Top-Anbieter mit Zweck, Rolle, AVV/DPA, TOMs, Subprozessoren und Transfergrundlage dokumentieren.
Vendor-Due-Diligence mit 19 Anbieter(n), 8 hohem Risiko, 19 AVV-/DPA-Prüfung(en) und 18 Transfer-/Jurisdiktionsfrage(n).Nachweispositionen
netstream.ch: Nachweispositionen
Prüfbare Nachweispositionen aus SaferPage-Befunden, Fixpfad-Gruppen, Tracker-Mapping und Re-Scan-Anforderungen.
Automatisch aus SaferPage-Scan-Evidenz und Hintergrundseiten abgeleitet. Betreiber müssen Umsetzung, Rechtsgrundlagen, interne Systeme und Re-Scan-Nachweise fachlich freigeben.
Nachweisliste
Verantwortlichkeit, Zielzeit, Nachweis und Re-Scan-Link
Diese Seite ist ein Betreiber-Arbeitsindex. Die maschinenlesbaren JSON/CSV/Markdown-Exporte bleiben separate Exportlinks und werden nicht als Testresult-Inhalt eingebettet.
navigator.sendBeacon, keepalive-Fetch und vergleichbare Telemetrie auf Consent, Anbieter und Datenminimierung prüfen.
Im Impressum Betreibername, Rechtsform oder verantwortliche Person klar nennen.
Unnötige Drittanbieter reduzieren und die verbleibenden Kontakte in Datenschutz und Consent abbilden.
151 Request(s), 19 Drittanbieter-Domain(s), davon 8 datenschutzrelevant, 12 Browser-Cookie(s), Transfer-Prüfbedarf: 10, Referrer-/URL-Leaks: 6, Fingerprinting-/Replay-Hinweise: 5.Prüfen, ob Canvas-Zugriffe für Darstellung nötig sind oder Fingerprinting ermöglichen; Zweck und Rechtsgrundlage dokumentieren.
Ablehnen, Einstellungen und Akzeptieren gleichwertig anbieten und Reject technisch wirksam machen.
Header `content-security-policy` setzen und nach Deployment erneut prüfen.
Cookie-Liste mit Zweck, Anbieter, First-/Third-Party, Secure, SameSite und Speicherdauer gegen Consent-Banner und Datenschutzerklärung abgleichen.
12 Cookie(s), 2 Tracking-/Werbe-Cookie(s), 5 Drittanbieter-Cookie(s), 2 langlebig, 0 sehr lang.Befund mit Hintergrundseite einordnen und danach erneut scannen.
12 Cookie(s) inventarisiert: 2 Tracking-/Werbe-Cookie(s), 5 Drittanbieter-Cookie(s), 2 langlebige Cookie(s), 0 sehr lange Laufzeit(en).Cookie-, Tracking-, Web-Storage- und Drittanbieter-Hinweise mit der tatsächlichen Technik aus dem Scan abgleichen.
Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären.
1 Tracking-Script(s), 8 Cookie(s) vor Einwilligung, 2 Tracking-Cookie(s), Ablehnen-Option: nein, Consent-Audit: 0.Verantwortlicher, Zwecke, Rechtsgrundlagen, Rechte, Speicherfristen, Empfänger, Cookies/Tracking und Widerruf strukturiert ergänzen.
Prüfen, ob Anbieter wie Microsoft Clarity, Google Tag Manager, Google Maps in der Datenschutzerklärung und Cookie-Auswahl verständlich erklärt werden.
Referrer-Policy prüfen und für Anbieter wie Google Analytics, Google Maps, google.com mindestens strict-origin-when-cross-origin oder strenger setzen.
Für Anbieter wie Microsoft Clarity, Google Maps, Google Tag Manager, Google Analytics, Google DoubleClick, Google DoubleClick, Microsoft Clarity, Microsoft Clarity, google.com, Transfergrundlage, AVV, DPF/SCC/TIA und Datenschutzhinweise prüfen.
Technisch erkannte Dienste in der Datenschutzerklärung konkret mit Anbieter, Zweck, Rechtsgrundlage, Empfänger und Transferhinweis benennen.
Vor dem ersten Google-Tag Consent-Defaults setzen, typischerweise ad_storage, analytics_storage, ad_user_data und ad_personalization auf denied.
Befund mit Hintergrundseite einordnen und danach erneut scannen.
Google-Consent-Mode-Signale wurden aus GTM/Analytics/Ads-Tags, passenden Browserkontakten und Tracking-IDs abgeleitet; reine Google-Service-Kontakte werden separat gezählt.Google-Dienste einzeln prüfen, Consent Mode sauber setzen und Fonts möglichst lokal ausliefern.
Google-Tags: ja, 7 Google-nahe Domain(s), Consent-Default: nein, Analytics: ja, Werbung: ja, Fonts: nein.Google Analytics, Ads, Tag Manager, Fonts, Maps oder YouTube in Consent-Banner und Datenschutzerklärung konkret erklären.
Header `strict-transport-security` setzen und nach Deployment erneut prüfen.
Betreiberangaben, Kontaktweg und Datenschutzhinweise von jeder Seite aus auffindbar machen.
Impressum: nein, Datenschutz: nein, Kontakt: nein.Für deutsche Seiten sollte ein gut sichtbares Impressum verlinkt sein.
Eine gut auffindbare Datenschutzerklärung verlinken.
E-Mail, Telefonnummer, Kontaktseite oder Impressum sichtbar verlinken.
Straße, Hausnummer, Postleitzahl und Ort im Impressum eindeutig aufführen.
Cookies wie _ga, _ga_X84MS4RB24 auf kurze Laufzeiten begrenzen, erst nach Einwilligung setzen und Speicherdauer konkret erklären.
Betroffene Elemente stehen im Beleg; die verlinkte Regel-Dokumentation erklärt die Korrektur.
E-Mail-Adresse, Telefon oder einen unmittelbar erreichbaren Kontaktweg im Impressum nennen.
Befund mit Hintergrundseite einordnen und danach erneut scannen.
0 von 9 wichtigen Security-Headern vorhanden, 0 korrekt bewertet. Keine Content-Security-Policy gefunden.Tracking-/Tag-Parameter für Anbieter wie Google Analytics, Google Maps, google.com so konfigurieren, dass keine unnötigen Pfade, Suchparameter oder Formularumfelder gesendet werden.
Datenschutz, Impressum, Kontakt, Cookie-Hinweise und kritische Formularseiten klar verlinken und regelmäßig mitprüfen.
30 interne Linkziele erkannt, 4 priorisierte Unterseite(n) abgerufen.Sensible Parameter wie E-Mail, Name, Token oder Session-IDs aus URLs entfernen und Drittanbieter-Tags auf solchen Seiten blockieren.
Anbieter wie Microsoft Clarity, Microsoft Clarity, Microsoft Clarity erst nach Einwilligung laden, Eingabefelder maskieren und in der Datenschutzerklärung konkret erklären.
HTTPS, Zertifikat, HSTS, CSP, zentrale Security-Header und externe Skriptquellen sauber konfigurieren.
1 Infrastruktur-Hinweis(e), Security-Header: 0/9 vorhanden, 9 fehlen, externe Skript-Hosts: 2.Prüfen, ob vor Tracking eine wirksame Einwilligung eingeholt wird.
Befund mit Hintergrundseite einordnen und danach erneut scannen.
Consent, Tracking oder Drittanbieter wirken im Erstaufruf deutlich nachbesserungsbeduerftig.Tracking-Cookies erst nach aktiver Einwilligung setzen.
Pixel, sendBeacon, keepalive-Fetch und Link-Pings auf Consent, Zweck, Anbieter und Datenminimierung prüfen.
2 Pixel-/Bildtracking-Hinweis(e), 10 Beacon-/Telemetry-Hinweis(e), 0 Link-Ping(s).Pixel von Microsoft Clarity, Google DoubleClick, Google Maps erst nach Einwilligung laden, Zweck erklären und unnötige Bild-Tracker entfernen.
Betroffene Elemente stehen im Beleg; die verlinkte Regel-Dokumentation erklärt die Korrektur.
Prüfen, ob Eingaben für Analytics, Session-Replay oder Debugging erfasst werden; sensible Felder konsequent ausschließen.
Betroffene Elemente stehen im Beleg; die verlinkte Regel-Dokumentation erklärt die Korrektur.
Betroffene Elemente stehen im Beleg; die verlinkte Regel-Dokumentation erklärt die Korrektur.
Befund mit Hintergrundseite einordnen und danach erneut scannen.
30 interne Linkziele erkannt (120 aus Sitemap), 4 priorisierte Unterseite(n) zusätzlich abgerufen.Header `x-content-type-options` setzen und nach Deployment erneut prüfen.
Header `x-frame-options` setzen und nach Deployment erneut prüfen.
Betroffene Elemente stehen im Beleg; die verlinkte Regel-Dokumentation erklärt die Korrektur.
Request einem Dienst, Zweck und Consent-Zustand zuordnen oder blockieren.
advertisingRequest einem Dienst, Zweck und Consent-Zustand zuordnen oder blockieren.
session_replayRequest einem Dienst, Zweck und Consent-Zustand zuordnen oder blockieren.
tag_managerRequest einem Dienst, Zweck und Consent-Zustand zuordnen oder blockieren.
session_replayRequest einem Dienst, Zweck und Consent-Zustand zuordnen oder blockieren.
map_embedRequest einem Dienst, Zweck und Consent-Zustand zuordnen oder blockieren.
analyticsRequest einem Dienst, Zweck und Consent-Zustand zuordnen oder blockieren.
session_replayRequest einem Dienst, Zweck und Consent-Zustand zuordnen oder blockieren.
advertisingBefund mit Hintergrundseite einordnen und danach erneut scannen.
Consent-Banner-UX: 2 auffällige Prüfpunkt(e), davon 1 hoch. Muster: Tracking vor Einwilligung.Alt-Texte, Formularlabels, Button-Namen, lang-Attribut und Überschriftenstruktur für Nutzer und Screenreader prüfen.
0 Bild(er) ohne alt, 0 Formularfeld(er) ohne Beschriftung, 0 Button(s) ohne Namen.Drittanbieter je Consent-Zustand prüfen; nach Ablehnen und bei GPC sollten keine neuen Trackingkontakte entstehen.
Consent-Journey: 0 neue Datenschutz-Domain(s) nach Ablehnen, 0 nach Akzeptieren, 5 im GPC-Aufruf.Befund mit Hintergrundseite einordnen und danach erneut scannen.
11 Bild(er), 0 Formularfeld(er), 0 Button(s) im HTML geprüft; WCAG-Prüfung mit axe-core 4.12.1: 5 Regelverstöße im Browserlauf.Servicekarte je Anbieter anlegen und Datenschutzhinweis, CMP und Anbieterregister synchronisieren.
19 Drittanbieter-Domain(s) im Browserlauf.Zweck, Laufzeit, Anbieter und Consent-Erfordernis in Cookie-Erklärung und CMP pflegen.
hs-analytics.netZweck, Laufzeit, Anbieter und Consent-Erfordernis in Cookie-Erklärung und CMP pflegen.
netstream.chZweck, Laufzeit, Anbieter und Consent-Erfordernis in Cookie-Erklärung und CMP pflegen.
netstream.chZweck, Laufzeit, Anbieter und Consent-Erfordernis in Cookie-Erklärung und CMP pflegen.
netstream.chZweck, Laufzeit, Anbieter und Consent-Erfordernis in Cookie-Erklärung und CMP pflegen.
netstream.chZweck, Rolle, AVV/DPA, Region, Transfer und Consent-Kategorie bestätigen.
WerbungZweck, Rolle, AVV/DPA, Region, Transfer und Consent-Kategorie bestätigen.
Session-ReplayZweck, Rolle, AVV/DPA, Region, Transfer und Consent-Kategorie bestätigen.
Tag-ManagerZweck, Rolle, AVV/DPA, Region, Transfer und Consent-Kategorie bestätigen.
Session-ReplayZweck, Rolle, AVV/DPA, Region, Transfer und Consent-Kategorie bestätigen.
KarteZweck, Rolle, AVV/DPA, Region, Transfer und Consent-Kategorie bestätigen.
AnalyticsZweck, Rolle, AVV/DPA, Region, Transfer und Consent-Kategorie bestätigen.
Session-ReplayZweck, Rolle, AVV/DPA, Region, Transfer und Consent-Kategorie bestätigen.
WerbungUnklare Drittanbieter in Anbieterinventar, AVV-Prozess und Datenschutzerklärung nachrecherchieren.
AudioContext-Nutzung prüfen; bei Tracking-/Fingerprinting-Zwecken transparent erklären und an Consent koppeln.
GPC-Aufruf auf Datenschutz-Drittanbieter, Drittanbieter-Cookies und Storage-IDs prüfen.
Header `cross-origin-embedder-policy` setzen und nach Deployment erneut prüfen.
Header `cross-origin-opener-policy` setzen und nach Deployment erneut prüfen.
Header `cross-origin-resource-policy` setzen und nach Deployment erneut prüfen.
Betreiber sollten einen Datenschutzkontakt nennen oder nachvollziehbar erklären, wie Datenschutzanfragen gestellt werden können.
Bei aktivem Global Privacy Control sollten Anbieter wie Google Tag Manager, Google Maps, Google DoubleClick besonders begründet oder blockiert werden.
Bei aktivem Global Privacy Control Drittanbieter-Cookies und Verkauf-/Sharing-Signale technisch prüfen.
Für statische CDN-Skripte `integrity` und passend `crossorigin` setzen oder Skripte kontrolliert lokal ausliefern.
Karten von Google Maps erst nach Klick oder Einwilligung laden; statische Vorschau oder Link anbieten.
Bei Tracking prüfen, ob Consent technisch nachvollziehbar gesetzt, widerrufen und dokumentiert wird.
Eine klare H1 und sinnvolle Zwischenüberschriften erleichtern Orientierung und Screenreader-Nutzung.
Header `permissions-policy` setzen und nach Deployment erneut prüfen.
Header `referrer-policy` setzen und nach Deployment erneut prüfen.
Betreiber sollten ein gut sichtbares Stand- oder Aktualisierungsdatum ergänzen und die Erklärung nach technischen Änderungen prüfen.
Tracking-, Tag-Manager- und Replay-Skripte erst nach Einwilligung laden und mit CSP, Anbieterinventar und Datenschutzerklärung abgleichen.
Tracking und Drittanbieter nicht nur auf der Startseite, sondern auch auf Pflicht- und Formularseiten prüfen.
Viele externe Kontakte erschweren die Datenschutz-Einordnung für Nutzer. Drittanbieter reduzieren oder klar begründen.
Skripte/CSS bündeln, defer/async nutzen und kritisches CSS priorisieren.
WebGL-/GPU-Merkmalszugriffe auf Fingerprinting-Risiko prüfen und unnötige Bibliotheken reduzieren.