Observă
Untersuchen Sie das Verhalten der Seite vor einer Einwilligungswahl.
Scanare tehnică & confidențialitate Platformă publică
onGDPR.md prüft die öffentliche Oberfläche einer Website: Cookies, Tracker, Formulare und Informationsdokumente. Der Bericht verknüpft die Feststellungen mit den beobachteten Nachweisen und zeigt, was nicht überprüft werden konnte.

onGDPR.md
Untersuchen Sie das Verhalten der Seite vor einer Einwilligungswahl.
Testen Sie die Ablehnung und prüfen Sie, welche Anfragen und Mechanismen aktiv bleiben.
Organisieren Sie die Feststellungen, Belege und Grenzen in einem Bericht für das Team.
Cookies, Tracker und das Verhalten der Einwilligungsmechanismen.
Priorisierte Probleme und nützliche Informationen für diejenigen, die die Website betreuen.
Analysen zum Verhalten von Websites, mit veröffentlichter Methodik und veröffentlichten Grenzen.
Die technische Scan-Prüfung unterstützt die Vorbereitung der Konformität. Sie ist keine rechtliche Zertifizierung und ersetzt nicht die vollständige Analyse der Prozesse einer Organisation.
onGDPR.md im Detail
Die Datenschutzrichtlinie einer Website sagt, was geschehen sollte. onGDPR.md misst, was tatsächlich geschieht: was geladen wird, bevor der Besucher überhaupt etwas auswählen kann, was aktiv bleibt, nachdem er auf „Alles ablehnen“ klickt, was das Informationsdokument sagt oder nicht sagt und wohin die Daten gehen. Sie geben eine Adresse ein, Sie erhalten einen Score von 0 bis 100, ein Urteil und Feststellungen mit Belegen.
Die Engine ist deterministisch. Es gibt kein Sprachmodell im Pfad des Scores: dieselben Eingaben liefern dasselbe Ergebnis, und jede Feststellung verweist auf einen Artikel aus dem Gesetz 195/2024, der in einem Register der 90 Artikel des Gesetzes geprüft wurde. Ein Artikel, den wir im Text des Gesetzes nicht bestätigen können, wird nicht ausgegeben.
Das Gesetz Nr. 195/2024 gilt seit dem 23. August 2026 und hebt das Gesetz 133/2011 auf. Die Sanktionen reichen bis zu 2.000.000 Lei oder 2 % des Umsatzes, und die zuständige Behörde ist CNPDCP. Das anwendbare Regime wird im Code nicht angenommen, sondern anhand des Scan-Datums berechnet.
Der Scanner findet das Banner, klickt tatsächlich auf die Ablehnungssteuerung und hört dann drei Sekunden lang den Netzwerkverkehr ab. Ein Tracker zählt nur dann als Verstoß, wenn er bereits vor jeder Einwilligung geladen hat und nach der Ablehnung ohne ein Signal der verweigerten Einwilligung weiter lädt. Eine Website, die Google Consent Mode v2 korrekt ausführt, mit impliziter Ablehnung, wird für ihre cookie-losen Pings nicht bestraft — diese Regel wurde ausdrücklich hinzugefügt, um die Prüfung nicht zu widersprechen, die genau dieses Verhalten belohnt.
Transport — HTTPS erzwungen, HSTS, CSP, Mixed Content, Cookie-Attribute, Sicherheitsheader. Cookies — Tracker und nicht wesentliche Cookies vor der Einwilligung, Tracking-Speicherung. CMP — Vorhandensein des Banners, Ablehnungssteuerung, Gleichgewicht zwischen Akzeptieren und Ablehnen, vorangekreuzte Optionen, Widerruf der Einwilligung und Verhaltenstest. Richtlinie — zwölf Inhaltselemente, von Zwecken und Rechtsgrundlage bis CNPDCP und Datum der letzten Aktualisierung. Formulare, Gerichtsbarkeit und Identität des Verantwortlichen vervollständigen die Liste.
Achtzehn bekannte CMP-Selektoren, jeweils mit zitierter Quelle, plus eine generische Heuristik für handgeschriebene Banner — sehr häufig bei kleinen Firmen in Moldau — die die berechneten Stile aus der lebenden Seite liest, nicht aus dem statischen HTML. Das Durchlaufen geht in offene Shadow-DOMs und in Iframes hinein, weil einige Banner dort vollständig leben. Geschlossene Shadow Roots bleiben von Natur aus unsichtbar: Das sagen wir offen, und wir haben einen Test, der die Aussage festhält.
Cookies 0,25, Einwilligungsmechanismus 0,20, Richtlinie 0,20, Transport 0,15, Formulare 0,08, Gerichtsbarkeit 0,07, Identität des Verantwortlichen 0,05 — Summe genau 1,0. Ein festgestellter Verstoß zieht die jeweilige Kategorie proportional zur Schwere herunter: kritisch 1,0, hoch 0,6, mittel 0,3, niedrig 0,15; eine Warnung kostet die Hälfte. Über 80 ist konform, über 50 ist Risiko, darunter — nicht konform.
Ein einziger durchgefallener kritischer Befund erzwingt das Urteil „nicht konform“ und deckelt den Score bei 49, unabhängig davon, was die gewichtete Formel sagen würde. Der Grund ist einfach: Tracker, die vor der Einwilligung laden, oder ein Ablehnungsbutton, der nichts stoppt, passieren gerade jetzt jedem Besucher. Eine einwandfreie Richtlinie muss die Durchschnittswerte nicht darüberheben können.
45-Sekunden-Budget pro Scan. Eigener User-Agent, der sich identifiziert und auf die Seite verweist, die den Scan erklärt und wie man ihn ablehnt. Die robots.txt der Zielseite wird implizit respektiert, mit einem separaten, auf 8 Sekunden begrenzten Abruf, damit eine langsame robots.txt nicht vom Audit-Budget zehrt. Vor jeder Anfrage blockiert eine Schutzvorrichtung interne Adressen, das lokale Netzwerk und den Metadaten-Endpunkt der Cloud-Infrastruktur.
Daten und Funktionsweise
Von der Erkundung zur Implementierung
Die Startseite zeigt das Standardverhalten, aber Formulare, Kampagnenseiten und Bereiche mit eingebetteten Inhalten haben oft andere Tracker. Wir legen fest, welche Adressen relevant sind und unter welchen Bedingungen getestet wird.
Die Befunde sind so formuliert, dass sie für die Person umsetzbar sind, die die Website betreut: welcher Host, welches Cookie, welcher Header, welches Element der Richtlinie fehlt. Wir trennen das Beobachtete von dem, was Kontext aus dem Inneren der Organisation erfordert.
Der Score ist keine rechtliche Einschätzung und berechnet keine Strafe. Die Rechtsgrundlage der Verarbeitung, die Verträge mit Auftragsverarbeitern, das Verzeichnis der Verarbeitungstätigkeiten und die Folgenabschätzung sind rechtliche und organisatorische Entscheidungen. Der Bericht bereitet sie mit Belegen vor; das Fazit zieht der Jurist.
Nach den Änderungen wird genau dasselbe Szenario wiederholt. Ein Vergleich ist nur zwischen zwei gleich durchgeführten Scans sinnvoll — andernfalls vergleicht man eine Website mit einem Tag, nicht mit sich selbst.
Nein. Es handelt sich um eine technische Messung der öffentlichen Oberfläche der Website, mit Belegen und mit den Grenzen jedes einzelnen Befunds. Viele Pflichten des Gesetzes — die Rechtsgrundlage der Verarbeitung, die Verträge mit Auftragsverarbeitern, das Verzeichnis der Verarbeitungstätigkeiten, die Folgenabschätzung, die Information der Mitarbeiter — lassen sich von außen nicht beobachten und erscheinen nicht im Bericht. Der Score ist keine rechtliche Einschätzung und berechnet keine Strafe.
Der Scanner findet das Banner, drückt die Ablehntaste und hört noch drei Sekunden lang die Netzwerkanfragen ab. Ein Tracker wird nur markiert, wenn er bereits vor der Einwilligung sendete und auch nach der Ablehnung weiter sendet, ohne ein Ablehnungs-Signal in der Anfrage. Es ist die einzige Prüfung in der Engine, die einen lebenden, interaktiven Browser braucht, nicht ein statisches Bild der Seite — und deshalb dauert der Scan Sekunden, nicht Millisekunden.
Nein. Die Engine ist deterministisch: dieselben Eingaben ergeben denselben Score, und jede Gewichtung und jede Schwelle steht in einer einzigen Konstantendatei, nicht verstreut im Code. Es gibt einen Assistenten, der Ihnen den Bericht erklärt, und das ist ein Sprachmodell — aber es berechnet nichts neu, und wenn es einen Artikel zitiert, den wir im Gesetzestext nicht bestätigen, wird seine Antwort nicht angezeigt.
Nein. Er bedeutet, dass sich die getestete öffentliche Oberfläche in den getesteten Szenarien gut verhält. Eine Organisation kann eine einwandfreie Website und ein nicht existentes Verzeichnis der Verarbeitungstätigkeiten haben. Umgekehrt ist ein schlechter Score aussagekräftiger: Er zeigt mit hoher Wahrscheinlichkeit ein echtes Problem, weil die tiefsten Prüfungen — Tracker vor der Einwilligung, eine Ablehnung, die nichts stoppt — etwas beschreiben, das gerade jetzt jedem Besucher passiert.
Es ist ein einziger Besuch, wie der eines gewöhnlichen Besuchers, mit einem Höchstbudget von 45 Sekunden. Der User-Agent identifiziert sich und verweist auf die Seite, die das Scannen und die Ablehnung erklärt, und die robots.txt der Website wird standardmäßig beachtet. Es werden keine Formulare gesendet, keine Konten erstellt und keine Authentifizierung versucht.
Ein verborgenes Banner in einem geschlossenen Shadow-Root bleibt konstruktionsbedingt unsichtbar — das erklären wir und wir haben einen Test, der uns daran festhält. Wir sehen auch nicht, was nach der Authentifizierung geschieht, was der Server mit den Daten eines gesendeten Formulars macht, wohin sie weitergelangen oder was die Verträge vorsehen. Der Bericht sagt, was beobachtet werden konnte und was nicht, und wenn die Seite nicht korrekt gerendert wurde, hält er das Urteil fest, statt eines zu erfinden.
Es gibt ein Register mit den 90 Artikeln des Gesetzes 195/2024, mit dem MD5-Fingerabdruck des Quelldokuments. Ein Artikel, der nicht im Register steht, wird nicht ausgegeben. Und wenn ein Text eine Verweisung einem anderen Akt zuschreibt — etwa der EU-Verordnung 2016/679 — wird das als solches erkannt, nicht als erfunden erklärt. Die beiden Fehler sind nicht symmetrisch: Ein wahrer, zurückgewiesener Verweis verschwindet, ohne dass etwas beschädigt zu sein scheint.
195/2024, vom 23. August 2026. Der Code nimmt das nicht an, sondern berechnet es aus dem Scan-Datum: Vor diesem Datum war 133/2011 aktiv und 195/2024 wurde als Vorbereitung angegeben; danach umgekehrt. Ein älterer Bericht bleibt so in seinem Regime lesbar, ohne zu behaupten, etwas anderes gesagt zu haben.
Beispiel zur Veranschaulichung
Ein Nutzungsszenario, ohne Kundendaten oder zugeordnete kommerzielle Ergebnisse.
Die öffentliche Adresse der Website. Nichts anderes — kein Zugang, kein Konto, kein einzubindender Code.
Die Adresse läuft durch die SSRF-Abwehr, dann durch robots.txt. Ein echtes Chromium lädt die Seite und alles, was vor jeder Interaktion angefordert wird, wird protokolliert. Das Banner wird gesucht — unter 18 bekannten CMP-Selektoren, dann heuristisch, einschließlich in offenem Shadow-DOM und in iframes. Die Ablehnung wird gedrückt und das Netzwerk noch drei Sekunden lang abgehört. Parallel laufen die anderen sechs Module: Header, Cookies, Richtlinie, Formulare, Gerichtsbarkeit, Betreiber.
Ein Score von 0 bis 100, ein Urteil und die Feststellungen mit dem Beleg für jede davon, der im Register geprüfte Gesetzesartikel und die Klassifizierung — beobachtet, abgeleitet, braucht Kontext, nicht testbar. Wenn ein Tracker vor der Einwilligung ausgelöst hat und nach der Ablehnung weiterlief, lautet das Urteil nicht konform und der Score wird auf 49 gedeckelt, wie gut die Richtlinie auch sein mag.
Ce este necesar:O adresă publică accesibilă, care nu blochează robotul din robots.txt. Raportul acoperă suprafața și scenariile testate; procesele interne, contractele și temeiurile prelucrării rămân o evaluare juridică separată.
Möglichkeiten der Zusammenarbeit
Inventarisierung des Verhaltens von Websites, Cookies und externen Anfragen als technische Unterstützung für IT-Teams und Datenschutzbeauftragte.
Wir definieren einen Pilot rund um einen realen Prozess: Nutzer, Daten, Integrationen, Kosten und Abnahmekriterien. Die Erweiterung erfolgt nach der Bewertung des Ergebnisses.
Wir legen die Anforderungen an Zugänglichkeit, Hosting, Datenschutz und Interoperabilität fest. Jede Verbindung mit AGE- oder STISC-Diensten erfordert die Validierung der Berechtigung, des Zugriffs und der Genehmigungen.
Dies sind Anpassungsszenarien, keine Aussagen über bestehende Verträge oder Partnerschaften. Die vorgeschlagenen Funktionen werden im Arbeitsbereich des Projekts bestätigt.
Discută un pilotsesizari.md organisiert Meldungen zum öffentlichen Raum: Ort, Kategorie, Beschreibung und relevante Materialien.
Platformă publicăMEGA QR umfasst einen Code-Generator und ein optisches Übertragungstool.
Instrument publicMegaforms untersucht das Erfassen von Antworten über konversationelle Formulare, einschließlich Sprachantworten und Transkription.
Dezvoltare & demonstrațiiErzählen Sie uns von Ihrem Prozess. Gemeinsam legen wir fest, was sich zu bauen lohnt, was wir anbinden können und wie wir das Ergebnis prüfen.