Google Analytics vor Consent geladen
gtag/js wird beim ersten Page-Load ausgefuehrt, VOR dem Consent-Banner. Tracking-Cookie _ga gesetzt mit IP-Adresse.
request: googletagmanager.com/gtag/js?id=G-XXXXRealSyncDynamics.AI überwacht Ihre Website, Vendor-Stacks und KI-Workflows kontinuierlich auf DSGVO- und AI-Act-Risiken — und liefert prüffertige Dokumentation automatisch.
Strukturierte Befunde aus Playwright-Headless-Browser-Scans. Severity, DSGVO-Paragraph und konkrete Request-URL — wie sie in jedem unserer Reports erscheinen.
gtag/js wird beim ersten Page-Load ausgefuehrt, VOR dem Consent-Banner. Tracking-Cookie _ga gesetzt mit IP-Adresse.
request: googletagmanager.com/gtag/js?id=G-XXXXconnect.facebook.net Script-Tag aktiv ohne consent Wrapper. fbp+fbc Cookies gesetzt, PageView-Event gesendet.
request: connect.facebook.net/en_US/fbevents.jsFooter-Link /datenschutz liefert 404. Pflicht-Information nach Art.13 DSGVO fehlt — abmahnfaehig.
GET /datenschutz => 404 Not Foundfonts.googleapis.com ohne Self-Hosting. IP wird bei jedem Load an Google US uebermittelt (LG Muenchen 3 O 17493/20).
request: fonts.googleapis.com/css2?family=InterAkzeptieren-Button setzt alle Cookies pauschal. Keine granulare Auswahl (Notwendig/Statistik/Marketing).
consent.cookieyes.com => all=trueCloudflare CDN (legitim), Stripe.js (consent-required), HubSpot (Marketing). 3 Sub-Auftragsverarbeiter.
network log: 7 cross-origin domainsAudit-Engine · 18 Tracker-Klassen · Methodik 2026.05.0
Strukturierte Output-Schicht: Risk-Score, Findings-Verteilung, DSGVO-Kategorien, Tracker-Inventar und Consent-Timing — Procurement- und DSB-tauglich.
Sechs Technologie-Bausteine, mit denen die Audit-Engine Findings produziert. Wer Compliance-Software einkauft, will wissen wie die Erkennung funktioniert — hier ist sie.
Headless-Browser simuliert echtes Nutzerverhalten — fuehrt JavaScript aus, wartet auf Hydration, klickt synthetisch. Kein statischer DOM-Scrape, sonst entgehen alle dynamisch geladenen Tracker.
Misst, welche Tracker vor dem ersten Consent-Event feuern. Pro Request: exakter Timestamp gegen User-Interaction-Marker — der haeufigste DSGVO-Verstoss bei Cookie-Banner-Setups.
Klassifiziert alle externen Requests nach Zweck, Land und Rechtsgrundlage. Match gegen kuratierte Tracker-Registry (18 Klassen, versionierte Releases) — mit AVV- und Schrems-II-Status pro Treffer.
Automatische Einordnung jedes gesetzten Cookies nach Kategorie (notwendig / Praeferenzen / Statistik / Marketing), Lebensdauer und Uebertragungsland. Setzungs-Zeitpunkt vor/nach Consent protokolliert.
Alle Findings signiert, versioniert und revisionssicher. Snapshot + SHA-256-Hash + Timestamp + Methodik-Version persistiert. Reproduzierbar gegenueber Aufsichtsbehoerden auch nach 6+ Monaten.
Keine Drittlanduebermittlung. Scanner laeuft in Frankfurt (Hetzner), Postgres in eu-central-1 (Supabase). Sub-Prozessoren-Liste oeffentlich, AVV nach Art. 28 DSGVO inklusive.
Stack ist Teil der Methodik 2026.05.0 · vollstaendig unter /legal/methodology dokumentiert
RealSyncDynamicsAI erweitert Website-Compliance zu einer AI-Governance-Schicht: AI-Systeme, Policies, Datenflüsse und Audit-Events werden zentral sichtbar.
Personenbezogene oder vertrauliche Daten dürfen nicht an externe Modelle übertragen werden.
High-Risk AI Systeme benötigen dokumentierte menschliche Prüfung.
Agentische Aktionen müssen vollständig protokolliert werden.
Endlich kontinuierliche Sicht auf alle Domains und KI-Systeme — dokumentenfertig, ohne Excel-Tracking. Audit-Trail, Versionierung, signierte Exporte für Aufsichtsbehörden.
Domain auditierenSicherheit, dass Monitoring/Tracking (Productivity-Tools, AI-Assistenten, Performance-KPIs) Mitbestimmungsrechte respektieren. BetrVG § 87 + AGG-Bias-Auditing eingebaut.
Kostenlos startenAPI/CI-Integration, keine Excel-Listen. Compliance in der Pipeline statt im Lastenheft. CLI, Webhooks, GitHub-Action — alles was ein Eng-Team braucht.
API-Docs ansehenSupabase / PostgreSQL in Frankfurt (eu-central-1). Kein US-Cloud-Default. AVV nach Art. 28 DSGVO unterschrieben.
Jeder Compliance-Event wird unveränderlich geloggt. Hash-Chain für Beweismittel-Integrität. Für AI-Act High-Risk Pflicht.
KI-Calls, Edge-Function-Invocations, Storage-Uploads — alles mit User-Context, Timestamp, IP-Hash. SOC-2-grade visibility.
Webhooks bei Drift-Detection, neue Tracker, geänderte Sub-Processors, Score-Verschlechterung.
Alle 17 Tracker mit consent_required, risk, third_country_transfer, legal_basis, auto_fix-Type dokumentiert. Versioniert.
Methodik öffnen →Schwarzburger Str. 31, Neuhaus am Rennweg. Aufsichtsbehörde TLfDI Thüringen. Keine US-Subprocessor-Kette.
Impressum →Free-Tier: Domain eingeben, Risk-Score in 30 Sekunden. Kein Account, kein Setup.
Technisch notwendige Cookies für Login + Session. Optional: Statistik- und Marketing-Cookies mit Deiner Einwilligung. Mehr in der Datenschutzerklärung.