{
    "schema": "https://saferpage.de/schemas/privacy-program-maturity.v1",
    "generated_at": "2026-06-08T19:12:44+00:00",
    "domain": "bimanu.de",
    "available": true,
    "scan": {
        "id": "69d58dec-c86f-40a3-9f7a-20271f762f95",
        "checked_at": "2026-06-07 12:44:26.303948+02"
    },
    "summary": "PrivacyOps-Reifegrad 50/100 (etabliert mit Lücken): 5 Dimension(en) unter 50 Punkten, 5 kritisch.",
    "maturity_score": 50,
    "maturity_level": 3,
    "stage_label": "etabliert mit Lücken",
    "dimension_count": 11,
    "critical_gap_count": 5,
    "dimensions": [
        {
            "id": "vendor_risk",
            "label": "Vendor Risk & Vertragsmanagement",
            "score": 5,
            "level": 1,
            "status": "ad hoc",
            "priority": "hoch",
            "evidence": "27 Anbieter, 27 AVV-/DPA-Prüfungen, 26 Transferfragen.",
            "operator_action": "Anbieterakten priorisieren, AVV/DPA/TOMs prüfen und Transfers dokumentieren.",
            "owner": "Legal/Vendor Owner",
            "review_cadence": "monatlich",
            "guide_url": "/guides/drittanbieter-datenschutz-erklaeren"
        },
        {
            "id": "privacy_rights",
            "label": "Betroffenenrechte / DSAR",
            "score": 12,
            "level": 1,
            "status": "ad hoc",
            "priority": "hoch",
            "evidence": "Betroffenenrechte-Readiness: 12/100 Punkte, 7 Lücke(n) oder manuelle Prüfpunkte. Fokus: transparenter Anfrageweg, Datenquellen und sichere Antwortprozesse.",
            "operator_action": "Anfragekanal, Fristen, Identitätsprüfung und Antwortvorlagen operationalisieren.",
            "owner": "Support/Datenschutz",
            "review_cadence": "monatlich",
            "guide_url": "/guides/datenschutzerklaerung-verbessern"
        },
        {
            "id": "pia_dpia",
            "label": "PIA/DPIA & Privacy by Design",
            "score": 20,
            "level": 1,
            "status": "ad hoc",
            "priority": "hoch",
            "evidence": "DPIA/DSFA-Screening: dpia_empfohlen, Risiko-Score 84/100, 6 ausgelöste Risikofaktor(en), 5 hoch.",
            "operator_action": "DPIA-Entscheidung dokumentieren und Schutzmaßnahmen mit Produkt-/Release-Prozess verbinden.",
            "owner": "Datenschutz/Product",
            "review_cadence": "monatlich",
            "guide_url": "/guides/datenschutz-webseiten-pruefkatalog"
        },
        {
            "id": "incident_breach_response",
            "label": "Incident & Breach Response",
            "score": 35,
            "level": 2,
            "status": "reaktiv und unvollständig",
            "priority": "hoch",
            "evidence": "Incident-/Breach-Readiness 35/100; 5 Szenario(s), 3 kritisch, 4 hoch/kritisch und 4 offene Nachweisposition(en).",
            "operator_action": "Incident Owner, 72h-Meldeprüfung, Beweissicherung und Kommunikationsvorlagen verbindlich vorbereiten.",
            "owner": "DSB/Legal/IT",
            "review_cadence": "monatlich",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "id": "security_accessibility",
            "label": "Security & Barrierefreiheit",
            "score": 37,
            "level": 2,
            "status": "reaktiv und unvollständig",
            "priority": "hoch",
            "evidence": "5 von 9 wichtigen Security-Headern vorhanden, 5 korrekt bewertet. CSP nur Report-Only mit 8 Direktive(n), 2 Warnung(en), 4 Hinweis(e).",
            "operator_action": "Security-Header, Cookie-Attribute, TLS, Formulare und Barrierefreiheit priorisiert verbessern.",
            "owner": "IT/Web",
            "review_cadence": "monatlich",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "id": "consent_governance",
            "label": "Consent & Cookie Governance",
            "score": 64,
            "level": 3,
            "status": "etabliert mit Lücken",
            "priority": "mittel",
            "evidence": "Consent-Score 74, Cookie-Retention-Risiken 2.",
            "operator_action": "Nicht notwendige Cookies/Tags vor Einwilligung blockieren und Consent-Zustände testen.",
            "owner": "Marketing/IT",
            "review_cadence": "monatlich",
            "guide_url": "/guides/tracking-und-consent-reparieren"
        },
        {
            "id": "notices_transparency",
            "label": "Hinweise & Transparenz",
            "score": 70,
            "level": 4,
            "status": "gesteuert und nachweisfähig",
            "priority": "laufend",
            "evidence": "Datenschutzhinweis vorhanden, Disclosure-Lücken 7.",
            "operator_action": "Datenschutzerklärung, Anbieterregister und beobachtete Technik regelmäßig abgleichen.",
            "owner": "Datenschutz/Content",
            "review_cadence": "monatlich",
            "guide_url": "/guides/datenschutzerklaerung-verbessern"
        },
        {
            "id": "data_inventory_mapping",
            "label": "Dateninventar, RoPA & Data Map",
            "score": 72,
            "level": 4,
            "status": "gesteuert und nachweisfähig",
            "priority": "laufend",
            "evidence": "4 Verarbeitungstätigkeiten, 66 Knoten, 109 Kanten.",
            "operator_action": "Interne Systeme, Datenquellen und Löschfristen in RoPA/Data Map ergänzen.",
            "owner": "Datenschutz/IT",
            "review_cadence": "monatlich",
            "guide_url": "/guides/datenschutz-webseiten-pruefkatalog"
        },
        {
            "id": "remediation_workflow",
            "label": "Remediation & Programmsteuerung",
            "score": 75,
            "level": 4,
            "status": "gesteuert und nachweisfähig",
            "priority": "laufend",
            "evidence": "Remediation Workflow mit 8 Ticket(s): 8 sofort starten, 0 einplanen, 0 im Backlog.",
            "operator_action": "Tickets mit Owner, SLA, Abnahmekriterium und Nachweis schließen.",
            "owner": "Programm-Owner",
            "review_cadence": "monatlich",
            "guide_url": "/guides/datenschutz-webseiten-pruefkatalog"
        },
        {
            "id": "trust_center",
            "label": "Trust Center & externe Nachweise",
            "score": 79,
            "level": 4,
            "status": "gesteuert und nachweisfähig",
            "priority": "laufend",
            "evidence": "Trust-Center-Readiness: 79/100 Punkte. 9/12 Baustein(e) sind aus dem Scan heraus belegbar.",
            "operator_action": "Trust-Center-Bausteine veröffentlichen und Nachweise versionieren.",
            "owner": "Legal/Marketing",
            "review_cadence": "monatlich",
            "guide_url": "/datenschutz-webseiten-report/"
        },
        {
            "id": "monitoring_evidence",
            "label": "Monitoring, Audit-Belege & Change Management",
            "score": 85,
            "level": 5,
            "status": "optimiert und laufend gesteuert",
            "priority": "laufend",
            "evidence": "Prüfbeleg vorhanden, Integritätsmanifest vorhanden, Alerts 0.",
            "operator_action": "Wiederholungsscans, Hash-Belege und Alert-Routing als Regelprozess betreiben.",
            "owner": "Compliance/IT",
            "review_cadence": "monatlich",
            "guide_url": "/monitoring"
        }
    ],
    "roadmap": [
        {
            "horizon": "0-14 Tage",
            "priority": "hoch",
            "title": "Vendor Risk & Vertragsmanagement verbessern",
            "owner": "Legal/Vendor Owner",
            "action": "Anbieterakten priorisieren, AVV/DPA/TOMs prüfen und Transfers dokumentieren.",
            "evidence_gate": "Nachweis, Owner-Freigabe und Re-Scan mit SaferPage-Link dokumentieren.",
            "guide_url": "/guides/drittanbieter-datenschutz-erklaeren"
        },
        {
            "horizon": "0-14 Tage",
            "priority": "hoch",
            "title": "Betroffenenrechte / DSAR verbessern",
            "owner": "Support/Datenschutz",
            "action": "Anfragekanal, Fristen, Identitätsprüfung und Antwortvorlagen operationalisieren.",
            "evidence_gate": "Nachweis, Owner-Freigabe und Re-Scan mit SaferPage-Link dokumentieren.",
            "guide_url": "/guides/datenschutzerklaerung-verbessern"
        },
        {
            "horizon": "0-14 Tage",
            "priority": "hoch",
            "title": "PIA/DPIA & Privacy by Design verbessern",
            "owner": "Datenschutz/Product",
            "action": "DPIA-Entscheidung dokumentieren und Schutzmaßnahmen mit Produkt-/Release-Prozess verbinden.",
            "evidence_gate": "Nachweis, Owner-Freigabe und Re-Scan mit SaferPage-Link dokumentieren.",
            "guide_url": "/guides/datenschutz-webseiten-pruefkatalog"
        },
        {
            "horizon": "0-14 Tage",
            "priority": "hoch",
            "title": "Incident & Breach Response verbessern",
            "owner": "DSB/Legal/IT",
            "action": "Incident Owner, 72h-Meldeprüfung, Beweissicherung und Kommunikationsvorlagen verbindlich vorbereiten.",
            "evidence_gate": "Nachweis, Owner-Freigabe und Re-Scan mit SaferPage-Link dokumentieren.",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "horizon": "0-14 Tage",
            "priority": "hoch",
            "title": "Security & Barrierefreiheit verbessern",
            "owner": "IT/Web",
            "action": "Security-Header, Cookie-Attribute, TLS, Formulare und Barrierefreiheit priorisiert verbessern.",
            "evidence_gate": "Nachweis, Owner-Freigabe und Re-Scan mit SaferPage-Link dokumentieren.",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "horizon": "30-90 Tage",
            "priority": "mittel",
            "title": "Consent & Cookie Governance verbessern",
            "owner": "Marketing/IT",
            "action": "Nicht notwendige Cookies/Tags vor Einwilligung blockieren und Consent-Zustände testen.",
            "evidence_gate": "Nachweis, Owner-Freigabe und Re-Scan mit SaferPage-Link dokumentieren.",
            "guide_url": "/guides/tracking-und-consent-reparieren"
        },
        {
            "horizon": "30-90 Tage",
            "priority": "mittel",
            "title": "Hinweise & Transparenz verbessern",
            "owner": "Datenschutz/Content",
            "action": "Datenschutzerklärung, Anbieterregister und beobachtete Technik regelmäßig abgleichen.",
            "evidence_gate": "Nachweis, Owner-Freigabe und Re-Scan mit SaferPage-Link dokumentieren.",
            "guide_url": "/guides/datenschutzerklaerung-verbessern"
        },
        {
            "horizon": "30-90 Tage",
            "priority": "mittel",
            "title": "Dateninventar, RoPA & Data Map verbessern",
            "owner": "Datenschutz/IT",
            "action": "Interne Systeme, Datenquellen und Löschfristen in RoPA/Data Map ergänzen.",
            "evidence_gate": "Nachweis, Owner-Freigabe und Re-Scan mit SaferPage-Link dokumentieren.",
            "guide_url": "/guides/datenschutz-webseiten-pruefkatalog"
        }
    ],
    "board_questions": [
        "Welche drei Datenschutzrisiken verhindern aktuell einen nachweisfähigen Trust-Center-Stand?",
        "Sind Owner, Fristen und Nachweise für Consent, Anbieter, DSAR, Assessments, Controls und Monitoring benannt?",
        "Welche Nachweise können bei Kunden-, Behörden- oder Audit-Anfragen innerhalb von 24 Stunden exportiert werden?",
        "Wie werden neue Anbieter, Cookies, Formulare, Tracking-Tags und AI-/Automated-Decisioning-Use-Cases vor Go-live geprüft?"
    ],
    "links": {
        "maturity_center": "https://saferpage.de/reifegrad/bimanu.de",
        "json": "https://saferpage.de/reifegrad/bimanu.de/export",
        "csv": "https://saferpage.de/reifegrad/bimanu.de/export-csv",
        "roadmap_markdown": "https://saferpage.de/reifegrad/bimanu.de/roadmap-md",
        "report": "https://saferpage.de/bimanu.de",
        "trust_center": "https://saferpage.de/trust/bimanu.de",
        "assessment_center": "https://saferpage.de/assessment/bimanu.de",
        "operator_board": "https://saferpage.de/betreiber/bimanu.de",
        "risk_center": "https://saferpage.de/risiko/bimanu.de",
        "methodology": "https://saferpage.de/methodik"
    },
    "benchmark_hint": "Reifegrad aus öffentlicher Website-Evidenz, SaferPage-Modulen und Betreiber-Artefakt-Hinweisen. Kein internes Rechtsaudit.",
    "disclaimer": "Automatisch abgeleiteter PrivacyOps-Reifegrad. Interne Prozesse, Verträge, Schulungen, Systeme und Freigaben muss der Betreiber ergänzen."
}
