{"id":8581,"date":"2026-09-14T08:00:00","date_gmt":"2026-09-14T08:00:00","guid":{"rendered":"https:\/\/decareto.com\/?p=8581"},"modified":"2026-08-14T11:40:14","modified_gmt":"2026-08-14T11:40:14","slug":"wie-laufen-crawling-analyse-und-reporting-bei-einem-dsgvo-website-scan-technisch-ab","status":"publish","type":"post","link":"https:\/\/decareto.com\/de\/wie-laufen-crawling-analyse-und-reporting-bei-einem-dsgvo-website-scan-technisch-ab\/","title":{"rendered":"Wie laufen Crawling, Analyse und Reporting bei einem DSGVO-Website-Scan technisch ab?"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Bei einem DSGVO-Website-Scan durchl\u00e4uft eine Website automatisiert drei aufeinanderfolgende Phasen: Crawling, Analyse und Reporting. Der Crawler ruft dabei systematisch alle erreichbaren Unterseiten auf, die Analyse-Engine wertet die gesammelten Daten auf Datenschutzrelevanz aus, und das Ergebnis wird in einem strukturierten Report mit konkreten Handlungsempfehlungen aufbereitet. Die folgenden Abschnitte erl\u00e4utern, was in jeder Phase technisch geschieht und was das f\u00fcr Ihre Datenschutzpr\u00fcfung bedeutet.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Was passiert beim Crawling einer Website im Rahmen eines DSGVO-Scans?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Beim Crawling im Rahmen eines DSGVO-Website-Scans folgt ein automatisierter Web-Crawler rekursiv allen internen Links einer Website, beginnend bei der Startseite. Er ruft dabei Unterseite f\u00fcr Unterseite auf, l\u00e4dt den jeweiligen Seiteninhalt und erfasst dabei alle technischen Elemente, die datenschutzrechtlich relevant sein k\u00f6nnten. Externe Domains werden dabei nicht verfolgt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Konkret bedeutet das: Der Crawler startet auf der angegebenen Start-URL und folgt ausschlie\u00dflich Links, die zur gleichen Domain geh\u00f6ren. Leitet ein Link scheinbar auf die eigene Domain, aber tats\u00e4chlich auf eine andere Domain weiter, wird er ignoriert. Leitet bereits die Startseite selbst auf eine andere Domain weiter, bricht der Vollscan unmittelbar ab und zeigt eine entsprechende Fehlermeldung an. In diesem Fall sollte die finale Ziel-URL nach der Weiterleitung als neue Start-URL eingetragen werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Neben dem eigentlichen Vollscan der Unterseiten laufen parallel weitere spezialisierte Scans ab:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n <li>Scan der Startseite (gesondert, f\u00fcr schnelle Erstbewertung)<\/li>\n <li>Scan der Transportverschl\u00fcsselung (TLS\/SSL-Zertifikat des Webservers)<\/li>\n <li>Scan der Security-Header (\u00fcber eine Integration externer Pr\u00fcfdienste)<\/li>\n <li>Scan der Server-Technologie (z. B. verwendetes Content-Management-System)<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Diese Scans laufen zu unterschiedlichen Zeitpunkten und werden unabh\u00e4ngig voneinander gespeichert. Ein vollst\u00e4ndiger Report enth\u00e4lt stets die Daten des jeweils aktuellsten Scans jedes Typs. Der Vollscan ist technisch auf maximal 500 Unterseiten begrenzt. Bei sehr gro\u00dfen Websites kann es daher vorkommen, dass nicht alle Seiten erfasst werden. Auch Seiten, die nur \u00fcber ausgef\u00fcllte Formulare erreichbar sind, etwa einzelne Schritte eines Checkout-Prozesses, werden durch den Crawler typischerweise nicht aufgerufen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Welche Datenschutz-Elemente werden bei der Analyse konkret gepr\u00fcft?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Bei der Datenschutz-Analyse einer Website werden insbesondere Cookies, externe Dienste und Tracker, das Consent-Management sowie die technische Serverinfrastruktur untersucht. Ziel ist es, Elemente zu identifizieren, die ohne g\u00fcltige Rechtsgrundlage oder ohne wirksame Einwilligung personenbezogene Daten verarbeiten k\u00f6nnten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Im Einzelnen umfasst die Analyse folgende Pr\u00fcfbereiche:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n <li><strong>Cookies und Tracker:<\/strong> Welche Cookies werden gesetzt, von welchen Drittanbietern stammen sie, und werden sie vor oder nach einer Einwilligung geladen?<\/li>\n <li><strong>Externe Dienste:<\/strong> Welche Skripte, Fonts, Analyse- oder Werbedienste werden eingebunden, und wird dar\u00fcber in der Datenschutzerkl\u00e4rung informiert?<\/li>\n <li><strong>Consent-Management:<\/strong> Ist ein Consent-Tool vorhanden? Erkennt der Scanner kein Consent-Tool, obwohl zustimmungspflichtige Cookies geladen werden, wird eine Warnung ausgegeben. Eine Warnung erscheint auch dann, wenn zwar ein Consent-Tool aktiv ist, Cookies oder Tracker aber dennoch ohne Einwilligung gesetzt werden.<\/li>\n <li><strong>Serverstandort und Drittstaaten-Transfers:<\/strong> Wo wird die Website gehostet? Werden Cloud-Infrastrukturen oder Content-Delivery-Networks genutzt, die Daten in unsichere Drittstaaten \u00fcbermitteln k\u00f6nnten?<\/li>\n <li><strong>Transportverschl\u00fcsselung:<\/strong> Ist das TLS\/SSL-Zertifikat g\u00fcltig und korrekt konfiguriert?<\/li>\n <li><strong>Security-Header:<\/strong> Sind die relevanten HTTP-Security-Header gesetzt, die Angriffsvektoren wie Cross-Site-Scripting reduzieren?<\/li>\n <li><strong>Datenschutzerkl\u00e4rung:<\/strong> Werden erkannte externe Dienste in der Datenschutzerkl\u00e4rung erw\u00e4hnt?<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Wichtig: Kein automatisierter <a href=\"https:\/\/decareto.com\/de\/dsgvo\/check\/\">DSGVO-Website-Scan<\/a> kann garantieren, alle vorhandenen Schwachstellen zu erkennen. Seiten, die nur durch Interaktion erreichbar sind, oder Elemente, die erst nach bestimmten Nutzeraktionen geladen werden, k\u00f6nnen in manchen F\u00e4llen unentdeckt bleiben. Die Ergebnisse sollten daher als fundierte Grundlage f\u00fcr die weitere Datenschutzpr\u00fcfung verstanden werden, nicht als abschlie\u00dfende rechtliche Bewertung.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Wie werden DSGVO-Risiken nach dem Scan bewertet und priorisiert?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Nach dem Scan werden die gefundenen Schwachstellen anhand eines Risiko-Scores bewertet und nach Schweregrad priorisiert. Diese Risikobewertung fasst die wichtigsten Ergebnisse zusammen und gibt erste Handlungsempfehlungen, damit Datenschutzverantwortliche erkennen k\u00f6nnen, wo dringender Handlungsbedarf besteht und wo geringere Risiken vorliegen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Bewertungslogik ber\u00fccksichtigt unter anderem:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n <li>Ob zustimmungspflichtige Cookies oder Tracker ohne Einwilligung geladen werden<\/li>\n <li>Ob ein Consent-Management-Tool fehlt oder fehlerhaft konfiguriert ist<\/li>\n <li>Ob Daten auf Servern in Drittstaaten verarbeitet werden, f\u00fcr die kein angemessenes Datenschutzniveau besteht<\/li>\n <li>Ob die Transportverschl\u00fcsselung korrekt eingerichtet ist<\/li>\n <li>Ob erkannte externe Dienste in der Datenschutzerkl\u00e4rung fehlen<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Neben dem Risiko-Score zeigt die Auswertung die Gesamtzahl der erkannten Cookies und externen Dienste. Durch diese Priorisierung k\u00f6nnen Datenschutzbeauftragte und Compliance-Teams die gefundenen Punkte gezielt abarbeiten, anstatt sich durch eine unstrukturierte Liste von Einzelbefunden zu arbeiten. Die Bewertung ersetzt jedoch keine rechtliche Einsch\u00e4tzung durch qualifiziertes Fachpersonal.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Was enth\u00e4lt ein automatisch generierter DSGVO-Report?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein automatisch generierter DSGVO-Report enth\u00e4lt eine strukturierte \u00dcbersicht aller gefundenen Datenschutzschwachstellen, eine Risikobewertung mit Handlungsempfehlungen sowie technische Details zu Cookies, externen Diensten und der Serverinfrastruktur. Er dokumentiert au\u00dferdem, bei welchem Scan-Durchlauf bestimmte Elemente entdeckt wurden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Im Kopfbereich des Reports sind folgende Informationen einsehbar:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n <li>Die Start-URL der gepr\u00fcften Website<\/li>\n <li>Das Datum des letzten Vollscans sowie die Anzahl der gescannten Unterseiten<\/li>\n <li>Der Risiko-Score sowie die Zahl der erkannten Cookies und externen Dienste<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Der Hauptteil des Reports gliedert sich in thematische Abschnitte: Serverstandort und Hosting, Consent-Management-Status, erkannte Cookies und Tracker, externe Dienste und deren Erw\u00e4hnung in der Datenschutzerkl\u00e4rung sowie Ergebnisse der Sicherheitsscans. Zu jedem Befund werden konkrete Hinweise auf den Handlungsbedarf gegeben.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Reports lassen sich per Share-URL, als PDF oder als Word-Dokument exportieren und direkt mit Kunden oder internen Stakeholdern teilen. F\u00fcr externe Dienstleister steht eine Whitelabel-Funktion zur Verf\u00fcgung, mit der Reports unter eigenem Logo ausgeliefert werden k\u00f6nnen. \u00dcber ein Dropdown k\u00f6nnen zudem die letzten 20 Reports aufgerufen werden, um Ver\u00e4nderungen im Zeitverlauf nachzuvollziehen. F\u00fcr Websites, auf denen ein Dienst f\u00e4lschlicherweise als Schwachstelle markiert wird, lassen sich einzelne Eintr\u00e4ge im Report manuell \u00fcberschreiben und kommentieren.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Wie unterscheidet sich ein einmaliger Scan von einer dauerhaften \u00dcberwachung?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein einmaliger DSGVO-Website-Scan liefert eine Momentaufnahme des Datenschutzstatus einer Website zum Zeitpunkt des Scans. Eine dauerhafte \u00dcberwachung hingegen f\u00fchrt Scans in regelm\u00e4\u00dfigen Abst\u00e4nden automatisch durch und benachrichtigt bei \u00c4nderungen, sodass neu auftretende Schwachstellen zeitnah erkannt werden k\u00f6nnen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der entscheidende Unterschied liegt in der Reaktionsf\u00e4higkeit. Websites ver\u00e4ndern sich kontinuierlich: Plugins werden aktualisiert, neue Drittanbieter-Skripte werden eingebunden, Consent-Konfigurationen werden angepasst. Ein einmaliger Scan kann diese nachtr\u00e4glichen \u00c4nderungen nicht erfassen. Wer sich ausschlie\u00dflich auf periodische manuelle Pr\u00fcfungen verl\u00e4sst oder darauf wartet, dass Kunden \u00c4nderungen melden, riskiert, dass datenschutzrelevante Probleme zwischen den Pr\u00fcfzyklen unentdeckt bleiben.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei der dauerhaften \u00dcberwachung l\u00e4uft der Vollscan automatisch einmal monatlich. Die Sicherheitsscans f\u00fcr Transportverschl\u00fcsselung und Security-Header werden ebenfalls regelm\u00e4\u00dfig wiederholt. Treten beim Scan Fehler auf, etwa durch Bot-Detection der Zielwebsite oder ein fehlerhaftes Login-Skript, wird dies gemeldet und der Scan kann manuell neu angesto\u00dfen werden. F\u00fcr Datenschutzbeauftragte und Agenturen, die mehrere Websites betreuen, ist die kontinuierliche \u00dcberwachung daher deutlich leistungsf\u00e4higer als ein einmaliges <a href=\"https:\/\/decareto.com\/de\/dsgvo\/check\/\">Datenschutz-Audit<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">F\u00fcr wen ist ein automatisierter DSGVO-Website-Scan geeignet?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein automatisierter DSGVO-Website-Scan eignet sich f\u00fcr alle, die Websites systematisch und effizient auf Datenschutzschwachstellen pr\u00fcfen m\u00fcssen, ohne jeden Pr\u00fcfschritt manuell durchzuf\u00fchren. Das betrifft insbesondere Datenschutzbeauftragte, Anwaltskanzleien, Web-Agenturen und Compliance-Teams, die regelm\u00e4\u00dfig mehrere Websites betreuen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr <strong>interne und externe Datenschutzbeauftragte<\/strong> reduziert der automatisierte Scan den Aufwand f\u00fcr Website-Audits erheblich. Statt Browser-Entwicklertools manuell einzusetzen und Ergebnisse h\u00e4ndisch zu dokumentieren, erhalten sie in kurzer Zeit einen strukturierten Report mit priorisierten Handlungsempfehlungen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Anwaltskanzleien und Compliance-Teams<\/strong> profitieren insbesondere von der M\u00f6glichkeit, Hunderte von Websites dauerhaft zu \u00fcberwachen und Reports direkt mit Mandanten zu teilen. Die Whitelabel-Funktion erlaubt es externen Dienstleistern, Reports unter eigenem Logo auszuliefern.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Web-Agenturen<\/strong> k\u00f6nnen automatisierte Scans nutzen, um bei der \u00dcbergabe neuer Websites oder nach Updates schnell zu pr\u00fcfen, ob datenschutzrelevante Probleme aufgetreten sind. Auch f\u00fcr <strong>KMU<\/strong> ohne eigene Datenschutzabteilung bietet ein automatisierter Scan eine erste strukturierte Orientierung, welche Bereiche ihrer Website datenschutzrechtlich gepr\u00fcft werden sollten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zu beachten ist: Ein automatisierter Scan unterst\u00fctzt die Datenschutzpr\u00fcfung und identifiziert typischerweise die h\u00e4ufigsten Schwachstellen, ersetzt aber keine vollst\u00e4ndige rechtliche Bewertung durch qualifiziertes Fachpersonal. F\u00fcr komplexe rechtliche Fragen bleibt die Einbindung eines Datenschutzbeauftragten oder einer spezialisierten Kanzlei notwendig.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">So unterst\u00fctzt decareto Ihren DSGVO-Website-Scan<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wir bei decareto haben eine SaaS-Plattform entwickelt, die den gesamten Prozess aus Crawling, Analyse und Reporting automatisiert und damit den Aufwand f\u00fcr Website-Audits deutlich reduziert. Konkret bieten wir:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n <li><strong>Vollautomatische DSGVO-Scans<\/strong> von Startseite und Unterseiten, einschlie\u00dflich Cookies, Tracker, Consent-Banner, Transportverschl\u00fcsselung und Security-Header<\/li>\n <li><strong>KI-gest\u00fctzte Analyse<\/strong> f\u00fcr konsistente Ergebnisse \u00fcber mehrere Websites hinweg<\/li>\n <li><strong>Strukturierte Reports<\/strong> mit Risikobewertung, priorisierten Handlungsempfehlungen und Export als PDF oder Word<\/li>\n <li><strong>Dauerhafte \u00dcberwachung<\/strong> mit automatischen Benachrichtigungen bei \u00c4nderungen<\/li>\n <li><strong>Whitelabel-Funktion<\/strong> f\u00fcr externe Dienstleister sowie REST-API und Single Sign-On f\u00fcr gr\u00f6\u00dfere Unternehmensanforderungen<\/li>\n <li><strong>Scan passwortgesch\u00fctzter Bereiche<\/strong> f\u00fcr Intranets und Testserver (ab Business-Tarif)<\/li>\n <li><strong>Dynamischer Datenschutzerkl\u00e4rungsgenerator<\/strong> in 24 Sprachen, der auf Basis der <a href=\"https:\/\/decareto.com\/de\/website-datenschutz\/generator\/\">Scan-Ergebnisse<\/a> passende Texte erstellt<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">M\u00f6chten Sie sehen, wie decareto Ihre Website-Audits effizienter gestaltet? <a href=\"https:\/\/decareto.com\/de\/signup\/\">Jetzt kostenlos starten<\/a> und Ihre erste Website in wenigen Minuten scannen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Dieser Text wurde mit Hilfe von KI erstellt und k\u00f6nnte Fehler beinhalten.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>DSGVO-Scan technisch erkl\u00e4rt: Crawling, Analyse und Reporting \u2013 was in jeder Phase passiert und was das f\u00fcr Ihre Datenschutzpr\u00fcfung bedeutet.<\/p>\n","protected":false},"author":6,"featured_media":8919,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_seopress_titles_title":"","_seopress_titles_desc":"","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"","_seopress_social_fb_title":"","_seopress_social_fb_desc":"","_seopress_social_fb_img":"","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"","_seopress_social_twitter_desc":"","_seopress_social_twitter_img":"","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"","_seopress_redirections_param":"","_seopress_redirections_type":0,"_seopress_analysis_target_kw":"","_seopress_news_disabled":"","_seopress_video_disabled":"","_seopress_video":[],"_seopress_pro_schemas_manual":[],"_seopress_pro_rich_snippets_disable_all":"","_seopress_pro_rich_snippets_disable":[],"_seopress_pro_schemas":[],"footnotes":""},"categories":[43],"tags":[],"class_list":["post-8581","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog"],"acf":[],"_links":{"self":[{"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/posts\/8581","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/comments?post=8581"}],"version-history":[{"count":2,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/posts\/8581\/revisions"}],"predecessor-version":[{"id":9114,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/posts\/8581\/revisions\/9114"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/media\/8919"}],"wp:attachment":[{"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/media?parent=8581"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/categories?post=8581"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/decareto.com\/de\/wp-json\/wp\/v2\/tags?post=8581"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}