Hier ist dein Ergebnis für beispiel-app.de
16 Punkte solltest du beheben.
terminplaner-main.zip
34
Erfüllt
Mit Beleg in Ordnung.
16
Probleme
9 Blocker · 7 Risiko · 0 Problem
71
Hinweise
Potenzielle Risiken und Befunde. Hier braucht es konkreten Input für die finale Analyse.
Was bedeuten diese Zahlen?
Was das bedeutet
Von 51 entschiedenen Prüfpunkten stehen 16 gegen dich: 8 rechtlich, 8 technisch.
9 davon wiegen so schwer, dass wir davon abraten, vorher live zu gehen: am schwersten „Mess- oder Werbedienste werden vor Einwilligung kontaktiert“.
Konkret heißt das: Der Browser beobachtete Kontakte zu Mess- oder Werbediensten auf den tatsächlich geprüften Seiten vor einer Einwilligung. Prüft die konkreten Anfragen und ihre Notwendigkeit; ein Hostname allein beweist keine rechtswidrige Verarbeitung.
71 Punkte stehen als Hinweis: Uns fehlt die Grundlage, sie zählen weder als erfüllt noch als verletzt. 5 Fragen sind noch offen; jede beantwortete verschiebt diese Zahl.
Die drei Stufen eines Problems
- Blocker
- Aus diesen Punkten folgt eine Handlung, bevor die Seite öffentlich erreichbar ist. Sie sind entweder sofort ausnutzbar oder sofort abmahnbar.
- Risiko
- Der Livegang hängt nicht daran. Eine laufende Frist oder ein Abmahnrisiko schon.
- Problem
- Ohne Frist und ohne unmittelbare Folge. Offen bleibt der Punkt trotzdem.
Warum der Nenner immer dabeisteht
Jede Zahl in diesem Bericht nennt, worauf sie sich bezieht. Der Grund ist einfach: Eine Bewertung wird besser, wenn man weniger prüft. Steht der Nenner sichtbar daneben, kann die Zahl nicht dadurch steigen, dass wir weniger ansehen. „Nicht geprüft“ wird deshalb nie weggerechnet, sondern eigens gezählt. Das ist etwas anderes als „nichts gefunden“.
Was im Balken steht, und was nicht
Der Balken zeigt dieselben drei Werte wie die Kacheln darüber: erfüllt, Probleme, Hinweise. Ein Hinweis ist kein schwaches Problem. Er heißt, dass uns die Grundlage fehlt, und er zählt weder als erfüllt noch als verletzt. Jeder von ihnen steht weiter unten unter „Hinweise", mit dem Grund, aus dem er offen ist.
Nicht im Balken stehen die Pflichten, die dein Projekt gar nicht treffen. Sie sind weder ein Erfolg noch eine Lücke, und als vierte Fläche beantworteten sie eine Frage, die der Balken nicht stellt. Gezählt werden sie trotzdem: unter „Ohne Beanstandung", jede mit ihrem Beleg.
Der Check ist eine automatisierte Erstauswertung anhand fester Regeln, keine Rechtsberatung und keine Prüfung deines Einzelfalls. Einzelheiten in den AGB.
Regelwerk 2026.10.1 mit 196 aktiven Regeln.
- 34 erfüllt
- 16 Probleme
- 71 Hinweise
Davon 24 positiv laut Angabe, Nachweis offen. Diese Angaben zählen weder als bestätigte Erfüllung noch als Mangel.
Das Wichtigste in Kürze
Wir raten davon ab, so live zu gehen. Die größten Baustellen: deine Seite lädt Dienste ohne Zustimmung der Besucher, Fremde kommen an die Daten deiner Nutzer und deine Zugangsdaten liegen offen.
Bleibt das so, verarbeitest du Daten deiner Besucher ohne die nötige Zustimmung, können Fremde die Daten deiner Nutzer lesen oder verändern und kann jeder, der an dein Projekt kommt, deine Dienste in deinem Namen nutzen.
Die Einzelheiten und alle weiteren Punkte stehen in der Liste darunter.
Einige Pflichten entfallen nur nach deiner Angabe. Geprüft haben wir das nicht; stimmt die Angabe nicht, gelten sie.
Für die Hinweise fehlt uns noch die Grundlage. Beantworte die offenen Fragen, dann wird aus einem Hinweis ein klares Ergebnis.
Gefundene Probleme
Recht
8 offen- Blocker
Mess- oder Werbedienste werden vor Einwilligung kontaktiert
Was das für dich bedeutet
Deine Seite nimmt Kontakt zu Mess- oder Werbediensten auf, bevor Besucher zugestimmt haben. Ist ein Dienst nicht zwingend nötig, darf das erst nach ihrer Zustimmung passieren.
Was du tun musst
Lass Mess- und Werbedienste erst starten, wenn Besucher im Cookie-Banner zugestimmt haben. Prüfe danach erneut.
Aufwand: 1 Std · KanzleiWer das macht: Kanzlei
Fix-Prompt
Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.
Für Fachleute
Rechtsfolge laut Regelwerk
Der Browser beobachtete Kontakte zu Mess- oder Werbediensten auf den tatsächlich geprüften Seiten vor einer Einwilligung. Prüft die konkreten Anfragen und ihre Notwendigkeit; ein Hostname allein beweist keine rechtswidrige Verarbeitung.
Behebung laut Regelwerk
Prüfe die beobachteten Anfragen auf allen genannten Seiten und blockiere nicht notwendige Mess- oder Werbefunktionen bis zur Einwilligung. Wiederhole den Kaltlauf und den Ablehnen-Lauf.
Wo genau
- consent messtreffer: jahttps://beispiel-app.de/
Norm
§ 25 Abs. 1 TDDDG
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.consent.messtreffer
- ja · von uns gemessen
- D-23
- https://beispiel-app.de/
- Q-56-v2
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-001
Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß.
- Risiko
Fremde Server werden vor der Einwilligung kontaktiert
Was das für dich bedeutet
Deine Seite lädt Schriften, Karten oder Videos von fremden Servern, bevor Besucher zugestimmt haben. Dabei geht die IP-Adresse jedes Besuchers automatisch an diesen Anbieter.
Was du tun musst
Binde Schriften, Karten und Videos direkt in deine Seite ein oder lade sie erst nach der Einwilligung.
Aufwand: 1 Std · KanzleiWer das macht: Kanzlei
Fix-Prompt
Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.
Für Fachleute
Rechtsfolge laut Regelwerk
Beim Abruf wird die IP-Adresse des Besuchers an den Dritten übertragen.
Behebung laut Regelwerk
Binde Schriften, Karten und Videos selbst ein oder lade sie erst nach der Einwilligung.
Wo genau
- consent drittabrufe: 2https://beispiel-app.de/
Norm
Art. 6 Abs. 1 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.consent.drittabrufe
- 2 · von uns gemessen
- D-22
- https://beispiel-app.de/
Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-002
Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß.
- Risikovorläufig
Deine KI entscheidet mit über Bewerbung, Kredit, Prüfung oder Zugang
Vorläufig: Die Prüfregel dazu ist noch nicht abschließend geprüft.
Was das für dich bedeutet
Entscheidet deine KI über Bewerbungen, Kredite, Prüfungen oder den Zugang zu etwas mit, gilt sie möglicherweise als besonders riskant. Dann greifen zusätzliche Pflichten wie menschliche Aufsicht und ein Recht auf Erklärung für Betroffene.
Was du tun musst
Beschreibe der Kanzlei in wenigen Sätzen, worüber deine KI mitentscheidet und wie stark. Lass daraus ableiten, welche Pflichten gelten.
Aufwand: 1 Std · KanzleiWer das macht: Kanzlei
Für Fachleute
Rechtsfolge laut Regelwerk
Anhang III stuft diese Einsatzfelder als hochriskant ein. Daran hängen Pflichten des Betreibers: menschliche Aufsicht, Unterrichtung der Beschäftigten und ein Recht der Betroffenen auf Erläuterung. Ab wann die Hochrisiko-Vorschriften anzuwenden sind, hat das Digital-Omnibus-Paket verschoben; das genaue Datum und die Einordnung deines Falls gehören vor eine anwaltliche Prüfung.
Behebung laut Regelwerk
Das ist keine Mängelmeldung, sondern eine Einstufung: Lege der Kanzlei in drei Sätzen dar, worüber die KI mitentscheidet und wie stark. Daraus ergibt sich, welche der folgenden Pflichten dich trifft.
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Anhang III i. V. m. Art. 6 Abs. 2 KI-VO
Technische Details
aus anderen Angaben geschlossenDas Ergebnis ist sicher.Beleg
- fakt.ki.hochrisiko_bereich
- beschaeftigung · aus anderen Angaben geschlossen
- Q-33-v2-beschaeftigung
- deine Antwort
- Q-33-v2-bildung
- deine Antwort
- Q-33-v2-kredit
- deine Antwort
- Q-33-v2-dienste
- deine Antwort
- Q-33-v2-sonstige
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-KI-020
- Risiko
Wer von deiner KI-Entscheidung betroffen ist, bekommt keine Erklärung
Was das für dich bedeutet
Wer von einer Entscheidung deiner KI betroffen ist, hat ein Recht zu erfahren, welche Rolle das System spielte und warum sie so ausfiel. Das kann Ärger mit der Aufsicht bis zum Bußgeld nach sich ziehen.
Was du tun musst
Schreibe je Entscheidungsart kurz auf, was das System berechnet, welche Angaben zählten und wer entschieden hat. Gib das auf Nachfrage heraus.
Aufwand: 1 Std · KanzleiWer das macht: Kanzlei
Fix-Prompt
Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.
Für Fachleute
Rechtsfolge laut Regelwerk
Betroffene haben ein Recht darauf, die Rolle des KI-Systems im Entscheidungsverfahren und die wesentlichen Gründe der Entscheidung erklärt zu bekommen. Daneben steht Art. 22 DSGVO für rein automatisierte Entscheidungen.
Behebung laut Regelwerk
Ein kurzer Text je Entscheidungsart: was das System berechnet hat, welche Angaben dabei zählten und wer am Ende entschieden hat. Auf Nachfrage herausgeben genügt. Ein Portal braucht es dafür nicht.
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 86 KI-VO
Technische Details
von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.Beleg
- fakt.ki.erlaeuterung_moeglich
- nein · von dir angegeben, nicht gemessen
- QE-77k
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-KI-023
Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß. Beruht auf deiner Angabe, nicht auf einer Messung.
- Risiko
Du sagst nicht, wer die Daten außer dir noch bekommt
Was das für dich bedeutet
Du sagst nicht, welche Dienste die Daten deiner Nutzer bekommen, etwa für Hosting, Datenbank oder Mailversand. Das kann Ärger mit der Datenschutzbehörde bis hin zu einem Bußgeld nach sich ziehen.
Was du tun musst
Ergänze einen Abschnitt „Empfänger“ und nenne dort jeden Dienst, der Daten für dich verarbeitet.
Aufwand: 1 Std · KanzleiWer das macht: Kanzlei
Fix-Prompt
Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.
Für Fachleute
Rechtsfolge laut Regelwerk
Empfänger oder wenigstens ihre Kategorien sind zu nennen. Bei einem vibe-gecodeten Produkt sind das mindestens Hosting, Datenbank und Mailversand.
Behebung laut Regelwerk
Ergänze einen Abschnitt „Empfänger“ und nenne dort jeden Dienst, der Daten für dich verarbeitet, samt Zweck.
Wo genau
- dse erreichbar: jahttps://beispiel-app.de/datenschutz
- dse empfaenger: neinhttps://beispiel-app.de/datenschutz
Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.
Norm
Art. 13 Abs. 1 lit. e DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.dse.erreichbar
- ja · von uns gemessen
- D-38
- https://beispiel-app.de/datenschutz
- Q-55
- deine Antwort
- fakt.dse.empfaenger
- nein · von uns gemessen
- D-59
- https://beispiel-app.de/datenschutz
Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-005
Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß.
- Risiko
Es steht nicht drin, wie lange du die Daten behältst
Was das für dich bedeutet
Deine Erklärung sagt nicht, wie lange du die Daten deiner Nutzer speicherst oder wonach sich das richtet. Das kann Ärger mit der Datenschutzbehörde bis hin zu einem Bußgeld nach sich ziehen.
Was du tun musst
Nenne je Verarbeitung eine Frist oder ein Kriterium, etwa „bis zur Löschung des Kontos“.
Aufwand: 1 Std · KanzleiWer das macht: Kanzlei
Fix-Prompt
Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.
Für Fachleute
Rechtsfolge laut Regelwerk
Zu nennen ist die Speicherdauer oder wenigstens, woran sie sich bemisst. Fehlt beides, ist die Information unvollständig.
Behebung laut Regelwerk
Nenne je Verarbeitung eine Frist oder ein Kriterium; „bis zur Löschung des Kontos“ ist eines, „so lange wie nötig“ allein nicht.
Wo genau
- dse erreichbar: jahttps://beispiel-app.de/datenschutz
- dse speicherdauer: neinhttps://beispiel-app.de/datenschutz
Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.
Norm
Art. 13 Abs. 2 lit. a DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.dse.erreichbar
- ja · von uns gemessen
- D-38
- https://beispiel-app.de/datenschutz
- Q-55
- deine Antwort
- fakt.dse.speicherdauer
- nein · von uns gemessen
- D-61
- https://beispiel-app.de/datenschutz
Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-006
Nach unserer Prüfung ein möglicher Verstoß, ohne anwaltliche Prüfung. Deshalb steht er als Risiko hier und nicht als festgestellter Verstoß.
Rechtliche Punkte sind Risiken, keine belegten Verstöße: Ob wirklich eine Pflicht verletzt ist, entscheidet die Kanzlei WBS.LEGAL im Einzelfall.
Technik
8 offen- Blocker
Deine Zugriffsregel gibt eine Tabelle mit Personendaten für alle frei
Was das für dich bedeutet
Jeder, der die Adresse deiner App kennt, kann die Daten deiner Nutzer abrufen, etwa Namen und E-Mails. Passiert das, gilt in der Regel eine Meldepflicht bei der Datenschutzbehörde binnen 72 Stunden; das prüft die Kanzlei.
Was du tun musst
Stelle die Zugriffsregel dieser Tabelle so ein, dass jede Person nur ihre eigenen Einträge sieht. Prüfe danach erneut.
Aufwand: 1 Std · EntwicklungWer das macht: Technik
Fix-Prompt
Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.
Für Fachleute
Rechtsfolge laut Regelwerk
Das ist in der Regel ein Verstoß gegen Art. 32 DSGVO; die Einordnung prüft die Kanzlei. Wird der Zugriff tatsächlich genutzt, kann eine Meldepflicht nach Art. 33 DSGVO binnen 72 Stunden entstehen.
Behebung laut Regelwerk
Row Level Security ist eingeschaltet, wirkt aber nicht: Die Regel für diese Tabelle lautet „erlaube allen“. Jeder mit dem öffentlichen Schlüssel liest alle Zeilen, samt E-Mail und Adresse.
Wo genau
- db policy wirkungslos: orderssupabase/migrations/0002_policies.sql:7
- db tabelle hat pii: orders, profilessupabase/migrations/0001_init.sql:14
- supabase/migrations/0001_init.sql:20
Betrifft 3 Stellen: dieselbe Reparatur, 3-mal. Das ist eine Maßnahme, nicht 3.
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.db.policy_wirkungslos
- orders · von uns gemessen
- Z-055
- supabase/migrations/0002_policies.sql:7
- fakt.db.tabelle_hat_pii
- orders,profiles · von uns gemessen
- Z-038
- supabase/migrations/0001_init.sql:14
- Z-047
- supabase/migrations/0001_init.sql:20
Gespeicherter Regelstand 2026.10.1 · Regel RW-DB-002
- Blocker
Deine .env mit echten Zugangsdaten liegt im Archiv
Was das für dich bedeutet
In deinem Projektarchiv stecken echte Passwörter und Schlüssel. Wer das Archiv bekommt, kommt damit an deine Dienste, und zwar so lange, bis du sie änderst.
Was du tun musst
Erzeuge bei jedem betroffenen Anbieter neue Schlüssel und lösche die alten. Hinterlege die neuen nur in den Einstellungen deines Hosters, nicht in einer Datei.
Aufwand: 30 Min · du selbstWer das macht: Technik
Fix-Prompt
Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.
Für Fachleute
Rechtsfolge laut Regelwerk
Wer das Archiv bekommt, bekommt die Zugangsdaten. Sie gelten weiter, bis sie gewechselt werden.
Behebung laut Regelwerk
Wechsle jeden Schlüssel beim Anbieter und lege die Werte nur noch in den Umgebungsvariablen des Hosters ab.
Wo genau
- secrets env werte: 6.env:1
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.secrets.env_werte
- 6 · von uns gemessen
- Z-072
- .env:1
Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-001
- Blocker
Deine .env ist nicht von der Versionierung ausgenommen
Was das für dich bedeutet
Deine Datei mit Passwörtern ist nicht von der Versionsverwaltung ausgeschlossen. Beim nächsten Hochladen landen die Zugangsdaten dauerhaft in der Geschichte deines Projekts, auch wenn du sie später löschst.
Was du tun musst
Nimm die Datei mit Passwörtern von der Versionierung aus und wechsle danach jeden bereits gespeicherten Zugangswert.
Aufwand: 30 Min · du selbstWer das macht: Technik
Fix-Prompt
Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.
Für Fachleute
Rechtsfolge laut Regelwerk
Beim nächsten Hochladen landen die Zugangsdaten dauerhaft in der Versionsgeschichte, auch wenn du sie später löschst.
Behebung laut Regelwerk
Eine Zeile in
.gitignore:.env*. Danach die bereits versionierten Werte wechseln.Wo genau
- secrets env ignoriert: nein.gitignore
- secrets env werte: 6.env:1
Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.secrets.env_ignoriert
- nein · von uns gemessen
- Z-073
- .gitignore
- fakt.secrets.env_werte
- 6 · von uns gemessen
- Z-072
- .env:1
Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-002
- Blocker
Ein Anbieterschlüssel steht fest im Quelltext
Was das für dich bedeutet
In deinem Quelltext steht ein geheimer Schlüssel für einen fremden Dienst. Wer den Quelltext bekommt, kann den Dienst damit nutzen, bis du den Schlüssel wechselst.
Was du tun musst
Erzeuge beim Anbieter einen neuen Schlüssel und hinterlege ihn nur in den Einstellungen deines Hosters, nicht im Quelltext.
Aufwand: 30 Min · du selbstWer das macht: Technik
Fix-Prompt
Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.
Für Fachleute
Rechtsfolge laut Regelwerk
Wer den Quelltext bekommt, bekommt den Schlüssel. Er gilt weiter, bis er beim Anbieter gewechselt wird.
Behebung laut Regelwerk
Wechsle den Schlüssel beim Anbieter und lies ihn nur noch aus den Umgebungsvariablen des Hosters.
Wo genau
- secrets anbieterschluessel im quelltext: jasrc/integrations/supabase/client.ts:5
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.secrets.anbieterschluessel_im_quelltext
- ja · von uns gemessen
- Z-065
- src/integrations/supabase/client.ts:5
Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-013
- Risiko
Deine Seite erzwingt keine verschlüsselte Verbindung
Was das für dich bedeutet
Beim ersten Aufruf deiner Seite kann die Verbindung noch unverschlüsselt laufen. In diesem kurzen Moment kann jemand im selben Netz mitlesen.
Was du tun musst
Stelle ein, dass Browser deine Seite künftig immer nur noch verschlüsselt aufrufen dürfen.
Aufwand: 1 Std · EntwicklungWer das macht: Technik
Fix-Prompt
Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.
Für Fachleute
Rechtsfolge laut Regelwerk
Der erste Aufruf kann unverschlüsselt laufen und mitgelesen werden.
Behebung laut Regelwerk
Setze
Strict-Transport-Security: max-age=63072000; includeSubDomains.Wo genau
- header hsts: neinhttps://beispiel-app.de/
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.header.hsts
- nein · von uns gemessen
- D-08
- https://beispiel-app.de/
Gespeicherter Regelstand 2026.10.1 · Regel RW-HD-001
- Risiko
Deine Seite hat keine Inhaltsrichtlinie
Was das für dich bedeutet
Fremder Programmcode kann auf deiner Seite ungehindert laufen und eingegebene Daten deiner Nutzer abgreifen, weil keine Regel das blockiert.
Was du tun musst
Richte eine Inhaltsrichtlinie ein, die nur Programmcode von deiner eigenen Seite erlaubt und alles andere blockiert.
Aufwand: 1 Std · EntwicklungWer das macht: Technik
Fix-Prompt
Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.
Für Fachleute
Rechtsfolge laut Regelwerk
Ohne Content-Security-Policy kann eingeschleuster Fremdcode ungehindert laufen und Eingaben abgreifen.
Behebung laut Regelwerk
Setze eine CSP mit
default-src 'self',object-src 'none'undbase-uri 'none'.Wo genau
- header csp: neinhttps://beispiel-app.de/
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.header.csp
- nein · von uns gemessen
- D-09
- https://beispiel-app.de/
Gespeicherter Regelstand 2026.10.1 · Regel RW-HD-002
Hinweise
Potentielle Risiken oder Probleme, die noch nicht final analysiert werden konnten.
Warum konnte das nicht final analysiert werden?
Warum konnte das nicht final analysiert werden?
Ein Hinweis ist ein Prüfpunkt, den diese Prüfung nicht entscheiden konnte. Er zählt weder als erfüllt noch als verletzt.
Drei Gründe gibt es dafür:
- Eine Frage im Fragebogen ist unbeantwortet.
- Dem Lauf fehlte eine Quelle: das Projektarchiv oder der Deep Scan (Unterseiten, Cookie-Banner, Bestellweg).
- Die Regel verlangt eine Angabe, die sich von außen nicht messen lässt.
Was dem einzelnen Punkt fehlt, steht an ihm.
Welche Arten von Leistungen verkaufst du über dieses Produkt gegen Geld?
Gemessen: ja (wahrscheinlich). Du hast angegeben: nein. Deine Angabe gilt. Unsere Messung war kein Beweis, aber sie steht daneben.
Für Fachleute
F-70 · Q-40-v2 · Z-018Setzt du im Produkt ein KI-Modell ein, mit dem Menschen unmittelbar sprechen?
Gemessen: ja (wahrscheinlich). Du hast angegeben: nein. Deine Angabe gilt. Unsere Messung war kein Beweis, aber sie steht daneben.
Für Fachleute
F-77 · Q-25 · Z-0135 Fragen wurden nicht beantwortet
Recht
34 Hinweise- Hinweis
Nicht entschieden: Bei deinen Beiträgen steht nicht, wer dafür verantwortlich ist
Falls das zutrifft
Veröffentlichst du redaktionelle Inhalte wie einen Blog oder Nachrichten, muss im Impressum eine namentlich genannte verantwortliche Person stehen. Fehlt sie, kann das als Ordnungswidrigkeit mit einem Bußgeld geahndet werden.
Was du jetzt tun kannst
Beantworte die Frage „Veröffentlichst du regelmäßig eigene redaktionelle Beiträge: Blog, News, Magazin?“ im Fragebogen, oder zieh einen Experten hinzu.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
§ 18 Abs. 2 MStV
Technische Details
nicht geprüftBeleg
- F-06r
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-012
Ob diese Pflicht dich überhaupt trifft, ist offen. Dafür fehlen noch Angaben.
- Hinweis
Nicht entschieden: Der Verantwortliche steht ohne Anschrift im Impressum
Falls das zutrifft
Der oder die inhaltlich Verantwortliche muss mit vollem Namen und einer erreichbaren Anschrift im Impressum stehen, ein Kürzel allein reicht nicht aus.
Was du jetzt tun kannst
Beantworte die Fragen „Veröffentlichst du regelmäßig eigene redaktionelle Beiträge: Blog, News, Magazin?“ und „Steht im Impressum, wer für deine Beiträge inhaltlich verantwortlich ist?“ im Fragebogen, oder zieh einen Experten hinzu.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
§ 18 Abs. 2 MStV
Technische Details
nicht geprüftBeleg
- F-06r
- nicht erhoben
- F-23j
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-013
Ob diese Pflicht dich überhaupt trifft, ist offen. Dafür fehlen noch Angaben.
- Hinweisvorläufig
Nicht entschieden: Die Aufsichtsbehörde ist genannt, aber nicht zu erreichen
Vorläufig: Die Prüfregel dazu ist noch nicht abschließend geprüft.
Falls das zutrifft
Nach überwiegender Rechtsauffassung reicht der bloße Name deiner Aufsichtsbehörde nicht, dazu gehören auch ihre Anschrift oder Internetadresse.
Was du jetzt tun kannst
Beantworte die Fragen „Braucht dein Angebot eine behördliche Erlaubnis, oder übst du einen Kammerberuf aus?“ und „Was steht in deinem Impressum zur zuständigen Aufsichtsbehörde?“ im Fragebogen, oder zieh einen Experten hinzu.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
§ 5 Abs. 1 Nr. 3 DDG
Technische Details
nicht geprüftBeleg
- fakt.betrieb.geschaeftlich
- ja · von dir angegeben, nicht gemessen
- Q-02-v2
- deine Antwort
- F-10a
- nicht erhoben
- F-23h
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-022
Ob diese Pflicht dich überhaupt trifft, ist offen. Dafür fehlen noch Angaben.
- laut Angabe vorhanden · Nachweis offen
Laut deiner Angabe erfüllt (Art. 13 Abs. 2 lit. b, Art. 15–21 DSGVO), ein Nachweis liegt noch nicht vor
Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt.
Was fehlt
Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt. Halte den passenden Nachweis bereit, falls eine fachliche Prüfung nötig wird.
Für Fachleute
Wo genau
- dse erreichbar: jahttps://beispiel-app.de/datenschutz
Norm
Art. 13 Abs. 2 lit. b, Art. 15–21 DSGVO
Technische Details
von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.Beleg
- fakt.dse.erreichbar
- ja · von uns gemessen
- D-38
- https://beispiel-app.de/datenschutz
- Q-55
- deine Antwort
- fakt.datenschutz.rechte_vollstaendig_angegeben
- ja · von dir angegeben, nicht gemessen
- QE-25r-v2
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-002
Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt.
- Hinweisvorläufig
Nicht entschieden: Bibliotheken, Bilder oder Schriften kommen von fremden Servern
Vorläufig: Die Prüfregel dazu ist noch nicht abschließend geprüft.
Falls das zutrifft
Deine Seite holt Programmbausteine, Bilder oder Schriften von fremden Servern. Dabei erfährt der Anbieter die IP-Adresse jedes Besuchers. Ob das ohne Zustimmung erlaubt ist, ist rechtlich noch offen.
Was du jetzt tun kannst
Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 6 Abs. 1 DSGVO
Technische Details
nicht geprüftBeleg
- F-34c
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-008
Es fehlen noch Angaben.
- laut Angabe vorhanden · Nachweis offen
Laut deiner Angabe erfüllt (Art. 5 Abs. 1 lit. c KI-VO), ein Nachweis liegt noch nicht vor
Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt.
Was fehlt
Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt. Halte den passenden Nachweis bereit, falls eine fachliche Prüfung nötig wird.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 5 Abs. 1 lit. c KI-VO
Technische Details
von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.Beleg
- fakt.ki.personenbewertung_wirkung
- intern · von dir angegeben, nicht gemessen
- Q-11
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-KI-011
Nach deiner Angabe ist die Anforderung erfüllt. Die Angabe wurde nicht unabhängig geprüft; ein Mangel ist damit nicht festgestellt.
Technik
37 Hinweise- Hinweis
Nicht entschieden: Auf der ersten Bannerebene wurde kein Ablehnen-Element erkannt
Falls das zutrifft
Auf den ersten Blick bietet dein Banner nur eine Annehmen-Schaltfläche, kein gleich sichtbares Ablehnen. Ob das rechtlich reicht, zeigt erst eine manuelle Prüfung.
Was du jetzt tun kannst
Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Technische Beobachtung: anonyme Startseite
Technische Details
nicht geprüftBeleg
- F-consent-ablehnen-erste-ebene
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-005
Es fehlen noch Angaben.
- Hinweis
Nicht entschieden: Im Banner wurden vorausgewählte Optionen beobachtet
Falls das zutrifft
In deinem Banner sind offenbar schon Häkchen gesetzt, bevor jemand etwas auswählt. Ob das eine wirksame Zustimmung verhindert, zeigt erst eine manuelle Prüfung.
Was du jetzt tun kannst
Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Technische Beobachtung: anonyme Startseite
Technische Details
nicht geprüftBeleg
- F-consent-vorauswahl
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-006
Es fehlen noch Angaben.
- Hinweis
Nicht entschieden: Nach Ablehnen wurden weiterhin Messhosts kontaktiert
Falls das zutrifft
Auch nach einem Klick auf Ablehnen nimmt deine Seite offenbar weiter Kontakt zu Mess- oder Werbediensten auf. Ob das unnötig ist und die Ablehnung damit wirkungslos bleibt, zeigt erst eine genauere Prüfung.
Was du jetzt tun kannst
Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Technische Beobachtung: anonyme Startseite
Technische Details
nicht geprüftBeleg
- F-consent-nach-ablehnen
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-CO-007
Es fehlen noch Angaben.
- Hinweis
Nicht entschieden: Automatischer Zugänglichkeitstest zeigt Auffälligkeiten
Falls das zutrifft
Ein automatischer Test hat mögliche Bedienprobleme gefunden, etwa bei Tastaturnutzung oder Klickflächen. Er beweist nichts endgültig, und nicht geprüfte Bereiche bleiben offen.
Was du jetzt tun kannst
Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Technische Beobachtung: geprüfte Seiten
Technische Details
nicht geprüftBeleg
- F-a11y-axe-treffer
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-BF-002
Es fehlen noch Angaben.
- Hinweis
Nicht entschieden: Private Personendaten sind ohne Berechtigung abrufbar
Falls das zutrifft
Private Daten deiner Nutzer lassen sich abrufen, ohne dass geprüft wird, ob die anfragende Person dazu berechtigt ist. Das gilt unabhängig davon, ob Suchmaschinen die Seite finden.
Was du jetzt tun kannst
Beantworte die Frage „Können Unberechtigte private Personendaten im Produkt abrufen?“ im Fragebogen, oder zieh einen Experten hinzu.
Für Fachleute
Wo genau
- daten personenbezug: jasupabase/migrations/0001_init.sql:14
- supabase/migrations/0001_init.sql:20
Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.
Norm
Art. 5 Abs. 1 lit. f, Art. 32 DSGVO
Technische Details
nicht geprüftBeleg
- fakt.daten.personenbezug
- ja · gemessen und von dir bestätigt
- Z-038
- supabase/migrations/0001_init.sql:14
- Z-047
- supabase/migrations/0001_init.sql:20
- Q-06
- deine Antwort
- fakt.daten.vertraulicher_personenbezug
- nicht bekannt · nicht geprüft
- Q-05-v2-daten
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-SI-002
Ob diese Pflicht dich überhaupt trifft, ist offen. Dafür fehlen noch Angaben.
- Hinweis
Nicht entschieden: Deine Seite ist auch ohne Verschlüsselung erreichbar
Falls das zutrifft
Deine Seite lässt sich auch unverschlüsselt aufrufen. Tippt jemand die Adresse ohne Verschlüsselung ein, gehen die ersten Daten im Klartext raus, in einem fremden WLAN liest das jeder mit.
Was du jetzt tun kannst
Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 32 Abs. 1 lit. a DSGVO
Technische Details
nicht geprüftBeleg
- F-16a
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-TR-001
Es fehlen noch Angaben.
Auf Papier steht zu jedem dieser Punkte Marke und Titel. Beleg, Norm und Regelstand stehen im Bericht unter app.vibecode-checker.de/bericht/01a1113f-e851-756a-b05a-53f13799a499.
Ohne Beanstandung
Recht
5 erfüllt- erfüllt
Kein Befund: In deinen Rechtstexten stehen noch Platzhalter
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
§ 5 DDG, Art. 13 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.rechtstext.platzhalter
- nein · von uns gemessen
Gespeicherter Regelstand 2026.10.1 · Regel RW-RT-001
- erfüllt
Kein Befund: Deine Datenschutzerklärung ist nicht erreichbar
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
- dse erreichbar: jahttps://beispiel-app.de/datenschutz
Norm
Art. 13 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.dse.erreichbar
- ja · von uns gemessen
- D-38
- https://beispiel-app.de/datenschutz
- Q-55
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-001
- erfüllt
Kein Befund: In deiner Datenschutzerklärung steht nicht, wer für die Daten verantwortlich ist
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
- dse erreichbar: jahttps://beispiel-app.de/datenschutz
- dse verantwortlicher: jahttps://beispiel-app.de/datenschutz
Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.
Norm
Art. 13 Abs. 1 lit. a DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.dse.erreichbar
- ja · von uns gemessen
- D-38
- https://beispiel-app.de/datenschutz
- Q-55
- deine Antwort
- fakt.dse.verantwortlicher
- ja · von uns gemessen
- D-56
- https://beispiel-app.de/datenschutz
Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-003
- erfüllt
Kein Befund: Deine Datenschutzerklärung sagt nicht, warum du die Daten verarbeiten darfst
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
- dse erreichbar: jahttps://beispiel-app.de/datenschutz
- dse rechtsgrundlagen: 3https://beispiel-app.de/datenschutz
Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.
Norm
Art. 13 Abs. 1 lit. c, Art. 6 Abs. 1 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.dse.erreichbar
- ja · von uns gemessen
- D-38
- https://beispiel-app.de/datenschutz
- Q-55
- deine Antwort
- fakt.dse.rechtsgrundlagen
- 3 · von uns gemessen
- D-58
- https://beispiel-app.de/datenschutz
Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-004
- erfüllt
Kein Befund: Der Hinweis auf die Beschwerde bei der Aufsichtsbehörde fehlt
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
- dse erreichbar: jahttps://beispiel-app.de/datenschutz
- dse beschwerderecht: jahttps://beispiel-app.de/datenschutz
Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.
Norm
Art. 13 Abs. 2 lit. d, Art. 77 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.dse.erreichbar
- ja · von uns gemessen
- D-38
- https://beispiel-app.de/datenschutz
- Q-55
- deine Antwort
- fakt.dse.beschwerderecht
- ja · von uns gemessen
- D-64
- https://beispiel-app.de/datenschutz
Gespeicherter Regelstand 2026.10.1 · Regel RW-DS-007
Technik
29 erfüllt- erfüllt
Kein Befund: Jeder darf in deine Datenbank schreiben
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.db.policy_schreibend_offen
- nein · von uns gemessen
- fakt.db.tabellen_ohne_migration
- · von uns gemessen
Gespeicherter Regelstand 2026.10.1 · Regel RW-DB-003
- erfüllt
Kein Befund: In eine deiner Tabellen darf jeder neue Zeilen schreiben
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.db.einfuegen_ohne_bedingung
- · von uns gemessen
- fakt.db.tabellen_ohne_migration
- · von uns gemessen
Gespeicherter Regelstand 2026.10.1 · Regel RW-DB-011
- erfüllt
Kein Befund: Row Level Security ist an, aber es gibt keine Regel
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
- db rls aktiv: jasupabase/migrations/0001_init.sql:60
- db policy vorhanden: jasupabase/migrations/0002_policies.sql:7
Betrifft 2 Stellen: dieselbe Reparatur, 2-mal. Das ist eine Maßnahme, nicht 2.
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.db.rls_aktiv
- ja · von uns gemessen
- Z-054
- supabase/migrations/0001_init.sql:60
- QE-58-v2
- deine Antwort
- fakt.db.policy_vorhanden
- ja · von uns gemessen
- Z-055
- supabase/migrations/0002_policies.sql:7
- QE-61-v2
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-DB-005
- erfüllt
Kein Befund: Deine .env mit öffentlichen Werten ist nicht von der Versionierung ausgenommen
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
- secrets env ignoriert: nein.gitignore
- secrets env werte: 6.env:1
Betrifft 3 Stellen: dieselbe Reparatur, 3-mal. Das ist eine Maßnahme, nicht 3.
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.secrets.env_ignoriert
- nein · von uns gemessen
- Z-073
- .gitignore
- fakt.secrets.env_werte
- 6 · von uns gemessen
- Z-072
- .env:1
- fakt.secrets.env_oeffentliche_werte
- 0 · von uns gemessen
Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-010
- erfüllt
Kein Befund: Ein Schlüssel mit vollem Datenbankzugriff liegt im Archiv
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.secrets.jwt_rolle
- kein_jwt · von uns gemessen
Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-003
- erfüllt
Kein Befund: Ein Geheimnis steht unter einem öffentlichen Präfix
Was zu tun ist
Nichts. Dieser Punkt ist mit Beleg erfüllt. Ändert sich etwas daran, zeigt ihn der nächste Lauf wieder: der Beleg trägt seinen Zeitstempel.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm
Art. 32 DSGVO
Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.secrets.public_prefix_verstoss
- nein · von uns gemessen
Gespeicherter Regelstand 2026.10.1 · Regel RW-SEC-004
Gilt für dich nicht75
- laut Angabe nicht einschlägig
Gilt für dich nicht: Dein Dateispeicher ist öffentlich
Warum das für dich nicht gilt
Du hast angegeben, dass in deinem Dateispeicher keine privaten Dokumente mit Personenbezug liegen.
Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.
Was zu tun ist
Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm und Folge
Art. 32 DSGVO
Hochgeladene Dateien sind ohne Anmeldung abrufbar, sobald jemand die Adresse kennt oder rät.
Technische Details
von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.Beleg
- fakt.speicher.private_dateien
- nein · von dir angegeben, nicht gemessen
- Q-13-v2
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-ST-001
- nicht einschlägig
Gilt für dich nicht: Deine Inhaltsrichtlinie erlaubt genau das, wogegen sie schützen soll
Warum das für dich nicht gilt
Wir haben gemessen, dass deine Seite gar keine Inhaltsrichtlinie ausliefert.
Das ist kein Häkchen. Es heißt: Diese Pflicht trifft dich nicht, und ändert sich die Angabe darüber, entsteht sie.
Was zu tun ist
Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.
Für Fachleute
Wo genau
- header csp: neinhttps://beispiel-app.de/
Norm und Folge
Art. 32 Abs. 1 lit. b DSGVO
Mit
unsafe-inlineoderunsafe-evaldarf eingeschleuster Code weiterhin laufen;*oderhttps:indefault-srcoderscript-srcerlaubt jede Herkunft. Die Richtlinie steht dann da, ohne etwas zu verhindern.Technische Details
von uns gemessenDas Ergebnis ist sicher.Beleg
- fakt.header.csp
- nein · von uns gemessen
- D-09
- https://beispiel-app.de/
Gespeicherter Regelstand 2026.10.1 · Regel RW-HD-005
- laut Angabe nicht einschlägig
Gilt für dich nicht: Dein Impressum fehlt oder ist leer
Warum das für dich nicht gilt
Du hast angegeben, dass dein Produkt ausschließlich intern verwendet wird.
Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.
Was zu tun ist
Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm und Folge
§ 5 DDG, § 18 Abs. 1 MStV
Fehlendes oder inhaltsleeres Impressum ist abmahnfähig; die Kosten trägt der Anbieter.
Technische Details
von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.Beleg
- fakt.betrieb.geschaeftlich
- ja · von dir angegeben, nicht gemessen
- Q-02-v2
- deine Antwort
- fakt.produkt.externe_nutzer
- nein · von dir angegeben, nicht gemessen
- Q-02-v2-nutzerkreis
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-002
- laut Angabe nicht einschlägig
Gilt für dich nicht: Deine Umsatzsteuer-Identifikationsnummer fehlt im Impressum
Warum das für dich nicht gilt
Du hast angegeben, dass dein Produkt ausschließlich intern verwendet wird.
Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.
Was zu tun ist
Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm und Folge
§ 5 Abs. 1 Nr. 6 DDG i. V. m. § 27a UStG, § 139c AO
Fehlt die USt-IdNr., obwohl eine erteilt wurde, ist die Pflichtangabe unvollständig. Dasselbe gilt für eine Wirtschafts-Identifikationsnummer (§ 139c AO), sobald sie dir mitgeteilt wurde. Das Bundeszentralamt für Steuern vergibt sie seit November 2024 schrittweise, auch an Kleinunternehmer. Die Kleinunternehmerregelung allein befreit nicht von der Angabe.
Technische Details
von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.Beleg
- fakt.betrieb.geschaeftlich
- ja · von dir angegeben, nicht gemessen
- Q-02-v2
- deine Antwort
- fakt.produkt.externe_nutzer
- nein · von dir angegeben, nicht gemessen
- Q-02-v2-nutzerkreis
- deine Antwort
- F-08
- nicht erhoben
Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-001
- laut Angabe nicht einschlägig
Gilt für dich nicht: Deine ladungsfähige Anschrift fehlt im Impressum
Warum das für dich nicht gilt
Du hast angegeben, dass dein Produkt ausschließlich intern verwendet wird.
Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.
Was zu tun ist
Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm und Folge
§ 5 Abs. 1 Nr. 1 DDG
Ein Postfach genügt nicht; die Anschrift muss zustellungsfähig sein.
Technische Details
von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.Beleg
- fakt.betrieb.geschaeftlich
- ja · von dir angegeben, nicht gemessen
- Q-02-v2
- deine Antwort
- fakt.produkt.externe_nutzer
- nein · von dir angegeben, nicht gemessen
- Q-02-v2-nutzerkreis
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-003
- laut Angabe nicht einschlägig
Gilt für dich nicht: Im Impressum steht nicht, wie deine Firma vollständig heißt
Warum das für dich nicht gilt
Du hast angegeben, dass dein Produkt ausschließlich intern verwendet wird.
Das beruht nur auf deiner Angabe. Geprüft haben wir es nicht, und es zählt nicht als entschieden. Stimmt die Angabe nicht, gilt die Pflicht.
Was zu tun ist
Nichts. Sollte sich das ändern (ein Abonnement, ein Verkauf an Verbraucher, ein KI-Assistent), entsteht die Pflicht mit dieser Änderung, und der nächste Lauf zeigt sie.
Für Fachleute
Wo genau
Keine Fundstelle in einer Datei: die Grundlage dieses Befundes steht unten unter „Technische Details“.
Norm und Folge
§ 5 Abs. 1 Nr. 1 DDG
Der Name des Anbieters ist die Grundangabe des Impressums; bei juristischen Personen gehört der Rechtsformzusatz dazu. Fehlt er, ist die Pflichtangabe unvollständig und abmahnfähig.
Technische Details
von dir angegeben, nicht gemessenDas Ergebnis ist sicher.Diese Angabe stammt von dir. Sie ist jederzeit korrigierbar.Beleg
- fakt.betrieb.geschaeftlich
- ja · von dir angegeben, nicht gemessen
- Q-02-v2
- deine Antwort
- fakt.produkt.externe_nutzer
- nein · von dir angegeben, nicht gemessen
- Q-02-v2-nutzerkreis
- deine Antwort
Gespeicherter Regelstand 2026.10.1 · Regel RW-IM-004
Auf Papier steht zu jedem dieser Punkte Marke und Titel. Beleg, Norm und Regelstand stehen im Bericht unter app.vibecode-checker.de/bericht/01a1113f-e851-756a-b05a-53f13799a499.
So gehst du jetzt vor
Wer das übernehmen kann
Rechtsberatung: 8 offene Punkte
Dieser Checker misst; kein Befund ist eine Rechtsberatung. Was im Einzelfall gilt, entscheidet die Kanzlei im Termin, mit deinen Verträgen, deinem Geschäftsmodell und deiner Risikobereitschaft vor sich.
Rechtsregeln führen wir ohne anwaltliche Freigabe als Risiko, nie als Problem.
Technik-Review: 8 offene Punkte
Behebung mit Nachweis durch BYB Labs: Die technischen Befunde werden behoben und gegen dieselben Regeln nachgemessen. Die Fundstelle steht schon da, den Fix-Prompt liefert der Deep Scan. Wer selbst Hand anlegen will, braucht dieses Gespräch nicht.
Was passiert, wenn du nichts tust?
Der Browser beobachtete Kontakte zu Mess- oder Werbediensten auf den tatsächlich geprüften Seiten vor einer Einwilligung. Prüft die konkreten Anfragen und ihre Notwendigkeit; ein Hostname allein beweist keine rechtswidrige Verarbeitung.
aus „Mess- oder Werbedienste werden vor Einwilligung kontaktiert“
Das ist in der Regel ein Verstoß gegen Art. 32 DSGVO; die Einordnung prüft die Kanzlei. Wird der Zugriff tatsächlich genutzt, kann eine Meldepflicht nach Art. 33 DSGVO binnen 72 Stunden entstehen.
aus „Deine Zugriffsregel gibt eine Tabelle mit Personendaten für alle frei“
Wer das Archiv bekommt, bekommt die Zugangsdaten. Sie gelten weiter, bis sie gewechselt werden.
aus „Deine .env mit echten Zugangsdaten liegt im Archiv“
Wie dieser Bericht zu lesen ist
Von 51 entschiedenen Prüfpunkten stehen 16 gegen dich: 8 rechtlich, 8 technisch.
9 davon wiegen so schwer, dass wir davon abraten, vorher live zu gehen: am schwersten „Mess- oder Werbedienste werden vor Einwilligung kontaktiert“.
Konkret heißt das: Der Browser beobachtete Kontakte zu Mess- oder Werbediensten auf den tatsächlich geprüften Seiten vor einer Einwilligung. Prüft die konkreten Anfragen und ihre Notwendigkeit; ein Hostname allein beweist keine rechtswidrige Verarbeitung.
71 Punkte stehen als Hinweis: Uns fehlt die Grundlage, sie zählen weder als erfüllt noch als verletzt. 5 Fragen sind noch offen; jede beantwortete verschiebt diese Zahl.
Die drei Stufen eines Problems
- Blocker
- Aus diesen Punkten folgt eine Handlung, bevor die Seite öffentlich erreichbar ist. Sie sind entweder sofort ausnutzbar oder sofort abmahnbar.
- Risiko
- Der Livegang hängt nicht daran. Eine laufende Frist oder ein Abmahnrisiko schon.
- Problem
- Ohne Frist und ohne unmittelbare Folge. Offen bleibt der Punkt trotzdem.
Warum der Nenner immer dabeisteht
Jede Zahl in diesem Bericht nennt, worauf sie sich bezieht. Der Grund ist einfach: Eine Bewertung wird besser, wenn man weniger prüft. Steht der Nenner sichtbar daneben, kann die Zahl nicht dadurch steigen, dass wir weniger ansehen. „Nicht geprüft“ wird deshalb nie weggerechnet, sondern eigens gezählt. Das ist etwas anderes als „nichts gefunden“.
Was im Balken steht, und was nicht
Der Balken zeigt dieselben drei Werte wie die Kacheln darüber: erfüllt, Probleme, Hinweise. Ein Hinweis ist kein schwaches Problem. Er heißt, dass uns die Grundlage fehlt, und er zählt weder als erfüllt noch als verletzt. Jeder von ihnen steht weiter unten unter „Hinweise", mit dem Grund, aus dem er offen ist.
Nicht im Balken stehen die Pflichten, die dein Projekt gar nicht treffen. Sie sind weder ein Erfolg noch eine Lücke, und als vierte Fläche beantworteten sie eine Frage, die der Balken nicht stellt. Gezählt werden sie trotzdem: unter „Ohne Beanstandung", jede mit ihrem Beleg.
Zur Herkunft an jeder Befundzeile: Was von dir angegeben ist, ist jederzeit korrigierbar. Was gemessen und von dir bestätigt wurde, ist in der Bestätigung änderbar. Die Messung bleibt stehen.
Vorgang 01a1113f-e851-756a-b05a-53f13799a499
geprüft am 06.10.2026 um 14:46 Uhr · ausgewertet mit 2026.10.1 · gespeicherte Version 1 vom 06.10.2026 um 14:46 Uhr