Zum Inhalt springen
megapromotingLassen Sie uns sprechen
Produkte onGDPR.md

Scanare tehnică & confidențialitate Platformă publică

Was eine Website mit Daten macht, jenseits des Textes des Banners.

onGDPR.md prüft die öffentliche Oberfläche einer Website: Cookies, Tracker, Formulare und Informationsdokumente. Der Bericht verknüpft die Feststellungen mit den beobachteten Nachweisen und zeigt, was nicht überprüft werden konnte.

onGDPR.md: câmpul de scanare a unei adrese și, alături, exemplul de verdict cu cele șapte capitole verificate
ongdpr.md · die sieben geprüften Kapitel und das Urteil, an einem anschaulichen Beispiel

onGDPR.md

Von der Information zur erledigten Arbeit.

01

Observă

Untersuchen Sie das Verhalten der Seite vor einer Einwilligungswahl.

02

Compară

Testen Sie die Ablehnung und prüfen Sie, welche Anfragen und Mechanismen aktiv bleiben.

03

Explică

Organisieren Sie die Feststellungen, Belege und Grenzen in einem Bericht für das Team.

Wo es nützlich wird.

Technische Prüfung

Cookies, Tracker und das Verhalten der Einwilligungsmechanismen.

Vorbereitung der Behebung

Priorisierte Probleme und nützliche Informationen für diejenigen, die die Website betreuen.

Aggregierte Forschung

Analysen zum Verhalten von Websites, mit veröffentlichter Methodik und veröffentlichten Grenzen.

Die technische Scan-Prüfung unterstützt die Vorbereitung der Konformität. Sie ist keine rechtliche Zertifizierung und ersetzt nicht die vollständige Analyse der Prozesse einer Organisation.

onGDPR.md im Detail

Was Sie mit diesem Projekt tun können.

Die Datenschutzrichtlinie einer Website sagt, was geschehen sollte. onGDPR.md misst, was tatsächlich geschieht: was geladen wird, bevor der Besucher überhaupt etwas auswählen kann, was aktiv bleibt, nachdem er auf „Alles ablehnen“ klickt, was das Informationsdokument sagt oder nicht sagt und wohin die Daten gehen. Sie geben eine Adresse ein, Sie erhalten einen Score von 0 bis 100, ein Urteil und Feststellungen mit Belegen.

Die Engine ist deterministisch. Es gibt kein Sprachmodell im Pfad des Scores: dieselben Eingaben liefern dasselbe Ergebnis, und jede Feststellung verweist auf einen Artikel aus dem Gesetz 195/2024, der in einem Register der 90 Artikel des Gesetzes geprüft wurde. Ein Artikel, den wir im Text des Gesetzes nicht bestätigen können, wird nicht ausgegeben.

Das Gesetz Nr. 195/2024 gilt seit dem 23. August 2026 und hebt das Gesetz 133/2011 auf. Die Sanktionen reichen bis zu 2.000.000 Lei oder 2 % des Umsatzes, und die zuständige Behörde ist CNPDCP. Das anwendbare Regime wird im Code nicht angenommen, sondern anhand des Scan-Datums berechnet.

01

Der Verhaltens-Test „Alles ablehnen“ — was einen Bericht von einer Liste von Häkchen unterscheidet

Der Scanner findet das Banner, klickt tatsächlich auf die Ablehnungssteuerung und hört dann drei Sekunden lang den Netzwerkverkehr ab. Ein Tracker zählt nur dann als Verstoß, wenn er bereits vor jeder Einwilligung geladen hat und nach der Ablehnung ohne ein Signal der verweigerten Einwilligung weiter lädt. Eine Website, die Google Consent Mode v2 korrekt ausführt, mit impliziter Ablehnung, wird für ihre cookie-losen Pings nicht bestraft — diese Regel wurde ausdrücklich hinzugefügt, um die Prüfung nicht zu widersprechen, die genau dieses Verhalten belohnt.

02

Sieben Module und 48 Prüfungen

Transport — HTTPS erzwungen, HSTS, CSP, Mixed Content, Cookie-Attribute, Sicherheitsheader. Cookies — Tracker und nicht wesentliche Cookies vor der Einwilligung, Tracking-Speicherung. CMP — Vorhandensein des Banners, Ablehnungssteuerung, Gleichgewicht zwischen Akzeptieren und Ablehnen, vorangekreuzte Optionen, Widerruf der Einwilligung und Verhaltenstest. Richtlinie — zwölf Inhaltselemente, von Zwecken und Rechtsgrundlage bis CNPDCP und Datum der letzten Aktualisierung. Formulare, Gerichtsbarkeit und Identität des Verantwortlichen vervollständigen die Liste.

03

Banner-Erkennung, die nicht vorgibt, alles zu sehen

Achtzehn bekannte CMP-Selektoren, jeweils mit zitierter Quelle, plus eine generische Heuristik für handgeschriebene Banner — sehr häufig bei kleinen Firmen in Moldau — die die berechneten Stile aus der lebenden Seite liest, nicht aus dem statischen HTML. Das Durchlaufen geht in offene Shadow-DOMs und in Iframes hinein, weil einige Banner dort vollständig leben. Geschlossene Shadow Roots bleiben von Natur aus unsichtbar: Das sagen wir offen, und wir haben einen Test, der die Aussage festhält.

04

Ein Score, den Sie nachvollziehen können

Cookies 0,25, Einwilligungsmechanismus 0,20, Richtlinie 0,20, Transport 0,15, Formulare 0,08, Gerichtsbarkeit 0,07, Identität des Verantwortlichen 0,05 — Summe genau 1,0. Ein festgestellter Verstoß zieht die jeweilige Kategorie proportional zur Schwere herunter: kritisch 1,0, hoch 0,6, mittel 0,3, niedrig 0,15; eine Warnung kostet die Hälfte. Über 80 ist konform, über 50 ist Risiko, darunter — nicht konform.

05

Die harte Regel für aktive Verstöße

Ein einziger durchgefallener kritischer Befund erzwingt das Urteil „nicht konform“ und deckelt den Score bei 49, unabhängig davon, was die gewichtete Formel sagen würde. Der Grund ist einfach: Tracker, die vor der Einwilligung laden, oder ein Ablehnungsbutton, der nichts stoppt, passieren gerade jetzt jedem Besucher. Eine einwandfreie Richtlinie muss die Durchschnittswerte nicht darüberheben können.

06

Höfliches Roboterverhalten

45-Sekunden-Budget pro Scan. Eigener User-Agent, der sich identifiziert und auf die Seite verweist, die den Scan erklärt und wie man ihn ablehnt. Die robots.txt der Zielseite wird implizit respektiert, mit einem separaten, auf 8 Sekunden begrenzten Abruf, damit eine langsame robots.txt nicht vom Audit-Budget zehrt. Vor jeder Anfrage blockiert eine Schutzvorrichtung interne Adressen, das lokale Netzwerk und den Metadaten-Endpunkt der Cloud-Infrastruktur.

Daten und Funktionsweise

Was in das System eingeht. Was geprüft werden muss.

Nur die öffentliche Oberfläche, unter den Bedingungen des Tests
Der Scan sieht, was ein Besucher sieht: die öffentliche Seite, ihre Netzwerkanfragen, Cookies, das Banner und verknüpfte Dokumente. Er sieht keine internen Prozesse, Verträge mit Anbietern, das Verzeichnis der Verarbeitungen, die Schulung des Personals oder was hinter einem Formular nach dem Absenden passiert.
Die technisch-juristische Abgrenzung steht in den Daten des Berichts, nicht nur im Fußbereich
Jeder Befund trägt eine Klassifizierung: beobachtet, abgeleitet, braucht Kontext, nicht testbar oder Fehler. Dazu Anwendbarkeit, Stärke des Belegs und ein Vertrauen zwischen 0 und 1. Ein Bericht sagt also nicht nur, was gefunden wurde, sondern auch, wie belastbar jede Aussage ist — und ein Befund „braucht Kontext“ ist eine Frage für den Juristen, keine Anklage.
Gesetzeszitate laufen durch ein Register
Die 90 Artikel des Gesetzes 195/2024 stehen in einem Register mit dem MD5-Fingerabdruck des Quelldokuments. Eine Artikelnummer, die nicht im Register steht, wird nicht veröffentlicht. Gleichzeitig wird ein Verweis, den der Text einem anderen Akt zuordnet — zum Beispiel der Verordnung (EU) 2016/679 — als solcher erkannt und von der Prüfung ausgenommen, denn eine wahre Aussage abzulehnen ist der größere Fehler: Danach scheint nichts mehr kaputt.
Datensätze mit Herkunft
38 manuell kuratierte Tracker-Hosts, jeweils mit Eigentümer, Land und Kategorie — die Primärquelle. 46.863 aus EasyPrivacy extrahierte Domains, nur um die Frage zu beantworten „ist dieser Host ein Tracker?“, ohne Metadaten. 2.264 Zeilen aus der Open Cookie Database für Namen und Zwecke von Cookies. Alles versioniert, mit dem Aktualisierungsskript im Repository.
Der Assistent, der den Bericht erklärt, kann ihm nicht widersprechen
Auf der Berichtsseite gibt es einen konversationellen Assistenten — das ist ein Sprachmodell, im Gegensatz zur Engine. Er erklärt Ihnen, was ein Befund bedeutet, berechnet den Score aber nicht neu und kann ihn nicht ändern. Jede Antwort wird automatisch geprüft, bevor sie angezeigt wird: Wenn sie einen Artikel zitiert, der im Gesetzestext nicht bestätigt wird, wird die Antwort überhaupt nicht angezeigt.

Von der Erkundung zur Implementierung

Wie wir ein Projekt mit onGDPR.md vorbereiten.

01

Wir wählen die Adressen aus

Die Startseite zeigt das Standardverhalten, aber Formulare, Kampagnenseiten und Bereiche mit eingebetteten Inhalten haben oft andere Tracker. Wir legen fest, welche Adressen relevant sind und unter welchen Bedingungen getestet wird.

02

Wir lesen den Bericht gemeinsam mit dem technischen Team

Die Befunde sind so formuliert, dass sie für die Person umsetzbar sind, die die Website betreut: welcher Host, welches Cookie, welcher Header, welches Element der Richtlinie fehlt. Wir trennen das Beobachtete von dem, was Kontext aus dem Inneren der Organisation erfordert.

03

Wir grenzen ab, was an den Juristen geht

Der Score ist keine rechtliche Einschätzung und berechnet keine Strafe. Die Rechtsgrundlage der Verarbeitung, die Verträge mit Auftragsverarbeitern, das Verzeichnis der Verarbeitungstätigkeiten und die Folgenabschätzung sind rechtliche und organisatorische Entscheidungen. Der Bericht bereitet sie mit Belegen vor; das Fazit zieht der Jurist.

04

Wir prüfen die Behebung unter denselben Bedingungen

Nach den Änderungen wird genau dasselbe Szenario wiederholt. Ein Vergleich ist nur zwischen zwei gleich durchgeführten Scans sinnvoll — andernfalls vergleicht man eine Website mit einem Tag, nicht mit sich selbst.

Fragen, die sich lohnen, geklärt zu werden.

Bescheinigt der Bericht die Einhaltung des Gesetzes 195/2024?

Nein. Es handelt sich um eine technische Messung der öffentlichen Oberfläche der Website, mit Belegen und mit den Grenzen jedes einzelnen Befunds. Viele Pflichten des Gesetzes — die Rechtsgrundlage der Verarbeitung, die Verträge mit Auftragsverarbeitern, das Verzeichnis der Verarbeitungstätigkeiten, die Folgenabschätzung, die Information der Mitarbeiter — lassen sich von außen nicht beobachten und erscheinen nicht im Bericht. Der Score ist keine rechtliche Einschätzung und berechnet keine Strafe.

Was macht der Test „Alles ablehnen“ konkret?

Der Scanner findet das Banner, drückt die Ablehntaste und hört noch drei Sekunden lang die Netzwerkanfragen ab. Ein Tracker wird nur markiert, wenn er bereits vor der Einwilligung sendete und auch nach der Ablehnung weiter sendet, ohne ein Ablehnungs-Signal in der Anfrage. Es ist die einzige Prüfung in der Engine, die einen lebenden, interaktiven Browser braucht, nicht ein statisches Bild der Seite — und deshalb dauert der Scan Sekunden, nicht Millisekunden.

Verwenden Sie künstliche Intelligenz, um den Score zu vergeben?

Nein. Die Engine ist deterministisch: dieselben Eingaben ergeben denselben Score, und jede Gewichtung und jede Schwelle steht in einer einzigen Konstantendatei, nicht verstreut im Code. Es gibt einen Assistenten, der Ihnen den Bericht erklärt, und das ist ein Sprachmodell — aber es berechnet nichts neu, und wenn es einen Artikel zitiert, den wir im Gesetzestext nicht bestätigen, wird seine Antwort nicht angezeigt.

Bedeutet ein guter Score, dass die Organisation in Ordnung ist?

Nein. Er bedeutet, dass sich die getestete öffentliche Oberfläche in den getesteten Szenarien gut verhält. Eine Organisation kann eine einwandfreie Website und ein nicht existentes Verzeichnis der Verarbeitungstätigkeiten haben. Umgekehrt ist ein schlechter Score aussagekräftiger: Er zeigt mit hoher Wahrscheinlichkeit ein echtes Problem, weil die tiefsten Prüfungen — Tracker vor der Einwilligung, eine Ablehnung, die nichts stoppt — etwas beschreiben, das gerade jetzt jedem Besucher passiert.

Beeinträchtigt das Scannen meine Website?

Es ist ein einziger Besuch, wie der eines gewöhnlichen Besuchers, mit einem Höchstbudget von 45 Sekunden. Der User-Agent identifiziert sich und verweist auf die Seite, die das Scannen und die Ablehnung erklärt, und die robots.txt der Website wird standardmäßig beachtet. Es werden keine Formulare gesendet, keine Konten erstellt und keine Authentifizierung versucht.

Was kann der Scanner nicht sehen?

Ein verborgenes Banner in einem geschlossenen Shadow-Root bleibt konstruktionsbedingt unsichtbar — das erklären wir und wir haben einen Test, der uns daran festhält. Wir sehen auch nicht, was nach der Authentifizierung geschieht, was der Server mit den Daten eines gesendeten Formulars macht, wohin sie weitergelangen oder was die Verträge vorsehen. Der Bericht sagt, was beobachtet werden konnte und was nicht, und wenn die Seite nicht korrekt gerendert wurde, hält er das Urteil fest, statt eines zu erfinden.

Woher wissen Sie, dass der zitierte Artikel existiert?

Es gibt ein Register mit den 90 Artikeln des Gesetzes 195/2024, mit dem MD5-Fingerabdruck des Quelldokuments. Ein Artikel, der nicht im Register steht, wird nicht ausgegeben. Und wenn ein Text eine Verweisung einem anderen Akt zuschreibt — etwa der EU-Verordnung 2016/679 — wird das als solches erkannt, nicht als erfunden erklärt. Die beiden Fehler sind nicht symmetrisch: Ein wahrer, zurückgewiesener Verweis verschwindet, ohne dass etwas beschädigt zu sein scheint.

Gilt das Gesetz 195/2024 oder noch das Gesetz 133/2011?

195/2024, vom 23. August 2026. Der Code nimmt das nicht an, sondern berechnet es aus dem Scan-Datum: Vor diesem Datum war 133/2011 aktiv und 195/2024 wurde als Vorbereitung angegeben; danach umgekehrt. Ein älterer Bericht bleibt so in seinem Regime lesbar, ohne zu behaupten, etwas anderes gesagt zu haben.

Beispiel zur Veranschaulichung

Eine Website mit Cookie-Banner und Ablehnungsbutton

Ein Nutzungsszenario, ohne Kundendaten oder zugeordnete kommerzielle Ergebnisse.

Ausgangssituation

Die öffentliche Adresse der Website. Nichts anderes — kein Zugang, kein Konto, kein einzubindender Code.

Wie es funktioniert

Die Adresse läuft durch die SSRF-Abwehr, dann durch robots.txt. Ein echtes Chromium lädt die Seite und alles, was vor jeder Interaktion angefordert wird, wird protokolliert. Das Banner wird gesucht — unter 18 bekannten CMP-Selektoren, dann heuristisch, einschließlich in offenem Shadow-DOM und in iframes. Die Ablehnung wird gedrückt und das Netzwerk noch drei Sekunden lang abgehört. Parallel laufen die anderen sechs Module: Header, Cookies, Richtlinie, Formulare, Gerichtsbarkeit, Betreiber.

Rezultatul

Ein Score von 0 bis 100, ein Urteil und die Feststellungen mit dem Beleg für jede davon, der im Register geprüfte Gesetzesartikel und die Klassifizierung — beobachtet, abgeleitet, braucht Kontext, nicht testbar. Wenn ein Tracker vor der Einwilligung ausgelöst hat und nach der Ablehnung weiterlief, lautet das Urteil nicht konform und der Score wird auf 49 gedeckelt, wie gut die Richtlinie auch sein mag.

Ce este necesar:O adresă publică accesibilă, care nu blochează robotul din robots.txt. Raportul acoperă suprafața și scenariile testate; procesele interne, contractele și temeiurile prelucrării rămân o evaluare juridică separată.

Möglichkeiten der Zusammenarbeit

onGDPR.md, im Kontext Ihrer Organisation.

Bewertung der Webpräsenz

Inventarisierung des Verhaltens von Websites, Cookies und externen Anfragen als technische Unterstützung für IT-Teams und Datenschutzbeauftragte.

Private Unternehmen

Wir definieren einen Pilot rund um einen realen Prozess: Nutzer, Daten, Integrationen, Kosten und Abnahmekriterien. Die Erweiterung erfolgt nach der Bewertung des Ergebnisses.

Institutionen und staatliche Unternehmen

Wir legen die Anforderungen an Zugänglichkeit, Hosting, Datenschutz und Interoperabilität fest. Jede Verbindung mit AGE- oder STISC-Diensten erfordert die Validierung der Berechtigung, des Zugriffs und der Genehmigungen.

Dies sind Anpassungsszenarien, keine Aussagen über bestehende Verträge oder Partnerschaften. Die vorgeschlagenen Funktionen werden im Arbeitsbereich des Projekts bestätigt.

Discută un pilot

Teil eines Ökosystems.

Was sollte bei Ihnen besser laufen?

Erzählen Sie uns von Ihrem Prozess. Gemeinsam legen wir fest, was sich zu bauen lohnt, was wir anbinden können und wie wir das Ergebnis prüfen.

Lassen Sie uns sprechen