TLS, HTTPS, Mixed Content und Datenschutz-Sicherheit
Art. 32 DSGVO verlangt technische und organisatorische Maßnahmen, die dem Risiko angemessen sind und unter anderem Vertraulichkeit und Integrität unterstützen. Eine einzige TLS-Konfiguration schreibt die Vorschrift nicht für alle Dienste vor.
Was AllyProof beobachtet
Der Check erfasst, ob die geprüfte Seite HTTPS nutzt und ob eine HTTPS-Seite Ressourcen über HTTP anfordert. Das sind konkrete Browser-Signale. Nicht geprüft werden vollständige Cipher-Suiten, Penetration, serverseitige Speicherung oder das gesamte Art.-32-Programm.
Maßnahmen
HTTP konsequent auf HTTPS umleiten, unsichere Ressourcen ersetzen, Zertifikatsautomatisierung und TLS-Bibliotheken aktuell halten, sichere Cookies und passende Transport-Header verwenden sowie Formulare, APIs, Downloads und Drittanbieter-Assets testen. Die risikobasierte Entscheidung sollte dokumentiert sein.
Offizielle Quellen
Transport-Evidenz ist nur ein Ausschnitt der Sicherheit. Für weitergehende Aussagen ist eine dem Daten- und Risikoprofil angemessene Sicherheitsprüfung nötig.
Häufige Fragen
- Macht HTTPS eine Website DSGVO-konform?
- Nein. HTTPS ist eine wichtige Transportsicherung. Die risikobasierte Sicherheit nach der DSGVO umfasst viele weitere technische und organisatorische Maßnahmen.
- Was ist Mixed Content?
- Mixed Content liegt vor, wenn eine HTTPS-Seite Unterressourcen über unsicheres HTTP lädt. Browser blockieren manches davon, dennoch können Vertraulichkeit, Integrität oder Funktion beeinträchtigt werden.
Verwandte Artikel
Möchten Sie diese Signale auf Ihrer eigenen Website prüfen?
Kostenlosen Compliance-Check starten