Zum Inhalt springen

Beispielbericht (fiktive Domain)

So sieht der vollständige Bericht eines Full-Scans aus — hier für die fiktive Domain beispiel-shop.de mit typischen Befunden (50 gescannte Seiten, alle Prüfmodule: Rechtsseiten-Abgleich, Ablehnen-Pfad, E-Mail-Sicherheit, TLS-Tiefenprüfung, Drittanbieter-Analyse). Alle Daten sind ein kuratiertes Beispiel und beziehen sich auf keine reale Website.

61+1/ 100
Ungenügend
1
Kritisch
Tracking vor Einwilligung erkannt: 1 Tracking-Request(s) vor Einwilligung: www.googletagmanager.com
3
Warnungen
6
23
Server: Deutschland
CMP: cookieman
Scan vom 31.08.2026, 07:30
Recht:AGB –Keine ext. Fonts
50 Seiten gescannt

Ergebnisse & Handlungsempfehlungen

Basis 10039+1 Bonus=62 Punkte
ScoreConsent & CookiesDatenschutz & RechtE-Mail-SicherheitTechnische SicherheitTracker & Drittanbieter
Consent & Cookies-16
Pre-Consent-Risiko-15
Tracking vor Einwilligung erkannt: 1 Tracking-Request(s) vor Einwilligung: www.googletagmanager.com
1 Tracking-Key in localStorage-1
1 Marketing-/Werbe-Key in localStorage: Google Ads
Datenschutz & Recht-12
13 Drittanbieter nicht in Datenschutzerklärung erwähnt-10
2 im Consent-Banner deklarierte Anbieter nicht in Datenschutzerklärung erwähnt: Beispiel-Shop; X
10 Cookies und 3 Web-Storage-Einträge nicht in DSE-Tabelle deklariert: Matomo; Commanders Act; X Corp.; Google LLC u. a.
1 Drittanbieter nicht namentlich in der Datenschutzerklärung gefunden (bitte prüfen Sie, ob sie dort unter einer anderen Firmierung genannt sind): X C
Impressum unvollständig-2
Impressum teilweise vollständig (80%). Fehlend: Zweiter Kontaktkanal
E-Mail-Sicherheit-5
SPF mit ?all-2
DMARC mit p=none-1
DNSSEC nicht aktiviert-1
MTA-STS nicht aktiviert-1
Technische Sicherheit-4
Sicherheits-Header fehlen: Permissions-Policy-1
CSP zu permissiv-1
CSP enthält 'unsafe-eval' — erlaubt dynamische Code-Ausführung
Referrer-Policy: no-referrer-when-downgrade-1
1 First-Party-Cookie ohne Secure-Flag-1
Tracker & Drittanbieter-2
1 Tracker erkannt-2
Bonus+1
Erweiterte Prüfungen bestanden: Moderne TLS-Versionen+1

Consent- & DSE-Abgleich

Abgleich der Cookie- und Tracker-Deklarationen mit dem Scan-Ergebnis.

9 Anbieter in CMP und DSE übereinstimmend
FacebookGoogleHotjarLinkedInVimeoBeispiel-Shop (www.beispiel-shop.de)Beispiel-Shop (www.beispiel-shop.de)Beispiel-Shop (www.beispiel-shop.de)YouTube
2 im Consent-Banner deklarierte Anbieter nicht in DSE erwähnt
Beispiel-ShopX
10 Cookies nicht in DSE deklariert
_pk_id_*·MatomoAnalyse
_pk_ses_*·MatomoAnalyse
_twsid·Commanders ActAnalyse
_twpid·X Corp.Marketing
muc_ads·X Corp.Marketing
_ga_*·Google LLCAnalyse
_hjsessionuser_*·Hotjar LtdAnalyse
_hjsession_*·Hotjar LtdAnalyse
bcookie·LinkedIn CorporationMarketing
li_gc·LinkedIn CorporationMarketing
3 Web-Storage-Einträge nicht in DSE deklariert
lastexternalreferrer·UnbekanntFunktional
_gcl_ls·Google AdsMarketing
lastexternalreferrertime·UnbekanntFunktional
1 Drittanbieter nicht namentlich in der DSE gefunden
X Corp.
102 DSE-Cookies nicht im Scan gefunden
site-popup·Beispiel-Shop
lb_session_ID·Beispiel-Shop
lb_session_SN·Beispiel-Shop
fe_typo_user·Beispiel-Shop
be_typo_user·Beispiel-Shop
be_lastLoginProvider·Beispiel-Shop
ASP.NET_SessionId·Beispiel-Shop (www.beispiel-shop.de)
__RequestVerificationToken·Beispiel-Shop (www.beispiel-shop.de)
shopSOFTSID·Beispiel-Shop (www.beispiel-shop.de)
shopSoftWiData·Beispiel-Shop (www.beispiel-shop.de)
shopSimpleSAMLAuthToken·Beispiel-Shop (www.beispiel-shop.de)
shopSimpleSAML·Beispiel-Shop (www.beispiel-shop.de)
SimpleSAML·Beispiel-Shop (www.beispiel-shop.de)
_pk_id·Beispiel-Shop (www.beispiel-shop.de)
_pk_ref·Beispiel-Shop (www.beispiel-shop.de)

Ablehnung („Reject all")

Prüfung, ob die Website eine Ablehnung der Einwilligung tatsächlich beachtet: Der Scanner klickt im Cookie-Banner auf „Alle ablehnen" / „Nur notwendige" und misst, welche einwilligungspflichtigen Dienste und Cookies danach trotz Ablehnung weiterlaufen.

Ablehnung beachtet — kein einwilligungspflichtiges Tracking nach „Ablehnen"
Nach Ablehnung nicht mehr geladen (5)
Google LLCHotjar Ltd.LinkedIn CorporationMeta Platforms Ireland Ltd.X Corp.

Nach dem Klick auf „Ablehnen" wurden die zuvor geladenen einwilligungspflichtigen Dienste nicht mehr geladen.

Browser-Signal (GPC) — Ausblick

Prüfung, ob die Website ein maschinenlesbares Opt-out-Signal (Global Privacy Control) beachtet. Dies ist noch keine gesetzliche Pflicht: Das im EU Digital Omnibus vorgeschlagene verbindliche Browser-Signal wurde vom Rat gestrichen, das Europäische Parlament hat dazu keine Position bezogen. Die Bewertung fließt nicht in den Score ein.

Opt-out-Signal nicht beachtet — 1 einwilligungspflichtige Dienste/Cookies trotz Ablehnung aktiv
Dienste (1)
Google LLC

Drittanbieter & Cookies

12 Anbieter · 35 Anfragen4 problematisch2 zu prüfen6 vermutlich konform

Drittanbieter werden mit KI klassifiziert und mit erfassten Netzwerk-Anfragen abgeglichen. Angaben zu Kategorie, Datentransfer und Risiko können ungenau sein.

Problematisch (4)
twitter pixel
advertising · ads-twitter.com · 24 Anfragen

Einstufung: Hohe Risikokategorie (z. B. Advertising/Tracking)

Empfängerland:USAAnbieter: X Corp.KI-Konfidenz 96%
Datenschutz-Suche:DuckDuckGoStartpageGoogle

requires consent under gdpr/ttddg. x corp. is dpf-certified. a data processing agreement (dpa) is required.

  • Scriptstatic.ads-twitter.com/uwt.js×24
meta pixel
advertising · facebook.net · 1 Anfragen

Einstufung: Hohe Risikokategorie (z. B. Advertising/Tracking)

Empfängerland:USAAnbieter: Meta Platforms Ireland Ltd.KI-Konfidenz 97%
Datenschutz-Suche:DuckDuckGoStartpageGoogle

requires consent under gdpr/ttddg. meta platforms, inc. is dpf-certified. a data processing agreement (dpa) is required.

  • Scriptconnect.facebook.net/en_US/fbevents.js
linkedin insight tag
advertising · licdn.com · 1 Anfragen

Einstufung: Hohe Risikokategorie (z. B. Advertising/Tracking)

Empfängerland:USAAnbieter: LinkedIn CorporationKI-Konfidenz 97%
Datenschutz-Suche:DuckDuckGoStartpageGoogle

erfordert einwilligung nach dsgvo/ttdsg. microsoft/linkedin ist dpf-zertifiziert. auftragsverarbeitungsvertrag (dpa) ist erforderlich.

  • Scriptsnap.licdn.com/li.lms-analytics/insight.min.js
google tag manager
analytics · googletagmanager.com · 1 Anfragen

Einstufung: Anfragen vor Einwilligung ohne erkennbare Rechtsgrundlage

Empfängerland:USAAnbieter: Google LLCKI-Konfidenz 97%
Datenschutz-Suche:DuckDuckGoStartpageGoogle

requires consent under gdpr/ttddg. google llc is dpf-certified. a data processing agreement (dpa) is required.

  • Scriptwww.googletagmanager.com/gtm.js?id=GTM-WJ9XQ8L
Zu prüfen (2)
google consent mode
analytics · google.com · 1 Anfragen

Einstufung: Mittlere Risikokategorie – Rechtsgrundlage prüfen

Empfängerland:USAAnbieter: Google LLCKI-Konfidenz 97%
Datenschutz-Suche:DuckDuckGoStartpageGoogle

requires consent under gdpr/ttddg. google llc is dpf-certified. a data processing agreement (dpa) is required.

  • Fetchregion1.analytics.google.com/g/collect?v=2&tid=G-LJ1R0XCG57&gtm=45je68q1v871863827z8852114873za20gzb852114873zd852114873
hotjar
analytics · hotjar.com · 1 Anfragen

Einstufung: Mittlere Risikokategorie – Rechtsgrundlage prüfen

Empfängerland:EUAnbieter: Hotjar Ltd.KI-Konfidenz 96%
Datenschutz-Suche:DuckDuckGoStartpageGoogle

requires consent under gdpr/ttddg. as an eu-based provider, no third-country transfer mechanism is required for primary processing. a data processing agreement (dpa) is required.

  • Scriptscript.hotjar.com/modules.e762be2b6b709245aabb.js
Vermutlich konform (6)
facebook.com
1 Anfragen
  • Bildwww.facebook.com/tr/?id=1026305680822223&ev=PageView&dl=https%3A%2F%2Fwww.beispiel-shop.de%2Funternehmen%2Fueber-uns%2Fi
google.de
1 Anfragen
  • Bildwww.google.de/ads/ga-audiences?v=1&t=sr&slf_rd=1&_r=4&tid=G-LJ1R0XCG57&cid=347325085.1788149969&gtm=45je68q1v871863827z8
hotjar.io
1 Anfragen
  • XHRcontent.hotjar.io/?site_id=3673150&gzip=1
linkedin.com
1 Anfragen
  • Bildpx4.ads.linkedin.com/collect?v=2&fmt=js&pid=507209922&time=1788149968612&url=https%3A%2F%2Fwww.beispiel-shop.de%2Funtern
t.co
1 Anfragen
  • Bildt.co/i/adsct?bci=3&dv=Europe%2FBerlin%26de-DE%2Cde%2Cen-US%2Cen%26Google%20Inc.%26Win32%26255%261280%26925%268%2624%2612
twitter.com
1 Anfragen
  • Bildanalytics.twitter.com/i/adsct?bci=3&dv=Europe%2FBerlin%26de-DE%2Cde%2Cen-US%2Cen%26Google%20Inc.%26Win32%26255%261280%26

Technische Sicherheit

3/7 empfohlene E-Mail-/DNS-Mechanismen aktiv · 2 eingeschränkt

Vorhanden (?all) (schwach)
p=none (moderat)
Vorhanden (selector1)
Nicht aktiviert
DANE/TLSA: Nicht aktiviert
Nicht aktiviert
Nicht gesetzt
IPv6 Website: Nein
IPv6 Mailserver: Nein