Priorisierte Korrekturanleitungen

dieter-schwarz-stiftung.de: Betreiber-Fix-Guides

dieter-schwarz-stiftung.de: 13 priorisierte Betreiber-Guide(s) aus 33 Befund(en).

Automatisch aus SaferPage-Scan-Evidenz und Betreiber-Guides abgeleitet. Betreiber müssen Umsetzung, Rechtsgrundlagen, interne Systeme und Re-Scan-Nachweise fachlich freigeben.

13 Guides
33Befunde 13Guide-Streams 9hoch 35Tickets 2Tracker-Tasks 39Abnahmen 17Quellen

Remediation Tickets

Aus Befunden werden umsetzbare Betreiberaufgaben

Tickets exportieren
Anbieterakten, AVV/DPA und Transfers priorisiert schließen hoch · SLA 7 Tage · Legal/Vendor Owner

Top-Anbieter mit Zweck, Rolle, AVV/DPA, TOMs, Subprozessoren und Transfergrundlage dokumentieren.

Vendor-Due-Diligence mit 1 Anbieter(n), 0 hohem Risiko, 1 AVV-/DPA-Prüfung(en) und 1 Transfer-/Jurisdiktionsfrage(n).
Bereich
Anbieter & Transfer
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Beacon-/Keepalive-Telemetrie erkannt hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

navigator.sendBeacon, keepalive-Fetch und vergleichbare Telemetrie auf Consent, Anbieter und Datenminimierung prüfen.

Bereich
privacy
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Content-Security-Policy fehlt hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Header `content-security-policy` setzen und nach Deployment erneut prüfen.

Bereich
security_headers
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Dateneingabe und datenschutzrelevante Drittanbieter im selben Browseraufruf hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Tracking, Werbung und Session-Replay auf Seiten mit Dateneingabe nur nach Einwilligung auslösen und keine Formularwerte an Tags übergeben.

Bereich
privacy
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Formularfelder ohne klare Beschriftung hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Für jedes Eingabefeld ein sichtbares label, aria-label oder aria-labelledby setzen.

Bereich
accessibility
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Google Consent Mode Default nicht erkannt hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Vor dem ersten Google-Tag Consent-Defaults setzen, typischerweise ad_storage, analytics_storage, ad_user_data und ad_personalization auf denied.

Bereich
privacy
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Seiten-URL wird in Drittanbieter-Requests übertragen hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Tracking-/Tag-Parameter für Anbieter wie Matomo so konfigurieren, dass keine unnötigen Pfade, Suchparameter oder Formularumfelder gesendet werden.

Bereich
privacy
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Tracking-Pixel oder pixelnahe Requests erkannt hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Pixel von dieter-schwarz-stiftung.de, Matomo erst nach Einwilligung laden, Zweck erklären und unnötige Bild-Tracker entfernen.

Bereich
privacy
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Versteckter Text erkannt hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Prüfen, ob Text absichtlich vor Nutzern verborgen, aber für Suchmaschinen platziert wird.

Bereich
seo
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
matomo.vhug.de hoch · SLA 7 Tage · Marketing/IT/Datenschutz

Request einem Dienst, Zweck und Consent-Zustand zuordnen oder blockieren.

analytics
Bereich
Tracker- und Service-Mapping
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Barrierefreiheit & Usability mittel · SLA 30 Tage · Website-Betrieb/Datenschutz

Alt-Texte, Formularlabels, Button-Namen, lang-Attribut und Überschriftenstruktur für Nutzer und Screenreader prüfen.

13 Bild(er) ohne alt, 2 Formularfeld(er) ohne Beschriftung, 0 Button(s) ohne Namen.
Bereich
Audit-Modul
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Browser-Nachweis mittel · SLA 30 Tage · Website-Betrieb/Datenschutz

Unnötige Drittanbieter reduzieren und die verbleibenden Kontakte in Datenschutz und Consent abbilden.

46 Request(s), 1 Drittanbieter-Domain(s), davon 1 datenschutzrelevant, 0 Browser-Cookie(s), Transfer-Prüfbedarf: 0, Referrer-/URL-Leaks: 1, Fingerprinting-/Replay-Hinweise: 1.
Bereich
Audit-Modul
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen

Ticket Delivery

Aufgaben an Slack, Teams, Jira oder Webhooks übergeben

Das Delivery-Paket enthält Payload-Vorlagen, Idempotency-Keys, Body-SHA-256, HMAC-Signaturvertrag, Retry-Policy und Links zu Guide, Nachweis und Re-Scan. Es versendet nichts automatisch und enthält keine echten Secrets.

Webhook

Strukturierte Events für interne PrivacyOps-Workflows, Queue-Worker oder Integrationsplattformen.

Slack / Teams

Kompakte Nachrichten mit Priorität, Owner, SLA und Nachweislink für operative Kanäle.

Jira

Ticket-Vorlagen mit Summary, Beschreibung, Labels, Priorität und deduplizierbarer External-ID.

HMAC-Receiver

Empfänger prüfen Signatur, Body-Hash, Event, Schema, Idempotency-Key und erlaubtes Zielsystem vor jeder Verarbeitung.

Test-Fixture

Der JSON-Export enthält ein öffentliches Test-Secret mit erwarteter Signatur für Receiver-Tests ohne produktive Secrets.

Guide-Streams

Welche Korrekturanleitungen zuerst umgesetzt werden sollten

Playbook exportieren
SEO-Spam und Cloaking bereinigen hoch · 0-7 Tage · Webbetrieb/SEO/Security · Aufwand hoch

Versteckte Texte, Doorway-Muster oder abweichende Googlebot-Inhalte wirken unseriös und können auf Kompromittierung hinweisen.

1 Befund(e) · Re-Test: Normaler Browser, SaferPage-Crawler und Suchmaschinenansicht vergleichen.
Bereich
Trust & Content Integrity
Guide
öffnen
Google-Dienste datenschutzfreundlich einbinden hoch · 0-7 Tage · Marketing/IT · Aufwand mittel

Google Analytics, Tag Manager, Fonts, Maps, YouTube und reCAPTCHA brauchen im deutschsprachigen Raum eine besonders saubere Prüfung.

3 Befund(e) · Re-Test: Google-Requests vor und nach Consent vergleichen.
Bereich
Google-Dienste
Guide
öffnen
Tracking-Pixel und Beacons begrenzen hoch · 0-7 Tage · Marketing/IT · Aufwand mittel

Unsichtbare Pixel, Link-Pings, sendBeacon und Keepalive-Telemetrie können Seitenaufrufe, Klicks und Kampagnenkontakte übertragen, ohne dass Nutzer sie sehen.

3 Befund(e) · Re-Test: Pixel-, ping-, beacon- und keepalive-Ziele erneut exportieren.
Bereich
Pixel & Beacons
Guide
öffnen
Referrer- und URL-Leaks vermeiden hoch · 0-7 Tage · Webentwicklung/IT · Aufwand klein

Seitenpfade, Suchparameter und Tracking-Parameter können an Drittanbieter gelangen. Für Nutzer ist wichtig, dass Formular-, Such- oder Kontokontexte nicht unnötig in Tags, Referrern oder Logs auftauchen.

1 Befund(e) · Re-Test: Referrer-Header und Query-Parameter in Request-Samples kontrollieren.
Bereich
Referrer & URL Hygiene
Guide
öffnen
PII- und URL-Datenlecks vermeiden hoch · 0-7 Tage · Webentwicklung/IT · Aufwand mittel

Personenbezogene Daten, Tokens und Formularwerte sollten nicht in URLs, Referrern, Logs oder Tracking-Tags landen.

3 Befund(e) · Re-Test: URLs, Referrer, Logs und Drittanbieter-Requests auf personenbezogene Werte prüfen.
Bereich
PII Leakage
Guide
öffnen
Barrierefreiheit bei Bannern und Formularen prüfen hoch · 0-7 Tage · UX/Content/IT · Aufwand mittel

Der Datenschutz-Webseiten-Report betont, dass Cookie-Banner und Formulare typische Problemstellen für Behörden- und Nutzerfreundlichkeit sind.

4 Befund(e) · Re-Test: Tastatur, Screenreader, Kontrast und Mobilansicht manuell prüfen.
Bereich
Usability & BITV
Guide
öffnen
Security-Header setzen hoch · 0-7 Tage · IT/Security · Aufwand mittel

Sicherheitsheader reduzieren typische Browserrisiken und verbessern den technischen Eindruck der Website.

7 Befund(e) · Re-Test: Header, TLS, CSP und Referrer-Policy nach Deployment erneut scannen.
Bereich
Web Security
Guide
öffnen
Drittanbieter im Datenschutz erklären hoch · 0-7 Tage · Legal/Vendor Owner · Aufwand mittel

Externe Browserkontakte müssen für Nutzer nachvollziehbar sein, besonders Werbung, Analytics, Tag-Manager, Fonts und Zahlungsanbieter.

3 Befund(e) · Re-Test: Drittanbieter-Liste gegen neue Requests und Cookies abgleichen.
Bereich
Drittanbieter
Guide
öffnen
Tracking und Consent reparieren mittel · 7-30 Tage · Marketing/IT/Datenschutz · Aufwand mittel

Tracking, Werbung und nicht notwendige Cookies sollten erst nach klarer Einwilligung geladen werden.

4 Befund(e) · Re-Test: Erstaufruf, Ablehnen, Akzeptieren und GPC getrennt scannen.
Bereich
Consent & Tracking
Guide
öffnen
Formulare und Zahlungen absichern mittel · 7-30 Tage · Webentwicklung/Datenschutz · Aufwand mittel

Formulare, Logins und Checkout-Bereiche brauchen HTTPS, klare Zwecke und sichtbare Datenschutzinformationen.

1 Befund(e) · Re-Test: Formularseite, Ziel-URL, Pflichtfelder, Referrer und Tracking erneut prüfen.
Bereich
Formulare
Guide
öffnen
Session-Replay und Fingerprinting prüfen niedrig · quartalsweise · Marketing/Datenschutz · Aufwand hoch

Fingerprinting, Session-Replay und Eingabeaufzeichnung sind besonders erklärungsbedürftig, weil Nutzer sie beim Seitenbesuch kaum erkennen können.

1 Befund(e) · Re-Test: Replay-/Fingerprinting-Skripte nach Ablehnen und GPC erneut prüfen.
Bereich
Behavior Tracking
Guide
öffnen
Datenschutzerklärung verbessern niedrig · quartalsweise · Datenschutz/Content · Aufwand mittel

Eine gute Datenschutzerklärung erklärt für Nutzer verständlich, welche Daten verarbeitet werden und warum.

1 Befund(e) · Re-Test: Datenschutzhinweis gegen Cookies, Anbieter, Formulare und Zwecke abgleichen.
Bereich
Transparenz
Guide
öffnen
Performance und mobile Nutzbarkeit verbessern niedrig · quartalsweise · Webentwicklung/UX · Aufwand mittel

Langsame oder mobil schlecht nutzbare Seiten wirken für Nutzer weniger vertrauenswürdig.

1 Befund(e) · Re-Test: Mobilansicht, Asset-Größen und Ladeverhalten erneut prüfen.
Bereich
Performance & Mobile
Guide
öffnen

Arbeitsphasen

Von Befund zu belegtem Re-Scan

Triage 0-48 Stunden

Hoch priorisierte Befunde reproduzieren, Owner bestätigen, Exportpaket sichern.

Fix umsetzen 0-14 Tage

Consent-, Anbieter-, Notice-, Cookie-, Formular- oder Header-Änderungen umsetzen und versionieren.

Nutzertexte synchronisieren parallel

Datenschutzhinweis, Cookie-Erklärung, Anbieterregister und TrustHub an reale Technik anpassen.

Re-Scan und Freigabe nach Deployment

Erstaufruf, Ablehnen, Akzeptieren, GPC, Mobilansicht und priorisierte Unterseiten erneut prüfen.

Tracker- und Service-Mapping

Scanner-Funde in Dienste, Zwecke und Freigaben überführen

matomo.vhug.de vendor · prüfen

Zweck, Rolle, AVV/DPA, Region, Transfer und Consent-Kategorie bestätigen.

Analytics
Guide
öffnen
matomo.vhug.de browser_request · datenschutzrelevant

Request einem Dienst, Zweck und Consent-Zustand zuordnen oder blockieren.

analytics
Guide
öffnen

Abnahme und Quellen

Was nach Umsetzung nachweisbar sein muss

SEO-Spam und Cloaking bereinigen

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

Google Search Central: Security Issues · Google Search Central: Page Experience
Google-Dienste datenschutzfreundlich einbinden

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

DSK/BfDI: Hinweise zu Google Analytics · Google Tag Platform: Consent · Google Consent Mode concepts
Tracking-Pixel und Beacons begrenzen

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

DSK Orientierungshilfe Digitale Dienste · BfDI: Cookies und Tracking-Technologien · EDPB Guidelines 2/2023 ePrivacy Art. 5(3)
Referrer- und URL-Leaks vermeiden

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

DSK Orientierungshilfe Digitale Dienste · BfDI: Cookies und Tracking-Technologien · EDPB Guidelines 2/2023 ePrivacy Art. 5(3)
PII- und URL-Datenlecks vermeiden

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

DSK Orientierungshilfe Digitale Dienste · BfDI: Cookies und Tracking-Technologien · EDPB Guidelines 2/2023 ePrivacy Art. 5(3)
Barrierefreiheit bei Bannern und Formularen prüfen

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

BITV 2.0 · BFIT Bund · Google Search Central: Page Experience
Security-Header setzen

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

BSI IT-Grundschutz APP.3.1 Webanwendungen · BSI IT-Grundschutz APP.3.2 Webserver · MDN: Content Security Policy
Drittanbieter im Datenschutz erklären

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

DSK Orientierungshilfe Digitale Dienste · BfDI: Cookies und Tracking-Technologien · Google Tag Platform: Consent
Tracking und Consent reparieren

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

BfDI: Cookies und Tracking-Technologien · DSK Orientierungshilfe Digitale Dienste · DSK Orientierungshilfe Telemedien
Formulare und Zahlungen absichern

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

DSK Orientierungshilfe Digitale Dienste · BSI IT-Grundschutz APP.3.1 Webanwendungen · BITV 2.0
Session-Replay und Fingerprinting prüfen

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

DSK Orientierungshilfe Digitale Dienste · BfDI: Cookies und Tracking-Technologien · EDPB Guidelines 05/2020 Consent
Datenschutzerklärung verbessern

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

DSK Orientierungshilfe Digitale Dienste · DSK Orientierungshilfe Telemedien · BfDI: Cookies und Tracking-Technologien
Performance und mobile Nutzbarkeit verbessern

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

Google Search Central: Page Experience · Google Search Central: Core Web Vitals