Priorisierte Korrekturanleitungen

fashy.de: Betreiber-Fix-Guides

fashy.de: 14 priorisierte Betreiber-Guide(s) aus 48 Befund(en).

Automatisch aus SaferPage-Scan-Evidenz und Betreiber-Guides abgeleitet. Betreiber müssen Umsetzung, Rechtsgrundlagen, interne Systeme und Re-Scan-Nachweise fachlich freigeben.

14 Guides
48Befunde 14Guide-Streams 20hoch 60Tickets 12Tracker-Tasks 42Abnahmen 17Quellen

Remediation Tickets

Aus Befunden werden umsetzbare Betreiberaufgaben

Tickets exportieren
Anbieterakten, AVV/DPA und Transfers priorisiert schließen hoch · SLA 7 Tage · Legal/Vendor Owner

Top-Anbieter mit Zweck, Rolle, AVV/DPA, TOMs, Subprozessoren und Transfergrundlage dokumentieren.

Vendor-Due-Diligence mit 5 Anbieter(n), 1 hohem Risiko, 5 AVV-/DPA-Prüfung(en) und 1 Transfer-/Jurisdiktionsfrage(n).
Bereich
Anbieter & Transfer
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Browser-Nachweis hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Unnötige Drittanbieter reduzieren und die verbleibenden Kontakte in Datenschutz und Consent abbilden.

42 Request(s), 5 Drittanbieter-Domain(s), davon 1 datenschutzrelevant, 2 Browser-Cookie(s), Transfer-Prüfbedarf: 1, Referrer-/URL-Leaks: 0, Fingerprinting-/Replay-Hinweise: 0.
Bereich
Audit-Modul
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
CSP erlaubt eval-nahe Skriptausführung hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

unsafe-eval vermeiden und betroffene Bibliotheken oder Build-Konfigurationen prüfen.

Bereich
security_headers
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
CSP erlaubt unsafe-inline für Skripte hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Inline-Skripte über Nonces oder Hashes freigeben und unsafe-inline aus script-src entfernen.

Bereich
security_headers
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Canonical zeigt auf fremde Domain hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Canonical-Tags sollten nur bewusst auf fremde Domains zeigen; sonst kann Traffic/Ranking umgeleitet werden.

Bereich
seo
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Consent-Banner mit Dark-Pattern-/UX-Risiko hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Ablehnen, Einstellungen und Akzeptieren gleichwertig anbieten und Reject technisch wirksam machen.

Bereich
privacy
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Consent-Zustand: Ablehnen löst weiterhin Datenschutz-Signale aus hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Reject-Zustand gegen Cookies, Storage und Drittanbieter prüfen; nicht notwendige Signale nach Ablehnen blockieren.

Bereich
privacy
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Cookie ohne Secure-Flag hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Cookies über HTTPS mit Secure-Flag setzen.

Bereich
privacy
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Dateneingabe und datenschutzrelevante Drittanbieter im selben Browseraufruf hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Tracking, Werbung und Session-Replay auf Seiten mit Dateneingabe nur nach Einwilligung auslösen und keine Formularwerte an Tags übergeben.

Bereich
privacy
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Datenschutz, Cookies & Consent hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären.

0 Tracking-Script(s), 2 Cookie(s) vor Einwilligung, 0 Tracking-Cookie(s), Ablehnen-Option: ja, Consent-Audit: 35.
Bereich
Audit-Modul
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Drittland-/US-Anbieter im Browseraufruf prüfen hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Für Anbieter wie Google Tag Manager Transfergrundlage, AVV, DPF/SCC/TIA und Datenschutzhinweise prüfen.

Bereich
privacy
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Erkannte Anbieter fehlen in der Datenschutzerklärung hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Technisch erkannte Dienste in der Datenschutzerklärung konkret mit Anbieter, Zweck, Rechtsgrundlage, Empfänger und Transferhinweis benennen.

Bereich
privacy
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen

Ticket Delivery

Aufgaben an Slack, Teams, Jira oder Webhooks übergeben

Das Delivery-Paket enthält Payload-Vorlagen, Idempotency-Keys, Body-SHA-256, HMAC-Signaturvertrag, Retry-Policy und Links zu Guide, Nachweis und Re-Scan. Es versendet nichts automatisch und enthält keine echten Secrets.

Webhook

Strukturierte Events für interne PrivacyOps-Workflows, Queue-Worker oder Integrationsplattformen.

Slack / Teams

Kompakte Nachrichten mit Priorität, Owner, SLA und Nachweislink für operative Kanäle.

Jira

Ticket-Vorlagen mit Summary, Beschreibung, Labels, Priorität und deduplizierbarer External-ID.

HMAC-Receiver

Empfänger prüfen Signatur, Body-Hash, Event, Schema, Idempotency-Key und erlaubtes Zielsystem vor jeder Verarbeitung.

Test-Fixture

Der JSON-Export enthält ein öffentliches Test-Secret mit erwarteter Signatur für Receiver-Tests ohne produktive Secrets.

Guide-Streams

Welche Korrekturanleitungen zuerst umgesetzt werden sollten

Playbook exportieren
SEO-Spam und Cloaking bereinigen hoch · 0-7 Tage · Webbetrieb/SEO/Security · Aufwand hoch

Versteckte Texte, Doorway-Muster oder abweichende Googlebot-Inhalte wirken unseriös und können auf Kompromittierung hinweisen.

4 Befund(e) · Re-Test: Normaler Browser, SaferPage-Crawler und Suchmaschinenansicht vergleichen.
Bereich
Trust & Content Integrity
Guide
öffnen
Tracking und Consent reparieren hoch · 0-7 Tage · Marketing/IT/Datenschutz · Aufwand mittel

Tracking, Werbung und nicht notwendige Cookies sollten erst nach klarer Einwilligung geladen werden.

13 Befund(e) · Re-Test: Erstaufruf, Ablehnen, Akzeptieren und GPC getrennt scannen.
Bereich
Consent & Tracking
Guide
öffnen
Google-Dienste datenschutzfreundlich einbinden hoch · 0-7 Tage · Marketing/IT · Aufwand mittel

Google Analytics, Tag Manager, Fonts, Maps, YouTube und reCAPTCHA brauchen im deutschsprachigen Raum eine besonders saubere Prüfung.

3 Befund(e) · Re-Test: Google-Requests vor und nach Consent vergleichen.
Bereich
Google-Dienste
Guide
öffnen
PII- und URL-Datenlecks vermeiden hoch · 0-7 Tage · Webentwicklung/IT · Aufwand mittel

Personenbezogene Daten, Tokens und Formularwerte sollten nicht in URLs, Referrern, Logs oder Tracking-Tags landen.

1 Befund(e) · Re-Test: URLs, Referrer, Logs und Drittanbieter-Requests auf personenbezogene Werte prüfen.
Bereich
PII Leakage
Guide
öffnen
Drittanbieter im Datenschutz erklären hoch · 0-7 Tage · Legal/Vendor Owner · Aufwand mittel

Externe Browserkontakte müssen für Nutzer nachvollziehbar sein, besonders Werbung, Analytics, Tag-Manager, Fonts und Zahlungsanbieter.

4 Befund(e) · Re-Test: Drittanbieter-Liste gegen neue Requests und Cookies abgleichen.
Bereich
Drittanbieter
Guide
öffnen
Cookies sicher konfigurieren hoch · 0-7 Tage · IT/Webbetrieb · Aufwand klein

Cookies sollten technisch sauber gesetzt sein und nicht mehr Daten preisgeben als nötig.

2 Befund(e) · Re-Test: Cookie-Attribute Secure, SameSite und HttpOnly erneut prüfen.
Bereich
Cookie Security
Guide
öffnen
Security-Header setzen hoch · 0-7 Tage · IT/Security · Aufwand mittel

Sicherheitsheader reduzieren typische Browserrisiken und verbessern den technischen Eindruck der Website.

10 Befund(e) · Re-Test: Header, TLS, CSP und Referrer-Policy nach Deployment erneut scannen.
Bereich
Web Security
Guide
öffnen
Drittlandtransfer und Anbieter prüfen hoch · 0-7 Tage · Legal/Datenschutz · Aufwand hoch

Externe Anbieter können IP-Adresse, Browserdaten, Cookies oder Formularumfeld erhalten. Für EU-/DE-Websites müssen Empfänger, Länder und Transfergrundlagen nachvollziehbar sein.

1 Befund(e) · Re-Test: US-/Drittlandhosts, Anbieterrolle und Transfergrundlage erneut prüfen.
Bereich
Vendor & Transfer
Guide
öffnen
Servicekarte und Anbieterinventar aufbauen mittel · 7-30 Tage · Datenschutz/Marketing/IT · Aufwand mittel

CMPs und Cookie-Scanner arbeiten nicht nur mit Cookie-Namen, sondern mit Diensten. Eine Servicekarte macht sichtbar, welcher Anbieter warum lädt, welche Daten betroffen sind und welcher Consent- oder Vertragsnachweis fehlt.

1 Befund(e) · Re-Test: Anbieter-Radar, Cookie-Inventar und Browserkontakte gegen die Servicekarten abgleichen.
Bereich
Service Repository
Guide
öffnen
Barrierefreiheit bei Bannern und Formularen prüfen mittel · 7-30 Tage · UX/Content/IT · Aufwand mittel

Der Datenschutz-Webseiten-Report betont, dass Cookie-Banner und Formulare typische Problemstellen für Behörden- und Nutzerfreundlichkeit sind.

3 Befund(e) · Re-Test: Tastatur, Screenreader, Kontrast und Mobilansicht manuell prüfen.
Bereich
Usability & BITV
Guide
öffnen
Tracking-Pixel und Beacons begrenzen mittel · 7-30 Tage · Marketing/IT · Aufwand mittel

Unsichtbare Pixel, Link-Pings, sendBeacon und Keepalive-Telemetrie können Seitenaufrufe, Klicks und Kampagnenkontakte übertragen, ohne dass Nutzer sie sehen.

2 Befund(e) · Re-Test: Pixel-, ping-, beacon- und keepalive-Ziele erneut exportieren.
Bereich
Pixel & Beacons
Guide
öffnen
Datenschutz-Webseiten-Prüfkatalog umsetzen mittel · 7-30 Tage · Programm-Owner/Datenschutz · Aufwand hoch

Aus dem Datenschutz-Webseiten-Report abgeleiteter Betreiberplan: erst inventarisieren, dann Consent, Drittanbieter, Sicherheit und Barrierefreiheit dauerhaft prüfen.

2 Befund(e) · Re-Test: Gesamten Scan nach Umsetzung der priorisierten Guides wiederholen.
Bereich
Programmsteuerung
Guide
öffnen
Externe Skripte und SRI absichern niedrig · quartalsweise · IT/Webentwicklung · Aufwand mittel

Externe JavaScript-Dateien sind eine Lieferkette im Browser. Für Nutzer zählen Datenschutz, Integrität und klare Kontrolle über Tracking- und Tag-Skripte.

1 Befund(e) · Re-Test: Externe Skripte, SRI, CSP und Consent-Auslösung erneut prüfen.
Bereich
Browser Supply Chain
Guide
öffnen
HTTP- und Serverfehler beheben niedrig · quartalsweise · IT/Webbetrieb · Aufwand mittel

4xx- und 5xx-Statuscodes können Nutzer blockieren und Vertrauen schwächen.

1 Befund(e) · Re-Test: Statuscode, Redirects und Endzielseite erneut prüfen.
Bereich
Serverbetrieb
Guide
öffnen

Arbeitsphasen

Von Befund zu belegtem Re-Scan

Triage 0-48 Stunden

Hoch priorisierte Befunde reproduzieren, Owner bestätigen, Exportpaket sichern.

Fix umsetzen 0-14 Tage

Consent-, Anbieter-, Notice-, Cookie-, Formular- oder Header-Änderungen umsetzen und versionieren.

Nutzertexte synchronisieren parallel

Datenschutzhinweis, Cookie-Erklärung, Anbieterregister und TrustHub an reale Technik anpassen.

Re-Scan und Freigabe nach Deployment

Erstaufruf, Ablehnen, Akzeptieren, GPC, Mobilansicht und priorisierte Unterseiten erneut prüfen.

Tracker- und Service-Mapping

Scanner-Funde in Dienste, Zwecke und Freigaben überführen

googletagmanager.com vendor · prüfen

Zweck, Rolle, AVV/DPA, Region, Transfer und Consent-Kategorie bestätigen.

Tag-Manager
Guide
öffnen
app.usercentrics.eu vendor · prüfen

Zweck, Rolle, AVV/DPA, Region, Transfer und Consent-Kategorie bestätigen.

Sonstige
Guide
öffnen
graphql.usercentrics.eu vendor · prüfen

Zweck, Rolle, AVV/DPA, Region, Transfer und Consent-Kategorie bestätigen.

Sonstige
Guide
öffnen
aggregator.service.usercentrics.eu vendor · prüfen

Zweck, Rolle, AVV/DPA, Region, Transfer und Consent-Kategorie bestätigen.

Sonstige
Guide
öffnen
api.usercentrics.eu vendor · prüfen

Zweck, Rolle, AVV/DPA, Region, Transfer und Consent-Kategorie bestätigen.

Sonstige
Guide
öffnen
PHPSESSID cookie_storage · necessary

Zweck, Laufzeit, Anbieter und Consent-Erfordernis in Cookie-Erklärung und CMP pflegen.

fashy.de
Guide
öffnen
sidwebsite cookie_storage · unknown

Zweck, Laufzeit, Anbieter und Consent-Erfordernis in Cookie-Erklärung und CMP pflegen.

fashy.de
Guide
öffnen
googletagmanager.com browser_request · datenschutzrelevant

Request einem Dienst, Zweck und Consent-Zustand zuordnen oder blockieren.

tag_manager
Guide
öffnen
app.usercentrics.eu browser_request · prüfen

Request einem Dienst, Zweck und Consent-Zustand zuordnen oder blockieren.

other
Guide
öffnen
graphql.usercentrics.eu browser_request · prüfen

Request einem Dienst, Zweck und Consent-Zustand zuordnen oder blockieren.

other
Guide
öffnen
aggregator.service.usercentrics.eu browser_request · prüfen

Request einem Dienst, Zweck und Consent-Zustand zuordnen oder blockieren.

other
Guide
öffnen
api.usercentrics.eu browser_request · prüfen

Request einem Dienst, Zweck und Consent-Zustand zuordnen oder blockieren.

other
Guide
öffnen

Abnahme und Quellen

Was nach Umsetzung nachweisbar sein muss

SEO-Spam und Cloaking bereinigen

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

Google Search Central: Security Issues · Google Search Central: Page Experience
Tracking und Consent reparieren

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

BfDI: Cookies und Tracking-Technologien · DSK Orientierungshilfe Digitale Dienste · DSK Orientierungshilfe Telemedien
Google-Dienste datenschutzfreundlich einbinden

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

DSK/BfDI: Hinweise zu Google Analytics · Google Tag Platform: Consent · Google Consent Mode concepts
PII- und URL-Datenlecks vermeiden

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

DSK Orientierungshilfe Digitale Dienste · BfDI: Cookies und Tracking-Technologien · EDPB Guidelines 2/2023 ePrivacy Art. 5(3)
Drittanbieter im Datenschutz erklären

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

DSK Orientierungshilfe Digitale Dienste · BfDI: Cookies und Tracking-Technologien · Google Tag Platform: Consent
Cookies sicher konfigurieren

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

BfDI: Cookies und Tracking-Technologien · BSI IT-Grundschutz APP.3.1 Webanwendungen · EDPB Guidelines 2/2023 ePrivacy Art. 5(3)
Security-Header setzen

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

BSI IT-Grundschutz APP.3.1 Webanwendungen · BSI IT-Grundschutz APP.3.2 Webserver · MDN: Content Security Policy
Drittlandtransfer und Anbieter prüfen

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

DSK Orientierungshilfe Digitale Dienste · EDPB Guidelines 05/2020 Consent · EDPB Guidelines 2/2023 ePrivacy Art. 5(3)
Servicekarte und Anbieterinventar aufbauen

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

DSK Orientierungshilfe Digitale Dienste · BfDI: Cookies und Tracking-Technologien · EDPB Guidelines 2/2023 ePrivacy Art. 5(3)
Barrierefreiheit bei Bannern und Formularen prüfen

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

BITV 2.0 · BFIT Bund · Google Search Central: Page Experience
Tracking-Pixel und Beacons begrenzen

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

DSK Orientierungshilfe Digitale Dienste · BfDI: Cookies und Tracking-Technologien · EDPB Guidelines 2/2023 ePrivacy Art. 5(3)
Datenschutz-Webseiten-Prüfkatalog umsetzen

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

DSK Orientierungshilfe Digitale Dienste · DSK Orientierungshilfe Telemedien · BfDI: Cookies und Tracking-Technologien
Externe Skripte und SRI absichern

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

BSI IT-Grundschutz APP.3.1 Webanwendungen · BSI IT-Grundschutz APP.3.2 Webserver · MDN: Subresource Integrity
HTTP- und Serverfehler beheben

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

BSI IT-Grundschutz APP.3.2 Webserver · Google Search Central: Security Issues