Ratgeber Konto erstellen 🇬🇧 🇩🇪
  • Ratgeber
  • Konto erstellen
  • Anmelden
  • 🇬🇧 🇩🇪
  • Ratgeber

    Ratgeber für barrierefreie, sichere und datenschutzfreundliche Websites

    Praxisnahe Erklärungen zu den Anforderungen des BFSG und zu den technischen Signalen, die wir prüfen - geschrieben für Website-Betreiber, nicht für Juristen oder Entwickler.

    Mit dem BFSG-Check starten

    01 Barrierefreiheit & BFSG

    Die BFSG-Ratgeber

    Das Barrierefreiheitsstärkungsgesetz gilt seit dem 28.06.2025. Diese Ratgeber erklären, wer betroffen ist, welche Barrieren zählen und was dagegen zu tun ist - mit eigenen Seiten für die Branchen, die uns am häufigsten fragen.

    Ist Ihre Website betroffen?

    Schätzen Sie ein, ob das BFSG für Ihre Website gilt, welche Ausnahmen es gibt und was Ihr nächster Schritt sein sollte.

    Ratgeber lesen

    BFSG-Check

    Der kostenlose Sofort-Check: Prüfen Sie Ihre Website in Sekunden gegen WCAG 2.1 AA und sehen Sie, wo sie die Anforderungen erfüllt und wo nicht.

    Ratgeber lesen

    Erklärung zur Barrierefreiheit

    Die Pflichtangaben einer Erklärung zur Barrierefreiheit, wo sie auf Ihrer Website hingehört und eine Muster-Struktur zum Anpassen.

    Ratgeber lesen

    BFSG für Onlineshops

    Shops sind ausdrücklich vom BFSG erfasst. Die typischen Barrieren in Checkout, Filtern und Produktseiten - und wie Sie Ihren Shop prüfen.

    Ratgeber lesen

    BFSG für Arztpraxen

    Die Online-Terminbuchung kann eine Praxis-Website in den Anwendungsbereich bringen. Was das bedeutet und welche Barrieren am meisten zählen.

    Ratgeber lesen

    BFSG für Hotels

    Buchungs- und Ticketing-Dienste fallen in den Anwendungsbereich. Die typischen Barrieren auf einer Hotel-Website und wie Beherbergungsbetriebe ihre Website prüfen.

    Ratgeber lesen

    BFSG für Handwerker

    Kontaktformulare, Referenzgalerien und einfache Buchungsfunktionen: Worauf Handwerksbetriebe mit Website achten müssen.

    Ratgeber lesen

    02 Technik

    Sicherheit und Datenschutz erklärt

    Zwei der sechs Dimensionen aus jedem Scan im Detail: Worauf wir schauen, warum das zählt und wie Sie die Befunde beheben.

    HTTP-Security-Header

    Was jeder Response-Header bewirkt, welche Ihre Website senden sollte und wie Sie sie richtig konfigurieren.

    Ratgeber lesen

    Datenschutz-Signale

    Cookies, Tracker und Drittanbieter-Requests: Welche Signale wir aus einer Seite lesen und was sie über Ihr Datenschutz-Setup aussagen.

    Ratgeber lesen

    03 Security-Header im Detail

    Die Security-Header-Themen

    Die Header-Übersicht gibt Ihnen den Überblick. Diese Seiten gehen eine Ebene tiefer in die acht Themen, die am meisten Arbeit machen: mit den Direktiven, auf die es ankommt, einem Startpunkt zum Kopieren und den Fragen, die uns dazu am häufigsten erreichen. Zwei weitere behandeln die Zeit nach dem Go-live: zu bemerken, wenn sich ein Header oder eine Richtlinie ändert, ohne dass es jemand entschieden hat.

    Content Security Policy

    Der stärkste Schutz gegen Cross-Site-Scripting: welche Direktiven Sie setzen, wie Sie eine Richtlinie im Report-Only-Modus einführen und wie Sie erzwingend werden, ohne Ihre Website zu zerlegen.

    Ratgeber lesen

    HSTS

    Strict-Transport-Security erklärt: was max-age, includeSubDomains und preload wirklich bewirken und warum die Preload-Liste eine Entscheidung ist, die Sie nicht schnell zurücknehmen können.

    Ratgeber lesen

    Cookie-Sicherheit

    Secure, HttpOnly und SameSite: die Cookie-Attribute, die eine Sitzung vor Skripten und fremden Seiten schützen, samt Einstellungen für einen typischen Stack.

    Ratgeber lesen

    Clickjacking und X-Frame-Options

    Wie eine unsichtbare Überlagerung aus einem Besucherklick eine Aktion auf Ihrer Website macht, und die zwei Header, die das verhindern: X-Frame-Options für ältere Clients, frame-ancestors für alles andere.

    Ratgeber lesen

    Referrer-Policy

    Welcher Teil Ihrer URLs an fremde Seiten geht, wenn ein Besucher weiterklickt: die fünf Werte, die zählen, was jeder davon preisgibt und welcher der sinnvolle Standard ist.

    Ratgeber lesen

    Permissions-Policy

    Kamera, Mikrofon, Standort und Bezahlfunktion für Ihre Website und alle eingebetteten Inhalte abschalten: die Syntax der Positivliste und warum eine nicht genannte Funktion keine abgeschaltete Funktion ist.

    Ratgeber lesen

    SPF, DMARC und DNSSEC

    Die Einträge, die verhindern, dass jemand in Ihrem Namen Mails verschickt, und der, der Ihre DNS-Antworten ehrlich hält: was jeder leistet und in welcher Reihenfolge Sie sie einführen.

    Ratgeber lesen

    security.txt

    Die Datei, die Sicherheitsforschern sagt, wohin eine Schwachstelle gemeldet wird. Zwei Pflichtfelder, zehn Minuten Arbeit, und der Unterschied zwischen einer privaten und einer öffentlichen Meldung.

    Ratgeber lesen

    Security-Header überwachen

    Ein Header, der heute stimmt, kann nach dem nächsten Deploy fehlen. Drei Wege, das zu bemerken: ein Cronjob mit curl, eine Prüfung in Ihrer CI-Pipeline und ein geplanter Scan, jeweils mit dem, was er findet und was nicht.

    Ratgeber lesen

    CSP-Änderungen erkennen

    Wie sich eine Richtlinie durch Deploys, Plugins und CDN-Regeln unbemerkt ändert und wie Sie es merken: ein Header-Diff, Verstoßmeldungen über report-to und was ein Scan-Vergleich zeigen kann und was nicht.

    Ratgeber lesen

    04 Server-Rezepte

    Konfiguration zum Kopieren

    Die Themenseiten erklären, was zu setzen ist und warum. Diese Seiten geben Ihnen den fertigen Block für Ihren Stack, Zeile für Zeile, samt der Fehler, bei denen eine Konfiguration richtig aussieht und nichts sendet.

    Security-Header in nginx

    Ein vollständiger Server-Block zum Einfügen, was jede add_header-Zeile macht, und die Vererbungsregel, die jeden Header still entfernt, sobald eine Location einen eigenen definiert.

    Ratgeber lesen

    Security-Header in Apache

    Der .htaccess-Block zum Einfügen, warum mod_headers zuerst aktiv sein muss und was der Unterschied zwischen set und always für Ihre Fehlerseiten bedeutet.

    Ratgeber lesen

    Security-Header in WordPress

    Jeder Header mit wenigen Zeilen und ohne Plugin, an einer Stelle, die ein Theme-Update nicht entfernt, plus die eine Richtlinie, die Ihren Block-Editor zerlegt.

    Ratgeber lesen

    Security-Header in IIS

    Der web.config-Block zum Einfügen, was jeder customHeaders-Eintrag macht und warum eine web.config im Unterordner denselben Header zweimal ausliefert.

    Ratgeber lesen

    Security-Header in TYPO3

    Jeder Header aus einem Konfigurationsarray und ohne Extension, warum das Backend eine eigene Richtlinie braucht und welche Dateien TYPO3 nie erreichen.

    Ratgeber lesen

    Security-Header in Shopware 6

    Ein Response-Subscriber für die ganze Storefront, warum die Administration ausgenommen gehört und was eine strenge Richtlinie mit Ihren Zahlungsanbietern macht.

    Ratgeber lesen

    Security-Header in Plesk

    Das eine Feld, in dem Ihre Direktiven überleben, warum das Bearbeiten der generierten vhost-Datei sinnlos ist und was der Proxy-Modus an Doppelungen ändert.

    Ratgeber lesen

    05 Werkzeug

    Erklärung zur Barrierefreiheit generieren

    Ein geführtes Formular begleitet Sie durch alle Pflichtangaben und erzeugt einen Textbaustein zum Anpassen. Die Vorschau ist kostenlos.

    Generator öffnen

    Bereit zu sehen, wo Ihre Website steht?

    Starten Sie einen kostenlosen Scan und erhalten Sie einen verständlichen Bericht zu Barrierefreiheit, Sicherheit, Datenschutz, Nachhaltigkeit, SEO und Performance.

    Website scannen
    Aktuelle Scans Ratgeber Ortsligen Preise Methodik Für Hoster API Datenschutz Impressum Barrierefreiheit AGB Verträge hier kündigen © 2026 Erseni