Cookie-Audit einer Website
KIT lädt eine Website wie ein Erstbesucher, bevor ein Cookie-Banner bestätigt wird, und listet auf, welche Cookies dabei bereits gesetzt werden – mit Name, Anbieter und vermuteter Kategorie. Gedacht für alle, die vor einem Datenschutz-Audit prüfen wollen, ob ihre Seite tatsächlich erst nach Einwilligung Cookies setzt.
Online ausführen
Führen Sie dies mit Ihrem Konto auf unseren Servern aus. Kostenlose Tools laufen in Ihrem Browser; dieses wird zum oben genannten Preis von Ihrem KIT-Guthaben abgebucht.
Warum der Zeitpunkt entscheidend ist
Nach dem TTDSG dürfen die meisten Cookies erst nach einer aktiven Einwilligung gesetzt werden, technisch notwendige Cookies ausgenommen. KIT ruft die Seite genau in dem Moment auf, bevor eine Einwilligung erteilt wurde, und zeigt so, welche Cookies faktisch schon vorher landen – unabhängig davon, was der Cookie-Banner selbst verspricht oder wie er beschriftet ist. Genau dieser Unterschied zwischen Anspruch und tatsächlichem Verhalten der Website ist es, den viele Datenschutzbeschwerden in der Praxis aufgreifen.
Was das Ergebnis zeigt
Für jeden gefundenen Cookie listet KIT Name, setzende Domain und, soweit erkennbar, die vermutete Kategorie – etwa notwendig, funktional, Statistik oder Marketing. So lässt sich auf einen Blick sehen, ob ein Analyse- oder Marketing-Cookie vor der Einwilligung gesetzt wird, was in den meisten Fällen ohne aktive Zustimmung unzulässig ist. Ein rein technischer Cookie, der etwa nur die Spracheinstellung speichert, wird dabei in der Regel anders eingeordnet als ein Cookie eines externen Werbenetzwerks.
Was Sie einordnen müssen
Die Kategorie eines Cookies wird anhand üblicher Muster eingeschätzt, ersetzt aber keine rechtliche Bewertung im Einzelfall; bei Unsicherheit über eine konkrete Einordnung sollte eine Datenschutzberatung hinzugezogen werden. Diese Funktion befindet sich in der Beta-Phase, das Ergebnis kann bei sehr komplexen oder individuell programmierten Consent-Lösungen abweichen. Gerade bei Cookie-Bannern, die technisch mehrere Skripte gleichzeitig laden, lohnt sich eine wiederholte Prüfung nach jeder größeren Änderung an der Website.
Typischer Ablauf
Vor der Übergabe einer neuen Website, im Rahmen einer wiederkehrenden Datenschutzkontrolle oder nach dem Austausch eines Cookie-Banner-Anbieters zeigt der Audit, ob die technische Umsetzung tatsächlich zu dem passt, was die Einwilligungserklärung verspricht, statt sich allein auf die Konfigurationsoberfläche des Anbieters zu verlassen. So bleibt die Kontrolle nicht bei einer einmaligen Momentaufnahme stehen, sondern begleitet die Website über mehrere Änderungen hinweg.
Anwendungsfälle
Vor Übergabe einer neuen Website
Eine Web-Agentur aus Hamburg prüft vor der Übergabe jedes Projekts, ob vor der Einwilligung tatsächlich keine Marketing-Cookies gesetzt werden.
Kontrolle nach Wechsel des Cookie-Banners
Ein Online-Shop prüft nach dem Wechsel des Consent-Anbieters, ob die neue Lösung Cookies wirklich erst nach Zustimmung setzt.
Wiederkehrende Datenschutzkontrolle
Ein mittelständisches Unternehmen aus Stuttgart lässt seine Website vierteljährlich prüfen, um eine unbemerkt hinzugekommene Marketing-Integration frühzeitig zu erkennen.
Häufige Fragen
Was kostet ein Cookie-Audit?
$0.040 pro Abfrage plus $0.001 je zusätzlicher Einheit; für eine einzelne Seite liegt der Preis in der Regel bei $0.040.
Ersetzt dieses Ergebnis eine rechtliche Beratung?
Nein. KIT zeigt, welche Cookies technisch gesetzt werden; die rechtliche Bewertung im Einzelfall bleibt Aufgabe einer Datenschutzberatung.
Was bedeutet es, wenn ein Marketing-Cookie vor der Einwilligung gesetzt wird?
Das deutet in der Regel auf eine fehlerhafte Einbindung der Einwilligungslösung hin, die vor einem Audit behoben werden sollte.
Ist diese Funktion schon vollständig ausgereift?
Sie befindet sich derzeit in der Beta-Phase; bei sehr komplexen oder individuell programmierten Consent-Lösungen kann das Ergebnis abweichen.
Brauche ich einen eigenen Zugang?
Nein, ein eigener Zugang ist nicht nötig. Die Zahlung erfolgt direkt pro Abfrage über PayPal oder Rechnung.
Ist das eine offizielle DSGVO- oder TTDSG-Zertifizierung?
Nein, eine solche Zertifizierung gibt es dafür nicht. KIT liefert eine technische Momentaufnahme, keine rechtsverbindliche Bestätigung.
Für Entwickler — API-Zugang
Alles auf dieser Seite ist auch per API verfügbar. Dieser Abschnitt richtet sich an Teams, die es in ihre eigenen Systeme einbinden möchten; alle anderen nutzen einfach das Tool oben.
Endpunkt
Authentifizierung per Bearer-Token. Ein einziger POST stellt die Aufgabe in die Warteschlange; das Ergebnis erhalten Sie per Webhook oder über einen signierten Link.
Aufruf aus Ihrem Stack
curl -X POST https://api.kit.forhosting.com/web/cookie-audit \
-H "Authorization: Bearer $KIT_KEY" \
-H "Content-Type: application/json" \
-d '{"url":"https://ejemplo.com"}'const res = await fetch("https://api.kit.forhosting.com/web/cookie-audit", {
method: "POST",
headers: {
"Authorization": `Bearer ${process.env.KIT_KEY}`,
"Content-Type": "application/json"
},
body: JSON.stringify({
"url": "https://ejemplo.com"
})
});
const { task_id } = await res.json();import os, requests
res = requests.post(
"https://api.kit.forhosting.com/web/cookie-audit",
headers={"Authorization": f"Bearer {os.environ['KIT_KEY']}"},
json={
"url": "https://ejemplo.com"
},
)
task_id = res.json()["task_id"]<?php
$res = file_get_contents("https://api.kit.forhosting.com/web/cookie-audit", false, stream_context_create([
"http" => [
"method" => "POST",
"header" => "Authorization: Bearer " . getenv("KIT_KEY") . "\r\nContent-Type: application/json",
"content" => '{"url":"https://ejemplo.com"}',
],
]));
$task = json_decode($res, true);body := bytes.NewBufferString(`{"url":"https://ejemplo.com"}`)
req, _ := http.NewRequest("POST", "https://api.kit.forhosting.com/web/cookie-audit", body)
req.Header.Set("Authorization", "Bearer "+os.Getenv("KIT_KEY"))
req.Header.Set("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)Beispiel-Anfrage
{
"url": "https://ejemplo.com"
}Beispiel-Antwort
{
"task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
"type": "web.cookie_audit",
"status": "queued",
"_links": {
"result": "/tasks/tsk_…/result"
}
}Die API arbeitet asynchron: Sie erhalten sofort eine task_id. Polling ist mit 1 Anfrage pro Sekunde erlaubt.
Preis
Der Preis steht auf der Seite – keine Tokens, keine Credits. Fehlgeschlagene Aufgaben werden nicht berechnet.
Limits
timeout_sec | 30 |
max_crawl_pages | 25 |
Fehler
| HTTP | Code | Bedeutung |
|---|---|---|
401 | unauthorized | Der API-Schlüssel fehlt oder ist ungültig – prüfen Sie den Authorization-Header (Bearer). |
402 | insufficient_balance | Ihr Guthaben reicht für diese Aufgabe nicht aus – Aufladungen verfallen nicht. |
404 | unknown_type | Unbekannter Aufgabentyp – prüfen Sie das Feld „type“ gegen den Katalog. |
429 | rate_limited | Zu viele Anfragen – warten Sie kurz; Polling ist mit 1 Anfrage pro Sekunde erlaubt. |
422 | task_failed | Die Aufgabe ist fehlgeschlagen und wird nicht berechnet. |