Beta
Vibecode-CheckerBYB Labs × WBS.LEGAL
Dein Bericht
Deep Scan

Hier ist dein Ergebnis für beispiel-app.de

19 Punkte solltest du beheben.

terminplaner-main.zip

34

Erfüllt

Mit Beleg in Ordnung.

19

Probleme

9 Blocker · 7 Risiko · 3 Problem

68

Hinweise

Potenzielle Risiken und Befunde. Hier braucht es konkreten Input für die finale Analyse.

Was bedeuten diese Zahlen?

Was das bedeutet

Von 54 entschiedenen Prüfpunkten stehen 19 gegen dich: 8 rechtlich, 11 technisch.

9 davon wiegen so schwer, dass wir davon abraten, vorher live zu gehen: am schwersten „Mess- oder Werbedienste werden vor Einwilligung kontaktiert“.

Konkret heißt das: Der Browser beobachtete Kontakte zu Mess- oder Werbediensten auf den tatsächlich geprüften Seiten vor einer Einwilligung. Prüft die konkreten Anfragen und ihre Notwendigkeit; ein Hostname allein beweist keine rechtswidrige Verarbeitung.

68 Punkte stehen als Hinweis: Uns fehlt die Grundlage, sie zählen weder als erfüllt noch als verletzt. 6 Fragen sind noch offen; jede beantwortete verschiebt diese Zahl.

Die drei Stufen eines Problems

Blocker
Aus diesen Punkten folgt eine Handlung, bevor die Seite öffentlich erreichbar ist. Sie sind entweder sofort ausnutzbar oder sofort abmahnbar.
Risiko
Der Livegang hängt nicht daran. Eine laufende Frist oder ein Abmahnrisiko schon.
Problem
Ohne Frist und ohne unmittelbare Folge. Offen bleibt der Punkt trotzdem.

Warum der Nenner immer dabeisteht

Jede Zahl in diesem Bericht nennt, worauf sie sich bezieht. Der Grund ist einfach: Eine Bewertung wird besser, wenn man weniger prüft. Steht der Nenner sichtbar daneben, kann die Zahl nicht dadurch steigen, dass wir weniger ansehen. „Nicht geprüft“ wird deshalb nie weggerechnet, sondern eigens gezählt. Das ist etwas anderes als „nichts gefunden“.

Was im Balken steht, und was nicht

Der Balken zeigt dieselben drei Werte wie die Kacheln darüber: erfüllt, Probleme, Hinweise. Ein Hinweis ist kein schwaches Problem. Er heißt, dass uns die Grundlage fehlt, und er zählt weder als erfüllt noch als verletzt. Jeder von ihnen steht weiter unten unter „Hinweise", mit dem Grund, aus dem er offen ist.

Nicht im Balken stehen die Pflichten, die dein Projekt gar nicht treffen. Sie sind weder ein Erfolg noch eine Lücke, und als vierte Fläche beantworteten sie eine Frage, die der Balken nicht stellt. Gezählt werden sie trotzdem: unter „Ohne Beanstandung", jede mit ihrem Beleg.

Der Check ist eine automatisierte Erstauswertung anhand fester Regeln, keine Rechtsberatung und keine Prüfung deines Einzelfalls. Einzelheiten in den AGB.
Regelwerk 2026.10.1 mit 196 aktiven Regeln.

  • 34 erfüllt
  • 19 Probleme
  • 68 Hinweise
54 von 196 erreichbaren Prüfpunkten entschieden · 74 weitere entfallen nur laut deiner Angabe

Davon 24 positiv laut Angabe, Nachweis offen. Diese Angaben zählen weder als bestätigte Erfüllung noch als Mangel.

Das Wichtigste in Kürze

Wir raten davon ab, so live zu gehen. Die größten Baustellen: deine Seite lädt Dienste ohne Zustimmung der Besucher, Fremde kommen an die Daten deiner Nutzer und deine Zugangsdaten liegen offen.

Bleibt das so, verarbeitest du Daten deiner Besucher ohne die nötige Zustimmung, können Fremde die Daten deiner Nutzer lesen oder verändern und kann jeder, der an dein Projekt kommt, deine Dienste in deinem Namen nutzen.

Die Einzelheiten und alle weiteren Punkte stehen in der Liste darunter.

Einige Pflichten entfallen nur nach deiner Angabe. Geprüft haben wir das nicht; stimmt die Angabe nicht, gelten sie.

Für die Hinweise fehlt uns noch die Grundlage. Beantworte die offenen Fragen, dann wird aus einem Hinweis ein klares Ergebnis.

Neu prüfen
Befunde

Gefundene Probleme

Alle 9 Punkte vor dem Start in einem Prompt, zum Einfügen in Cursor, Claude Code, Lovable oder Bolt.
Prompt ansehen

Behebe in diesem Projekt die folgenden Punkte, die vor dem Livegang erledigt sein müssen. Arbeite sie der Reihe nach ab und ändere nichts darüber hinaus. Frag nie nach Schlüsseln, Passwörtern oder Tokens und schreib keine in Code, Kommentare oder den Chat. 1. Mess- oder Werbedienste werden vor Einwilligung kontaktiert (RW-CO-001) Lade Analytics- und Werbeskripte erst nach erteilter Einwilligung nach, statt sie beim Seitenaufruf sofort einzubinden. 2. Deine Zugriffsregel gibt eine Tabelle mit Personendaten für alle frei (RW-DB-002) Ersetze die Policy auf public.{tabelle} durch eine, die nur eigene Zeilen freigibt: using ((select auth.uid()) = user_id). 3. Deine .env mit echten Zugangsdaten liegt im Archiv (RW-SEC-001) Die .env dieses Projekts enthielt echte Zugangsdaten. Ich erzeuge jeden dieser Schlüssel selbst beim Anbieter neu und sperre den alten, bevor du etwas änderst; frag nicht nach Schlüsselwerten und schreib keine in Code, Kommentare oder den Chat. Deine Aufgabe danach: Entferne .env und jede weitere .env.*-Datei mit echten Werten aus dem Repository (git rm --cached), trage .env und .env.* in .gitignore ein (ausgenommen .env.example) und lege eine .env.example an, die nur die Variablennamen ohne Werte enthält. Geheime Werte liest nur Servercode aus den Umgebungsvariablen oder Secrets des Hosters (bei Supabase Edge Functions über Deno.env.get); öffentliche Werte wie VITE_SUPABASE_URL trage ich beim Hoster ein. 4. In deinen Bausteinen stecken bekannte Sicherheitslücken (RW-DEP-001) Aktualisiere alle Abhängigkeiten mit gemeldeten Schwachstellen der Stufe hoch oder kritisch auf eine bereinigte Version. 5. Wenn jemand sein Konto löscht, bleiben die Daten liegen (RW-DS-015) Ergänze für jede Tabelle mit Nutzerbezug `on delete cascade` auf dem Fremdschlüssel zu auth.users und schreibe eine Löschfunktion, die abhängige Zeilen mitnimmt. 6. Deine .env ist nicht von der Versionierung ausgenommen (RW-SEC-002) Stehen geheime Werte aus der .env schon in der Versionsgeschichte, erzeuge ich diese Schlüssel selbst beim Anbieter neu und sperre die alten; frag nicht nach Schlüsselwerten und schreib keine in Code, Kommentare oder den Chat. Deine Aufgabe: Füge `.env*` in .gitignore ein und entferne bereits versionierte .env-Dateien aus dem Index. 7. In deiner Bau- oder Containerdatei steht ein Zugangsdatum im Klartext (RW-SEC-006) Ich erzeuge die betroffenen Zugangsdaten selbst beim Anbieter neu, sperre die alten und lege die neuen in der Geheimnisverwaltung ab; frag nicht nach Werten und schreib keine in Code, Kommentare oder den Chat. Deine Aufgabe: Ersetze eingetragene Klartextwerte in .github/workflows, Dockerfile und docker-compose.yml durch Referenzen auf die Geheimnisverwaltung. 8. Ein Anbieterschlüssel steht fest im Quelltext (RW-SEC-013) Ich erzeuge den Anbieterschlüssel selbst beim Anbieter neu und sperre den alten; frag nicht nach seinem Wert und schreib ihn nirgends hin. Deine Aufgabe: Ersetze den fest eingetragenen Anbieterschlüssel durch das Lesen einer serverseitigen Umgebungsvariable. Das erledige ich selbst außerhalb des Codes; du änderst dafür nichts: - Für die Dienste, die deine Daten verarbeiten, fehlt der Vertrag (RW-DS-018): Erledigst du selbst in den Konten der Anbieter, nicht im Baukasten: Schließe mit jedem Dienst, der personenbezogene Daten in deinem Auftrag verarbeitet (Hosting, Datenbank wie Supabase, Mailversand, Analyse, KI-Anbieter), den Auftragsverarbeitungsvertrag ab (englisch DPA), meist als Formular im Konto oder auf der Rechtsseite des Anbieters. Führe dazu eine Liste: Dienst, welche Daten, Datum des Vertrags.

Recht

8 offen
  • Blocker

    Mess- oder Werbedienste werden vor Einwilligung kontaktiert

    Was das für dich bedeutet

    Deine Seite nimmt Kontakt zu Mess- oder Werbediensten auf, bevor Besucher zugestimmt haben. Ist ein Dienst nicht zwingend nötig, darf das erst nach ihrer Zustimmung passieren.

    Was du tun musst

    Lass Mess- und Werbedienste erst starten, wenn Besucher im Cookie-Banner zugestimmt haben. Prüfe danach erneut.

    Aufwand: 1 Std · KanzleiWer das macht: Kanzlei

    Fix-Prompt

    Lade Analytics- und Werbeskripte erst nach erteilter Einwilligung nach, statt sie beim Seitenaufruf sofort einzubinden.

    Einfügen in Cursor, Claude Code, Lovable oder Bolt.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Der Browser beobachtete Kontakte zu Mess- oder Werbediensten auf den tatsächlich geprüften Seiten vor einer Einwilligung. Prüft die konkreten Anfragen und ihre Notwendigkeit; ein Hostname allein beweist keine rechtswidrige Verarbeitung.

    Behebung laut Regelwerk

    Prüfe die beobachteten Anfragen auf allen genannten Seiten und blockiere nicht notwendige Mess- oder Werbefunktionen bis zur Einwilligung. Wiederhole den Kaltlauf und den Ablehnen-Lauf.

    Wo genau

    • consent messtreffer: jahttps://beispiel-app.de/

    Norm

    § 25 Abs. 1 TDDDG

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.consent.messtreffer
    ja · von uns gemessen
    D-23
    https://beispiel-app.de/
    Q-56-v2
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-001

    Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß.

  • Risiko

    Fremde Server werden vor der Einwilligung kontaktiert

    Was das für dich bedeutet

    Deine Seite lädt Schriften, Karten oder Videos von fremden Servern, bevor Besucher zugestimmt haben. Dabei geht die IP-Adresse jedes Besuchers automatisch an diesen Anbieter.

    Was du tun musst

    Binde Schriften, Karten und Videos direkt in deine Seite ein oder lade sie erst nach der Einwilligung.

    Aufwand: 1 Std · KanzleiWer das macht: Kanzlei

    Fix-Prompt

    Binde Schriften, Karten und Videos selbst gehostet ein oder verzögere ihr Laden bis nach erteilter Einwilligung.

    Einfügen in Cursor, Claude Code, Lovable oder Bolt.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Beim Abruf wird die IP-Adresse des Besuchers an den Dritten übertragen.

    Behebung laut Regelwerk

    Binde Schriften, Karten und Videos selbst ein oder lade sie erst nach der Einwilligung.

    Wo genau

    • consent drittabrufe: 2https://beispiel-app.de/

    Norm

    Art. 6 Abs. 1 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.consent.drittabrufe
    2 · von uns gemessen
    D-22
    https://beispiel-app.de/

    Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-002

    Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß.

  • Risikovorläufig

    Deine KI entscheidet mit über Bewerbung, Kredit, Prüfung oder Zugang

    Vorläufig: Die Prüfregel dazu ist noch nicht abschließend geprüft.

    Was das für dich bedeutet

    Entscheidet deine KI über Bewerbungen, Kredite, Prüfungen oder den Zugang zu etwas mit, gilt sie möglicherweise als besonders riskant. Dann greifen zusätzliche Pflichten wie menschliche Aufsicht und ein Recht auf Erklärung für Betroffene.

    Was du tun musst

    Beschreibe der Kanzlei in wenigen Sätzen, worüber deine KI mitentscheidet und wie stark. Lass daraus ableiten, welche Pflichten gelten.

    Aufwand: 1 Std · KanzleiWer das macht: Kanzlei

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Anhang III stuft diese Einsatzfelder als hochriskant ein. Daran hängen Pflichten des Betreibers: menschliche Aufsicht, Unterrichtung der Beschäftigten und ein Recht der Betroffenen auf Erläuterung. Ab wann die Hochrisiko-Vorschriften anzuwenden sind, hat das Digital-Omnibus-Paket verschoben; das genaue Datum und die Einordnung deines Falls gehören vor eine anwaltliche Prüfung.

    Behebung laut Regelwerk

    Das ist keine Mängelmeldung, sondern eine Einstufung: Lege der Kanzlei in drei Sätzen dar, worüber die KI mitentscheidet und wie stark. Daraus ergibt sich, welche der folgenden Pflichten dich trifft.

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Anhang III i. V. m. Art. 6 Abs. 2 KI-VO

    Technische Details

    aus anderen Angaben geschlossenDas Ergebnis ist sicher.

    Beleg

    fakt.ki.hochrisiko_bereich
    beschaeftigung · aus anderen Angaben geschlossen
    Q-33-v2-beschaeftigung
    deine Antwort
    Q-33-v2-bildung
    deine Antwort
    Q-33-v2-kredit
    deine Antwort
    Q-33-v2-dienste
    deine Antwort
    Q-33-v2-sonstige
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-KI-020

  • Risiko

    Wer von deiner KI-Entscheidung betroffen ist, bekommt keine Erklärung

    Was das für dich bedeutet

    Wer von einer Entscheidung deiner KI betroffen ist, hat ein Recht zu erfahren, welche Rolle das System spielte und warum sie so ausfiel. Das kann Ärger mit der Aufsicht bis zum Bußgeld nach sich ziehen.

    Was du tun musst

    Schreibe je Entscheidungsart kurz auf, was das System berechnet, welche Angaben zählten und wer entschieden hat. Gib das auf Nachfrage heraus.

    Aufwand: 1 Std · KanzleiWer das macht: Kanzlei

    Fix-Prompt

    Verfasse je Entscheidungsart einen kurzen Text: was das System berechnet, welche Angaben einfließen und wer am Ende entscheidet; halte ihn zur Herausgabe auf Nachfrage bereit.

    Einfügen in Cursor, Claude Code, Lovable oder Bolt.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Betroffene haben ein Recht darauf, die Rolle des KI-Systems im Entscheidungsverfahren und die wesentlichen Gründe der Entscheidung erklärt zu bekommen. Daneben steht Art. 22 DSGVO für rein automatisierte Entscheidungen.

    Behebung laut Regelwerk

    Ein kurzer Text je Entscheidungsart: was das System berechnet hat, welche Angaben dabei zählten und wer am Ende entschieden hat. Auf Nachfrage herausgeben genügt. Ein Portal braucht es dafür nicht.

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 86 KI-VO

    Technische Details

    von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.

    Beleg

    fakt.ki.erlaeuterung_moeglich
    nein · von dir angegeben, nicht gemessen
    QE-77k
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-KI-023

    Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß. Beruht auf deiner Angabe, nicht auf einer Messung.

  • Risiko

    Du sagst nicht, wer die Daten außer dir noch bekommt

    Was das für dich bedeutet

    Du sagst nicht, welche Dienste die Daten deiner Nutzer bekommen, etwa für Hosting, Datenbank oder Mailversand. Das kann Ärger mit der Datenschutzbehörde bis hin zu einem Bußgeld nach sich ziehen.

    Was du tun musst

    Ergänze einen Abschnitt „Empfänger“ und nenne dort jeden Dienst, der Daten für dich verarbeitet.

    Aufwand: 1 Std · KanzleiWer das macht: Kanzlei

    Fix-Prompt

    Ergänze in der Datenschutzerklärung einen Abschnitt „Empfänger“ mit jedem eingesetzten Dienst samt Verarbeitungszweck.

    Einfügen in Cursor, Claude Code, Lovable oder Bolt.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Empfänger oder wenigstens ihre Kategorien sind zu nennen. Bei einem vibe-gecodeten Produkt sind das mindestens Hosting, Datenbank und Mailversand.

    Behebung laut Regelwerk

    Ergänze einen Abschnitt „Empfänger“ und nenne dort jeden Dienst, der Daten für dich verarbeitet, samt Zweck.

    Wo genau

    • dse erreichbar: jahttps://beispiel-app.de/datenschutz
    • dse empfaenger: neinhttps://beispiel-app.de/datenschutz

    Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.

    Norm

    Art. 13 Abs. 1 lit. e DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.dse.erreichbar
    ja · von uns gemessen
    D-38
    https://beispiel-app.de/datenschutz
    Q-55
    deine Antwort
    fakt.dse.empfaenger
    nein · von uns gemessen
    D-59
    https://beispiel-app.de/datenschutz

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-005

    Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß.

  • Risiko

    Es steht nicht drin, wie lange du die Daten behältst

    Was das für dich bedeutet

    Deine Erklärung sagt nicht, wie lange du die Daten deiner Nutzer speicherst oder wonach sich das richtet. Das kann Ärger mit der Datenschutzbehörde bis hin zu einem Bußgeld nach sich ziehen.

    Was du tun musst

    Nenne je Verarbeitung eine Frist oder ein Kriterium, etwa „bis zur Löschung des Kontos“.

    Aufwand: 1 Std · KanzleiWer das macht: Kanzlei

    Fix-Prompt

    Ergänze in der Datenschutzerklärung zu jeder Verarbeitung eine konkrete Speicherdauer oder ein Löschkriterium.

    Einfügen in Cursor, Claude Code, Lovable oder Bolt.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Zu nennen ist die Speicherdauer oder wenigstens, woran sie sich bemisst. Fehlt beides, ist die Information unvollständig.

    Behebung laut Regelwerk

    Nenne je Verarbeitung eine Frist oder ein Kriterium; „bis zur Löschung des Kontos“ ist eines, „so lange wie nötig“ allein nicht.

    Wo genau

    • dse erreichbar: jahttps://beispiel-app.de/datenschutz
    • dse speicherdauer: neinhttps://beispiel-app.de/datenschutz

    Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.

    Norm

    Art. 13 Abs. 2 lit. a DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.dse.erreichbar
    ja · von uns gemessen
    D-38
    https://beispiel-app.de/datenschutz
    Q-55
    deine Antwort
    fakt.dse.speicherdauer
    nein · von uns gemessen
    D-61
    https://beispiel-app.de/datenschutz

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-006

    Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß.

Rechtliche Punkte sind Risiken, keine belegten Verstöße: Ob wirklich eine Pflicht verletzt ist, entscheidet die Kanzlei WBS.LEGAL im Einzelfall.

Technik

11 offen
  • Problem

    Im Banner wurden vorausgewählte Optionen beobachtet

    Was das für dich bedeutet

    In deinem Banner sind offenbar schon Häkchen gesetzt, bevor jemand etwas auswählt. Ob das eine wirksame Zustimmung verhindert, zeigt erst eine manuelle Prüfung.

    Was du tun musst

    Prüfe, welche Häkchen schon gesetzt sind, und stelle sicher, dass nicht notwendige Dienste erst nach aktiver Auswahl starten.

    Aufwand: 1 Std · EntwicklungWer das macht: Technik

    Fix-Prompt

    Setze im Cookie-Banner jede nicht notwendige Kategorie (Statistik, Marketing, externe Medien) standardmäßig auf „aus“. Vorab aktiv sein dürfen nur technisch notwendige Zwecke; alles andere wird erst durch eine aktive Auswahl eingeschaltet.

    Einfügen in Cursor, Claude Code, Lovable oder Bolt.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Der Befund gilt nur für den beobachteten Zustand der anonymen Startseite. Er ist keine rechtliche Bewertung des Banners und keine Aussage über die gesamte Barrierefreiheit oder geschützte Bereiche.

    Behebung laut Regelwerk

    Prüfe, welche Zwecke vorausgewählt sind und ob eine aktive Entscheidung vor nicht notwendigen Zugriffen verlangt wird.

    Wo genau

    • consent optionale vorauswahl: jahttps://beispiel-app.de/

    Norm

    Technische Beobachtung: anonyme Startseite

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.consent.optionale_vorauswahl
    ja · von uns gemessen
    D-25
    https://beispiel-app.de/

    Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-006

  • Problem

    Nach Ablehnen wurden weiterhin Messhosts kontaktiert

    Was das für dich bedeutet

    Auch nach einem Klick auf Ablehnen nimmt deine Seite offenbar weiter Kontakt zu Mess- oder Werbediensten auf. Ob das unnötig ist und die Ablehnung damit wirkungslos bleibt, zeigt erst eine genauere Prüfung.

    Was du tun musst

    Prüfe, welche Anfragen nach dem Ablehnen noch rausgehen und zu welchem Zweck. Schalte nicht notwendige Dienste dann wirklich ab.

    Aufwand: 1 Std · EntwicklungWer das macht: Technik

    Fix-Prompt

    Sorge dafür, dass nach „Ablehnen“ keine Anfrage an Analyse- oder Werbedienste mehr entsteht: Binde deren Skripte, auch über den Google Tag Manager, nur ein, wenn für genau diesen Zweck eine gespeicherte Einwilligung vorliegt, und lade sie bei Ablehnung gar nicht. Verwende nicht den erweiterten Consent Mode von Google, der auch ohne Einwilligung Anfragen sendet. Prüfe danach im Netzwerk-Tab (ablehnen, neu laden), dass keine Anfrage an diese Hosts mehr erscheint.

    Einfügen in Cursor, Claude Code, Lovable oder Bolt.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Der Befund gilt nur für den beobachteten Zustand der anonymen Startseite. Er ist keine rechtliche Bewertung des Banners und keine Aussage über die gesamte Barrierefreiheit oder geschützte Bereiche.

    Behebung laut Regelwerk

    Prüfe die konkreten Anfragen und ihren Zweck. Ein Hostkontakt allein beweist weder nicht notwendiges Tracking noch eine wirksame Einwilligung.

    Wo genau

    • consent messabrufe nach ablehnen: jahttps://beispiel-app.de/

    Norm

    Technische Beobachtung: anonyme Startseite

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.consent.messabrufe_nach_ablehnen
    ja · von uns gemessen
    D-26 · Prüfumfang
    startseite_anonym
    D-26 · Dienste nach Ablehnen
    www.google-analytics.com
    D-26
    https://beispiel-app.de/

    Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-007

  • Problem

    Automatischer Zugänglichkeitstest zeigt Auffälligkeiten

    Was das für dich bedeutet

    Ein automatischer Test hat mögliche Bedienprobleme gefunden, etwa bei Tastaturnutzung oder Klickflächen. Er beweist nichts endgültig, und nicht geprüfte Bereiche bleiben offen.

    Was du tun musst

    Sieh dir die gemeldeten Stellen an und behebe bestätigte Probleme. Prüfe zusätzlich von Hand mit Tastatur und Vorleseprogramm.

    Aufwand: 1 Std · EntwicklungWer das macht: Technik

    Fix-Prompt

    Behebe die vom automatischen Barrierefreiheitstest gemeldeten Stellen: Bilder bekommen einen sinnvollen alt-Text (rein dekorative alt=""), jedes Formularfeld ein sichtbares, verknüpftes Label, Knöpfe und Links einen zugänglichen Namen, Text einen Kontrast von mindestens 4,5:1 (großer Text 3:1) und jedes bedienbare Element einen sichtbaren Tastaturfokus. Ändere an der Gestaltung nichts darüber hinaus.

    Einfügen in Cursor, Claude Code, Lovable oder Bolt.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Axe-, Struktur-, Fokus- und Reflow-Beobachtungen gelten für den gemessenen Umfang; die manuelle Prüfung bleibt offen. Heuristiken zu Tastaturbedienung und Zielgrößen beweisen keinen gesicherten WCAG-Verstoß. Aus fehlenden Treffern folgt keine vollständige Barrierefreiheit.

    Behebung laut Regelwerk

    Prüfe die gemeldeten Elemente und behebe bestätigte Probleme. Ergänze manuelle Tastatur- und Screenreaderprüfungen.

    Wo genau

    • barrierefreiheit automatische funde: jahttps://beispiel-app.de/

    Norm

    Technische Beobachtung: geprüfte Seiten

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.barrierefreiheit.automatische_funde
    ja · von uns gemessen
    D-85 · Prüfumfang
    startseite_anonym
    D-85 · Messdetails
    button-name: #menu-button | label: #search
    D-85 · Automatische Prüfkriterien
    button-name,label
    D-85 · Automatische Treffer
    2
    D-85
    https://beispiel-app.de/

    Gespeicherter Regelstand 2026.10.1 · Regel RW-BF-002

  • Blocker

    Deine Zugriffsregel gibt eine Tabelle mit Personendaten für alle frei

    Was das für dich bedeutet

    Jeder, der die Adresse deiner App kennt, kann die Daten deiner Nutzer abrufen, etwa Namen und E-Mails. Passiert das, gilt in der Regel eine Meldepflicht bei der Datenschutzbehörde binnen 72 Stunden; das prüft die Kanzlei.

    Was du tun musst

    Stelle die Zugriffsregel dieser Tabelle so ein, dass jede Person nur ihre eigenen Einträge sieht. Prüfe danach erneut.

    Aufwand: 1 Std · EntwicklungWer das macht: Technik

    Fix-Prompt

    Ersetze die Policy auf public.{tabelle} durch eine, die nur eigene Zeilen freigibt: using ((select auth.uid()) = user_id).

    Einfügen in Cursor, Claude Code, Lovable oder Bolt.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Das ist in der Regel ein Verstoß gegen Art. 32 DSGVO; die Einordnung prüft die Kanzlei. Wird der Zugriff tatsächlich genutzt, kann eine Meldepflicht nach Art. 33 DSGVO binnen 72 Stunden entstehen.

    Behebung laut Regelwerk

    Row Level Security ist eingeschaltet, wirkt aber nicht: Die Regel für diese Tabelle lautet „erlaube allen“. Jeder mit dem öffentlichen Schlüssel liest alle Zeilen, samt E-Mail und Adresse.

    Wo genau

    • db policy wirkungslos: orderssupabase/migrations/0002_policies.sql:7
    • db tabelle hat pii: orders, profilessupabase/migrations/0001_init.sql:46
    • supabase/migrations/0001_init.sql:20

    Betrifft 3 Stellen: dieselbe Reparatur, 3-mal. Das ist eine Maßnahme, nicht 3.

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.db.policy_wirkungslos
    orders · von uns gemessen
    Z-055
    supabase/migrations/0002_policies.sql:7
    fakt.db.tabelle_hat_pii
    orders,profiles · von uns gemessen
    Z-038
    supabase/migrations/0001_init.sql:46
    Z-047
    supabase/migrations/0001_init.sql:20

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DB-002

  • Blocker

    Deine .env mit echten Zugangsdaten liegt im Archiv

    Was das für dich bedeutet

    In deinem Projektarchiv stecken echte Passwörter und Schlüssel. Wer das Archiv bekommt, kommt damit an deine Dienste, und zwar so lange, bis du sie änderst.

    Was du tun musst

    Erzeuge bei jedem betroffenen Anbieter neue Schlüssel und lösche die alten. Hinterlege die neuen nur in den Einstellungen deines Hosters, nicht in einer Datei.

    Aufwand: 30 Min · du selbstWer das macht: Technik

    Fix-Prompt

    Die .env dieses Projekts enthielt echte Zugangsdaten. Ich erzeuge jeden dieser Schlüssel selbst beim Anbieter neu und sperre den alten, bevor du etwas änderst; frag nicht nach Schlüsselwerten und schreib keine in Code, Kommentare oder den Chat. Deine Aufgabe danach: Entferne .env und jede weitere .env.*-Datei mit echten Werten aus dem Repository (git rm --cached), trage .env und .env.* in .gitignore ein (ausgenommen .env.example) und lege eine .env.example an, die nur die Variablennamen ohne Werte enthält. Geheime Werte liest nur Servercode aus den Umgebungsvariablen oder Secrets des Hosters (bei Supabase Edge Functions über Deno.env.get); öffentliche Werte wie VITE_SUPABASE_URL trage ich beim Hoster ein.

    Einfügen in Cursor, Claude Code, Lovable oder Bolt.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Wer das Archiv bekommt, bekommt die Zugangsdaten. Sie gelten weiter, bis sie gewechselt werden.

    Behebung laut Regelwerk

    Wechsle jeden Schlüssel beim Anbieter und lege die Werte nur noch in den Umgebungsvariablen des Hosters ab.

    Wo genau

    • secrets env werte: 6.env:1

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.secrets.env_werte
    6 · von uns gemessen
    Z-072
    .env:1

    Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-001

  • Blocker

    Deine .env ist nicht von der Versionierung ausgenommen

    Was das für dich bedeutet

    Deine Datei mit Passwörtern ist nicht von der Versionsverwaltung ausgeschlossen. Beim nächsten Hochladen landen die Zugangsdaten dauerhaft in der Geschichte deines Projekts, auch wenn du sie später löschst.

    Was du tun musst

    Nimm die Datei mit Passwörtern von der Versionierung aus und wechsle danach jeden bereits gespeicherten Zugangswert.

    Aufwand: 30 Min · du selbstWer das macht: Technik

    Fix-Prompt

    Stehen geheime Werte aus der .env schon in der Versionsgeschichte, erzeuge ich diese Schlüssel selbst beim Anbieter neu und sperre die alten; frag nicht nach Schlüsselwerten und schreib keine in Code, Kommentare oder den Chat. Deine Aufgabe: Füge `.env*` in .gitignore ein und entferne bereits versionierte .env-Dateien aus dem Index.

    Einfügen in Cursor, Claude Code, Lovable oder Bolt.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Beim nächsten Hochladen landen die Zugangsdaten dauerhaft in der Versionsgeschichte, auch wenn du sie später löschst.

    Behebung laut Regelwerk

    Eine Zeile in .gitignore: .env*. Danach die bereits versionierten Werte wechseln.

    Wo genau

    • secrets env ignoriert: nein.gitignore
    • secrets env werte: 6.env:1

    Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.secrets.env_ignoriert
    nein · von uns gemessen
    Z-073
    .gitignore
    fakt.secrets.env_werte
    6 · von uns gemessen
    Z-072
    .env:1

    Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-002

Befunde

Hinweise

Potentielle Risiken oder Probleme, die noch nicht final analysiert werden konnten.

Warum konnte das nicht final analysiert werden?

Warum konnte das nicht final analysiert werden?

Ein Hinweis ist ein Prüfpunkt, den diese Prüfung nicht entscheiden konnte. Er zählt weder als erfüllt noch als verletzt.

Drei Gründe gibt es dafür:

  • Eine Frage im Fragebogen ist unbeantwortet.
  • Dem Lauf fehlte eine Quelle: das Projektarchiv oder der Deep Scan (Unterseiten, Cookie-Banner, Bestellweg).
  • Die Regel verlangt eine Angabe, die sich von außen nicht messen lässt.

Was dem einzelnen Punkt fehlt, steht an ihm.

Konflikt

Welche Arten von Leistungen verkaufst du über dieses Produkt gegen Geld?

Gemessen: ja (wahrscheinlich). Du hast angegeben: nein. Deine Angabe gilt. Unsere Messung war kein Beweis, aber sie steht daneben.

Für FachleuteF-70 · Q-40-v2 · Z-018
Konflikt

Setzt du im Produkt ein KI-Modell ein, mit dem Menschen unmittelbar sprechen?

Gemessen: ja (wahrscheinlich). Du hast angegeben: nein. Deine Angabe gilt. Unsere Messung war kein Beweis, aber sie steht daneben.

Für FachleuteF-77 · Q-25 · Z-013

6 Fragen wurden nicht beantwortet

Recht

34 Hinweise
  • Hinweis

    Nicht entschieden: Bei deinen Beiträgen steht nicht, wer dafür verantwortlich ist

    Falls das zutrifft

    Veröffentlichst du redaktionelle Inhalte wie einen Blog oder Nachrichten, muss im Impressum eine namentlich genannte verantwortliche Person stehen. Fehlt sie, kann das als Ordnungswidrigkeit mit einem Bußgeld geahndet werden.

    Was du jetzt tun kannst

    Beantworte die Frage „Veröffentlichst du regelmäßig eigene redaktionelle Beiträge: Blog, News, Magazin?“ im Fragebogen, oder zieh einen Experten hinzu.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    § 18 Abs. 2 MStV

    Technische Details

    nicht geprüft

    Beleg

    F-06r
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-012

    Ob diese Pflicht dich überhaupt trifft, ist offen. Dafür fehlen noch Angaben.

  • Hinweis

    Nicht entschieden: Der Verantwortliche steht ohne Anschrift im Impressum

    Falls das zutrifft

    Der oder die inhaltlich Verantwortliche muss mit vollem Namen und einer erreichbaren Anschrift im Impressum stehen, ein Kürzel allein reicht nicht aus.

    Was du jetzt tun kannst

    Beantworte die Fragen „Veröffentlichst du regelmäßig eigene redaktionelle Beiträge: Blog, News, Magazin?“ und „Steht im Impressum, wer für deine Beiträge inhaltlich verantwortlich ist?“ im Fragebogen, oder zieh einen Experten hinzu.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    § 18 Abs. 2 MStV

    Technische Details

    nicht geprüft

    Beleg

    F-06r
    nicht erhoben
    F-23j
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-013

    Ob diese Pflicht dich überhaupt trifft, ist offen. Dafür fehlen noch Angaben.

  • Hinweisvorläufig

    Nicht entschieden: Die Aufsichtsbehörde ist genannt, aber nicht zu erreichen

    Vorläufig: Die Prüfregel dazu ist noch nicht abschließend geprüft.

    Falls das zutrifft

    Nach überwiegender Rechtsauffassung reicht der bloße Name deiner Aufsichtsbehörde nicht, dazu gehören auch ihre Anschrift oder Internetadresse.

    Was du jetzt tun kannst

    Beantworte die Fragen „Braucht dein Angebot eine behördliche Erlaubnis, oder übst du einen Kammerberuf aus?“ und „Was steht in deinem Impressum zur zuständigen Aufsichtsbehörde?“ im Fragebogen, oder zieh einen Experten hinzu.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    § 5 Abs. 1 Nr. 3 DDG

    Technische Details

    nicht geprüft

    Beleg

    fakt.betrieb.geschaeftlich
    ja · von dir angegeben, nicht gemessen
    Q-02-v2
    deine Antwort
    F-10a
    nicht erhoben
    F-23h
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-022

    Ob diese Pflicht dich überhaupt trifft, ist offen. Dafür fehlen noch Angaben.

  • laut Angabe vorhanden · Nachweis offen

    Laut deiner Angabe erfüllt (Art. 13 Abs. 2 lit. b, Art. 15–21 DSGVO), ein Nachweis liegt noch nicht vor

    Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt.

    Was fehlt

    Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt. Halte den passenden Nachweis bereit, falls eine fachliche Prüfung nötig wird.

    Für Fachleute

    Wo genau

    • dse erreichbar: jahttps://beispiel-app.de/datenschutz

    Norm

    Art. 13 Abs. 2 lit. b, Art. 15–21 DSGVO

    Technische Details

    von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.

    Beleg

    fakt.dse.erreichbar
    ja · von uns gemessen
    D-38
    https://beispiel-app.de/datenschutz
    Q-55
    deine Antwort
    fakt.datenschutz.rechte_vollstaendig_angegeben
    ja · von dir angegeben, nicht gemessen
    QE-25r-v2
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-002

    Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt.

  • Hinweisvorläufig

    Nicht entschieden: Bibliotheken, Bilder oder Schriften kommen von fremden Servern

    Vorläufig: Die Prüfregel dazu ist noch nicht abschließend geprüft.

    Falls das zutrifft

    Deine Seite holt Programmbausteine, Bilder oder Schriften von fremden Servern. Dabei erfährt der Anbieter die IP-Adresse jedes Besuchers. Ob das ohne Zustimmung erlaubt ist, ist rechtlich noch offen.

    Was du jetzt tun kannst

    Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 6 Abs. 1 DSGVO

    Technische Details

    nicht geprüft

    Beleg

    F-34c
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-008

    Es fehlen noch Angaben.

  • laut Angabe vorhanden · Nachweis offen

    Laut deiner Angabe erfüllt (Art. 5 Abs. 1 lit. c KI-VO), ein Nachweis liegt noch nicht vor

    Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt.

    Was fehlt

    Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt. Halte den passenden Nachweis bereit, falls eine fachliche Prüfung nötig wird.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 5 Abs. 1 lit. c KI-VO

    Technische Details

    von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.

    Beleg

    fakt.ki.personenbewertung_wirkung
    intern · von dir angegeben, nicht gemessen
    Q-11
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-KI-011

    Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt.

Technik

34 Hinweise
  • Hinweis

    Nicht entschieden: Auf der ersten Bannerebene wurde kein Ablehnen-Element erkannt

    Falls das zutrifft

    Auf den ersten Blick bietet dein Banner nur eine Annehmen-Schaltfläche, kein gleich sichtbares Ablehnen. Ob das rechtlich reicht, zeigt erst eine manuelle Prüfung.

    Was du jetzt tun kannst

    Beantworte die Frage „Bietet dein Cookie-Banner schon auf der ersten Ebene einen Knopf zum Ablehnen?“ im Fragebogen, oder zieh einen Experten hinzu.

    Für Fachleute

    Wo genau

    • consent ablehnen erste ebene: nicht bekannthttps://beispiel-app.de/

    Norm

    Technische Beobachtung: anonyme Startseite

    Technische Details

    nicht geprüft

    Beleg

    fakt.consent.ablehnen_erste_ebene
    nicht bekannt · nicht geprüft
    D-24 · Prüfumfang
    startseite_anonym
    D-24
    https://beispiel-app.de/

    Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-005

    Es fehlen noch Angaben.

  • Hinweis

    Nicht entschieden: Private Personendaten sind ohne Berechtigung abrufbar

    Falls das zutrifft

    Private Daten deiner Nutzer lassen sich abrufen, ohne dass geprüft wird, ob die anfragende Person dazu berechtigt ist. Das gilt unabhängig davon, ob Suchmaschinen die Seite finden.

    Was du jetzt tun kannst

    Beantworte die Frage „Können Unberechtigte private Personendaten im Produkt abrufen?“ im Fragebogen, oder zieh einen Experten hinzu.

    Für Fachleute

    Wo genau

    • daten personenbezug: jasupabase/migrations/0001_init.sql:46
    • supabase/migrations/0001_init.sql:20

    Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.

    Norm

    Art. 5 Abs. 1 lit. f, Art. 32 DSGVO

    Technische Details

    nicht geprüft

    Beleg

    fakt.daten.personenbezug
    ja · gemessen und von dir bestätigt
    Z-038
    supabase/migrations/0001_init.sql:46
    Z-047
    supabase/migrations/0001_init.sql:20
    Q-06
    deine Antwort
    fakt.daten.vertraulicher_personenbezug
    nicht bekannt · nicht geprüft
    Q-05-v2-daten
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-SI-002

    Ob diese Pflicht dich überhaupt trifft, ist offen. Dafür fehlen noch Angaben.

  • Hinweis

    Nicht entschieden: Deine Seite ist auch ohne Verschlüsselung erreichbar

    Falls das zutrifft

    Deine Seite lässt sich auch unverschlüsselt aufrufen. Tippt jemand die Adresse ohne Verschlüsselung ein, gehen die ersten Daten im Klartext raus, in einem fremden WLAN liest das jeder mit.

    Was du jetzt tun kannst

    Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 32 Abs. 1 lit. a DSGVO

    Technische Details

    nicht geprüft

    Beleg

    F-16a
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-TR-001

    Es fehlen noch Angaben.

  • Hinweis

    Nicht entschieden: Dein Sicherheitszertifikat passt nicht zu deiner Adresse oder läuft ab

    Falls das zutrifft

    Der Browser zeigt eine Warnung, wenn das Zertifikat deiner Seite nicht passt oder abgelaufen ist. Wer solche Warnungen gewohnheitsmäßig wegklickt, fällt leichter auf eine spätere gefälschte Seite herein.

    Was du jetzt tun kannst

    Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 32 Abs. 1 lit. b DSGVO

    Technische Details

    nicht geprüft

    Beleg

    F-16b
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-TR-002

    Es fehlen noch Angaben.

  • Hinweis

    Nicht entschieden: Deine Seite spricht noch ein veraltetes Verschlüsselungsverfahren

    Falls das zutrifft

    Deine Seite verschlüsselt noch mit einem veralteten Verfahren, das seit einigen Jahren als überholt gilt. Damit erreicht sie nicht mehr den heute üblichen Sicherheitsstandard.

    Was du jetzt tun kannst

    Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 32 Abs. 1 DSGVO (Stand der Technik)

    Technische Details

    nicht geprüft

    Beleg

    F-16c
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-TR-003

    Es fehlen noch Angaben.

  • Hinweis

    Nicht entschieden: Auf deiner verschlüsselten Seite werden Teile unverschlüsselt nachgeladen

    Falls das zutrifft

    Ein Teil deiner an sich verschlüsselten Seite lädt unverschlüsselt nach. Ein dort eingeschleustes Skript kann die ganze Seite übernehmen, auch deine Eingabefelder, obwohl das Schloss in der Adresszeile Sicherheit zeigt.

    Was du jetzt tun kannst

    Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 32 Abs. 1 lit. a DSGVO

    Technische Details

    nicht geprüft

    Beleg

    F-16d
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-TR-004

    Es fehlen noch Angaben.

Befunde

Ohne Beanstandung

Recht

5 erfüllt
  • erfüllt

    Kein Befund: In deinen Rechtstexten stehen noch Platzhalter

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    § 5 DDG, Art. 13 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.rechtstext.platzhalter
    nein · von uns gemessen

    Gespeicherter Regelstand 2026.10.1 · Regel RW-RT-001

  • erfüllt

    Kein Befund: Deine Datenschutzerklärung ist nicht erreichbar

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    • dse erreichbar: jahttps://beispiel-app.de/datenschutz

    Norm

    Art. 13 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.dse.erreichbar
    ja · von uns gemessen
    D-38
    https://beispiel-app.de/datenschutz
    Q-55
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-001

  • erfüllt

    Kein Befund: In deiner Datenschutzerklärung steht nicht, wer für die Daten verantwortlich ist

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    • dse erreichbar: jahttps://beispiel-app.de/datenschutz
    • dse verantwortlicher: jahttps://beispiel-app.de/datenschutz

    Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.

    Norm

    Art. 13 Abs. 1 lit. a DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.dse.erreichbar
    ja · von uns gemessen
    D-38
    https://beispiel-app.de/datenschutz
    Q-55
    deine Antwort
    fakt.dse.verantwortlicher
    ja · von uns gemessen
    D-56
    https://beispiel-app.de/datenschutz

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-003

  • erfüllt

    Kein Befund: Deine Datenschutzerklärung sagt nicht, warum du die Daten verarbeiten darfst

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    • dse erreichbar: jahttps://beispiel-app.de/datenschutz
    • dse rechtsgrundlagen: 3https://beispiel-app.de/datenschutz

    Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.

    Norm

    Art. 13 Abs. 1 lit. c, Art. 6 Abs. 1 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.dse.erreichbar
    ja · von uns gemessen
    D-38
    https://beispiel-app.de/datenschutz
    Q-55
    deine Antwort
    fakt.dse.rechtsgrundlagen
    3 · von uns gemessen
    D-58
    https://beispiel-app.de/datenschutz

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-004

  • erfüllt

    Kein Befund: Der Hinweis auf die Beschwerde bei der Aufsichtsbehörde fehlt

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    • dse erreichbar: jahttps://beispiel-app.de/datenschutz
    • dse beschwerderecht: jahttps://beispiel-app.de/datenschutz

    Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.

    Norm

    Art. 13 Abs. 2 lit. d, Art. 77 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.dse.erreichbar
    ja · von uns gemessen
    D-38
    https://beispiel-app.de/datenschutz
    Q-55
    deine Antwort
    fakt.dse.beschwerderecht
    ja · von uns gemessen
    D-64
    https://beispiel-app.de/datenschutz

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-007

Technik

29 erfüllt
  • erfüllt

    Kein Befund: Jeder darf in deine Datenbank schreiben

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.db.policy_schreibend_offen
    nein · von uns gemessen
    fakt.db.tabellen_ohne_migration
    · von uns gemessen

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DB-003

  • erfüllt

    Kein Befund: In eine deiner Tabellen darf jeder neue Zeilen schreiben

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.db.einfuegen_ohne_bedingung
    · von uns gemessen
    fakt.db.tabellen_ohne_migration
    · von uns gemessen

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DB-011

  • erfüllt

    Kein Befund: Row Level Security ist an, aber es gibt keine Regel

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    • db rls aktiv: jasupabase/migrations/0001_init.sql:30
    • db policy vorhanden: jasupabase/migrations/0002_policies.sql:7

    Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.db.rls_aktiv
    ja · von uns gemessen
    Z-054
    supabase/migrations/0001_init.sql:30
    QE-58-v2
    deine Antwort
    fakt.db.policy_vorhanden
    ja · von uns gemessen
    Z-055
    supabase/migrations/0002_policies.sql:7
    QE-61-v2
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DB-005

  • erfüllt

    Kein Befund: Deine .env mit öffentlichen Werten ist nicht von der Versionierung ausgenommen

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    • secrets env ignoriert: nein.gitignore
    • secrets env werte: 6.env:1

    Betrifft 3 Stellen: dieselbe Reparatur, 3-mal. Das ist eine Maßnahme, nicht 3.

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.secrets.env_ignoriert
    nein · von uns gemessen
    Z-073
    .gitignore
    fakt.secrets.env_werte
    6 · von uns gemessen
    Z-072
    .env:1
    fakt.secrets.env_oeffentliche_werte
    0 · von uns gemessen

    Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-010

  • erfüllt

    Kein Befund: Ein Schlüssel mit vollem Datenbankzugriff liegt im Archiv

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.secrets.jwt_rolle
    kein_jwt · von uns gemessen

    Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-003

  • erfüllt

    Kein Befund: Ein Geheimnis steht unter einem öffentlichen Präfix

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.secrets.public_prefix_verstoss
    nein · von uns gemessen

    Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-004

Gilt für dich nicht75
  • laut Angabe nicht einschlägig

    Gilt für dich nicht: Dein Dateispeicher ist öffentlich

    Warum das für dich nicht gilt

    Du hast angegeben, dass in deinem Dateispeicher keine privaten Dokumente mit Personenbezug liegen.

    Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.

    Was zu tun ist

    Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm und Folge

    Art. 32 DSGVO

    Hochgeladene Dateien sind ohne Anmeldung abrufbar, sobald jemand die Adresse kennt oder rät.

    Technische Details

    von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.

    Beleg

    fakt.speicher.private_dateien
    nein · von dir angegeben, nicht gemessen
    Q-13-v2
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-ST-001

  • nicht einschlägig

    Gilt für dich nicht: Deine Inhaltsrichtlinie erlaubt genau das, wogegen sie schützen soll

    Warum das für dich nicht gilt

    Wir haben gemessen, dass deine Seite gar keine Inhaltsrichtlinie ausliefert.

    Das ist kein Häkchen. Es heißt: Diese Pflicht trifft dich nicht, und ändert sich die Angabe darüber, entsteht sie.

    Was zu tun ist

    Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.

    Für Fachleute

    Wo genau

    • header csp: neinhttps://beispiel-app.de/

    Norm und Folge

    Art. 32 Abs. 1 lit. b DSGVO

    Mit unsafe-inline oder unsafe-eval darf eingeschleuster Code weiterhin laufen; * oder https: in default-src oder script-src erlaubt jede Herkunft. Die Richtlinie steht dann da, ohne etwas zu verhindern.

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.header.csp
    nein · von uns gemessen
    D-09
    https://beispiel-app.de/

    Gespeicherter Regelstand 2026.10.1 · Regel RW-HD-005

  • laut Angabe nicht einschlägig

    Gilt für dich nicht: Dein Impressum fehlt oder ist leer

    Warum das für dich nicht gilt

    Du hast angegeben, dass dein Produkt ausschließlich intern verwendet wird.

    Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.

    Was zu tun ist

    Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm und Folge

    § 5 DDG, § 18 Abs. 1 MStV

    Fehlendes oder inhaltsleeres Impressum ist abmahnfähig; die Kosten trägt der Anbieter.

    Technische Details

    von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.

    Beleg

    fakt.betrieb.geschaeftlich
    ja · von dir angegeben, nicht gemessen
    Q-02-v2
    deine Antwort
    fakt.produkt.externe_nutzer
    nein · von dir angegeben, nicht gemessen
    Q-02-v2-nutzerkreis
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-002

  • laut Angabe nicht einschlägig

    Gilt für dich nicht: Deine Umsatzsteuer-Identifikationsnummer fehlt im Impressum

    Warum das für dich nicht gilt

    Du hast angegeben, dass dein Produkt ausschließlich intern verwendet wird.

    Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.

    Was zu tun ist

    Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm und Folge

    § 5 Abs. 1 Nr. 6 DDG i. V. m. § 27a UStG, § 139c AO

    Fehlt die USt-IdNr., obwohl eine erteilt wurde, ist die Pflichtangabe unvollständig. Dasselbe gilt für eine Wirtschafts-Identifikationsnummer (§ 139c AO), sobald sie dir mitgeteilt wurde. Das Bundeszentralamt für Steuern vergibt sie seit November 2024 schrittweise, auch an Kleinunternehmer. Die Kleinunternehmerregelung allein befreit nicht von der Angabe.

    Technische Details

    von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.

    Beleg

    fakt.betrieb.geschaeftlich
    ja · von dir angegeben, nicht gemessen
    Q-02-v2
    deine Antwort
    fakt.produkt.externe_nutzer
    nein · von dir angegeben, nicht gemessen
    Q-02-v2-nutzerkreis
    deine Antwort
    F-08
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-001

  • laut Angabe nicht einschlägig

    Gilt für dich nicht: Deine ladungsfähige Anschrift fehlt im Impressum

    Warum das für dich nicht gilt

    Du hast angegeben, dass dein Produkt ausschließlich intern verwendet wird.

    Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.

    Was zu tun ist

    Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm und Folge

    § 5 Abs. 1 Nr. 1 DDG

    Ein Postfach genügt nicht; die Anschrift muss zustellungsfähig sein.

    Technische Details

    von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.

    Beleg

    fakt.betrieb.geschaeftlich
    ja · von dir angegeben, nicht gemessen
    Q-02-v2
    deine Antwort
    fakt.produkt.externe_nutzer
    nein · von dir angegeben, nicht gemessen
    Q-02-v2-nutzerkreis
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-003

  • laut Angabe nicht einschlägig

    Gilt für dich nicht: Im Impressum steht nicht, wie deine Firma vollständig heißt

    Warum das für dich nicht gilt

    Du hast angegeben, dass dein Produkt ausschließlich intern verwendet wird.

    Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.

    Was zu tun ist

    Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm und Folge

    § 5 Abs. 1 Nr. 1 DDG

    Der Name des Anbieters ist die Grundangabe des Impressums; bei juristischen Personen gehört der Rechtsformzusatz dazu. Fehlt er, ist die Pflichtangabe unvollständig und abmahnfähig.

    Technische Details

    von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.

    Beleg

    fakt.betrieb.geschaeftlich
    ja · von dir angegeben, nicht gemessen
    Q-02-v2
    deine Antwort
    fakt.produkt.externe_nutzer
    nein · von dir angegeben, nicht gemessen
    Q-02-v2-nutzerkreis
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-004

Dein Plan

So gehst du jetzt vor

  1. 1

    Vor dem Livegang beheben: 9 Punkte offen

  2. 2

    Technik-Review anfragen: 11 Punkte offen

    Technik-Review anfragen

    Technik-Review anfragen

    Zum Anfragen melde dich an.

Nächster Schritt

Wer das übernehmen kann

Recht

Rechtsberatung: 8 offene Punkte

Dieser Checker misst; kein Befund ist eine Rechtsberatung. Was im Einzelfall gilt, entscheidet die Kanzlei im Termin, mit deinen Verträgen, deinem Geschäftsmodell und deiner Risikobereitschaft vor sich.

Rechtsregeln führen wir ohne anwaltliche Freigabe als Risiko, nie als Problem.

Unverbindliche Rechtsberatung anfragen

Unverbindliche Rechtsberatung anfragen

Zum Anfragen melde dich an.

Technik

Technik-Review: 11 offene Punkte

Behebung mit Nachweis durch BYB Labs: Die technischen Befunde werden behoben und gegen dieselben Regeln nachgemessen. Fundstelle und Fix-Prompt stehen schon da. Wer selbst Hand anlegen will, braucht dieses Gespräch nicht.

Technik-Review anfragen

Technik-Review anfragen

Zum Anfragen melde dich an.

Folgen

Was passiert, wenn du nichts tust?

  • Der Browser beobachtete Kontakte zu Mess- oder Werbediensten auf den tatsächlich geprüften Seiten vor einer Einwilligung. Prüft die konkreten Anfragen und ihre Notwendigkeit; ein Hostname allein beweist keine rechtswidrige Verarbeitung.

    aus „Mess- oder Werbedienste werden vor Einwilligung kontaktiert“

  • Das ist in der Regel ein Verstoß gegen Art. 32 DSGVO; die Einordnung prüft die Kanzlei. Wird der Zugriff tatsächlich genutzt, kann eine Meldepflicht nach Art. 33 DSGVO binnen 72 Stunden entstehen.

    aus „Deine Zugriffsregel gibt eine Tabelle mit Personendaten für alle frei“

  • Wer das Archiv bekommt, bekommt die Zugangsdaten. Sie gelten weiter, bis sie gewechselt werden.

    aus „Deine .env mit echten Zugangsdaten liegt im Archiv“

Vorgang 01a111a0-aa65-7d47-aa4a-4dea5bdd0105
geprüft am 06.10.2026 um 16:31 Uhr · ausgewertet mit 2026.10.1 · gespeicherte Version 1 vom 06.10.2026 um 16:31 Uhr