{
    "schema": "https://saferpage.de/schemas/operator-action-plan.v1",
    "generated_at": "2026-06-13T19:44:22+00:00",
    "domain": "kinofenster.de",
    "scan": {
        "id": "0ba61dec-65f7-4e7c-be79-8cb4637da89e",
        "checked_at": "2026-06-10 04:08:01.384175+02"
    },
    "summary": "kinofenster.de Betreiber-Board: 8 Ticket(s), 0 sofort, 6 priorisierte Guide(s). Nach jeder Umsetzung erneut scannen; bei hoher Priorität innerhalb von 7 Tagen.",
    "status": "aktiv abarbeiten",
    "score": 68,
    "metrics": {
        "ticket_count": 8,
        "open_count": 8,
        "urgent_count": 0,
        "guide_count": 6,
        "team_count": 3,
        "scan_score": 44,
        "target_score": 60,
        "gap_to_target": 16
    },
    "links": {
        "report": "https://saferpage.de/kinofenster.de",
        "operator_board": "https://saferpage.de/betreiber/kinofenster.de",
        "domain_verification": "https://saferpage.de/betreiber/kinofenster.de/verifizierung",
        "release_gate": "https://saferpage.de/release-gate/kinofenster.de",
        "audit_response": "https://saferpage.de/audit-response/kinofenster.de",
        "trust_data_room": "https://saferpage.de/datenraum/kinofenster.de",
        "json": "https://saferpage.de/betreiber/kinofenster.de/massnahmen",
        "csv": "https://saferpage.de/betreiber/kinofenster.de/massnahmen-csv",
        "tickets_markdown": "https://saferpage.de/betreiber/kinofenster.de/tickets",
        "consent_evidence": "https://saferpage.de/consent/kinofenster.de/nachweise",
        "vendor_service_cards": "https://saferpage.de/anbieter/kinofenster.de/servicekarten",
        "trust_center": "https://saferpage.de/trust/kinofenster.de",
        "guides": "https://saferpage.de/guides",
        "rescan": "https://saferpage.de/"
    },
    "tickets": [
        {
            "ticket_id": "SP-001",
            "title": "CSP ohne object-src",
            "area": "BSI/Security-Header",
            "owner": "Technik",
            "team": "Developer/Ops",
            "priority": "mittel",
            "priority_score": 53,
            "sla": "30_tage",
            "status": "einplanen",
            "next_step": "object-src 'none' setzen.",
            "acceptance_criterion": "Security-Header/TLS-Check ist im Wiederholungsscan ohne kritischen Befund.",
            "evidence": "object-src 'none' setzen.",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "ticket_id": "SP-002",
            "title": "CSP ohne base-uri",
            "area": "BSI/Security-Header",
            "owner": "Technik",
            "team": "Developer/Ops",
            "priority": "mittel",
            "priority_score": 53,
            "sla": "30_tage",
            "status": "einplanen",
            "next_step": "base-uri 'self' oder 'none' setzen.",
            "acceptance_criterion": "Security-Header/TLS-Check ist im Wiederholungsscan ohne kritischen Befund.",
            "evidence": "base-uri 'self' oder 'none' setzen.",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "ticket_id": "SP-003",
            "title": "Datenschutzerklärung wirkt veraltet",
            "area": "DSGVO/Transparenz",
            "owner": "Datenschutz",
            "team": "Legal/Datenschutz",
            "priority": "mittel",
            "priority_score": 53,
            "sla": "30_tage",
            "status": "einplanen",
            "next_step": "Veraltete Datenschutzerklärung gegen aktuelle Technik und Anbieter prüfen.",
            "acceptance_criterion": "Drittanbieter ist dokumentiert, rechtlich bewertet und im Scan als erwarteter Dienst nachvollziehbar.",
            "evidence": "Veraltete Datenschutzerklärung gegen aktuelle Technik und Anbieter prüfen.",
            "guide_url": "/guides/datenschutzerklaerung-verbessern"
        },
        {
            "ticket_id": "SP-004",
            "title": "Viele Tastatur-/Eingabe-Listener im Browser erkannt",
            "area": "Eingabe-Tracking",
            "owner": "Datenschutz/Marketing",
            "team": "GTM/CMP",
            "priority": "mittel",
            "priority_score": 49,
            "sla": "30_tage",
            "status": "einplanen",
            "next_step": "Tastatur-/Input-Listener auf Session-Replay oder Keylogging prüfen.",
            "acceptance_criterion": "Befund ist im Wiederholungsscan behoben oder fachlich dokumentiert begründet.",
            "evidence": "Tastatur-/Input-Listener auf Session-Replay oder Keylogging prüfen.",
            "guide_url": "/guides/session-replay-und-fingerprinting-pruefen"
        },
        {
            "ticket_id": "SP-005",
            "title": "Canonical zeigt auf fremde Domain",
            "area": "Google/SEO-Qualität",
            "owner": "Datenschutz/Marketing",
            "team": "GTM/CMP",
            "priority": "mittel",
            "priority_score": 49,
            "sla": "30_tage",
            "status": "einplanen",
            "next_step": "Canonical-Ziele kontrollieren.",
            "acceptance_criterion": "Befund ist im Wiederholungsscan behoben oder fachlich dokumentiert begründet.",
            "evidence": "Canonical-Ziele kontrollieren.",
            "guide_url": "/guides/seo-spam-und-cloaking-bereinigen"
        },
        {
            "ticket_id": "SP-006",
            "title": "Cross-Origin-Embedder-Policy fehlt",
            "area": "BSI/Security-Header",
            "owner": "Technik",
            "team": "Developer/Ops",
            "priority": "niedrig",
            "priority_score": 24,
            "sla": "Backlog",
            "status": "backlog",
            "next_step": "Cross-Origin-Embedder-Policy nur nach Staging-Test setzen, weil eingebettete Drittressourcen kompatibel sein müssen.",
            "acceptance_criterion": "Security-Header/TLS-Check ist im Wiederholungsscan ohne kritischen Befund.",
            "evidence": "Cross-Origin-Embedder-Policy nur nach Staging-Test setzen, weil eingebettete Drittressourcen kompatibel sein müssen.",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "ticket_id": "SP-007",
            "title": "Cross-Origin-Opener-Policy fehlt",
            "area": "BSI/Security-Header",
            "owner": "Technik",
            "team": "Developer/Ops",
            "priority": "niedrig",
            "priority_score": 24,
            "sla": "Backlog",
            "status": "backlog",
            "next_step": "Cross-Origin-Opener-Policy vorsichtig prüfen und nach Funktionstest setzen.",
            "acceptance_criterion": "Security-Header/TLS-Check ist im Wiederholungsscan ohne kritischen Befund.",
            "evidence": "Cross-Origin-Opener-Policy vorsichtig prüfen und nach Funktionstest setzen.",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "ticket_id": "SP-008",
            "title": "Cross-Origin-Resource-Policy fehlt",
            "area": "BSI/Security-Header",
            "owner": "Technik",
            "team": "Developer/Ops",
            "priority": "niedrig",
            "priority_score": 24,
            "sla": "Backlog",
            "status": "backlog",
            "next_step": "Cross-Origin-Resource-Policy nach Ressourcenprüfung setzen, damit fremde Einbettungen begrenzt werden.",
            "acceptance_criterion": "Security-Header/TLS-Check ist im Wiederholungsscan ohne kritischen Befund.",
            "evidence": "Cross-Origin-Resource-Policy nach Ressourcenprüfung setzen, damit fremde Einbettungen begrenzt werden.",
            "guide_url": "/guides/security-header-setzen"
        }
    ],
    "tasks": [
        {
            "id": "",
            "title": "CSP ohne object-src",
            "area": "BSI/Security-Header",
            "priority": "mittel",
            "priority_score": 53,
            "owner": "Technik",
            "team_route": "Developer/Ops",
            "deadline": "innerhalb von 30 Tagen",
            "effort": "mittel",
            "status": "offen",
            "action": "object-src 'none' setzen.",
            "evidence": "",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "id": "",
            "title": "CSP ohne base-uri",
            "area": "BSI/Security-Header",
            "priority": "mittel",
            "priority_score": 53,
            "owner": "Technik",
            "team_route": "Developer/Ops",
            "deadline": "innerhalb von 30 Tagen",
            "effort": "mittel",
            "status": "offen",
            "action": "base-uri 'self' oder 'none' setzen.",
            "evidence": "",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "id": "",
            "title": "Datenschutzerklärung wirkt veraltet",
            "area": "DSGVO/Transparenz",
            "priority": "mittel",
            "priority_score": 53,
            "owner": "Datenschutz",
            "team_route": "Legal/Datenschutz",
            "deadline": "innerhalb von 30 Tagen",
            "effort": "niedrig bis mittel",
            "status": "offen",
            "action": "Veraltete Datenschutzerklärung gegen aktuelle Technik und Anbieter prüfen.",
            "evidence": "",
            "guide_url": "/guides/datenschutzerklaerung-verbessern"
        },
        {
            "id": "",
            "title": "Viele Tastatur-/Eingabe-Listener im Browser erkannt",
            "area": "Eingabe-Tracking",
            "priority": "mittel",
            "priority_score": 49,
            "owner": "Datenschutz/Marketing",
            "team_route": "GTM/CMP",
            "deadline": "innerhalb von 30 Tagen",
            "effort": "mittel bis hoch",
            "status": "offen",
            "action": "Tastatur-/Input-Listener auf Session-Replay oder Keylogging prüfen.",
            "evidence": "",
            "guide_url": "/guides/session-replay-und-fingerprinting-pruefen"
        },
        {
            "id": "",
            "title": "Canonical zeigt auf fremde Domain",
            "area": "Google/SEO-Qualität",
            "priority": "mittel",
            "priority_score": 49,
            "owner": "Datenschutz/Marketing",
            "team_route": "GTM/CMP",
            "deadline": "innerhalb von 30 Tagen",
            "effort": "mittel bis hoch",
            "status": "offen",
            "action": "Canonical-Ziele kontrollieren.",
            "evidence": "",
            "guide_url": "/guides/seo-spam-und-cloaking-bereinigen"
        },
        {
            "id": "",
            "title": "Cross-Origin-Embedder-Policy fehlt",
            "area": "BSI/Security-Header",
            "priority": "niedrig",
            "priority_score": 24,
            "owner": "Technik",
            "team_route": "Developer/Ops",
            "deadline": "Backlog",
            "effort": "mittel",
            "status": "offen",
            "action": "Cross-Origin-Embedder-Policy nur nach Staging-Test setzen, weil eingebettete Drittressourcen kompatibel sein müssen.",
            "evidence": "",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "id": "",
            "title": "Cross-Origin-Opener-Policy fehlt",
            "area": "BSI/Security-Header",
            "priority": "niedrig",
            "priority_score": 24,
            "owner": "Technik",
            "team_route": "Developer/Ops",
            "deadline": "Backlog",
            "effort": "mittel",
            "status": "offen",
            "action": "Cross-Origin-Opener-Policy vorsichtig prüfen und nach Funktionstest setzen.",
            "evidence": "",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "id": "",
            "title": "Cross-Origin-Resource-Policy fehlt",
            "area": "BSI/Security-Header",
            "priority": "niedrig",
            "priority_score": 24,
            "owner": "Technik",
            "team_route": "Developer/Ops",
            "deadline": "Backlog",
            "effort": "mittel",
            "status": "offen",
            "action": "Cross-Origin-Resource-Policy nach Ressourcenprüfung setzen, damit fremde Einbettungen begrenzt werden.",
            "evidence": "",
            "guide_url": "/guides/security-header-setzen"
        }
    ],
    "guide_playbook": [
        {
            "slug": "seo-spam-und-cloaking-bereinigen",
            "title": "Seo Spam Und Cloaking Bereinigen",
            "guide_url": "/guides/seo-spam-und-cloaking-bereinigen",
            "area": "Trust & Content Integrity",
            "owner": "Webbetrieb/SEO/Security",
            "effort": "hoch",
            "retest": "Normaler Browser, SaferPage-Crawler und Suchmaschinenansicht vergleichen.",
            "evidence_required": "Bereinigter Code, Malware-/Plugin-Prüfung, Search-Console-Status.",
            "affected_count": 4,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 100,
            "status": "sofort",
            "sample_findings": [
                {
                    "id": "external_canonical",
                    "title": "Canonical zeigt auf fremde Domain",
                    "detail": "Canonical-Tags sollten nur bewusst auf fremde Domains zeigen; sonst kann Traffic/Ranking umgeleitet werden.",
                    "source": "finding"
                },
                {
                    "id": "external_canonical",
                    "title": "Canonical zeigt auf fremde Domain",
                    "detail": "Canonical-Ziele kontrollieren.",
                    "source": "task"
                },
                {
                    "id": "SP-005",
                    "title": "Canonical zeigt auf fremde Domain",
                    "detail": "Canonical-Ziele kontrollieren.",
                    "source": "ticket"
                },
                {
                    "id": "seo_integrity",
                    "title": "SEO-Integrität & Cloaking",
                    "detail": "Versteckte Inhalte, Canonical-Missbrauch und Googlebot-Abweichungen entfernen.",
                    "source": "module"
                }
            ]
        },
        {
            "slug": "datenschutzerklaerung-verbessern",
            "title": "Datenschutzerklaerung Verbessern",
            "guide_url": "/guides/datenschutzerklaerung-verbessern",
            "area": "Transparenz",
            "owner": "Datenschutz/Content",
            "effort": "mittel",
            "retest": "Datenschutzhinweis gegen Cookies, Anbieter, Formulare und Zwecke abgleichen.",
            "evidence_required": "Versionierter Datenschutzhinweis, Änderungsdatum, Freigabeprotokoll.",
            "affected_count": 3,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 100,
            "status": "sofort",
            "sample_findings": [
                {
                    "id": "privacy_policy_stale",
                    "title": "Datenschutzerklärung wirkt veraltet",
                    "detail": "Prüfen Sie die Erklärung gegen aktuelle Cookies, Drittanbieter, Consent-Einstellungen und Formulare.",
                    "source": "finding"
                },
                {
                    "id": "privacy_policy_stale",
                    "title": "Datenschutzerklärung wirkt veraltet",
                    "detail": "Veraltete Datenschutzerklärung gegen aktuelle Technik und Anbieter prüfen.",
                    "source": "task"
                },
                {
                    "id": "SP-003",
                    "title": "Datenschutzerklärung wirkt veraltet",
                    "detail": "Veraltete Datenschutzerklärung gegen aktuelle Technik und Anbieter prüfen.",
                    "source": "ticket"
                }
            ]
        },
        {
            "slug": "session-replay-und-fingerprinting-pruefen",
            "title": "Session Replay Und Fingerprinting Pruefen",
            "guide_url": "/guides/session-replay-und-fingerprinting-pruefen",
            "area": "Behavior Tracking",
            "owner": "Marketing/Datenschutz",
            "effort": "hoch",
            "retest": "Replay-/Fingerprinting-Skripte nach Ablehnen und GPC erneut prüfen.",
            "evidence_required": "Maskierungsregeln, Zweck, Consent-Kategorie, Anbieterfreigabe.",
            "affected_count": 3,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 100,
            "status": "sofort",
            "sample_findings": [
                {
                    "id": "browser_keystroke_listener_signals",
                    "title": "Viele Tastatur-/Eingabe-Listener im Browser erkannt",
                    "detail": "Prüfen, ob Eingaben für Analytics, Session-Replay oder Debugging erfasst werden; sensible Felder konsequent ausschließen.",
                    "source": "finding"
                },
                {
                    "id": "browser_keystroke_listener_signals",
                    "title": "Viele Tastatur-/Eingabe-Listener im Browser erkannt",
                    "detail": "Tastatur-/Input-Listener auf Session-Replay oder Keylogging prüfen.",
                    "source": "task"
                },
                {
                    "id": "SP-004",
                    "title": "Viele Tastatur-/Eingabe-Listener im Browser erkannt",
                    "detail": "Tastatur-/Input-Listener auf Session-Replay oder Keylogging prüfen.",
                    "source": "ticket"
                }
            ]
        },
        {
            "slug": "performance-und-mobile-usability-verbessern",
            "title": "Performance Und Mobile Usability Verbessern",
            "guide_url": "/guides/performance-und-mobile-usability-verbessern",
            "area": "Performance & Mobile",
            "owner": "Webentwicklung/UX",
            "effort": "mittel",
            "retest": "Mobilansicht, Asset-Größen und Ladeverhalten erneut prüfen.",
            "evidence_required": "Performance-Messung, Asset-Liste, Mobile-Screenshot.",
            "affected_count": 3,
            "task_count": 0,
            "ticket_count": 0,
            "priority_score": 82,
            "status": "sprint",
            "sample_findings": [
                {
                    "id": "large_html_response",
                    "title": "HTML-Antwort ist groß",
                    "detail": "HTML reduzieren, kritische Inhalte priorisieren und unnötige Inline-Daten vermeiden.",
                    "source": "finding"
                },
                {
                    "id": "compression_missing",
                    "title": "Komprimierung nicht erkannt",
                    "detail": "Brotli oder gzip für HTML/CSS/JS aktivieren.",
                    "source": "finding"
                },
                {
                    "id": "performance_mobile",
                    "title": "Performance & mobile Nutzbarkeit",
                    "detail": "Antwortzeit, Komprimierung, Viewport und blockierende Ressourcen optimieren.",
                    "source": "module"
                }
            ]
        },
        {
            "slug": "security-header-setzen",
            "title": "Security Header Setzen",
            "guide_url": "/guides/security-header-setzen",
            "area": "Web Security",
            "owner": "IT/Security",
            "effort": "mittel",
            "retest": "Header, TLS, CSP und Referrer-Policy nach Deployment erneut scannen.",
            "evidence_required": "Nginx/Apache/CDN-Konfiguration, Header-Export, Rollback-Plan.",
            "affected_count": 17,
            "task_count": 5,
            "ticket_count": 5,
            "priority_score": 76,
            "status": "sprint",
            "sample_findings": [
                {
                    "id": "csp_missing_object_src",
                    "title": "CSP ohne object-src",
                    "detail": "object-src 'none' setzen, wenn keine Plugins oder Objekte benötigt werden.",
                    "source": "finding"
                },
                {
                    "id": "csp_missing_base_uri",
                    "title": "CSP ohne base-uri",
                    "detail": "base-uri 'self' oder 'none' setzen, damit Base-Tag-Manipulation begrenzt wird.",
                    "source": "finding"
                },
                {
                    "id": "missing_cross_origin_embedder_policy",
                    "title": "Cross-Origin-Embedder-Policy fehlt",
                    "detail": "Header `cross-origin-embedder-policy` setzen und nach Deployment erneut prüfen.",
                    "source": "finding"
                },
                {
                    "id": "missing_cross_origin_opener_policy",
                    "title": "Cross-Origin-Opener-Policy fehlt",
                    "detail": "Header `cross-origin-opener-policy` setzen und nach Deployment erneut prüfen.",
                    "source": "finding"
                },
                {
                    "id": "missing_cross_origin_resource_policy",
                    "title": "Cross-Origin-Resource-Policy fehlt",
                    "detail": "Header `cross-origin-resource-policy` setzen und nach Deployment erneut prüfen.",
                    "source": "finding"
                }
            ]
        },
        {
            "slug": "drittanbieter-datenschutz-erklaeren",
            "title": "Drittanbieter Datenschutz Erklaeren",
            "guide_url": "/guides/drittanbieter-datenschutz-erklaeren",
            "area": "Drittanbieter",
            "owner": "Legal/Vendor Owner",
            "effort": "mittel",
            "retest": "Drittanbieter-Liste gegen neue Requests und Cookies abgleichen.",
            "evidence_required": "Anbieterregister, AVV/DPA-Status, Transferbewertung, Datenschutzhinweis.",
            "affected_count": 1,
            "task_count": 0,
            "ticket_count": 0,
            "priority_score": 20,
            "status": "backlog",
            "sample_findings": [
                {
                    "id": "browser_evidence",
                    "title": "Browser-Nachweis",
                    "detail": "Unnötige Drittanbieter reduzieren und die verbleibenden Kontakte in Datenschutz und Consent abbilden.",
                    "source": "module"
                }
            ]
        }
    ],
    "team_routing": {
        "Developer/Ops": 5,
        "GTM/CMP": 2,
        "Legal/Datenschutz": 1
    },
    "retest_workflow": {
        "capture": "Scan-ID, Screenshot, Cookie-/Request-Zeilen und betroffene Guide-Links sichern.",
        "implementation": "Konfigurationsdiff, CMS-/Tag-Manager-Änderung, Anbieterfreigabe oder Textversion dokumentieren.",
        "rescan": "Domain erneut prüfen und Ticket nur schließen, wenn SaferPage-Befund behoben oder begründet ist.",
        "archive": "JSON/CSV/XLSX oder ZIP-Nachweispaket im Trust Center ablegen und intern freigeben."
    },
    "disclaimer": "Automatisch aus SaferPage-Evidenz abgeleiteter Betreiber-Arbeitsplan. Umsetzung, interne Verantwortlichkeiten und rechtliche Freigabe liegen beim Website-Betreiber."
}