Risk Register / DPIA

Risiko- & DSFA-Center für kitas-cuxhaven.de

kitas-cuxhaven.de Risiko-/DSFA-Center: 15 Risikozeile(n), 0 kritisch, 0 hoch/kritisch, nicht_naheliegend.

Automatisch aus SaferPage-Befunden und Betreiber-Artefakten abgeleitetes Risikoregister. Risikoakzeptanz, Rechtsbewertung und finale Priorisierung müssen Betreiber und Datenschutzverantwortliche entscheiden.

51 handlungsbedarf
15Risiken 0kritisch 0hoch/kritisch 0DSFA-Trigger 1RoPA-Aktivitäten 6Datenflüsse 46Retention 2026-06-17 17:08:01.221609+02letzter Check

Privacy Risk Register

Welche Risiken Management-Entscheidungen brauchen

Methodik
Canonical zeigt auf fremde Domain seo · mittel · Score 62 · Zielzeit 30 Tage

Kann Datenschutz-, Sicherheits-, Transparenz- oder Vertrauensrisiken für Nutzer und Betreiber erhöhen.

Canonical-Tags sollten nur bewusst auf fremde Domains zeigen; sonst kann Traffic/Ranking umgeleitet werden.
Verantwortlich
Website-Betrieb/Datenschutz
Entscheidung
beheben
Quelle
findings
Hintergrundseite öffnen
Bilder ohne Alternativtext Barrierefreiheit/Usability · mittel · Score 61 · Zielzeit 30 Tage

Offenes Betreiber-Nachweisposition mit Zielzeit- und Nachweispflicht.

Bilder brauchen verständliche Alternativtexte oder dekorative Kennzeichnung.
Verantwortlich
UX/Content
Entscheidung
beheben
Quelle
nachweis_workflow
Hintergrundseite öffnen
CSP ohne object-src BSI/Security-Header · mittel · Score 53 · Zielzeit 30 Tage

Offenes Betreiber-Nachweisposition mit Zielzeit- und Nachweispflicht.

object-src 'none' setzen.
Verantwortlich
Technik
Entscheidung
beheben
Quelle
nachweis_workflow
Hintergrundseite öffnen
Canonical zeigt auf fremde Domain Google/SEO-Qualität · niedrig · Score 49 · Zielzeit 30 Tage

Offenes Betreiber-Nachweisposition mit Zielzeit- und Nachweispflicht.

Canonical-Ziele kontrollieren.
Verantwortlich
Datenschutz/Marketing
Entscheidung
beheben
Quelle
nachweis_workflow
Hintergrundseite öffnen
Cross-Origin-Embedder-Policy fehlt BSI/Security-Header · niedrig · Score 45 · Zielzeit 30 Tage

Offenes Betreiber-Nachweisposition mit Zielzeit- und Nachweispflicht.

Cross-Origin-Embedder-Policy nur nach Staging-Test setzen, weil eingebettete Drittressourcen kompatibel sein müssen.
Verantwortlich
Technik
Entscheidung
beheben
Quelle
nachweis_workflow
Hintergrundseite öffnen
Cross-Origin-Opener-Policy fehlt BSI/Security-Header · niedrig · Score 45 · Zielzeit 30 Tage

Offenes Betreiber-Nachweisposition mit Zielzeit- und Nachweispflicht.

Cross-Origin-Opener-Policy vorsichtig prüfen und nach Funktionstest setzen.
Verantwortlich
Technik
Entscheidung
beheben
Quelle
nachweis_workflow
Hintergrundseite öffnen
Cross-Origin-Resource-Policy fehlt BSI/Security-Header · niedrig · Score 45 · Zielzeit 30 Tage

Offenes Betreiber-Nachweisposition mit Zielzeit- und Nachweispflicht.

Cross-Origin-Resource-Policy nach Ressourcenprüfung setzen, damit fremde Einbettungen begrenzt werden.
Verantwortlich
Technik
Entscheidung
beheben
Quelle
nachweis_workflow
Hintergrundseite öffnen
Viele potenziell blockierende Assets Google/Page Experience · niedrig · Score 45 · Zielzeit 30 Tage

Offenes Betreiber-Nachweisposition mit Zielzeit- und Nachweispflicht.

Blockierende Assets reduzieren.
Verantwortlich
Datenschutz/Marketing
Entscheidung
beheben
Quelle
nachweis_workflow
Hintergrundseite öffnen
Meta-Description fehlt content · niedrig · Score 30 · Zielzeit 30 Tage

Kann Datenschutz-, Sicherheits-, Transparenz- oder Vertrauensrisiken für Nutzer und Betreiber erhöhen.

Eine kurze Beschreibung setzen, die den Zweck der Seite erklärt.
Verantwortlich
Website-Betrieb/Datenschutz
Entscheidung
beheben
Quelle
findings
Hintergrundseite öffnen
Bilder ohne Alternativtext accessibility · niedrig · Score 30 · Zielzeit 30 Tage

Kann Datenschutz-, Sicherheits-, Transparenz- oder Vertrauensrisiken für Nutzer und Betreiber erhöhen.

Inhaltliche Bilder mit alt-Text versehen; dekorative Bilder mit leerem alt oder aria-hidden kennzeichnen.
Verantwortlich
Website-Betrieb/Datenschutz
Entscheidung
beheben
Quelle
findings
Hintergrundseite öffnen
CSP ohne object-src security_headers · niedrig · Score 30 · Zielzeit 30 Tage

Kann Datenschutz-, Sicherheits-, Transparenz- oder Vertrauensrisiken für Nutzer und Betreiber erhöhen.

object-src 'none' setzen, wenn keine Plugins oder Objekte benötigt werden.
Verantwortlich
Website-Betrieb/Datenschutz
Entscheidung
beheben
Quelle
findings
Hintergrundseite öffnen
Viele potenziell blockierende Assets performance · niedrig · Score 30 · Zielzeit 30 Tage

Kann Datenschutz-, Sicherheits-, Transparenz- oder Vertrauensrisiken für Nutzer und Betreiber erhöhen.

Skripte/CSS bündeln, defer/async nutzen und kritisches CSS priorisieren.
Verantwortlich
Website-Betrieb/Datenschutz
Entscheidung
beheben
Quelle
findings
Hintergrundseite öffnen
Cross-Origin-Embedder-Policy fehlt security_headers · niedrig · Score 30 · Zielzeit 30 Tage

Kann Datenschutz-, Sicherheits-, Transparenz- oder Vertrauensrisiken für Nutzer und Betreiber erhöhen.

Header `cross-origin-embedder-policy` setzen und nach Deployment erneut prüfen.
Verantwortlich
Website-Betrieb/Datenschutz
Entscheidung
beheben
Quelle
findings
Hintergrundseite öffnen
Cross-Origin-Opener-Policy fehlt security_headers · niedrig · Score 30 · Zielzeit 30 Tage

Kann Datenschutz-, Sicherheits-, Transparenz- oder Vertrauensrisiken für Nutzer und Betreiber erhöhen.

Header `cross-origin-opener-policy` setzen und nach Deployment erneut prüfen.
Verantwortlich
Website-Betrieb/Datenschutz
Entscheidung
beheben
Quelle
findings
Hintergrundseite öffnen

DSFA / DPIA

Ob eine Datenschutz-Folgenabschätzung fachlich geprüft werden sollte

Statusnicht_naheliegend

Nach aktuellem öffentlichen Scan ist keine DPIA-Pflicht naheliegend; bei Projektänderungen erneut prüfen.

Risikofaktoren0

DPIA/DSFA-Screening: nicht_naheliegend, Risiko-Score 0/100, 0 ausgelöste Risikofaktor(en), 0 hoch.

Hohe Faktoren0

Tracking, Profiling, sensible Daten, Drittanbieter und Datenflüsse fachlich bewerten.

Personenbezogene Dateneingabe nicht ausgelöst · prüfen

0 Formular(e), Datenarten: keine klaren Datenarten

Formulare ohne ausreichenden Datenschutzkontext nicht ausgelöst · prüfen

0 gecrawlte Formularseite(n) mit Kontextlücke; Startseiten-Kontext vorhanden.

Tracking, Profiling oder Consent-Zustandsrisiken nicht ausgelöst · prüfen

0 datenschutzrelevante Domain(s) im Default-Zustand; Fingerprinting-Signale 0.

Viele Drittanbieter oder Processor nicht ausgelöst · prüfen

0 Anbieterregister-Eintrag/Einträge, 0 Drittanbieter-Domain(s).

Drittland-/Transferprüfung nicht ausgelöst · prüfen

Transfer hoch 0, unklar 0.

PII-, Referrer- oder URL-Leakage nicht ausgelöst · prüfen

PII-Risiko unklar, Referrer-betroffene Domains 0.

Öffentliche Stelle oder sensibler Nutzungskontext nicht ausgelöst · prüfen

Profil: Website-Typ Allgemeine Website, Betreiber Deutschland.

Externe Inhalte vor Einwilligung nicht ausgelöst · prüfen

0 externe Embed-/Widget-Element(e) vorab geladen.

GPC/Opt-out-Lücke nicht ausgelöst · prüfen

GPC-Test mit 0 datenschutzrelevanten Domain(s).

RoPA / Verzeichnis

Welche Verarbeitungstätigkeiten ableitbar sind

Betroffenenrechte- und Datenschutzanfragen mittel

Annahme, Prüfung und Beantwortung von Auskunfts-, Lösch-, Berichtigungs-, Widerspruchs- oder Portabilitätsanfragen.

Verantwortlich · Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung rechtlicher Pflichten.

Data Map

Welche Datenflüsse und Empfänger sichtbar sind

controller:kitas-cuxhaven-de → activity:privacy-rights-requests mittel · Datenart prüfen

Betroffenenrechte-Readiness: 78/100 Punkte, 2 Lücke(n) oder manuelle Prüfpunkte. Fokus: transparenter Anfrageweg, Datenquellen und sichere Antwortprozesse.

activity:privacy-rights-requests → data:identit-tsbezug mittel · Datenart prüfen

Datenkategorie aus Verarbeitungstätigkeit abgeleitet.

activity:privacy-rights-requests → data:kontaktinformationen mittel · Datenart prüfen

Datenkategorie aus Verarbeitungstätigkeit abgeleitet.

activity:privacy-rights-requests → data:anfragetyp mittel · Datenart prüfen

Datenkategorie aus Verarbeitungstätigkeit abgeleitet.

activity:privacy-rights-requests → data:kommunikationsinhalte mittel · Datenart prüfen

Datenkategorie aus Verarbeitungstätigkeit abgeleitet.

activity:privacy-rights-requests → recipient:interne-datenschutz-legal-fachbereichsteams mittel · Datenart prüfen

Kein Drittlandtransfer ohne eingesetztes Nachweisposition-/Mail-/Portal-System; Betreiber prüfen.

Retention / Löschung

Welche Lösch- und Speicherfristen Betreiber belegen müssen

Retention-Hintergrund
Cookies, LocalStorage und SessionStorage Marketing/IT

Session bis 13 Monate je Zweck prüfen

Ablauf, Widerruf, Zweckende, technische Bereinigung
Kontakt-, Newsletter- und Formularangaben Fachbereich/Datenschutz

Zweckende plus notwendige Nachweis-/Verjährungsfrist

Anfrage erledigt, Abmeldung, Zweckende, Löschanfrage
Drittanbieter-, Tracking- und Supportdaten Vendor-Verantwortung/Legal

Nach Anbieterzweck, AVV/DPA und Transferprüfung

Vendor-Offboarding, Zweckende, DSAR-Löschung, Vertragsende
Security-, Consent- und Audit-Nachweise Compliance/IT

Nachweispflicht und Sicherheitsbedarf fachlich festlegen

Fristablauf, Zweckende, Archivierung oder Rechtsgrund entfällt
Speicherfristen und Löschung im Datenschutzhinweis fehlt · Datenschutz/Content

Entwurf aus Scan-Evidenz: 0 Cookie(s), 0 Drittanbieter-Domain(s), 0 Storage-Key(s).

Cookie-/Storage-Laufzeiten bewertet fehlt · Marketing/IT

Cookies 0, fehlende Laufzeit 0, Retention-Risiken 0, langlebige Hinweise 0.

Dateninventar mit Datenarten und Systemen fehlt · Datenschutz/IT

1 Verarbeitungstätigkeit(en), 7 Data-Map-Knoten, 0 Datenart(en).

Rechtsgrundlage, Zweck und Aufbewahrung verknüpft vorhanden · Datenschutz/Legal

1 Rechtsgrundlagenzeile(n) im Report.

Löschanfragen mit DSAR-Workflow verbunden vorhanden · Datenschutz/Support/IT

DSAR-Workflow-Readiness 52/100; 5/10 Kontrollpunkt(e) erfüllt, 5 Lücke(n) oder manuelle Betreiber-Nachweise offen.

Vendor-/Processor-Löschung und Rückgabe steuerbar fehlt · Legal/Vendor-Verantwortung

Keine externen Anbieter für eine Due-Diligence-Bewertung erkannt.

Backups, Legal Hold und Ausnahmen geregelt prüfen · Legal/IT

Aus öffentlichem Scan nicht beweisbar.

Datenminimierung und Löschtrigger bei Formularen vorhanden · Fachbereich/Datenschutz

Formulare 0, Datenschutzkontext ja.

Löschprotokoll und Integritätsnachweis vorhanden · Compliance/IT

Prüfbeleg vorhanden, Root-Hash c559e8499fd72470.

Change Trigger für Retention-Risiken vorhanden · Datenschutz/IT

Alerts 0, Regulatory-Pflichten 8.

Offene Entscheidungen

Welche Betreiber-Nachweise intern ergänzt werden müssen

Welche internen Systeme oder Datenspeicher gehören zu jeder Website-Verarbeitung? IT/Fachbereich

Systemliste je Verarbeitung mit Verantwortlichkeit, Datenkategorien, Löschfrist und Zugriffskonzept.

Welche Anbieter erhalten welche Datenarten und auf welcher Rechts-/Transfergrundlage? Datenschutz/Legal

Anbieterakte, AVV/DPA, SCC/TIA, Zweckbeschreibung, Consent-Regel und Datenschutzerklärungseintrag.

Welche Löschfrist gilt je Datenfluss vom Formular/Cookie/Anbieter bis zum internen System? Datenschutz/IT

Retention-Matrix je Datenkategorie, System und Empfänger.