ForHosting KIT · Websites auslesen & überwachen

Cookie-Audit einer Website

KIT lädt eine Website wie ein Erstbesucher, bevor ein Cookie-Banner bestätigt wird, und listet auf, welche Cookies dabei bereits gesetzt werden – mit Name, Anbieter und vermuteter Kategorie. Gedacht für alle, die vor einem Datenschutz-Audit prüfen wollen, ob ihre Seite tatsächlich erst nach Einwilligung Cookies setzt.

● Betapro Anfrage + pro URL$0.040
Nutzen Sie es über WebAPIE-MailApp baldTelegram bald

Führen Sie dies mit Ihrem Konto auf unseren Servern aus. Kostenlose Tools laufen in Ihrem Browser; dieses wird zum oben genannten Preis von Ihrem KIT-Guthaben abgebucht.

Warum der Zeitpunkt entscheidend ist

Nach dem TTDSG dürfen die meisten Cookies erst nach einer aktiven Einwilligung gesetzt werden, technisch notwendige Cookies ausgenommen. KIT ruft die Seite genau in dem Moment auf, bevor eine Einwilligung erteilt wurde, und zeigt so, welche Cookies faktisch schon vorher landen – unabhängig davon, was der Cookie-Banner selbst verspricht oder wie er beschriftet ist. Genau dieser Unterschied zwischen Anspruch und tatsächlichem Verhalten der Website ist es, den viele Datenschutzbeschwerden in der Praxis aufgreifen.

Was das Ergebnis zeigt

Für jeden gefundenen Cookie listet KIT Name, setzende Domain und, soweit erkennbar, die vermutete Kategorie – etwa notwendig, funktional, Statistik oder Marketing. So lässt sich auf einen Blick sehen, ob ein Analyse- oder Marketing-Cookie vor der Einwilligung gesetzt wird, was in den meisten Fällen ohne aktive Zustimmung unzulässig ist. Ein rein technischer Cookie, der etwa nur die Spracheinstellung speichert, wird dabei in der Regel anders eingeordnet als ein Cookie eines externen Werbenetzwerks.

Was Sie einordnen müssen

Die Kategorie eines Cookies wird anhand üblicher Muster eingeschätzt, ersetzt aber keine rechtliche Bewertung im Einzelfall; bei Unsicherheit über eine konkrete Einordnung sollte eine Datenschutzberatung hinzugezogen werden. Diese Funktion befindet sich in der Beta-Phase, das Ergebnis kann bei sehr komplexen oder individuell programmierten Consent-Lösungen abweichen. Gerade bei Cookie-Bannern, die technisch mehrere Skripte gleichzeitig laden, lohnt sich eine wiederholte Prüfung nach jeder größeren Änderung an der Website.

Typischer Ablauf

Vor der Übergabe einer neuen Website, im Rahmen einer wiederkehrenden Datenschutzkontrolle oder nach dem Austausch eines Cookie-Banner-Anbieters zeigt der Audit, ob die technische Umsetzung tatsächlich zu dem passt, was die Einwilligungserklärung verspricht, statt sich allein auf die Konfigurationsoberfläche des Anbieters zu verlassen. So bleibt die Kontrolle nicht bei einer einmaligen Momentaufnahme stehen, sondern begleitet die Website über mehrere Änderungen hinweg.

Vor Übergabe einer neuen Website

Eine Web-Agentur aus Hamburg prüft vor der Übergabe jedes Projekts, ob vor der Einwilligung tatsächlich keine Marketing-Cookies gesetzt werden.

Kontrolle nach Wechsel des Cookie-Banners

Ein Online-Shop prüft nach dem Wechsel des Consent-Anbieters, ob die neue Lösung Cookies wirklich erst nach Zustimmung setzt.

Wiederkehrende Datenschutzkontrolle

Ein mittelständisches Unternehmen aus Stuttgart lässt seine Website vierteljährlich prüfen, um eine unbemerkt hinzugekommene Marketing-Integration frühzeitig zu erkennen.

Was kostet ein Cookie-Audit?

$0.040 pro Abfrage plus $0.001 je zusätzlicher Einheit; für eine einzelne Seite liegt der Preis in der Regel bei $0.040.

Ersetzt dieses Ergebnis eine rechtliche Beratung?

Nein. KIT zeigt, welche Cookies technisch gesetzt werden; die rechtliche Bewertung im Einzelfall bleibt Aufgabe einer Datenschutzberatung.

Was bedeutet es, wenn ein Marketing-Cookie vor der Einwilligung gesetzt wird?

Das deutet in der Regel auf eine fehlerhafte Einbindung der Einwilligungslösung hin, die vor einem Audit behoben werden sollte.

Ist diese Funktion schon vollständig ausgereift?

Sie befindet sich derzeit in der Beta-Phase; bei sehr komplexen oder individuell programmierten Consent-Lösungen kann das Ergebnis abweichen.

Brauche ich einen eigenen Zugang?

Nein, ein eigener Zugang ist nicht nötig. Die Zahlung erfolgt direkt pro Abfrage über PayPal oder Rechnung.

Ist das eine offizielle DSGVO- oder TTDSG-Zertifizierung?

Nein, eine solche Zertifizierung gibt es dafür nicht. KIT liefert eine technische Momentaufnahme, keine rechtsverbindliche Bestätigung.

Alles auf dieser Seite ist auch per API verfügbar. Dieser Abschnitt richtet sich an Teams, die es in ihre eigenen Systeme einbinden möchten; alle anderen nutzen einfach das Tool oben.

POSThttps://api.kit.forhosting.com/web/cookie-audit

Authentifizierung per Bearer-Token. Ein einziger POST stellt die Aufgabe in die Warteschlange; das Ergebnis erhalten Sie per Webhook oder über einen signierten Link.

curl -X POST https://api.kit.forhosting.com/web/cookie-audit \
  -H "Authorization: Bearer $KIT_KEY" \
  -H "Content-Type: application/json" \
  -d '{"url":"https://ejemplo.com"}'
{
  "url": "https://ejemplo.com"
}
{
  "task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
  "type": "web.cookie_audit",
  "status": "queued",
  "_links": {
    "result": "/tasks/tsk_…/result"
  }
}

Die API arbeitet asynchron: Sie erhalten sofort eine task_id. Polling ist mit 1 Anfrage pro Sekunde erlaubt.

pro Anfrage$0.040
pro URL$0.001

Der Preis steht auf der Seite – keine Tokens, keine Credits. Fehlgeschlagene Aufgaben werden nicht berechnet.

timeout_sec30
max_crawl_pages25
HTTPCodeBedeutung
401unauthorizedDer API-Schlüssel fehlt oder ist ungültig – prüfen Sie den Authorization-Header (Bearer).
402insufficient_balanceIhr Guthaben reicht für diese Aufgabe nicht aus – Aufladungen verfallen nicht.
404unknown_typeUnbekannter Aufgabentyp – prüfen Sie das Feld „type“ gegen den Katalog.
429rate_limitedZu viele Anfragen – warten Sie kurz; Polling ist mit 1 Anfrage pro Sekunde erlaubt.
422task_failedDie Aufgabe ist fehlgeschlagen und wird nicht berechnet.

Vollständige KIT-Dokumentation lesen →