{
    "schema": "https://saferpage.de/schemas/operator-action-plan.v1",
    "generated_at": "2026-06-08T22:37:31+00:00",
    "domain": "hcc.de",
    "scan": {
        "id": "1205e584-5907-412c-aa19-8cafb8951091",
        "checked_at": "2026-06-07 08:38:12.156577+02"
    },
    "summary": "hcc.de Betreiber-Board: 8 Ticket(s), 8 sofort, 8 priorisierte Guide(s). Nach jeder Umsetzung erneut scannen.",
    "status": "sofort handeln",
    "score": 4,
    "metrics": {
        "ticket_count": 8,
        "open_count": 8,
        "urgent_count": 8,
        "guide_count": 8,
        "team_count": 3,
        "scan_score": 0,
        "target_score": 40,
        "gap_to_target": 40
    },
    "links": {
        "report": "https://saferpage.de/hcc.de",
        "operator_board": "https://saferpage.de/betreiber/hcc.de",
        "domain_verification": "https://saferpage.de/betreiber/hcc.de/verifizierung",
        "release_gate": "https://saferpage.de/release-gate/hcc.de",
        "audit_response": "https://saferpage.de/audit-response/hcc.de",
        "trust_data_room": "https://saferpage.de/datenraum/hcc.de",
        "json": "https://saferpage.de/betreiber/hcc.de/massnahmen",
        "csv": "https://saferpage.de/betreiber/hcc.de/massnahmen-csv",
        "tickets_markdown": "https://saferpage.de/betreiber/hcc.de/tickets",
        "consent_evidence": "https://saferpage.de/consent/hcc.de/nachweise",
        "vendor_service_cards": "https://saferpage.de/anbieter/hcc.de/servicekarten",
        "trust_center": "https://saferpage.de/trust/hcc.de",
        "guides": "https://saferpage.de/guides",
        "rescan": "https://saferpage.de/"
    },
    "tickets": [
        {
            "ticket_id": "SP-001",
            "title": "Beacon-/Keepalive-Telemetrie erkannt",
            "area": "Beacon-/Telemetry-Tracking",
            "owner": "Datenschutz/Marketing",
            "team": "Datenschutz/Marketing",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "innerhalb von 7 Tagen",
            "status": "sofort_starten",
            "next_step": "sendBeacon/Keepalive-Telemetrie auf Zweck, Consent und Anbieter prüfen.",
            "acceptance_criterion": "Re-Scan zeigt keine nicht erforderlichen Cookies, Tags oder Trackingkontakte vor Einwilligung oder nach Ablehnung.",
            "evidence": "",
            "guide_url": "/guides/tracking-pixel-und-beacons-begrenzen"
        },
        {
            "ticket_id": "SP-002",
            "title": "Langlebige Tracking-/Marketing-Cookies",
            "area": "Cookie-Laufzeit",
            "owner": "Datenschutz/Marketing",
            "team": "Datenschutz/Marketing",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "innerhalb von 7 Tagen",
            "status": "sofort_starten",
            "next_step": "Tracking-/Marketing-Cookies mit langer Laufzeit begrenzen und Consent prüfen.",
            "acceptance_criterion": "Re-Scan zeigt keine nicht erforderlichen Cookies, Tags oder Trackingkontakte vor Einwilligung oder nach Ablehnung.",
            "evidence": "",
            "guide_url": "/guides/cookie-laufzeiten-und-zwecke-pruefen"
        },
        {
            "ticket_id": "SP-003",
            "title": "Google Consent Mode Default nicht erkannt",
            "area": "DSGVO/Google-Dienste",
            "owner": "Datenschutz/Marketing",
            "team": "Datenschutz/Marketing",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "innerhalb von 7 Tagen",
            "status": "sofort_starten",
            "next_step": "Google-Tags brauchen vor dem ersten Tag klare Consent-Defaults.",
            "acceptance_criterion": "Re-Scan zeigt keine nicht erforderlichen Cookies, Tags oder Trackingkontakte vor Einwilligung oder nach Ablehnung.",
            "evidence": "",
            "guide_url": "/guides/google-dienste-datenschutzfreundlich-einbinden"
        },
        {
            "ticket_id": "SP-004",
            "title": "Erkannte Anbieter fehlen in der Datenschutzerklärung",
            "area": "DSGVO/Transparenz",
            "owner": "Datenschutz",
            "team": "Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "innerhalb von 7 Tagen",
            "status": "sofort_starten",
            "next_step": "Erkannte Anbieter müssen in der Datenschutzerklärung konkret und verständlich erscheinen.",
            "acceptance_criterion": "Anbieter ist dokumentiert, rechtlich bewertet und im Scan als erwarteter Dienst nachvollziehbar.",
            "evidence": "",
            "guide_url": "/guides/drittanbieter-datenschutz-erklaeren"
        },
        {
            "ticket_id": "SP-005",
            "title": "Kein klarer Datenschutz-Hinweis erkannt",
            "area": "DSGVO/Transparenz",
            "owner": "Datenschutz",
            "team": "Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "innerhalb von 7 Tagen",
            "status": "sofort_starten",
            "next_step": "Datenschutzerklärung gut sichtbar verlinken.",
            "acceptance_criterion": "Öffentlicher Hinweis nennt beobachtete Technik, Verantwortliche, Zwecke und Kontaktwege konsistent.",
            "evidence": "",
            "guide_url": "/guides/datenschutzerklaerung-verbessern"
        },
        {
            "ticket_id": "SP-006",
            "title": "Drittland-/US-Anbieter im Browseraufruf prüfen",
            "area": "Drittlandtransfer",
            "owner": "Datenschutz",
            "team": "Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "innerhalb von 7 Tagen",
            "status": "sofort_starten",
            "next_step": "US-/Drittlandanbieter, DPF/SCC/TIA und Datenschutzhinweise prüfen.",
            "acceptance_criterion": "Anbieter ist dokumentiert, rechtlich bewertet und im Scan als erwarteter Dienst nachvollziehbar.",
            "evidence": "",
            "guide_url": "/guides/drittlandtransfer-und-anbieter-pruefen"
        },
        {
            "ticket_id": "SP-007",
            "title": "Sensible URL-Schlüssel im Drittanbieter-Kontext",
            "area": "PII-Datenleck",
            "owner": "Datenschutz",
            "team": "Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "innerhalb von 7 Tagen",
            "status": "sofort_starten",
            "next_step": "Sensible URL-Parameter aus Drittanbieter-Requests und Referrern entfernen.",
            "acceptance_criterion": "Anbieter ist dokumentiert, rechtlich bewertet und im Scan als erwarteter Dienst nachvollziehbar.",
            "evidence": "",
            "guide_url": "/guides/referrer-und-url-leaks-vermeiden"
        },
        {
            "ticket_id": "SP-008",
            "title": "Tracking-/Tag-Skripte aus externer Lieferkette",
            "area": "Skript-Lieferkette",
            "owner": "Technik",
            "team": "Technik",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "innerhalb von 7 Tagen",
            "status": "sofort_starten",
            "next_step": "Tracking-/Tag-Skripte besonders streng an Consent, CSP und Anbieterinventar koppeln.",
            "acceptance_criterion": "Re-Scan zeigt keine nicht erforderlichen Cookies, Tags oder Trackingkontakte vor Einwilligung oder nach Ablehnung.",
            "evidence": "",
            "guide_url": "/guides/externe-skripte-und-sri-absichern"
        }
    ],
    "tasks": [
        {
            "id": "",
            "title": "Beacon-/Keepalive-Telemetrie erkannt",
            "area": "Beacon-/Telemetry-Tracking",
            "priority": "hoch",
            "priority_score": 0,
            "owner": "Datenschutz/Marketing",
            "team_route": "Datenschutz/Marketing",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel bis hoch",
            "status": "offen",
            "action": "sendBeacon/Keepalive-Telemetrie auf Zweck, Consent und Anbieter prüfen.",
            "evidence": "",
            "guide_url": "/guides/tracking-pixel-und-beacons-begrenzen"
        },
        {
            "id": "",
            "title": "Langlebige Tracking-/Marketing-Cookies",
            "area": "Cookie-Laufzeit",
            "priority": "hoch",
            "priority_score": 0,
            "owner": "Datenschutz/Marketing",
            "team_route": "Datenschutz/Marketing",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel bis hoch",
            "status": "offen",
            "action": "Tracking-/Marketing-Cookies mit langer Laufzeit begrenzen und Consent prüfen.",
            "evidence": "",
            "guide_url": "/guides/cookie-laufzeiten-und-zwecke-pruefen"
        },
        {
            "id": "",
            "title": "Google Consent Mode Default nicht erkannt",
            "area": "DSGVO/Google-Dienste",
            "priority": "hoch",
            "priority_score": 0,
            "owner": "Datenschutz/Marketing",
            "team_route": "Datenschutz/Marketing",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel bis hoch",
            "status": "offen",
            "action": "Google-Tags brauchen vor dem ersten Tag klare Consent-Defaults.",
            "evidence": "",
            "guide_url": "/guides/google-dienste-datenschutzfreundlich-einbinden"
        },
        {
            "id": "",
            "title": "Erkannte Anbieter fehlen in der Datenschutzerklärung",
            "area": "DSGVO/Transparenz",
            "priority": "hoch",
            "priority_score": 0,
            "owner": "Datenschutz",
            "team_route": "Datenschutz",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "niedrig bis mittel",
            "status": "offen",
            "action": "Erkannte Anbieter müssen in der Datenschutzerklärung konkret und verständlich erscheinen.",
            "evidence": "",
            "guide_url": "/guides/drittanbieter-datenschutz-erklaeren"
        },
        {
            "id": "",
            "title": "Kein klarer Datenschutz-Hinweis erkannt",
            "area": "DSGVO/Transparenz",
            "priority": "hoch",
            "priority_score": 0,
            "owner": "Datenschutz",
            "team_route": "Datenschutz",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "niedrig bis mittel",
            "status": "offen",
            "action": "Datenschutzerklärung gut sichtbar verlinken.",
            "evidence": "",
            "guide_url": "/guides/datenschutzerklaerung-verbessern"
        },
        {
            "id": "",
            "title": "Drittland-/US-Anbieter im Browseraufruf prüfen",
            "area": "Drittlandtransfer",
            "priority": "hoch",
            "priority_score": 0,
            "owner": "Datenschutz",
            "team_route": "Datenschutz",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel bis hoch",
            "status": "offen",
            "action": "US-/Drittlandanbieter, DPF/SCC/TIA und Datenschutzhinweise prüfen.",
            "evidence": "",
            "guide_url": "/guides/drittlandtransfer-und-anbieter-pruefen"
        },
        {
            "id": "",
            "title": "Sensible URL-Schlüssel im Drittanbieter-Kontext",
            "area": "PII-Datenleck",
            "priority": "hoch",
            "priority_score": 0,
            "owner": "Datenschutz",
            "team_route": "Datenschutz",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel",
            "status": "offen",
            "action": "Sensible URL-Parameter aus Drittanbieter-Requests und Referrern entfernen.",
            "evidence": "",
            "guide_url": "/guides/referrer-und-url-leaks-vermeiden"
        },
        {
            "id": "",
            "title": "Tracking-/Tag-Skripte aus externer Lieferkette",
            "area": "Skript-Lieferkette",
            "priority": "hoch",
            "priority_score": 0,
            "owner": "Technik",
            "team_route": "Technik",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel",
            "status": "offen",
            "action": "Tracking-/Tag-Skripte besonders streng an Consent, CSP und Anbieterinventar koppeln.",
            "evidence": "",
            "guide_url": "/guides/externe-skripte-und-sri-absichern"
        }
    ],
    "guide_playbook": [
        {
            "slug": "tracking-pixel-und-beacons-begrenzen",
            "title": "Tracking-Pixel und Beacons begrenzen",
            "guide_url": "/guides/tracking-pixel-und-beacons-begrenzen",
            "area": "Pixel & Beacons",
            "owner": "Marketing/IT",
            "effort": "mittel",
            "retest": "Pixel-, ping-, beacon- und keepalive-Ziele erneut exportieren.",
            "evidence_required": "Tag-Manager-Regeln, Zweckliste, Consent-Test, Request-Samples.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 82,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "Beacon-/Keepalive-Telemetrie erkannt",
                    "detail": "sendBeacon/Keepalive-Telemetrie auf Zweck, Consent und Anbieter prüfen."
                },
                {
                    "title": "Beacon-/Keepalive-Telemetrie erkannt",
                    "detail": "sendBeacon/Keepalive-Telemetrie auf Zweck, Consent und Anbieter prüfen."
                }
            ]
        },
        {
            "slug": "cookie-laufzeiten-und-zwecke-pruefen",
            "title": "Cookie-Laufzeiten und Zwecke prüfen",
            "guide_url": "/guides/cookie-laufzeiten-und-zwecke-pruefen",
            "area": "Cookie Inventory",
            "owner": "Marketing/IT/Datenschutz",
            "effort": "mittel",
            "retest": "Cookie- und Storage-Zustände je Consent-Status exportieren.",
            "evidence_required": "Cookie-Liste mit Zweck, Laufzeit, Kategorie, Consent-Erfordernis.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 82,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "Langlebige Tracking-/Marketing-Cookies",
                    "detail": "Tracking-/Marketing-Cookies mit langer Laufzeit begrenzen und Consent prüfen."
                },
                {
                    "title": "Langlebige Tracking-/Marketing-Cookies",
                    "detail": "Tracking-/Marketing-Cookies mit langer Laufzeit begrenzen und Consent prüfen."
                }
            ]
        },
        {
            "slug": "google-dienste-datenschutzfreundlich-einbinden",
            "title": "Google-Dienste datenschutzfreundlich einbinden",
            "guide_url": "/guides/google-dienste-datenschutzfreundlich-einbinden",
            "area": "Google-Dienste",
            "owner": "Marketing/IT",
            "effort": "mittel",
            "retest": "Google-Requests vor und nach Consent vergleichen.",
            "evidence_required": "Consent-Mode-Defaults, Tag-Manager-Regeln, Anbieterzwecke.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 82,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "Google Consent Mode Default nicht erkannt",
                    "detail": "Google-Tags brauchen vor dem ersten Tag klare Consent-Defaults."
                },
                {
                    "title": "Google Consent Mode Default nicht erkannt",
                    "detail": "Google-Tags brauchen vor dem ersten Tag klare Consent-Defaults."
                }
            ]
        },
        {
            "slug": "drittanbieter-datenschutz-erklaeren",
            "title": "Drittanbieter im Datenschutz erklären",
            "guide_url": "/guides/drittanbieter-datenschutz-erklaeren",
            "area": "Drittanbieter",
            "owner": "Legal/Vendor Owner",
            "effort": "mittel",
            "retest": "Drittanbieter-Liste gegen neue Requests und Cookies abgleichen.",
            "evidence_required": "Anbieterregister, AVV/DPA-Status, Transferbewertung, Datenschutzhinweis.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 82,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "Erkannte Anbieter fehlen in der Datenschutzerklärung",
                    "detail": "Erkannte Anbieter müssen in der Datenschutzerklärung konkret und verständlich erscheinen."
                },
                {
                    "title": "Erkannte Anbieter fehlen in der Datenschutzerklärung",
                    "detail": "Erkannte Anbieter müssen in der Datenschutzerklärung konkret und verständlich erscheinen."
                }
            ]
        },
        {
            "slug": "datenschutzerklaerung-verbessern",
            "title": "Datenschutzerklärung verbessern",
            "guide_url": "/guides/datenschutzerklaerung-verbessern",
            "area": "Transparenz",
            "owner": "Datenschutz/Content",
            "effort": "mittel",
            "retest": "Datenschutzhinweis gegen Cookies, Anbieter, Formulare und Zwecke abgleichen.",
            "evidence_required": "Versionierter Datenschutzhinweis, Änderungsdatum, Freigabeprotokoll.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 82,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "Kein klarer Datenschutz-Hinweis erkannt",
                    "detail": "Datenschutzerklärung gut sichtbar verlinken."
                },
                {
                    "title": "Kein klarer Datenschutz-Hinweis erkannt",
                    "detail": "Datenschutzerklärung gut sichtbar verlinken."
                }
            ]
        },
        {
            "slug": "drittlandtransfer-und-anbieter-pruefen",
            "title": "Drittlandtransfer und Anbieter prüfen",
            "guide_url": "/guides/drittlandtransfer-und-anbieter-pruefen",
            "area": "Vendor & Transfer",
            "owner": "Legal/Datenschutz",
            "effort": "hoch",
            "retest": "US-/Drittlandhosts, Anbieterrolle und Transfergrundlage erneut prüfen.",
            "evidence_required": "DPA/AVV, SCC/TIA, Subprozessorenliste, TOM-Anlage.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 82,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "Drittland-/US-Anbieter im Browseraufruf prüfen",
                    "detail": "US-/Drittlandanbieter, DPF/SCC/TIA und Datenschutzhinweise prüfen."
                },
                {
                    "title": "Drittland-/US-Anbieter im Browseraufruf prüfen",
                    "detail": "US-/Drittlandanbieter, DPF/SCC/TIA und Datenschutzhinweise prüfen."
                }
            ]
        },
        {
            "slug": "referrer-und-url-leaks-vermeiden",
            "title": "Referrer- und URL-Leaks vermeiden",
            "guide_url": "/guides/referrer-und-url-leaks-vermeiden",
            "area": "Referrer & URL Hygiene",
            "owner": "Webentwicklung/IT",
            "effort": "klein",
            "retest": "Referrer-Header und Query-Parameter in Request-Samples kontrollieren.",
            "evidence_required": "Referrer-Policy, Tag-Konfiguration, URL-Parameter-Regel.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 82,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "Sensible URL-Schlüssel im Drittanbieter-Kontext",
                    "detail": "Sensible URL-Parameter aus Drittanbieter-Requests und Referrern entfernen."
                },
                {
                    "title": "Sensible URL-Schlüssel im Drittanbieter-Kontext",
                    "detail": "Sensible URL-Parameter aus Drittanbieter-Requests und Referrern entfernen."
                }
            ]
        },
        {
            "slug": "externe-skripte-und-sri-absichern",
            "title": "Externe Skripte und SRI absichern",
            "guide_url": "/guides/externe-skripte-und-sri-absichern",
            "area": "Browser Supply Chain",
            "owner": "IT/Webentwicklung",
            "effort": "mittel",
            "retest": "Externe Skripte, SRI, CSP und Consent-Auslösung erneut prüfen.",
            "evidence_required": "Skriptinventar, SRI-Hashes, CSP-Report-Only-Test.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 82,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "Tracking-/Tag-Skripte aus externer Lieferkette",
                    "detail": "Tracking-/Tag-Skripte besonders streng an Consent, CSP und Anbieterinventar koppeln."
                },
                {
                    "title": "Tracking-/Tag-Skripte aus externer Lieferkette",
                    "detail": "Tracking-/Tag-Skripte besonders streng an Consent, CSP und Anbieterinventar koppeln."
                }
            ]
        }
    ],
    "team_routing": {
        "Datenschutz": 4,
        "Datenschutz/Marketing": 3,
        "Technik": 1
    },
    "retest_workflow": {
        "capture": "Scan-ID, Screenshot, Cookie-/Request-Zeilen und betroffene Guide-Links sichern.",
        "implementation": "Konfigurationsdiff, CMS-/Tag-Manager-Änderung, Anbieterfreigabe oder Textversion dokumentieren.",
        "rescan": "Domain erneut prüfen und Ticket nur schließen, wenn SaferPage-Befund behoben oder begründet ist.",
        "archive": "JSON/CSV/XLSX oder ZIP-Nachweispaket im Trust Center ablegen und intern freigeben."
    },
    "disclaimer": "Automatisch aus SaferPage-Evidenz abgeleiteter Betreiber-Arbeitsplan. Umsetzung, interne Verantwortlichkeiten und rechtliche Freigabe liegen beim Website-Betreiber."
}