# Nachweispositionen fuer lehmanns.de

Pruefbare Nachweispositionen aus SaferPage-Befunden, Fixpfad-Gruppen, Tracker-Mapping und Re-Scan-Anforderungen.

> Automatisch aus SaferPage-Scan-Evidenz und Hintergrundseiten abgeleitet. Betreiber müssen Umsetzung, Rechtsgrundlagen, interne Systeme und Re-Scan-Nachweise fachlich freigeben.

## Buttons ohne erkennbaren Namen
- Nachweisposition: remediation_button_name_missing / Prioritaet: hoch / Zielzeit: 7 Tage
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: accessibility
- Evidenz: 
- Aktion: Buttons mit sichtbarem Text oder aria-label beschriften.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/barrierefreiheit-cookie-banner-formulare
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## CSP erlaubt eval-nahe Skriptausführung
- Nachweisposition: remediation_csp_unsafe_eval / Prioritaet: hoch / Zielzeit: 7 Tage
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: security_headers
- Evidenz: 
- Aktion: unsafe-eval vermeiden und betroffene Bibliotheken oder Build-Konfigurationen prüfen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/security-header-setzen
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## CSP erlaubt unsafe-inline für Skripte
- Nachweisposition: remediation_csp_unsafe_inline / Prioritaet: hoch / Zielzeit: 7 Tage
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: security_headers
- Evidenz: 
- Aktion: Inline-Skripte über Nonces oder Hashes freigeben und unsafe-inline aus script-src entfernen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/security-header-setzen
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Consent-Banner mit Dark-Pattern-/UX-Risiko
- Nachweisposition: remediation_consent_banner_dark_pattern_risk / Prioritaet: hoch / Zielzeit: 7 Tage
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: privacy
- Evidenz: 
- Aktion: Ablehnen, Einstellungen und Akzeptieren gleichwertig anbieten und Reject technisch wirksam machen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/tracking-und-consent-reparieren
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Cookie-Hinweis ohne klare Ablehnen-Option
- Nachweisposition: remediation_consent_no_reject_option / Prioritaet: hoch / Zielzeit: 7 Tage
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: privacy
- Evidenz: 
- Aktion: Ablehnen sollte genauso leicht auffindbar sein wie Akzeptieren.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/tracking-und-consent-reparieren
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Datenschutz, Cookies & Consent
- Nachweisposition: remediation_module_privacy_consent / Prioritaet: hoch / Zielzeit: 7 Tage
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: Audit-Modul
- Evidenz: 1 Tracking-Script(s), 3 Cookie(s) vor Einwilligung, 0 Tracking-Cookie(s), Ablehnen-Option: nein, Consent-Audit: 44.
- Aktion: Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/tracking-und-consent-reparieren
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Erkannte Anbieter fehlen in der Datenschutzerklärung
- Nachweisposition: remediation_privacy_policy_provider_disclosure_gap / Prioritaet: hoch / Zielzeit: 7 Tage
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: privacy
- Evidenz: 
- Aktion: Technisch erkannte Dienste in der Datenschutzerklärung konkret mit Anbieter, Zweck, Rechtsgrundlage, Empfänger und Transferhinweis benennen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/drittanbieter-datenschutz-erklaeren
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Formularfelder ohne klare Beschriftung
- Nachweisposition: remediation_form_label_missing / Prioritaet: hoch / Zielzeit: 7 Tage
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: accessibility
- Evidenz: 
- Aktion: Für jedes Eingabefeld ein sichtbares label, aria-label oder aria-labelledby setzen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/barrierefreiheit-cookie-banner-formulare
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Kein sichtbarer Ablehnen-Button im Banner
- Nachweisposition: remediation_browser_consent_reject_missing / Prioritaet: hoch / Zielzeit: 7 Tage
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: privacy
- Evidenz: 
- Aktion: Ablehnen oder nur notwendige Cookies im sichtbaren Banner genauso erreichbar machen wie Akzeptieren.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/tracking-und-consent-reparieren
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Möglicherweise nicht notwendige Cookies vor Einwilligung
- Nachweisposition: remediation_pre_consent_nonessential_cookies / Prioritaet: hoch / Zielzeit: 7 Tage
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: privacy
- Evidenz: 
- Aktion: Prüfen, ob diese Cookies technisch notwendig sind oder erst nach Einwilligung gesetzt werden dürfen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/tracking-und-consent-reparieren
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Security-Header, Referrer-Policy und Browser-Schutz setzen
- Nachweisposition: remediation_security_header_gap / Prioritaet: hoch / Zielzeit: 7 Tage
- Verantwortlich: IT/Security / Bereich: Security
- Evidenz: 4 von 9 wichtigen Security-Headern vorhanden, 4 korrekt bewertet. CSP wirksam mit 2 Direktive(n), 2 Warnung(en), 3 Hinweis(e).
- Aktion: Befund mit Hintergrundseite einordnen und danach erneut scannen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/security-header-setzen
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Sicherheit, TLS & Header
- Nachweisposition: remediation_module_security_tls / Prioritaet: hoch / Zielzeit: 7 Tage
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: Audit-Modul
- Evidenz: 0 Infrastruktur-Hinweis(e), Security-Header: 4/9 vorhanden, 5 fehlen, externe Skript-Hosts: 1.
- Aktion: HTTPS, Zertifikat, HSTS, CSP, zentrale Security-Header und externe Skriptquellen sauber konfigurieren.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/security-header-setzen
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Tracking ohne sichtbaren Cookie-Hinweis
- Nachweisposition: remediation_tracking_without_consent_hint / Prioritaet: hoch / Zielzeit: 7 Tage
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: privacy
- Evidenz: 
- Aktion: Prüfen, ob vor Tracking eine wirksame Einwilligung eingeholt wird.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/tracking-und-consent-reparieren
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Tracking, Cookies oder Drittanbieter vor Einwilligung reparieren
- Nachweisposition: remediation_consent_preconsent_gap / Prioritaet: hoch / Zielzeit: 7 Tage
- Verantwortlich: Marketing/IT / Bereich: Consent & Tracking
- Evidenz: Consent, Tracking oder Drittanbieter wirken im Erstaufruf deutlich nachbesserungsbeduerftig.
- Aktion: Befund mit Hintergrundseite einordnen und danach erneut scannen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/tracking-und-consent-reparieren
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Barrierefreiheit & Usability
- Nachweisposition: remediation_module_accessibility_usability / Prioritaet: mittel / Zielzeit: 30 Tage
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: Audit-Modul
- Evidenz: 1 Bild(er) ohne alt, 2 Formularfeld(er) ohne Beschriftung, 2 Button(s) ohne Namen.
- Aktion: Alt-Texte, Formularlabels, Button-Namen, lang-Attribut und Überschriftenstruktur für Nutzer und Screenreader prüfen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/barrierefreiheit-cookie-banner-formulare
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Browser-Nachweis
- Nachweisposition: remediation_module_browser_evidence / Prioritaet: mittel / Zielzeit: 30 Tage
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: Audit-Modul
- Evidenz: 671 Request(s), 0 Drittanbieter-Domain(s), davon 0 datenschutzrelevant, 3 Browser-Cookie(s), Transfer-Prüfbedarf: 0, Referrer-/URL-Leaks: 0, Fingerprinting-/Replay-Hinweise: 1.
- Aktion: Unnötige Drittanbieter reduzieren und die verbleibenden Kontakte in Datenschutz und Consent abbilden.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/drittanbieter-datenschutz-erklaeren
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Cookie-Banner, Formulare und mobile Nutzung barriereärmer machen
- Nachweisposition: remediation_accessibility_gap / Prioritaet: mittel / Zielzeit: 30 Tage
- Verantwortlich: UX/IT / Bereich: Barrierefreiheit
- Evidenz: 130 Bild(er), 2 Formularfeld(er), 3 Button(s) im passiven HTML-Sample auf Basis-Barrierefreiheit geprüft.
- Aktion: Befund mit Hintergrundseite einordnen und danach erneut scannen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/barrierefreiheit-cookie-banner-formulare
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## PHPSESSID
- Nachweisposition: mapping_cookie_phpsessid / Prioritaet: mittel / Zielzeit: 30 Tage
- Verantwortlich: Marketing/IT/Datenschutz / Bereich: Tracker- und Service-Mapping
- Evidenz: lehmanns.de
- Aktion: Zweck, Laufzeit, Anbieter und Consent-Erfordernis in Cookie-Erklärung und CMP pflegen.
- [ ] Dienst ist einer Servicekarte mit Anbieter, Zweck und Kategorie zugeordnet.
- [ ] Consent-Banner, Datenschutzhinweis und Anbieterregister verwenden dieselbe Bezeichnung.
- [ ] Re-Scan zeigt keine unbekannte oder ungeklärte Tracking-Auslösung.
- Hintergrundseite: https://saferpage.de/guides/cookie-laufzeiten-und-zwecke-pruefen
- Nachweis: https://saferpage.de/cookies/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Seitenabdeckung & Crawl
- Nachweisposition: remediation_module_site_coverage / Prioritaet: mittel / Zielzeit: 30 Tage
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: Audit-Modul
- Evidenz: 30 interne Linkziele erkannt, 4 priorisierte Unterseite(n) abgerufen.
- Aktion: Datenschutz, Impressum, Kontakt, Cookie-Hinweise und kritische Formularseiten klar verlinken und regelmäßig mitprüfen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/datenschutz-webseiten-pruefkatalog
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## activetab
- Nachweisposition: mapping_cookie_activetab / Prioritaet: mittel / Zielzeit: 30 Tage
- Verantwortlich: Marketing/IT/Datenschutz / Bereich: Tracker- und Service-Mapping
- Evidenz: lehmanns.de
- Aktion: Zweck, Laufzeit, Anbieter und Consent-Erfordernis in Cookie-Erklärung und CMP pflegen.
- [ ] Dienst ist einer Servicekarte mit Anbieter, Zweck und Kategorie zugeordnet.
- [ ] Consent-Banner, Datenschutzhinweis und Anbieterregister verwenden dieselbe Bezeichnung.
- [ ] Re-Scan zeigt keine unbekannte oder ungeklärte Tracking-Auslösung.
- Hintergrundseite: https://saferpage.de/guides/cookie-laufzeiten-und-zwecke-pruefen
- Nachweis: https://saferpage.de/cookies/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## cookie_consent_level
- Nachweisposition: mapping_cookie_cookie_consent_level / Prioritaet: mittel / Zielzeit: 30 Tage
- Verantwortlich: Marketing/IT/Datenschutz / Bereich: Tracker- und Service-Mapping
- Evidenz: lehmanns.de
- Aktion: Zweck, Laufzeit, Anbieter und Consent-Erfordernis in Cookie-Erklärung und CMP pflegen.
- [ ] Dienst ist einer Servicekarte mit Anbieter, Zweck und Kategorie zugeordnet.
- [ ] Consent-Banner, Datenschutzhinweis und Anbieterregister verwenden dieselbe Bezeichnung.
- [ ] Re-Scan zeigt keine unbekannte oder ungeklärte Tracking-Auslösung.
- Hintergrundseite: https://saferpage.de/guides/cookie-laufzeiten-und-zwecke-pruefen
- Nachweis: https://saferpage.de/cookies/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Bilder ohne Alternativtext
- Nachweisposition: remediation_image_alt_missing / Prioritaet: niedrig / Zielzeit: quartalsweise
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: accessibility
- Evidenz: 
- Aktion: Inhaltliche Bilder mit alt-Text versehen; dekorative Bilder mit leerem alt oder aria-hidden kennzeichnen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/barrierefreiheit-cookie-banner-formulare
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## CSP erlaubt sehr breite Skriptquellen
- Nachweisposition: remediation_csp_permissive_script_sources / Prioritaet: niedrig / Zielzeit: quartalsweise
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: security_headers
- Evidenz: 
- Aktion: script-src auf konkrete HTTPS-Hosts, Nonces oder Hashes begrenzen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/security-header-setzen
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## CSP ohne base-uri
- Nachweisposition: remediation_csp_missing_base_uri / Prioritaet: niedrig / Zielzeit: quartalsweise
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: security_headers
- Evidenz: 
- Aktion: base-uri 'self' oder 'none' setzen, damit Base-Tag-Manipulation begrenzt wird.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/security-header-setzen
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## CSP ohne object-src
- Nachweisposition: remediation_csp_missing_object_src / Prioritaet: niedrig / Zielzeit: quartalsweise
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: security_headers
- Evidenz: 
- Aktion: object-src 'none' setzen, wenn keine Plugins oder Objekte benötigt werden.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/security-header-setzen
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Cross-Origin-Embedder-Policy fehlt
- Nachweisposition: remediation_missing_cross_origin_embedder_policy / Prioritaet: niedrig / Zielzeit: quartalsweise
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: security_headers
- Evidenz: 
- Aktion: Header `cross-origin-embedder-policy` setzen und nach Deployment erneut prüfen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/security-header-setzen
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Cross-Origin-Opener-Policy fehlt
- Nachweisposition: remediation_missing_cross_origin_opener_policy / Prioritaet: niedrig / Zielzeit: quartalsweise
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: security_headers
- Evidenz: 
- Aktion: Header `cross-origin-opener-policy` setzen und nach Deployment erneut prüfen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/security-header-setzen
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Cross-Origin-Resource-Policy fehlt
- Nachweisposition: remediation_missing_cross_origin_resource_policy / Prioritaet: niedrig / Zielzeit: quartalsweise
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: security_headers
- Evidenz: 
- Aktion: Header `cross-origin-resource-policy` setzen und nach Deployment erneut prüfen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/security-header-setzen
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Datenschutzerklärung wirkt veraltet
- Nachweisposition: remediation_privacy_policy_stale / Prioritaet: niedrig / Zielzeit: quartalsweise
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: privacy
- Evidenz: 
- Aktion: Prüfen Sie die Erklärung gegen aktuelle Cookies, Drittanbieter, Consent-Einstellungen und Formulare.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/datenschutzerklaerung-verbessern
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Externe Skripte ohne Subresource Integrity
- Nachweisposition: remediation_external_script_without_sri / Prioritaet: niedrig / Zielzeit: quartalsweise
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: security_headers
- Evidenz: 
- Aktion: Für statische CDN-Skripte `integrity` und passend `crossorigin` setzen oder Skripte kontrolliert lokal ausliefern.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/externe-skripte-und-sri-absichern
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Langlebige Cookies erkannt
- Nachweisposition: remediation_long_lived_cookie / Prioritaet: niedrig / Zielzeit: quartalsweise
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: privacy
- Evidenz: 
- Aktion: Cookies wie cookie_consent_level auf Zweck, Erforderlichkeit und Speicherdauer prüfen und transparent erklären.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/cookie-laufzeiten-und-zwecke-pruefen
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Permissions-Policy fehlt
- Nachweisposition: remediation_missing_permissions_policy / Prioritaet: niedrig / Zielzeit: quartalsweise
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: security_headers
- Evidenz: 
- Aktion: Header `permissions-policy` setzen und nach Deployment erneut prüfen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/security-header-setzen
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Referrer-Policy fehlt
- Nachweisposition: remediation_missing_referrer_policy / Prioritaet: niedrig / Zielzeit: quartalsweise
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: security_headers
- Evidenz: 
- Aktion: Header `referrer-policy` setzen und nach Deployment erneut prüfen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/security-header-setzen
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Tracking-/Tag-Skripte aus externer Lieferkette
- Nachweisposition: remediation_external_tracking_script_supply_chain / Prioritaet: niedrig / Zielzeit: quartalsweise
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: privacy
- Evidenz: 
- Aktion: Tracking-, Tag-Manager- und Replay-Skripte erst nach Einwilligung laden und mit CSP, Anbieterinventar und Datenschutzerklärung abgleichen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/externe-skripte-und-sri-absichern
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Tracking-Signale auf geprüften Unterseiten
- Nachweisposition: remediation_sampled_internal_tracking_detected / Prioritaet: niedrig / Zielzeit: quartalsweise
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: crawl
- Evidenz: 
- Aktion: Tracking und Drittanbieter nicht nur auf der Startseite, sondern auch auf Pflicht- und Formularseiten prüfen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/datenschutz-webseiten-pruefkatalog
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Viele Tastatur-/Eingabe-Listener im Browser erkannt
- Nachweisposition: remediation_browser_keystroke_listener_signals / Prioritaet: niedrig / Zielzeit: quartalsweise
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: privacy
- Evidenz: 
- Aktion: Prüfen, ob Eingaben für Analytics, Session-Replay oder Debugging erfasst werden; sensible Felder konsequent ausschließen.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/session-replay-und-fingerprinting-pruefen
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Viele potenziell blockierende Assets
- Nachweisposition: remediation_too_many_render_blocking_assets / Prioritaet: niedrig / Zielzeit: quartalsweise
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: performance
- Evidenz: 
- Aktion: Skripte/CSS bündeln, defer/async nutzen und kritisches CSS priorisieren.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/performance-und-mobile-usability-verbessern
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

## Zahlungsdienstleister erkannt
- Nachweisposition: remediation_payment_provider_detected / Prioritaet: niedrig / Zielzeit: quartalsweise
- Verantwortlich: Website-Betrieb/Datenschutz / Bereich: data_entry
- Evidenz: 
- Aktion: Prüfen, ob Zahlungsdienstleister in Datenschutzhinweisen und Checkout klar benannt werden.
- [ ] Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.
- [ ] Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.
- [ ] Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.
- Hintergrundseite: https://saferpage.de/guides/datenschutz-webseiten-pruefkatalog
- Nachweis: https://saferpage.de/befunde/lehmanns.de / Re-Scan: https://saferpage.de/scanbetrieb/lehmanns.de

