Priorisierte Korrekturanleitungen

marktstammdatenregister.de: Betreiber-Fix-Guides

marktstammdatenregister.de: 7 priorisierte Betreiber-Guide(s) aus 16 Befund(en).

Automatisch aus SaferPage-Scan-Evidenz und Betreiber-Guides abgeleitet. Betreiber müssen Umsetzung, Rechtsgrundlagen, interne Systeme und Re-Scan-Nachweise fachlich freigeben.

7 Guides
16Befunde 7Guide-Streams 5hoch 18Tickets 2Tracker-Tasks 1Plattform-Playbooks 6Review-Grenzen 21Abnahmen 15Quellen

Evidence-first-Grenze

Was ist Scan-Fakt, was ist Betreiberkontext?

Fix-Guides trennen Scan-Evidence, Betreiberkontext und Nicht-behaupten-Grenzen, bevor Betreiber Tickets umsetzen oder externe Aussagen ableiten.

Claim-Grenze: Diese Betreiberseite ist ein Umsetzungs- und Review-Playbook. Konkrete Findings bleiben an Scan-Evidence gebunden; allgemeine Betreiberaufgaben sind Kontext und müssen fachlich freigegeben werden.

4Scan-Fakten 4Betreiberkontext 4Nicht behaupten 2Formulare
Betreiberkontext, nicht gescannt

Rechtsgrundlagen, Zwecke, Pflichtfelder, Löschfristen und Empfänger je Formular.

Interne Systeme, CRM-/Support-Flüsse, Login-, Checkout-, Paywall- und nachgelagerte Verarbeitung.

AVV/DPA, TOMs, Transfer Impact Assessments, Anbieterakten und interne Freigaben.

Spätere CMP-, Tag-Manager-, Release- oder Content-Änderungen nach dem gespeicherten Scan.

Nicht behaupten

Keine DSGVO-Konformität, Rechtsfreigabe oder Zertifizierung behaupten.

Keinen Google-Consent-Mode-Fehler behaupten, wenn keine Google-Tag-Evidence vorliegt.

Keine fehlende Betreibertransparenz als Tatsache behaupten, wenn Consent-Wall, Paywall, Login oder Geoblocking den Scan begrenzen.

Keine Formularübermittlung, Zahlungsprüfung oder Backend-Validierung behaupten; SaferPage sendet keine Formulare ab.

Remediation Tickets

Aus Befunden werden umsetzbare Betreiberaufgaben

Tickets exportieren
CSP erlaubt eval-nahe Skriptausführung hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

unsafe-eval vermeiden und betroffene Bibliotheken oder Build-Konfigurationen prüfen.

Bereich
security_headers
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Cookie-Hinweis ohne klare Ablehnen-Option hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Ablehnen sollte genauso leicht auffindbar sein wie Akzeptieren.

Bereich
privacy
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Datenschutz, Cookies & Consent hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären.

0 Tracking-Script(s), 2 Cookie(s) vor Einwilligung, 0 Tracking-Cookie(s), Ablehnen-Option: nein, Consent-Audit: 54.
Bereich
Audit-Modul
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Google Consent Mode Default nicht erkannt hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Vor dem ersten Google-Tag Consent-Defaults setzen, typischerweise ad_storage, analytics_storage, ad_user_data und ad_personalization auf denied.

Bereich
privacy
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Möglicherweise nicht notwendige Cookies vor Einwilligung hoch · SLA 7 Tage · Website-Betrieb/Datenschutz

Prüfen, ob diese Cookies technisch notwendig sind oder erst nach Einwilligung gesetzt werden dürfen.

Bereich
privacy
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Bundesnetzagentur.MaStR.Session mittel · SLA 30 Tage · Marketing/IT/Datenschutz

Zweck, Laufzeit, Anbieter und Consent-Erfordernis in Cookie-Erklärung und CMP pflegen.

marktstammdatenregister.de
Bereich
Tracker- und Service-Mapping
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Google-Dienste mittel · SLA 30 Tage · Marketing Ops/Webentwicklung

Befund mit Betreiber-Guide beheben und danach erneut scannen.

Google-Tags und Consent-Mode-Signale wurden aus HTML, Browserkontakten und Tracking-IDs abgeleitet.
Bereich
Google Consent Mode und Tags reparieren
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Google-Dienste & Drittanbieter mittel · SLA 30 Tage · Website-Betrieb/Datenschutz

Google-Dienste einzeln prüfen, Consent Mode sauber setzen und Fonts möglichst lokal ausliefern.

Google-Tags: ja, 0 Google-nahe Domain(s), Consent-Default: nein, Analytics: nein, Werbung: nein, Fonts: nein.
Bereich
Audit-Modul
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
TS01ab9d9f mittel · SLA 30 Tage · Marketing/IT/Datenschutz

Zweck, Laufzeit, Anbieter und Consent-Erfordernis in Cookie-Erklärung und CMP pflegen.

marktstammdatenregister.de
Bereich
Tracker- und Service-Mapping
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Tracking, Cookies oder Drittanbieter vor Einwilligung reparieren mittel · SLA 30 Tage · Marketing/IT

Befund mit Betreiber-Guide beheben und danach erneut scannen.

Consent, Tracking oder Drittanbieter wirken im Erstaufruf deutlich nachbesserungsbeduerftig.
Bereich
Consent & Tracking
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Cookie ohne SameSite-Attribut niedrig · SLA quartalsweise · Website-Betrieb/Datenschutz

SameSite=Lax oder SameSite=Strict setzen, falls fachlich möglich.

Bereich
privacy
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen
Cross-Origin-Embedder-Policy fehlt niedrig · SLA quartalsweise · Website-Betrieb/Datenschutz

Header `cross-origin-embedder-policy` setzen und nach Deployment erneut prüfen.

Bereich
security_headers
Guide
öffnen
Nachweis
öffnen
Re-Scan
öffnen

Fehlalarm- und Grenzen-Review

Automatische Befunde vor Umsetzung richtig einordnen

Betreiber-Review-Playbook gegen typische Fehlalarme: Consent-/Paywall-Grenzen, Google-Consent-Anwendbarkeit, Formular-Coverage, Cookie-Kontext und Score-Wording.

6Review-Fragen 6Abnahmen 6Grenzen 6Nachweise
Consent-Wall, Paywall oder Overlay einordnen bei Bedarf prüfen

Hat der automatische Lauf ein Overlay, eine PUR-/Abo-Wall, Geoblocking oder eine Login-Grenze gesehen?

Betreiberaktion: Wenn Overlay, Login, PUR-/Abo-Wall oder Geoblocking Inhalte verdeckt, Befunde zu Impressum, Formularen, Cookies und verstecktem Text manuell prüfen. Abnahme: Manuelle Prüfung ist mit Screenshot, Pfad, Entscheidung und Re-Scan-Vermerk dokumentiert. Grenze: Ein verdeckter Footer oder Paywall-Text ist kein automatischer Nachweis für fehlende Betreibertransparenz. Nachweis öffnen · Guide
Google Consent Mode nur bei Google-Evidenz fordern nicht erforderlich

Wurden GTM, gtag, Analytics, Ads oder eine Google-Tracking-ID wirklich gesehen?

Betreiberaktion: Keinen Google-Consent-Mode-Fix verlangen, solange keine GTM-/Analytics-/Ads-/ID-Evidence vorliegt; bei späterem Einbau erneut scannen. Abnahme: Top-Fixes enthalten keinen Google-Consent-Fehlalarm ohne Google-Evidence. Grenze: Diese Bewertung gilt nur für die gespeicherte Scan-Evidence; spätere Tag-Manager-Änderungen brauchen Re-Scan. Nachweis öffnen · Guide
Formular-Coverage gegen Startseiten-Sample abgleichen Crawl-Evidence vorhanden

Gibt es Formulare auf Startseite oder direkt gecrawlten Unterseiten?

Betreiberaktion: Alle 2 Formular(e) auf 2 geprüften Seite(n) mit Zweck, Pflichtfeldern, Datenschutzlink, Tracking und Referrer-Kontext prüfen. Abnahme: Formularzweck, Pflichtfelder, Datenschutzhinweis und Consent-/Tracking-Kontext sind pro Formularseite nachvollziehbar. Grenze: SaferPage sendet keine Formulare ab und kennt keine internen Rechtsgrundlagen oder nachgelagerte Verarbeitung. Die Zählung basiert auf gespeicherter Crawl- und Formular-Evidence. Nachweis öffnen · Guide
Cookies nach Zweck statt pauschal bewerten klassifizieren

Sind Cookies vor Einwilligung technisch notwendig oder Tracking/Marketing?

Betreiberaktion: Cookie-Liste mit Zweck, Anbieter, Laufzeit, Consent-Kategorie und Auslösezeitpunkt pflegen; Funktionscookies von Tracking-Cookies trennen. Abnahme: Cookie-Erklärung und CMP zeigen dieselben Kategorien; Re-Scan belegt keine ungeklärten Trackingkontakte vor Einwilligung. Grenze: Load-Balancing, Sicherheit und Consent-Speicherung können notwendig sein; die Einordnung braucht Betreiberkontext. Nachweis öffnen · Guide
Score und Warntexte als Priorisierung formulieren immer prüfen

Wird aus dem automatischen Score ein pauschales Seriositäts- oder Rechtsurteil?

Betreiberaktion: Report-Quality-Smoke, Kurzreport und Management-Text prüfen: harte Aussagen wie zertifiziert, rechtssicher oder grundsätzlich gefährlich vermeiden. Abnahme: Bericht trennt Beobachtung, Betreibermaßnahme, Grenze und Re-Scan; keine nicht belegten Zertifikats- oder Rechtsclaims. Grenze: Score ist eine technische Priorisierung und kein abschließendes Urteil über Rechtmäßigkeit, Seriosität oder Sicherheit. Nachweis öffnen · Guide
Aussage-Ampel und Claim-Grenzen übernehmen immer prüfen

Trennt der Report klar zwischen automatisch belegter Evidence, manueller Betreiberprüfung und Aussagen, die nicht behauptet werden dürfen?

Betreiberaktion: Aussage-Ampel im Report prüfen und in internen Tickets übernehmen: automatisch belegt, manuell prüfen und nicht behaupten getrennt dokumentieren. Abnahme: Fix-Tickets, Betreiberfreigabe und Re-Scan-Notiz enthalten keine DSGVO-Freigabe, kein pauschales Seriositätsurteil und keine nicht belegten Sicherheitsclaims. Grenze: Die Aussage-Ampel ist eine Kommunikations- und Abnahmehilfe; sie ersetzt keine Rechtsberatung, keine Betreiberfreigabe und keine vollständige Prüfung hinter Login, Paywall oder Geoblocking. Nachweis öffnen · Guide

Ticket Delivery

Aufgaben an Slack, Teams, Jira oder Webhooks übergeben

Das Delivery-Paket enthält Payload-Vorlagen, Idempotency-Keys, Body-SHA-256, HMAC-Signaturvertrag, Retry-Policy und Links zu Guide, Nachweis und Re-Scan. Es versendet nichts automatisch und enthält keine echten Secrets.

Webhook

Strukturierte Events für interne PrivacyOps-Workflows, Queue-Worker oder Integrationsplattformen.

Slack / Teams

Kompakte Nachrichten mit Priorität, Owner, SLA und Nachweislink für operative Kanäle.

Jira

Ticket-Vorlagen mit Summary, Beschreibung, Labels, Priorität und deduplizierbarer External-ID.

HMAC-Receiver

Empfänger prüfen Signatur, Body-Hash, Event, Schema, Idempotency-Key und erlaubtes Zielsystem vor jeder Verarbeitung.

Test-Fixture

Der JSON-Export enthält ein öffentliches Test-Secret mit erwarteter Signatur für Receiver-Tests ohne produktive Secrets.

CMS-/Shop-Fixes

Plattformspezifische Reparatur-Playbooks

SaferPage leitet aus sichtbaren CMS-, Shop-, Frontend- und Deployment-Signalen konkrete Betreiber-Schritte ab. Wenn keine Plattform sicher erkennbar ist, wird kein CMS behauptet, sondern ein allgemeines Deployment-Playbook gezeigt.

Allgemeines Website-Deployment Webbetrieb/IT/Datenschutz

Wenn kein eindeutiges CMS sichtbar ist, Release, Consent, Drittanbieter, Security-Header und Nachweise wie bei einem CMS-Update behandeln.

Deployment-Quelle, Hosting/CDN, externe Skripte, Consent-Tool und wichtige Templates inventarisieren.

Alle nicht notwendigen Drittanbieter vor Einwilligung blockieren und Anbieterzwecke dokumentieren.

Security-Header, HTTPS/HSTS, Referrer-Policy, CSP und Cookie-Attribute prüfen.

Nach Änderungen Re-Scan, Screenshot, JSON/CSV und Fix-Guides ablegen.

Passiv abgeleitet: SaferPage behauptet nur sichtbare CMS-/Shop-/Deployment-Signale. Betreiber müssen Plattform, Versionen, Plugins, Apps und interne Deployments bestätigen. Technik-Nachweis · Guide · Re-Scan

Guide-Streams

Welche Korrekturanleitungen zuerst umgesetzt werden sollten

Playbook exportieren
Tracking und Consent reparieren hoch · 0-7 Tage · Marketing/IT/Datenschutz · Aufwand mittel

Tracking, Werbung und nicht notwendige Cookies sollten erst nach klarer Einwilligung geladen werden.

4 Befund(e) · Re-Test: Erstaufruf, Ablehnen, Akzeptieren und GPC getrennt scannen.
Bereich
Consent & Tracking
Guide
öffnen
Google-Dienste datenschutzfreundlich einbinden hoch · 0-7 Tage · Marketing/IT · Aufwand mittel

Google Analytics, Tag Manager, Fonts, Maps, YouTube und reCAPTCHA brauchen im deutschsprachigen Raum eine besonders saubere Prüfung.

3 Befund(e) · Re-Test: Google-Requests vor und nach Consent vergleichen.
Bereich
Google-Dienste
Guide
öffnen
Security-Header setzen hoch · 0-7 Tage · IT/Security · Aufwand mittel

Sicherheitsheader reduzieren typische Browserrisiken und verbessern den technischen Eindruck der Website.

4 Befund(e) · Re-Test: Header, TLS, CSP und Referrer-Policy nach Deployment erneut scannen.
Bereich
Web Security
Guide
öffnen
Session-Replay und Fingerprinting prüfen niedrig · quartalsweise · Marketing/Datenschutz · Aufwand hoch

Fingerprinting, Session-Replay und Eingabeaufzeichnung sind besonders erklärungsbedürftig, weil Nutzer sie beim Seitenbesuch kaum erkennen können.

1 Befund(e) · Re-Test: Replay-/Fingerprinting-Skripte nach Ablehnen und GPC erneut prüfen.
Bereich
Behavior Tracking
Guide
öffnen
Cookies sicher konfigurieren niedrig · quartalsweise · IT/Webbetrieb · Aufwand klein

Cookies sollten technisch sauber gesetzt sein und nicht mehr Daten preisgeben als nötig.

1 Befund(e) · Re-Test: Cookie-Attribute Secure, SameSite und HttpOnly erneut prüfen.
Bereich
Cookie Security
Guide
öffnen
Externe Skripte und SRI absichern niedrig · quartalsweise · IT/Webentwicklung · Aufwand mittel

Externe JavaScript-Dateien sind eine Lieferkette im Browser. Für Ihre Website zählen Datenschutz, Integrität und klare Kontrolle über Tracking- und Tag-Skripte.

1 Befund(e) · Re-Test: Externe Skripte, SRI, CSP und Consent-Auslösung erneut prüfen.
Bereich
Browser Supply Chain
Guide
öffnen
Performance und mobile Nutzbarkeit verbessern niedrig · quartalsweise · Webentwicklung/UX · Aufwand mittel

Langsame oder mobil schlecht nutzbare Seiten wirken für Ihre Besucher weniger vertrauenswürdig.

2 Befund(e) · Re-Test: Mobilansicht, Asset-Größen und Ladeverhalten erneut prüfen.
Bereich
Performance & Mobile
Guide
öffnen

Arbeitsphasen

Von Befund zu belegtem Re-Scan

Triage 0-48 Stunden

Hoch priorisierte Befunde reproduzieren, Owner bestätigen, Exportpaket sichern.

Fix umsetzen 0-14 Tage

Consent-, Anbieter-, Notice-, Cookie-, Formular- oder Header-Änderungen umsetzen und versionieren.

Nutzertexte synchronisieren parallel

Datenschutzhinweis, Cookie-Erklärung, Anbieterregister und TrustHub an reale Technik anpassen.

Re-Scan und Freigabe nach Deployment

Erstaufruf, Ablehnen, Akzeptieren, GPC, Mobilansicht und priorisierte Unterseiten erneut prüfen.

Tracker- und Service-Mapping

Scanner-Funde in Dienste, Zwecke und Freigaben überführen

Bundesnetzagentur.MaStR.Session cookie_storage · necessary

Zweck, Laufzeit, Anbieter und Consent-Erfordernis in Cookie-Erklärung und CMP pflegen.

marktstammdatenregister.de
Guide
öffnen
TS01ab9d9f cookie_storage · unknown

Zweck, Laufzeit, Anbieter und Consent-Erfordernis in Cookie-Erklärung und CMP pflegen.

marktstammdatenregister.de
Guide
öffnen

Abnahme und Quellen

Was nach Umsetzung nachweisbar sein muss

Tracking und Consent reparieren

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

BfDI: Cookies und Tracking-Technologien · DSK Orientierungshilfe Digitale Dienste · DSK Orientierungshilfe Telemedien
Google-Dienste datenschutzfreundlich einbinden

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

DSK/BfDI: Hinweise zu Google Analytics · Google Tag Platform: Consent · Google Consent Mode concepts
Security-Header setzen

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

BSI IT-Grundschutz APP.3.1 Webanwendungen · BSI IT-Grundschutz APP.3.2 Webserver · MDN: Content Security Policy
Session-Replay und Fingerprinting prüfen

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

DSK Orientierungshilfe Digitale Dienste · BfDI: Cookies und Tracking-Technologien · EDPB Guidelines 05/2020 Consent
Cookies sicher konfigurieren

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

BfDI: Cookies und Tracking-Technologien · BSI IT-Grundschutz APP.3.1 Webanwendungen · EDPB Guidelines 2/2023 ePrivacy Art. 5(3)
Externe Skripte und SRI absichern

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

BSI IT-Grundschutz APP.3.1 Webanwendungen · BSI IT-Grundschutz APP.3.2 Webserver · MDN: Subresource Integrity
Performance und mobile Nutzbarkeit verbessern

Der konkrete SaferPage-Befund ist im Re-Scan behoben oder nachvollziehbar herabgestuft.

Datenschutzhinweis, Consent-Oberfläche und beobachtete Technik widersprechen sich nicht mehr.

Exportpaket enthält Scan-ID, Zeitstempel, betroffene Tabellen und Betreiber-Freigabe.

Google Search Central: Page Experience · Google Search Central: Core Web Vitals