Leistungsumfang Pro-Check: alle 127 Rechts-Prüfpunkte
Transparente Übersicht aller Prüfungen – was wird geprüft, welche Rechtsgrundlage steckt dahinter und was ist in welchem Produkt enthalten.
Alle 151 Prüfungen laufen bei jedem Check – auch beim kostenlosen. Score und Befundzahl sehen Sie immer vollständig. Bei 35 Prüfpunkten steht auch der Befund im Klartext; bei den übrigen 116 zeigt der kostenlose Check Kategorie, Schweregrad und Anzahl – Fundstelle und Handlungsanweisung schaltet Pro frei.
Auf der Startseite ist von 127 Rechts-Prüfpunkten die Rede – das sind diese 151 ohne die 24 Basisprüfungen zur Barrierefreiheit. Die laufen im Pro-Check mit, gehören inhaltlich aber zum BFSG-Modul, das dieselben Punkte mit 39 WCAG-Prüfungen vertieft. Wir zählen sie deshalb nicht doppelt.
SSL & Sicherheit
Worum geht es?
SSL/TLS-Verschlüsselung ist die Grundlage für sichere Datenübertragung. Ohne gültiges SSL-Zertifikat werden Daten unverschlüsselt übertragen.
Rechtliche Grundlage
Art. 32 DSGVO verpflichtet zu angemessenen technischen Schutzmaßnahmen. SSL gilt als Mindeststandard.
Praxis-Tipp
Nutzen Sie Let's Encrypt für kostenlose SSL-Zertifikate. Stellen Sie sicher, dass HTTP automatisch auf HTTPS weiterleitet.
| ID | Prüfung | Schwere | Rechtsgrundlage | Sichtbarkeit |
|---|---|---|---|---|
| SSL-001 |
SSL/TLS-Zertifikat
Prüft, ob die Website über ein gültiges SSL/TLS-Zertifikat verfügt. Ohne SSL-Verschlüsselung werden Daten ungeschützt übertragen, was einen Verstoß gegen die technischen Schutzmaßnahmen der DSGVO darstellt.
|
KRITISCH | Art. 32 DSGVO | Im Detail sichtbar |
| SSL-001b |
SSL-Zertifikat läuft bald ab
Prüft, ob das SSL-Zertifikat in naher Zukunft abläuft. Ein abgelaufenes Zertifikat führt zu Browser-Warnungen und unterbricht den verschlüsselten Datentransfer.
|
MITTEL | Art. 32 DSGVO | Im Detail sichtbar |
| SSL-003 |
HTTP zu HTTPS Weiterleitung
Prüft, ob HTTP-Anfragen automatisch auf HTTPS weitergeleitet werden. Ohne Weiterleitung können Nutzer die Website versehentlich unverschlüsselt aufrufen.
|
HOCH | Art. 32 DSGVO | Im Detail sichtbar |
| SSL-002 |
TLS-Version
Prüft die verwendete TLS-Protokollversion. TLS 1.0 und 1.1 gelten als unsicher und sollten deaktiviert sein. TLS 1.3 ist der empfohlene Standard.
|
HOCH | Art. 32 DSGVO | Detail mit Pro |
| SSL-004 |
Mixed Content
Prüft, ob auf der HTTPS-Seite unsichere HTTP-Ressourcen eingebunden sind. Mixed Content untergräbt die SSL-Verschlüsselung und kann zu Browser-Warnungen führen.
|
MITTEL | Art. 32 DSGVO | Detail mit Pro |
| SSL-005 |
Ladezeit / Performance
Prüft, ob die Website innerhalb von 5 Sekunden vollständig geladen wird. Langsame Seiten können als Wettbewerbsverstoß gewertet werden.
|
NIEDRIG | UWG § 5 (Irreführung) | Im Detail sichtbar |
Impressum
Worum geht es?
Das Impressum ist die Visitenkarte Ihrer Website. Es muss leicht erkennbar, unmittelbar erreichbar und staendig verfügbar sein.
Rechtliche Grundlage
Impressumspflicht nach § 5 DDG (seit 14.05.2024, vormals § 5 TMG). Verstöße können mit Bußgeldern bis 50.000 € geahndet werden.
Praxis-Tipp
Verwenden Sie einen Impressum-Generator und prüfen Sie regelmäßig die Aktualitaet. Bei GmbH, UG, AG zusätzlich Handelsregisternummer und Geschäftsführer angeben.
| ID | Prüfung | Schwere | Rechtsgrundlage | Sichtbarkeit |
|---|---|---|---|---|
| IMP-001 |
Impressum vorhanden und erreichbar
Prüft, ob ein Impressum vorhanden und von jeder Seite aus leicht erreichbar ist. Ein fehlendes Impressum ist einer der häufigsten Abmahngründe.
|
KRITISCH | § 5 DDG | Im Detail sichtbar |
| IMP-001b |
Impressum möglicherweise unvollständig
Prüft, ob das Impressum auffällig wenig Text enthält — ein Hinweis darauf, dass die Seite nur weiterleitet oder Pflichtangaben fehlen.
|
HOCH | § 5 DDG | Im Detail sichtbar |
| IMP-009 |
Veralteter TMG-Verweis
Prüft, ob im Impressum noch auf das veraltete Telemediengesetz (TMG) verwiesen wird. Seit Mai 2024 gilt das Digitale-Dienste-Gesetz (DDG) als Nachfolger.
|
MITTEL | § 5 DDG | Im Detail sichtbar |
| IMP-010 |
Impressum als Bild
Prüft, ob das Impressum als Bild statt als Text hinterlegt ist. Impressumsangaben als Bild sind nicht barrierefrei und können nicht maschinell gelesen werden.
|
MITTEL | § 5 DDG | Im Detail sichtbar |
| IMP-011 |
Impressum auf gleicher Domain
Prüft, ob das Impressum unter der eigenen Domain liegt und nicht auf eine fremde Seite ausgelagert ist.
|
KRITISCH | § 5 DDG, BGH Az. I ZR 228/03 | Im Detail sichtbar |
| IMP-012 |
Impressum-Link im Footer
Prüft, ob ein Impressum-Link im Footer vorhanden ist. Das Impressum muss von jeder Unterseite mit höchstens zwei Klicks erreichbar sein.
|
MITTEL | § 5 DDG | Im Detail sichtbar |
| IMP-002 |
Name/Firma im Impressum
Prüft, ob der vollständige Name oder die Firma des Anbieters im Impressum angegeben ist. Diese Pflichtangabe ist für die Identifizierung des Verantwortlichen zwingend erforderlich.
|
KRITISCH | § 5 DDG | Im Detail sichtbar |
| IMP-003 |
Ladungsfähige Anschrift
Prüft, ob eine ladungsfähige Anschrift (Straße, Hausnummer, PLZ, Ort) im Impressum vorhanden ist. Eine Postfachadresse genügt nicht.
|
KRITISCH | § 5 DDG | Im Detail sichtbar |
| IMP-004 |
E-Mail-Adresse
Prüft, ob eine E-Mail-Adresse im Impressum angegeben ist. Die E-Mail ermöglicht eine schnelle elektronische Kontaktaufnahme mit dem Anbieter.
|
HOCH | § 5 DDG | Detail mit Pro |
| IMP-005 |
Telefonnummer
Prüft, ob eine Telefonnummer im Impressum vorhanden ist. Neben der E-Mail sollte ein weiterer unmittelbarer Kommunikationsweg angeboten werden.
|
MITTEL | § 5 DDG | Detail mit Pro |
| IMP-006 |
Handelsregister-Eintrag
Prüft, ob bei eingetragenen Unternehmen das Registergericht und die Registernummer angegeben sind. Diese Angabe ist für alle im Handelsregister eingetragenen Firmen Pflicht.
|
HOCH | § 5 DDG | Detail mit Pro |
| IMP-007 |
USt-IdNr.
Prüft, ob die Umsatzsteuer-Identifikationsnummer im Impressum angegeben ist. Falls vorhanden, muss die USt-IdNr. im Impressum genannt werden.
|
HOCH | § 5 DDG | Detail mit Pro |
| IMP-008 |
Vertretungsberechtigter
Prüft, ob bei juristischen Personen der Vertretungsberechtigte (z. B. Geschäftsführer) namentlich benannt ist. Bei GmbH, AG oder UG ist diese Angabe Pflicht.
|
HOCH | § 5 DDG | Detail mit Pro |
| IMP-013 |
Redaktionell Verantwortlicher (V.i.S.d.P.)
Prüft, ob bei Websites mit redaktionellen Inhalten (Blog, Magazin, News) ein redaktionell Verantwortlicher nach § 18 MStV benannt ist.
|
MITTEL | § 18 Abs. 2 MStV | Detail mit Pro |
| IMP-014 |
Aufsichtsbehörde (regulierte Berufe)
Prüft, ob bei regulierten Berufen (Arzt, Anwalt, Steuerberater etc.) die zuständige Aufsichtsbehörde im Impressum angegeben ist.
|
MITTEL | § 5 Abs. 1 Nr. 5 DDG | Detail mit Pro |
| IMP-015 |
Berufsrechtliche Angaben
Prüft, ob bei regulierten Berufen Kammerzugehörigkeit, Berufsbezeichnung und berufsrechtliche Regelungen angegeben sind.
|
HOCH | § 5 Abs. 1 Nr. 5 DDG | Detail mit Pro |
| IMP-017 |
Aufsichtsbehörde bei erlaubnispflichtiger Tätigkeit
Prüft bei Gewerben, die nach der Gewerbeordnung eine behördliche Erlaubnis brauchen (Makler, Bauträger, Versicherungs- und Finanzanlagenvermittler, Bewachungsgewerbe), ob die zuständige Aufsichts- oder Erlaubnisbehörde im Impressum genannt ist. Bei Versicherungs- und Finanzanlagenvermittlern zusätzlich die Registernummer.
|
HOCH | § 5 Abs. 1 Nr. 3 DDG i.V.m. §§ 34a–34i GewO | Detail mit Pro |
| IMP-016 |
Impressum auf noindex
Prüft, ob die Impressum-Seite ein noindex-Meta-Tag hat, das die Indexierung durch Suchmaschinen verhindert.
|
HOCH | § 5 DDG | Im Detail sichtbar |
Datenschutzerklärung
Worum geht es?
Die Datenschutzerklärung informiert Besucher über Art, Umfang und Zweck der Datenverarbeitung. Sie muss alle verwendeten Dienste abdecken.
Rechtliche Grundlage
Art. 13 und 14 DSGVO regeln die Informationspflichten. Die DSE muss Verantwortlichen, Zwecke, Rechtsgrundlagen, Empfänger und Betroffenenrechte nennen.
Praxis-Tipp
Aktualisieren Sie Ihre DSE bei jeder Änderung der eingesetzten Dienste. Erwaehnen Sie alle externen Ressourcen und prüfen Sie Auftragsverarbeitungsvertraege (AVV).
| ID | Prüfung | Schwere | Rechtsgrundlage | Sichtbarkeit |
|---|---|---|---|---|
| DSE-001 |
Datenschutzerklärung vorhanden
Prüft, ob eine Datenschutzerklärung vorhanden und von jeder Seite aus erreichbar ist. Jede Website, die personenbezogene Daten verarbeitet, benötigt eine Datenschutzerklärung.
|
KRITISCH | Art. 13 DSGVO | Im Detail sichtbar |
| DSE-001b |
Datenschutzerklärung möglicherweise unvollständig
Prüft, ob die Datenschutzerklärung auffällig wenig Text enthält — ein Hinweis auf eine Platzhalterseite oder fehlende Pflichtangaben.
|
HOCH | Art. 13 DSGVO | Im Detail sichtbar |
| DSE-009 |
Veralteter TTDSG-Verweis
Prüft, ob in der Datenschutzerklärung noch auf das veraltete TTDSG verwiesen wird. Seit Mai 2024 gilt das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).
|
NIEDRIG | TDDDG | Detail mit Pro |
| DSE-002 |
Verantwortlicher benannt
Prüft, ob der Verantwortliche für die Datenverarbeitung mit vollständigen Kontaktdaten in der Datenschutzerklärung benannt ist.
|
HOCH | Art. 13 DSGVO | Detail mit Pro |
| DSE-004 |
Rechtsgrundlagen genannt
Prüft, ob die Rechtsgrundlagen für die Datenverarbeitung (z. B. Einwilligung, berechtigtes Interesse) konkret benannt werden.
|
HOCH | Art. 6 DSGVO | Detail mit Pro |
| DSE-005 |
Betroffenenrechte dokumentiert
Prüft, ob die Rechte der Betroffenen (Auskunft, Löschung, Widerspruch etc.) in der Datenschutzerklärung aufgeführt sind.
|
HOCH | Art. 15-21 DSGVO | Detail mit Pro |
| DSE-006 |
Speicherdauer angegeben
Prüft, ob die Speicherdauer oder die Kriterien für die Festlegung der Speicherdauer angegeben sind.
|
MITTEL | Art. 13 DSGVO | Detail mit Pro |
| DSE-007 |
Drittlandtransfer dokumentiert
Prüft, ob Datentransfers in Drittländer (außerhalb EU/EWR) dokumentiert und die Schutzmaßnahmen beschrieben sind.
|
HOCH | Art. 44-49 DSGVO | Detail mit Pro |
| DSE-008 |
Externe Dienste dokumentiert
Prüft, ob alle eingebundenen externen Dienste (Analytics, Maps, Fonts etc.) in der Datenschutzerklärung aufgeführt und erläutert werden.
|
HOCH | Art. 13 DSGVO | Detail mit Pro |
| DSE-003 |
Datenschutzbeauftragter
Prüft, ob ein Datenschutzbeauftragter in der Datenschutzerklärung benannt ist (ab 20 Mitarbeitern Pflicht).
|
MITTEL | Art. 37 DSGVO | Detail mit Pro |
| DSE-010 |
Datenschutzerklärung auf gleicher Domain
Prüft, ob die Datenschutzerklärung auf der gleichen Domain liegt und nicht auf eine externe Seite verweist.
|
KRITISCH | Art. 12 Abs. 1 DSGVO | Im Detail sichtbar |
| DSE-011 |
Aktualitätsdatum in der DSE
Prüft, ob die Datenschutzerklärung ein Datum oder "Stand"-Vermerk enthält.
|
NIEDRIG | Art. 5 Abs. 2 DSGVO | Detail mit Pro |
| DSE-012 |
Datenschutzerklärung auf noindex
Prüft, ob die Datenschutzerklärungs-Seite ein noindex-Meta-Tag hat, das die Indexierung verhindert.
|
HOCH | Art. 12 Abs. 1 DSGVO | Im Detail sichtbar |
| DSE-013 |
Datenschutz-Link im Footer
Prüft, ob ein Link zur Datenschutzerklärung im Footer vorhanden ist. Die DSE muss von jeder Unterseite leicht erreichbar sein.
|
MITTEL | Art. 12 Abs. 1 DSGVO | Im Detail sichtbar |
| DSE-014 |
Zwecke der Datenverarbeitung beschrieben
Prüft, ob die Datenschutzerklärung konkrete Zwecke der Datenverarbeitung benennt (z.B. Vertragserfüllung, Kontaktanfrage, Webanalyse).
|
HOCH | Art. 13 Abs. 1 lit. c DSGVO | Detail mit Pro |
| DSE-015 |
Empfänger / Kategorien von Empfängern
Prüft, ob Empfänger oder Kategorien von Empfängern der Daten benannt werden (z.B. Auftragsverarbeiter, Zahlungsdienstleister).
|
HOCH | Art. 13 Abs. 1 lit. e DSGVO | Detail mit Pro |
| DSE-016 |
Widerrufsrecht bei Einwilligung erklärt
Prüft, ob der Hinweis vorhanden ist, dass erteilte Einwilligungen jederzeit widerrufen werden können.
|
MITTEL | Art. 7 Abs. 3 DSGVO | Detail mit Pro |
| DSE-017 |
Hosting / Webhosting beschrieben
Prüft, ob der Hosting-Anbieter in der Datenschutzerklärung benannt und die IP-Adressen-Verarbeitung erklärt wird.
|
MITTEL | Art. 13 DSGVO | Detail mit Pro |
| DSE-018 |
Kontaktformular datenschutzrechtlich erklärt
Prüft, ob die Datenverarbeitung bei Kontaktaufnahme über das Kontaktformular in der DSE beschrieben wird.
|
MITTEL | Art. 13 DSGVO | Detail mit Pro |
| DSE-019 |
Newsletter / E-Mail-Marketing in DSE erklärt
Prüft, ob Newsletter-Versand und E-Mail-Marketing-Dienste in der Datenschutzerklärung beschrieben werden.
|
MITTEL | Art. 13 DSGVO / UWG § 7 | Detail mit Pro |
| DSE-020 |
Server-Logfiles erklärt
Prüft, ob die automatische Speicherung von Server-Logfiles (IP, Browser, Zeitstempel) in der DSE beschrieben wird.
|
MITTEL | Art. 6 Abs. 1 lit. f DSGVO | Detail mit Pro |
Cookies & Tracking
Worum geht es?
Cookies und Tracking-Technologien dürfen nur mit vorheriger Einwilligung gesetzt werden (Opt-in), es sei denn, sie sind technisch notwendig.
Rechtliche Grundlage
§ 25 TDDDG regelt die Einwilligungspflicht. Das EuGH-Urteil Planet49 hat klargestellt: Opt-in entspricht der empfohlenen Praxis, keine vorausgewählten Checkboxen.
Praxis-Tipp
Implementieren Sie ein Consent-Tool (z.B. Cookiebot, Borlabs Cookie). Stellen Sie sicher, dass Tracking-Skripte erst nach Einwilligung geladen werden.
| ID | Prüfung | Schwere | Rechtsgrundlage | Sichtbarkeit |
|---|---|---|---|---|
| COO-001 |
Cookie-Banner vorhanden
Prüft, ob ein Cookie-Consent-Banner vorhanden ist. Websites, die nicht-essenzielle Cookies setzen, benötigen eine vorherige Einwilligung der Nutzer.
|
HOCH | § 25 TDDDG | Im Detail sichtbar |
| COO-004 |
Kein Tracking vor Consent
Prüft, ob Tracking-Skripte oder nicht-essenzielle Cookies bereits vor der Einwilligung geladen werden. Das Setzen von Tracking-Cookies ohne Consent ist ein schwerwiegender Verstoß.
|
KRITISCH | § 25 TDDDG | Im Detail sichtbar |
| COO-002 |
Ablehnen-Button
Prüft, ob im Cookie-Banner eine gleichwertige Möglichkeit zum Ablehnen aller Cookies vorhanden ist. Der Ablehnen-Button muss auf der ersten Ebene sichtbar sein.
|
HOCH | § 25 TDDDG | Im Detail sichtbar |
| COO-003 |
Cookie-Vorauswahl (Dark Pattern)
Prüft, ob im Cookie-Banner Checkboxen vorausgewählt sind oder Dark Patterns eingesetzt werden. Vorausgewählte Kategorien stellen keine gültige Einwilligung dar.
|
KRITISCH | EuGH C-673/17 (Planet49), § 25 TDDDG | Detail mit Pro |
| COO-005 |
Widerrufbare Einwilligung
Prüft, ob eine erteilte Cookie-Einwilligung jederzeit einfach widerrufen werden kann, z. B. über einen dauerhaft sichtbaren Link oder Button.
|
MITTEL | Art. 7 DSGVO | Detail mit Pro |
| COO-006 |
Cookie-Klassifizierung
Prüft, ob die Cookies im Banner nach Kategorien (notwendig, Statistik, Marketing etc.) klassifiziert werden und einzeln an-/abwählbar sind.
|
HOCH | § 25 TDDDG | Detail mit Pro |
| COO-007 |
Cookie-Laufzeiten
Prüft die tatsächlichen Laufzeiten (max-age/expires) der gesetzten Cookies. Übermäßig lange Laufzeiten (>1 Jahr) verstoßen gegen den Grundsatz der Speicherbegrenzung.
|
MITTEL | Art. 5 Abs. 1 lit. e DSGVO | Detail mit Pro |
| COO-008 |
Script-Blocking durch Consent
Prüft, ob Tracking-Skripte durch das Consent-Tool blockiert werden (z.B. type="text/plain", data-cookieconsent). Ohne Blocking werden Skripte vor der Einwilligung ausgeführt.
|
HOCH | § 25 Abs. 1 TDDDG | Detail mit Pro |
| COO-009 |
Cookie-Wall (Website ohne Consent nutzbar)
Prüft, ob die Website auch ohne Cookie-Zustimmung vollständig nutzbar ist. Ein Cookie-Wall, der den Zugang sperrt, ist unzulässig.
|
HOCH | TDDDG § 25 / Art. 7 DSGVO | Detail mit Pro |
| COO-010 |
Fingerprinting-Hinweis
Hinweis: Wenn Browser-Fingerprinting eingesetzt wird, muss dies ebenfalls im Cookie-Banner und in der DSE erklärt werden.
|
NIEDRIG | TDDDG § 25 | Detail mit Pro |
| COO-011 |
CMP-Anbieter datenschutzkonform
Prüft, ob der verwendete Consent-Management-Anbieter (CMP) selbst DSGVO-konform ist.
|
NIEDRIG | Art. 28 DSGVO | Detail mit Pro |
Externe Ressourcen
Worum geht es?
Jede externe Ressource stellt eine Verbindung zu einem Drittanbieter-Server her. Dabei wird mindestens die IP-Adresse übermittelt.
Rechtliche Grundlage
Seit dem LG-Muenchen-Urteil zu Google Fonts (2022) ist klar: Externe Einbindung ohne Einwilligung kann abgemahnt werden.
Praxis-Tipp
Hosten Sie Fonts und statische Ressourcen lokal. Binden Sie Google Maps, YouTube und Social-Media-Plugins erst nach Einwilligung ein (2-Klick-Lösung).
| ID | Prüfung | Schwere | Rechtsgrundlage | Sichtbarkeit |
|---|---|---|---|---|
| EXT-001 |
Google Fonts extern
Prüft, ob Google Fonts über Google-Server eingebunden werden. Seit dem Urteil des LG München I (2022) ist die externe Einbindung ohne Einwilligung abmahnfähig.
|
HOCH | DSGVO / LG München I | Im Detail sichtbar |
| EXT-003 |
Tracking-Dienste erkannt
Prüft, ob bekannte Tracking-Dienste (Google Analytics, Facebook Pixel etc.) eingebunden sind und ob diese korrekt über den Consent-Mechanismus gesteuert werden.
|
KRITISCH | § 25 TDDDG | Im Detail sichtbar |
| EXT-004 |
YouTube ohne erweiterten Datenschutz
Prüft, ob YouTube-Videos über youtube.com statt youtube-nocookie.com eingebunden sind. Ohne den erweiterten Datenschutzmodus werden schon beim Seitenaufruf Daten an Google übertragen.
|
HOCH | DSGVO Art. 5, § 25 TDDDG | Detail mit Pro |
| EXT-002 |
Weitere externe Ressourcen
Prüft, ob weitere externe Ressourcen (CDNs, externe Skripte, iFrames) eingebunden sind, die IP-Adressen an Dritte übertragen und in der Datenschutzerklärung dokumentiert sein müssen.
|
MITTEL | Art. 13 DSGVO | Detail mit Pro |
| EXT-005 |
Google reCAPTCHA ohne Consent
Prüft, ob Google reCAPTCHA eingebunden ist. reCAPTCHA überträgt umfangreiche Nutzerdaten an Google und erfordert eine Einwilligung oder Datenschutzhinweis.
|
HOCH | DSGVO Art. 6, § 25 TDDDG | Im Detail sichtbar |
| EXT-006 |
Google Maps ohne Consent
Prüft, ob Google Maps direkt ohne 2-Klick-Lösung oder Consent-Abfrage eingebunden ist. Dabei werden IP-Adressen und Nutzerdaten an Google übermittelt.
|
HOCH | DSGVO Art. 6, § 25 TDDDG | Detail mit Pro |
| EXT-007 |
Social-Media-Plugins ohne Consent
Prüft, ob Social-Media-Plugins (Like-Buttons, Share-Widgets) direkt geladen werden. Diese übermitteln bereits beim Seitenaufruf Daten an die Plattformbetreiber.
|
MITTEL | DSGVO Art. 6, EuGH C-40/17 | Detail mit Pro |
Barrierefreiheit
Worum geht es?
Barrierefreiheit bedeutet, dass Websites auch für Menschen mit Behinderungen nutzbar sein müssen. Seit dem BFSG (28.06.2025) gesetzliche Pflicht.
Rechtliche Grundlage
Das BFSG setzt die EU-RL 2019/882 um. Standard ist EN 301 549 / WCAG 2.1 Level AA. Betroffen sind u.a. Online-Shops und Bankdienstleister.
Praxis-Tipp
Beginnen Sie mit: Sprachdeklaration, Alt-Texte, Farbkontraste (4.5:1), Tastaturnavigation, korrekte Überschriftenhierarchie, ARIA-Attribute.
| ID | Prüfung | Schwere | Rechtsgrundlage | Sichtbarkeit |
|---|---|---|---|---|
| BF-001 |
Sprachdeklaration (lang)
Prüft, ob das HTML-Dokument ein lang-Attribut besitzt. Screenreader benötigen die Sprachdeklaration, um den Inhalt korrekt vorzulesen.
|
MITTEL | WCAG 3.1.1 | Im Detail sichtbar |
| BF-002 |
Bild-Alt-Texte
Prüft, ob alle Bilder alternative Textbeschreibungen (alt-Attribute) besitzen. Fehlende Alt-Texte machen Bildinhalte für sehbehinderte Nutzer unzugänglich.
|
MITTEL | WCAG 1.1.1 | Im Detail sichtbar |
| BF-003 |
Überschriften-Struktur
Prüft, ob die Überschriften-Hierarchie (h1-h6) logisch aufgebaut ist und keine Ebenen übersprungen werden. Eine korrekte Struktur erleichtert die Navigation mit Screenreadern.
|
MITTEL | WCAG 1.3.1 | Im Detail sichtbar |
| BF-006 |
Barrierefreiheitserklärung
Prüft, ob eine Erklärung zur Barrierefreiheit vorhanden ist. Ab dem 28. Juni 2025 ist diese für viele Unternehmen durch das BFSG verpflichtend.
|
HOCH | § 4 BFSG | Im Detail sichtbar |
| BF-005 |
Keyboard-Fokus sichtbar
Prüft, ob interaktive Elemente bei Tastaturnavigation einen sichtbaren Fokus-Indikator haben. Ohne sichtbaren Fokus können Tastaturnutzer die aktuelle Position nicht erkennen.
|
HOCH | WCAG 2.4.7 | Detail mit Pro |
| BF-007 |
Formular-Labels
Prüft, ob alle Formularfelder mit zugehörigen Labels versehen sind. Ohne Labels können Screenreader-Nutzer die Funktion der Eingabefelder nicht erkennen.
|
MITTEL | WCAG 1.3.1 | Detail mit Pro |
| BF-004 |
Zoom-Unterstützung
Prüft, ob die Website bei bis zu 200 % Zoom noch nutzbar ist und der Viewport-Meta-Tag das Zoomen nicht deaktiviert.
|
MITTEL | WCAG 1.4.4 | Detail mit Pro |
| BF-009 |
Farbkontrast
Prüft, ob Text-Elemente ein ausreichendes Kontrastverhältnis zum Hintergrund aufweisen (mindestens 4,5:1 für normalen Text). Zu geringe Kontraste beeinträchtigen die Lesbarkeit.
|
MITTEL | WCAG 1.4.3 | Detail mit Pro |
| BF-010 |
ARIA Landmarks
Prüft, ob die Seite ARIA-Landmark-Rollen (banner, navigation, main, contentinfo) oder semantische HTML5-Elemente verwendet, um Seitenbereiche zu kennzeichnen.
|
MITTEL | WCAG 1.3.1 | Detail mit Pro |
| BF-011 |
Link-Texte
Prüft, ob Links aussagekräftige Texte haben. Generische Linktexte wie "hier" oder "mehr" sind für Screenreader-Nutzer nicht verständlich.
|
MITTEL | WCAG 2.4.4 | Detail mit Pro |
| BF-012 |
Skip-Navigation
Prüft, ob ein Skip-Link vorhanden ist, der es Tastaturnutzern ermöglicht, die Navigation zu überspringen und direkt zum Hauptinhalt zu gelangen.
|
MITTEL | WCAG 2.4.1 | Detail mit Pro |
| BF-013 |
Relative Schriftgrößen
Prüft, ob Schriftgrößen in relativen Einheiten (em, rem, %) statt in festen Pixelwerten angegeben sind, damit Nutzer die Textgröße anpassen können.
|
NIEDRIG | WCAG 1.4.4 | Detail mit Pro |
| BF-014 |
Autoplay-Medien
Prüft, ob Audio- oder Video-Elemente automatisch abgespielt werden. Automatisch startende Medien können Screenreader-Nutzer stören und desorientieren.
|
MITTEL | WCAG 1.4.2 | Detail mit Pro |
| BF-015 |
Reduced Motion
Prüft, ob die Website die prefers-reduced-motion Medienabfrage unterstützt, um Animationen für empfindliche Nutzer zu reduzieren.
|
NIEDRIG | WCAG 2.3.3 | Detail mit Pro |
| BF-016 |
Tabindex-Reihenfolge
Prüft, ob positive Tabindex-Werte verwendet werden, die die natürliche Tab-Reihenfolge verändern. Positive Tabindex-Werte führen häufig zu einer verwirrenden Navigationsreihenfolge.
|
MITTEL | WCAG 2.4.3 | Detail mit Pro |
| BF-017 |
Leere interaktive Elemente
Prüft, ob Buttons und Links einen zugänglichen Namen haben. Leere interaktive Elemente ohne Text oder ARIA-Label sind für Screenreader-Nutzer nicht bedienbar.
|
HOCH | WCAG 4.1.2 | Detail mit Pro |
| BF-018 |
Tabellenstruktur
Prüft, ob Datentabellen korrekte Kopfzeilen (th) und ggf. caption-Elemente verwenden. Ohne Strukturierung können Screenreader Tabelleninhalte nicht sinnvoll vorlesen.
|
MITTEL | WCAG 1.3.1 | Detail mit Pro |
| BF-019 |
Fremdsprache-Kennzeichnung
Prüft, ob fremdsprachige Textpassagen mit dem lang-Attribut gekennzeichnet sind, damit Screenreader die korrekte Sprachausgabe verwenden.
|
NIEDRIG | WCAG 3.1.2 | Detail mit Pro |
| BF-020 |
Barrierefreiheitserklärung Inhalt
Prüft, ob die Barrierefreiheitserklärung die erforderlichen Inhalte enthält: Konformitätsstatus, bekannte Einschränkungen und Kontaktmöglichkeit für Feedback.
|
MITTEL | § 4 BFSG | Detail mit Pro |
| BF-008 |
Doppelte IDs
Prüft, ob IDs im HTML-Dokument eindeutig sind. Doppelte IDs verursachen Probleme bei Screenreadern und der Label-Zuordnung von Formularen.
|
NIEDRIG | WCAG 4.1.1 | Detail mit Pro |
| BF-021 |
Dekorative Bilder mit leerem Alt-Text
Prüft, ob rein dekorative Grafiken korrekt mit alt="" (leer) markiert sind.
|
MITTEL | WCAG 2.1 / 1.1.1 (A) | Detail mit Pro |
| BF-022 |
Keine Tastaturfalle (Prüfhinweis)
Hinweis: Nutzer dürfen sich nicht in Modalen oder Overlays per Tastatur "verfangen". Manuelle Prüfung empfohlen.
|
INFO | WCAG 2.1 / 2.1.2 (A) | Detail mit Pro |
| BF-023 |
Keine anfallauslösenden Inhalte
Prüft, ob blinkende oder schnell wechselnde Elemente (>3x pro Sekunde) vorhanden sind.
|
HOCH | WCAG 2.1 / 2.3.1 (A) | Detail mit Pro |
| BF-024 |
Drag-and-Drop Alternativen (Prüfhinweis)
Hinweis: Wenn Drag-and-Drop-Funktionen verwendet werden, müssen Alternativen ohne Zeigegerät bereitstehen.
|
INFO | WCAG 2.5.7 (AA, aus WCAG 2.2) | Detail mit Pro |
Security Headers
Worum geht es?
Security Headers sind HTTP-Antwort-Header, die den Browser anweisen, bestimmte Sicherheitsrichtlinien durchzusetzen.
Rechtliche Grundlage
Art. 32 DSGVO fordert angemessene technische Maßnahmen. Security Headers gelten als Best Practice und können bei einem Datenschutzvorfall relevant sein.
Praxis-Tipp
Konfigurieren Sie mindestens: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy und Content-Security-Policy (per .htaccess oder Server-Konfiguration).
| ID | Prüfung | Schwere | Rechtsgrundlage | Sichtbarkeit |
|---|---|---|---|---|
| SEC-001 |
HSTS Header
Prüft, ob der Strict-Transport-Security-Header gesetzt ist. HSTS erzwingt die HTTPS-Nutzung und schützt vor Downgrade-Angriffen.
|
MITTEL | RFC 6797 | Detail mit Pro |
| SEC-002 |
Content-Security-Policy
Prüft, ob ein Content-Security-Policy-Header gesetzt ist. CSP schützt vor Cross-Site-Scripting (XSS) und anderen Code-Injection-Angriffen.
|
MITTEL | Best Practice | Detail mit Pro |
| SEC-003 |
X-Frame-Options
Prüft, ob der X-Frame-Options-Header gesetzt ist. Dieser schützt vor Clickjacking-Angriffen, bei denen die Website in fremde Seiten eingebettet wird.
|
NIEDRIG | Best Practice | Detail mit Pro |
| SEC-004 |
X-Content-Type-Options
Prüft, ob der X-Content-Type-Options-Header auf "nosniff" gesetzt ist. Dies verhindert, dass Browser den MIME-Type von Ressourcen erraten (MIME-Sniffing).
|
NIEDRIG | Best Practice | Detail mit Pro |
| SEC-005 |
Referrer-Policy
Prüft, ob ein Referrer-Policy-Header gesetzt ist. Eine restriktive Referrer-Policy verhindert die ungewollte Weitergabe von Seiten-URLs an Drittanbieter.
|
NIEDRIG | Best Practice | Detail mit Pro |
| SEC-006 |
Permissions-Policy
Prüft, ob ein Permissions-Policy-Header gesetzt ist. Dieser steuert den Zugriff auf Browser-Funktionen wie Kamera, Mikrofon oder Geolocation.
|
INFO | Best Practice | Detail mit Pro |
Formulare & Newsletter
Worum geht es?
Kontaktformulare und Newsletter-Anmeldungen verarbeiten personenbezogene Daten und unterliegen besonderen Anforderungen an Einwilligung und Double-Opt-in.
Rechtliche Grundlage
Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), § 7 UWG (unverlangte Werbung). Newsletter nur mit Double-Opt-in zulässig.
Praxis-Tipp
Jedes Formular braucht einen Datenschutzhinweis mit Link. Newsletter per Double-Opt-in. Checkboxen dürfen nicht vorausgewählt sein.
| ID | Prüfung | Schwere | Rechtsgrundlage | Sichtbarkeit |
|---|---|---|---|---|
| FORM-001 |
Newsletter: Datenschutz-Checkbox
Prüft, ob Newsletter-Anmeldeformulare eine Datenschutz-Einwilligungs-Checkbox enthalten. Ohne aktive Einwilligung in die Datenverarbeitung ist die Newsletter-Anmeldung rechtswidrig.
|
HOCH | Art. 6 Abs. 1 lit. a DSGVO | Im Detail sichtbar |
| FORM-002 |
Newsletter: Checkbox nicht vorausgewählt
Prüft, ob die Datenschutz-Checkbox im Newsletter-Formular nicht vorausgewählt (pre-checked) ist. Eine vorausgewählte Checkbox stellt keine wirksame Einwilligung dar.
|
HOCH | Art. 7 DSGVO / EuGH C-673/17 | Im Detail sichtbar |
| FORM-003 |
Newsletter: Double-Opt-In Hinweis
Prüft, ob ein Hinweis auf das Double-Opt-In-Verfahren vorhanden ist. Ohne Double-Opt-In kann der Nachweis der Einwilligung problematisch werden.
|
MITTEL | Art. 7 Abs. 1 DSGVO | Im Detail sichtbar |
| FORM-004 |
Kontaktformular: Datenschutz-Einwilligung
Prüft, ob Kontaktformulare einen Datenschutzhinweis oder eine Einwilligungs-Checkbox enthalten. Nutzer müssen vor Absenden über die Datenverarbeitung informiert werden.
|
HOCH | Art. 13 DSGVO | Detail mit Pro |
| FORM-005 |
Kopplungsverbot Newsletter
Prüft, ob ein Newsletter-Abo als Bedingung für Downloads, Gutscheine oder digitale Produkte erzwungen wird. Das Kopplungsverbot untersagt es, eine Einwilligung an sachfremde Leistungen zu koppeln.
|
HOCH | Art. 7 Abs. 4 DSGVO | Detail mit Pro |
| FORM-006 |
Kontaktseite vorhanden
Prüft, ob eine Kontaktseite oder ein Kontaktformular vorhanden und erreichbar ist.
|
MITTEL | DDG § 5 | Im Detail sichtbar |
| FORM-007 |
Urheberrecht bei Bildern (Prüfhinweis)
Hinweis: Alle Bilder, Icons und Videos müssen lizenziert oder selbst erstellt sein.
|
INFO | UrhG § 72 / § 97 | Detail mit Pro |
E-Commerce / Shop
Worum geht es?
Online-Shops unterliegen besonderen Informationspflichten: AGB, Widerrufsbelehrung, Preisangaben, Button-Lösung und mehr.
Rechtliche Grundlage
BGB §§ 312a-312k (Fernabsatzrecht), PAngV (Preisangaben), § 312j BGB (Button-Lösung). 30-Tage-Regel für Streichpreise seit 28.05.2022.
Praxis-Tipp
Prüfen Sie: Bestellbutton-Text, Grundpreise, Streichpreis-Referenz (niedrigster Preis der letzten 30 Tage), AGB und Widerrufsbelehrung im Footer.
| ID | Prüfung | Schwere | Rechtsgrundlage | Sichtbarkeit |
|---|---|---|---|---|
| SHOP-008 |
OS-Plattform Link entfernt
Prüft, ob noch ein Link zur EU-Online-Streitbeilegungsplattform (OS-Plattform) vorhanden ist. Die OS-Plattform wurde am 20.07.2025 abgeschaltet. Ein veralteter Link ist abmahnfähig.
|
HOCH | UWG § 5 | Im Detail sichtbar |
| SHOP-001 |
Widerrufsbelehrung
Prüft, ob eine Widerrufsbelehrung vorhanden ist. Online-Shops müssen Verbraucher vor Vertragsschluss über ihr Widerrufsrecht informieren.
|
KRITISCH | § 312d BGB | Detail mit Pro |
| SHOP-001b |
14-Tage Widerrufsfrist
Prüft, ob die gesetzliche 14-tägige Widerrufsfrist korrekt in der Widerrufsbelehrung genannt wird. Eine falsche Fristangabe ist abmahnfähig.
|
HOCH | § 355 BGB | Detail mit Pro |
| SHOP-002 |
Muster-Widerrufsformular
Prüft, ob ein Muster-Widerrufsformular bereitgestellt wird. Online-Händler sind verpflichtet, Verbrauchern ein Widerrufsformular zur Verfügung zu stellen.
|
HOCH | Art. 246a EGBGB | Detail mit Pro |
| SHOP-003 |
Preise inkl. MwSt.
Prüft, ob Produktpreise den Hinweis "inkl. MwSt." enthalten. Gegenüber Verbrauchern müssen Preise immer inklusive Mehrwertsteuer angegeben werden.
|
HOCH | PAngV § 1 | Detail mit Pro |
| SHOP-003b |
Versandkosten-Angabe
Prüft, ob bei Produktpreisen ein Hinweis auf anfallende Versandkosten erfolgt, z. B. durch einen Link zu den Versandkosten-Informationen.
|
HOCH | PAngV § 1 | Detail mit Pro |
| SHOP-007 |
Lieferzeiten
Prüft, ob Lieferzeiten bei den Produkten angegeben sind. Konkrete Lieferzeitangaben sind im Online-Handel verpflichtend.
|
HOCH | Art. 246a EGBGB | Detail mit Pro |
| SHOP-009 |
VSBG § 36 Hinweis
Prüft, ob ein Hinweis zur Teilnahmebereitschaft an Verbraucherschlichtungsverfahren vorhanden ist. Unternehmen mit mehr als 10 Mitarbeitern müssen darüber informieren.
|
MITTEL | § 36 VSBG | Detail mit Pro |
| SHOP-010 |
AGB vorhanden
Prüft, ob Allgemeine Geschäftsbedingungen (AGB) vorhanden und verlinkt sind. Obwohl nicht gesetzlich vorgeschrieben, sind AGB im E-Commerce dringend empfohlen.
|
MITTEL | Best Practice | Detail mit Pro |
| SHOP-004 |
Grundpreisangabe
Prüft, ob bei Produkten mit Mengen-/Gewichts-/Volumenangaben der Grundpreis (z.B. €/kg, €/L) angegeben ist. Die Grundpreisangabe ist bei vielen Produkten Pflicht.
|
HOCH | PAngV § 2, § 4, § 5 | Detail mit Pro |
| SHOP-005 |
Streichpreise (30-Tage-Regel)
Prüft, ob bei Streichpreisen der niedrigste Preis der letzten 30 Tage als Referenz angegeben ist. Seit Mai 2022 ist dies durch die PAngV verpflichtend.
|
HOCH | PAngV § 11 | Detail mit Pro |
| SHOP-006 |
Button-Lösung
Prüft, ob der Bestell-Button korrekt beschriftet ist. Nur Formulierungen wie "zahlungspflichtig bestellen" oder "kaufen" sind zulässig. "Bestellen" oder "Weiter" allein genügen nicht.
|
HOCH | § 312j Abs. 3 BGB | Detail mit Pro |
| SHOP-011 |
Widerrufsbutton (Pflicht seit 19.06.2026)
Vor dem 19.06.2026: Info-Hinweis. Ab dem 19.06.2026: Aktive Prüfung ob ein leicht auffindbarer Widerrufsbutton vorhanden ist.
|
HOCH | EU-RL 2023/2673, § 312g BGB | Detail mit Pro |
| SHOP-012 |
Rechtliche Shop-Seiten im Footer
Prüft, ob AGB und Widerrufsbelehrung im Footer verlinkt sind. Diese müssen vor Vertragsschluss von jeder Seite aus erreichbar sein.
|
MITTEL | Art. 246a § 4 EGBGB | Detail mit Pro |
| SHOP-013 |
Zahlungsmethoden angegeben
Prüft, ob die akzeptierten Zahlungsarten vor der Bestellung ersichtlich sind.
|
MITTEL | Art. 246a § 1 Nr. 12 EGBGB | Detail mit Pro |
| SHOP-014 |
Hinweis Mängelhaftung / Gewährleistung
Prüft, ob auf das gesetzliche Gewährleistungsrecht (24 Monate) hingewiesen wird.
|
MITTEL | § 476 BGB / Art. 246a § 1 EGBGB | Detail mit Pro |
| SHOP-015 |
Rücksendekosten bei Widerruf geregelt
Prüft, ob in der Widerrufsbelehrung klar geregelt ist, wer die Rücksendekosten trägt.
|
MITTEL | Art. 246a § 1 Abs. 2 Nr. 2 EGBGB | Detail mit Pro |
| SHOP-016 |
Ausnahmen vom Widerrufsrecht
Prüft, ob Ausnahmen vom Widerrufsrecht (z.B. digitale Güter, Hygieneartikel) korrekt angegeben werden.
|
MITTEL | § 312g Abs. 2 BGB | Detail mit Pro |
| SHOP-017 |
Lieferbeschränkungen kommuniziert
Prüft, ob Lieferbeschränkungen (z.B. nur bestimmte Länder) vor Bestellung sichtbar kommuniziert werden.
|
MITTEL | Art. 246a § 1 Nr. 6 EGBGB | Detail mit Pro |
| SHOP-018 |
Vertragsschluss-Zeitpunkt transparent
Prüft, ob klar kommuniziert wird, wann der Vertrag zustande kommt (z.B. bei Auftragsbestätigung).
|
NIEDRIG | § 312i Abs. 1 Nr. 2 BGB | Detail mit Pro |
| SHOP-019 |
Vertragstext speicherbar
Prüft, ob AGB und Widerrufsbelehrung als PDF/Druck zur Verfügung stehen.
|
NIEDRIG | § 312i Abs. 1 Nr. 4 BGB | Detail mit Pro |
| SHOP-020 |
AGB vor Bestellung zugänglich (Prüfhinweis)
Hinweis: AGB müssen VOR Bestellabschluss klar sichtbar zugänglich sein. Kann nur manuell geprüft werden.
|
INFO | § 305 Abs. 2 BGB | Detail mit Pro |
| SHOP-021 |
AGB-Zustimmung im Checkout (Prüfhinweis)
Hinweis: Im Checkout muss eine aktive Bestätigung der AGB (Checkbox, nicht vorausgewählt) erfolgen.
|
INFO | § 305 Abs. 2 BGB | Detail mit Pro |
| SHOP-022 |
Widerrufsbelehrung in Bestätigungsmail (Prüfhinweis)
Hinweis: Die Widerrufsbelehrung muss in der Auftragsbestätigungs-E-Mail enthalten sein.
|
INFO | Art. 246a § 4 EGBGB | Detail mit Pro |
| SHOP-023 |
Bestellbestätigung per E-Mail (Prüfhinweis)
Hinweis: Nach jeder Bestellung muss automatisch eine Auftragsbestätigung per E-Mail versendet werden.
|
INFO | § 312i Abs. 1 Nr. 3 BGB | Detail mit Pro |
| SHOP-024 |
Keine unzulässigen AGB-Klauseln (Prüfhinweis)
Hinweis: AGB dürfen keine unzulässigen Klauseln enthalten (z.B. Transportrisiko auf Käufer, pauschaler Haftungsausschluss). Manuelle Prüfung empfohlen.
|
INFO | § 307 BGB | Detail mit Pro |
Kennzeichnung & Verpackung
Worum geht es?
Bestimmte Branchen haben zusätzliche Kennzeichnungspflichten: Verpackungsgesetz, Textilkennzeichnung und Energielabel.
Rechtliche Grundlage
VerpackG (LUCID-Registrierung), TextilKennzVO (EU 1007/2011), Energielabel-VO (EU 2017/1369).
Praxis-Tipp
Bei Versand an Endverbraucher: LUCID-Registrierung prüfen. Bei Textilien: Faserzusammensetzung angeben. Bei Elektrogeräten: Energielabel anzeigen.
| ID | Prüfung | Schwere | Rechtsgrundlage | Sichtbarkeit |
|---|---|---|---|---|
| VK-001 |
LUCID-Registrierung (Verpackung)
Hinweis: Shops die verpackte Waren an Endverbraucher versenden, müssen im LUCID-Register registriert sein. Dies kann technisch nicht automatisch geprüft werden.
|
INFO | VerpackG § 7, § 9 | Detail mit Pro |
| VK-002 |
Textilkennzeichnung
Prüft, ob bei Textilprodukten die Faserzusammensetzung angegeben ist. Bei Kleidung, Heimtextilien etc. ist die Materialangabe Pflicht.
|
MITTEL | TextilKennzVO (EU-VO 1007/2011) | Detail mit Pro |
| VK-003 |
Energielabel
Hinweis: Bei Elektrogeräten (Kühlschränke, Waschmaschinen, TVs etc.) muss das EU-Energielabel in der Nähe des Preises angezeigt werden.
|
INFO | EU-VO 2017/1369 | Detail mit Pro |
Werbung, Marketing & UWG
Worum geht es?
Das UWG regelt faire Geschäftspraktiken: Werbung muss erkennbar sein, Affiliate-Links gekennzeichnet und Bewertungen transparent.
Rechtliche Grundlage
§§ 3, 5, 5a UWG (Irrefuehrung), Omnibus-RL 2019/2161 (Bewertungstransparenz seit 28.05.2022).
Praxis-Tipp
Kennzeichnen Sie Werbung und Affiliate-Links. Bei Bewertungen: Echtheitsprüfung offenlegen. Trust-Siegel auf Zertifizierungsstelle verlinken.
| ID | Prüfung | Schwere | Rechtsgrundlage | Sichtbarkeit |
|---|---|---|---|---|
| UWG-001 |
Werbung als solche gekennzeichnet
Prüft, ob werbliche Inhalte und gesponserte Beiträge klar als "Anzeige" oder "Werbung" gekennzeichnet sind.
|
HOCH | UWG § 5a Abs. 4 | Detail mit Pro |
| UWG-002 |
Affiliate-/Influencer-Kennzeichnung
Prüft, ob Affiliate-Links und Werbekooperationen als solche erkennbar gekennzeichnet sind.
|
MITTEL | UWG § 5a | Detail mit Pro |
| UWG-003 |
Produktbewertungen transparent
Prüft, ob erklärt wird, wie sichergestellt wird, dass Bewertungen von echten Käufern stammen.
|
MITTEL | Omnibus-RL 2019/2161 | Detail mit Pro |
| UWG-004 |
Trustbadges mit Quellenangabe
Prüft, ob Gütesiegel und Trustbadges auf die Zertifizierungsquelle verlinken.
|
MITTEL | UWG § 5 | Detail mit Pro |
| UWG-005 |
Newsletter nur mit Einwilligung (Prüfhinweis)
Hinweis: Newsletter dürfen nur nach ausdrücklicher Einwilligung (Double-Opt-In) versendet werden.
|
INFO | UWG § 7 Abs. 2 Nr. 3 | Detail mit Pro |
| UWG-006 |
Abmeldemöglichkeit im Newsletter (Prüfhinweis)
Hinweis: Jeder Newsletter muss einen deutlichen Abmeldelink enthalten.
|
INFO | UWG § 7 Abs. 2 Nr. 3 | Detail mit Pro |
| UWG-007 |
Keine Fake-Bewertungen (Prüfhinweis)
Hinweis: Gefälschte oder selektiv kuratierte Kundenbewertungen sind wettbewerbswidrig.
|
INFO | UWG § 5 / Omnibus-RL | Detail mit Pro |
WordPress & WooCommerce
Worum geht es?
WordPress und WooCommerce: Sichtbare Versionsnummern und veraltete Plugins sind ein Sicherheitsrisiko. Gravatar übertraegt Daten an US-Server.
Rechtliche Grundlage
Art. 32 DSGVO (Sicherheit), Art. 44 ff. DSGVO (Drittlandtransfer bei Gravatar). Veraltete Software mit bekannten Schwachstellen kann ein Sicherheitsrisiko darstellen.
Praxis-Tipp
WordPress-Version aus dem Quellcode entfernen. Plugins regelmäßig aktualisieren. Gravatar deaktivieren oder durch lokale Avatare ersetzen.
| ID | Prüfung | Schwere | Rechtsgrundlage | Sichtbarkeit |
|---|---|---|---|---|
| WP-001 |
WordPress-Version aktuell
Prüft, ob eine veraltete WordPress-Version im Einsatz ist (Sicherheitsrisiko).
|
MITTEL | Art. 32 DSGVO | Detail mit Pro |
| WP-002 |
Veraltete Plugins erkennbar
Prüft, ob veraltete Plugin-Versionen im Quellcode erkennbar sind.
|
MITTEL | Art. 32 DSGVO | Detail mit Pro |
| WP-003 |
Gravatar / Kommentarfunktion
Prüft, ob Gravatar aktiviert ist (externe Datenübermittlung) und ob die Kommentarfunktion datenschutzkonform eingebunden ist.
|
MITTEL | Art. 6 DSGVO | Detail mit Pro |
Kommende Rechtslagen
Worum geht es?
Mehrere EU-Verordnungen treten in Kraft oder werden konkretisiert. Fruehzeitige Vorbereitung vermeidet spätere Hektik.
Rechtliche Grundlage
Data Act (seit 12.09.2025), AI Act (stufenweise ab 2025), ePrivacy-VO (Entwurf), DSA (seit 17.02.2024).
Praxis-Tipp
Beobachten Sie die Entwicklung. Beim AI Act: KI-Systeme prüfen und Risikokategorie einordnen. Beim DSA: Notice-and-Action für nutzergenerierte Inhalte.
| ID | Prüfung | Schwere | Rechtsgrundlage | Sichtbarkeit |
|---|---|---|---|---|
| ZUK-001 |
Data Act (seit 12.09.2025)
Hinweis: Der EU Data Act regelt Datenteilung, betrifft v.a. IoT und datengetriebene Dienste.
|
INFO | EU Data Act 2023/2854 | Detail mit Pro |
| ZUK-002 |
AI Act: Hochrisiko-Pflichten ab 02.08.2027
Hinweis: Die Transparenzpflichten nach Art. 50 gelten bereits und werden in der Kategorie KI-Transparenz geprüft. Noch nicht anwendbar sind die Pflichten für Hochrisiko-KI in regulierten Produkten (Anhang I) — sie greifen ab dem 02.08.2027.
|
INFO | EU AI Act 2024/1689 | Detail mit Pro |
| ZUK-003 |
ePrivacy-Verordnung (in Vorbereitung)
Hinweis: Die geplante ePrivacy-VO wird das TDDDG ersetzen und strengere Cookie-Regeln bringen.
|
INFO | ePrivacy-VO (Entwurf) | Detail mit Pro |
| ZUK-004 |
Digital Services Act (DSA)
Hinweis: Der DSA verpflichtet Plattformen zu Transparenz über Algorithmen, Umgang mit illegalen Inhalten und Nutzerrechte.
|
INFO | DSA EU 2022/2065 | Detail mit Pro |
KI-Transparenz (AI Act)
| ID | Prüfung | Schwere | Rechtsgrundlage | Sichtbarkeit |
|---|---|---|---|---|
| KI-001 |
Voice-Bot ohne KI-Kennzeichnung
Erkennt eingebundene oder beworbene Telefon- und Sprachassistenz-Dienste anhand der Skript-Einbindungen und des Seitentexts. Bei synthetischen Stimmen ist die KI-Natur nie offensichtlich, die Offenlegung gehört in den ersten Satz der Begrüßung. Da die Ansage nicht abgehört werden kann, ist dies ein Verdachtsbefund mit Aufforderung zur manuellen Prüfung.
|
HOCH | Art. 50 Abs. 1 KI-VO (EU) 2024/1689 | Detail mit Pro |
| KI-002 |
Chat-Widget ohne prüfbare KI-Kennzeichnung
Erkennt Chat-Widget-Anbieter an der Skript-Einbindung im Quelltext. Ob das Widget als KI gekennzeichnet ist, lässt sich ohne Ausführung von JavaScript nicht abschließend beurteilen — die Beschriftung entsteht erst im Browser. Der Pro-Check meldet deshalb den Verdacht; die Bewertung der Kennzeichnung selbst leistet der Deep Audit.
|
MITTEL | Art. 50 Abs. 1 KI-VO | Im Detail sichtbar |
| KI-003 |
Fotorealistische Personenbilder ohne Herkunftsnachweis
Listet Bilder auf, die eine manuelle Sichtung verdienen: Personenbilder in Team-, Autoren-, Referenz- oder Kontakt-Kontexten, erkannt an Container-Klassen, Überschriften, schema.org-Person-Markup und Namensmustern im Alt-Text. Kennzeichnungspflichtig sind KI-Bilder, die realen Personen täuschend ähnlich sehen. Bewusst ohne automatische Wertung: Ein falscher Deepfake-Vorwurf gegen ein echtes Mitarbeiterfoto schadet mehr als ein übersehener Befund.
|
INFO | Art. 50 Abs. 4 KI-VO | Detail mit Pro |
| KI-004 |
KI-Video oder KI-Audio ohne Kennzeichnung
Prüft Video- und Audio-Elemente sowie eingebettete Player auf Signaturen bekannter Avatar- und Stimmgeneratoren in URLs, Dateinamen und Meta-Angaben. Für Video und Audio gilt dieselbe Deepfake-Regel wie für Bilder, mit erhöhter Relevanz: synthetische Stimmen und Avatar-Videos sind besonders täuschungsgeeignet.
|
MITTEL | Art. 50 Abs. 4 KI-VO | Detail mit Pro |
| KI-005 |
KI-Texte zu Themen von öffentlichem Interesse
Sucht Signaturen automatisierter Texterzeugung (Generator-Meta-Angabe, schema.org-Autor vom Typ Software, KI-Plugin-Pfade in Asset-URLs) und wertet sie nur, wenn die Seite Themen von öffentlichem Interesse berührt. Die Textpflicht ist eng gefasst und entfällt bei menschlicher redaktioneller Prüfung. Produkttexte, Werbung, Newsletter und der normale Unternehmensblog fallen praktisch nie darunter — für die meisten Websites lautet das Ergebnis "nicht betroffen".
|
MITTEL | Art. 50 Abs. 4 KI-VO | Detail mit Pro |
| KI-006 |
Kein ergänzender KI-Hinweis im Impressum oder Datenschutz
Ein Hinweis im Impressum erfüllt die Kennzeichnungspflicht nicht, denn Abs. 5 verlangt die Information dort, wo der Inhalt wahrgenommen wird. Als Ergänzung ist er dennoch sinnvoll: Er dokumentiert die Auseinandersetzung mit dem Thema und ist bei einer Beanstandung ein Indiz für gutgläubiges Handeln.
|
NIEDRIG | Art. 50 Abs. 5 KI-VO (ergänzend), Art. 13 DSGVO | Detail mit Pro |
| KI-007 |
KI-Dienst ohne Angabe in der Datenschutzerklärung
Vergleicht die im Quelltext eingebundenen KI-Dienste mit den Angaben in der Datenschutzerklärung. Sendet ein Widget Nutzereingaben an einen KI-Anbieter, ist das eine Datenverarbeitung mit Empfängerangabe-Pflicht, bei Anbietern außerhalb der EU zusätzlich mit Drittlandtransfer. Dieser Befund trifft die DSGVO und hat damit das konkretere Risiko als die KI-Verordnung selbst. Hinweis: Serverseitige KI-Aufrufe aus dem eigenen Backend sind von außen grundsätzlich nicht erkennbar.
|
HOCH | Art. 13 DSGVO, Art. 44 ff. DSGVO | Detail mit Pro |
| KI-008 |
KI-API-Schlüssel im Client-Code sichtbar
Durchsucht Inline-Skripte und eingebundene Skriptdateien nach API-Schlüsseln bekannter KI-Anbieter. Ein im Frontend eingebetteter Schlüssel ist für jeden Besucher auslesbar und erlaubt Fremdnutzung auf Kosten des Betreibers, teilweise mit vierstelligen Tagesschäden. Der Fund wird ausschließlich maskiert ausgegeben und nennt nur den Fundort.
|
KRITISCH | Art. 32 DSGVO | Im Detail sichtbar |
Alle 151 Prüfungen auf Ihrer Website ausführen
Kostenlos starten – Fundstelle und Handlungsanweisung mit Lizenzschlüssel freischalten.
Jetzt Website prüfen →