Wie sicher sind deutsche Websites wirklich?

Wir haben zweimal gemessen. Erst 396 Websites quer durch die .de-Domains der Tranco-Forschungsliste — dort fehlt bei drei von vier die wichtigste Schutzeinstellung des Browsers. Dann 69.947 Websites von Betrieben: Handwerk, Handel, Gastronomie, Praxen, Hotels. Dort steht jede zweite ganz ohne jede Schutz-Kopfzeile da — doppelt so viele. Und weil Kopfzeilen nicht alles sind, haben wir am 12. August in einem echten Browser nachgesehen, was vor dem Klick auf „Zustimmen" passiert: 10,8 % messen ihre Besucher ungefragt — bei 10,8 % der Seiten mit Einwilligungsbanner läuft die Messung trotzdem schon vorher. Alle Zahlen, die Methode und ausdrücklich auch die Grenzen jeder Messung.

Erhebung vom 21. August 2026 · 500 Domains angefragt, 396 auswertbar
Erweitert am 11. August 2026: zusätzlich 69.947 Betriebswebsites gemessen, aufgeschlüsselt nach Bundesland und Ort
Erweitert am 12. August 2026: in einem echten Browser nachgemessen, was passiert, bevor jemand auf „Zustimmen" klickt · Methode und Grenzen stehen weiter unten
Erweitert am 6. September 2026: zusätzlich gemessen, ob ein WhatsApp-Kontaktlink in der Datenschutzerklärung genannt wird

Korrektur vom 21. August 2026

Teil 1 zeigte bis heute die Erstmessung vom 9. August (352 auswertbare Domains, 27,0 Prozent ohne jede Schutz-Kopfzeile). Deren Rohdaten sind bei der Auswertung verloren gegangen — die Werte waren damit nicht mehr nachprüfbar. Die Messung wurde am 21. August nach derselben Ziehungsregel wiederholt; sie ergibt 25,5 Prozent bei 396 auswertbaren Domains. Beide Werte liegen innerhalb der statistischen Schwankungsbreite, die alten Zahlen waren also nicht falsch — nur nicht mehr belegbar. Angezeigt werden ab sofort die neuen, deren Rohdaten vorliegen.

Ebenfalls geändert: Die Stichprobe wurde bisher als „bekannte Websites“ bezeichnet. Das trifft die Ziehung nicht — gezogen wird jede 53. aller .de-Domains der Tranco-Liste über den gesamten Rangbereich. Der mittlere Rang liegt bei 458.294, nur eine einzige Domain stammt aus den ersten Tausend.

Die wichtigsten Zahlen

Diese Werte stammen aus HTTP-Kopfzeilen und öffentlichen DNS-Einträgen. Sie sind unabhängig davon, ob eine Seite JavaScript nachlädt — jeder kann sie mit einem Browser oder einem DNS-Werkzeug selbst nachprüfen.

  • ohne Content-Security-Policy 70,2 %
  • ohne HSTS 50,3 %
  • ohne X-Frame-Options 52,5 %
  • ohne X-Content-Type-Options 44,7 %
  • alle vier Kopfzeilen fehlen 25,5 %

Was das bedeutet: Die Content-Security-Policy ist die Einstellung, die verhindert, dass fremder Code auf einer Seite ausgeführt wird — der wirksamste Schutz gegen eingeschleuste Skripte. Sie fehlt bei drei von vier Websites. Und bei gut einem Viertel fehlen alle vier gängigen Schutz-Kopfzeilen gleichzeitig.

Das ist keine Nachlässigkeit einzelner: Diese Einstellungen sind unsichtbar. Sie stehen in der Serverkonfiguration, nicht auf der Seite. Wer nicht gezielt danach sucht, erfährt nie, dass sie fehlen.

E-Mail: Wer darf in deinem Namen schreiben?

SPF und DMARC legen fest, welche Server E-Mails mit deiner Adresse verschicken dürfen. Ohne sie kann jeder in deinem Namen schreiben — an deine Kunden.

  • ohne DMARC 33,3 %
  • DMARC vorhanden, aber wirkungslos (p=none) 31,1 %
  • ohne SPF 15,7 %

Der interessanteste Wert steht in der Mitte. Ein Drittel hat DMARC eingerichtet — aber auf p=none stehen lassen. Das ist die Beobachtungsstufe: Der Empfänger wird informiert, dass eine Mail gefälscht ist, und stellt sie trotzdem zu. Zusammengerechnet sind zwei Drittel der geprüften Domains gegen gefälschte Absender nicht wirksam geschützt, obwohl die Hälfte davon die Arbeit fast schon erledigt hätte.

Wie der Schritt von p=none auf eine wirksame Regel aussieht, steht Schritt für Schritt im Ratgeber SPF, DKIM und DMARC einrichten.

Drittanbieter im Quelltext

Diese Werte sind Untergrenzen. Gezählt wurde, was direkt im Quelltext der Startseite steht. Dienste, die erst nach einer Einwilligung oder per JavaScript nachgeladen werden, sind nicht erfasst — die tatsächlichen Anteile liegen also höher.

  • Google Analytics oder Tag Manager ≥ 27,8 %
  • Einwilligungslösung erkennbar ≥ 36,1 %
  • WordPress ≥ 15,6 %
  • Google Fonts von Google-Servern ≥ 7,4 %
  • Meta-Pixel ≥ 4,3 %
  • Server verrät seine Software-Version 19,4 %

Zu den Google Fonts: Das Landgericht München hat 2022 entschieden, dass die Einbindung von Google-Servern ohne Einwilligung die IP-Adresse der Besucher an Google überträgt. Sieben Prozent klingt wenig — es sind aber mindestens 26 der 396 geprüften Seiten, und die Schriften lassen sich in einer halben Stunde lokal einbinden.

Wie das geht, steht im Ratgeber Google Fonts DSGVO-konform einbinden. Zur Frage, wann eine Einwilligung überhaupt wirksam ist, siehe Cookie-Banner ohne Ablehnen-Button.

Was passiert, bevor man auf „Zustimmen" klickt?

Die Zahlen aus Teil 1 stammen aus dem Quelltext. Sie sagen nichts darüber, was beim Aufruf einer Seite tatsächlich geschieht. Deshalb haben wir am 12. August 2026 ein zweites Mal gemessen — in einem echten Browser, bei dem bewusst nichts angeklickt wurde: Seite öffnen, warten, und dann nachsehen, welche Cookies bereits im Browser liegen.

Nach § 25 Abs. 1 TDDDG dürfen nicht technisch notwendige Cookies erst nach einer Einwilligung gesetzt werden. Ob ein Banner erscheint, ist dabei nicht entscheidend — es kommt darauf an, was vor dem Klick passiert.

  • setzen Tracking-Cookies vor der Einwilligung 10,8 %
  • zeigen überhaupt ein Einwilligungsbanner 48,8 %
  • Banner vorhanden — und trotzdem Tracking davor (von den Seiten mit Banner) 10,8 %
  • „Zustimmen" ja, gleichwertiges „Ablehnen" nein 6,9 %

Die dritte Zeile ist der eigentliche Befund. Ein Betrieb, der ein Banner eingebaut hat, hält die Sache für erledigt. Bei 10,8 % dieser Betriebe läuft die Messung trotzdem schon, bevor der Besucher überhaupt etwas anklicken konnte. Das Banner ändert dort nichts — es verdeckt nur, dass es zu spät kommt.

Dass die erste und die dritte Zeile denselben Wert zeigen, ist Zufall: Die erste bezieht sich auf alle gemessenen Websites, die dritte nur auf die knapp die Hälfte mit Einwilligungsbanner. Die Schwankungsbreite liegt bei ± 1,2 Punkten für die erste und ± 1,0 Punkten für die letzte Zeile (95 %).

Welche Dienste ungefragt laufen: Google Analytics (6,3 %), YouTube (2,0 %), Matomo (1,8 %), Meta / Facebook Pixel (1,3 %), LinkedIn (0,3 %) und Google Ads / DoubleClick (0,2 %). Google Analytics ist damit häufiger als alle anderen zusammen.

Was nicht mitgezählt wurde: Cookies der Infrastruktur — Bot-Abwehr von Cloudflare oder Akamai, Lastverteilung bei AWS und Azure. Sie werden vom Dienstleister gesetzt, nicht vom Betreiber, und sie messen kein Verhalten. Ob sie ohne Einwilligung gesetzt werden dürfen, ist umstritten; wir treffen dazu keine Aussage und rechnen sie deshalb keiner Seite an.

Grundlage: 3.000 zufällig gezogene Websites aus den 65.090 erreichbaren Betriebsdomains der Regionalerhebung, davon 2.490 auswertbar. Die übrigen 510 ließen sich im Browser nicht laden — abgelaufene Zertifikate, Zeitüberschreitungen, Weiterleitungsschleifen. Die Auswahl erfolgte mit festem Startwert und ist damit wiederholbar. Gemessen wurde mit demselben Prüfcode, den auch ein Kunde im Bericht bekommt.

Zur Frage, wann eine Einwilligung überhaupt wirksam ist, siehe den Ratgeber Cookie-Banner ohne Ablehnen-Button.

Welche Branche steht wie da?

Dieselbe Erhebung, nach Gewerken sortiert. Gezeigt wird der Anteil der Betriebswebsites, bei denen keine einzige der vier Schutz-Kopfzeilen gesetzt ist.

  • Handwerk (4.195 gemessen) 62,9 %
  • Beherbergung (5.868 gemessen) 59,9 %
  • Gastronomie (10.848 gemessen) 59,2 %
  • Gesundheit (8.982 gemessen) 57,2 %
  • Einzelhandel (21.222 gemessen) 56,0 %
  • sonstige (1.450 gemessen) 52,0 %
  • Büro/Dienstleistung (12.525 gemessen) 49,8 %

Das Handwerk steht am schlechtesten da — 62,9 % gegenüber 49,8 % bei Büro- und Dienstleistungsbetrieben. 13,1 Punkte Unterschied zwischen dem schwächsten und dem stärksten Gewerk.

Eine naheliegende Erklärung ist, wer die Website gebaut hat und wann. Wir haben das nicht erhoben und behaupten es deshalb auch nicht — die Zahlen zeigen den Zustand, nicht seine Ursache.

Zur Basis: Hier sind alle 65.090 erreichbaren Betriebswebsites eingerechnet, der Gesamtwert liegt damit bei 56,2 %. Der Regionalteil weiter oben rechnet nur mit den Betrieben, deren Postleitzahl bekannt ist (57.713 Websites, 56,0 %) — nur dort ist die Zuordnung zu einem Bundesland belegt und nicht geschätzt. Beide Werte sind richtig; sie beziehen sich auf unterschiedliche Teilmengen derselben Erhebung.

Die Zuordnung folgt den Kategorien aus OpenStreetMap; Betriebe ohne eindeutige Kategorie stehen unter „sonstige". Gruppen unter 100 Messungen bekommen keine Prozentzahl.

Alle Zahlen einzeln nachschlagen: Unter apexly.de/daten gibt es für jede Branche und jedes Bundesland eine eigene Seite — mit den Werten für alle fünf Prüfungen, ohne Anmeldung.

WhatsApp-Link: In der Datenschutzerklärung vergessen?

Ein wa.me-Link ist bei Handwerksbetrieben und Dienstleistern einer der häufigsten Kontaktwege. Am 6. September 2026 haben wir zusätzlich gemessen: Wie viele Betriebswebsites binden so einen Link ein — und wie viele davon nennen WhatsApp/Meta als Empfänger in der Datenschutzerklärung, wie es Art. 13 DSGVO verlangt?

  • haben einen WhatsApp-Kontaktlink eingebunden 3,2 %
  • nennen WhatsApp/Meta dabei nicht in der Datenschutzerklärung (von den Seiten mit Link) 39,5 %

Anders als bei einem eingebetteten Skript überträgt der Link selbst beim Laden nichts — das unterscheidet WhatsApp-Links vom früheren Facebook-„Gefällt mir"-Button, den der EuGH 2019 genau deshalb beanstandet hatte (Fashion ID, C-40/17). Die Pflicht bleibt trotzdem bestehen: Klickt ein Besucher, verlässt er die Seite und gibt seine Telefonnummer an Meta weiter — dieser Empfänger gehört in die Erklärung.

Grundlage: 3.000 zufällig gezogene Websites aus derselben Regionalerhebung wie oben, davon 97 mit erkanntem WhatsApp-Link. Bei elf davon ließ sich die Datenschutzerklärung nicht laden — sie zählen weder als „genannt" noch als „nicht genannt" und bleiben aus der zweiten Zeile draußen, die sich nur auf die 86 auswertbaren Fälle bezieht. Die Schwankungsbreite liegt bei ± 0,6 Punkten für die erste Zeile und ± 10 Punkten für die zweite (95 %) — bei nur 86 Fällen ist das eine grobe, aber belastbare Größenordnung. Gemessen wurde mit demselben Prüfcode, den auch ein Kunde im Bericht bekommt.

Ausführlich erklärt, inklusive der Fälle, in denen keine Nennung nötig ist, im Ratgeber WhatsApp-Button auf der Website: Was in die Datenschutzerklärung muss.

Wie wir gemessen haben

Auswahl: Grundlage ist die Tranco-Liste, eine für die Forschung gepflegte Rangliste von Domains. Daraus haben wir alle .de-Domains gefiltert (26.708) und jede 53. gezogen — eine gleichmäßige Stichprobe über den gesamten Rangbereich statt nur der bekanntesten Seiten. Bewusst so: Große Unternehmen haben eigene IT-Abteilungen, ihre Werte sagen nichts über den Handwerksbetrieb oder die Arztpraxis aus.

Erhebung: Von 500 angefragten Domains antworteten 446; ausgewertet wurden die 396, die eine vollständige Seite auslieferten. Der Rest waren Weiterleitungen ins Leere, Firewall-Abweisungen oder Fehlerseiten — die sagen nichts über die Konfiguration aus und bleiben deshalb außen vor.

Vorgehen: Ein einziger Abruf der Startseite je Domain, dazu öffentliche DNS-Abfragen. Genau das, was auch eine Suchmaschine tut. Wir haben keine Pfade abgeklopft, nichts erraten und nichts ausprobiert — der Prüf-Vorgang gibt sich mit eigenem Kennzeichen zu erkennen und tarnt sich nicht als Browser.

Keine Namen: Wir veröffentlichen keine Liste der geprüften Domains. Es geht um den Zustand insgesamt, nicht darum, einzelne Betreiber vorzuführen.

Was diese Zahlen nicht hergeben

Zur Ehrlichkeit gehört, wo die Messung endet:

  • Impressum und Datenschutzerklärung haben wir bewusst weggelassen. Ein erster Auswertungsversuch ergab, dass angeblich der Hälfte das Impressum fehlt — bei Seiten wie t-online.de. Tatsächlich wird der Link dort per JavaScript nachgeladen und war für unsere Textsuche unsichtbar. Eine Zahl, die wir nicht belegen können, veröffentlichen wir nicht.
  • Ob eine Einwilligung rechtlich wirksam eingeholt wird, lässt sich so nicht messen — dafür müsste ein Browser die Seite bedienen.
  • Alles hinter einer Anmeldung, Logikfehler und Rechteprobleme bleiben außen vor.
  • Die Tranco-Liste enthält nur Domains mit messbarem Aufkommen. Die Vereinsseite, die im Jahr zwanzig Besucher hat, taucht dort nicht auf. Unsere Stichprobe bildet also den Zustand bei Websites ab, die tatsächlich genutzt werden — nicht den Gesamtbestand aller .de-Domains. Für den Gesamtbestand wären die Werte eher schlechter als besser.
  • Eine Stichprobe von 396 Seiten hat eine statistische Schwankungsbreite von etwa fünf Prozentpunkten. Aus 70,2 % sollte man also „rund drei Viertel" machen, keine Nachkommastelle.

Und die eigene Website?

Alle hier genannten Punkte prüft unser Scanner in wenigen Sekunden — kostenlos und ohne Anmeldung. Wenn dabei etwas auffällt, steht im Bericht auf Deutsch, was es bedeutet und was zu tun ist.

Offenlegung

Diese Erhebung stammt von Apexly, einem Anbieter für Website-Prüfungen. Wir haben also ein Interesse daran, dass Sicherheitslücken sichtbar werden — und legen deshalb die Methode offen, benennen die Grenzen und nennen die Zahlen so, wie sie gemessen wurden. Wer sie nachprüfen will: Die Werte zu Kopfzeilen und DNS lassen sich mit jedem Browser und Werkzeugen wie dig an jeder beliebigen Domain reproduzieren.

Fragen zur Methode oder Interesse an den aggregierten Rohdaten für eigene Auswertungen? info@pepelabs.de

Stand: 21. August 2026. Diese Seite erklärt technische Zusammenhänge und ist keine Rechtsberatung.

Rohdaten

Alle drei Datensätze stehen offen unter CC BY 4.0 – herunterladen, nachrechnen, weiterverwenden.

Hauptmessung
69.947 Zeilen · 5,1 MB

Alle gemessenen Betriebswebsites mit Kopfzeilen, DMARC, SPF und den erkannten Drittdiensten.

CSV herunterladen
Cookie-Messung
3.000 Zeilen · 124 KB

Was vor dem Klick auf „Zustimmen“ geschieht.

CSV herunterladen
WhatsApp-Kontaktweg-Messung
3.000 Zeilen · 78 KB

Ob WhatsApp/Meta in der Datenschutzerklärung genannt wird.

CSV herunterladen

Was sich damit nachrechnen lässt

Diese Dateien enthalten die Betriebserhebung – also die Abschnitte „Wie steht deine Region da?“ und „Welche Branche steht wie da?“. Die Kopfzahlen ganz oben stammen aus einer anderen Stichprobe: 396 Domains aus der Tranco-Forschungsliste. Sie lassen sich mit diesen Dateien nicht reproduzieren.

Zur Ortsspalte: Sie ist aus Datenschutzgründen gekürzt. Ein Ort steht nur dort, wo dieselbe Kombination aus Ort und Branche mindestens fünfmal vorkommt — sonst wäre eine Zeile einem einzelnen Betrieb zuzuordnen, zusammen mit der Angabe, ob dessen Website ungeschützt ist. Die Ortswerte oben stammen deshalb aus dem vollständigen Datensatz; aus der veröffentlichten Datei ergeben sich für Oberstdorf 32,2 statt 34,5 Prozent und für Cochem 71,8 statt 68,9 Prozent. Die Kernwerte der Studie sind davon nicht berührt.

Dieselben Werte für beide Stichproben

KennzahlBetriebeTranco-Domains
keine einzige Schutz-Kopfzeile56,2 %25,5 %
ohne DMARC48,3 %33,3 %
DMARC nur auf p=none29,2 %31,1 %

Die Betriebe schneiden bei allen drei Kennzahlen durchweg schlechter ab.

Ohne Domainnamen und ohne Ort. Die Statistik bleibt vollständig nachrechenbar, ohne einen einzelnen Betrieb vorzuführen. Das Bundesland bleibt erhalten – das kleinste hat 672 Betriebe.

Wenn Sie nachrechnen: Die Spalte plz_belegt unterscheidet, wie sicher die Zuordnung zum Bundesland ist. 1 bedeutet, sie ist über die Postleitzahl belegt; 0 bedeutet, sie ist geschätzt. Die Zahlen nach Bundesland auf dieser Seite rechnen nur mit plz_belegt=1 (57.713 messbare Betriebe), die Gesamtzahlen mit allen 69.947. Wer das nicht trennt, kommt auf andere Werte als hier stehen.

Leere Messfelder heißen: Website nicht erreichbar, deshalb nicht messbar. 1 = vorhanden, 0 = fehlt.

Hauptmessung und Cookie-Messung sind dauerhaft bei Zenodo archiviert mit fester Kennung (DOI) – sie bleiben dort auch dann abrufbar, wenn sich auf apexly.de etwas ändert: doi.org/10.5281/zenodo.21944504. Die WhatsApp-Kontaktweg-Messung ist neu (September 2026) und liegt bislang nur auf apexly.de.

Zitiervorschlag:
Neumann, P. (2026): Website-Sicherheit deutscher Betriebe 2026: Messung an 69.947 Websites. Zenodo. https://doi.org/10.5281/zenodo.21944504