Hier ist dein Ergebnis für beispiel-app.de
19 Punkte solltest du beheben.
terminplaner-main.zip
34
Erfüllt
Mit Beleg in Ordnung.
19
Probleme
9 Blocker · 7 Risiko · 3 Problem
68
Hinweise
Potenzielle Risiken und Befunde. Hier braucht es konkreten Input für die finale Analyse.
Was bedeuten diese Zahlen?
Was das bedeutet
Von 54 entschiedenen Prüfpunkten stehen 19 gegen dich: 8 rechtlich, 11 technisch.
9 davon wiegen so schwer, dass wir davon abraten, vorher live zu gehen: am schwersten „Mess- oder Werbedienste werden vor Einwilligung kontaktiert“.
Konkret heißt das: Der Browser beobachtete Kontakte zu Mess- oder Werbediensten auf den tatsächlich geprüften Seiten vor einer Einwilligung. Prüft die konkreten Anfragen und ihre Notwendigkeit; ein Hostname allein beweist keine rechtswidrige Verarbeitung.
68 Punkte stehen als Hinweis: Uns fehlt die Grundlage, sie zählen weder als erfüllt noch als verletzt. 6 Fragen sind noch offen; jede beantwortete verschiebt diese Zahl.
Die drei Stufen eines Problems
- Blocker
- Aus diesen Punkten folgt eine Handlung, bevor die Seite öffentlich erreichbar ist. Sie sind entweder sofort ausnutzbar oder sofort abmahnbar.
- Risiko
- Der Livegang hängt nicht daran. Eine laufende Frist oder ein Abmahnrisiko schon.
- Problem
- Ohne Frist und ohne unmittelbare Folge. Offen bleibt der Punkt trotzdem.
Warum der Nenner immer dabeisteht
Jede Zahl in diesem Bericht nennt, worauf sie sich bezieht. Der Grund ist einfach: Eine Bewertung wird besser, wenn man weniger prüft. Steht der Nenner sichtbar daneben, kann die Zahl nicht dadurch steigen, dass wir weniger ansehen. „Nicht geprüft“ wird deshalb nie weggerechnet, sondern eigens gezählt. Das ist etwas anderes als „nichts gefunden“.
Was im Balken steht, und was nicht
Der Balken zeigt dieselben drei Werte wie die Kacheln darüber: erfüllt, Probleme, Hinweise. Ein Hinweis ist kein schwaches Problem. Er heißt, dass uns die Grundlage fehlt, und er zählt weder als erfüllt noch als verletzt. Jeder von ihnen steht weiter unten unter „Hinweise", mit dem Grund, aus dem er offen ist.
Nicht im Balken stehen die Pflichten, die dein Projekt gar nicht treffen. Sie sind weder ein Erfolg noch eine Lücke, und als vierte Fläche beantworteten sie eine Frage, die der Balken nicht stellt. Gezählt werden sie trotzdem: unter „Ohne Beanstandung", jede mit ihrem Beleg.
Der Check ist eine automatisierte Erstauswertung anhand fester Regeln, keine Rechtsberatung und keine Prüfung deines Einzelfalls. Einzelheiten in den AGB.
Regelwerk 2026.10.1 mit 196 aktiven Regeln.
- 34 erfüllt
- 19 Probleme
- 68 Hinweise
Davon 24 positiv laut Angabe, Nachweis offen. Diese Angaben zählen weder als bestätigte Erfüllung noch als Mangel.
Das Wichtigste in Kürze
Wir raten davon ab, so live zu gehen. Die größten Baustellen: deine Seite lädt Dienste ohne Zustimmung der Besucher, Fremde kommen an die Daten deiner Nutzer und deine Zugangsdaten liegen offen.
Bleibt das so, verarbeitest du Daten deiner Besucher ohne die nötige Zustimmung, können Fremde die Daten deiner Nutzer lesen oder verändern und kann jeder, der an dein Projekt kommt, deine Dienste in deinem Namen nutzen.
Die Einzelheiten und alle weiteren Punkte stehen in der Liste darunter.
Einige Pflichten entfallen nur nach deiner Angabe. Geprüft haben wir das nicht; stimmt die Angabe nicht, gelten sie.
Für die Hinweise fehlt uns noch die Grundlage. Beantworte die offenen Fragen, dann wird aus einem Hinweis ein klares Ergebnis.
Gefundene Probleme
Prompt ansehen
Behebe in diesem Projekt die folgenden Punkte, die vor dem Livegang erledigt sein müssen. Arbeite sie der Reihe nach ab und ändere nichts darüber hinaus. Frag nie nach Schlüsseln, Passwörtern oder Tokens und schreib keine in Code, Kommentare oder den Chat. 1. Mess- oder Werbedienste werden vor Einwilligung kontaktiert (RW-CO-001) Lade Analytics- und Werbeskripte erst nach erteilter Einwilligung nach, statt sie beim Seitenaufruf sofort einzubinden. 2. Deine Zugriffsregel gibt eine Tabelle mit Personendaten für alle frei (RW-DB-002) Ersetze die Policy auf public.{tabelle} durch eine, die nur eigene Zeilen freigibt: using ((select auth.uid()) = user_id). 3. Deine .env mit echten Zugangsdaten liegt im Archiv (RW-SEC-001) Die .env dieses Projekts enthielt echte Zugangsdaten. Ich erzeuge jeden dieser Schlüssel selbst beim Anbieter neu und sperre den alten, bevor du etwas änderst; frag nicht nach Schlüsselwerten und schreib keine in Code, Kommentare oder den Chat. Deine Aufgabe danach: Entferne .env und jede weitere .env.*-Datei mit echten Werten aus dem Repository (git rm --cached), trage .env und .env.* in .gitignore ein (ausgenommen .env.example) und lege eine .env.example an, die nur die Variablennamen ohne Werte enthält. Geheime Werte liest nur Servercode aus den Umgebungsvariablen oder Secrets des Hosters (bei Supabase Edge Functions über Deno.env.get); öffentliche Werte wie VITE_SUPABASE_URL trage ich beim Hoster ein. 4. In deinen Bausteinen stecken bekannte Sicherheitslücken (RW-DEP-001) Aktualisiere alle Abhängigkeiten mit gemeldeten Schwachstellen der Stufe hoch oder kritisch auf eine bereinigte Version. 5. Wenn jemand sein Konto löscht, bleiben die Daten liegen (RW-DS-015) Ergänze für jede Tabelle mit Nutzerbezug `on delete cascade` auf dem Fremdschlüssel zu auth.users und schreibe eine Löschfunktion, die abhängige Zeilen mitnimmt. 6. Deine .env ist nicht von der Versionierung ausgenommen (RW-SEC-002) Stehen geheime Werte aus der .env schon in der Versionsgeschichte, erzeuge ich diese Schlüssel selbst beim Anbieter neu und sperre die alten; frag nicht nach Schlüsselwerten und schreib keine in Code, Kommentare oder den Chat. Deine Aufgabe: Füge `.env*` in .gitignore ein und entferne bereits versionierte .env-Dateien aus dem Index. 7. In deiner Bau- oder Containerdatei steht ein Zugangsdatum im Klartext (RW-SEC-006) Ich erzeuge die betroffenen Zugangsdaten selbst beim Anbieter neu, sperre die alten und lege die neuen in der Geheimnisverwaltung ab; frag nicht nach Werten und schreib keine in Code, Kommentare oder den Chat. Deine Aufgabe: Ersetze eingetragene Klartextwerte in .github/workflows, Dockerfile und docker-compose.yml durch Referenzen auf die Geheimnisverwaltung. 8. Ein Anbieterschlüssel steht fest im Quelltext (RW-SEC-013) Ich erzeuge den Anbieterschlüssel selbst beim Anbieter neu und sperre den alten; frag nicht nach seinem Wert und schreib ihn nirgends hin. Deine Aufgabe: Ersetze den fest eingetragenen Anbieterschlüssel durch das Lesen einer serverseitigen Umgebungsvariable. Das erledige ich selbst außerhalb des Codes; du änderst dafür nichts: - Für die Dienste, die deine Daten verarbeiten, fehlt der Vertrag (RW-DS-018): Erledigst du selbst in den Konten der Anbieter, nicht im Baukasten: Schließe mit jedem Dienst, der personenbezogene Daten in deinem Auftrag verarbeitet (Hosting, Datenbank wie Supabase, Mailversand, Analyse, KI-Anbieter), den Auftragsverarbeitungsvertrag ab (englisch DPA), meist als Formular im Konto oder auf der Rechtsseite des Anbieters. Führe dazu eine Liste: Dienst, welche Daten, Datum des Vertrags.
Recht
8 offen- Blocker
Mess- oder Werbedienste werden vor Einwilligung kontaktiert
Was das für dich bedeutet
Deine Seite nimmt Kontakt zu Mess- oder Werbediensten auf, bevor Besucher zugestimmt haben. Ist ein Dienst nicht zwingend nötig, darf das erst nach ihrer Zustimmung passieren.
Was du tun musst
Lass Mess- und Werbedienste erst starten, wenn Besucher im Cookie-Banner zugestimmt haben. Prüfe danach erneut.
Aufwand: 1 Std · KanzleiWer das macht: Kanzlei
Fix-Prompt
Lade Analytics- und Werbeskripte erst nach erteilter Einwilligung nach, statt sie beim Seitenaufruf sofort einzubinden.
Einfügen in Cursor, Claude Code, Lovable oder Bolt.Für Fachleute
Rechtsfolge laut Regelwerk
Der Browser beobachtete Kontakte zu Mess- oder Werbediensten auf den tatsächlich geprüften Seiten vor einer Einwilligung. Prüft die konkreten Anfragen und ihre Notwendigkeit; ein Hostname allein beweist keine rechtswidrige Verarbeitung.
Behebung laut Regelwerk
Prüfe die beobachteten Anfragen auf allen genannten Seiten und blockiere nicht notwendige Mess- oder Werbefunktionen bis zur Einwilligung. Wiederhole den Kaltlauf und den Ablehnen-Lauf.
Wo genau
- consent messtreffer: jahttps://beispiel-app.de/
Norm
§ 25 Abs. 1 TDDDG
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.consent.messtreffer
- ja · von uns gemessen
- D-23
- https://beispiel-app.de/
- Q-56-v2
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-001
Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß.
- Risiko
Fremde Server werden vor der Einwilligung kontaktiert
Was das für dich bedeutet
Deine Seite lädt Schriften, Karten oder Videos von fremden Servern, bevor Besucher zugestimmt haben. Dabei geht die IP-Adresse jedes Besuchers automatisch an diesen Anbieter.
Was du tun musst
Binde Schriften, Karten und Videos direkt in deine Seite ein oder lade sie erst nach der Einwilligung.
Aufwand: 1 Std · KanzleiWer das macht: Kanzlei
Fix-Prompt
Binde Schriften, Karten und Videos selbst gehostet ein oder verzögere ihr Laden bis nach erteilter Einwilligung.
Einfügen in Cursor, Claude Code, Lovable oder Bolt.Für Fachleute
Rechtsfolge laut Regelwerk
Beim Abruf wird die IP-Adresse des Besuchers an den Dritten übertragen.
Behebung laut Regelwerk
Binde Schriften, Karten und Videos selbst ein oder lade sie erst nach der Einwilligung.
Wo genau
- consent drittabrufe: 2https://beispiel-app.de/
Norm
Art. 6 Abs. 1 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.consent.drittabrufe
- 2 · von uns gemessen
- D-22
- https://beispiel-app.de/
Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-002
Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß.
- Risikovorläufig
Deine KI entscheidet mit über Bewerbung, Kredit, Prüfung oder Zugang
Vorläufig: Die Prüfregel dazu ist noch nicht abschließend geprüft.
Was das für dich bedeutet
Entscheidet deine KI über Bewerbungen, Kredite, Prüfungen oder den Zugang zu etwas mit, gilt sie möglicherweise als besonders riskant. Dann greifen zusätzliche Pflichten wie menschliche Aufsicht und ein Recht auf Erklärung für Betroffene.
Was du tun musst
Beschreibe der Kanzlei in wenigen Sätzen, worüber deine KI mitentscheidet und wie stark. Lass daraus ableiten, welche Pflichten gelten.
Aufwand: 1 Std · KanzleiWer das macht: Kanzlei
Für Fachleute
Rechtsfolge laut Regelwerk
Anhang III stuft diese Einsatzfelder als hochriskant ein. Daran hängen Pflichten des Betreibers: menschliche Aufsicht, Unterrichtung der Beschäftigten und ein Recht der Betroffenen auf Erläuterung. Ab wann die Hochrisiko-Vorschriften anzuwenden sind, hat das Digital-Omnibus-Paket verschoben; das genaue Datum und die Einordnung deines Falls gehören vor eine anwaltliche Prüfung.
Behebung laut Regelwerk
Das ist keine Mängelmeldung, sondern eine Einstufung: Lege der Kanzlei in drei Sätzen dar, worüber die KI mitentscheidet und wie stark. Daraus ergibt sich, welche der folgenden Pflichten dich trifft.
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Anhang III i. V. m. Art. 6 Abs. 2 KI-VO
Technische Details
aus anderen Angaben geschlossenDas Ergebnis ist sicher.Beleg
- fakt.ki.hochrisiko_bereich
- beschaeftigung · aus anderen Angaben geschlossen
- Q-33-v2-beschaeftigung
- deine Antwort
- Q-33-v2-bildung
- deine Antwort
- Q-33-v2-kredit
- deine Antwort
- Q-33-v2-dienste
- deine Antwort
- Q-33-v2-sonstige
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-KI-020
- Risiko
Wer von deiner KI-Entscheidung betroffen ist, bekommt keine Erklärung
Was das für dich bedeutet
Wer von einer Entscheidung deiner KI betroffen ist, hat ein Recht zu erfahren, welche Rolle das System spielte und warum sie so ausfiel. Das kann Ärger mit der Aufsicht bis zum Bußgeld nach sich ziehen.
Was du tun musst
Schreibe je Entscheidungsart kurz auf, was das System berechnet, welche Angaben zählten und wer entschieden hat. Gib das auf Nachfrage heraus.
Aufwand: 1 Std · KanzleiWer das macht: Kanzlei
Fix-Prompt
Verfasse je Entscheidungsart einen kurzen Text: was das System berechnet, welche Angaben einfließen und wer am Ende entscheidet; halte ihn zur Herausgabe auf Nachfrage bereit.
Einfügen in Cursor, Claude Code, Lovable oder Bolt.Für Fachleute
Rechtsfolge laut Regelwerk
Betroffene haben ein Recht darauf, die Rolle des KI-Systems im Entscheidungsverfahren und die wesentlichen Gründe der Entscheidung erklärt zu bekommen. Daneben steht Art. 22 DSGVO für rein automatisierte Entscheidungen.
Behebung laut Regelwerk
Ein kurzer Text je Entscheidungsart: was das System berechnet hat, welche Angaben dabei zählten und wer am Ende entschieden hat. Auf Nachfrage herausgeben genügt. Ein Portal braucht es dafür nicht.
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 86 KI-VO
Technische Details
von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.Beleg
- fakt.ki.erlaeuterung_moeglich
- nein · von dir angegeben, nicht gemessen
- QE-77k
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-KI-023
Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß. Beruht auf deiner Angabe, nicht auf einer Messung.
- Risiko
Du sagst nicht, wer die Daten außer dir noch bekommt
Was das für dich bedeutet
Du sagst nicht, welche Dienste die Daten deiner Nutzer bekommen, etwa für Hosting, Datenbank oder Mailversand. Das kann Ärger mit der Datenschutzbehörde bis hin zu einem Bußgeld nach sich ziehen.
Was du tun musst
Ergänze einen Abschnitt „Empfänger“ und nenne dort jeden Dienst, der Daten für dich verarbeitet.
Aufwand: 1 Std · KanzleiWer das macht: Kanzlei
Fix-Prompt
Ergänze in der Datenschutzerklärung einen Abschnitt „Empfänger“ mit jedem eingesetzten Dienst samt Verarbeitungszweck.
Einfügen in Cursor, Claude Code, Lovable oder Bolt.Für Fachleute
Rechtsfolge laut Regelwerk
Empfänger oder wenigstens ihre Kategorien sind zu nennen. Bei einem vibe-gecodeten Produkt sind das mindestens Hosting, Datenbank und Mailversand.
Behebung laut Regelwerk
Ergänze einen Abschnitt „Empfänger“ und nenne dort jeden Dienst, der Daten für dich verarbeitet, samt Zweck.
Wo genau
- dse erreichbar: jahttps://beispiel-app.de/datenschutz
- dse empfaenger: neinhttps://beispiel-app.de/datenschutz
Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.
Norm
Art. 13 Abs. 1 lit. e DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.dse.erreichbar
- ja · von uns gemessen
- D-38
- https://beispiel-app.de/datenschutz
- Q-55
- deine Antwort
- fakt.dse.empfaenger
- nein · von uns gemessen
- D-59
- https://beispiel-app.de/datenschutz
Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-005
Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß.
- Risiko
Es steht nicht drin, wie lange du die Daten behältst
Was das für dich bedeutet
Deine Erklärung sagt nicht, wie lange du die Daten deiner Nutzer speicherst oder wonach sich das richtet. Das kann Ärger mit der Datenschutzbehörde bis hin zu einem Bußgeld nach sich ziehen.
Was du tun musst
Nenne je Verarbeitung eine Frist oder ein Kriterium, etwa „bis zur Löschung des Kontos“.
Aufwand: 1 Std · KanzleiWer das macht: Kanzlei
Fix-Prompt
Ergänze in der Datenschutzerklärung zu jeder Verarbeitung eine konkrete Speicherdauer oder ein Löschkriterium.
Einfügen in Cursor, Claude Code, Lovable oder Bolt.Für Fachleute
Rechtsfolge laut Regelwerk
Zu nennen ist die Speicherdauer oder wenigstens, woran sie sich bemisst. Fehlt beides, ist die Information unvollständig.
Behebung laut Regelwerk
Nenne je Verarbeitung eine Frist oder ein Kriterium; „bis zur Löschung des Kontos“ ist eines, „so lange wie nötig“ allein nicht.
Wo genau
- dse erreichbar: jahttps://beispiel-app.de/datenschutz
- dse speicherdauer: neinhttps://beispiel-app.de/datenschutz
Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.
Norm
Art. 13 Abs. 2 lit. a DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.dse.erreichbar
- ja · von uns gemessen
- D-38
- https://beispiel-app.de/datenschutz
- Q-55
- deine Antwort
- fakt.dse.speicherdauer
- nein · von uns gemessen
- D-61
- https://beispiel-app.de/datenschutz
Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-006
Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß.
Rechtliche Punkte sind Risiken, keine belegten Verstöße: Ob wirklich eine Pflicht verletzt ist, entscheidet die Kanzlei WBS.LEGAL im Einzelfall.
Technik
11 offen- Problem
Im Banner wurden vorausgewählte Optionen beobachtet
Was das für dich bedeutet
In deinem Banner sind offenbar schon Häkchen gesetzt, bevor jemand etwas auswählt. Ob das eine wirksame Zustimmung verhindert, zeigt erst eine manuelle Prüfung.
Was du tun musst
Prüfe, welche Häkchen schon gesetzt sind, und stelle sicher, dass nicht notwendige Dienste erst nach aktiver Auswahl starten.
Aufwand: 1 Std · EntwicklungWer das macht: Technik
Fix-Prompt
Setze im Cookie-Banner jede nicht notwendige Kategorie (Statistik, Marketing, externe Medien) standardmäßig auf „aus“. Vorab aktiv sein dürfen nur technisch notwendige Zwecke; alles andere wird erst durch eine aktive Auswahl eingeschaltet.
Einfügen in Cursor, Claude Code, Lovable oder Bolt.Für Fachleute
Rechtsfolge laut Regelwerk
Der Befund gilt nur für den beobachteten Zustand der anonymen Startseite. Er ist keine rechtliche Bewertung des Banners und keine Aussage über die gesamte Barrierefreiheit oder geschützte Bereiche.
Behebung laut Regelwerk
Prüfe, welche Zwecke vorausgewählt sind und ob eine aktive Entscheidung vor nicht notwendigen Zugriffen verlangt wird.
Wo genau
- consent optionale vorauswahl: jahttps://beispiel-app.de/
Norm
Technische Beobachtung: anonyme Startseite
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.consent.optionale_vorauswahl
- ja · von uns gemessen
- D-25
- https://beispiel-app.de/
Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-006
- Problem
Nach Ablehnen wurden weiterhin Messhosts kontaktiert
Was das für dich bedeutet
Auch nach einem Klick auf Ablehnen nimmt deine Seite offenbar weiter Kontakt zu Mess- oder Werbediensten auf. Ob das unnötig ist und die Ablehnung damit wirkungslos bleibt, zeigt erst eine genauere Prüfung.
Was du tun musst
Prüfe, welche Anfragen nach dem Ablehnen noch rausgehen und zu welchem Zweck. Schalte nicht notwendige Dienste dann wirklich ab.
Aufwand: 1 Std · EntwicklungWer das macht: Technik
Fix-Prompt
Sorge dafür, dass nach „Ablehnen“ keine Anfrage an Analyse- oder Werbedienste mehr entsteht: Binde deren Skripte, auch über den Google Tag Manager, nur ein, wenn für genau diesen Zweck eine gespeicherte Einwilligung vorliegt, und lade sie bei Ablehnung gar nicht. Verwende nicht den erweiterten Consent Mode von Google, der auch ohne Einwilligung Anfragen sendet. Prüfe danach im Netzwerk-Tab (ablehnen, neu laden), dass keine Anfrage an diese Hosts mehr erscheint.
Einfügen in Cursor, Claude Code, Lovable oder Bolt.Für Fachleute
Rechtsfolge laut Regelwerk
Der Befund gilt nur für den beobachteten Zustand der anonymen Startseite. Er ist keine rechtliche Bewertung des Banners und keine Aussage über die gesamte Barrierefreiheit oder geschützte Bereiche.
Behebung laut Regelwerk
Prüfe die konkreten Anfragen und ihren Zweck. Ein Hostkontakt allein beweist weder nicht notwendiges Tracking noch eine wirksame Einwilligung.
Wo genau
- consent messabrufe nach ablehnen: jahttps://beispiel-app.de/
Norm
Technische Beobachtung: anonyme Startseite
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.consent.messabrufe_nach_ablehnen
- ja · von uns gemessen
- D-26 · Prüfumfang
- startseite_anonym
- D-26 · Dienste nach Ablehnen
- www.google-analytics.com
- D-26
- https://beispiel-app.de/
Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-007
- Problem
Automatischer Zugänglichkeitstest zeigt Auffälligkeiten
Was das für dich bedeutet
Ein automatischer Test hat mögliche Bedienprobleme gefunden, etwa bei Tastaturnutzung oder Klickflächen. Er beweist nichts endgültig, und nicht geprüfte Bereiche bleiben offen.
Was du tun musst
Sieh dir die gemeldeten Stellen an und behebe bestätigte Probleme. Prüfe zusätzlich von Hand mit Tastatur und Vorleseprogramm.
Aufwand: 1 Std · EntwicklungWer das macht: Technik
Fix-Prompt
Behebe die vom automatischen Barrierefreiheitstest gemeldeten Stellen: Bilder bekommen einen sinnvollen alt-Text (rein dekorative alt=""), jedes Formularfeld ein sichtbares, verknüpftes Label, Knöpfe und Links einen zugänglichen Namen, Text einen Kontrast von mindestens 4,5:1 (großer Text 3:1) und jedes bedienbare Element einen sichtbaren Tastaturfokus. Ändere an der Gestaltung nichts darüber hinaus.
Einfügen in Cursor, Claude Code, Lovable oder Bolt.Für Fachleute
Rechtsfolge laut Regelwerk
Axe-, Struktur-, Fokus- und Reflow-Beobachtungen gelten für den gemessenen Umfang; die manuelle Prüfung bleibt offen. Heuristiken zu Tastaturbedienung und Zielgrößen beweisen keinen gesicherten WCAG-Verstoß. Aus fehlenden Treffern folgt keine vollständige Barrierefreiheit.
Behebung laut Regelwerk
Prüfe die gemeldeten Elemente und behebe bestätigte Probleme. Ergänze manuelle Tastatur- und Screenreaderprüfungen.
Wo genau
- barrierefreiheit automatische funde: jahttps://beispiel-app.de/
Norm
Technische Beobachtung: geprüfte Seiten
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.barrierefreiheit.automatische_funde
- ja · von uns gemessen
- D-85 · Prüfumfang
- startseite_anonym
- D-85 · Messdetails
- button-name: #menu-button | label: #search
- D-85 · Automatische Prüfkriterien
- button-name,label
- D-85 · Automatische Treffer
- 2
- D-85
- https://beispiel-app.de/
Gespeicherter Regelstand 2026.10.1 · Regel RW-BF-002
- Blocker
Deine Zugriffsregel gibt eine Tabelle mit Personendaten für alle frei
Was das für dich bedeutet
Jeder, der die Adresse deiner App kennt, kann die Daten deiner Nutzer abrufen, etwa Namen und E-Mails. Passiert das, gilt in der Regel eine Meldepflicht bei der Datenschutzbehörde binnen 72 Stunden; das prüft die Kanzlei.
Was du tun musst
Stelle die Zugriffsregel dieser Tabelle so ein, dass jede Person nur ihre eigenen Einträge sieht. Prüfe danach erneut.
Aufwand: 1 Std · EntwicklungWer das macht: Technik
Fix-Prompt
Ersetze die Policy auf public.{tabelle} durch eine, die nur eigene Zeilen freigibt: using ((select auth.uid()) = user_id).
Einfügen in Cursor, Claude Code, Lovable oder Bolt.Für Fachleute
Rechtsfolge laut Regelwerk
Das ist in der Regel ein Verstoß gegen Art. 32 DSGVO; die Einordnung prüft die Kanzlei. Wird der Zugriff tatsächlich genutzt, kann eine Meldepflicht nach Art. 33 DSGVO binnen 72 Stunden entstehen.
Behebung laut Regelwerk
Row Level Security ist eingeschaltet, wirkt aber nicht: Die Regel für diese Tabelle lautet „erlaube allen“. Jeder mit dem öffentlichen Schlüssel liest alle Zeilen, samt E-Mail und Adresse.
Wo genau
- db policy wirkungslos: orderssupabase/migrations/0002_policies.sql:7
- db tabelle hat pii: orders, profilessupabase/migrations/0001_init.sql:46
- supabase/migrations/0001_init.sql:20
Betrifft 3 Stellen: dieselbe Reparatur, 3-mal. Das ist eine Maßnahme, nicht 3.
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.db.policy_wirkungslos
- orders · von uns gemessen
- Z-055
- supabase/migrations/0002_policies.sql:7
- fakt.db.tabelle_hat_pii
- orders,profiles · von uns gemessen
- Z-038
- supabase/migrations/0001_init.sql:46
- Z-047
- supabase/migrations/0001_init.sql:20
Gespeicherter Regelstand 2026.10.1 · Regel RW-DB-002
- Blocker
Deine .env mit echten Zugangsdaten liegt im Archiv
Was das für dich bedeutet
In deinem Projektarchiv stecken echte Passwörter und Schlüssel. Wer das Archiv bekommt, kommt damit an deine Dienste, und zwar so lange, bis du sie änderst.
Was du tun musst
Erzeuge bei jedem betroffenen Anbieter neue Schlüssel und lösche die alten. Hinterlege die neuen nur in den Einstellungen deines Hosters, nicht in einer Datei.
Aufwand: 30 Min · du selbstWer das macht: Technik
Fix-Prompt
Die .env dieses Projekts enthielt echte Zugangsdaten. Ich erzeuge jeden dieser Schlüssel selbst beim Anbieter neu und sperre den alten, bevor du etwas änderst; frag nicht nach Schlüsselwerten und schreib keine in Code, Kommentare oder den Chat. Deine Aufgabe danach: Entferne .env und jede weitere .env.*-Datei mit echten Werten aus dem Repository (git rm --cached), trage .env und .env.* in .gitignore ein (ausgenommen .env.example) und lege eine .env.example an, die nur die Variablennamen ohne Werte enthält. Geheime Werte liest nur Servercode aus den Umgebungsvariablen oder Secrets des Hosters (bei Supabase Edge Functions über Deno.env.get); öffentliche Werte wie VITE_SUPABASE_URL trage ich beim Hoster ein.
Einfügen in Cursor, Claude Code, Lovable oder Bolt.Für Fachleute
Rechtsfolge laut Regelwerk
Wer das Archiv bekommt, bekommt die Zugangsdaten. Sie gelten weiter, bis sie gewechselt werden.
Behebung laut Regelwerk
Wechsle jeden Schlüssel beim Anbieter und lege die Werte nur noch in den Umgebungsvariablen des Hosters ab.
Wo genau
- secrets env werte: 6.env:1
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.secrets.env_werte
- 6 · von uns gemessen
- Z-072
- .env:1
Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-001
- Blocker
Deine .env ist nicht von der Versionierung ausgenommen
Was das für dich bedeutet
Deine Datei mit Passwörtern ist nicht von der Versionsverwaltung ausgeschlossen. Beim nächsten Hochladen landen die Zugangsdaten dauerhaft in der Geschichte deines Projekts, auch wenn du sie später löschst.
Was du tun musst
Nimm die Datei mit Passwörtern von der Versionierung aus und wechsle danach jeden bereits gespeicherten Zugangswert.
Aufwand: 30 Min · du selbstWer das macht: Technik
Fix-Prompt
Stehen geheime Werte aus der .env schon in der Versionsgeschichte, erzeuge ich diese Schlüssel selbst beim Anbieter neu und sperre die alten; frag nicht nach Schlüsselwerten und schreib keine in Code, Kommentare oder den Chat. Deine Aufgabe: Füge `.env*` in .gitignore ein und entferne bereits versionierte .env-Dateien aus dem Index.
Einfügen in Cursor, Claude Code, Lovable oder Bolt.Für Fachleute
Rechtsfolge laut Regelwerk
Beim nächsten Hochladen landen die Zugangsdaten dauerhaft in der Versionsgeschichte, auch wenn du sie später löschst.
Behebung laut Regelwerk
Eine Zeile in
.gitignore:.env*. Danach die bereits versionierten Werte wechseln.Wo genau
- secrets env ignoriert: nein.gitignore
- secrets env werte: 6.env:1
Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.secrets.env_ignoriert
- nein · von uns gemessen
- Z-073
- .gitignore
- fakt.secrets.env_werte
- 6 · von uns gemessen
- Z-072
- .env:1
Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-002
Hinweise
Potentielle Risiken oder Probleme, die noch nicht final analysiert werden konnten.
Warum konnte das nicht final analysiert werden?
Warum konnte das nicht final analysiert werden?
Ein Hinweis ist ein Prüfpunkt, den diese Prüfung nicht entscheiden konnte. Er zählt weder als erfüllt noch als verletzt.
Drei Gründe gibt es dafür:
- Eine Frage im Fragebogen ist unbeantwortet.
- Dem Lauf fehlte eine Quelle: das Projektarchiv oder der Deep Scan (Unterseiten, Cookie-Banner, Bestellweg).
- Die Regel verlangt eine Angabe, die sich von außen nicht messen lässt.
Was dem einzelnen Punkt fehlt, steht an ihm.
Welche Arten von Leistungen verkaufst du über dieses Produkt gegen Geld?
Gemessen: ja (wahrscheinlich). Du hast angegeben: nein. Deine Angabe gilt. Unsere Messung war kein Beweis, aber sie steht daneben.
Für Fachleute
F-70 · Q-40-v2 · Z-018Setzt du im Produkt ein KI-Modell ein, mit dem Menschen unmittelbar sprechen?
Gemessen: ja (wahrscheinlich). Du hast angegeben: nein. Deine Angabe gilt. Unsere Messung war kein Beweis, aber sie steht daneben.
Für Fachleute
F-77 · Q-25 · Z-0136 Fragen wurden nicht beantwortet
Recht
34 Hinweise- Hinweis
Nicht entschieden: Bei deinen Beiträgen steht nicht, wer dafür verantwortlich ist
Falls das zutrifft
Veröffentlichst du redaktionelle Inhalte wie einen Blog oder Nachrichten, muss im Impressum eine namentlich genannte verantwortliche Person stehen. Fehlt sie, kann das als Ordnungswidrigkeit mit einem Bußgeld geahndet werden.
Was du jetzt tun kannst
Beantworte die Frage „Veröffentlichst du regelmäßig eigene redaktionelle Beiträge: Blog, News, Magazin?“ im Fragebogen, oder zieh einen Experten hinzu.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
§ 18 Abs. 2 MStV
Technische Details
nicht geprüftBeleg
- F-06r
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-012
Ob diese Pflicht dich überhaupt trifft, ist offen. Dafür fehlen noch Angaben.
- Hinweis
Nicht entschieden: Der Verantwortliche steht ohne Anschrift im Impressum
Falls das zutrifft
Der oder die inhaltlich Verantwortliche muss mit vollem Namen und einer erreichbaren Anschrift im Impressum stehen, ein Kürzel allein reicht nicht aus.
Was du jetzt tun kannst
Beantworte die Fragen „Veröffentlichst du regelmäßig eigene redaktionelle Beiträge: Blog, News, Magazin?“ und „Steht im Impressum, wer für deine Beiträge inhaltlich verantwortlich ist?“ im Fragebogen, oder zieh einen Experten hinzu.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
§ 18 Abs. 2 MStV
Technische Details
nicht geprüftBeleg
- F-06r
- nicht erhoben
- F-23j
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-013
Ob diese Pflicht dich überhaupt trifft, ist offen. Dafür fehlen noch Angaben.
- Hinweisvorläufig
Nicht entschieden: Die Aufsichtsbehörde ist genannt, aber nicht zu erreichen
Vorläufig: Die Prüfregel dazu ist noch nicht abschließend geprüft.
Falls das zutrifft
Nach überwiegender Rechtsauffassung reicht der bloße Name deiner Aufsichtsbehörde nicht, dazu gehören auch ihre Anschrift oder Internetadresse.
Was du jetzt tun kannst
Beantworte die Fragen „Braucht dein Angebot eine behördliche Erlaubnis, oder übst du einen Kammerberuf aus?“ und „Was steht in deinem Impressum zur zuständigen Aufsichtsbehörde?“ im Fragebogen, oder zieh einen Experten hinzu.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
§ 5 Abs. 1 Nr. 3 DDG
Technische Details
nicht geprüftBeleg
- fakt.betrieb.geschaeftlich
- ja · von dir angegeben, nicht gemessen
- Q-02-v2
- deine Antwort
- F-10a
- nicht erhoben
- F-23h
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-022
Ob diese Pflicht dich überhaupt trifft, ist offen. Dafür fehlen noch Angaben.
- laut Angabe vorhanden · Nachweis offen
Laut deiner Angabe erfüllt (Art. 13 Abs. 2 lit. b, Art. 15–21 DSGVO), ein Nachweis liegt noch nicht vor
Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt.
Was fehlt
Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt. Halte den passenden Nachweis bereit, falls eine fachliche Prüfung nötig wird.
Für Fachleute
Wo genau
- dse erreichbar: jahttps://beispiel-app.de/datenschutz
Norm
Art. 13 Abs. 2 lit. b, Art. 15–21 DSGVO
Technische Details
von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.Beleg
- fakt.dse.erreichbar
- ja · von uns gemessen
- D-38
- https://beispiel-app.de/datenschutz
- Q-55
- deine Antwort
- fakt.datenschutz.rechte_vollstaendig_angegeben
- ja · von dir angegeben, nicht gemessen
- QE-25r-v2
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-002
Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt.
- Hinweisvorläufig
Nicht entschieden: Bibliotheken, Bilder oder Schriften kommen von fremden Servern
Vorläufig: Die Prüfregel dazu ist noch nicht abschließend geprüft.
Falls das zutrifft
Deine Seite holt Programmbausteine, Bilder oder Schriften von fremden Servern. Dabei erfährt der Anbieter die IP-Adresse jedes Besuchers. Ob das ohne Zustimmung erlaubt ist, ist rechtlich noch offen.
Was du jetzt tun kannst
Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 6 Abs. 1 DSGVO
Technische Details
nicht geprüftBeleg
- F-34c
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-008
Es fehlen noch Angaben.
- laut Angabe vorhanden · Nachweis offen
Laut deiner Angabe erfüllt (Art. 5 Abs. 1 lit. c KI-VO), ein Nachweis liegt noch nicht vor
Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt.
Was fehlt
Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt. Halte den passenden Nachweis bereit, falls eine fachliche Prüfung nötig wird.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 5 Abs. 1 lit. c KI-VO
Technische Details
von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.Beleg
- fakt.ki.personenbewertung_wirkung
- intern · von dir angegeben, nicht gemessen
- Q-11
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-KI-011
Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt.
Technik
34 Hinweise- Hinweis
Nicht entschieden: Auf der ersten Bannerebene wurde kein Ablehnen-Element erkannt
Falls das zutrifft
Auf den ersten Blick bietet dein Banner nur eine Annehmen-Schaltfläche, kein gleich sichtbares Ablehnen. Ob das rechtlich reicht, zeigt erst eine manuelle Prüfung.
Was du jetzt tun kannst
Beantworte die Frage „Bietet dein Cookie-Banner schon auf der ersten Ebene einen Knopf zum Ablehnen?“ im Fragebogen, oder zieh einen Experten hinzu.
Für Fachleute
Wo genau
- consent ablehnen erste ebene: nicht bekannthttps://beispiel-app.de/
Norm
Technische Beobachtung: anonyme Startseite
Technische Details
nicht geprüftBeleg
- fakt.consent.ablehnen_erste_ebene
- nicht bekannt · nicht geprüft
- D-24 · Prüfumfang
- startseite_anonym
- D-24
- https://beispiel-app.de/
Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-005
Es fehlen noch Angaben.
- Hinweis
Nicht entschieden: Private Personendaten sind ohne Berechtigung abrufbar
Falls das zutrifft
Private Daten deiner Nutzer lassen sich abrufen, ohne dass geprüft wird, ob die anfragende Person dazu berechtigt ist. Das gilt unabhängig davon, ob Suchmaschinen die Seite finden.
Was du jetzt tun kannst
Beantworte die Frage „Können Unberechtigte private Personendaten im Produkt abrufen?“ im Fragebogen, oder zieh einen Experten hinzu.
Für Fachleute
Wo genau
- daten personenbezug: jasupabase/migrations/0001_init.sql:46
- supabase/migrations/0001_init.sql:20
Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.
Norm
Art. 5 Abs. 1 lit. f, Art. 32 DSGVO
Technische Details
nicht geprüftBeleg
- fakt.daten.personenbezug
- ja · gemessen und von dir bestätigt
- Z-038
- supabase/migrations/0001_init.sql:46
- Z-047
- supabase/migrations/0001_init.sql:20
- Q-06
- deine Antwort
- fakt.daten.vertraulicher_personenbezug
- nicht bekannt · nicht geprüft
- Q-05-v2-daten
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-SI-002
Ob diese Pflicht dich überhaupt trifft, ist offen. Dafür fehlen noch Angaben.
- Hinweis
Nicht entschieden: Deine Seite ist auch ohne Verschlüsselung erreichbar
Falls das zutrifft
Deine Seite lässt sich auch unverschlüsselt aufrufen. Tippt jemand die Adresse ohne Verschlüsselung ein, gehen die ersten Daten im Klartext raus, in einem fremden WLAN liest das jeder mit.
Was du jetzt tun kannst
Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 32 Abs. 1 lit. a DSGVO
Technische Details
nicht geprüftBeleg
- F-16a
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-TR-001
Es fehlen noch Angaben.
- Hinweis
Nicht entschieden: Dein Sicherheitszertifikat passt nicht zu deiner Adresse oder läuft ab
Falls das zutrifft
Der Browser zeigt eine Warnung, wenn das Zertifikat deiner Seite nicht passt oder abgelaufen ist. Wer solche Warnungen gewohnheitsmäßig wegklickt, fällt leichter auf eine spätere gefälschte Seite herein.
Was du jetzt tun kannst
Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 32 Abs. 1 lit. b DSGVO
Technische Details
nicht geprüftBeleg
- F-16b
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-TR-002
Es fehlen noch Angaben.
- Hinweis
Nicht entschieden: Deine Seite spricht noch ein veraltetes Verschlüsselungsverfahren
Falls das zutrifft
Deine Seite verschlüsselt noch mit einem veralteten Verfahren, das seit einigen Jahren als überholt gilt. Damit erreicht sie nicht mehr den heute üblichen Sicherheitsstandard.
Was du jetzt tun kannst
Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 32 Abs. 1 DSGVO (Stand der Technik)
Technische Details
nicht geprüftBeleg
- F-16c
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-TR-003
Es fehlen noch Angaben.
- Hinweis
Nicht entschieden: Auf deiner verschlüsselten Seite werden Teile unverschlüsselt nachgeladen
Falls das zutrifft
Ein Teil deiner an sich verschlüsselten Seite lädt unverschlüsselt nach. Ein dort eingeschleustes Skript kann die ganze Seite übernehmen, auch deine Eingabefelder, obwohl das Schloss in der Adresszeile Sicherheit zeigt.
Was du jetzt tun kannst
Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 32 Abs. 1 lit. a DSGVO
Technische Details
nicht geprüftBeleg
- F-16d
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-TR-004
Es fehlen noch Angaben.
Auf Papier steht zu jedem dieser Punkte Marke und Titel. Beleg, Norm und Regelstand stehen im Bericht unter app.vibecode-checker.de/bericht/01a111a0-aa65-7d47-aa4a-4dea5bdd0105.
Ohne Beanstandung
Recht
5 erfüllt- erfüllt
Kein Befund: In deinen Rechtstexten stehen noch Platzhalter
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
§ 5 DDG, Art. 13 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.rechtstext.platzhalter
- nein · von uns gemessen
Gespeicherter Regelstand 2026.10.1 · Regel RW-RT-001
- erfüllt
Kein Befund: Deine Datenschutzerklärung ist nicht erreichbar
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
- dse erreichbar: jahttps://beispiel-app.de/datenschutz
Norm
Art. 13 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.dse.erreichbar
- ja · von uns gemessen
- D-38
- https://beispiel-app.de/datenschutz
- Q-55
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-001
- erfüllt
Kein Befund: In deiner Datenschutzerklärung steht nicht, wer für die Daten verantwortlich ist
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
- dse erreichbar: jahttps://beispiel-app.de/datenschutz
- dse verantwortlicher: jahttps://beispiel-app.de/datenschutz
Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.
Norm
Art. 13 Abs. 1 lit. a DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.dse.erreichbar
- ja · von uns gemessen
- D-38
- https://beispiel-app.de/datenschutz
- Q-55
- deine Antwort
- fakt.dse.verantwortlicher
- ja · von uns gemessen
- D-56
- https://beispiel-app.de/datenschutz
Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-003
- erfüllt
Kein Befund: Deine Datenschutzerklärung sagt nicht, warum du die Daten verarbeiten darfst
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
- dse erreichbar: jahttps://beispiel-app.de/datenschutz
- dse rechtsgrundlagen: 3https://beispiel-app.de/datenschutz
Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.
Norm
Art. 13 Abs. 1 lit. c, Art. 6 Abs. 1 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.dse.erreichbar
- ja · von uns gemessen
- D-38
- https://beispiel-app.de/datenschutz
- Q-55
- deine Antwort
- fakt.dse.rechtsgrundlagen
- 3 · von uns gemessen
- D-58
- https://beispiel-app.de/datenschutz
Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-004
- erfüllt
Kein Befund: Der Hinweis auf die Beschwerde bei der Aufsichtsbehörde fehlt
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
- dse erreichbar: jahttps://beispiel-app.de/datenschutz
- dse beschwerderecht: jahttps://beispiel-app.de/datenschutz
Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.
Norm
Art. 13 Abs. 2 lit. d, Art. 77 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.dse.erreichbar
- ja · von uns gemessen
- D-38
- https://beispiel-app.de/datenschutz
- Q-55
- deine Antwort
- fakt.dse.beschwerderecht
- ja · von uns gemessen
- D-64
- https://beispiel-app.de/datenschutz
Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-007
Technik
29 erfüllt- erfüllt
Kein Befund: Jeder darf in deine Datenbank schreiben
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.db.policy_schreibend_offen
- nein · von uns gemessen
- fakt.db.tabellen_ohne_migration
- · von uns gemessen
Gespeicherter Regelstand 2026.10.1 · Regel RW-DB-003
- erfüllt
Kein Befund: In eine deiner Tabellen darf jeder neue Zeilen schreiben
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.db.einfuegen_ohne_bedingung
- · von uns gemessen
- fakt.db.tabellen_ohne_migration
- · von uns gemessen
Gespeicherter Regelstand 2026.10.1 · Regel RW-DB-011
- erfüllt
Kein Befund: Row Level Security ist an, aber es gibt keine Regel
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
- db rls aktiv: jasupabase/migrations/0001_init.sql:30
- db policy vorhanden: jasupabase/migrations/0002_policies.sql:7
Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.db.rls_aktiv
- ja · von uns gemessen
- Z-054
- supabase/migrations/0001_init.sql:30
- QE-58-v2
- deine Antwort
- fakt.db.policy_vorhanden
- ja · von uns gemessen
- Z-055
- supabase/migrations/0002_policies.sql:7
- QE-61-v2
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-DB-005
- erfüllt
Kein Befund: Deine .env mit öffentlichen Werten ist nicht von der Versionierung ausgenommen
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
- secrets env ignoriert: nein.gitignore
- secrets env werte: 6.env:1
Betrifft 3 Stellen: dieselbe Reparatur, 3-mal. Das ist eine Maßnahme, nicht 3.
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.secrets.env_ignoriert
- nein · von uns gemessen
- Z-073
- .gitignore
- fakt.secrets.env_werte
- 6 · von uns gemessen
- Z-072
- .env:1
- fakt.secrets.env_oeffentliche_werte
- 0 · von uns gemessen
Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-010
- erfüllt
Kein Befund: Ein Schlüssel mit vollem Datenbankzugriff liegt im Archiv
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.secrets.jwt_rolle
- kein_jwt · von uns gemessen
Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-003
- erfüllt
Kein Befund: Ein Geheimnis steht unter einem öffentlichen Präfix
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.secrets.public_prefix_verstoss
- nein · von uns gemessen
Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-004
Gilt für dich nicht75
- laut Angabe nicht einschlägig
Gilt für dich nicht: Dein Dateispeicher ist öffentlich
Warum das für dich nicht gilt
Du hast angegeben, dass in deinem Dateispeicher keine privaten Dokumente mit Personenbezug liegen.
Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.
Was zu tun ist
Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm und Folge
Art. 32 DSGVO
Hochgeladene Dateien sind ohne Anmeldung abrufbar, sobald jemand die Adresse kennt oder rät.
Technische Details
von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.Beleg
- fakt.speicher.private_dateien
- nein · von dir angegeben, nicht gemessen
- Q-13-v2
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-ST-001
- nicht einschlägig
Gilt für dich nicht: Deine Inhaltsrichtlinie erlaubt genau das, wogegen sie schützen soll
Warum das für dich nicht gilt
Wir haben gemessen, dass deine Seite gar keine Inhaltsrichtlinie ausliefert.
Das ist kein Häkchen. Es heißt: Diese Pflicht trifft dich nicht, und ändert sich die Angabe darüber, entsteht sie.
Was zu tun ist
Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.
Für Fachleute
Wo genau
- header csp: neinhttps://beispiel-app.de/
Norm und Folge
Art. 32 Abs. 1 lit. b DSGVO
Mit
unsafe-inlineoderunsafe-evaldarf eingeschleuster Code weiterhin laufen;*oderhttps:indefault-srcoderscript-srcerlaubt jede Herkunft. Die Richtlinie steht dann da, ohne etwas zu verhindern.Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.header.csp
- nein · von uns gemessen
- D-09
- https://beispiel-app.de/
Gespeicherter Regelstand 2026.10.1 · Regel RW-HD-005
- laut Angabe nicht einschlägig
Gilt für dich nicht: Dein Impressum fehlt oder ist leer
Warum das für dich nicht gilt
Du hast angegeben, dass dein Produkt ausschließlich intern verwendet wird.
Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.
Was zu tun ist
Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm und Folge
§ 5 DDG, § 18 Abs. 1 MStV
Fehlendes oder inhaltsleeres Impressum ist abmahnfähig; die Kosten trägt der Anbieter.
Technische Details
von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.Beleg
- fakt.betrieb.geschaeftlich
- ja · von dir angegeben, nicht gemessen
- Q-02-v2
- deine Antwort
- fakt.produkt.externe_nutzer
- nein · von dir angegeben, nicht gemessen
- Q-02-v2-nutzerkreis
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-002
- laut Angabe nicht einschlägig
Gilt für dich nicht: Deine Umsatzsteuer-Identifikationsnummer fehlt im Impressum
Warum das für dich nicht gilt
Du hast angegeben, dass dein Produkt ausschließlich intern verwendet wird.
Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.
Was zu tun ist
Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm und Folge
§ 5 Abs. 1 Nr. 6 DDG i. V. m. § 27a UStG, § 139c AO
Fehlt die USt-IdNr., obwohl eine erteilt wurde, ist die Pflichtangabe unvollständig. Dasselbe gilt für eine Wirtschafts-Identifikationsnummer (§ 139c AO), sobald sie dir mitgeteilt wurde. Das Bundeszentralamt für Steuern vergibt sie seit November 2024 schrittweise, auch an Kleinunternehmer. Die Kleinunternehmerregelung allein befreit nicht von der Angabe.
Technische Details
von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.Beleg
- fakt.betrieb.geschaeftlich
- ja · von dir angegeben, nicht gemessen
- Q-02-v2
- deine Antwort
- fakt.produkt.externe_nutzer
- nein · von dir angegeben, nicht gemessen
- Q-02-v2-nutzerkreis
- deine Antwort
- F-08
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-001
- laut Angabe nicht einschlägig
Gilt für dich nicht: Deine ladungsfähige Anschrift fehlt im Impressum
Warum das für dich nicht gilt
Du hast angegeben, dass dein Produkt ausschließlich intern verwendet wird.
Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.
Was zu tun ist
Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm und Folge
§ 5 Abs. 1 Nr. 1 DDG
Ein Postfach genügt nicht; die Anschrift muss zustellungsfähig sein.
Technische Details
von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.Beleg
- fakt.betrieb.geschaeftlich
- ja · von dir angegeben, nicht gemessen
- Q-02-v2
- deine Antwort
- fakt.produkt.externe_nutzer
- nein · von dir angegeben, nicht gemessen
- Q-02-v2-nutzerkreis
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-003
- laut Angabe nicht einschlägig
Gilt für dich nicht: Im Impressum steht nicht, wie deine Firma vollständig heißt
Warum das für dich nicht gilt
Du hast angegeben, dass dein Produkt ausschließlich intern verwendet wird.
Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.
Was zu tun ist
Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm und Folge
§ 5 Abs. 1 Nr. 1 DDG
Der Name des Anbieters ist die Grundangabe des Impressums; bei juristischen Personen gehört der Rechtsformzusatz dazu. Fehlt er, ist die Pflichtangabe unvollständig und abmahnfähig.
Technische Details
von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.Beleg
- fakt.betrieb.geschaeftlich
- ja · von dir angegeben, nicht gemessen
- Q-02-v2
- deine Antwort
- fakt.produkt.externe_nutzer
- nein · von dir angegeben, nicht gemessen
- Q-02-v2-nutzerkreis
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-004
Auf Papier steht zu jedem dieser Punkte Marke und Titel. Beleg, Norm und Regelstand stehen im Bericht unter app.vibecode-checker.de/bericht/01a111a0-aa65-7d47-aa4a-4dea5bdd0105.
So gehst du jetzt vor
Wer das übernehmen kann
Rechtsberatung: 8 offene Punkte
Dieser Checker misst; kein Befund ist eine Rechtsberatung. Was im Einzelfall gilt, entscheidet die Kanzlei im Termin, mit deinen Verträgen, deinem Geschäftsmodell und deiner Risikobereitschaft vor sich.
Rechtsregeln führen wir ohne anwaltliche Freigabe als Risiko, nie als Problem.
Technik-Review: 11 offene Punkte
Behebung mit Nachweis durch BYB Labs: Die technischen Befunde werden behoben und gegen dieselben Regeln nachgemessen. Fundstelle und Fix-Prompt stehen schon da. Wer selbst Hand anlegen will, braucht dieses Gespräch nicht.
Was passiert, wenn du nichts tust?
Der Browser beobachtete Kontakte zu Mess- oder Werbediensten auf den tatsächlich geprüften Seiten vor einer Einwilligung. Prüft die konkreten Anfragen und ihre Notwendigkeit; ein Hostname allein beweist keine rechtswidrige Verarbeitung.
aus „Mess- oder Werbedienste werden vor Einwilligung kontaktiert“
Das ist in der Regel ein Verstoß gegen Art. 32 DSGVO; die Einordnung prüft die Kanzlei. Wird der Zugriff tatsächlich genutzt, kann eine Meldepflicht nach Art. 33 DSGVO binnen 72 Stunden entstehen.
aus „Deine Zugriffsregel gibt eine Tabelle mit Personendaten für alle frei“
Wer das Archiv bekommt, bekommt die Zugangsdaten. Sie gelten weiter, bis sie gewechselt werden.
aus „Deine .env mit echten Zugangsdaten liegt im Archiv“
Wie dieser Bericht zu lesen ist
Von 54 entschiedenen Prüfpunkten stehen 19 gegen dich: 8 rechtlich, 11 technisch.
9 davon wiegen so schwer, dass wir davon abraten, vorher live zu gehen: am schwersten „Mess- oder Werbedienste werden vor Einwilligung kontaktiert“.
Konkret heißt das: Der Browser beobachtete Kontakte zu Mess- oder Werbediensten auf den tatsächlich geprüften Seiten vor einer Einwilligung. Prüft die konkreten Anfragen und ihre Notwendigkeit; ein Hostname allein beweist keine rechtswidrige Verarbeitung.
68 Punkte stehen als Hinweis: Uns fehlt die Grundlage, sie zählen weder als erfüllt noch als verletzt. 6 Fragen sind noch offen; jede beantwortete verschiebt diese Zahl.
Die drei Stufen eines Problems
- Blocker
- Aus diesen Punkten folgt eine Handlung, bevor die Seite öffentlich erreichbar ist. Sie sind entweder sofort ausnutzbar oder sofort abmahnbar.
- Risiko
- Der Livegang hängt nicht daran. Eine laufende Frist oder ein Abmahnrisiko schon.
- Problem
- Ohne Frist und ohne unmittelbare Folge. Offen bleibt der Punkt trotzdem.
Warum der Nenner immer dabeisteht
Jede Zahl in diesem Bericht nennt, worauf sie sich bezieht. Der Grund ist einfach: Eine Bewertung wird besser, wenn man weniger prüft. Steht der Nenner sichtbar daneben, kann die Zahl nicht dadurch steigen, dass wir weniger ansehen. „Nicht geprüft“ wird deshalb nie weggerechnet, sondern eigens gezählt. Das ist etwas anderes als „nichts gefunden“.
Was im Balken steht, und was nicht
Der Balken zeigt dieselben drei Werte wie die Kacheln darüber: erfüllt, Probleme, Hinweise. Ein Hinweis ist kein schwaches Problem. Er heißt, dass uns die Grundlage fehlt, und er zählt weder als erfüllt noch als verletzt. Jeder von ihnen steht weiter unten unter „Hinweise", mit dem Grund, aus dem er offen ist.
Nicht im Balken stehen die Pflichten, die dein Projekt gar nicht treffen. Sie sind weder ein Erfolg noch eine Lücke, und als vierte Fläche beantworteten sie eine Frage, die der Balken nicht stellt. Gezählt werden sie trotzdem: unter „Ohne Beanstandung", jede mit ihrem Beleg.
Zur Herkunft an jeder Befundzeile: Was von dir angegeben ist, ist jederzeit korrigierbar. Was gemessen und von dir bestätigt wurde, ist in der Bestätigung änderbar. Die Messung bleibt stehen.
Vorgang 01a111a0-aa65-7d47-aa4a-4dea5bdd0105
geprüft am 06.10.2026 um 16:31 Uhr · ausgewertet mit 2026.10.1 · gespeicherte Version 1 vom 06.10.2026 um 16:31 Uhr