Incident-Verantwortlichkeit, 72h-Meldeprüfung, Beweissicherung und Kommunikationsvorlagen verbindlich vorbereiten.
Nachweis: · Quelle: maturity_roadmap- Verantwortlich
- DSB/Legal/IT
- Hintergrund-Link
- öffnen
Opportunities / Quick-Wins
cvag.de: 20 Quick-Win-Maßnahme(n), 5 innerhalb von 7 Tagen und 15 innerhalb von 30 Tagen.
Quick-Wins sind automatisch aus öffentlicher SaferPage-Evidenz abgeleitet. Aufwand und Wirkung sind operative Orientierung; Betreiber müssen Umsetzung und Rechtsfreigabe prüfen.
Plan
Incident-Verantwortlichkeit, 72h-Meldeprüfung, Beweissicherung und Kommunikationsvorlagen verbindlich vorbereiten.
Nachweis: · Quelle: maturity_roadmapFehlende Security-Header priorisiert setzen, testen und nach Deployment erneut scannen.
Nachweis: 3 von 9 wichtigen Security-Headern vorhanden, 3 korrekt bewertet. CSP nur Report-Only mit 11 Direktive(n), 1 Warnung(en), 2 Hinweis(e). · Quelle: derived_signalunsafe-eval vermeiden und betroffene Bibliotheken oder Build-Konfigurationen prüfen.
Nachweis: CSP erlaubt eval-nahe Skriptausführung · Quelle: findingHeader `content-security-policy` setzen und nach Deployment erneut prüfen.
Nachweis: Content-Security-Policy fehlt · Quelle: findingNicht notwendige Tags, Cookies, Pixel und Google-Dienste bis zur Einwilligung blockieren und Ablehnen/GPC erneut testen.
Nachweis: Consent, Tracking oder Drittanbieter wirken im Erstaufruf deutlich nachbesserungsbeduerftig. · Quelle: derived_signalunsafe-eval aus script-src entfernen oder betroffene Bibliotheken ersetzen.
Nachweis: · Quelle: operator_action_planExterne Formularziele für personenbezogene Daten prüfen und transparent erklären.
Nachweis: · Quelle: operator_action_planSensible URL-Parameter aus Drittanbieter-Requests und Referrern entfernen.
Nachweis: · Quelle: operator_action_planTracking-Requests dürfen die aktuelle Seiten-URL nicht unnötig als Parameter übertragen.
Nachweis: · Quelle: operator_action_planDie Zustandsmatrix zeigt Datenschutz-Signale nach Ablehnen.
Nachweis: · Quelle: operator_action_planLocal-/Session-Storage mit Tracking-Hinweisen muss consentkonform gesteuert werden.
Nachweis: · Quelle: operator_action_planPixel- und Bild-Tracking vor Einwilligung prüfen und begrenzen.
Nachweis: · Quelle: operator_action_planAI-/Chat-/Profiling-Use-Cases inventarisieren, Transparenz, Rechtsgrundlage, menschliche Prüfung und DPIA-Bezug dokumentieren.
Nachweis: · Quelle: maturity_roadmapTop-Risiken mit Verantwortlichkeit, Zielzeit, Risikoentscheidung, Restrestrisiko und Nachweisquelle als Managementprozess führen.
Nachweis: · Quelle: maturity_roadmapHTTPS, Zertifikat, HSTS, CSP, zentrale Security-Header und externe Skriptquellen sauber konfigurieren.
Nachweis: 1 Infrastruktur-Hinweis(e), Security-Header: 3/9 vorhanden, 6 fehlen, externe Skript-Hosts: 1. · Quelle: audit_moduleDPIA-Entscheidung dokumentieren und Schutzmaßnahmen mit Produkt-/Release-Prozess verbinden.
Nachweis: · Quelle: maturity_roadmapAnbieterakten priorisieren, AVV/DPA/TOMs prüfen und Transfers dokumentieren.
Nachweis: · Quelle: maturity_roadmapReject-Zustand gegen Cookies, Storage und Drittanbieter prüfen; nicht notwendige Signale nach Ablehnen blockieren.
Nachweis: Consent-Zustand: Ablehnen löst weiterhin Datenschutz-Signale aus · Quelle: findingExterne Formularziele auf Auftragsverarbeitung, Zweck, Region und Datenschutzerklärung prüfen.
Nachweis: Formular mit personenbezogenen Feldern sendet an externe Domain · Quelle: findingCanonical-Tags sollten nur bewusst auf fremde Domains zeigen; sonst kann Traffic/Ranking umgeleitet werden.
Nachweis: Canonical zeigt auf fremde Domain · Quelle: finding