# SaferPage Einsatzbereiche

SaferPage trennt den kostenlosen Mini-Check klar vom bezahlten Full-Check mit domainspezifischem Fixplan sowie von noch nicht produktiv zugesagten Monitoring-, Trust-, Security- und API-Flows.

> Einsatzbereiche sind No-Secret-Orientierung: produktive Secrets, Ziel-URLs, Empfänger, DSN, API-Keys, Rohpayloads und Besucherlogs werden nicht veröffentlicht.

## Bereiche
- **Öffentlicher Kurzcheck** (ready): Kurzreport mit Datenschutz-, Cookie-, Tracking-, Impressums-, HTTPS- und Weiterleitungsbewertung in verständlicher Sprache. Nachweis: https://saferpage.de/tests-json
- **Full-Check mit Betreiber-Fixplan** (paid): Nach bestätigter Zahlung erstellte vertiefte Analyse mit priorisierten domainspezifischen Maßnahmen, Nachweisen, Verantwortlichkeiten und Abnahmekriterien. Nachweis: https://saferpage.de/fix-guides/anrufer.info/tickets
- **Agentur- und Developer-DeepScan** (paid): DeepScan-Arbeitsbericht mit Seiteninventar, Crawl-Abdeckung, 100-Unterseiten-Zielplan, Backoff-Grenzen und Report-Pack. Nachweis: https://saferpage.de/agentur/anrufer.info/deepscan-json
- **Portfolio-Monitoring** (in_preparation): Portfolio-Ansicht mit Gruppen, Kadenz, Priorität, Verantwortlichkeiten, Domain-Intake, Digest und Dispatch-Payloads. Nachweis: https://saferpage.de/plaene
- **Prüfbadge und Verifizierungsseite** (ready): Kostenloses, klar als Mini-Check gekennzeichnetes Badge mit öffentlicher Verifizierungsseite, Score, Prüfdatum, Kurzreport, Methodiklink, Embed-Code und klarer Nicht-Zertifikat-Policy. Nachweis: https://saferpage.de/badge/anrufer.info/verifizierung-json
- **Trust- und PrivacyOps-Center** (gated): Trust-/Questionnaire-Blueprints, Viewer-Privacy, Quellenbindung, Review-Gates und Gated-Readiness-Dossier. Nachweis: https://saferpage.de/trust/anrufer.info/gated-readiness-json
- **Security-Alerting und Feed-Betrieb** (waiting_for_secure_inputs): Launch-Board, Feed-Credential-Preflight, Storage-Readiness, Delivery-Preflight, Runner-State und HMAC-Vertrag. Nachweis: https://saferpage.de/sicherheit/feed-credential-preflight-json
- **API- und Automationszugriff** (waiting_for_secure_inputs): API-Zugriffsmodell, Runtime-Gates, Deny-Fixtures, HMAC-Testvertrag, Migration-Preflight und No-Secret-Readiness. Nachweis: https://saferpage.de/api-zugriff/key-readiness-json

## Marktanforderungen
- WebPrüfer: Schneller Website-Check mit Recht, DSGVO/Datenschutz, Technik, SEO, KI-Sichtbarkeit, BFSG, E-Commerce und Sicherheit. SaferPage: Der Mini-Check bündelt belegte Basissignale ohne Anmeldung; vertiefte Auswertung und domainspezifischer Fixplan werden erst im bezahlten Full-Check erstellt.
- Compliso: Datenschutzscanner mit Browser-/Cookie-Sicht, Drittanbieter-Erkennung, Cookie-Banner-Dark-Patterns und BFSG/WCAG-Audit. SaferPage: Der Mini-Check zeigt Basis-Evidence. Consent-Zustände, Anbieterabgleich, vertiefter Datenschutzbericht und individuelle Fixpfade gehören zum Full-Check.
- SIWECOS: Schnellscan, registrierte Domainüberwachung, tägliche Sicherheitschecks, automatische Nachrichten, Siegel und Sicherheitsbericht. SaferPage: Monitoring, Badge-Verifizierung, Feed-Launch-Board, Alert-Outbox und Security-Preflights sind vorbereitet; echte externe Zustellung und Feed-Storage bleiben gated.
- Cookiebot: Cookie-Scanreport mit Domainzusammenfassung, Landingpage-Thumbnail, Tracker-Anzahl, Kategorien und Prior-Consent-Hinweisen. SaferPage: Mini-Report und A-Z-Liste nutzen eine 160x150-Seitenvorschau und belegten Tracker-/Cookie-Kontext; vertiefte Datenschutz- und Fixplan-Ansichten bleiben Full-only.
- Website-Check: Sichtbare Compliance- und Trust-Siegel für Datenschutz, Barrierefreiheit oder geprüfte Website-Bereiche mit Einbindung auf der Website. SaferPage: Public Badge, Embed Center und Verifizierungsseite zeigen den letzten öffentlichen passiven Check, Score, Prüfdatum, Report, Methodik und klare Nicht-Zertifikat-Grenzen.

## Wettbewerbs-Fit
- **Technische Security-Scanner** -> security_alerting: SaferPage: liefert passive Header-/TLS-/Security-Evidence, Launch-Boards, Feed-Preflights und No-Secret-Readiness. Spezialtool: Tiefe Vulnerability-Scans, Malware-Forensik, Penetrationstests und produktive Security-Feeds. Grenze: Kein Penetrationstest, keine Malware-Zertifizierung und keine SIWECOS-/Observatory-Funktionsparität ohne Betreiberfreigabe.
- **DSGVO-, Consent- und Legal-Scanner** -> operator_fix_path: SaferPage: trennt belegte Scan-Signale von manuellen Prüfpunkten und verlinkt Betreiber-Fixpfade, Report-Quality und Consent-Evidence. Spezialtool: Anwaltliche Rechtstexte, Abmahnschutz, produktive CMP-Konfiguration und konkrete Rechtsauslegung. Grenze: Keine Rechtsberatung, keine Abmahnschutzbehauptung und keine automatische DSGVO-Konformitätsfreigabe.
- **Trust-Siegel, Reviews und Käuferschutz** -> public_badge_verification: SaferPage: zeigt Badge-Verifizierung, Evidence-Links, Claim-Grenzen und Trust-/PrivacyOps-Blueprints als Betreiber-Nachweis. Spezialtool: Echte Zertifizierung, Review-Sammlung, Käuferschutz, rechtliche Shop-Pakete und Bewertungsmanagement. Grenze: Kein Gütesiegel, keine Bewertungshoheit, kein Käuferschutz und keine Zertifizierung.
- **Anti-Scam und Fake-Shop-Kontext** -> end_user_check: SaferPage: zeigt passive Transparenz-, Datenschutz-, Screenshot-, Formular- und Betreiber-Signale mit vorsichtiger Manual-Review-Grenze. Spezialtool: Dedizierte Verbraucherwarnungen, globale Phishing-/Malware-Datenbanken, Blacklist-Entscheidungen und forensische Scam-Analysen. Grenze: Keine Betrugswarnung, keine Blacklist-Aussage und kein abschließendes Verbraucherurteil.

## Paket-Kompass
- **Free Website Check** (public-ready): Ich brauche schnell eine öffentliche Einschaetzung für eine einzelne Website. Einstieg: https://saferpage.de/ Nachweis: https://saferpage.de/tests-json Grenze: Keine Rechtsfreigabe, keine Zertifizierung, kein Malwaretest und kein SLA aus dem freien Kurzcheck ableiten.
- **Paid Full Check** (paid): Befunde sollen domainspezifisch umgesetzt, delegiert und mit Abnahmekriterien nachgewiesen werden. Einstieg: https://saferpage.de/ Nachweis: https://saferpage.de/plaene Grenze: Keine anwaltliche Prüfung, keine Haftungsübernahme, keine automatische Reportänderung und keine privaten Mandantendaten im Public Export.
- **Portfolio Monitoring** (gated bis Runtime-Signoff): Mehrere Domains sollen regelmaessig beobachtet oder in interne Systeme eingebunden werden. Einstieg: https://saferpage.de/kontakt Nachweis: https://saferpage.de/plaene Grenze: Keine produktive API-Key-Ausgabe, keine externe Alert-Zustellung, keine Zielsystem-URLs und keine SLA ohne Betreiber-Go-live.
- **Trust and Security Readiness** (blocked-live bis Private-Workflow-Signoff): Trust-Fragebögen, Sicherheitskontakte, Feed-Readiness oder Alerting sollen vorbereitet werden. Einstieg: https://saferpage.de/betreiber/go-live Nachweis: https://saferpage.de/trust/anrufer.info/gated-readiness-json Grenze: Keine NDA-Flows, keine privaten Dokumentfreigaben, keine Feed-Credentials, keine Malwarefreiheit, keine Bug-Bounty und keine Trust-Center-Parität ohne Signoff.

## Entscheidungsfinder
- Eine konkrete Website schnell einschätzen -> end_user_check (ready): Mini-Report mit Screenshot-Vorschau, priorisierten Befunden, Scan-Belegen und klaren Prüfgrenzen.
- Eigene Website verbessern und Fortschritt nachweisen -> operator_fix_path (paid): Nach Zahlung erstellter Full-Check mit Fixplan, Nachweisen, Verantwortlichkeit, Abnahmegrenze und Re-Scan-Pfad. Blocker: Full-Check muss für die gewünschte Domain aus ihrem Mini-Report bestellt und bezahlt werden.
- Agentur-/Entwickler-Sprint aus Scanbefunden planen -> agency_developer_deepscan (paid): DeepScan mit Unterseiten, technischen Abnahmekriterien, Performance/UX, Accessibility und Report-/Share-Paket.
- Mehrere Domains regelmäßig überwachen -> portfolio_monitoring (in_preparation): Geplantes Portfolio-Schedule, Domain-Intake, Digest und Monitoring für mehrere Domains. Blocker: Noch kein produktiv freigegebenes Standardpaket; Pilotumfang und Freigaben müssen abgestimmt werden.
- Geprüften Status auf der eigenen Website sichtbar machen -> public_badge_verification (ready): Badge SVG, Embed-Code, Verifizierungsseite, Score, Prüfdatum, Report- und Methodiklink.
- Trust-/Privacy-Nachweise mit Kunden teilen -> trust_privacyops (gated): Öffentliche Trust-Blueprints, Gated-Readiness, Claim-Grenzen und Review-Checkliste. Blocker: Private Dokumente, Auth, NDA, Access Groups und Delivery brauchen Betreiberfreigabe.
- Security-Feeds und externe Alerts produktiv aktivieren -> security_alerting (waiting_for_secure_inputs): Feed-Launch-Board, Credential-Preflight, Storage-Readiness, Alert-Outbox und Delivery-Smokes. Blocker: Feed-Keys, Storage-Freigabe, externe Zielsysteme und Dispatch-Approval fehlen.
- SaferPage in interne Systeme oder Agentur-Automation integrieren -> api_automation (waiting_for_secure_inputs): Public Exports, API-Key-Readiness, Runtime-Gate-Probe, HMAC-Fixture und Migrationspaket. Blocker: Key-Store-Migration, Pepper, HMAC-Secret, Domain-Claim und Operator-Freigaben fehlen.

## Käufer-FAQ
- **Reicht ein kostenloser Kurzcheck oder brauche ich einen Betreiber-Arbeitsplan?** Für eine schnelle öffentliche Einschätzung reicht der Mini-Check. Sobald Befunde domainspezifisch umgesetzt, priorisiert, delegiert oder abgenommen werden sollen, ist der bezahlte Full-Check der richtige Einstieg. Nachweis: https://saferpage.de/fix-guides/anrufer.info/tickets
- **Soll ich eine einzelne Domain prüfen oder ein ganzes Portfolio überwachen?** Einzelne Domains starten im Mini-Report und können dort zum Full-Check wechseln. Portfolio-Monitoring für mehrere Domains ist noch kein produktiv zugesagtes Standardpaket. Nachweis: https://saferpage.de/portfolio/schedule-json
- **Welche Trust- und PrivacyOps-Nachweise darf ich öffentlich teilen?** Öffentliche Blueprints, Claim-Grenzen und Readiness-Nachweise sind teilbar. Private Dokumente, NDA-geschützte Inhalte, Access Groups, Auth und Delivery bleiben bis zur Betreiberfreigabe gated. Nachweis: https://saferpage.de/trust/anrufer.info/gated-readiness-json
- **Warum sind Security-Alerts und Feed-Daten nicht sofort produktiv aktiv?** SaferPage veröffentlicht nur No-Secret-Preflights und Runner-State. Feed-Keys, Storage-Schreibfreigabe, externe Zielsysteme und Dispatch-Approval müssen serverseitig freigegeben werden, bevor echte Zustellung läuft. Nachweis: https://saferpage.de/sicherheit/feed-credential-preflight-json
- **Ist das SaferPage-Badge ein Zertifikat oder eine Rechtsfreigabe?** Nein. Das Badge zeigt den letzten öffentlichen passiven Check und verlinkt auf eine Verifizierungsseite mit Score, Datum, Report, Methodik und klaren Grenzen. Es ersetzt kein Audit, keine Rechtsberatung und keine Zertifizierung. Nachweis: https://saferpage.de/badge/anrufer.info/verifizierung-json
- **Welche Daten kann ich ohne API-Key nutzen und was braucht Operator-Freigabe?** Öffentliche Mini-Reports, Sitemaps, Methodik und Einsatzbereiche sind frei abrufbar. Report-Exporte und domainspezifische Betreiberunterlagen gehören zum Full-Check; schreibende Aktionen brauchen zusätzlich Key, Scope, Audit und Domain-Freigabe. Nachweis: https://saferpage.de/api-zugriff/key-readiness-json
