Was wir prüfen
Alle Prüfpunkte, verständlich erklärt.
Eine Seite je Fund: was er bedeutet, warum er zählt, wie Sie ihn beheben. Der kostenlose Check prüft alle davon.
Art. 32/33 GDPR
Datenbank ohne Login lesbar
Eine Tabelle Ihrer Datenbank lässt sich ohne Anmeldung abfragen — der Browser eines beliebigen Besuchers bekommt die Daten heraus.
Art. 32 GDPR
Admin-Schlüssel im Frontend gefunden
Im ausgelieferten JavaScript steckt ein Service-Role- bzw. Admin-Schlüssel. Er umgeht sämtliche Zugriffsregeln.
Art. 44 GDPR
Google-Fonts-Abmahnung vermeiden
Ihre App lädt Schriften von fonts.googleapis.com bzw. fonts.gstatic.com. Dabei geht die IP-Adresse jedes Besuchers an Google-Server in den USA.
Art. 6 GDPR
Was ist ein Third-Party-Tracker?
Ein Analyse- oder Werbeskript (Google Tag Manager, Meta Pixel, TikTok, Hotjar …) ist eingebunden und sendet Besucherdaten an dessen Anbieter.
§ 25 TDDDG
Tracking-Cookie ohne Einwilligung gesetzt
Ein Cookie zu Tracking-Zwecken wird bereits beim ersten Seitenaufruf gesetzt, bevor irgendein Dialog erschienen ist.
§ 25 TDDDG
Tracking vor der Einwilligung — was § 25 TDDDG verlangt
Tracking-Skripte starten beim Seitenaufruf, ein Consent-Banner fehlt oder kommt zu spät. Die Daten fließen, bevor der Besucher eine Wahl hatte.
Art. 32 GDPR
Ressourcen über unverschlüsselte Verbindungen
Ihre HTTPS-Seite lädt einzelne Skripte, Bilder oder Styles über einfaches HTTP.
§ 5 DDG Deutscher Markt
Impressumspflicht: Wann Sie ein Impressum brauchen
Unter den üblichen Pfaden und im Footer war keine Seite zu finden, die als Impressum erkennbar ist.
Art. 13 GDPR
Datenschutzerklärung: Pflicht nach Art. 13 DSGVO
Aus Ihrer App ist keine Seite verlinkt, die als Datenschutzerklärung erkennbar ist.
Art. 32 GDPR
Source Map öffentlich abrufbar
Ihr Build liefert .map-Dateien aus, aus denen sich der Originalquellcode rekonstruieren lässt — samt Kommentaren, internen URLs und mitunter Zugangsdaten.
Security header
Keine Content-Security-Policy
Ihre App wird ohne CSP-Header ausgeliefert — der Browser führt damit jedes Skript aus, das in die Seite gelangt.
Security header
Kein HSTS (oder zu kurze Laufzeit)
Der Header Strict-Transport-Security fehlt oder läuft schnell ab; Browser versuchen es deshalb weiter über einfaches HTTP.
Security header
Kein Clickjacking-Schutz
Ihre App lässt sich in einem unsichtbaren iframe auf fremden Seiten einbetten (kein X-Frame-Options / frame-ancestors).
Security header
Kein nosniff-Header
Ohne X-Content-Type-Options: nosniff raten Browser den Inhaltstyp und führen im Zweifel Dateien aus, die nie Skripte sein sollten.
BFSG Deutscher Markt
BFSG: Was das Barrierefreiheitsstärkungsgesetz verlangt
Es fehlen Sprachauszeichnung, Seitentitel, Alternativtexte oder Formularbeschriftungen — die maschinenlesbaren Grundlagen, auf die assistive Technik angewiesen ist.