Beispielbericht (fiktive Domain)
So sieht der vollständige Bericht eines Full-Scans aus — hier für die fiktive Domain beispiel-shop.de mit typischen Befunden (50 gescannte Seiten, alle Prüfmodule: Rechtsseiten-Abgleich, Ablehnen-Pfad, E-Mail-Sicherheit, TLS-Tiefenprüfung, Drittanbieter-Analyse). Alle Daten sind ein kuratiertes Beispiel und beziehen sich auf keine reale Website.
Ergebnisse & Handlungsempfehlungen
Consent & Cookies-16
Pre-Consent-Risiko-15
1 Tracking-Key in localStorage-1
Datenschutz & Recht-12
13 Drittanbieter nicht in Datenschutzerklärung erwähnt-10
Impressum unvollständig-2
E-Mail-Sicherheit-5
Technische Sicherheit-4
CSP zu permissiv-1
Tracker & Drittanbieter-2
Bonus+1
Rechtliche Compliance
Art. 13 DSGVO Checkliste (10/10 Pflichtangaben)
- Verantwortlicher(Art. 13 Abs. 1 lit. a)
- Verarbeitungszwecke(Art. 13 Abs. 1 lit. c)
- Rechtsgrundlage(Art. 13 Abs. 1 lit. c)
- Empfänger(Art. 13 Abs. 1 lit. e)
- Drittlandübermittlung(Art. 13 Abs. 1 lit. f)
- Speicherdauer(Art. 13 Abs. 2 lit. a)
- Betroffenenrechte(Art. 13 Abs. 2 lit. b)
- Widerrufsrecht(Art. 13 Abs. 2 lit. c)
- Beschwerderecht(Art. 13 Abs. 2 lit. d)
- Erforderlichkeit(Art. 13 Abs. 2 lit. e)
§5 DDG Checkliste (4/5 Pflichtangaben)
- Name/Firma(§5 Abs. 1 Z 1 ECG)
- Anschrift(§5 Abs. 1 Z 2 ECG)
- E-Mail(§5 Abs. 1 Z 3 ECG)
- Berufsbezeichnung(§5 Abs. 1 Z 6 ECG)
- Zweiter Kontaktkanal(§5 Abs. 1 Z 3 ECG)
Consent- & DSE-Abgleich
Abgleich der Cookie- und Tracker-Deklarationen mit dem Scan-Ergebnis.
10 Cookies nicht in DSE deklariert
3 Web-Storage-Einträge nicht in DSE deklariert
1 Drittanbieter nicht namentlich in der DSE gefunden
102 DSE-Cookies nicht im Scan gefunden
Ablehnung („Reject all")
Prüfung, ob die Website eine Ablehnung der Einwilligung tatsächlich beachtet: Der Scanner klickt im Cookie-Banner auf „Alle ablehnen" / „Nur notwendige" und misst, welche einwilligungspflichtigen Dienste und Cookies danach trotz Ablehnung weiterlaufen.
Nach dem Klick auf „Ablehnen" wurden die zuvor geladenen einwilligungspflichtigen Dienste nicht mehr geladen.
Browser-Signal (GPC) — Ausblick
Prüfung, ob die Website ein maschinenlesbares Opt-out-Signal (Global Privacy Control) beachtet. Dies ist noch keine gesetzliche Pflicht: Das im EU Digital Omnibus vorgeschlagene verbindliche Browser-Signal wurde vom Rat gestrichen, das Europäische Parlament hat dazu keine Position bezogen. Die Bewertung fließt nicht in den Score ein.
Drittanbieter & Cookies
Drittanbieter werden mit KI klassifiziert und mit erfassten Netzwerk-Anfragen abgeglichen. Angaben zu Kategorie, Datentransfer und Risiko können ungenau sein.
Problematisch (4)
twitter pixelIm DPF gelistetadvertising · ads-twitter.com · 24 Anfragen
Einstufung: Hohe Risikokategorie (z. B. Advertising/Tracking)
requires consent under gdpr/ttddg. x corp. is dpf-certified. a data processing agreement (dpa) is required.
- Scriptstatic.ads-twitter.com/uwt.js×24
meta pixelIm DPF gelistetadvertising · facebook.net · 1 Anfragen
Einstufung: Hohe Risikokategorie (z. B. Advertising/Tracking)
requires consent under gdpr/ttddg. meta platforms, inc. is dpf-certified. a data processing agreement (dpa) is required.
- Scriptconnect.facebook.net/en_US/fbevents.js
linkedin insight tagIm DPF gelistetadvertising · licdn.com · 1 Anfragen
Einstufung: Hohe Risikokategorie (z. B. Advertising/Tracking)
erfordert einwilligung nach dsgvo/ttdsg. microsoft/linkedin ist dpf-zertifiziert. auftragsverarbeitungsvertrag (dpa) ist erforderlich.
- Scriptsnap.licdn.com/li.lms-analytics/insight.min.js
google tag managerIm DPF gelistet1 vor Einwilligunganalytics · googletagmanager.com · 1 Anfragen
Einstufung: Anfragen vor Einwilligung ohne erkennbare Rechtsgrundlage
requires consent under gdpr/ttddg. google llc is dpf-certified. a data processing agreement (dpa) is required.
- Scriptwww.googletagmanager.com/gtm.js?id=GTM-WJ9XQ8L
Zu prüfen (2)
google consent modeIm DPF gelistetanalytics · google.com · 1 Anfragen
Einstufung: Mittlere Risikokategorie – Rechtsgrundlage prüfen
requires consent under gdpr/ttddg. google llc is dpf-certified. a data processing agreement (dpa) is required.
- Fetchregion1.analytics.google.com/g/collect?v=2&tid=G-LJ1R0XCG57>m=45je68q1v871863827z8852114873za20gzb852114873zd852114873
hotjaranalytics · hotjar.com · 1 Anfragen
Einstufung: Mittlere Risikokategorie – Rechtsgrundlage prüfen
requires consent under gdpr/ttddg. as an eu-based provider, no third-country transfer mechanism is required for primary processing. a data processing agreement (dpa) is required.
- Scriptscript.hotjar.com/modules.e762be2b6b709245aabb.js
Vermutlich konform (6)
facebook.com1 Anfragen
- Bildwww.facebook.com/tr/?id=1026305680822223&ev=PageView&dl=https%3A%2F%2Fwww.beispiel-shop.de%2Funternehmen%2Fueber-uns%2Fi
google.de1 Anfragen
- Bildwww.google.de/ads/ga-audiences?v=1&t=sr&slf_rd=1&_r=4&tid=G-LJ1R0XCG57&cid=347325085.1788149969>m=45je68q1v871863827z8
hotjar.io1 Anfragen
- XHRcontent.hotjar.io/?site_id=3673150&gzip=1
linkedin.com1 Anfragen
- Bildpx4.ads.linkedin.com/collect?v=2&fmt=js&pid=507209922&time=1788149968612&url=https%3A%2F%2Fwww.beispiel-shop.de%2Funtern
t.co1 Anfragen
- Bildt.co/i/adsct?bci=3&dv=Europe%2FBerlin%26de-DE%2Cde%2Cen-US%2Cen%26Google%20Inc.%26Win32%26255%261280%26925%268%2624%2612
twitter.com1 Anfragen
- Bildanalytics.twitter.com/i/adsct?bci=3&dv=Europe%2FBerlin%26de-DE%2Cde%2Cen-US%2Cen%26Google%20Inc.%26Win32%26255%261280%26
Technische Sicherheit
3/7 empfohlene E-Mail-/DNS-Mechanismen aktiv · 2 eingeschränkt