{
    "schema": "https://saferpage.de/schemas/quickwins.v1",
    "generated_at": "2026-06-08T22:18:47+00:00",
    "domain": "gruppe.spiegel.de",
    "available": true,
    "scan": {
        "id": "783a848c-cd08-4fe9-80ed-909d9540e4cf",
        "checked_at": "2026-06-07 09:47:21.334032+02"
    },
    "summary": "gruppe.spiegel.de: 20 Quick-Win-Maßnahme(n), 2 innerhalb von 7 Tagen und 13 innerhalb von 30 Tagen.",
    "metrics": {
        "quickwin_count": 20,
        "week_count": 2,
        "month_count": 13,
        "low_effort_count": 6,
        "owner_count": 8
    },
    "quickwins": [
        {
            "id": "security_headers_quickwin",
            "title": "Security-Header setzen",
            "area": "Security",
            "priority": "mittel",
            "impact_score": 68,
            "effort": "niedrig",
            "effort_rank": 1,
            "quickwin_score": 76,
            "horizon": "0-30 Tage",
            "owner": "IT/Security",
            "operator_action": "Fehlende Security-Header priorisiert setzen, testen und nach Deployment erneut scannen.",
            "evidence": "6 von 9 wichtigen Security-Headern vorhanden, 6 korrekt bewertet. CSP wirksam mit 2 Direktive(n), 0 Warnung(en), 1 Hinweis(e).",
            "guide_url": "https://saferpage.de/guides/security-header-setzen",
            "source": "derived_signal"
        },
        {
            "id": "task_links_mit_sensiblen_query-parametern_erkannt",
            "title": "Links mit sensiblen Query-Parametern erkannt",
            "area": "PII-Datenleck",
            "priority": "mittel",
            "impact_score": 61,
            "effort": "niedrig",
            "effort_rank": 1,
            "quickwin_score": 69,
            "horizon": "0-30 Tage",
            "owner": "Datenschutz",
            "operator_action": "Sensible Parameter aus internen Links und Referrer-Pfaden entfernen.",
            "evidence": "",
            "guide_url": "https://saferpage.de/guides/pii-und-url-datenlecks-vermeiden",
            "source": "operator_action_plan"
        },
        {
            "id": "consent_blocking_quickwin",
            "title": "Tracking vor Consent blockieren",
            "area": "Consent & Tracking",
            "priority": "hoch",
            "impact_score": 88,
            "effort": "mittel",
            "effort_rank": 2,
            "quickwin_score": 62,
            "horizon": "0-7 Tage",
            "owner": "Marketing/IT",
            "operator_action": "Nicht notwendige Tags, Cookies, Pixel und Google-Dienste bis zur Einwilligung blockieren und Ablehnen/GPC erneut testen.",
            "evidence": "Consent, Tracking oder Drittanbieter wirken im Erstaufruf deutlich nachbesserungsbeduerftig.",
            "guide_url": "https://saferpage.de/consent/gruppe.spiegel.de",
            "source": "derived_signal"
        },
        {
            "id": "task_seiten-url_wird_in_drittanbieter-requests_bertragen",
            "title": "Seiten-URL wird in Drittanbieter-Requests übertragen",
            "area": "URL-Datenabfluss",
            "priority": "hoch",
            "impact_score": 82,
            "effort": "mittel",
            "effort_rank": 2,
            "quickwin_score": 59,
            "horizon": "0-7 Tage",
            "owner": "Website-Betrieb",
            "operator_action": "Tracking-Requests dürfen die aktuelle Seiten-URL nicht unnötig als Parameter übertragen.",
            "evidence": "",
            "guide_url": "https://saferpage.de/guides/referrer-und-url-leaks-vermeiden",
            "source": "operator_action_plan"
        },
        {
            "id": "task_google_consent_mode_default_nicht_erkannt",
            "title": "Google Consent Mode Default nicht erkannt",
            "area": "DSGVO/Google-Dienste",
            "priority": "hoch",
            "impact_score": 78,
            "effort": "mittel",
            "effort_rank": 2,
            "quickwin_score": 57,
            "horizon": "0-30 Tage",
            "owner": "Datenschutz/Marketing",
            "operator_action": "Google-Tags brauchen vor dem ersten Tag klare Consent-Defaults.",
            "evidence": "",
            "guide_url": "https://saferpage.de/guides/google-dienste-datenschutzfreundlich-einbinden",
            "source": "operator_action_plan"
        },
        {
            "id": "task_kein_sichtbarer_ablehnen-button_im_banner",
            "title": "Kein sichtbarer Ablehnen-Button im Banner",
            "area": "TDDDG/ePrivacy",
            "priority": "hoch",
            "impact_score": 78,
            "effort": "mittel",
            "effort_rank": 2,
            "quickwin_score": 57,
            "horizon": "0-30 Tage",
            "owner": "Datenschutz/Marketing",
            "operator_action": "Ablehnen muss in der Browseransicht gleichwertig erreichbar sein.",
            "evidence": "",
            "guide_url": "https://saferpage.de/guides/tracking-und-consent-reparieren",
            "source": "operator_action_plan"
        },
        {
            "id": "task_cookie-hinweis_ohne_klare_ablehnen-option",
            "title": "Cookie-Hinweis ohne klare Ablehnen-Option",
            "area": "TDDDG/ePrivacy",
            "priority": "hoch",
            "impact_score": 78,
            "effort": "mittel",
            "effort_rank": 2,
            "quickwin_score": 57,
            "horizon": "0-30 Tage",
            "owner": "Datenschutz/Marketing",
            "operator_action": "Ablehnen muss gleichwertig erreichbar sein.",
            "evidence": "",
            "guide_url": "https://saferpage.de/guides/tracking-und-consent-reparieren",
            "source": "operator_action_plan"
        },
        {
            "id": "module_privacy_consent",
            "title": "Datenschutz, Cookies & Consent",
            "area": "Audit-Modul",
            "priority": "hoch",
            "impact_score": 54,
            "effort": "mittel",
            "effort_rank": 2,
            "quickwin_score": 45,
            "horizon": "30-90 Tage",
            "owner": "Betreiber/IT/Datenschutz",
            "operator_action": "Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären.",
            "evidence": "0 Tracking-Script(s), 0 Cookie(s) vor Einwilligung, 0 Tracking-Cookie(s), Ablehnen-Option: nein, Consent-Audit: 46.",
            "guide_url": "https://saferpage.de/guides/tracking-und-consent-reparieren",
            "source": "audit_module"
        },
        {
            "id": "finding_browser_consent_reject_missing",
            "title": "Kein sichtbarer Ablehnen-Button im Banner",
            "area": "privacy",
            "priority": "mittel",
            "impact_score": 62,
            "effort": "mittel",
            "effort_rank": 2,
            "quickwin_score": 39,
            "horizon": "0-30 Tage",
            "owner": "Website-Betrieb/Datenschutz",
            "operator_action": "Ablehnen oder nur notwendige Cookies im sichtbaren Banner genauso erreichbar machen wie Akzeptieren.",
            "evidence": "Kein sichtbarer Ablehnen-Button im Banner",
            "guide_url": "https://saferpage.de/guides/tracking-und-consent-reparieren",
            "source": "finding"
        },
        {
            "id": "finding_consent_no_reject_option",
            "title": "Cookie-Hinweis ohne klare Ablehnen-Option",
            "area": "privacy",
            "priority": "mittel",
            "impact_score": 62,
            "effort": "mittel",
            "effort_rank": 2,
            "quickwin_score": 39,
            "horizon": "0-30 Tage",
            "owner": "Website-Betrieb/Datenschutz",
            "operator_action": "Ablehnen sollte genauso leicht auffindbar sein wie Akzeptieren.",
            "evidence": "Cookie-Hinweis ohne klare Ablehnen-Option",
            "guide_url": "https://saferpage.de/guides/tracking-und-consent-reparieren",
            "source": "finding"
        },
        {
            "id": "finding_google_consent_mode_missing",
            "title": "Google Consent Mode Default nicht erkannt",
            "area": "privacy",
            "priority": "mittel",
            "impact_score": 62,
            "effort": "mittel",
            "effort_rank": 2,
            "quickwin_score": 39,
            "horizon": "0-30 Tage",
            "owner": "Website-Betrieb/Datenschutz",
            "operator_action": "Vor dem ersten Google-Tag Consent-Defaults setzen, typischerweise ad_storage, analytics_storage, ad_user_data und ad_personalization auf denied.",
            "evidence": "Google Consent Mode Default nicht erkannt",
            "guide_url": "https://saferpage.de/guides/google-dienste-datenschutzfreundlich-einbinden",
            "source": "finding"
        },
        {
            "id": "finding_csp_missing_base_uri",
            "title": "CSP ohne base-uri",
            "area": "security_headers",
            "priority": "niedrig",
            "impact_score": 38,
            "effort": "niedrig",
            "effort_rank": 1,
            "quickwin_score": 38,
            "horizon": "0-30 Tage",
            "owner": "Website-Betrieb/Datenschutz",
            "operator_action": "base-uri 'self' oder 'none' setzen, damit Base-Tag-Manipulation begrenzt wird.",
            "evidence": "CSP ohne base-uri",
            "guide_url": "https://saferpage.de/guides/security-header-setzen",
            "source": "finding"
        },
        {
            "id": "finding_missing_cross_origin_embedder_policy",
            "title": "Cross-Origin-Embedder-Policy fehlt",
            "area": "security_headers",
            "priority": "niedrig",
            "impact_score": 38,
            "effort": "niedrig",
            "effort_rank": 1,
            "quickwin_score": 38,
            "horizon": "0-30 Tage",
            "owner": "Website-Betrieb/Datenschutz",
            "operator_action": "Header `cross-origin-embedder-policy` setzen und nach Deployment erneut prüfen.",
            "evidence": "Cross-Origin-Embedder-Policy fehlt",
            "guide_url": "https://saferpage.de/guides/security-header-setzen",
            "source": "finding"
        },
        {
            "id": "finding_missing_cross_origin_opener_policy",
            "title": "Cross-Origin-Opener-Policy fehlt",
            "area": "security_headers",
            "priority": "niedrig",
            "impact_score": 38,
            "effort": "niedrig",
            "effort_rank": 1,
            "quickwin_score": 38,
            "horizon": "0-30 Tage",
            "owner": "Website-Betrieb/Datenschutz",
            "operator_action": "Header `cross-origin-opener-policy` setzen und nach Deployment erneut prüfen.",
            "evidence": "Cross-Origin-Opener-Policy fehlt",
            "guide_url": "https://saferpage.de/guides/security-header-setzen",
            "source": "finding"
        },
        {
            "id": "finding_missing_cross_origin_resource_policy",
            "title": "Cross-Origin-Resource-Policy fehlt",
            "area": "security_headers",
            "priority": "niedrig",
            "impact_score": 38,
            "effort": "niedrig",
            "effort_rank": 1,
            "quickwin_score": 38,
            "horizon": "0-30 Tage",
            "owner": "Website-Betrieb/Datenschutz",
            "operator_action": "Header `cross-origin-resource-policy` setzen und nach Deployment erneut prüfen.",
            "evidence": "Cross-Origin-Resource-Policy fehlt",
            "guide_url": "https://saferpage.de/guides/security-header-setzen",
            "source": "finding"
        },
        {
            "id": "task_csp_ohne_base-uri",
            "title": "CSP ohne base-uri",
            "area": "BSI/Security-Header",
            "priority": "mittel",
            "impact_score": 53,
            "effort": "mittel",
            "effort_rank": 2,
            "quickwin_score": 35,
            "horizon": "30-90 Tage",
            "owner": "Technik",
            "operator_action": "base-uri 'self' oder 'none' setzen.",
            "evidence": "",
            "guide_url": "https://saferpage.de/guides/security-header-setzen",
            "source": "operator_action_plan"
        },
        {
            "id": "task_stand_der_datenschutzerkl_rung_nicht_klar_erkennbar",
            "title": "Stand der Datenschutzerklärung nicht klar erkennbar",
            "area": "DSGVO/Transparenz",
            "priority": "mittel",
            "impact_score": 53,
            "effort": "mittel",
            "effort_rank": 2,
            "quickwin_score": 35,
            "horizon": "30-90 Tage",
            "owner": "Datenschutz",
            "operator_action": "Datenschutzerklärung mit Stand-/Aktualisierungsdatum versehen.",
            "evidence": "",
            "guide_url": "https://saferpage.de/guides/datenschutzerklaerung-verbessern",
            "source": "operator_action_plan"
        },
        {
            "id": "finding_third_party_page_url_parameter",
            "title": "Seiten-URL wird in Drittanbieter-Requests übertragen",
            "area": "privacy",
            "priority": "mittel",
            "impact_score": 62,
            "effort": "hoch",
            "effort_rank": 3,
            "quickwin_score": 29,
            "horizon": "0-30 Tage",
            "owner": "Website-Betrieb/Datenschutz",
            "operator_action": "Tracking-/Tag-Parameter für Anbieter wie consent.cookiebot.com so konfigurieren, dass keine unnötigen Pfade, Suchparameter oder Formularumfelder gesendet werden.",
            "evidence": "Seiten-URL wird in Drittanbieter-Requests übertragen",
            "guide_url": "https://saferpage.de/guides/referrer-und-url-leaks-vermeiden",
            "source": "finding"
        },
        {
            "id": "task_anbieter-jurisdiktion_nicht_klar_ableitbar",
            "title": "Anbieter-Jurisdiktion nicht klar ableitbar",
            "area": "Drittlandtransfer",
            "priority": "mittel",
            "impact_score": 49,
            "effort": "hoch",
            "effort_rank": 3,
            "quickwin_score": 24,
            "horizon": "30-90 Tage",
            "owner": "Datenschutz",
            "operator_action": "Unklare Anbieter-Jurisdiktion im Datenschutz- und AVV-Prozess klären.",
            "evidence": "",
            "guide_url": "https://saferpage.de/guides/drittlandtransfer-und-anbieter-pruefen",
            "source": "operator_action_plan"
        },
        {
            "id": "module_google_third_parties",
            "title": "Google-Dienste & Drittanbieter",
            "area": "Audit-Modul",
            "priority": "mittel",
            "impact_score": 42,
            "effort": "hoch",
            "effort_rank": 3,
            "quickwin_score": 22,
            "horizon": "30-90 Tage",
            "owner": "Betreiber/IT/Datenschutz",
            "operator_action": "Google-Dienste einzeln prüfen, Consent Mode sauber setzen und Fonts möglichst lokal ausliefern.",
            "evidence": "Google-Tags: ja, 0 Google-nahe Domain(s), Consent-Default: nein, Analytics: nein, Werbung: nein, Fonts: nein.",
            "guide_url": "https://saferpage.de/guides/google-dienste-datenschutzfreundlich-einbinden",
            "source": "audit_module"
        }
    ],
    "links": {
        "quickwins_center": "https://saferpage.de/quickwins/gruppe.spiegel.de",
        "json": "https://saferpage.de/quickwins/gruppe.spiegel.de/export",
        "csv": "https://saferpage.de/quickwins/gruppe.spiegel.de/export-csv",
        "markdown": "https://saferpage.de/quickwins/gruppe.spiegel.de/plan-md",
        "report": "https://saferpage.de/gruppe.spiegel.de",
        "briefing": "https://saferpage.de/briefing/gruppe.spiegel.de",
        "findings": "https://saferpage.de/befunde/gruppe.spiegel.de",
        "operator_board": "https://saferpage.de/betreiber/gruppe.spiegel.de",
        "maturity": "https://saferpage.de/reifegrad/gruppe.spiegel.de"
    },
    "sources": [
        {
            "label": "PageSpeed Insights",
            "url": "https://pagespeedinsights.dev/docs",
            "detail": "Berichte trennen Diagnosen und Opportunities zur Verbesserung."
        },
        {
            "label": "MDN HTTP Observatory",
            "url": "https://developer.mozilla.org/en-US/observatory",
            "detail": "Scanner sollten handlungsorientiertes Feedback für Betreiber liefern."
        },
        {
            "label": "Cookiebot Scan Report",
            "url": "https://support.cookiebot.com/hc/en-us/articles/5007079527580-Understanding-the-scan-report",
            "detail": "Scanreports markieren konkrete Consent-/Tracker-Probleme."
        }
    ],
    "disclaimer": "Quick-Wins sind automatisch aus öffentlicher SaferPage-Evidenz abgeleitet. Aufwand und Wirkung sind operative Orientierung; Betreiber müssen Umsetzung und Rechtsfreigabe prüfen."
}
