# Quick-Win-Plan für gutscheine.n-tv.de

gutscheine.n-tv.de: 20 Quick-Win-Maßnahme(n), 1 innerhalb von 7 Tagen und 12 innerhalb von 30 Tagen.

> Quick-Wins sind automatisch aus öffentlicher SaferPage-Evidenz abgeleitet. Aufwand und Wirkung sind operative Orientierung; Betreiber müssen Umsetzung und Rechtsfreigabe prüfen.

## Security-Header setzen
- Horizont: 0-30 Tage / Aufwand: niedrig / Quick-Win-Score: 76
- Owner: IT/Security / Bereich: Security
- Maßnahme: Fehlende Security-Header priorisiert setzen, testen und nach Deployment erneut scannen.
- Nachweis: 5 von 6 wichtigen Security-Headern vorhanden, 5 korrekt bewertet. CSP wirksam mit 2 Direktive(n), 0 Warnung(en), 3 Hinweis(e).
- Guide: https://saferpage.de/guides/security-header-setzen

## X-Frame-Options fehlt
- Horizont: 0-30 Tage / Aufwand: niedrig / Quick-Win-Score: 70
- Owner: Website-Betrieb/Datenschutz / Bereich: security_headers
- Maßnahme: Header `x-frame-options` setzen und nach Deployment erneut prüfen.
- Nachweis: X-Frame-Options fehlt
- Guide: https://saferpage.de/guides/security-header-setzen

## Tracking vor Consent blockieren
- Horizont: 0-7 Tage / Aufwand: mittel / Quick-Win-Score: 62
- Owner: Marketing/IT / Bereich: Consent & Tracking
- Maßnahme: Nicht notwendige Tags, Cookies, Pixel und Google-Dienste bis zur Einwilligung blockieren und Ablehnen/GPC erneut testen.
- Nachweis: Consent, Tracking oder Drittanbieter wirken im Erstaufruf deutlich nachbesserungsbeduerftig.
- Guide: https://saferpage.de/consent/gutscheine.n-tv.de

## Datenschutz, Cookies & Consent
- Horizont: 30-90 Tage / Aufwand: mittel / Quick-Win-Score: 47
- Owner: Betreiber/IT/Datenschutz / Bereich: Audit-Modul
- Maßnahme: Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären.
- Nachweis: 0 Tracking-Script(s), 5 Cookie(s) vor Einwilligung, 0 Tracking-Cookie(s), Ablehnen-Option: nein, Consent-Audit: 56.
- Guide: https://saferpage.de/guides/tracking-und-consent-reparieren

## Möglicherweise nicht notwendige Cookies vor Einwilligung
- Horizont: 0-30 Tage / Aufwand: mittel / Quick-Win-Score: 39
- Owner: Website-Betrieb/Datenschutz / Bereich: privacy
- Maßnahme: Prüfen, ob diese Cookies technisch notwendig sind oder erst nach Einwilligung gesetzt werden dürfen.
- Nachweis: Möglicherweise nicht notwendige Cookies vor Einwilligung
- Guide: https://saferpage.de/guides/tracking-und-consent-reparieren

## Formular mit personenbezogenen Feldern nutzt GET
- Horizont: 0-30 Tage / Aufwand: mittel / Quick-Win-Score: 39
- Owner: Website-Betrieb/Datenschutz / Bereich: privacy
- Maßnahme: Formulare mit personenbezogenen Daten per POST senden und sicherstellen, dass Werte nicht in URL, Referrer oder Analytics auftauchen.
- Nachweis: Formular mit personenbezogenen Feldern nutzt GET
- Guide: https://saferpage.de/guides/pii-und-url-datenlecks-vermeiden

## Cookie-Hinweis ohne klare Ablehnen-Option
- Horizont: 0-30 Tage / Aufwand: mittel / Quick-Win-Score: 39
- Owner: Website-Betrieb/Datenschutz / Bereich: privacy
- Maßnahme: Ablehnen sollte genauso leicht auffindbar sein wie Akzeptieren.
- Nachweis: Cookie-Hinweis ohne klare Ablehnen-Option
- Guide: https://saferpage.de/guides/tracking-und-consent-reparieren

## Google Consent Mode Default nicht erkannt
- Horizont: 0-30 Tage / Aufwand: mittel / Quick-Win-Score: 39
- Owner: Website-Betrieb/Datenschutz / Bereich: privacy
- Maßnahme: Vor dem ersten Google-Tag Consent-Defaults setzen, typischerweise ad_storage, analytics_storage, ad_user_data und ad_personalization auf denied.
- Nachweis: Google Consent Mode Default nicht erkannt
- Guide: https://saferpage.de/guides/google-dienste-datenschutzfreundlich-einbinden

## Cookie ohne Secure-Flag
- Horizont: 0-30 Tage / Aufwand: mittel / Quick-Win-Score: 39
- Owner: Website-Betrieb/Datenschutz / Bereich: privacy
- Maßnahme: Cookies über HTTPS mit Secure-Flag setzen.
- Nachweis: Cookie ohne Secure-Flag
- Guide: https://saferpage.de/guides/cookies-sicher-konfigurieren

## Formularfelder ohne klare Beschriftung
- Horizont: 0-30 Tage / Aufwand: mittel / Quick-Win-Score: 39
- Owner: Website-Betrieb/Datenschutz / Bereich: accessibility
- Maßnahme: Für jedes Eingabefeld ein sichtbares label, aria-label oder aria-labelledby setzen.
- Nachweis: Formularfelder ohne klare Beschriftung
- Guide: https://saferpage.de/guides/barrierefreiheit-cookie-banner-formulare

## Kein CSP-frame-ancestors oder X-Frame-Options
- Horizont: 0-30 Tage / Aufwand: niedrig / Quick-Win-Score: 38
- Owner: Website-Betrieb/Datenschutz / Bereich: security_headers
- Maßnahme: frame-ancestors 'none' oder 'self' setzen, alternativ X-Frame-Options als Basisschutz nutzen.
- Nachweis: Kein CSP-frame-ancestors oder X-Frame-Options
- Guide: https://saferpage.de/guides/security-header-setzen

## CSP ohne object-src
- Horizont: 0-30 Tage / Aufwand: niedrig / Quick-Win-Score: 38
- Owner: Website-Betrieb/Datenschutz / Bereich: security_headers
- Maßnahme: object-src 'none' setzen, wenn keine Plugins oder Objekte benötigt werden.
- Nachweis: CSP ohne object-src
- Guide: https://saferpage.de/guides/security-header-setzen

## CSP ohne base-uri
- Horizont: 0-30 Tage / Aufwand: niedrig / Quick-Win-Score: 38
- Owner: Website-Betrieb/Datenschutz / Bereich: security_headers
- Maßnahme: base-uri 'self' oder 'none' setzen, damit Base-Tag-Manipulation begrenzt wird.
- Nachweis: CSP ohne base-uri
- Guide: https://saferpage.de/guides/security-header-setzen

## Browser-Nachweis
- Horizont: 30-90 Tage / Aufwand: hoch / Quick-Win-Score: 36
- Owner: Betreiber/IT/Datenschutz / Bereich: Audit-Modul
- Maßnahme: Unnötige Drittanbieter reduzieren und die verbleibenden Kontakte in Datenschutz und Consent abbilden.
- Nachweis: 41 Request(s), 4 Drittanbieter-Domain(s), davon 0 datenschutzrelevant, 5 Browser-Cookie(s), Transfer-Prüfbedarf: 0, Referrer-/URL-Leaks: 0, Fingerprinting-/Replay-Hinweise: 1.
- Guide: https://saferpage.de/guides/drittanbieter-datenschutz-erklaeren

## Erkannte Anbieter fehlen in der Datenschutzerklärung
- Horizont: 0-30 Tage / Aufwand: hoch / Quick-Win-Score: 29
- Owner: Website-Betrieb/Datenschutz / Bereich: privacy
- Maßnahme: Technisch erkannte Dienste in der Datenschutzerklärung konkret mit Anbieter, Zweck, Rechtsgrundlage, Empfänger und Transferhinweis benennen.
- Nachweis: Erkannte Anbieter fehlen in der Datenschutzerklärung
- Guide: https://saferpage.de/guides/drittanbieter-datenschutz-erklaeren

## Google-Dienste & Drittanbieter
- Horizont: 30-90 Tage / Aufwand: hoch / Quick-Win-Score: 22
- Owner: Betreiber/IT/Datenschutz / Bereich: Audit-Modul
- Maßnahme: Google-Dienste einzeln prüfen, Consent Mode sauber setzen und Fonts möglichst lokal ausliefern.
- Nachweis: Google-Tags: ja, 0 Google-nahe Domain(s), Consent-Default: nein, Analytics: nein, Werbung: nein, Fonts: nein.
- Guide: https://saferpage.de/guides/google-dienste-datenschutzfreundlich-einbinden

## Tracking-Pixel oder pixelnahe Requests erkannt
- Horizont: 30-90 Tage / Aufwand: mittel / Quick-Win-Score: 19
- Owner: Website-Betrieb/Datenschutz / Bereich: privacy
- Maßnahme: Pixel von cdn-assets-ntv.imgix.net erst nach Einwilligung laden, Zweck erklären und unnötige Bild-Tracker entfernen.
- Nachweis: Tracking-Pixel oder pixelnahe Requests erkannt
- Guide: https://saferpage.de/guides/tracking-pixel-und-beacons-begrenzen

## Viele Tastatur-/Eingabe-Listener im Browser erkannt
- Horizont: 30-90 Tage / Aufwand: mittel / Quick-Win-Score: 19
- Owner: Website-Betrieb/Datenschutz / Bereich: privacy
- Maßnahme: Prüfen, ob Eingaben für Analytics, Session-Replay oder Debugging erfasst werden; sensible Felder konsequent ausschließen.
- Nachweis: Viele Tastatur-/Eingabe-Listener im Browser erkannt
- Guide: https://saferpage.de/guides/session-replay-und-fingerprinting-pruefen

## Langlebige Cookies erkannt
- Horizont: 30-90 Tage / Aufwand: mittel / Quick-Win-Score: 19
- Owner: Website-Betrieb/Datenschutz / Bereich: privacy
- Maßnahme: Cookies wie consent-1.0, _sp_cp, _sp_id.f10d auf Zweck, Erforderlichkeit und Speicherdauer prüfen und transparent erklären.
- Nachweis: Langlebige Cookies erkannt
- Guide: https://saferpage.de/guides/cookie-laufzeiten-und-zwecke-pruefen

## Cookie ohne SameSite-Attribut
- Horizont: 30-90 Tage / Aufwand: mittel / Quick-Win-Score: 19
- Owner: Website-Betrieb/Datenschutz / Bereich: privacy
- Maßnahme: SameSite=Lax oder SameSite=Strict setzen, falls fachlich möglich.
- Nachweis: Cookie ohne SameSite-Attribut
- Guide: https://saferpage.de/guides/cookies-sicher-konfigurieren

