Vibecode-CheckerBYB Labs × WBS.LEGAL
Dein Bericht
Quick Scan

Hier ist dein Ergebnis für beispiel-app.de

16 Punkte solltest du beheben.

terminplaner-main.zip

34

Erfüllt

Mit Beleg in Ordnung.

16

Probleme

9 Blocker · 7 Risiko · 0 Problem

71

Hinweise

Potenzielle Risiken und Befunde. Hier braucht es konkreten Input für die finale Analyse.

Was bedeuten diese Zahlen?

Was das bedeutet

Von 51 entschiedenen Prüfpunkten stehen 16 gegen dich: 8 rechtlich, 8 technisch.

9 davon wiegen so schwer, dass wir davon abraten, vorher live zu gehen: am schwersten „Mess- oder Werbedienste werden vor Einwilligung kontaktiert“.

Konkret heißt das: Der Browser beobachtete Kontakte zu Mess- oder Werbediensten auf den tatsächlich geprüften Seiten vor einer Einwilligung. Prüft die konkreten Anfragen und ihre Notwendigkeit; ein Hostname allein beweist keine rechtswidrige Verarbeitung.

71 Punkte stehen als Hinweis: Uns fehlt die Grundlage, sie zählen weder als erfüllt noch als verletzt. 5 Fragen sind noch offen; jede beantwortete verschiebt diese Zahl.

Die drei Stufen eines Problems

Blocker
Aus diesen Punkten folgt eine Handlung, bevor die Seite öffentlich erreichbar ist. Sie sind entweder sofort ausnutzbar oder sofort abmahnbar.
Risiko
Der Livegang hängt nicht daran. Eine laufende Frist oder ein Abmahnrisiko schon.
Problem
Ohne Frist und ohne unmittelbare Folge. Offen bleibt der Punkt trotzdem.

Warum der Nenner immer dabeisteht

Jede Zahl in diesem Bericht nennt, worauf sie sich bezieht. Der Grund ist einfach: Eine Bewertung wird besser, wenn man weniger prüft. Steht der Nenner sichtbar daneben, kann die Zahl nicht dadurch steigen, dass wir weniger ansehen. „Nicht geprüft“ wird deshalb nie weggerechnet, sondern eigens gezählt. Das ist etwas anderes als „nichts gefunden“.

Was im Balken steht, und was nicht

Der Balken zeigt dieselben drei Werte wie die Kacheln darüber: erfüllt, Probleme, Hinweise. Ein Hinweis ist kein schwaches Problem. Er heißt, dass uns die Grundlage fehlt, und er zählt weder als erfüllt noch als verletzt. Jeder von ihnen steht weiter unten unter „Hinweise", mit dem Grund, aus dem er offen ist.

Nicht im Balken stehen die Pflichten, die dein Projekt gar nicht treffen. Sie sind weder ein Erfolg noch eine Lücke, und als vierte Fläche beantworteten sie eine Frage, die der Balken nicht stellt. Gezählt werden sie trotzdem: unter „Ohne Beanstandung", jede mit ihrem Beleg.

Der Check ist eine automatisierte Erstauswertung anhand fester Regeln, keine Rechtsberatung und keine Prüfung deines Einzelfalls. Einzelheiten in den AGB.
Regelwerk 2026.10.1 mit 196 aktiven Regeln.

  • 34 erfüllt
  • 16 Probleme
  • 71 Hinweise
51 von 196 erreichbaren Prüfpunkten entschieden · 74 weitere entfallen nur laut deiner Angabe

Davon 24 positiv laut Angabe, Nachweis offen. Diese Angaben zählen weder als bestätigte Erfüllung noch als Mangel.

Das Wichtigste in Kürze

Wir raten davon ab, so live zu gehen. Die größten Baustellen: deine Seite lädt Dienste ohne Zustimmung der Besucher, Fremde kommen an die Daten deiner Nutzer und deine Zugangsdaten liegen offen.

Bleibt das so, verarbeitest du Daten deiner Besucher ohne die nötige Zustimmung, können Fremde die Daten deiner Nutzer lesen oder verändern und kann jeder, der an dein Projekt kommt, deine Dienste in deinem Namen nutzen.

Die Einzelheiten und alle weiteren Punkte stehen in der Liste darunter.

Einige Pflichten entfallen nur nach deiner Angabe. Geprüft haben wir das nicht; stimmt die Angabe nicht, gelten sie.

Für die Hinweise fehlt uns noch die Grundlage. Beantworte die offenen Fragen, dann wird aus einem Hinweis ein klares Ergebnis.

Neu prüfen
Befunde

Gefundene Probleme

Recht

8 offen
  • Blocker

    Mess- oder Werbedienste werden vor Einwilligung kontaktiert

    Was das für dich bedeutet

    Deine Seite nimmt Kontakt zu Mess- oder Werbediensten auf, bevor Besucher zugestimmt haben. Ist ein Dienst nicht zwingend nötig, darf das erst nach ihrer Zustimmung passieren.

    Was du tun musst

    Lass Mess- und Werbedienste erst starten, wenn Besucher im Cookie-Banner zugestimmt haben. Prüfe danach erneut.

    Aufwand: 1 Std · KanzleiWer das macht: Kanzlei

    Fix-Prompt

    Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Der Browser beobachtete Kontakte zu Mess- oder Werbediensten auf den tatsächlich geprüften Seiten vor einer Einwilligung. Prüft die konkreten Anfragen und ihre Notwendigkeit; ein Hostname allein beweist keine rechtswidrige Verarbeitung.

    Behebung laut Regelwerk

    Prüfe die beobachteten Anfragen auf allen genannten Seiten und blockiere nicht notwendige Mess- oder Werbefunktionen bis zur Einwilligung. Wiederhole den Kaltlauf und den Ablehnen-Lauf.

    Wo genau

    • consent messtreffer: jahttps://beispiel-app.de/

    Norm

    § 25 Abs. 1 TDDDG

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.consent.messtreffer
    ja · von uns gemessen
    D-23
    https://beispiel-app.de/
    Q-56-v2
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-001

    Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß.

  • Risiko

    Fremde Server werden vor der Einwilligung kontaktiert

    Was das für dich bedeutet

    Deine Seite lädt Schriften, Karten oder Videos von fremden Servern, bevor Besucher zugestimmt haben. Dabei geht die IP-Adresse jedes Besuchers automatisch an diesen Anbieter.

    Was du tun musst

    Binde Schriften, Karten und Videos direkt in deine Seite ein oder lade sie erst nach der Einwilligung.

    Aufwand: 1 Std · KanzleiWer das macht: Kanzlei

    Fix-Prompt

    Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Beim Abruf wird die IP-Adresse des Besuchers an den Dritten übertragen.

    Behebung laut Regelwerk

    Binde Schriften, Karten und Videos selbst ein oder lade sie erst nach der Einwilligung.

    Wo genau

    • consent drittabrufe: 2https://beispiel-app.de/

    Norm

    Art. 6 Abs. 1 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.consent.drittabrufe
    2 · von uns gemessen
    D-22
    https://beispiel-app.de/

    Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-002

    Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß.

  • Risikovorläufig

    Deine KI entscheidet mit über Bewerbung, Kredit, Prüfung oder Zugang

    Vorläufig: Die Prüfregel dazu ist noch nicht abschließend geprüft.

    Was das für dich bedeutet

    Entscheidet deine KI über Bewerbungen, Kredite, Prüfungen oder den Zugang zu etwas mit, gilt sie möglicherweise als besonders riskant. Dann greifen zusätzliche Pflichten wie menschliche Aufsicht und ein Recht auf Erklärung für Betroffene.

    Was du tun musst

    Beschreibe der Kanzlei in wenigen Sätzen, worüber deine KI mitentscheidet und wie stark. Lass daraus ableiten, welche Pflichten gelten.

    Aufwand: 1 Std · KanzleiWer das macht: Kanzlei

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Anhang III stuft diese Einsatzfelder als hochriskant ein. Daran hängen Pflichten des Betreibers: menschliche Aufsicht, Unterrichtung der Beschäftigten und ein Recht der Betroffenen auf Erläuterung. Ab wann die Hochrisiko-Vorschriften anzuwenden sind, hat das Digital-Omnibus-Paket verschoben; das genaue Datum und die Einordnung deines Falls gehören vor eine anwaltliche Prüfung.

    Behebung laut Regelwerk

    Das ist keine Mängelmeldung, sondern eine Einstufung: Lege der Kanzlei in drei Sätzen dar, worüber die KI mitentscheidet und wie stark. Daraus ergibt sich, welche der folgenden Pflichten dich trifft.

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Anhang III i. V. m. Art. 6 Abs. 2 KI-VO

    Technische Details

    aus anderen Angaben geschlossenDas Ergebnis ist sicher.

    Beleg

    fakt.ki.hochrisiko_bereich
    beschaeftigung · aus anderen Angaben geschlossen
    Q-33-v2-beschaeftigung
    deine Antwort
    Q-33-v2-bildung
    deine Antwort
    Q-33-v2-kredit
    deine Antwort
    Q-33-v2-dienste
    deine Antwort
    Q-33-v2-sonstige
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-KI-020

  • Risiko

    Wer von deiner KI-Entscheidung betroffen ist, bekommt keine Erklärung

    Was das für dich bedeutet

    Wer von einer Entscheidung deiner KI betroffen ist, hat ein Recht zu erfahren, welche Rolle das System spielte und warum sie so ausfiel. Das kann Ärger mit der Aufsicht bis zum Bußgeld nach sich ziehen.

    Was du tun musst

    Schreibe je Entscheidungsart kurz auf, was das System berechnet, welche Angaben zählten und wer entschieden hat. Gib das auf Nachfrage heraus.

    Aufwand: 1 Std · KanzleiWer das macht: Kanzlei

    Fix-Prompt

    Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Betroffene haben ein Recht darauf, die Rolle des KI-Systems im Entscheidungsverfahren und die wesentlichen Gründe der Entscheidung erklärt zu bekommen. Daneben steht Art. 22 DSGVO für rein automatisierte Entscheidungen.

    Behebung laut Regelwerk

    Ein kurzer Text je Entscheidungsart: was das System berechnet hat, welche Angaben dabei zählten und wer am Ende entschieden hat. Auf Nachfrage herausgeben genügt. Ein Portal braucht es dafür nicht.

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 86 KI-VO

    Technische Details

    von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.

    Beleg

    fakt.ki.erlaeuterung_moeglich
    nein · von dir angegeben, nicht gemessen
    QE-77k
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-KI-023

    Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß. Beruht auf deiner Angabe, nicht auf einer Messung.

  • Risiko

    Du sagst nicht, wer die Daten außer dir noch bekommt

    Was das für dich bedeutet

    Du sagst nicht, welche Dienste die Daten deiner Nutzer bekommen, etwa für Hosting, Datenbank oder Mailversand. Das kann Ärger mit der Datenschutzbehörde bis hin zu einem Bußgeld nach sich ziehen.

    Was du tun musst

    Ergänze einen Abschnitt „Empfänger“ und nenne dort jeden Dienst, der Daten für dich verarbeitet.

    Aufwand: 1 Std · KanzleiWer das macht: Kanzlei

    Fix-Prompt

    Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Empfänger oder wenigstens ihre Kategorien sind zu nennen. Bei einem vibe-gecodeten Produkt sind das mindestens Hosting, Datenbank und Mailversand.

    Behebung laut Regelwerk

    Ergänze einen Abschnitt „Empfänger“ und nenne dort jeden Dienst, der Daten für dich verarbeitet, samt Zweck.

    Wo genau

    • dse erreichbar: jahttps://beispiel-app.de/datenschutz
    • dse empfaenger: neinhttps://beispiel-app.de/datenschutz

    Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.

    Norm

    Art. 13 Abs. 1 lit. e DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.dse.erreichbar
    ja · von uns gemessen
    D-38
    https://beispiel-app.de/datenschutz
    Q-55
    deine Antwort
    fakt.dse.empfaenger
    nein · von uns gemessen
    D-59
    https://beispiel-app.de/datenschutz

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-005

    Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß.

  • Risiko

    Es steht nicht drin, wie lange du die Daten behältst

    Was das für dich bedeutet

    Deine Erklärung sagt nicht, wie lange du die Daten deiner Nutzer speicherst oder wonach sich das richtet. Das kann Ärger mit der Datenschutzbehörde bis hin zu einem Bußgeld nach sich ziehen.

    Was du tun musst

    Nenne je Verarbeitung eine Frist oder ein Kriterium, etwa „bis zur Löschung des Kontos“.

    Aufwand: 1 Std · KanzleiWer das macht: Kanzlei

    Fix-Prompt

    Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Zu nennen ist die Speicherdauer oder wenigstens, woran sie sich bemisst. Fehlt beides, ist die Information unvollständig.

    Behebung laut Regelwerk

    Nenne je Verarbeitung eine Frist oder ein Kriterium; „bis zur Löschung des Kontos“ ist eines, „so lange wie nötig“ allein nicht.

    Wo genau

    • dse erreichbar: jahttps://beispiel-app.de/datenschutz
    • dse speicherdauer: neinhttps://beispiel-app.de/datenschutz

    Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.

    Norm

    Art. 13 Abs. 2 lit. a DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.dse.erreichbar
    ja · von uns gemessen
    D-38
    https://beispiel-app.de/datenschutz
    Q-55
    deine Antwort
    fakt.dse.speicherdauer
    nein · von uns gemessen
    D-61
    https://beispiel-app.de/datenschutz

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-006

    Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß.

Rechtliche Punkte sind Risiken, keine belegten Verstöße: Ob wirklich eine Pflicht verletzt ist, entscheidet die Kanzlei WBS.LEGAL im Einzelfall.

Technik

8 offen
  • Blocker

    Deine Zugriffsregel gibt eine Tabelle mit Personendaten für alle frei

    Was das für dich bedeutet

    Jeder, der die Adresse deiner App kennt, kann die Daten deiner Nutzer abrufen, etwa Namen und E-Mails. Passiert das, gilt in der Regel eine Meldepflicht bei der Datenschutzbehörde binnen 72 Stunden; das prüft die Kanzlei.

    Was du tun musst

    Stelle die Zugriffsregel dieser Tabelle so ein, dass jede Person nur ihre eigenen Einträge sieht. Prüfe danach erneut.

    Aufwand: 1 Std · EntwicklungWer das macht: Technik

    Fix-Prompt

    Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Das ist in der Regel ein Verstoß gegen Art. 32 DSGVO; die Einordnung prüft die Kanzlei. Wird der Zugriff tatsächlich genutzt, kann eine Meldepflicht nach Art. 33 DSGVO binnen 72 Stunden entstehen.

    Behebung laut Regelwerk

    Row Level Security ist eingeschaltet, wirkt aber nicht: Die Regel für diese Tabelle lautet „erlaube allen“. Jeder mit dem öffentlichen Schlüssel liest alle Zeilen, samt E-Mail und Adresse.

    Wo genau

    • db policy wirkungslos: orderssupabase/migrations/0002_policies.sql:7
    • db tabelle hat pii: orders, profilessupabase/migrations/0001_init.sql:14
    • supabase/migrations/0001_init.sql:20

    Betrifft 3 Stellen: dieselbe Reparatur, 3-mal. Das ist eine Maßnahme, nicht 3.

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.db.policy_wirkungslos
    orders · von uns gemessen
    Z-055
    supabase/migrations/0002_policies.sql:7
    fakt.db.tabelle_hat_pii
    orders,profiles · von uns gemessen
    Z-038
    supabase/migrations/0001_init.sql:14
    Z-047
    supabase/migrations/0001_init.sql:20

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DB-002

  • Blocker

    Deine .env mit echten Zugangsdaten liegt im Archiv

    Was das für dich bedeutet

    In deinem Projektarchiv stecken echte Passwörter und Schlüssel. Wer das Archiv bekommt, kommt damit an deine Dienste, und zwar so lange, bis du sie änderst.

    Was du tun musst

    Erzeuge bei jedem betroffenen Anbieter neue Schlüssel und lösche die alten. Hinterlege die neuen nur in den Einstellungen deines Hosters, nicht in einer Datei.

    Aufwand: 30 Min · du selbstWer das macht: Technik

    Fix-Prompt

    Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Wer das Archiv bekommt, bekommt die Zugangsdaten. Sie gelten weiter, bis sie gewechselt werden.

    Behebung laut Regelwerk

    Wechsle jeden Schlüssel beim Anbieter und lege die Werte nur noch in den Umgebungsvariablen des Hosters ab.

    Wo genau

    • secrets env werte: 6.env:1

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.secrets.env_werte
    6 · von uns gemessen
    Z-072
    .env:1

    Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-001

  • Blocker

    Deine .env ist nicht von der Versionierung ausgenommen

    Was das für dich bedeutet

    Deine Datei mit Passwörtern ist nicht von der Versionsverwaltung ausgeschlossen. Beim nächsten Hochladen landen die Zugangsdaten dauerhaft in der Geschichte deines Projekts, auch wenn du sie später löschst.

    Was du tun musst

    Nimm die Datei mit Passwörtern von der Versionierung aus und wechsle danach jeden bereits gespeicherten Zugangswert.

    Aufwand: 30 Min · du selbstWer das macht: Technik

    Fix-Prompt

    Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Beim nächsten Hochladen landen die Zugangsdaten dauerhaft in der Versionsgeschichte, auch wenn du sie später löschst.

    Behebung laut Regelwerk

    Eine Zeile in .gitignore: .env*. Danach die bereits versionierten Werte wechseln.

    Wo genau

    • secrets env ignoriert: nein.gitignore
    • secrets env werte: 6.env:1

    Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.secrets.env_ignoriert
    nein · von uns gemessen
    Z-073
    .gitignore
    fakt.secrets.env_werte
    6 · von uns gemessen
    Z-072
    .env:1

    Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-002

  • Blocker

    Ein Anbieterschlüssel steht fest im Quelltext

    Was das für dich bedeutet

    In deinem Quelltext steht ein geheimer Schlüssel für einen fremden Dienst. Wer den Quelltext bekommt, kann den Dienst damit nutzen, bis du den Schlüssel wechselst.

    Was du tun musst

    Erzeuge beim Anbieter einen neuen Schlüssel und hinterlege ihn nur in den Einstellungen deines Hosters, nicht im Quelltext.

    Aufwand: 30 Min · du selbstWer das macht: Technik

    Fix-Prompt

    Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Wer den Quelltext bekommt, bekommt den Schlüssel. Er gilt weiter, bis er beim Anbieter gewechselt wird.

    Behebung laut Regelwerk

    Wechsle den Schlüssel beim Anbieter und lies ihn nur noch aus den Umgebungsvariablen des Hosters.

    Wo genau

    • secrets anbieterschluessel im quelltext: jasrc/integrations/supabase/client.ts:5

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.secrets.anbieterschluessel_im_quelltext
    ja · von uns gemessen
    Z-065
    src/integrations/supabase/client.ts:5

    Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-013

  • Risiko

    Deine Seite erzwingt keine verschlüsselte Verbindung

    Was das für dich bedeutet

    Beim ersten Aufruf deiner Seite kann die Verbindung noch unverschlüsselt laufen. In diesem kurzen Moment kann jemand im selben Netz mitlesen.

    Was du tun musst

    Stelle ein, dass Browser deine Seite künftig immer nur noch verschlüsselt aufrufen dürfen.

    Aufwand: 1 Std · EntwicklungWer das macht: Technik

    Fix-Prompt

    Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Der erste Aufruf kann unverschlüsselt laufen und mitgelesen werden.

    Behebung laut Regelwerk

    Setze Strict-Transport-Security: max-age=63072000; includeSubDomains.

    Wo genau

    • header hsts: neinhttps://beispiel-app.de/

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.header.hsts
    nein · von uns gemessen
    D-08
    https://beispiel-app.de/

    Gespeicherter Regelstand 2026.10.1 · Regel RW-HD-001

  • Risiko

    Deine Seite hat keine Inhaltsrichtlinie

    Was das für dich bedeutet

    Fremder Programmcode kann auf deiner Seite ungehindert laufen und eingegebene Daten deiner Nutzer abgreifen, weil keine Regel das blockiert.

    Was du tun musst

    Richte eine Inhaltsrichtlinie ein, die nur Programmcode von deiner eigenen Seite erlaubt und alles andere blockiert.

    Aufwand: 1 Std · EntwicklungWer das macht: Technik

    Fix-Prompt

    Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.

    Für Fachleute

    Rechtsfolge laut Regelwerk

    Ohne Content-Security-Policy kann eingeschleuster Fremdcode ungehindert laufen und Eingaben abgreifen.

    Behebung laut Regelwerk

    Setze eine CSP mit default-src 'self', object-src 'none' und base-uri 'none'.

    Wo genau

    • header csp: neinhttps://beispiel-app.de/

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.header.csp
    nein · von uns gemessen
    D-09
    https://beispiel-app.de/

    Gespeicherter Regelstand 2026.10.1 · Regel RW-HD-002

Befunde

Hinweise

Potentielle Risiken oder Probleme, die noch nicht final analysiert werden konnten.

Warum konnte das nicht final analysiert werden?

Warum konnte das nicht final analysiert werden?

Ein Hinweis ist ein Prüfpunkt, den diese Prüfung nicht entscheiden konnte. Er zählt weder als erfüllt noch als verletzt.

Drei Gründe gibt es dafür:

  • Eine Frage im Fragebogen ist unbeantwortet.
  • Dem Lauf fehlte eine Quelle: das Projektarchiv oder der Deep Scan (Unterseiten, Cookie-Banner, Bestellweg).
  • Die Regel verlangt eine Angabe, die sich von außen nicht messen lässt.

Was dem einzelnen Punkt fehlt, steht an ihm.

Konflikt

Welche Arten von Leistungen verkaufst du über dieses Produkt gegen Geld?

Gemessen: ja (wahrscheinlich). Du hast angegeben: nein. Deine Angabe gilt. Unsere Messung war kein Beweis, aber sie steht daneben.

Für FachleuteF-70 · Q-40-v2 · Z-018
Konflikt

Setzt du im Produkt ein KI-Modell ein, mit dem Menschen unmittelbar sprechen?

Gemessen: ja (wahrscheinlich). Du hast angegeben: nein. Deine Angabe gilt. Unsere Messung war kein Beweis, aber sie steht daneben.

Für FachleuteF-77 · Q-25 · Z-013

5 Fragen wurden nicht beantwortet

Recht

34 Hinweise
  • Hinweis

    Nicht entschieden: Bei deinen Beiträgen steht nicht, wer dafür verantwortlich ist

    Falls das zutrifft

    Veröffentlichst du redaktionelle Inhalte wie einen Blog oder Nachrichten, muss im Impressum eine namentlich genannte verantwortliche Person stehen. Fehlt sie, kann das als Ordnungswidrigkeit mit einem Bußgeld geahndet werden.

    Was du jetzt tun kannst

    Beantworte die Frage „Veröffentlichst du regelmäßig eigene redaktionelle Beiträge: Blog, News, Magazin?“ im Fragebogen, oder zieh einen Experten hinzu.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    § 18 Abs. 2 MStV

    Technische Details

    nicht geprüft

    Beleg

    F-06r
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-012

    Ob diese Pflicht dich überhaupt trifft, ist offen. Dafür fehlen noch Angaben.

  • Hinweis

    Nicht entschieden: Der Verantwortliche steht ohne Anschrift im Impressum

    Falls das zutrifft

    Der oder die inhaltlich Verantwortliche muss mit vollem Namen und einer erreichbaren Anschrift im Impressum stehen, ein Kürzel allein reicht nicht aus.

    Was du jetzt tun kannst

    Beantworte die Fragen „Veröffentlichst du regelmäßig eigene redaktionelle Beiträge: Blog, News, Magazin?“ und „Steht im Impressum, wer für deine Beiträge inhaltlich verantwortlich ist?“ im Fragebogen, oder zieh einen Experten hinzu.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    § 18 Abs. 2 MStV

    Technische Details

    nicht geprüft

    Beleg

    F-06r
    nicht erhoben
    F-23j
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-013

    Ob diese Pflicht dich überhaupt trifft, ist offen. Dafür fehlen noch Angaben.

  • Hinweisvorläufig

    Nicht entschieden: Die Aufsichtsbehörde ist genannt, aber nicht zu erreichen

    Vorläufig: Die Prüfregel dazu ist noch nicht abschließend geprüft.

    Falls das zutrifft

    Nach überwiegender Rechtsauffassung reicht der bloße Name deiner Aufsichtsbehörde nicht, dazu gehören auch ihre Anschrift oder Internetadresse.

    Was du jetzt tun kannst

    Beantworte die Fragen „Braucht dein Angebot eine behördliche Erlaubnis, oder übst du einen Kammerberuf aus?“ und „Was steht in deinem Impressum zur zuständigen Aufsichtsbehörde?“ im Fragebogen, oder zieh einen Experten hinzu.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    § 5 Abs. 1 Nr. 3 DDG

    Technische Details

    nicht geprüft

    Beleg

    fakt.betrieb.geschaeftlich
    ja · von dir angegeben, nicht gemessen
    Q-02-v2
    deine Antwort
    F-10a
    nicht erhoben
    F-23h
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-022

    Ob diese Pflicht dich überhaupt trifft, ist offen. Dafür fehlen noch Angaben.

  • laut Angabe vorhanden · Nachweis offen

    Laut deiner Angabe erfüllt (Art. 13 Abs. 2 lit. b, Art. 15–21 DSGVO), ein Nachweis liegt noch nicht vor

    Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt.

    Was fehlt

    Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt. Halte den passenden Nachweis bereit, falls eine fachliche Prüfung nötig wird.

    Für Fachleute

    Wo genau

    • dse erreichbar: jahttps://beispiel-app.de/datenschutz

    Norm

    Art. 13 Abs. 2 lit. b, Art. 15–21 DSGVO

    Technische Details

    von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.

    Beleg

    fakt.dse.erreichbar
    ja · von uns gemessen
    D-38
    https://beispiel-app.de/datenschutz
    Q-55
    deine Antwort
    fakt.datenschutz.rechte_vollstaendig_angegeben
    ja · von dir angegeben, nicht gemessen
    QE-25r-v2
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-002

    Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt.

  • Hinweisvorläufig

    Nicht entschieden: Bibliotheken, Bilder oder Schriften kommen von fremden Servern

    Vorläufig: Die Prüfregel dazu ist noch nicht abschließend geprüft.

    Falls das zutrifft

    Deine Seite holt Programmbausteine, Bilder oder Schriften von fremden Servern. Dabei erfährt der Anbieter die IP-Adresse jedes Besuchers. Ob das ohne Zustimmung erlaubt ist, ist rechtlich noch offen.

    Was du jetzt tun kannst

    Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 6 Abs. 1 DSGVO

    Technische Details

    nicht geprüft

    Beleg

    F-34c
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-008

    Es fehlen noch Angaben.

  • laut Angabe vorhanden · Nachweis offen

    Laut deiner Angabe erfüllt (Art. 5 Abs. 1 lit. c KI-VO), ein Nachweis liegt noch nicht vor

    Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt.

    Was fehlt

    Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt. Halte den passenden Nachweis bereit, falls eine fachliche Prüfung nötig wird.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 5 Abs. 1 lit. c KI-VO

    Technische Details

    von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.

    Beleg

    fakt.ki.personenbewertung_wirkung
    intern · von dir angegeben, nicht gemessen
    Q-11
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-KI-011

    Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt.

Technik

37 Hinweise
  • Hinweis

    Nicht entschieden: Auf der ersten Bannerebene wurde kein Ablehnen-Element erkannt

    Falls das zutrifft

    Auf den ersten Blick bietet dein Banner nur eine Annehmen-Schaltfläche, kein gleich sichtbares Ablehnen. Ob das rechtlich reicht, zeigt erst eine manuelle Prüfung.

    Was du jetzt tun kannst

    Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Technische Beobachtung: anonyme Startseite

    Technische Details

    nicht geprüft

    Beleg

    F-consent-ablehnen-erste-ebene
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-005

    Es fehlen noch Angaben.

  • Hinweis

    Nicht entschieden: Im Banner wurden vorausgewählte Optionen beobachtet

    Falls das zutrifft

    In deinem Banner sind offenbar schon Häkchen gesetzt, bevor jemand etwas auswählt. Ob das eine wirksame Zustimmung verhindert, zeigt erst eine manuelle Prüfung.

    Was du jetzt tun kannst

    Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Technische Beobachtung: anonyme Startseite

    Technische Details

    nicht geprüft

    Beleg

    F-consent-vorauswahl
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-006

    Es fehlen noch Angaben.

  • Hinweis

    Nicht entschieden: Nach Ablehnen wurden weiterhin Messhosts kontaktiert

    Falls das zutrifft

    Auch nach einem Klick auf Ablehnen nimmt deine Seite offenbar weiter Kontakt zu Mess- oder Werbediensten auf. Ob das unnötig ist und die Ablehnung damit wirkungslos bleibt, zeigt erst eine genauere Prüfung.

    Was du jetzt tun kannst

    Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Technische Beobachtung: anonyme Startseite

    Technische Details

    nicht geprüft

    Beleg

    F-consent-nach-ablehnen
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-007

    Es fehlen noch Angaben.

  • Hinweis

    Nicht entschieden: Automatischer Zugänglichkeitstest zeigt Auffälligkeiten

    Falls das zutrifft

    Ein automatischer Test hat mögliche Bedienprobleme gefunden, etwa bei Tastaturnutzung oder Klickflächen. Er beweist nichts endgültig, und nicht geprüfte Bereiche bleiben offen.

    Was du jetzt tun kannst

    Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Technische Beobachtung: geprüfte Seiten

    Technische Details

    nicht geprüft

    Beleg

    F-a11y-axe-treffer
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-BF-002

    Es fehlen noch Angaben.

  • Hinweis

    Nicht entschieden: Private Personendaten sind ohne Berechtigung abrufbar

    Falls das zutrifft

    Private Daten deiner Nutzer lassen sich abrufen, ohne dass geprüft wird, ob die anfragende Person dazu berechtigt ist. Das gilt unabhängig davon, ob Suchmaschinen die Seite finden.

    Was du jetzt tun kannst

    Beantworte die Frage „Können Unberechtigte private Personendaten im Produkt abrufen?“ im Fragebogen, oder zieh einen Experten hinzu.

    Für Fachleute

    Wo genau

    • daten personenbezug: jasupabase/migrations/0001_init.sql:14
    • supabase/migrations/0001_init.sql:20

    Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.

    Norm

    Art. 5 Abs. 1 lit. f, Art. 32 DSGVO

    Technische Details

    nicht geprüft

    Beleg

    fakt.daten.personenbezug
    ja · gemessen und von dir bestätigt
    Z-038
    supabase/migrations/0001_init.sql:14
    Z-047
    supabase/migrations/0001_init.sql:20
    Q-06
    deine Antwort
    fakt.daten.vertraulicher_personenbezug
    nicht bekannt · nicht geprüft
    Q-05-v2-daten
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-SI-002

    Ob diese Pflicht dich überhaupt trifft, ist offen. Dafür fehlen noch Angaben.

  • Hinweis

    Nicht entschieden: Deine Seite ist auch ohne Verschlüsselung erreichbar

    Falls das zutrifft

    Deine Seite lässt sich auch unverschlüsselt aufrufen. Tippt jemand die Adresse ohne Verschlüsselung ein, gehen die ersten Daten im Klartext raus, in einem fremden WLAN liest das jeder mit.

    Was du jetzt tun kannst

    Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 32 Abs. 1 lit. a DSGVO

    Technische Details

    nicht geprüft

    Beleg

    F-16a
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-TR-001

    Es fehlen noch Angaben.

Befunde

Ohne Beanstandung

Recht

5 erfüllt
  • erfüllt

    Kein Befund: In deinen Rechtstexten stehen noch Platzhalter

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    § 5 DDG, Art. 13 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.rechtstext.platzhalter
    nein · von uns gemessen

    Gespeicherter Regelstand 2026.10.1 · Regel RW-RT-001

  • erfüllt

    Kein Befund: Deine Datenschutzerklärung ist nicht erreichbar

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    • dse erreichbar: jahttps://beispiel-app.de/datenschutz

    Norm

    Art. 13 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.dse.erreichbar
    ja · von uns gemessen
    D-38
    https://beispiel-app.de/datenschutz
    Q-55
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-001

  • erfüllt

    Kein Befund: In deiner Datenschutzerklärung steht nicht, wer für die Daten verantwortlich ist

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    • dse erreichbar: jahttps://beispiel-app.de/datenschutz
    • dse verantwortlicher: jahttps://beispiel-app.de/datenschutz

    Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.

    Norm

    Art. 13 Abs. 1 lit. a DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.dse.erreichbar
    ja · von uns gemessen
    D-38
    https://beispiel-app.de/datenschutz
    Q-55
    deine Antwort
    fakt.dse.verantwortlicher
    ja · von uns gemessen
    D-56
    https://beispiel-app.de/datenschutz

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-003

  • erfüllt

    Kein Befund: Deine Datenschutzerklärung sagt nicht, warum du die Daten verarbeiten darfst

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    • dse erreichbar: jahttps://beispiel-app.de/datenschutz
    • dse rechtsgrundlagen: 3https://beispiel-app.de/datenschutz

    Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.

    Norm

    Art. 13 Abs. 1 lit. c, Art. 6 Abs. 1 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.dse.erreichbar
    ja · von uns gemessen
    D-38
    https://beispiel-app.de/datenschutz
    Q-55
    deine Antwort
    fakt.dse.rechtsgrundlagen
    3 · von uns gemessen
    D-58
    https://beispiel-app.de/datenschutz

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-004

  • erfüllt

    Kein Befund: Der Hinweis auf die Beschwerde bei der Aufsichtsbehörde fehlt

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    • dse erreichbar: jahttps://beispiel-app.de/datenschutz
    • dse beschwerderecht: jahttps://beispiel-app.de/datenschutz

    Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.

    Norm

    Art. 13 Abs. 2 lit. d, Art. 77 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.dse.erreichbar
    ja · von uns gemessen
    D-38
    https://beispiel-app.de/datenschutz
    Q-55
    deine Antwort
    fakt.dse.beschwerderecht
    ja · von uns gemessen
    D-64
    https://beispiel-app.de/datenschutz

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-007

Technik

29 erfüllt
  • erfüllt

    Kein Befund: Jeder darf in deine Datenbank schreiben

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.db.policy_schreibend_offen
    nein · von uns gemessen
    fakt.db.tabellen_ohne_migration
    · von uns gemessen

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DB-003

  • erfüllt

    Kein Befund: In eine deiner Tabellen darf jeder neue Zeilen schreiben

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.db.einfuegen_ohne_bedingung
    · von uns gemessen
    fakt.db.tabellen_ohne_migration
    · von uns gemessen

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DB-011

  • erfüllt

    Kein Befund: Row Level Security ist an, aber es gibt keine Regel

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    • db rls aktiv: jasupabase/migrations/0001_init.sql:60
    • db policy vorhanden: jasupabase/migrations/0002_policies.sql:7

    Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.db.rls_aktiv
    ja · von uns gemessen
    Z-054
    supabase/migrations/0001_init.sql:60
    QE-58-v2
    deine Antwort
    fakt.db.policy_vorhanden
    ja · von uns gemessen
    Z-055
    supabase/migrations/0002_policies.sql:7
    QE-61-v2
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-DB-005

  • erfüllt

    Kein Befund: Deine .env mit öffentlichen Werten ist nicht von der Versionierung ausgenommen

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    • secrets env ignoriert: nein.gitignore
    • secrets env werte: 6.env:1

    Betrifft 3 Stellen: dieselbe Reparatur, 3-mal. Das ist eine Maßnahme, nicht 3.

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.secrets.env_ignoriert
    nein · von uns gemessen
    Z-073
    .gitignore
    fakt.secrets.env_werte
    6 · von uns gemessen
    Z-072
    .env:1
    fakt.secrets.env_oeffentliche_werte
    0 · von uns gemessen

    Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-010

  • erfüllt

    Kein Befund: Ein Schlüssel mit vollem Datenbankzugriff liegt im Archiv

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.secrets.jwt_rolle
    kein_jwt · von uns gemessen

    Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-003

  • erfüllt

    Kein Befund: Ein Geheimnis steht unter einem öffentlichen Präfix

    Was zu tun ist

    Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm

    Art. 32 DSGVO

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.secrets.public_prefix_verstoss
    nein · von uns gemessen

    Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-004

Gilt für dich nicht75
  • laut Angabe nicht einschlägig

    Gilt für dich nicht: Dein Dateispeicher ist öffentlich

    Warum das für dich nicht gilt

    Du hast angegeben, dass in deinem Dateispeicher keine privaten Dokumente mit Personenbezug liegen.

    Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.

    Was zu tun ist

    Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm und Folge

    Art. 32 DSGVO

    Hochgeladene Dateien sind ohne Anmeldung abrufbar, sobald jemand die Adresse kennt oder rät.

    Technische Details

    von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.

    Beleg

    fakt.speicher.private_dateien
    nein · von dir angegeben, nicht gemessen
    Q-13-v2
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-ST-001

  • nicht einschlägig

    Gilt für dich nicht: Deine Inhaltsrichtlinie erlaubt genau das, wogegen sie schützen soll

    Warum das für dich nicht gilt

    Wir haben gemessen, dass deine Seite gar keine Inhaltsrichtlinie ausliefert.

    Das ist kein Häkchen. Es heißt: Diese Pflicht trifft dich nicht, und ändert sich die Angabe darüber, entsteht sie.

    Was zu tun ist

    Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.

    Für Fachleute

    Wo genau

    • header csp: neinhttps://beispiel-app.de/

    Norm und Folge

    Art. 32 Abs. 1 lit. b DSGVO

    Mit unsafe-inline oder unsafe-eval darf eingeschleuster Code weiterhin laufen; * oder https: in default-src oder script-src erlaubt jede Herkunft. Die Richtlinie steht dann da, ohne etwas zu verhindern.

    Technische Details

    von uns gemessenDas Ergebnis ist sicher.

    Beleg

    fakt.header.csp
    nein · von uns gemessen
    D-09
    https://beispiel-app.de/

    Gespeicherter Regelstand 2026.10.1 · Regel RW-HD-005

  • laut Angabe nicht einschlägig

    Gilt für dich nicht: Dein Impressum fehlt oder ist leer

    Warum das für dich nicht gilt

    Du hast angegeben, dass dein Produkt ausschließlich intern verwendet wird.

    Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.

    Was zu tun ist

    Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm und Folge

    § 5 DDG, § 18 Abs. 1 MStV

    Fehlendes oder inhaltsleeres Impressum ist abmahnfähig; die Kosten trägt der Anbieter.

    Technische Details

    von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.

    Beleg

    fakt.betrieb.geschaeftlich
    ja · von dir angegeben, nicht gemessen
    Q-02-v2
    deine Antwort
    fakt.produkt.externe_nutzer
    nein · von dir angegeben, nicht gemessen
    Q-02-v2-nutzerkreis
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-002

  • laut Angabe nicht einschlägig

    Gilt für dich nicht: Deine Umsatzsteuer-Identifikationsnummer fehlt im Impressum

    Warum das für dich nicht gilt

    Du hast angegeben, dass dein Produkt ausschließlich intern verwendet wird.

    Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.

    Was zu tun ist

    Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm und Folge

    § 5 Abs. 1 Nr. 6 DDG i. V. m. § 27a UStG, § 139c AO

    Fehlt die USt-IdNr., obwohl eine erteilt wurde, ist die Pflichtangabe unvollständig. Dasselbe gilt für eine Wirtschafts-Identifikationsnummer (§ 139c AO), sobald sie dir mitgeteilt wurde. Das Bundeszentralamt für Steuern vergibt sie seit November 2024 schrittweise, auch an Kleinunternehmer. Die Kleinunternehmerregelung allein befreit nicht von der Angabe.

    Technische Details

    von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.

    Beleg

    fakt.betrieb.geschaeftlich
    ja · von dir angegeben, nicht gemessen
    Q-02-v2
    deine Antwort
    fakt.produkt.externe_nutzer
    nein · von dir angegeben, nicht gemessen
    Q-02-v2-nutzerkreis
    deine Antwort
    F-08
    nicht erhoben

    Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-001

  • laut Angabe nicht einschlägig

    Gilt für dich nicht: Deine ladungsfähige Anschrift fehlt im Impressum

    Warum das für dich nicht gilt

    Du hast angegeben, dass dein Produkt ausschließlich intern verwendet wird.

    Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.

    Was zu tun ist

    Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm und Folge

    § 5 Abs. 1 Nr. 1 DDG

    Ein Postfach genügt nicht; die Anschrift muss zustellungsfähig sein.

    Technische Details

    von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.

    Beleg

    fakt.betrieb.geschaeftlich
    ja · von dir angegeben, nicht gemessen
    Q-02-v2
    deine Antwort
    fakt.produkt.externe_nutzer
    nein · von dir angegeben, nicht gemessen
    Q-02-v2-nutzerkreis
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-003

  • laut Angabe nicht einschlägig

    Gilt für dich nicht: Im Impressum steht nicht, wie deine Firma vollständig heißt

    Warum das für dich nicht gilt

    Du hast angegeben, dass dein Produkt ausschließlich intern verwendet wird.

    Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.

    Was zu tun ist

    Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.

    Für Fachleute

    Wo genau

    Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.

    Norm und Folge

    § 5 Abs. 1 Nr. 1 DDG

    Der Name des Anbieters ist die Grundangabe des Impressums; bei juristischen Personen gehört der Rechtsformzusatz dazu. Fehlt er, ist die Pflichtangabe unvollständig und abmahnfähig.

    Technische Details

    von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.

    Beleg

    fakt.betrieb.geschaeftlich
    ja · von dir angegeben, nicht gemessen
    Q-02-v2
    deine Antwort
    fakt.produkt.externe_nutzer
    nein · von dir angegeben, nicht gemessen
    Q-02-v2-nutzerkreis
    deine Antwort

    Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-004

Dein Plan

So gehst du jetzt vor

  1. 1

    Vor dem Livegang beheben: 9 Punkte offen

  2. 2

    Technik-Review anfragen: 8 Punkte offen

    Technik-Review anfragen

    Technik-Review anfragen

    Zum Anfragen melde dich an.

Nächster Schritt

Wer das übernehmen kann

Recht

Rechtsberatung: 8 offene Punkte

Dieser Checker misst; kein Befund ist eine Rechtsberatung. Was im Einzelfall gilt, entscheidet die Kanzlei im Termin, mit deinen Verträgen, deinem Geschäftsmodell und deiner Risikobereitschaft vor sich.

Rechtsregeln führen wir ohne anwaltliche Freigabe als Risiko, nie als Problem.

Unverbindliche Rechtsberatung anfragen

Unverbindliche Rechtsberatung anfragen

Zum Anfragen melde dich an.

Technik

Technik-Review: 8 offene Punkte

Behebung mit Nachweis durch BYB Labs: Die technischen Befunde werden behoben und gegen dieselben Regeln nachgemessen. Die Fundstelle steht schon da, den Fix-Prompt liefert der Deep Scan. Wer selbst Hand anlegen will, braucht dieses Gespräch nicht.

Technik-Review anfragen

Technik-Review anfragen

Zum Anfragen melde dich an.

Folgen

Was passiert, wenn du nichts tust?

  • Der Browser beobachtete Kontakte zu Mess- oder Werbediensten auf den tatsächlich geprüften Seiten vor einer Einwilligung. Prüft die konkreten Anfragen und ihre Notwendigkeit; ein Hostname allein beweist keine rechtswidrige Verarbeitung.

    aus „Mess- oder Werbedienste werden vor Einwilligung kontaktiert“

  • Das ist in der Regel ein Verstoß gegen Art. 32 DSGVO; die Einordnung prüft die Kanzlei. Wird der Zugriff tatsächlich genutzt, kann eine Meldepflicht nach Art. 33 DSGVO binnen 72 Stunden entstehen.

    aus „Deine Zugriffsregel gibt eine Tabelle mit Personendaten für alle frei“

  • Wer das Archiv bekommt, bekommt die Zugangsdaten. Sie gelten weiter, bis sie gewechselt werden.

    aus „Deine .env mit echten Zugangsdaten liegt im Archiv“

Vorgang 01a1113f-e851-756a-b05a-53f13799a499
geprüft am 06.10.2026 um 14:46 Uhr · ausgewertet mit 2026.10.1 · gespeicherte Version 1 vom 06.10.2026 um 14:46 Uhr