "GTM/CMP",
            "priority": "hoch",
            "priority_score": 78,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären.",
            "acceptance_criterion": "Wiederholungsscan zeigt keine nicht erforderlichen Cookies/Tags vor Einwilligung oder nach Ablehnung.",
            "evidence": "0 Tracking-Script(s), 3 Cookie(s) vor Einwilligung, 0 Tracking-Cookie(s), Ablehnen-Option: nein, Consent-Audit: 42.",
            "guide_url": "/guides/tracking-und-consent-reparieren"
        },
        {
            "ticket_id": "SP-006",
            "title": "Google-Dienste & Drittanbieter",
            "area": "Google-Dienste & Drittanbieter",
            "owner": "Datenschutz/Marketing",
            "team": "GTM/CMP",
            "priority": "mittel",
            "priority_score": 49,
            "sla": "30_tage",
            "status": "einplanen",
            "next_step": "Google-Dienste einzeln prüfen, Consent Mode sauber setzen und Fonts möglichst lokal ausliefern.",
            "acceptance_criterion": "Wiederholungsscan zeigt keine nicht erforderlichen Cookies/Tags vor Einwilligung oder nach Ablehnung.",
            "evidence": "Google-Tags: ja, 0 Google-nahe Domain(s), Consent-Default: nein, Analytics: nein, Werbung: nein, Fonts: nein.",
            "guide_url": "/guides/google-dienste-datenschutzfreundlich-einbinden"
        }
    ],
    "tasks": [
        {
            "id": "",
            "title": "CVE-2018-16845: Memory disclosure in the ngx_http_mp4_module",
            "area": "BSI/Patchmanagement",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Technik",
            "team_route": "Developer/Ops",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel",
            "status": "offen",
            "action": "Betroffene Software aktualisieren oder kompensierend absichern.",
            "evidence": "",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben"
        },
        {
            "id": "",
            "title": "Browser-Nachweis",
            "area": "Browser-Nachweis",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Website-Betrieb",
            "team_route": "Developer/Ops",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel",
            "status": "offen",
            "action": "Unnötige Drittanbieter reduzieren und die verbleibenden Kontakte in Datenschutz und Consent abbilden.",
            "evidence": "",
            "guide_url": "/guides/drittanbieter-datenschutz-erklaeren"
        },
        {
            "id": "",
            "title": "Referrer & URL-Leaks",
            "area": "Referrer & URL-Leaks",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Website-Betrieb",
            "team_route": "Developer/Ops",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel",
            "status": "offen",
            "action": "Referrer-Policy härten, sensible Query-Parameter entfernen und Tracking-Parameter ohne volle Seiten-URL konfigurieren.",
            "evidence": "",
            "guide_url": "/guides/referrer-und-url-leaks-vermeiden"
        },
        {
            "id": "",
            "title": "Seitenabdeckung & Crawl",
            "area": "Seitenabdeckung & Crawl",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Website-Betrieb",
            "team_route": "Developer/Ops",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel",
            "status": "offen",
            "action": "Datenschutz, Impressum, Kontakt, Cookie-Hinweise und kritische Formularseiten klar verlinken und regelmäßig mitprüfen.",
            "evidence": "",
            "guide_url": "/guides/datenschutz-webseiten-pruefkatalog"
        },
        {
            "id": "",
            "title": "Datenschutz, Cookies & Consent",
            "area": "Datenschutz, Cookies & Consent",
            "priority": "hoch",
            "priority_score": 78,
            "owner": "Datenschutz/Marketing",
            "team_route": "GTM/CMP",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel bis hoch",
            "status": "offen",
            "action": "Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären.",
            "evidence": "",
            "guide_url": "/guides/tracking-und-consent-reparieren"
        },
        {
            "id": "",
            "title": "Google-Dienste & Drittanbieter",
            "area": "Google-Dienste & Drittanbieter",
            "priority": "mittel",
            "priority_score": 49,
            "owner": "Datenschutz/Marketing",
            "team_route": "GTM/CMP",
            "deadline": "innerhalb von 30 Tagen",
            "effort": "mittel bis hoch",
            "status": "offen",
            "action": "Google-Dienste einzeln prüfen, Consent Mode sauber setzen und Fonts möglichst lokal ausliefern.",
            "evidence": "",
            "guide_url": "/guides/google-dienste-datenschutzfreundlich-einbinden"
        }
    ],
    "guide_playbook": [
        {
            "slug": "sichtbare-versionen-und-cves-beheben",
            "title": "Sichtbare Versionen Und Cves Beheben",
            "guide_url": "/guides/sichtbare-versionen-und-cves-beheben",
            "area": "Vulnerability Hygiene",
            "owner": "IT/Security",
            "effort": "mittel",
            "retest": "Generator-, Header- und Bibliothekssignale erneut prüfen.",
            "evidence_required": "Patchstand, Herstellerhinweis, CVE-Bewertung, Backport-Nachweis.",
            "affected_count": 25,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 100,
            "status": "sofort",
            "sample_findings": [
                {
                    "id": "known_vulnerability_advisory",
                    "title": "CVE-2018-16845: Memory disclosure in the ngx_http_mp4_module",
                    "detail": "nginx-Version gegen die offizielle Advisory pruefen und auf 1.15.6+, 1.14.1+ oder neuer aktualisieren.",
                    "source": "finding"
                },
                {
                    "id": "known_vulnerability_advisory",
                    "title": "CVE-2019-9511: Excessive CPU usage in HTTP/2 with small window updates",
                    "detail": "nginx-Version gegen die offizielle Advisory pruefen und auf 1.17.3+, 1.16.1+ oder neuer aktualisieren.",
                    "source": "finding"
                },
                {
                    "id": "known_vulnerability_advisory",
                    "title": "CVE-2021-23017: 1-byte memory overwrite in resolver",
                    "detail": "nginx-Version gegen die offizielle Advisory pruefen und auf 1.21.0+, 1.20.1+ oder neuer aktualisieren.",
                    "source": "finding"
                },
                {
                    "id": "known_vulnerability_advisory",
                    "title": "CVE-2022-41741: Memory corruption in the ngx_http_mp4_module",
                    "detail": "nginx-Version gegen die offizielle Advisory pruefen und auf 1.23.2+, 1.22.1+ oder neuer aktualisieren.",
                    "source": "finding"
                },
                {
                    "id": "known_vulnerability_advisory",
                    "title": "CVE-2022-41742: Memory disclosure in the ngx_http_mp4_module",
                    "detail": "nginx-Version gegen die offizielle Advisory pruefen und auf 1.23.2+, 1.22.1+ oder neuer aktualisieren.",
                    "source": "finding"
                }
            ]
        },
        {
            "slug": "tracking-und-consent-reparieren",
            "title": "Tracking Und Consent Reparieren",
            "guide_url": "/guides/tracking-und-consent-reparieren",
            "area": "Consent & Tracking",
            "owner": "Marketing/IT/Datenschutz",
            "effort": "mittel",
            "retest": "Erstaufruf, Ablehnen, Akzeptieren und GPC getrennt scannen.",
            "evidence_required": "Consent-Screenshot, Cookie-Tabelle, Request-Liste, CMP-Konfiguration.",
            "affected_count": 10,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 100,
            "status": "sofort",
            "sample_findings": [
                {
                    "id": "pre_consent_nonessential_cookies",
                    "title": "Möglicherweise nicht notwendige Cookies vor Einwilligung",
                    "detail": "Prüfen, ob diese Cookies technisch notwendig sind oder erst nach Einwilligung gesetzt werden dürfen.",
                    "source": "finding"
                },
                {
                    "id": "consent_no_reject_option",
                    "title": "Cookie-Hinweis ohne klare Ablehnen-Option",
                    "detail": "Ablehnen sollte genauso leicht auffindbar sein wie Akzeptieren.",
                    "source": "finding"
                },
                {
                    "id": "consent_state_reject_evidence_failed",
                    "title": "Consent-Zustand: Ablehnen löst weiterhin Datenschutz-Signale aus",
                    "detail": "Reject-Zustand gegen Cookies, Storage und Drittanbieter prüfen; nicht notwendige Signale nach Ablehnen blockieren.",
                    "source": "finding"
                },
                {
                    "id": "post_reject_new_cookies",
                    "title": "Neue Cookies nach Ablehnen erkannt",
                    "detail": "Nach Ablehnen keine neuen nicht notwendigen Cookies setzen; technisch notwendige Cookies sauber erklären.",
                    "source": "finding"
                },
                {
                    "id": "post_reject_tracking_storage_hints",
                    "title": "Tracking-Hinweise im Storage nach Ablehnen",
                    "detail": "Tracking-IDs in LocalStorage oder SessionStorage nach Ablehnen entfernen oder gar nicht erst setzen.",
                    "source": "finding"
                }
            ]
        },
        {
            "slug": "referrer-und-url-leaks-vermeiden",
            "title": "Referrer Und Url Leaks Vermeiden",
            "guide_url": "/guides/referrer-und-url-leaks-vermeiden",
            "area": "Referrer & URL Hygiene",
            "owner": "Webentwicklung/IT",
            "effort": "klein",
            "retest": "Referrer-Header und Query-Parameter in Request-Samples kontrollieren.",
            "evidence_required": "Referrer-Policy, Tag-Konfiguration, URL-Parameter-Regel.",
            "affected_count": 6,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 100,
            "status": "sofort",
            "sample_findings": [
                {
                    "id": "third_party_sensitive_query_leak",
                    "title": "Sensible URL-Schlüssel im Drittanbieter-Kontext",
                    "detail": "Sensible Parameter wie E-Mail, Name, Token oder Session-IDs aus URLs entfernen und Drittanbieter-Tags auf solchen Seiten blockieren.",
                    "source": "finding"
                },
                {
                    "id": "third_party_full_referrer_leak",
                    "title": "Drittanbieter können vollen Referrer-Kontext erhalten",
                    "detail": "Referrer-Policy prüfen und für Anbieter wie widget.trustpilot.com mindestens strict-origin-when-cross-origin oder strenger setzen.",
                    "source": "finding"
                },
                {
                    "id": "third_party_page_url_parameter",
                    "title": "Seiten-URL wird in Drittanbieter-Requests übertragen",
                    "detail": "Tracking-/Tag-Parameter für Anbieter wie widget.trustpilot.com so konfigurieren, dass keine unnötigen Pfade, Suchparameter oder Formularumfelder gesendet werden.",
                    "source": "finding"
                },
                {
                    "id": "module:referrer_url_leaks",
                    "title": "Referrer & URL-Leaks",
                    "detail": "Referrer-Policy härten, sensible Query-Parameter entfernen und Tracking-Parameter ohne volle Seiten-URL konfigurieren.",
                    "source": "task"
                },
                {
                    "id": "SP-003",
                    "title": "Referrer & URL-Leaks",
                    "detail": "Referrer-Policy härten, sensible Query-Parameter entfernen und Tracking-Parameter ohne volle Seiten-URL konfigurieren.",
                    "source": "ticket"
                }
            ]
        },
        {
            "slug": "drittanbieter-datenschutz-erklaeren",
            "title": "Drittanbieter Datenschutz Erklaeren",
            "guide_url": "/guides/drittanbieter-datenschutz-erklaeren",
            "area": "Drittanbieter",
            "owner": "Legal/Vendor Owner",
            "effort": "mittel",
            "retest": "Drittanbieter-Liste gegen neue Requests und Cookies abgleichen.",
            "evidence_required": "Anbieterregister, AVV/DPA-Status, Transferbewertung, Datenschutzhinweis.",
            "affected_count": 4,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 100,
            "status": "sofort",
            "sample_findings": [
                {
                    "id": "privacy_policy_provider_disclosure_gap",
                    "title": "Erkannte Anbieter fehlen in der Datenschutzerklärung",
                    "detail": "Technisch erkannte Dienste in der Datenschutzerklärung konkret mit Anbieter, Zweck, Rechtsgrundlage, Empfänger und Transferhinweis benennen.",
                    "source": "finding"
                },
                {
                    "id": "module:browser_evidence",
                    "title": "Browser-Nachweis",
                    "detail": "Unnötige Drittanbieter reduzieren und die verbleibenden Kontakte in Datenschutz und Consent abbilden.",
                    "source": "task"
                },
                {
                    "id": "SP-002",
                    "title": "Browser-Nachweis",
                    "detail": "Unnötige Drittanbieter reduzieren und die verbleibenden Kontakte in Datenschutz und Consent abbilden.",
                    "source": "ticket"
                },
                {
                    "id": "browser_evidence",
                    "title": "Browser-Nachweis",
                    "detail": "Unnötige Drittanbieter reduzieren und die verbleibenden Kontakte in Datenschutz und Consent abbilden.",
                    "source": "module"
                }
            ]
        },
        {
            "slug": "google-dienste-datenschutzfreundlich-einbinden",
            "title": "Google Dienste Datenschutzfreundlich Einbinden",
            "guide_url": "/guides/google-dienste-datenschutzfreundlich-einbinden",
            "area": "Google-Dienste",
            "owner": "Marketing/IT",
            "effort": "mittel",
            "retest": "Google-Requests vor und nach Consent vergleichen.",
            "evidence_required": "Consent-Mode-Defaults, Tag-Manager-Regeln, Anbieterzwecke.",
            "affected_count": 4,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 100,
            "status": "sofort",
            "sample_findings": [
                {
                    "id": "google_consent_mode_missing",
                    "title": "Google Consent Mode Default nicht erkannt",
                    "detail": "Vor dem ersten Google-Tag Consent-Defaults setzen, typischerweise ad_storage, analytics_storage, ad_user_data und ad_personalization auf denied.",
                    "source": "finding"
                },
                {
                    "id": "module:google_third_parties",
                    "title": "Google-Dienste & Drittanbieter",
                    "detail": "Google-Dienste einzeln prüfen, Consent Mode sauber setzen und Fonts möglichst lokal ausliefern.",
                    "source": "task"
                },
                {
                    "id": "SP-006",
                    "title": "Google-Dienste & Drittanbieter",
                    "detail": "Google-Dienste einzeln prüfen, Consent Mode sauber setzen und Fonts möglichst lokal ausliefern.",
                    "source": "ticket"
                },
                {
                    "id": "google_third_parties",
                    "title": "Google-Dienste & Drittanbieter",
                    "detail": "Google-Dienste einzeln prüfen, Consent Mode sauber setzen und Fonts möglichst lokal ausliefern.",
                    "source": "module"
                }
            ]
        },
        {
            "slug": "seo-spam-und-cloaking-bereinigen",
            "title": "Seo Spam Und Cloaking Bereinigen",
            "guide_url": "/guides/seo-spam-und-cloaking-bereinigen",
            "area": "Trust & Content Integrity",
            "owner": "Webbetrieb/SEO/Security",
            "effort": "hoch",
            "retest": "Normaler Browser, SaferPage-Crawler und Suchmaschinenansicht vergleichen.",
            "evidence_required": "Bereinigter Code, Malware-/Plugin-Prüfung, Search-Console-Status.",
            "affected_count": 2,
            "task_count": 0,
            "ticket_count": 0,
            "priority_score": 100,
            "status": "sofort",
            "sample_findings": [
                {
                    "id": "external_canonical",
                    "title": "Canonical zeigt auf fremde Domain",
                    "detail": "Canonical-Tags sollten nur bewusst auf fremde Domains zeigen; sonst kann Traffic/Ranking umgeleitet werden.",
                    "source": "finding"
                },
                {
                    "id": "seo_integrity",
                    "title": "SEO-Integrität & Cloaking",
                    "detail": "Versteckte Inhalte, Canonical-Missbrauch und Googlebot-Abweichungen entfernen.",
                    "source": "module"
                }
            ]
        },
        {
            "slug": "session-replay-und-fingerprinting-pruefen",
            "title": "Session Replay Und Fingerprinting Pruefen",
            "guide_url": "/guides/session-replay-und-fingerprinting-pruefen",
            "area": "Behavior Tracking",
            "owner": "Marketing/Datenschutz",
            "effort": "hoch",
            "retest": "Replay-/Fingerprinting-Skripte nach Ablehnen und GPC erneut prüfen.",
            "evidence_required": "Maskierungsregeln, Zweck, Consent-Kategorie, Anbieterfreigabe.",
            "affected_count": 1,
            "task_count": 0,
            "ticket_count": 0,
            "priority_score": 100,
            "status": "sofort",
            "sample_findings": [
                {
                    "id": "browser_keystroke_listener_signals",
                    "title": "Viele Tastatur-/Eingabe-Listener im Browser erkannt",
                    "detail": "Prüfen, ob Eingaben für Analytics, Session-Replay oder Debugging erfasst werden; sensible Felder konsequent ausschließen.",
                    "source": "finding"
                }
            ]
        },
        {
            "slug": "barrierefreiheit-cookie-banner-formulare",
            "title": "Barrierefreiheit Cookie Banner Formulare",
            "guide_url": "/guides/barrierefreiheit-cookie-banner-formulare",
            "area": "Usability & BITV",
            "owner": "UX/Content/IT",
            "effort": "mittel",
            "retest": "Tastatur, Screenreader, Kontrast und Mobilansicht manuell prüfen.",
            "evidence_required": "Testprotokoll, Screenshots, bekannte Einschränkungen.",
            "affected_count": 2,
            "task_count": 0,
            "ticket_count": 0,
            "priority_score": 92,
            "status": "sofort",
            "sample_findings": [
                {
                    "id": "form_label_missing",
                    "title": "Formularfelder ohne klare Beschriftung",
                    "detail": "Für jedes Eingabefeld ein sichtbares label, aria-label oder aria-labelledby setzen.",
                    "source": "finding"
                },
                {
                    "id": "accessibility_usability",
                    "title": "Barrierefreiheit & Usability",
                    "detail": "Alt-Texte, Formularlabels, Button-Namen, lang-Attribut und Überschriftenstruktur für Nutzer und Screenreader prüfen.",
                    "source": "module"
                }
            ]
        },
        {
            "slug": "datenschutz-webseiten-pruefkatalog",
            "title": "Datenschutz Webseiten Pruefkatalog",
            "guide_url": "/guides/datenschutz-webseiten-pruefkatalog",
            "area": "Programmsteuerung",
            "owner": "Programm-Owner/Datenschutz",
            "effort": "hoch",
            "retest": "Gesamten Scan nach Umsetzung der priorisierten Guides wiederholen.",
            "evidence_required": "Prioritätenliste, Owner, Exportpaket, Re-Scan und Freigabe.",
            "affected_count": 5,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 88,
            "status": "sofort",
            "sample_findings": [
                {
                    "id": "important_pages_not_discovered",
                    "title": "Wichtige Betreiberseiten nicht vollständig in der Linkstruktur gefunden",
                    "detail": "Datenschutz und Impressum sollten von der Startseite aus klar erreichbar sein.",
                    "source": "finding"
                },
                {
                    "id": "crawl_coverage_limited",
                    "title": "Wenig interne Seiten auf der Startseite gefunden",
                    "detail": "Wichtige Seiten wie Datenschutz, Impressum, Kontakt und Cookie-Hinweise klar intern verlinken.",
                    "source": "finding"
                },
                {
                    "id": "module:site_coverage",
                    "title": "Seitenabdeckung & Crawl",
                    "detail": "Datenschutz, Impressum, Kontakt, Cookie-Hinweise und kritische Formularseiten klar verlinken und regelmäßig mitprüfen.",
                    "source": "task"
                },
                {
                    "id": "SP-004",
                    "title": "Seitenabdeckung & Crawl",
                    "detail": "Datenschutz, Impressum, Kontakt, Cookie-Hinweise und kritische Formularseiten klar verlinken und regelmäßig mitprüfen.",
                    "source": "ticket"
                },
                {
                    "id": "site_coverage",
                    "title": "Seitenabdeckung & Crawl",
                    "detail": "Datenschutz, Impressum, Kontakt, Cookie-Hinweise und kritische Formularseiten klar verlinken und regelmäßig mitprüfen.",
                    "source": "module"
                }
            ]
        },
        {
            "slug": "externe-skripte-und-sri-absichern",
            "title": "Externe Skripte Und Sri Absichern",
            "guide_url": "/guides/externe-skripte-und-sri-absichern",
            "area": "Browser Supply Chain",
            "owner": "IT/Webentwicklung",
            "effort": "mittel",
            "retest": "Externe Skripte, SRI, CSP und Consent-Auslösung erneut prüfen.",
            "evidence_required": "Skriptinventar, SRI-Hashes, CSP-Report-Only-Test.",
            "affected_count": 2,
            "task_count": 0,
            "ticket_count": 0,
            "priority_score": 84,
            "status": "sprint",
            "sample_findings": [
                {
                    "id": "external_script_without_sri",
                    "title": "Externe Skripte ohne Subresource Integrity",
                    "detail": "Für statische CDN-Skripte `integrity` und passend `crossorigin` setzen oder Skripte kontrolliert lokal ausliefern.",
                    "source": "finding"
                },
                {
                    "id": "script_supply_chain",
                    "title": "Externe Skripte & SRI",
                    "detail": "Externe Skriptquellen reduzieren, statische CDN-Skripte mit SRI versehen und Tracking-/Tag-Skripte an Consent und CSP koppeln.",
                    "source": "module"
                }
            ]
        },
        {
            "slug": "security-header-setzen",
            "title": "Security Header Setzen",
            "guide_url": "/guides/security-header-setzen",
            "area": "Web Security",
            "owner": "IT/Security",
            "effort": "mittel",
            "retest": "Header, TLS, CSP und Referrer-Policy nach Deployment erneut scannen.",
            "evidence_required": "Nginx/Apache/CDN-Konfiguration, Header-Export, Rollback-Plan.",
            "affected_count": 7,
            "task_count": 0,
            "ticket_count": 0,
            "priority_score": 78,
            "status": "sprint",
            "sample_findings": [
                {
                    "id": "missing_csp",
                    "title": "Content-Security-Policy fehlt",
                    "detail": "Header `content-security-policy` setzen und nach Deployment erneut prüfen.",
                    "source": "finding"
                },
                {
                    "id": "missing_x_content_type_options",
                    "title": "X-Content-Type-Options fehlt",
                    "detail": "Header `x-content-type-options` setzen und nach Deployment erneut prüfen.",
                    "source": "finding"
                },
                {
                    "id": "missing_cross_origin_embedder_policy",
                    "title": "Cross-Origin-Embedder-Policy fehlt",
                    "detail": "Header `cross-origin-embedder-policy` setzen und nach Deployment erneut prüfen.",
                    "source": "finding"
                },
                {
                    "id": "missing_cross_origin_opener_policy",
                    "title": "Cross-Origin-Opener-Policy fehlt",
                    "detail": "Header `cross-origin-opener-policy` setzen und nach Deployment erneut prüfen.",
                    "source": "finding"
                },
                {
                    "id": "missing_cross_origin_resource_policy",
                    "title": "Cross-Origin-Resource-Policy fehlt",
                    "detail": "Header `cross-origin-resource-policy` setzen und nach Deployment erneut prüfen.",
                    "source": "finding"
                }
            ]
        },
        {
            "slug": "performance-und-mobile-usability-verbessern",
            "title": "Performance Und Mobile Usability Verbessern",
            "guide_url": "/guides/performance-und-mobile-usability-verbessern",
            "area": "Performance & Mobile",
            "owner": "Webentwicklung/UX",
            "effort": "mittel",
            "retest": "Mobilansicht, Asset-Größen und Ladeverhalten erneut prüfen.",
            "evidence_required": "Performance-Messung, Asset-Liste, Mobile-Screenshot.",
            "affected_count": 3,
            "task_count": 0,
            "ticket_count": 0,
            "priority_score": 76,
            "status": "sprint",
            "sample_findings": [
                {
                    "id": "compression_missing",
                    "title": "Komprimierung nicht erkannt",
                    "detail": "Brotli oder gzip für HTML/CSS/JS aktivieren.",
                    "source": "finding"
                },
                {
                    "id": "too_many_render_blocking_assets",
                    "title": "Viele potenziell blockierende Assets",
                    "detail": "Skripte/CSS bündeln, defer/async nutzen und kritisches CSS priorisieren.",
                    "source": "finding"
                },
                {
                    "id": "performance_mobile",
                    "title": "Performance & mobile Nutzbarkeit",
                    "detail": "Antwortzeit, Komprimierung, Viewport und blockierende Ressourcen optimieren.",
                    "source": "module"
                }
            ]
        }
    ],
    "team_routing": {
        "Developer/Ops": 4,
        "GTM/CMP": 2
    },
    "retest_workflow": {
        "capture": "Scan-ID, Screenshot, Cookie-/Request-Zeilen und betroffene Hintergrundlinks sichern.",
        "implementation": "Konfigurationsdiff, CMS-/Tag-Manager-Änderung, Anbieterfreigabe oder Textversion dokumentieren.",
        "rescan": "Domain erneut prüfen und Position nur abschließen, wenn SaferPage-Befund behoben oder fachlich begründet ist.",
        "archive": "JSON/CSV/XLSX oder ZIP-Nachweispaket im Trust Center ablegen und intern freigeben."
    },
    "disclaimer": "Automatisch aus SaferPage-Evidenz abgeleiteter Betreiber-Arbeitsplan. Umsetzung, interne Verantwortlichkeiten und rechtliche Freigabe liegen beim Website-Betreiber."
}