Recht & Compliance

TLS, HTTPS, Mixed Content und Datenschutz-Sicherheit

Art. 32 DSGVO verlangt technische und organisatorische Maßnahmen, die dem Risiko angemessen sind und unter anderem Vertraulichkeit und Integrität unterstützen. Eine einzige TLS-Konfiguration schreibt die Vorschrift nicht für alle Dienste vor.

Was AllyProof beobachtet

Der Check erfasst, ob die geprüfte Seite HTTPS nutzt und ob eine HTTPS-Seite Ressourcen über HTTP anfordert. Das sind konkrete Browser-Signale. Nicht geprüft werden vollständige Cipher-Suiten, Penetration, serverseitige Speicherung oder das gesamte Art.-32-Programm.

Maßnahmen

HTTP konsequent auf HTTPS umleiten, unsichere Ressourcen ersetzen, Zertifikatsautomatisierung und TLS-Bibliotheken aktuell halten, sichere Cookies und passende Transport-Header verwenden sowie Formulare, APIs, Downloads und Drittanbieter-Assets testen. Die risikobasierte Entscheidung sollte dokumentiert sein.

Offizielle Quellen

Transport-Evidenz ist nur ein Ausschnitt der Sicherheit. Für weitergehende Aussagen ist eine dem Daten- und Risikoprofil angemessene Sicherheitsprüfung nötig.

Häufige Fragen

Macht HTTPS eine Website DSGVO-konform?
Nein. HTTPS ist eine wichtige Transportsicherung. Die risikobasierte Sicherheit nach der DSGVO umfasst viele weitere technische und organisatorische Maßnahmen.
Was ist Mixed Content?
Mixed Content liegt vor, wenn eine HTTPS-Seite Unterressourcen über unsicheres HTTP lädt. Browser blockieren manches davon, dennoch können Vertraulichkeit, Integrität oder Funktion beeinträchtigt werden.

Möchten Sie diese Signale auf Ihrer eigenen Website prüfen?

Kostenlosen Compliance-Check starten