{
    "schema": "https://saferpage.de/schemas/operator-action-plan.v1",
    "generated_at": "2026-06-08T21:03:47+00:00",
    "domain": "otto.de",
    "scan": {
        "id": "67cd7823-da66-47e0-a603-97a6e724d31c",
        "checked_at": "2026-06-07 04:14:43.622776+02"
    },
    "summary": "otto.de Betreiber-Board: 12 Ticket(s), 10 sofort, 7 priorisierte Guide(s). Nach jeder Umsetzung erneut scannen.",
    "status": "sofort handeln",
    "score": 0,
    "metrics": {
        "ticket_count": 12,
        "open_count": 12,
        "urgent_count": 10,
        "guide_count": 7,
        "team_count": 2,
        "scan_score": 0,
        "target_score": 40,
        "gap_to_target": 40
    },
    "links": {
        "report": "https://saferpage.de/otto.de",
        "operator_board": "https://saferpage.de/betreiber/otto.de",
        "domain_verification": "https://saferpage.de/betreiber/otto.de/verifizierung",
        "release_gate": "https://saferpage.de/release-gate/otto.de",
        "json": "https://saferpage.de/betreiber/otto.de/massnahmen",
        "csv": "https://saferpage.de/betreiber/otto.de/massnahmen-csv",
        "tickets_markdown": "https://saferpage.de/betreiber/otto.de/tickets",
        "consent_evidence": "https://saferpage.de/consent/otto.de/nachweise",
        "vendor_service_cards": "https://saferpage.de/anbieter/otto.de/servicekarten",
        "trust_center": "https://saferpage.de/trust/otto.de",
        "guides": "https://saferpage.de/guides",
        "rescan": "https://saferpage.de/"
    },
    "tickets": [
        {
            "ticket_id": "SP-001",
            "title": "Zertifikat passt nicht zur Domain",
            "area": "BSI/TLS",
            "owner": "Programm-Owner/Datenschutz",
            "team": "Programm-Owner/Datenschutz",
            "priority": "sehr hoch",
            "priority_score": 95,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Zertifikat muss exakt zur Domain passen.",
            "acceptance_criterion": "Security-/TLS-Befund ist im Wiederholungsscan behoben oder fachlich dokumentiert begründet.",
            "evidence": "Zertifikat muss exakt zur Domain passen.",
            "guide_url": "/guides/ssl-zertifikat-reparieren"
        },
        {
            "ticket_id": "SP-002",
            "title": "Google Consent Mode Default nicht erkannt",
            "area": "DSGVO/Google-Dienste",
            "owner": "Programm-Owner/Datenschutz",
            "team": "Programm-Owner/Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Google-Tags brauchen vor dem ersten Tag klare Consent-Defaults.",
            "acceptance_criterion": "Re-Scan zeigt keine nicht erforderlichen Cookies, Tags oder Trackingkontakte vor Einwilligung oder nach Ablehnung.",
            "evidence": "Google-Tags brauchen vor dem ersten Tag klare Consent-Defaults.",
            "guide_url": "/guides/google-dienste-datenschutzfreundlich-einbinden"
        },
        {
            "ticket_id": "SP-003",
            "title": "Dateneingabe ohne klaren Datenschutzkontext",
            "area": "DSGVO/Transparenz",
            "owner": "Programm-Owner/Datenschutz",
            "team": "Programm-Owner/Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Datenschutzhinweise in Formularnähe ergänzen.",
            "acceptance_criterion": "Öffentlicher Hinweis nennt beobachtete Technik, Verantwortliche, Zwecke und Kontaktwege konsistent.",
            "evidence": "Datenschutzhinweise in Formularnähe ergänzen.",
            "guide_url": "/guides/formulare-datenschutzkonform-absichern"
        },
        {
            "ticket_id": "SP-004",
            "title": "Formular-Unterseite ohne klaren Datenschutzkontext",
            "area": "DSGVO/Transparenz",
            "owner": "Programm-Owner/Datenschutz",
            "team": "Programm-Owner/Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Formularseiten brauchen direkt erreichbare Datenschutzinformationen.",
            "acceptance_criterion": "Öffentlicher Hinweis nennt beobachtete Technik, Verantwortliche, Zwecke und Kontaktwege konsistent.",
            "evidence": "Formularseiten brauchen direkt erreichbare Datenschutzinformationen.",
            "guide_url": "/guides/formulare-datenschutzkonform-absichern"
        },
        {
            "ticket_id": "SP-005",
            "title": "Zahlungs-/Shop-Signal ohne klare Betreibertransparenz",
            "area": "DSGVO/Verbrauchervertrauen",
            "owner": "Programm-Owner/Datenschutz",
            "team": "Programm-Owner/Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Bei Zahlung Betreiber, Datenschutz und Zahlungsdienstleister klar benennen.",
            "acceptance_criterion": "Öffentlicher Hinweis nennt beobachtete Technik, Verantwortliche, Zwecke und Kontaktwege konsistent.",
            "evidence": "Bei Zahlung Betreiber, Datenschutz und Zahlungsdienstleister klar benennen.",
            "guide_url": "/guides/formulare-datenschutzkonform-absichern"
        },
        {
            "ticket_id": "SP-006",
            "title": "Möglicherweise nicht notwendige Cookies vor Einwilligung",
            "area": "TDDDG/ePrivacy",
            "owner": "Programm-Owner/Datenschutz",
            "team": "Programm-Owner/Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Nicht notwendige Cookies vor Einwilligung prüfen und blockieren.",
            "acceptance_criterion": "Re-Scan zeigt keine nicht erforderlichen Cookies, Tags oder Trackingkontakte vor Einwilligung oder nach Ablehnung.",
            "evidence": "Nicht notwendige Cookies vor Einwilligung prüfen und blockieren.",
            "guide_url": "/guides/tracking-und-consent-reparieren"
        },
        {
            "ticket_id": "SP-007",
            "title": "Neue Cookies nach Ablehnen erkannt",
            "area": "TDDDG/ePrivacy",
            "owner": "Programm-Owner/Datenschutz",
            "team": "Programm-Owner/Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Nach Ablehnen sollten keine neuen nicht notwendigen Cookies entstehen.",
            "acceptance_criterion": "Re-Scan zeigt keine nicht erforderlichen Cookies, Tags oder Trackingkontakte vor Einwilligung oder nach Ablehnung.",
            "evidence": "Nach Ablehnen sollten keine neuen nicht notwendigen Cookies entstehen.",
            "guide_url": "/guides/tracking-und-consent-reparieren"
        },
        {
            "ticket_id": "SP-008",
            "title": "Zertifikat passt nicht zur Domain",
            "area": "tls",
            "owner": "Betreiber/IT/Datenschutz",
            "team": "Betreiber/IT/Datenschutz",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "SAN/CN des Zertifikats und SNI-/VHost-Konfiguration prüfen.",
            "acceptance_criterion": "Security-/TLS-Befund ist im Wiederholungsscan behoben oder fachlich dokumentiert begründet.",
            "evidence": "SAN/CN des Zertifikats und SNI-/VHost-Konfiguration prüfen.",
            "guide_url": "/guides/ssl-zertifikat-reparieren"
        },
        {
            "ticket_id": "SP-009",
            "title": "Datenschutz, Cookies & Consent",
            "area": "Prüfmodul",
            "owner": "Betreiber/IT/Datenschutz",
            "team": "Betreiber/IT/Datenschutz",
            "priority": "hoch",
            "priority_score": 78,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären.",
            "acceptance_criterion": "Re-Scan zeigt keine nicht erforderlichen Cookies, Tags oder Trackingkontakte vor Einwilligung oder nach Ablehnung.",
            "evidence": "0 Tracking-Script(s), 1 Cookie(s) vor Einwilligung, Ablehnen-Option: nein, Consent-Audit: 22.",
            "guide_url": "/guides/tracking-und-consent-reparieren"
        },
        {
            "ticket_id": "SP-010",
            "title": "Impressum, Kontakt & Datenschutzerklärung",
            "area": "Prüfmodul",
            "owner": "Betreiber/IT/Datenschutz",
            "team": "Betreiber/IT/Datenschutz",
            "priority": "hoch",
            "priority_score": 75,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Betreiberangaben, Kontaktweg und Datenschutzhinweise von jeder Seite aus auffindbar machen.",
            "acceptance_criterion": "Öffentlicher Hinweis nennt beobachtete Technik, Verantwortliche, Zwecke und Kontaktwege konsistent.",
            "evidence": "Impressum: nein, Datenschutz: nein, Kontakt: nein.",
            "guide_url": "/guides/impressum-und-kontakt-sichtbar-machen"
        },
        {
            "ticket_id": "SP-011",
            "title": "X-Frame-Options fehlt",
            "area": "BSI/Security-Header",
            "owner": "Programm-Owner/Datenschutz",
            "team": "Programm-Owner/Datenschutz",
            "priority": "mittel",
            "priority_score": 62,
            "sla": "30_tage",
            "status": "einplanen",
            "next_step": "Clickjacking-Schutz per Header setzen.",
            "acceptance_criterion": "Security-/TLS-Befund ist im Wiederholungsscan behoben oder fachlich dokumentiert begründet.",
            "evidence": "Clickjacking-Schutz per Header setzen.",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "ticket_id": "SP-012",
            "title": "Versteckter Text erkannt",
            "area": "seo",
            "owner": "Betreiber/IT/Datenschutz",
            "team": "Betreiber/IT/Datenschutz",
            "priority": "mittel",
            "priority_score": 62,
            "sla": "30_tage",
            "status": "einplanen",
            "next_step": "Prüfen, ob Text absichtlich vor Nutzern verborgen, aber für Suchmaschinen platziert wird.",
            "acceptance_criterion": "Befund ist im Wiederholungsscan behoben oder fachlich dokumentiert begründet.",
            "evidence": "Prüfen, ob Text absichtlich vor Nutzern verborgen, aber für Suchmaschinen platziert wird.",
            "guide_url": "/guides/seo-spam-und-cloaking-bereinigen"
        }
    ],
    "tasks": [
        {
            "id": "risk_1",
            "title": "Zertifikat passt nicht zur Domain",
            "area": "BSI/TLS",
            "priority": "sehr hoch",
            "priority_score": 95,
            "owner": "Programm-Owner/Datenschutz",
            "team_route": "Programm-Owner/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Zertifikat muss exakt zur Domain passen.",
            "evidence": "Zertifikat muss exakt zur Domain passen.",
            "guide_url": "/guides/ssl-zertifikat-reparieren"
        },
        {
            "id": "risk_2",
            "title": "Google Consent Mode Default nicht erkannt",
            "area": "DSGVO/Google-Dienste",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Programm-Owner/Datenschutz",
            "team_route": "Programm-Owner/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Google-Tags brauchen vor dem ersten Tag klare Consent-Defaults.",
            "evidence": "Google-Tags brauchen vor dem ersten Tag klare Consent-Defaults.",
            "guide_url": "/guides/google-dienste-datenschutzfreundlich-einbinden"
        },
        {
            "id": "risk_3",
            "title": "Dateneingabe ohne klaren Datenschutzkontext",
            "area": "DSGVO/Transparenz",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Programm-Owner/Datenschutz",
            "team_route": "Programm-Owner/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Datenschutzhinweise in Formularnähe ergänzen.",
            "evidence": "Datenschutzhinweise in Formularnähe ergänzen.",
            "guide_url": "/guides/formulare-datenschutzkonform-absichern"
        },
        {
            "id": "risk_4",
            "title": "Formular-Unterseite ohne klaren Datenschutzkontext",
            "area": "DSGVO/Transparenz",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Programm-Owner/Datenschutz",
            "team_route": "Programm-Owner/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Formularseiten brauchen direkt erreichbare Datenschutzinformationen.",
            "evidence": "Formularseiten brauchen direkt erreichbare Datenschutzinformationen.",
            "guide_url": "/guides/formulare-datenschutzkonform-absichern"
        },
        {
            "id": "risk_5",
            "title": "Zahlungs-/Shop-Signal ohne klare Betreibertransparenz",
            "area": "DSGVO/Verbrauchervertrauen",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Programm-Owner/Datenschutz",
            "team_route": "Programm-Owner/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Bei Zahlung Betreiber, Datenschutz und Zahlungsdienstleister klar benennen.",
            "evidence": "Bei Zahlung Betreiber, Datenschutz und Zahlungsdienstleister klar benennen.",
            "guide_url": "/guides/formulare-datenschutzkonform-absichern"
        },
        {
            "id": "risk_6",
            "title": "Möglicherweise nicht notwendige Cookies vor Einwilligung",
            "area": "TDDDG/ePrivacy",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Programm-Owner/Datenschutz",
            "team_route": "Programm-Owner/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Nicht notwendige Cookies vor Einwilligung prüfen und blockieren.",
            "evidence": "Nicht notwendige Cookies vor Einwilligung prüfen und blockieren.",
            "guide_url": "/guides/tracking-und-consent-reparieren"
        },
        {
            "id": "risk_7",
            "title": "Neue Cookies nach Ablehnen erkannt",
            "area": "TDDDG/ePrivacy",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Programm-Owner/Datenschutz",
            "team_route": "Programm-Owner/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Nach Ablehnen sollten keine neuen nicht notwendigen Cookies entstehen.",
            "evidence": "Nach Ablehnen sollten keine neuen nicht notwendigen Cookies entstehen.",
            "guide_url": "/guides/tracking-und-consent-reparieren"
        },
        {
            "id": "finding_certificate_hostname_mismatch",
            "title": "Zertifikat passt nicht zur Domain",
            "area": "tls",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Betreiber/IT/Datenschutz",
            "team_route": "Betreiber/IT/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "SAN/CN des Zertifikats und SNI-/VHost-Konfiguration prüfen.",
            "evidence": "SAN/CN des Zertifikats und SNI-/VHost-Konfiguration prüfen.",
            "guide_url": "/guides/ssl-zertifikat-reparieren"
        },
        {
            "id": "module_privacy_consent",
            "title": "Datenschutz, Cookies & Consent",
            "area": "Prüfmodul",
            "priority": "hoch",
            "priority_score": 78,
            "owner": "Betreiber/IT/Datenschutz",
            "team_route": "Betreiber/IT/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären.",
            "evidence": "0 Tracking-Script(s), 1 Cookie(s) vor Einwilligung, Ablehnen-Option: nein, Consent-Audit: 22.",
            "guide_url": "/guides/tracking-und-consent-reparieren"
        },
        {
            "id": "module_operator_transparency",
            "title": "Impressum, Kontakt & Datenschutzerklärung",
            "area": "Prüfmodul",
            "priority": "hoch",
            "priority_score": 75,
            "owner": "Betreiber/IT/Datenschutz",
            "team_route": "Betreiber/IT/Datenschutz",
            "deadline": "7_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Betreiberangaben, Kontaktweg und Datenschutzhinweise von jeder Seite aus auffindbar machen.",
            "evidence": "Impressum: nein, Datenschutz: nein, Kontakt: nein.",
            "guide_url": "/guides/impressum-und-kontakt-sichtbar-machen"
        },
        {
            "id": "risk_8",
            "title": "X-Frame-Options fehlt",
            "area": "BSI/Security-Header",
            "priority": "mittel",
            "priority_score": 62,
            "owner": "Programm-Owner/Datenschutz",
            "team_route": "Programm-Owner/Datenschutz",
            "deadline": "30_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Clickjacking-Schutz per Header setzen.",
            "evidence": "Clickjacking-Schutz per Header setzen.",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "id": "finding_hidden_text",
            "title": "Versteckter Text erkannt",
            "area": "seo",
            "priority": "mittel",
            "priority_score": 62,
            "owner": "Betreiber/IT/Datenschutz",
            "team_route": "Betreiber/IT/Datenschutz",
            "deadline": "30_tage",
            "effort": "mittel",
            "status": "offen",
            "action": "Prüfen, ob Text absichtlich vor Nutzern verborgen, aber für Suchmaschinen platziert wird.",
            "evidence": "Prüfen, ob Text absichtlich vor Nutzern verborgen, aber für Suchmaschinen platziert wird.",
            "guide_url": "/guides/seo-spam-und-cloaking-bereinigen"
        }
    ],
    "guide_playbook": [
        {
            "slug": "ssl-zertifikat-reparieren",
            "title": "SSL-Zertifikat reparieren",
            "guide_url": "/guides/ssl-zertifikat-reparieren",
            "area": "TLS",
            "owner": "IT/Webbetrieb",
            "effort": "klein",
            "retest": "Domain und www-Variante per HTTPS erneut prüfen.",
            "evidence_required": "Zertifikatskette, Erneuerungsjob, Nginx-/CDN-vHost.",
            "affected_count": 4,
            "task_count": 2,
            "ticket_count": 2,
            "priority_score": 95,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "Zertifikat passt nicht zur Domain",
                    "detail": "Zertifikat muss exakt zur Domain passen."
                },
                {
                    "title": "Zertifikat passt nicht zur Domain",
                    "detail": "SAN/CN des Zertifikats und SNI-/VHost-Konfiguration prüfen."
                },
                {
                    "title": "Zertifikat passt nicht zur Domain",
                    "detail": "Zertifikat muss exakt zur Domain passen."
                }
            ]
        },
        {
            "slug": "google-dienste-datenschutzfreundlich-einbinden",
            "title": "Google-Dienste datenschutzfreundlich einbinden",
            "guide_url": "/guides/google-dienste-datenschutzfreundlich-einbinden",
            "area": "Google-Dienste",
            "owner": "Marketing/IT",
            "effort": "mittel",
            "retest": "Google-Requests vor und nach Consent vergleichen.",
            "evidence_required": "Consent-Mode-Defaults, Tag-Manager-Regeln, Anbieterzwecke.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 82,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "Google Consent Mode Default nicht erkannt",
                    "detail": "Google-Tags brauchen vor dem ersten Tag klare Consent-Defaults."
                },
                {
                    "title": "Google Consent Mode Default nicht erkannt",
                    "detail": "Google-Tags brauchen vor dem ersten Tag klare Consent-Defaults."
                }
            ]
        },
        {
            "slug": "formulare-datenschutzkonform-absichern",
            "title": "Formulare und Zahlungen absichern",
            "guide_url": "/guides/formulare-datenschutzkonform-absichern",
            "area": "Formulare",
            "owner": "Webentwicklung/Datenschutz",
            "effort": "mittel",
            "retest": "Formularseite, Ziel-URL, Pflichtfelder, Referrer und Tracking erneut prüfen.",
            "evidence_required": "Formularzweck, Rechtsgrundlage, Datensparsamkeit, Log-/Tracking-Prüfung.",
            "affected_count": 6,
            "task_count": 3,
            "ticket_count": 3,
            "priority_score": 82,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "Dateneingabe ohne klaren Datenschutzkontext",
                    "detail": "Datenschutzhinweise in Formularnähe ergänzen."
                },
                {
                    "title": "Formular-Unterseite ohne klaren Datenschutzkontext",
                    "detail": "Formularseiten brauchen direkt erreichbare Datenschutzinformationen."
                },
                {
                    "title": "Zahlungs-/Shop-Signal ohne klare Betreibertransparenz",
                    "detail": "Bei Zahlung Betreiber, Datenschutz und Zahlungsdienstleister klar benennen."
                }
            ]
        },
        {
            "slug": "tracking-und-consent-reparieren",
            "title": "Tracking und Consent reparieren",
            "guide_url": "/guides/tracking-und-consent-reparieren",
            "area": "Consent & Tracking",
            "owner": "Marketing/IT/Datenschutz",
            "effort": "mittel",
            "retest": "Erstaufruf, Ablehnen, Akzeptieren und GPC getrennt scannen.",
            "evidence_required": "Consent-Screenshot, Cookie-Tabelle, Request-Liste, CMP-Konfiguration.",
            "affected_count": 6,
            "task_count": 3,
            "ticket_count": 3,
            "priority_score": 82,
            "status": "sofort",
            "sample_findings": [
                {
                    "title": "Möglicherweise nicht notwendige Cookies vor Einwilligung",
                    "detail": "Nicht notwendige Cookies vor Einwilligung prüfen und blockieren."
                },
                {
                    "title": "Neue Cookies nach Ablehnen erkannt",
                    "detail": "Nach Ablehnen sollten keine neuen nicht notwendigen Cookies entstehen."
                },
                {
                    "title": "Datenschutz, Cookies & Consent",
                    "detail": "Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären."
                }
            ]
        },
        {
            "slug": "impressum-und-kontakt-sichtbar-machen",
            "title": "Impressum und Kontakt sichtbar machen",
            "guide_url": "/guides/impressum-und-kontakt-sichtbar-machen",
            "area": "Betreibertransparenz",
            "owner": "Legal/Content",
            "effort": "klein",
            "retest": "Footer, Kontakt, Impressum und Datenschutzlinks erneut crawlen.",
            "evidence_required": "Impressumsseite, Kontaktweg, Footer-Link, Änderungsdatum.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 75,
            "status": "sprint",
            "sample_findings": [
                {
                    "title": "Impressum, Kontakt & Datenschutzerklärung",
                    "detail": "Betreiberangaben, Kontaktweg und Datenschutzhinweise von jeder Seite aus auffindbar machen."
                },
                {
                    "title": "Impressum, Kontakt & Datenschutzerklärung",
                    "detail": "Betreiberangaben, Kontaktweg und Datenschutzhinweise von jeder Seite aus auffindbar machen."
                }
            ]
        },
        {
            "slug": "security-header-setzen",
            "title": "Security-Header setzen",
            "guide_url": "/guides/security-header-setzen",
            "area": "Web Security",
            "owner": "IT/Security",
            "effort": "mittel",
            "retest": "Header, TLS, CSP und Referrer-Policy nach Deployment erneut scannen.",
            "evidence_required": "Nginx/Apache/CDN-Konfiguration, Header-Export, Rollback-Plan.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 62,
            "status": "sprint",
            "sample_findings": [
                {
                    "title": "X-Frame-Options fehlt",
                    "detail": "Clickjacking-Schutz per Header setzen."
                },
                {
                    "title": "X-Frame-Options fehlt",
                    "detail": "Clickjacking-Schutz per Header setzen."
                }
            ]
        },
        {
            "slug": "seo-spam-und-cloaking-bereinigen",
            "title": "SEO-Spam und Cloaking bereinigen",
            "guide_url": "/guides/seo-spam-und-cloaking-bereinigen",
            "area": "Trust & Content Integrity",
            "owner": "Webbetrieb/SEO/Security",
            "effort": "hoch",
            "retest": "Normaler Browser, SaferPage-Crawler und Suchmaschinenansicht vergleichen.",
            "evidence_required": "Bereinigter Code, Malware-/Plugin-Prüfung, Search-Console-Status.",
            "affected_count": 2,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 62,
            "status": "sprint",
            "sample_findings": [
                {
                    "title": "Versteckter Text erkannt",
                    "detail": "Prüfen, ob Text absichtlich vor Nutzern verborgen, aber für Suchmaschinen platziert wird."
                },
                {
                    "title": "Versteckter Text erkannt",
                    "detail": "Prüfen, ob Text absichtlich vor Nutzern verborgen, aber für Suchmaschinen platziert wird."
                }
            ]
        }
    ],
    "team_routing": {
        "Programm-Owner/Datenschutz": 8,
        "Betreiber/IT/Datenschutz": 4
    },
    "retest_workflow": {
        "capture": "Scan-ID, Screenshot, Cookie-/Request-Zeilen und betroffene Guide-Links sichern.",
        "implementation": "Konfigurationsdiff, CMS-/Tag-Manager-Änderung, Anbieterfreigabe oder Textversion dokumentieren.",
        "rescan": "Domain erneut prüfen und Ticket nur schließen, wenn SaferPage-Befund behoben oder begründet ist.",
        "archive": "JSON/CSV/XLSX oder ZIP-Nachweispaket im Trust Center ablegen und intern freigeben."
    },
    "disclaimer": "Automatisch aus SaferPage-Evidenz abgeleiteter Betreiber-Arbeitsplan. Umsetzung, interne Verantwortlichkeiten und rechtliche Freigabe liegen beim Website-Betreiber."
}