Nicht notwendige Cookies, Tracker oder Vendoren können ohne belastbare Einwilligung aktiv sein.
Consent-Blocking, Reject-Test, GPC und Cookie-Kategorien prüfen.- Owner
- Marketing/IT/Datenschutz
- Entscheidung
- beheben
- Quelle
- consent_audit
Risk Register / DPIA
digitalbash.de Risiko-/DSFA-Center: 18 Risikozeile(n), 4 kritisch, 13 hoch/kritisch, dpia_empfohlen.
Automatisch aus SaferPage-Befunden und Betreiber-Artefakten abgeleitetes Risikoregister. Risikoakzeptanz, Rechtsbewertung und finale Priorisierung müssen Betreiber und Datenschutzverantwortliche entscheiden.
Privacy Risk Register
Nicht notwendige Cookies, Tracker oder Vendoren können ohne belastbare Einwilligung aktiv sein.
Consent-Blocking, Reject-Test, GPC und Cookie-Kategorien prüfen.Unklare Anbieterrollen, Drittlandtransfers oder fehlende AVV/DPA-Nachweise erhöhen Compliance-Risiko.
Top-Anbieter priorisieren, AVV/DPA/TIA prüfen und Vendor-Akte vervollständigen.Kritische Datenflüsse können Empfänger-, Transfer-, Zweck- oder Löschrisiken enthalten.
Datenfluss-Kanten mit Datenklasse, Empfänger, Rechtsgrundlage, Transfer und Retention klären.Hohe oder unklare Risiken brauchen eine dokumentierte DSFA-/DPIA-Entscheidung.
DPIA-Screening fachlich entscheiden, Schutzmaßnahmen und Restrestrisiko dokumentieren.Offenes Betreiber-Ticket mit SLA- und Nachweispflicht.
Formularfelder müssen für Tastatur und Screenreader verständlich beschriftet sein.Offenes Betreiber-Ticket mit SLA- und Nachweispflicht.
Erkannte Anbieter müssen in der Datenschutzerklärung konkret und verständlich erscheinen.Offenes Betreiber-Ticket mit SLA- und Nachweispflicht.
Sensible URL-Parameter aus Drittanbieter-Requests und Referrern entfernen.Offenes Betreiber-Ticket mit SLA- und Nachweispflicht.
Formulare mit personenbezogenen Daten per POST senden und Tracking auf Formularseiten begrenzen.Offenes Betreiber-Ticket mit SLA- und Nachweispflicht.
Referrer-Policy so setzen, dass Drittanbieter keine vollen Pfade oder Suchparameter erhalten.Offenes Betreiber-Ticket mit SLA- und Nachweispflicht.
Tracking-/Tag-Skripte besonders streng an Consent, CSP und Anbieterinventar koppeln.Offenes Betreiber-Ticket mit SLA- und Nachweispflicht.
Die Zustandsmatrix zeigt Datenschutz-Signale nach Ablehnen.Offenes Betreiber-Ticket mit SLA- und Nachweispflicht.
Google-Tags brauchen vor dem ersten Tag klare Consent-Defaults.Bei Datenschutzvorfällen drohen Verzögerungen bei Beweissicherung, Risikoentscheidung und 72h-Prüfung.
Incident Owner, Playbook, Meldeentscheidung und Nachweisprotokoll vorbereiten.Nutzer erhalten möglicherweise keine vollständige Information zu Anbietern, Cookies oder Zwecken.
Datenschutzerklärung, Cookie-Tabelle und Anbieterregister gegen Scan-Evidenz aktualisieren.DSFA / DPIA
DPIA/DSFA fachlich starten oder begründet dokumentieren, warum keine hohe Risikoschwelle erreicht ist.
DPIA/DSFA-Screening: dpia_empfohlen, Risiko-Score 52/100, 4 ausgelöste Risikofaktor(en), 2 hoch.
Tracking, Profiling, sensible Daten, Drittanbieter und Datenflüsse fachlich bewerten.
14 Formular(e), Datenarten: Adresse, E-Mail, Login/Passwort, Name/personenbezogene Daten, Zahlung
0 gecrawlte Formularseite(n) mit Kontextlücke; Startseiten-Kontext vorhanden.
0 datenschutzrelevante Domain(s) im Default-Zustand; Fingerprinting-Signale 0.
12 Anbieterregister-Eintrag/Einträge, 12 Drittanbieter-Domain(s).
Transfer hoch 0, unklar 4.
PII-Risiko unklar, Referrer-betroffene Domains 3.
Profil: Website-Typ Allgemeine Website, Betreiber Deutschland.
0 externe Embed-/Widget-Element(e) vorab geladen.
GPC-Test mit 0 datenschutzrelevanten Domain(s).
RoPA / Verzeichnis
Bearbeitung von Eingaben, Kontakt-, Newsletter- oder Konto-/Service-Anfragen.
Owner · Art. 6 Abs. 1 lit. b/f DSGVO oder Einwilligung je Formularzweck prüfen.Bereitstellung der Website, Consent-Verwaltung, Statistik/Tracking oder Komfortfunktionen je Kategorie.
Owner · TDDDG/ePrivacy: technische Erforderlichkeit oder Einwilligung; DSGVO-Rechtsgrundlage je Zweck prüfen.Einbindung externer Dienste für Hosting, CDN, Medien, Analyse, Sicherheit, Komfort oder Kommunikation.
Owner · Berechtigtes Interesse, Vertragserfüllung oder Einwilligung je Dienst prüfen.Annahme, Prüfung und Beantwortung von Auskunfts-, Lösch-, Berichtigungs-, Widerspruchs- oder Portabilitätsanfragen.
Owner · Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung rechtlicher Pflichten.Data Map
14 Formular(e), Datenarten Adresse, E-Mail, Login/Passwort, Name/personenbezogene Daten, Zahlung.
Datenkategorie aus Verarbeitungstätigkeit abgeleitet.
Datenkategorie aus Verarbeitungstätigkeit abgeleitet.
Datenkategorie aus Verarbeitungstätigkeit abgeleitet.
Datenkategorie aus Verarbeitungstätigkeit abgeleitet.
Datenkategorie aus Verarbeitungstätigkeit abgeleitet.
Datenkategorie aus Verarbeitungstätigkeit abgeleitet.
Datenkategorie aus Verarbeitungstätigkeit abgeleitet.
12 Drittanbieter für Transfer-/Jurisdiktionsprüfung, 0 mit hohem Prüfbedarf, 4 unklar.
12 Drittanbieter für Transfer-/Jurisdiktionsprüfung, 0 mit hohem Prüfbedarf, 4 unklar.
12 Drittanbieter für Transfer-/Jurisdiktionsprüfung, 0 mit hohem Prüfbedarf, 4 unklar.
12 Drittanbieter für Transfer-/Jurisdiktionsprüfung, 0 mit hohem Prüfbedarf, 4 unklar.
Retention / Löschung
Session bis 13 Monate je Zweck prüfen
Ablauf, Widerruf, Zweckende, technische BereinigungZweckende plus notwendige Nachweis-/Verjährungsfrist
Anfrage erledigt, Abmeldung, Zweckende, LöschanfrageNach Anbieterzweck, AVV/DPA und Transferprüfung
Vendor-Offboarding, Zweckende, DSAR-Löschung, VertragsendeNachweispflicht und Sicherheitsbedarf fachlich festlegen
Fristablauf, Zweckende, Archivierung oder Rechtsgrund entfälltEntwurf aus Scan-Evidenz: 0 Cookie(s), 12 Drittanbieter-Domain(s), 4 Storage-Key(s).
Cookies 4, fehlende Laufzeit 0, Retention-Risiken 0, langlebige Hinweise 3.
4 Verarbeitungstätigkeit(en), 51 Data-Map-Knoten, 7 Datenart(en).
24 Rechtsgrundlagenzeile(n) im Report.
DSAR-Workflow-Readiness 70/100; 7/10 Kontrollpunkt(e) erfüllt, 3 Lücke(n) oder manuelle Betreiber-Nachweise offen.
Vendor-Due-Diligence mit 12 Anbieter(n), 0 hohem Risiko, 12 AVV-/DPA-Prüfung(en) und 4 Transfer-/Jurisdiktionsfrage(n).
Aus öffentlichem Scan nicht beweisbar.
Formulare 14, Datenschutzkontext ja.
Prüfbeleg vorhanden, Root-Hash 99791e6633d0fc51.
Alerts 0, Regulatory-Pflichten 10.
Offene Entscheidungen
Systemliste je Verarbeitung mit Owner, Datenkategorien, Löschfrist und Zugriffskonzept.
Anbieterakte, AVV/DPA, SCC/TIA, Zweckbeschreibung, Consent-Regel und Datenschutzerklärungseintrag.
Retention-Matrix je Datenkategorie, System und Empfänger.