InhaltKriterien-Register
Wissensbasis · Register
Kriterien-Register
Jede Einzelprüfung des Dienstes trägt eine stabile Kennung WCE-JJJJ-NNNNN — wie eine CVE-Nummer für Sicherheitslücken, hier für Prüfkriterien von Websites. Die Kennung bleibt, auch wenn der Messkern die Prüfung intern umbenennt; ein Eintrag wird reserviert (Kandidat), veröffentlicht (gemessen ab einer Engine-Version) oder zurückgezogen (mit Nachfolger). Wer ein Kriterium vorschlägt, reserviert seine Kennung — Kriterium vorschlagen.
447 Einträge · 446 veröffentlicht · 1 reserviert · 0 zurückgezogen · Engine 2026.08.1 · Feed kriterien.json
| Kennung | Prüfbereich | Name | Quelle im Messkern | Stand | seit |
|---|---|---|---|---|---|
| WCE-2026-00243 | Datenschutz | Cookie-Banner vorhanden (wo erforderlich) | dsgvo:dsgvo-banner | veröffentlicht | 2026.08.1 |
| WCE-2026-00244 | Datenschutz | dsgvo-cdn | dsgvo:dsgvo-cdn | veröffentlicht | 2026.08.1 |
| WCE-2026-00245 | Datenschutz | dsgvo-consent-signal | dsgvo:dsgvo-consent-signal | veröffentlicht | 2026.08.1 |
| WCE-2026-00246 | Datenschutz | dsgvo-cookie-lifetime | dsgvo:dsgvo-cookie-lifetime | veröffentlicht | 2026.08.1 |
| WCE-2026-00247 | Datenschutz | Keine Tracking-Cookies vor Einwilligung | dsgvo:dsgvo-cookies-preconsent | veröffentlicht | 2026.08.1 |
| WCE-2026-00248 | Datenschutz | dsgvo-dark-pattern | dsgvo:dsgvo-dark-pattern | veröffentlicht | 2026.08.1 |
| WCE-2026-00249 | Datenschutz | Drittanbieter-Einbettungen erst nach Einwilligung | dsgvo:dsgvo-embeds-preconsent | veröffentlicht | 2026.08.1 |
| WCE-2026-00250 | Datenschutz | Web-Schriften lokal eingebunden | dsgvo:dsgvo-fonts | veröffentlicht | 2026.08.1 |
| WCE-2026-00251 | Datenschutz | Verschlüsselte Verbindung (HTTPS) | dsgvo:dsgvo-https | veröffentlicht | 2026.08.1 |
| WCE-2026-00252 | Datenschutz | Datenschutzerklärung verlinkt | dsgvo:dsgvo-privacy-link | veröffentlicht | 2026.08.1 |
| WCE-2026-00253 | Datenschutz | dsgvo-referrer | dsgvo:dsgvo-referrer | veröffentlicht | 2026.08.1 |
| WCE-2026-00254 | Datenschutz | Ablehnen auf der ersten Banner-Ebene | dsgvo:dsgvo-reject-first-layer | veröffentlicht | 2026.08.1 |
| WCE-2026-00255 | Datenschutz | Ablehnen wirkt (funktional getestet) | dsgvo:dsgvo-reject-works | veröffentlicht | 2026.08.1 |
| WCE-2026-00256 | Datenschutz | dsgvo-storage | dsgvo:dsgvo-storage | veröffentlicht | 2026.08.1 |
| WCE-2026-00257 | Datenschutz | dsgvo-third-country | dsgvo:dsgvo-third-country | veröffentlicht | 2026.08.1 |
| WCE-2026-00258 | Datenschutz | Keine Tracker-Verbindungen vor Einwilligung | dsgvo:dsgvo-tracker-preconsent | veröffentlicht | 2026.08.1 |
| WCE-2026-00259 | Datenschutz | Einwilligung dauerhaft widerrufbar | dsgvo:dsgvo-widerruf | veröffentlicht | 2026.08.1 |
| WCE-2026-00260 | Datenschutz | Das Banner behauptet, nur technisch notwendige Cookies zu setzen; vor dem Klick liegen schon Tracking-Cookies (…). | dsgvo:dsgvo.banner.behauptung_falsch | veröffentlicht | 2026.08.1 |
| WCE-2026-00261 | Datenschutz | Ablehnen ist im Banner benachteiligt: …. Eine Einwilligung ist nur freiwillig, wenn Ablehnen so leicht ist wie Zustimmen (EDSA-Leitlinien 03/2022). | dsgvo:dsgvo.banner.dark_pattern | veröffentlicht | 2026.08.1 |
| WCE-2026-00262 | Datenschutz | Einwilligungspflichtige Dienste erkannt, aber KEIN Cookie-Banner/Consent-Dialog gefunden. | dsgvo:dsgvo.banner.fehlt | veröffentlicht | 2026.08.1 |
| WCE-2026-00263 | Datenschutz | Keine einwilligungspflichtigen Dienste erkannt — ein Cookie-Banner ist nicht erforderlich (sauber gelöst, sofern es so bleibt). | dsgvo:dsgvo.banner.unnoetig | veröffentlicht | 2026.08.1 |
| WCE-2026-00264 | Datenschutz | … nicht notwendige Kategorie(n) im Banner sind schon angekreuzt: das ist keine Einwilligung, sondern ein Widerspruchsverfahren. | dsgvo:dsgvo.banner.vorbelegt | veröffentlicht | 2026.08.1 |
| WCE-2026-00265 | Datenschutz | … externe Bibliothek(en)/CDN(s) laden beim Seitenaufruf: … — IP-Übertragung an Drittserver ohne Einwilligung. Empfehlung: Bibliotheken lokal hosten (zugleich Ausfall-/Supply-Chain-Schutz). | dsgvo:dsgvo.cdn.inventar | veröffentlicht | 2026.08.1 |
| WCE-2026-00266 | Datenschutz | Der Google Consent Mode steht vor jeder Interaktion auf „granted“ (Werbe- oder Analyse-Speicher erlaubt): die Vorgabe ersetzt die Einwilligung. | dsgvo:dsgvo.consent_mode.granted | veröffentlicht | 2026.08.1 |
| WCE-2026-00267 | Datenschutz | Einwilligungs-Signal erkannt (…) — Google/Werbe-Stack erhält den Einwilligungsstand maschinell. | dsgvo:dsgvo.consent_signal.erkannt | veröffentlicht | 2026.08.1 |
| WCE-2026-00268 | Datenschutz | Tag-Manager oder Tracker geladen, aber kein Einwilligungs-Signal (weder Google Consent Mode v2 noch IAB TCF) erkennbar — die Dienste erfahren die Entscheidung des Besuchers nicht und laufen unabhängig vom Banner. | dsgvo:dsgvo.consent_signal.fehlt | veröffentlicht | 2026.08.1 |
| WCE-2026-00269 | Datenschutz | … Cookie(s) mit Laufzeit über … Monate: …. Aufsichtsbehörden sehen 13 Monate als Obergrenze für Einwilligungs-Cookies; längere Laufzeiten gelten als unverhältnismäßig. | dsgvo:dsgvo.cookies.laufzeit | veröffentlicht | 2026.08.1 |
| WCE-2026-00270 | Datenschutz | … Cookie(s) nicht zuordenbar (…) — manuell prüfen, zählen nicht in den Score. | dsgvo:dsgvo.cookies.unbekannt | veröffentlicht | 2026.08.1 |
| WCE-2026-00271 | Datenschutz | … Tracking-Cookie(s) werden VOR jeder Einwilligung gesetzt: …. Einwilligungspflichtig nach §165 Abs 3 TKG/Art 6 DSGVO. | dsgvo:dsgvo.cookies.vor_einwilligung | veröffentlicht | 2026.08.1 |
| WCE-2026-00272 | Datenschutz | … Drittanbieter mit Sitz in den USA werden beim Seitenaufruf kontaktiert: …. Die Übermittlung braucht eine Grundlage (Data Privacy Framework, Standardvertragsklauseln) und gehört in die Datenschutzerklärung. | dsgvo:dsgvo.drittland.inventar | veröffentlicht | 2026.08.1 |
| WCE-2026-00273 | Datenschutz | … Einbettung(en) nutzen bereits einen Consent-Loader/2-Klick-Muster (…) — korrekt gelöst. | dsgvo:dsgvo.embeds.loader_ok | veröffentlicht | 2026.08.1 |
| WCE-2026-00274 | Datenschutz | … eingebettete(r) Drittinhalt(e) laden VOR der Einwilligung: … — IP/Geräte-Daten fließen beim bloßen Seitenaufruf an den Anbieter. Lösung: 2-Klick-Vorschau (Facade) oder Consent-Loader. | dsgvo:dsgvo.embeds.vor_einwilligung | veröffentlicht | 2026.08.1 |
| WCE-2026-00275 | Datenschutz | … Anbieter bekommen Daten, stehen aber weder im Banner noch in der Datenschutzerklärung (…): die Informationspflicht nach Art. 13 ist nicht erfüllt. | dsgvo:dsgvo.empfaenger.nicht_genannt | veröffentlicht | 2026.08.1 |
| WCE-2026-00276 | Datenschutz | Web-Schriften werden von Fremdservern geladen (…) — IP-Übermittlung an Dritt-/US-Server ohne Einwilligung (für Google Fonts: LG München I, 3 O 17493/20 — Unterlassung + Schadenersatz). Lösung: Schriften lokal hosten. | dsgvo:dsgvo.fonts.fremd | veröffentlicht | 2026.08.1 |
| WCE-2026-00277 | Datenschutz | Seite läuft ohne HTTPS — Formulardaten unverschlüsselt (Art 32 DSGVO). | dsgvo:dsgvo.https.fehlt | veröffentlicht | 2026.08.1 |
| WCE-2026-00278 | Datenschutz | … preconnect/dns-prefetch zu Tracking-Hosts vor jeder Einwilligung (…): die Verbindung wird aufgebaut, bevor jemand zustimmen konnte. | dsgvo:dsgvo.preconnect.tracker | veröffentlicht | 2026.08.1 |
| WCE-2026-00279 | Datenschutz | Kein Link zur Datenschutzerklärung gefunden (Art 13 DSGVO Informationspflicht). | dsgvo:dsgvo.privacy_link.fehlt | veröffentlicht | 2026.08.1 |
| WCE-2026-00280 | Datenschutz | Referrer-Policy „…“ auf einer Seite mit sensiblen Feldern: … Dritte bekommen die volle Adresse samt Parametern als Referer. | dsgvo:dsgvo.referrer.voll | veröffentlicht | 2026.08.1 |
| WCE-2026-00281 | Datenschutz | Ablehnen wurde geklickt, trotzdem Tracking-Cookies gesetzt (…) — der Widerspruch wird technisch ignoriert. | dsgvo:dsgvo.reject.cookies_trotz_ablehnung | veröffentlicht | 2026.08.1 |
| WCE-2026-00282 | Datenschutz | Ablehnen wurde geklickt, trotzdem Tracking-Cookies gesetzt (…) und Tracker kontaktiert (…) — der Widerspruch wird technisch ignoriert. | dsgvo:dsgvo.reject.cookies_und_tracker_trotz_ablehnung | veröffentlicht | 2026.08.1 |
| WCE-2026-00283 | Datenschutz | Banner hat KEINE gleichwertige Ablehnen-Option auf der ersten Ebene (gefundene Schaltflächen: …). Einwilligung ist dann nicht freiwillig i. S. d. Art 4 Nr 11 / Art 7 Abs 3 DSGVO. | dsgvo:dsgvo.reject.keine_erste_ebene | veröffentlicht | 2026.08.1 |
| WCE-2026-00284 | Datenschutz | Die Ablehnung gilt nur auf der ersten Seite: auf … laden trotzdem Tracker (…) bzw. entstehen Tracking-Cookies (…). | dsgvo:dsgvo.reject.naechste_seite | veröffentlicht | 2026.08.1 |
| WCE-2026-00285 | Datenschutz | Ablehnen-Schaltfläche gefunden, konnte aber nicht automatisch geklickt werden — Wirkung manuell prüfen. | dsgvo:dsgvo.reject.nicht_klickbar | veröffentlicht | 2026.08.1 |
| WCE-2026-00286 | Datenschutz | Wirkung des Ablehnens nicht prüfbar, weil die erste Banner-Ebene keine Ablehnen-Option bietet. | dsgvo:dsgvo.reject.nicht_pruefbar | veröffentlicht | 2026.08.1 |
| WCE-2026-00287 | Datenschutz | Nach der Ablehnung werden weiterhin Tracking-Server kontaktiert (…) — ohne Cookies (vermutlich Google Consent Mode). Die IP-Adresse fließt trotzdem; datenschutzrechtlich umstritten, manuell bewerten. | dsgvo:dsgvo.reject.pings_trotz_ablehnung | veröffentlicht | 2026.08.1 |
| WCE-2026-00288 | Datenschutz | … Einträge im Browser-Speicher tragen personenbezogene Daten im Klartext (…): E-Mail, Telefon oder IBAN gehören nicht in Cookies oder localStorage. | dsgvo:dsgvo.speicher.personenbezogen | veröffentlicht | 2026.08.1 |
| WCE-2026-00289 | Datenschutz | Google Tag Manager lädt vor der Einwilligung — nur mit korrekt konfiguriertem Consent Mode zulässig (manuell prüfen, kein automatischer Punktabzug). | dsgvo:dsgvo.tagmanager.vor_einwilligung | veröffentlicht | 2026.08.1 |
| WCE-2026-00290 | Datenschutz | Vor der Einwilligung werden Tracking-Dienste kontaktiert: … (… Host(s)). Datenübertragung beginnt bereits beim Seitenaufruf. | dsgvo:dsgvo.tracker.vor_einwilligung | veröffentlicht | 2026.08.1 |
| WCE-2026-00291 | Datenschutz | Widerruf der Einwilligung ist erreichbar über „…". | dsgvo:dsgvo.widerruf.da | veröffentlicht | 2026.08.1 |
| WCE-2026-00292 | Datenschutz | Es gibt einen Cookie-Banner, aber außerhalb davon KEINEN dauerhaften Weg, die Einwilligung zu widerrufen (kein Link „Cookie-Einstellungen", „Einwilligung widerrufen" o. ä.). Nach Art. 7 Abs. 3 DSGVO muss der Widerruf so einfach sein wie die Erteilung — ein Banner, das nach dem Klick verschwindet, er | dsgvo:dsgvo.widerruf.fehlt | veröffentlicht | 2026.08.1 |
So ist das Register aufgebaut
- Kennung.
WCE-Jahr-fünfstellige Nummer, fortlaufend je Jahr, nie neu vergeben. Die Quelle nennt, wie der Messkern die Prüfung führt (Prüfbereich und Regel-, WCAG- oder Befundkennung). - Stand. Reserviert: ein Kandidat aus einem Vorschlag, noch nicht gemessen. Veröffentlicht: gemessen seit der genannten Engine-Version. Zurückgezogen: wird nicht mehr gemessen — mit Nachfolger, wenn eine neue Prüfung die Aufgabe übernimmt.
- Engine-Version. Jeder Prüflauf trägt die Version des Messkerns, mit der er gemessen hat. Kennung und Version zusammen sagen, was ein Bericht geprüft hat.
- Referenzen. Norm, Gesetz, Dokumentation, Beispiel und der Sollfehler auf der Bruch-Website, mit dem der Dienst die Prüfung selbst prüft.




